Transizione da gruppi a singole raccomandazioni in Defender per il cloud

Overview

Microsoft Defender per il cloud ha completato la transizione dalle raccomandazioni raggruppate, note anche come sottovalutazioni, alle raccomandazioni individuali.

Le singole raccomandazioni forniscono una visione più dettagliata dei risultati sulla sicurezza. Invece di aggregare più risultati sotto una raccomandazione raggruppata, ogni risultato viene rappresentato come una raccomandazione individuale che può essere indagata, prioritizzata e rimediata separatamente.

Le raccomandazioni raggruppate sono state deprecate il 31 luglio 2026. I clienti dovrebbero utilizzare raccomandazioni individuali come modello principale per l'indagine e la bonifica.

Questo articolo spiega l'impatto operativo della transizione e come aggiornare i flussi di lavoro esistenti, le query, le regole di governance, le esenzioni e le configurazioni di esportazione continua.

Se hai bisogno di aggiornare configurazioni o query esistenti, usa il riferimento di transizione per raccomandazioni alla fine di questo articolo. Mappa ogni raccomandazione raggruppata deprecata al relativo ID raccomandazione e alla categoria di raccomandazione attuale o alla raccomandazione sostitutiva.

Raccomandazioni raggruppate e singole

La tabella seguente riepiloga le differenze comportamentali e operative tra raccomandazioni raggruppate e singole.

Aspect Raccomandazioni raggruppate Raccomandazioni individuali
Disponibilità Deprecated Disponibile nei portali di Azure e Defender
Struttura Aggregare più rilevamenti in un'unica raccomandazione principale (ad esempio, più vulnerabilità in una macchina virtuale raggruppate in un'unica raccomandazione) Elenco flat in cui ogni ricerca viene visualizzata come raccomandazione separata
Ambito di gestione È stato gestito, esentato e monitorato a livello di raccomandazione raggruppata Gestito e tracciato per singolo risultato, con governance, esenzioni ed esportazione applicate nell’ambito appropriato
Comportamento di definizione delle priorità La priorità è stata applicata a livello di gruppo La definizione delle priorità viene applicata a livello di ricerca individuale
Stato del ciclo di vita Obsoleto a partire dal 31 luglio 2026 Modello attuale di postura di Defender per il cloud

Esempi di modifiche di modellazione:

  • Vulnerabilità delle macchine virtuali → raccomandazione per ogni aggiornamento software.
  • Segreti → Raccomandazione per chiave/tipo di segreto.
  • Le regole di SQL VA → Ogni regola diventa una raccomandazione indipendente.

Adozione di singole raccomandazioni

Buone pratiche: Usa le raccomandazioni individuali come modello principale per l'indagine e la bonifica.

Le raccomandazioni individuali sono il modello attuale di postura in Defender per il cloud. Offrono vantaggi chiari:

  • Definizione di priorità granulare e accurata: ogni ricerca viene assegnata singolarmente, consentendo di concentrarsi su ciò che riduce il rischio più velocemente.

  • Maggiore chiarezza e governance: è possibile applicare titolarità, esenzioni e flussi di lavoro al livello corretto (per ricerca).

  • Coerenza tra Defender: un singolo modello unificato in futuro.

  • A prova di futuro: si tratta del modello che continuerà a evolversi e a essere completamente supportato.

Cosa è cambiato

  • Ogni risultato appare come una raccomandazione separata.
  • Il volume di raccomandazioni può essere più alto perché i risultati sono rappresentati individualmente.
  • La prioritizzazione viene applicata a livello di singolo riscontro.

Dove iniziare

  • Iniziare a esaminare e valutare le singole raccomandazioni per il lavoro quotidiano sulla sicurezza
  • Usa le singole raccomandazioni per gestire indagini, correzioni, responsabilità ed esenzioni
  • Aspettatevi una coda più dettagliata e attuabile rispetto alle raccomandazioni raggruppate

Esempio di transizione: gestione delle vulnerabilità

La gestione delle vulnerabilità è una delle aree più comuni in cui la transizione ha un impatto operativo diretto. Per molti team di sicurezza e conformità, l'esecuzione di query e il rilevamento delle vulnerabilità dei computer è un flusso di lavoro giornaliero fondamentale. L'esempio seguente illustra le modifiche e come adattarsi.

