Revisión y corrección de errores de configuración del sistema operativo en Microsoft Defender para la nube

Microsoft Defender para la nube proporciona recomendaciones de seguridad para mejorar la posición de seguridad de la organización y reducir el riesgo. Un elemento importante en la reducción del riesgo es la protección de la máquina.

Defender for Cloud evalúa la configuración del sistema operativo con respecto a las líneas base de seguridad de proceso proporcionadas por Microsoft Cloud Security Benchmark (MCSB). La información de la máquina se recopila para su evaluación mediante la extensión de configuración de máquina Azure Policy (anteriormente conocida como configuración de invitado) en la máquina. Para obtener más información, consulte Configuración incorrecta del sistema en Defender for Cloud.

Este artículo explica cómo revisar y remediar las recomendaciones de la evaluación base del OS.

Prerequisites

Antes de revisar y remediar las recomendaciones básicas del sistema operativo, asegúrate de que se cumplan los siguientes requisitos previos.

Requisitos Detalles
Plan El plan 2 de Defender para servidores debe estar habilitado
Extensión La configuración de la máquina de Azure Policy debe instalarse en las máquinas.

Esta función utilizaba anteriormente el Microsoft Monitoring Agent (MMA) para recopilar datos. Si el MMA sigue en uso, puede que veas recomendaciones duplicadas. Para evitar duplicados, desactiva el MMA en la máquina.

Revisar y corregir las recomendaciones de línea de base del sistema operativo

Para revisar y corregir las recomendaciones de línea de base del sistema operativo:

  1. En Defender for Cloud, abra la página Recomendaciones.

  2. Seleccione la recomendación pertinente.

  3. En la página de detalles de la recomendación, revise los recursos afectados y los resultados de seguridad específicos.

  4. Para completar la corrección, consulte Cómo corregir las recomendaciones de seguridad.

Recomendaciones de consulta

Defender for Cloud usa Azure Resource Graph para consultas de portal y interfaz de programación de aplicaciones (API). Puedes usar Azure Resource Graph y sus interfaces de consulta para crear tus propias consultas y obtener información de recomendación.

Puede obtener información sobre cómo revisar las recomendaciones en Azure Resource Graph.

A continuación, se muestran dos consultas de ejemplo que puede usar:

  • Consulta de todas las reglas incorrectas de un recurso específico

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Todas las reglas incorrectas y la cantidad de máquinas incorrectas para cada una

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Pasos siguientes

Obtenga más información sobre Lenguaje de consulta de Azure Resource Graph.