Corrección de las recomendaciones de la solución EDR

Microsoft Defender para la nube ayuda a mejorar la postura de seguridad para las máquinas compatibles con detección y respuesta de endpoint (EDR). Defender para la Nube

Basándose en los resultados del escaneo, Defender for Cloud ofrece recomendaciones para ayudarte a instalar y ejecutar correctamente soluciones EDR. Este artículo describe cómo corregir esas recomendaciones.

Note

  • Defender for Cloud usa el análisis sin agente para evaluar la configuración de EDR.
  • El análisis sin agente reemplaza al agente de Log Analytics (también conocido como Microsoft Monitoring Agent (MMA), que se usó anteriormente para recopilar datos de la máquina.
  • El examen con MMA ha quedado en desuso en noviembre de 2024.
  • Para excluir los recursos de estas evaluaciones de EDR, asegúrese de que la Iniciativa de CSPM de Azure esté asignada. Esta iniciativa está habilitada de forma predeterminada cuando se activa Defender administración de la posición de seguridad en la nube (Defender CSPM).

Prerequisites

Antes de investigar o remediar las recomendaciones de soluciones EDR, asegúrate de cumplir con estos requisitos.

Requisito Detalles
Plan Defender for Cloud debe estar disponible en la suscripción de Azure y uno de estos planes debe estar habilitado:

- Defender para servidores Plan 2
- Administración de la posición de seguridad en la nube de Defender (CSPM de Defender)
Examen sin agente El examen sin agente de las máquinas debe estar activado. El escaneo sin agente está activado por defecto tanto en Defender for Servers Plan 2 como en Defender CSPM. Si necesita activarlo manualmente, consulte Habilitar el análisis sin agente para máquinas virtuales.

Investigación de las recomendaciones de la solución EDR

Para revisar las recomendaciones de EDR para tus máquinas:

  1. En Defender for Cloud, abre Recomendaciones.

  2. Busca y selecciona una de estas recomendaciones:

    • EDR solution should be installed on Virtual Machines
    • EDR solution should be installed on EC2s
    • EDR solution should be installed on Virtual Machines (GCP)
  3. En los detalles de la recomendación, seleccione la pestaña Recursos correctos.

  4. Encuentra la solución EDR para cada máquina en la columna EDRs descubiertos .

    Captura de pantalla de la pestaña Recursos correctos, que muestra dónde puede ver qué solución de detección y respuesta de puntos de conexión está habilitada en la máquina.

Corrección de las recomendaciones de la solución EDR

Para corregir las recomendaciones de la solución EDR:

  1. Seleccione la recomendación pertinente.

    Captura de pantalla de la página de recomendaciones que muestra las recomendaciones de solución de punto de conexión identificados.

  2. Selecciona una de las acciones recomendadas listadas para ver los pasos de remediación para esa acción.

Habilitar la integración de Defender para punto de conexión

La acción de integración Habilitar Microsoft Defender para punto de conexión aparece cuando Defender for Endpoint puede instalarse en una máquina. Esta acción solo está disponible cuando no se detecta ninguna solución EDR no Microsoft compatible en la máquina.

Habilite Defender para punto de conexión en la máquina de la siguiente manera:

  1. Seleccione la máquina afectada. También puede seleccionar varias máquinas con la acción Enable Microsoft Defender para punto de conexión integration recomendada.

  2. Seleccione Corregir.

    Captura de pantalla que muestra dónde se encuentra el botón de corregir.

  3. En Habilitar solución EDR, seleccione Habilitar. Esto instala el sensor Defender for Endpoint en todos los servidores de Windows y Linux de la suscripción.

    Una vez que finalice el proceso, la máquina puede tardar hasta 24 horas en aparecer en la pestaña Recursos en buen estado.

    Captura de pantalla en la que se muestra la ventana emergente desde la que se habilita la integración de Defender para punto de conexión.

Activa el plan Defender obligatorio

La acción Upgrade Defender plan está disponible cuando:

Corrija la recomendación de la siguiente manera:

  1. Seleccione la máquina afectada. También puede seleccionar varias máquinas con la acción Upgrade Defender plan recomendada.

  2. Seleccione Corregir.

    Captura de pantalla que muestra dónde se encuentra el botón corregir en la pantalla.

  3. En Habilitar solución EDR, seleccione un plan en el menú desplegable. Cada plan tiene un costo. Consulte Defender for Cloud detalles de precios.

  4. Seleccione Habilitar.

    Captura de pantalla que muestra la ventana emergente que le permite seleccionar qué plan de Defender for Servers va a habilitar en la suscripción.

Una vez finalizado el proceso, la máquina puede tardar hasta 24 horas en aparecer en la pestaña Recursos en buen estado.

Solución de problemas de incorporación de Defender para punto de conexión

La acción de Solución de problemas de incorporación aparece cuando Defender para Endpoint está en una máquina pero no se integró correctamente.

  1. Seleccione la máquina virtual afectada.

  2. Seleccione Pasos de corrección de alertas.

    Captura de pantalla que muestra dónde se encuentran los pasos de corrección en la recomendación.

  3. Soluciona los problemas de incorporación de tu plataforma:

Después de terminar, puede tardar hasta 24 horas en aparecer tu máquina en la pestaña de Recursos Saludables .