Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender for Cloud bietet Sicherheitsempfehlungen, um die Sicherheit von Unternehmen zu verbessern und Risiken zu reduzieren. Ein wichtiges Element zur Risikoreduzierung ist die Härtung von Maschinen in Ihrer gesamten geschäftlichen Umgebung. Dieser Artikel erklärt, wie man Fehlkonfigurationen der Betriebssystembasis mit der Azure Machine Configuration Extension und dem Defender Vulnerability Management bewertet und behebt.
Bewertung (Azure Machine Configuration-Erweiterung)
Defender for Cloud verwendet integrierte Azure-Richtlinieninitiativen, um Sicherheitskonfigurationen zu bewerten und anzuwenden. Die Standardinitiative ist der Microsoft Cloud Security Benchmark (MCSB).
MCSB umfasst Baselines für die Computesicherheit von Windows- und Linux-Betriebssystemen.
Diese Betriebssystem-Basisempfehlungen sind nicht Teil der kostenlosen Sicherheitsfunktionen in Defender for Cloud.
Die Empfehlungen sind verfügbar, wenn Defender for Servers Plan 2 aktiviert ist.
Wenn Defender for Servers Plan 2 aktiviert ist, werden relevante Azure-Richtlinien im Abonnement aktiviert:
- „Windows-Computer müssen die Anforderungen der Azure Compute-Sicherheitsbaseline erfüllen“
- „Linux-Computer müssen die Anforderungen der Azure Compute-Sicherheitsbaseline erfüllen“
Stellen Sie sicher, dass Sie diese Richtlinien nicht entfernen, da Sie sonst die Computerkonfigurationserweiterung nicht nutzen können, die zum Sammeln von Computerdaten verwendet wird.
Datenerfassung
Computerinformationen werden zur Bewertung mithilfe der Azure-Computerkonfigurationserweiterung (ehemals Azure Policy-Gastkonfiguration) auf dem Computer gesammelt.
Installieren der Computerkonfigurationserweiterung
Die Computerkonfigurationserweiterung wird folgendermaßen installiert:
- Azure: Auf Azure-Computern installieren Sie, indem Sie die Empfehlung Die Gastkonfigurationserweiterung sollte auf Computern installiert werden beheben.
- AWS/GCP: Auf AWS- und GCP-Computern wird die Computerkonfiguration standardmäßig installiert, wenn Sie die Arc-Bereitstellung im AWS- oder GCP-Connector auswählen.
- Lokal: Für lokale Computer wird die Computerkonfiguration standardmäßig aktiviert, wenn Sie lokale VMs als Azure Arc-fähige VMs integrieren.
- Azure-VMs: Nur auf Azure-VMs (nicht auf Arc-aktivierten VMs) müssen Sie dem Computer eine verwaltete Identität zuweisen, indem Sie die Empfehlung Die Gastkonfigurationserweiterung für virtuelle Computer sollte mit einer systemseitig zugewiesenen verwalteten Identität bereitgestellt werden beheben.
Nicht enthaltene Komponenten
Zusätzliche Funktionen, die von der Erweiterung für die Computerkonfiguration außerhalb von Defender for Cloud bereitgestellt werden, sind nicht enthalten und unterliegen der Azure Policy-Preisgestaltung für die Computerkonfiguration.
- Beispielsweise Wartungs- und benutzerdefinierte Richtlinien.
- Überprüfen Sie Azure Policy Preisdetails für die Computerkonfiguration.
Bewertung (Defender Vulnerability Management)
Defender for Cloud integriert sich mit Microsoft Defender for Endpoint und Microsoft Defender Vulnerability Management. Diese Integration bietet den Maschinen Schwachstellenschutz sowie Funktionen zur Endpunkterkennung und -reaktion (EDR).
Im Rahmen der Integration mit Defender Vulnerability Management wird eine Bewertung der Sicherheitsgrundlagen bereitgestellt.
- Die Sicherheits-Baseline-Bewertung verwendet benutzerdefinierte Baseline-Profile.
- Jedes Profil ist eine Vorlage mit Geräteeinstellungen und Benchmarks, mit denen man sie vergleichen kann.
Unterstützte Systeme und Anforderungen
Die folgenden Anforderungen und Einschränkungen gelten für die Bewertung der Sicherheitsgrundlagen:
Die Bewertung von Geräten anhand der Sicherheitsbaselineprofile von Defender Vulnerability Management ist derzeit in der öffentlichen Vorschau verfügbar.
Defender for Servers Plan 2 muss aktiviert sein, und der Defender for Endpoint-Agent muss auf den Computern ausgeführt werden, die Sie bewerten möchten.
Die Bewertung wird für Computer unterstützt, die Sicherheitsbaselineprofile verwenden:
- windows_server_2008_r2
- windows_server_2016
- windows_server_2019
- windows_server_2022
Überprüfen von Empfehlungen
Um Empfehlungen aus Sicherheitsbaselinebewertungen zu überprüfen, suchen Sie nach der Empfehlung „**Maschinen sollten sicher konfiguriert sein (basierend auf MDVM)“ und rufen Sie die Empfehlung für alle Ressourcen auf.
Nächste Schritte
- Installieren Sie die Azure Policy-Computerkonfiguration.
- Korrigieren Sie die Grundkonfigurationen des Betriebssystems mithilfe von "Sicherheitsbasisplankorrekturen anwenden".