Passez en revue et corrigez les configurations incorrectes du système d’exploitation dans Microsoft Defender for Cloud

Microsoft Defender for Cloud fournit des recommandations de sécurité pour améliorer l’état de la sécurité de l’organisation et pour réduire les risques. Le renforcement de machines constitue un élément important dans la réduction des risques.

Defender for Cloud évalue les paramètres de système d’exploitation par rapport aux lignes de base de sécurité des calculs fournies par le Point de référence de sécurité Microsoft Cloud (MCSB). Les informations sur l’ordinateur sont collectées à des fins d’évaluation à l’aide de l’extension de configuration de l’ordinateur Azure Policy (anciennement appelée configuration invité) sur l’ordinateur. Pour plus d’informations, consultez Configurations du système d’exploitation incorrectes dans Defender for Cloud.

Cet article explique comment revoir et corriger les recommandations issues de l’évaluation de base du système d’exploitation.

Prerequisites

Avant de revoir et de corriger les recommandations de base du système d’exploitation, assurez-vous que les prérequis suivants sont remplis.

Exigences Détails
Plan Defender pour serveurs Plan 2 doit être activé
Extension La configuration d’ordinateur Azure Policy doit être installée sur les machines.

Cette fonctionnalité utilisait auparavant le Microsoft Monitoring Agent (MMA) pour collecter des données. Si le MMA est encore en usage, vous pourriez voir des recommandations en double. Pour éviter les doublons, désactivez le MMA sur la machine.

Passer en revue et corriger les suggestions de lignes de base de système d’exploitation

Pour examiner et corriger les recommandations de référence du système d’exploitation :

  1. Dans Defender pour le cloud, ouvrez la page Recommandations.

  2. Sélectionnez la recommandation qui convient.

  3. Dans la page des détails de la recommandation, passez en revue les ressources affectées et les résultats de sécurité spécifiques.

  4. Pour terminer le correctif, consultez Comment corriger les recommandations de sécurité.

Suggestions de requête

Defender for Cloud utilise Azure Resource Graph pour les requêtes d’interface de programmation d’applications (API) et de portail. Vous pouvez utiliser Azure Resource Graph et ses interfaces de requête pour créer vos propres requêtes et récupérer les informations de recommandation.

Vous pouvez apprendre comment examiner les recommandations dans Azure Resource Graph.

Voici deux exemples de requêtes que vous pouvez utiliser :

  • Rechercher toutes les règles défaillantes pour une ressource spécifique

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Toutes les règles non saines et nombre de machines non saines pour chacune

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Étapes suivantes

Découvrez plus d’informations sur le Langage de requête d’Azure Resource Graph.