Correggere le vulnerabilità dei computer

Il piano Defender for Servers, in Microsoft Defender per il cloud, scansiona le macchine protette alla ricerca di vulnerabilità. Supporta sia la scansione agentless che quella basata su agenti tramite Gestione delle vulnerabilità di Microsoft Defender.

Requisito Dettagli
Piano Per la scansione senza agente, abilita Defender for Servers Plan 2 e attiva la scansione senza agente nel piano.

Per la scansione basata su agenti, abilita Defender for Servers Plan 1 o Plan 2 e attiva Defender per l'integrazione con gli endpoint.
Analisi senza agente Esaminare i prerequisiti per l'analisi senza agente.
Analisi basata sull'agente Esaminare i prerequisiti per l'integrazione di Defender per endpoint in Defender per server.

Visualizzare i risultati dell'analisi

Per rivedere e correggere le vulnerabilità delle macchine:

  1. In Defender per il cloud, vai su Raccomandazioni.

  2. Seleziona Vulnerabilità per visualizzare le raccomandazioni sulle vulnerabilità.

  3. Usa i filtri disponibili per definire i risultati alle risorse che vuoi esaminare.

  4. Per esaminare i risultati di vulnerabilità di una risorsa specifica, seleziona Gruppo per risorsa, e poi seleziona la risorsa.

  5. Seleziona una raccomandazione di vulnerabilità per esaminarne i dettagli.

  6. Esaminare i dettagli delle raccomandazioni, tra cui:

    • La risorsa interessata
    • CVE rilevanti, quando disponibili
    • Procedura di correzione
    • Informazioni di riferimento aggiuntive, quando disponibili
  7. Per correggere il risultato, segui le linee guida per la bonifica della raccomandazione selezionata.

Esportare i risultati

Puoi usare Azure Resource Graph per interrogare ed esportare i risultati delle vulnerabilità delle macchine nel tuo ambiente.

La seguente query restituisce singoli aggiornamenti software per le macchine virtuali Azure:

securityresources
| where type == "microsoft.security/assessments"
| where properties.resourceDetails.ResourceType =~ "microsoft.compute/virtualmachines"
| where properties.metadata.recommendationCategory == "SoftwareUpdate"
| extend DisplayName = tostring(properties.displayName)
| extend Severity = tostring(properties.metadata.severity)
| extend DetectedVersions = tostring(properties.additionalData.DetectedSoftwareVersions)
| extend FixedVersion = tostring(properties.additionalData.FixedVersion)
| extend CvesDetails = parse_json(tostring(properties.additionalData.CvesDetails))
| mv-expand CveDetail = CvesDetails
| extend CveId = tostring(CveDetail.CveId)
| project DisplayName, Severity, DetectedVersions, FixedVersion, CveId

Note

L'oggetto CvesDetails continua a fornire il CveId per ogni vulnerabilità. Per recuperare ulteriori dettagli CVE, consulta il tipo di microsoft.security/cvedetails risorsa:

securityresources
| where type =~ "microsoft.security/cvedetails"

Il seguente esempio unisce le raccomandazioni di aggiornamento software e aggiornamento del servizio con i dettagli CVE, così da poter esportare insieme la valutazione e le informazioni CVE estese:

securityresources
| where type == "microsoft.security/assessments"
| where properties.metadata.recommendationCategory in ("SoftwareUpdate", "ServiceUpgrade")
| extend CvesDetails = parse_json(tostring(properties.additionalData.CvesDetails))
| mv-expand CveDetails = CvesDetails
| extend CveId = tostring(CveDetails.CveId)
| where isnotempty(CveId)
| project Assessment = tostring(properties.displayName), CveId, CveDetails
| join kind=inner (
    securityresources
    | where type =~ "microsoft.security/cvedetails"
    | extend CveId = tostring(properties.cveId)
    | project CveId, CveExtendedDetails = properties
) on CveId
| project Assessment, CveId, CveDetails, CveExtendedDetails

Per maggiori informazioni sulla migrazione delle query di Azure Resource Graph a singole raccomandazioni, vedi Transizione da raccomandazioni raggruppate a singole.

Passaggi successivi