Prima (modello di raccomandazioni raggruppate):

La raccomandazione Le macchine devono avere i risultati delle vulnerabilità risolti ha aggregato tutti i risultati delle vulnerabilità delle macchine in un'unica voce per ogni macchina. Hai eseguito questa query usando le valutazioni secondarie in Azure Resource Graph, filtrando in base all'ID della raccomandazione e al tipo di risorsa.

Dopo (modello di raccomandazioni individuali):

Ogni singola raccomandazione include un elenco di risultati della vulnerabilità. Invece di una voce aggregata per macchina, si vedono singoli risultati per ogni pacchetto software vulnerabile, che coprono VM Azure, nodi AKS, istanze EC2, istanze GCP e container, all'interno delle categorie di raccomandazione SoftwareUpdate e ServiceUpgrade.

Aggiorna le query di Azure Resource Graph

Query precedente (raccomandazioni raggruppate):

securityresources
| where type =~ "microsoft.security/assessments/subassessments"
| where id contains "1195afff-c881-495e-9bc5-1486211ae03f"
| where properties.resourceDetails.id contains "microsoft.compute/virtualmachines"
| extend DisplayName = tostring(properties.displayName)
| extend Severity = tostring(properties.status.severity)
| extend SoftwareVersion = tostring(properties.additionalData.softwareVersion)
| extend RecommendedVersion = tostring(properties.additionalData.recommendedVersion)
| mv-expand CVE = properties.additionalData.cve
| extend CVE_Title = tostring(CVE["title"])
| project DisplayName, Severity, SoftwareVersion, RecommendedVersion, CVE_Title

Nuova query (raccomandazioni individuali):

Annotazioni

Questa query restituirà i risultati completi per tutti i tipi di risorse applicabili.

securityresources
| where type == "microsoft.security/assessments"
| where properties.resourceDetails.ResourceType =~ "microsoft.compute/virtualmachines"
| where properties.metadata.recommendationCategory == "SoftwareUpdate"
| extend DisplayName = tostring(properties.displayName)
| extend Severity = tostring(properties.metadata.severity)
| extend DetectedVersions = tostring(properties.additionalData.DetectedSoftwareVersions)
| extend FixedVersion = tostring(properties.additionalData.FixedVersion)
| extend CvesDetails = parse_json(tostring(properties.additionalData.CvesDetails))
| mv-expand CveDetail = CvesDetails
| extend CveId = tostring(CveDetail.CveId)
| project DisplayName, Severity, DetectedVersions, FixedVersion, CveId

Annotazioni

L'oggetto CvesDetails continua a fornire il CveId per ogni vulnerabilità. Per recuperare ulteriori dettagli CVE, consulta il tipo di microsoft.security/cvedetails risorsa:

securityresources
| where type =~ "microsoft.security/cvedetails"

Eseguire query sul tipo di risorsa microsoft.security/cvedetails nell'ambito del tenant. Le query eseguite nell'ambito dell'abbonamento non restituiscono dati da questo tipo di risorsa. Di conseguenza, i campi recuperati da microsoft.security/cvedetails, come LatestPublishedDate, LastModifiedDate, e CVSSScore, non vengono restituiti nell'ambito di abbonamento.

I campi chiave cambiano tra i due schemi:

Vecchio campo Nuovo campo Annotazioni
properties.status.severity properties.metadata.severity Gravità spostata nei metadati
properties.additionalData.cve properties.additionalData.CvesDetails Usare parse_json() per espandere
properties.additionalData.softwareVersion properties.additionalData.DetectedSoftwareVersions Può contenere più valori
properties.additionalData.recommendedVersion properties.additionalData.FixedVersion Può essere vuoto se non è disponibile alcuna correzione

Analisi e assegnazione delle priorità su larga scala

Le raccomandazioni individuali introducono una maggiore granularità. Per concentrarsi sui problemi più importanti e gestire la maggiore granularità delle singole raccomandazioni, Defender per il cloud offre diversi strumenti e visualizzazioni progettati per facilitare l'analisi efficace.

