Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender for Cloud fournit des recommandations de sécurité pour améliorer l’état de la sécurité de l’organisation et pour réduire les risques. Un élément important dans la réduction des risques est de renforcer les machines dans l’ensemble de votre environnement professionnel. Cet article explique comment évaluer et corriger les erreurs de configuration de base du système d’exploitation en utilisant l’extension Azure Machine Configuration et Defender Vulnerability Management.
Évaluation (extension de configuration d’ordinateur Azure)
Defender for Cloud utilise des initiatives de politiques Azure intégrées pour évaluer et appliquer les configurations de sécurité. L’initiative par défaut est le Microsoft Cloud Security Benchmark (MCSB).
MCSB inclut des bases de référence de sécurité informatique pour les systèmes d’exploitation Windows et Linux.
Ces recommandations de base du système d'exploitation ne font pas partie des fonctionnalités de posture de sécurité gratuites de Defender for Cloud.
Les recommandations sont disponibles quand Defender pour serveurs – Plan 2 est activé.
Quand Defender pour serveurs – Plan 2 est activé, les stratégies Azure pertinentes sont activées sur l’abonnement :
- « Les machines Windows doivent répondre aux exigences de la base de référence de sécurité Azure Compute »
- « Les machines Linux doivent répondre aux exigences de la base de référence de sécurité Azure Compute »
Veillez à ne pas supprimer pas ces stratégies, sans quoi vous ne pourrez pas tirer parti de l’extension Configuration d’ordinateur utilisée pour collecter les données de la machine.
Collecte de données
Les informations de la machine sont collectées pour évaluation en utilisant l’extension Configuration d’ordinateur Azure (anciennement appelée Configuration d’invité Azure Policy) qui s’exécute sur la machine.
Installation de l’extension de configuration de la machine
L’extension Configuration d’ordinateur est installée comme suit :
- Azure : sur les machines Azure, installez en corrigeant la recommandation L’extension Configuration invité doit être installée sur les machines.
- AWS/GCP : sur les machines AWS et GCP, la configuration de la machine est installée par défaut lorsque vous sélectionnez le provisionnement Arc dans le connecteur AWS ou GCP.
- Local : pour les machines locales, la configuration de la machine est activée par défaut lorsque vous intégrez des machines virtuelles locales en tant que machines virtuelles compatibles avec Azure Arc.
- VM Azure : sur les VM Azure uniquement (et non sur les VM avec Arc), vous devez attribuer une identité managée à la machine en corrigeant la recommandation L’extension Configuration invité des machines virtuelles doit être déployée avec une identité managée attribuée par le système.
Ce qui n’est pas inclus
Les fonctionnalités supplémentaires fournies par l’extension de configuration de machine en dehors de Defender for Cloud ne sont pas incluses dans Defender for Cloud et sont soumises à la tarification de la configuration des machines d’Azure Policy.
- Par exemple, la remédiation et les stratégies personnalisées.
- Consultez les détails de tarification de la configuration des machines pour Azure Policy.
Évaluation (Defender Vulnerability Management)
Defender for Cloud s’intègre avec Microsoft Defender for Endpoint et Microsoft Defender Vulnerability Management. Cette intégration offre aux machines une protection contre les vulnérabilités ainsi que des fonctionnalités de détection et de réponse (EDR) par les points de terminaison.
Dans le cadre de l’intégration avec Defender Vulnerability Management, une évaluation des lignes de sécurité est fournie.
- L’évaluation des lignes de base de sécurité utilise des profils de référence personnalisés.
- Chaque profil est un modèle de paramètres et de benchmarks d’appareil pour les comparer.
Systèmes et exigences supportés
Les exigences et limitations suivantes s’appliquent à l’évaluation des bases de sécurité :
L’évaluation des appareils par rapport aux profils d’évaluation des configurations de référence de sécurité de Defender Vulnerability Management est actuellement proposée en préversion publique.
Defender pour serveurs – Plan 2 doit être activé et l’agent Defender for Endpoint doit s’exécuter sur les machines que vous voulez évaluer.
L’évaluation est prise en charge pour les machines exécutant des profils de base de référence de sécurité :
- windows_server_2008_r2
- windows_server_2016
- windows_server_2019
- windows_server_2022
Examen des recommandations
Pour passer en revue les recommandations faites par les évaluations de la base de référence de sécurité, recherchez la recommandation **Les machines doivent être configurées en toute sécurité (technologie MDVM), puis regardez la recommandation pour toutes les ressources.
Étapes suivantes
- Installer la configuration machine d’Azure Policy.
- Corrigez les erreurs de configuration de la configuration de référence du système d’exploitation à l’aide de Appliquer les corrections de la configuration de référence de sécurité.