Erhöhen Sie die Konformität mit der Sicherheitsbaseline für Microsoft Defender for Endpoint

Sicherheitsbaselines stellen sicher, dass Sicherheitsfeatures gemäß den Anweisungen von Sicherheitsexperten und windows-Systemadministratoren konfiguriert werden. Bei der Bereitstellung konfiguriert die Sicherheitsbaseline für Defender for Endpoint die Sicherheitskontrollen von Defender for Endpoint so, dass sie optimalen Schutz bieten.

Informationen dazu, wie sie in Intune mithilfe von Konfigurationsprofilen zugewiesen werden, finden Sie in den Häufig gestellten Fragen zu Sicherheitsgrundwerten.

Bevor Sie Sicherheitsbaselines bereitstellen und die Konformität damit nachverfolgen können:

Vergleichen Sie Microsoft Defender for Endpoint und die Windows Intune-Sicherheitsbaselines

Die Windows Intune-Sicherheitsbaseline bietet einen umfassenden Satz empfohlener Einstellungen, die zum sicheren Konfigurieren von Windows-Geräten erforderlich sind, einschließlich Browsereinstellungen, PowerShell-Einstellungen und Einstellungen für einige Sicherheitsfeatures wie Microsoft Defender Antivirus. Im Gegensatz dazu bietet die Defender für Endpunkt-Baseline Einstellungen, die alle Sicherheitskontrollen im Defender für Endpunkt-Stapel optimieren, einschließlich Einstellungen für Endpunkterkennung und -reaktion (EDR) und Einstellungen, die auch in der Windows Intune Sicherheitsbaseline enthalten sind. Weitere Informationen zur Windows Intune-Sicherheitsbaseline und zur Defender for Endpoint-Baseline finden Sie unter:

Im Idealfall werden für Geräte, die in Defender für Endpunkt integriert sind, beide Baselines bereitgestellt: die Windows Intune-Sicherheitsbaseline zum anfänglichen Sichern von Windows und dann die darauf aufbauende Defender für Endpunkt-Sicherheitsbaseline, um die Defender für Endpunkt-Sicherheitskontrollen optimal zu konfigurieren. Um von den neuesten Daten zu Risiken und Bedrohungen zu profitieren und Konflikte bei der Weiterentwicklung der Baselines zu minimieren, wenden Sie immer die neuesten Versionen der Baselines auf alle Produkte an, sobald sie veröffentlicht werden.

Hinweis

Die Sicherheitsbaseline für Defender for Endpoint wurde für physische Geräte optimiert und wird derzeit nicht für den Einsatz auf virtuellen Computern (VMs) oder VDI-Endpunkten empfohlen. Bestimmte Baselineeinstellungen können sich auf interaktive Remotesitzungen in virtualisierten Umgebungen auswirken.

Konformität mit der Sicherheitsbaseline für Microsoft Defender for Endpoint überwachen

Die Karte „Sicherheitsbaseline“ in der Gerätekonfigurationsverwaltung bietet einen Überblick über die Konformität von Windows 10- und Windows 11-Geräten, denen die Sicherheitsbaseline für Defender for Endpoint zugewiesen wurde.

Die Karte „Sicherheitsbaseline“

Karte, welche die Konformität mit der Sicherheitsbaseline für Defender for Endpoint zeigt

Jedes Gerät erhält einen der folgenden status Typen:

  • Entspricht Baseline: Geräteeinstellungen stimmen mit allen Einstellungen in der Baseline überein.
  • Entspricht nicht der Baseline: Mindestens eine Geräteeinstellung stimmt nicht mit der Baseline überein.
  • Falsch konfiguriert: Mindestens eine Baselineeinstellung ist auf dem Gerät nicht ordnungsgemäß konfiguriert und befindet sich in einem Konflikt-, Fehler- oder Ausstehendzustand.
  • Nicht zutreffend: Mindestens eine Baselineeinstellung gilt nicht für das Gerät.

Wählen Sie zum Überprüfen bestimmter Geräte die Option "Sicherheitsbasisplan konfigurieren" auf der Sicherheitsbasisplankarte aus. Dadurch gelangen Sie zur Intune Geräteverwaltung. Wählen Sie dort Device status für die Namen und Status der Geräte aus.

Hinweis

Möglicherweise treten Abweichungen bei aggregierten Daten auf, die auf der Seite für die Gerätekonfigurationsverwaltung angezeigt werden, und bei den auf Übersichtsbildschirmen in Intune angezeigten Daten.

Überprüfen und Zuweisen der Microsoft Defender for Endpoint-Sicherheitsbaseline

Die Gerätekonfigurationsverwaltung überwacht die Baselinekonformität nur von Windows 10 und Windows 11 Geräten, denen die Microsoft Defender for Endpoint Sicherheitsbaseline zugewiesen wurde. Sie können die Baseline einfach überprüfen und sie in der Intune-Geräteverwaltung Geräten zuweisen.

  1. Wählen Sie auf der Karte Sicherheitsbaseline die Option Sicherheitsbaseline konfigurieren aus, um zur Intune-Geräteverwaltung zu gelangen. Eine ähnliche Übersicht über die Baselinekonformität wird angezeigt.

    Tipp

    Alternativ können Sie im Microsoft Azure-Portal unter Alle Dienste > Intune > Gerätesicherheit > Sicherheitsbaselines > Microsoft Defender ATP-Baseline zur Sicherheitsbaseline für Defender for Endpoint navigieren.

  2. Erstellen Sie ein neues Profil.

    Die Registerkarte „Profil erstellen“ in der Übersicht zur Microsoft Defender for Endpoint-Sicherheitsbaseline in Intune
    Übersicht über die Sicherheitsbaseline für Microsoft Defender for Endpoint in Intune

  3. Während der Profilerstellung können Sie bestimmte Einstellungen für die Baseline überprüfen und anpassen.

    Die Sicherheitsbaseline-Optionen bei der Profilerstellung in Intune
    Sicherheitsbaselineoptionen während der Profilerstellung auf Intune

  4. Weisen Sie das Profil der entsprechenden Gerätegruppe zu.

    Die Sicherheitsbasislinienprofile in Intune
    Zuweisen eines Sicherheitsbaseline-Profils in Intune

  5. Erstellen Sie das Profil, um es zu speichern, und stellen Sie es in der zugewiesenen Gerätegruppe bereit.

    Zuweisen der Sicherheitsbasislinie in Intune
    Erstellen des Sicherheitsbaselineprofils auf Intune

Tipp

Security baselines in Intune bieten eine einfache Möglichkeit, Ihre Geräte umfassend abzusichern und zu schützen. Erfahren Sie mehr über Sicherheitsbaselines auf Intune.