Schede delle categorie

  • Avvia le indagini nella categoria di sicurezza più rilevante per il dominio di competenza o rischio del team.
  • Usare le categorie per ridurre il rumore e lo sforzo di messa a fuoco

Le categorie disponibili includono:

  • All - Visualizzazione completa della postura
  • Configurazioni errate : rischi basati sulla configurazione
  • Vulnerabilità : vulnerabilità del software e della piattaforma
  • Segreti : chiavi esposte e segreti

Definizione delle priorità dei problemi ad alto impatto

Procedura consigliata: Rendi critico e alto livello di rischio la visualizzazione operativa predefinita.

  • Filtrare le raccomandazioni in base al livello di rischio
  • Risolvere prima problemi ad alto impatto per ridurre rapidamente i rischi

Uso efficace delle visualizzazioni di aggregazione

Le visualizzazioni aggregate consentono di allineare la correzione al flusso di lavoro:

  • Visualizza per titolo
    • Mostra tutti gli asset per una singola raccomandazione
    • Adatto per la correzione in blocco tra più risorse
  • Visualizzare per risorsa
    • Mostra tutte le raccomandazioni per un singolo asset
    • Adatto per l'analisi a livello di asset o l'isolamento di computer ad alto rischio

Screenshot della pagina delle raccomandazioni di Microsoft Defender per il cloud con opzioni filtro e pulsanti di visualizzazione per elenco semplice, Per titolo e Per risorsa.

Scegliere l'aggregazione corrispondente all'attività:

  • Correzione dei problemi diffusa: Visualizzazione per titolo
  • Analisi degli asset: visualizzazione per risorsa

Come gestire le nuove raccomandazioni individuali

Con la transizione alle raccomandazioni individuali completata, Microsoft Defender per il cloud continua a supportare regole di governance, esportazione continua e esenzioni. La modifica principale riguarda come vengono definiti queste azioni.

Vengono create singole raccomandazioni per ogni tipo di aggiornamento software, segreto o problema. Poiché vengono generati in base allo stato corrente delle risorse, le azioni non vengono più applicate a una singola raccomandazione statica. Al contrario, le azioni di gestione vengono ora applicate a livello di categoria di raccomandazione .

Le regole di governance, l'esportazione continua e le esenzioni continuano a funzionare come oggi, ma invece di usare come destinazione una chiave di raccomandazione raggruppata, ora si usa come destinazione una categoria di raccomandazione. Ogni categoria include automaticamente tutte le raccomandazioni individuali correnti e future di quel tipo.

L'esperienza di gestione aggiornata è disponibile nelle impostazioni dell'ambiente, in Regole di governance e regole di esenzione, in cui è possibile applicare in modo coerente la proprietà, l'automazione o le esenzioni in un'intera categoria di raccomandazioni individuali.

Screenshot delle categorie di raccomandazioni disponibili.

Comportamento classico del punteggio di sicurezza dopo la transizione

Dopo la transizione dalle raccomandazioni raggruppate alle singole raccomandazioni, alcuni classici controlli di punteggio sicuro nel portale Azure possono essere influenzati da risultati che ora sono rappresentati attraverso il modello delle singole raccomandazioni.

In alcuni casi, una risorsa potrebbe apparire come malsana in un controllo di punteggio sicuro anche se la precedente raccomandazione raggruppata non è più visibile sotto quel controllo.

Quando ciò si verifica, le risorse pertinenti hanno segnalazioni di sicurezza associate che contribuiscono al segnale di comportamento per quell'area. Per indagare i risultati sottostanti, si passa alla vista del rischio, che è la vista consigliata per rivedere e dare priorità ai risultati.

La vista rischio fornisce l'esperienza attuale e dettagliata di raccomandazione e aiuta a identificare i risultati specifici che dovrebbero essere esaminati o rimediati.

