Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender for Cloud évalue les ressources selon les politiques et normes de sécurité dans Defender for Cloud. Par défaut, lorsque vous intégrez des comptes cloud à Defender for Cloud, la norme Microsoft Cloud Security Benchmark (MCSB) standard est activée. Defender for Cloud commence à évaluer la posture de sécurité de votre ressource par rapport aux contrôles dans la norme MCSB et émet des recommandations de sécurité basées sur les évaluations.
Cet article explique comment gérer les recommandations fournies par MCSB.
Prerequisites
Il existe deux rôles spécifiques dans Defender for Cloud qui peuvent afficher et gérer les éléments de sécurité :
- Lecteur Sécurité : Dispose des droits d’affichage des éléments Defender pour cloud tels que les recommandations, les alertes, la stratégie et l’intégrité. Ne peut pas apporter de modifications.
- Administrateur de sécurité : dispose des mêmes droits d’affichage que le lecteur de sécurité. Peut également mettre à jour les stratégies de sécurité et ignorer les alertes.
Refuser et appliquer des recommandations
Refuser est utilisé pour empêcher le déploiement de ressources qui ne sont pas conformes à MCSB. Par exemple, si vous avez un contrôle Refuser qui spécifie qu’un nouveau compte de stockage doit respecter certains critères, un compte de stockage ne peut pas être créé s’il ne répond pas à ces critères.
Enforce vous permet de tirer parti de l’effet DeployIfNotExist dans Azure Policy et de corriger automatiquement les ressources non conformes lors de la création.
Note
Les effets Appliquer (Enforce) et Refuser (Deny) s’appliquent aux recommandations Azure et sont pris en charge pour un sous-ensemble de recommandations.
Pour passer en revue les recommandations que vous pouvez refuser et appliquer, dans l’onglet Stratégies d’insécurité, dans la page Standards, sélectionnez Microsoft>Microsoft benchmark de sécurité cloud et explorez une recommandation pour voir si les actions de refus/d’application sont disponibles.
Gérer les paramètres de recommandation
Note
- Si une recommandation est désactivée, toutes ses sous-soumissions sont exemptées.
- Disabled et Deny sont disponibles uniquement pour l’environnement Azure.
Dans le portail Defender for Cloud, ouvrez la page Paramètres d’environnement.
Sélectionnez le compte cloud ou le compte de gestion pour lequel vous souhaitez gérer les recommandations MCSB.
Ouvrez la page Stratégies de sécurité , puis sélectionnez la norme MCSB. La norme doit être activée.
Sélectionnez les points de suspension >Gérer les recommandations.
En regard de la recommandation appropriée, sélectionnez le menu points de suspension, puis Gérer l’effet et les paramètres.
- Pour activer une recommandation, sélectionnez Audit.
- Pour désactiver une recommandation, sélectionnez Désactivé
- Pour refuser ou appliquer une recommandation, sélectionnez Refuser.
Appliquer une recommandation
Vous ne pouvez appliquer qu’une recommandation à partir de la page détails de la recommandation.
Dans le portail Defender for Cloud, ouvrez la page Recommendations, puis sélectionnez la recommandation appropriée.
Dans le menu supérieur, sélectionnez Appliquer.
Cliquez sur Enregistrer.
Le réglage d’application de l’application entre en vigueur immédiatement, mais les recommandations sont mises à jour en fonction de leur intervalle de fraîcheur (jusqu’à 12 heures).
Modifier des paramètres de recommandation supplémentaires
Vous pouvez configurer des paramètres supplémentaires pour certaines recommandations. Par exemple, les recommandations de journalisation des diagnostics ont une période de rétention par défaut d’un jour. Vous pouvez modifier la valeur par défaut de la période de rétention.
Dans la page détails de la recommandation, la colonne Paramètres supplémentaires indique si une recommandation a associé des paramètres supplémentaires.
- Valeur par défaut : la recommandation est en cours d’exécution avec la configuration par défaut
- Configuré : la configuration de la recommandation est modifiée à partir de ses valeurs par défaut
- Aucun : la recommandation ne nécessite aucune configuration supplémentaire
À côté de la recommandation MCSB, sélectionnez le menu à points de suspension, puis sélectionnez Gérer l’effet et les paramètres.
Dans Paramètres supplémentaires, configurez les paramètres disponibles avec de nouvelles valeurs.
Cliquez sur Enregistrer.
Si vous souhaitez rétablir les modifications, sélectionnez Réinitialiser la valeur par défaut pour restaurer la valeur par défaut de la recommandation.
Identifier les conflits entre les paramètres de recommandation
Des conflits potentiels peuvent survenir lorsque vous avez plusieurs affectations de normes avec des valeurs différentes.
Pour identifier les conflits parmi les actions d’effet, dans Ajouter, sélectionnez Conflit d’effet>A un conflit pour repérer les conflits.
Pour identifier d’éventuels conflits dans les paramètres supplémentaires, dans Ajouter, sélectionnez Conflit de paramètres supplémentaires>A un conflit afin d’identifier d’éventuels conflits.
Si des conflits sont détectés, dans les paramètres de recommandation, sélectionnez la valeur requise, puis enregistrez.
Tous les attributions standards dans le périmètre sélectionné sont alignés sur la valeur que vous avez sélectionnée dans les paramètres de recommandation, résolvant ainsi le conflit.
Étapes suivantes
Informations connexes :
- Découvrez comment définir des stratégies à l’aide de PowerShell
- Learn comment modifier une stratégie de sécurité dans Azure Policy
- Learn comment définir une stratégie sur des abonnements ou sur des groupes d’administration à l’aide de Azure Policy
- Découvrez comment activer Defender for Cloud sur tous les abonnements d’un groupe d’administration