Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para la nube evalúa los recursos en función de las políticas y estándares de seguridad en Defender for Cloud. De forma predeterminada, al incorporar cuentas en la nube a Defender for Cloud, el estándar Microsoft Cloud Security Benchmark (MCSB) estándar está habilitado. Defender for Cloud comienza a evaluar la posición de seguridad del recurso con los controles del estándar MCSB y emite recomendaciones de seguridad basadas en las evaluaciones.
En este artículo se describe cómo puede administrar las recomendaciones proporcionadas por MCSB.
Prerequisites
Hay dos roles específicos en Defender for Cloud que pueden ver y administrar elementos de seguridad:
- Lector de seguridad: tiene derechos para ver elementos de Defender for Cloud, como recomendaciones, alertas, directivas y estado. No se pueden realizar cambios.
- Administrador de seguridad: tiene los mismos derechos de vista que el lector de seguridad. También puede actualizar las directivas de seguridad y descartar alertas.
Denegar y aplicar recomendaciones
Deny se usa para evitar la implementación de recursos que no cumplen con MCSB. Por ejemplo, si tiene un control Deny que especifica que una nueva cuenta de almacenamiento debe cumplir determinados criterios, no se puede crear una cuenta de almacenamiento si no cumple esos criterios.
Enforce le permite aprovechar el efecto DeployIfNotExist en Azure Policy y corregir automáticamente los recursos no conformes en el momento de su creación.
Note
Enforce y Deny se aplican a las recomendaciones de Azure y solo son compatibles con un subconjunto de recomendaciones.
Para revisar qué recomendaciones puedes denegar y hacer cumplir, en la página de políticas de seguridad, en la pestaña de Estándares, selecciona Microsoft Cloud Security Benchmark y profundiza en una recomendación para ver si existen las acciones de denegación o aplicación.
Administrar la configuración de recomendaciones
Note
Si desactivas una recomendación, también desactivas todas sus subrecomendaciones.
Los efectos Desactivados y Denegados solo están disponibles para el entorno de Azure.
En el portal Defender for Cloud, abre la configuración de Entorno.
Selecciona la cuenta en la nube o la cuenta de gestión donde quieres gestionar las recomendaciones de MCSB.
Abrir políticas de seguridad y seleccionar el estándar MCSB. Enciende el estándar.
Seleccione los puntos suspensivos >Administrar recomendaciones.
Junto a la recomendación relevante, selecciona el menú de puntos suspensivos y luego selecciona Gestionar efecto y parámetros.
- Para activar una recomendación, seleccione Auditar.
- Para desactivar una recomendación, selecciona Desactivado.
- Para denegar o aplicar una recomendación, seleccione Denegar.
Aplicación de una recomendación
Solo puede aplicar una recomendación desde la página de detalles de la recomendación.
En el portal de Defender for Cloud, abra la página Recommendations y seleccione la recomendación pertinente.
En el menú superior, seleccione Aplicar.
Haga clic en Guardar.
La configuración de aplicación obligatoria entra en vigor inmediatamente, pero las recomendaciones se actualizan en función de su intervalo de actualización, en un plazo de hasta 12 horas.
Modificar parámetros adicionales de recomendación
Quizá quieras configurar parámetros extra para algunas recomendaciones. Por ejemplo, las recomendaciones de registro de diagnóstico tienen un período de retención predeterminado de un día. Puedes cambiar el valor predeterminado del periodo de retención.
En la página de detalles de la recomendación, la columna de parámetros adicionales indica si una recomendación tiene parámetros adicionales asociados.
- Predeterminado. La recomendación sigue la configuración por defecto.
- Configurado. La configuración de la recomendación se modifica respecto a sus valores por defecto.
- Ninguno. La recomendación no requiere ninguna configuración adicional.
Junto a la recomendación MCSB, selecciona el menú de elipses y luego selecciona Gestionar efecto y parámetros.
En Parámetros adicionales, configure los parámetros disponibles con nuevos valores.
Haga clic en Guardar.
Si desea revertir los cambios, seleccione Restablecer al valor predeterminado para restaurar el valor predeterminado de la recomendación.
Identificar conflictos entre configuraciones de recomendación
Pueden surgir posibles conflictos cuando tiene varias asignaciones de estándares con valores diferentes.
Para identificar conflictos en las acciones de efecto, en Agregar, seleccione Conflicto de efectos>Tiene conflicto para identificar si hay conflictos.
Para identificar conflictos en parámetros adicionales, en Agregar, seleccione Conflicto de parámetros adicionales>Tiene conflicto para identificar cualquier conflicto.
Si se encuentran conflictos, en Configuración de recomendación, seleccione el valor necesario y guarde.
Todas las asignaciones estándar en el ámbito seleccionado están alineadas con el valor que seleccionaste en la configuración de Recomendaciones, resolviendo el conflicto.
Contenido relacionado
- Aprenda a establecer directivas mediante PowerShell
- Learn cómo editar una directiva de seguridad en Azure Policy
- Aprende a establecer una política para suscripciones o en grupos de gestión usando Azure Policy
- Learn cómo habilitar Defender for Cloud en todas las suscripciones de un grupo de administración