Questo comportamento è previsto come parte della transizione verso raccomandazioni individuali. Il classico punteggio sicuro nel portale Azure è stato progettato per rimanere funzionalmente stabile durante questa transizione, mentre i clienti passano al modello di raccomandazioni individuali per indagini e remedi.

Correggere le vulnerabilità

Raccomandazione raggruppata obsoleta Dove recensire ora
Le macchine devono avere le vulnerabilità rilevate risolte
ID valutazione obsoleto: 1195afff-c881-495e-9bc5-1486211ae03f
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
Le istanze EC2 devono avere i risultati della vulnerabilità risolti
ID valutazione obsoleto: 77a4a140-e051-481a-84cc-d4bf2109bd65
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
Le istanze di calcolo GCP devono avere i risultati della vulnerabilità risolti
ID valutazione obsoleto: 0a03fa35-e381-4e2f-ace6-2b9913db3381
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
I nodi AKS devono avere i rilevamenti di vulnerabilità risolti
ID valutazione obsoleto: 24a15fbd-cfe4-4dff-b2be-1c367a6b2031
Apri le Raccomandazioni e filtra per categoria ServiceUpgradedi raccomandazione.
Le immagini del contenitore del registro di Azure devono avere le vulnerabilità risolte
ID valutazione obsoleto: c0b7cfc6-3172-465a-b378-53c7ff2cc0d5
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
Le immagini del contenitore nel registro Azure devono avere i risultati della vulnerabilità risolti
ID valutazione obsoleto: 33422d8f-ab1e-42be-bc9a-38685bb567b9
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
Le immagini di contenitore in esecuzione in Azure dovrebbero avere le vulnerabilità risolte
ID valutazione obsoleto: c609cf0f-71ab-41e9-a3c6-9a1f7fe1b8d5
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
Le immagini di container in esecuzione su AWS devono avere risolte le segnalazioni di vulnerabilità
ID valutazione obsoleto: 682b2595-d045-4cff-b5aa-46624eb2dd8f
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
Le immagini di container in esecuzione su GCP devono avere le segnalazioni di vulnerabilità risolte
ID valutazione obsoleto: e538731a-80c8-4317-a119-13075e002516
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
GitHub repository devono avere i risultati dell'analisi delle vulnerabilità di dipendenza risolti
ID valutazione obsoleto: 945f7b1c-8def-4ab3-a44d-1416060104b3
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
Azure DevOps repository devono avere i risultati di analisi delle vulnerabilità di dipendenza risolti
ID valutazione obsoleto: 2ea72208-8558-4011-8dcd-d93375a4003d
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
I progetti GitLab devono avere i risultati dell'analisi delle vulnerabilità delle dipendenze risolti
ID valutazione obsoleto: 1bc53aae-c92e-406b-9693-d46caf3934fa
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
I repository GitHub devono avere risolte le segnalazioni relative ai pacchetti compromessi di Shai-Hulud 2.0
ID valutazione obsoleto: 14c00325-f0ee-4c12-bbaf-4059647d919c
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
I repository di Azure DevOps devono avere risolte le segnalazioni relative ai pacchetti compromessi di Shai-Hulud 2.0
ID valutazione obsoleto: 70f5bbd7-c8bd-4b6f-a877-fa46b2719606
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione.
GitHub repository devono avere i risultati di analisi del codice risolti
ID valutazione obsoleto: 18aa4e75-776a-4296-97f0-fe1cf10d679c
Apri le Raccomandazioni e filtra per categoria CodeVulnerabilitiesdi raccomandazione.
Azure DevOps repository devono avere i risultati di analisi del codice risolti
ID valutazione obsoleto: 99232bb2-9b21-4bbb-8e3c-763673b9923d
Apri le Raccomandazioni e filtra per categoria CodeVulnerabilitiesdi raccomandazione.
I progetti GitLab devono avere i risultati di analisi del codice risolti
ID valutazione obsoleto: cd3e4ff3-b1bc-4a42-b10d-e2f9f99e2991
Apri le Raccomandazioni e filtra per categoria CodeVulnerabilitiesdi raccomandazione.

