Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para la nube evalúa los recursos en función de las políticas y estándares de seguridad en Defender for Cloud. De forma predeterminada, al incorporar cuentas en la nube a Defender for Cloud, el estándar Microsoft Cloud Security Benchmark (MCSB) estándar está habilitado. Defender for Cloud comienza a evaluar la posición de seguridad del recurso con los controles del estándar MCSB y emite recomendaciones de seguridad basadas en las evaluaciones.
En este artículo se describe cómo puede administrar las recomendaciones proporcionadas por MCSB.
Prerequisites
Hay dos roles específicos en Defender for Cloud que pueden ver y administrar elementos de seguridad:
- Lector de seguridad: tiene derechos para ver elementos de Defender for Cloud, como recomendaciones, alertas, directivas y estado. No se pueden realizar cambios.
- Administrador de seguridad: tiene los mismos derechos de vista que el lector de seguridad. También puede actualizar las directivas de seguridad y descartar alertas.
Denegar y aplicar recomendaciones
Deny se usa para evitar la implementación de recursos que no cumplen con MCSB. Por ejemplo, si tiene un control Deny que especifica que una nueva cuenta de almacenamiento debe cumplir determinados criterios, no se puede crear una cuenta de almacenamiento si no cumple esos criterios.
Enforce le permite aprovechar el efecto DeployIfNotExist en Azure Policy y corregir automáticamente los recursos no conformes en el momento de su creación.
Note
Enforce y Deny se aplican a las recomendaciones de Azure y solo son compatibles con un subconjunto de recomendaciones.
Para revisar las recomendaciones que puede denegar y aplicar, en la pestaña Security policies, en la página Standards, seleccione Microsoft cloud security benchmark y explore una recomendación para ver si las acciones de denegación y aplicación están disponibles.
Administrar la configuración de recomendaciones
Note
- Si se deshabilita una recomendación, todas sus subrecomendaciones están exentas.
- Deshabilitado y Denegar solo están disponibles para el entorno de Azure.
En el portal de Defender for Cloud, abra la página Configuración del entorno.
Seleccione la cuenta de nube o la cuenta de administración para la que desea administrar las recomendaciones de MCSB.
Abra la página Directivas de seguridad y seleccione el estándar MCSB. El estándar debe estar activado.
Seleccione los puntos suspensivos >Administrar recomendaciones.
Junto a la recomendación pertinente, seleccione el menú de puntos suspensivos, seleccione Administrar efecto y parámetros.
- Para activar una recomendación, seleccione Auditar.
- Para desactivar una recomendación, seleccione Deshabilitado.
- Para denegar o aplicar una recomendación, seleccione Denegar.
Aplicación de una recomendación
Solo puede aplicar una recomendación desde la página de detalles de la recomendación.
En el portal de Defender for Cloud, abra la página Recommendations y seleccione la recomendación pertinente.
En el menú superior, seleccione Aplicar.
Haga clic en Guardar.
La opción de hacer cumplir la ley entra en vigor inmediatamente, pero las recomendaciones se actualizan según su intervalo de frescura (hasta 12 horas).
Modificar parámetros adicionales de recomendación
Es posible que desee configurar parámetros adicionales para algunas recomendaciones. Por ejemplo, las recomendaciones de registro de diagnóstico tienen un período de retención predeterminado de un día. Puedes cambiar el valor predeterminado del periodo de retención.
En la página de detalles de la recomendación, la columna Parámetros adicionales indica si una recomendación tiene parámetros adicionales asociados.
- Valor predeterminado : la recomendación se ejecuta con la configuración predeterminada.
- Configurado : la configuración de la recomendación se modifica a partir de sus valores predeterminados.
- Ninguno : la recomendación no requiere ninguna configuración adicional.
Junto a la recomendación de MCSB, seleccione el menú de los puntos suspensivos y, a continuación, seleccione Administrar el efecto y los parámetros.
En Parámetros adicionales, configure los parámetros disponibles con nuevos valores.
Haga clic en Guardar.
Si desea revertir los cambios, seleccione Restablecer al valor predeterminado para restaurar el valor predeterminado de la recomendación.
Identificar conflictos entre configuraciones de recomendación
Pueden surgir posibles conflictos cuando tiene varias asignaciones de estándares con valores diferentes.
Para identificar conflictos en las acciones de efecto, en Agregar, seleccione Conflicto de efectos>Tiene conflicto para identificar si hay conflictos.
Para identificar conflictos en parámetros adicionales, en Agregar, seleccione Conflicto de parámetros adicionales>Tiene conflicto para identificar cualquier conflicto.
Si se encuentran conflictos, en Configuración de recomendación, seleccione el valor necesario y guarde.
Todas las asignaciones estándar en el ámbito seleccionado están alineadas con el valor que seleccionaste en la configuración de Recomendaciones, resolviendo el conflicto.
Pasos siguientes
Información relacionada:
- Aprenda a establecer directivas mediante PowerShell
- Learn cómo editar una directiva de seguridad en Azure Policy
- Learn cómo establecer una directiva entre suscripciones o en grupos de administración mediante Azure Policy
- Learn cómo habilitar Defender for Cloud en todas las suscripciones de un grupo de administración