Abilita la gestione degli accessi

Le seguenti raccomandazioni sono state sostituite da singole nuove raccomandazioni. Utilizzare la nuova chiave di valutazione per future configurazioni di governance, esenzione ed esportazione.

Raccomandazione raggruppata obsoleta Dove recensire ora
Gli account guest con autorizzazioni di lettura nelle risorse di Azure devono essere rimossi
ID valutazione obsoleto: fde1c0c9-0fd2-4ecc-87b5-98956cbc1095
Apri le Raccomandazioni e cerca ID 422107c6-5b9a-46a6-bb1d-26ef1cc52d65di valutazione sostitutivo.
Gli account guest con autorizzazioni di scrittura nelle risorse di Azure devono essere rimossi
ID valutazione obsoleto: 0354476c-a12a-4fcc-a79d-f0ab7ffffdbb
Apri le Raccomandazioni e cerca ID 009678ce-adce-4c94-9cc8-cfc2bd0c6a06di valutazione sostitutivo.
Gli account guest con autorizzazioni di proprietario nelle risorse di Azure devono essere rimossi
ID valutazione obsoleto: 20606e75-05c4-48c0-9d97-add6daa2109a
Apri le Raccomandazioni e cerca ID f2864482-b329-4310-8c06-3cf74fe880c5di valutazione sostitutivo.
Gli account disabilitati con autorizzazioni di lettura e scrittura per le risorse di Azure devono essere rimossi
ID valutazione obsoleto: 1ff0b4c9-ed56-4de6-be9c-d7ab39645926
Apri le Raccomandazioni e cerca ID 9b4f4dd4-24fc-42ba-9978-2a1cf575d36ddi valutazione sostitutivo.
Gli account disabilitati con autorizzazioni di proprietario per le risorse Azure devono essere rimossi
ID valutazione obsoleto: 050ac097-3dda-4d24-ab6d-82568e7a50cf
Apri le Raccomandazioni e cerca ID a4899b81-b689-4e0d-aa29-45983ab8b7fcdi valutazione sostitutivo.

Implementa le migliori pratiche di configurazione della sicurezza

Raccomandazione raggruppata obsoleta Dove recensire ora
Le vulnerabilità nella configurazione di sicurezza sui computer Windows devono essere corrette (basato su Guest Configuration)
ID valutazione obsoleto: 8c3d9ad0-3639-4686-9cd2-2b2ab2609bda
Apri le Raccomandazioni e filtra per categoria HostMisconfigurationsdi raccomandazione.
Le vulnerabilità nella configurazione di sicurezza delle tue macchine Linux devono essere corrette (basato su Guest Configuration)
ID valutazione obsoleto: 1f655fb7-63ca-4980-91a3-56dbc2b715c6
Apri le Raccomandazioni e filtra per categoria HostMisconfigurationsdi raccomandazione.
I risultati delle vulnerabilità devono essere risolti nei database SQL
ID valutazione obsoleto: 82e20e14-edc5-4373-bfc4-f13121257c37
Aperte le Raccomandazioni e rivedere le raccomandazioni individuali per la valutazione delle vulnerabilità SQL.
I risultati delle vulnerabilità devono essere risolti nei server SQL
ID valutazione obsoleto: f97aa83c-9b63-4f9a-99f6-b22c4398f936
Aperte le Raccomandazioni e rivedere le raccomandazioni individuali per la valutazione delle vulnerabilità SQL.
I problemi di configurazione EDR devono essere risolti nelle macchine virtuali
ID valutazione obsoleto: dc5357d0-3858-4d17-a1a3-072840bff5be
Apri Raccomandazioni ed esamina gli ID di valutazione per la sostituzione d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 e 506d18a1-d571-4341-aad5-a7d363c5bbd4.
I problemi di configurazione EDR devono essere risolti in EC2s
ID valutazione obsoleto: 695abd03-82bd-4d7f-a94c-140e8a17666c
Apri Raccomandazioni ed esamina gli ID di valutazione per la sostituzione d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 e 506d18a1-d571-4341-aad5-a7d363c5bbd4.
I problemi di configurazione EDR devono essere risolti nelle macchine virtuali GCP
ID valutazione obsoleto: f36a15fb-61a6-428c-b719-6319538ecfbc
Apri Raccomandazioni ed esamina gli ID di valutazione per la sostituzione d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 e 506d18a1-d571-4341-aad5-a7d363c5bbd4.
I repository GitHub devono avere risolti i problemi rilevati dai test di sicurezza delle API
ID valutazione obsoleto: 7ad00833-a0f0-47b9-b377-5665bd5d9074
Apri le Raccomandazioni e filtra per categoria ApiVulnerabilitiesdi raccomandazione.
Azure DevOps repository devono avere i risultati dei test di sicurezza delle API risolti
ID valutazione obsoleto: d42301a5-4d23-4457-97c8-f2f2e9eb979e
Apri le Raccomandazioni e filtra per categoria ApiVulnerabilitiesdi raccomandazione.
I risultati della gestione della postura di sicurezza di Azure DevOps devono essere risolti
ID valutazione obsoleto: 7b123b34-1f78-4902-abb6-3b813abe9866
Apri le Raccomandazioni e filtra per categoria CodeVulnerabilitiesdi raccomandazione.
Per i repository di GitHub, è necessario risolvere i risultati relativi alle analisi dell’infrastruttura come codice
ID valutazione obsoleto: d9be0ff8-3eb0-4348-82f6-c1e735f85983
Apri le Raccomandazioni e filtra per categoria IacVulnerabilitiesdi raccomandazione.
Per i repository di Azure DevOps, è necessario risolvere i risultati relativi alle analisi dell’infrastruttura come codice
ID valutazione obsoleto: 6588c4d4-fbbb-4fb8-be45-7c2de7dc1b3b
Apri le Raccomandazioni e filtra per categoria IacVulnerabilitiesdi raccomandazione.
I progetti GitLab devono avere le segnalazioni dell'analisi dell'infrastruttura come codice risolte
ID valutazione obsoleto: ec1bface-60ff-46b6-b1dc-67171a4882d5
Apri le Raccomandazioni e filtra per categoria IacVulnerabilitiesdi raccomandazione.
I risultati di GitHub Security Posture Management devono essere risolti
ID valutazione obsoleto: fd104c01-29d0-428d-bb62-2c936addd2cf
Apri le Raccomandazioni e rivedi le raccomandazioni di postura di GitHub nelle categorie mappate di Defender per DevOps.

Applicare aggiornamenti di sistema

Raccomandazione raggruppata obsoleta Dove recensire ora
Gli aggiornamenti di sistema devono essere installati nei computer (basati su Gestore aggiornamenti di Azure)
ID valutazione obsoleto: e1145ab1-eb4f-43d8-911b-36ddf771d13f
Apri le Raccomandazioni e filtra per categoria SystemUpdatedi raccomandazione.

Se uno di questi controlli sicuri del punteggio di sicurezza mostra risorse non integre ma la raccomandazione raggruppata sottostante non è visibile, rivedere i risultati applicabili nella vista rischio. I risultati sono rappresentati attraverso l'attuale modello di raccomandazione individuale piuttosto che dall'esperienza di raccomandazione raggruppata obsoleta.

Cosa si dovrebbe fare ora

  • Utilizzare raccomandazioni individuali come modello principale per l'indagine e la bonifica.
  • Usa la vista del rischio per identificare e dare priorità ai risultati associati a risorse malsane.
  • Aggiornate le query di Azure Resource Graph, le regole di governance, le configurazioni di esportazione continua e i flussi di lavoro di esenzione che si basavano su raccomandazioni raggruppate o sotto-valutazioni.
  • Usa categorie di raccomandazione, come SoftwareUpdate, SystemUpdate, HostMisconfigurations, e ExposedSecrets, dove applicabile.
  • Prevedetevi un aumento del volume di raccomandazioni in alcune aree perché i singoli risultati forniscono dettagli più pratici. Questo aumento non indica necessariamente che il rischio sia aumentato.
  • Utilizzare il riferimento alla transizione della raccomandazione per identificare la categoria di raccomandazione attuale o la raccomandazione di sostituzione.
  • Completa la migrazione dalla disattivazione delle regole alle esenzioni.

Riferimento per la transizione delle raccomandazioni

Usa questo riferimento per associare ogni raccomandazione raggruppata deprecata al relativo ID della raccomandazione e alla categoria di raccomandazione corrente o alla raccomandazione sostitutiva. Le raccomandazioni sono organizzate per prodotto. Questo è il riferimento per:

  • Aggiornamento di regole di governance, regole di esenzione ed esportazione continua, che ora sono destinate a una categoria di raccomandazioni anziché a una chiave di raccomandazione specifica. Trovare la categoria per ogni raccomandazione attualmente gestita, quindi aggiornare le configurazioni per usare tale categoria.
  • Migrazione delle query: sostituire gli ID di raccomandazione raggruppati con il tipo di risorsa microsoft.security/assessments e filtrare per properties.metadata.recommendationCategory. La colonna dell'ID raccomandazione consente di verificare che stai selezionando le raccomandazioni corrette.

Annotazioni

Poiché le singole raccomandazioni introducono una maggiore granularità, verranno visualizzati più elementi di prima. Una raccomandazione raggruppata che in precedenza mostrava un conteggio delle vulnerabilità ora presenta ogni individuazione separatamente. Questo aumento è previsto e riflette un livello di dettaglio più utile ai fini operativi, non un rischio maggiore.

Le query restituiscono anche altri risultati perché le categorie di raccomandazione si estendono su più carichi di lavoro. Nel modello raggruppato, una query era limitata a un ID di raccomandazione specifico e a un tipo di risorsa specifico, ad esempio solo macchine virtuali di Azure. Nel nuovo modello, l'esecuzione di query sulla categoria di raccomandazione SoftwareUpdate restituisce i risultati tra le macchine virtuali Azure, le istanze EC2, i nodi del servizio Azure Kubernetes, le istanze GCP e i contenitori combinati. Regolare i filtri di conseguenza.

Ogni raccomandazione raggruppata passava a uno di due stati finali:

  • Sostituito da singole raccomandazioni : la raccomandazione raggruppata viene sostituita da singole raccomandazioni generate in modo dinamico per ogni ricerca. Aggiornare le regole di governance, le esenzioni e l'esportazione continua per impostare come destinazione la categoria Raccomandazione anziché l'ID raccomandazione.
  • Sostituito da una singola raccomandazione: la raccomandazione raggruppata viene sostituita da una nuova raccomandazione specifica con un ID raccomandazione fisso. La categoria di raccomandazione viene visualizzata come Sconosciuta. Aggiorna le configurazioni per utilizzare direttamente il nuovo ID raccomandazione — non utilizzare il filtro per categoria per queste raccomandazioni.

Microsoft Defender per server

Le seguenti raccomandazioni raggruppate sono state inserite sotto Microsoft Defender for Servers.

Come esaminare i risultati: Correggere le vulnerabilità del computer

Sostituito da singole raccomandazioni : aggiornare le regole di governance, le esenzioni e l'esportazione continua per usare la categoria di raccomandazione:

Recommendation ID della raccomandazione Categoria di raccomandazione
Le macchine devono avere le vulnerabilità rilevate risolte 1195afff-c881-495e-9bc5-1486211ae03f Aggiornamento software
Le istanze EC2 devono avere i risultati della vulnerabilità risolti 77a4a140-e051-481a-84cc-d4bf2109bd65 Aggiornamento software
Le istanze di calcolo GCP devono avere i risultati della vulnerabilità risolti 0a03fa35-e381-4e2f-ace6-2b9913db3381 Aggiornamento software
Gli aggiornamenti di sistema devono essere installati nei computer (basati su Gestore aggiornamenti di Azure) e1145ab1-eb4f-43d8-911b-36ddf771d13f SystemUpdate
Le vulnerabilità nella configurazione di sicurezza sui computer Windows devono essere corrette (basato su Guest Configuration) 8c3d9ad0-3639-4686-9cd2-2b2ab2609bda Configurazioni errate dell'host
Le vulnerabilità nella configurazione di sicurezza delle tue macchine Linux devono essere corrette (basato su Guest Configuration) 1f655fb7-63ca-4980-91a3-56dbc2b715c6 Configurazioni errate dell'host
I risultati dei segreti nei computer devono essere risolti 17618b1a-ed14-49bb-b37f-9f8ba967be8b ExposedSecrets
Le istanze EC2 devono avere i rilevamenti di segreti risolti 490d3be5-0abd-485c-bcd7-b8d6c6f443c8 ExposedSecrets
Le istanze VM devono avere risolto i rilevamenti relativi ai segreti 17b615fd-ce09-494b-a3fa-5937a137a571 ExposedSecrets

Sostituito da singole raccomandazioni : le raccomandazioni raggruppate seguenti sono deprecate e non hanno una sola sostituzione diretta. Sono sostituiti da nuove raccomandazioni individuali ora disponibili in Defender per il cloud.

Recommendation ID della raccomandazione
I problemi di configurazione EDR devono essere risolti nelle macchine virtuali dc5357d0-3858-4d17-a1a3-072840bff5be
I problemi di configurazione EDR devono essere risolti in EC2s 695abd03-82bd-4d7f-a94c-140e8a17666c
I problemi di configurazione EDR devono essere risolti nelle macchine virtuali GCP f36a15fb-61a6-428c-b719-6319538ecfbc

Nuove raccomandazioni individuali

Recommendation ID della raccomandazione
Le scansioni antivirus dell'EDR non vengono eseguite da 7 giorni d44de051-1862-48f8-8476-192aee854699
Il componente antivirus dell'EDR usa firme obsolete aafa7d27-01ae-40c6-a56c-1d0ef04b1d71
Il componente antivirus nell'EDR è disattivato o parzialmente configurato 506d18a1-d571-4341-aad5-a7d363c5bbd4

Microsoft Defender per database

Le seguenti raccomandazioni SQL raggruppate sono state inserite sotto Microsoft Defender for Databases. Dopo la transizione, ogni regola di valutazione della vulnerabilità SQL viene visualizzata come singola raccomandazione segnalata nella risorsa del database anziché nella risorsa server. Per analizzare i risultati per un database Azure SQL, aprire la risorsa nel portale di Azure, passare a Microsoft Defender per il cloud e selezionare la ricerca specifica per visualizzare la descrizione, la gravità e le indicazioni sulla correzione della regola. Per i server SQL nei computer, aprire la pagina Raccomandazioni in Defender per il cloud, trovare la raccomandazione individuale pertinente e seguire la stessa procedura di correzione.

Informazioni sugli approcci di correzione e su come esaminare i risultati.

Raccomandazioni deprecate: le raccomandazioni raggruppate seguenti sono deprecate e non hanno una sola sostituzione diretta. Vengono sostituiti dalle nuove raccomandazioni per la valutazione della vulnerabilità SQL ora disponibili in Defender per il cloud. Per l'elenco completo, vedere Regole di valutazione della vulnerabilità SQL e mapping delle raccomandazioni.

Recommendation ID della raccomandazione
I risultati delle vulnerabilità devono essere risolti nei database SQL 82e20e14-edc5-4373-bfc4-f13121257c37
I risultati delle vulnerabilità devono essere risolti nei server SQL f97aa83c-9b63-4f9a-99f6-b22c4398f936

Microsoft Defender per contenitori

Le seguenti raccomandazioni raggruppate sono state inserite sotto Microsoft Defender for Containers. Dopo la transizione, i risultati della vulnerabilità dei contenitori vengono visualizzati come singole raccomandazioni, con ogni livello di immagine vulnerabile o pacchetto esposto come ricerca separata.

Come esaminare i risultati: visualizzare e correggere le vulnerabilità per i contenitori in esecuzione nei cluster Kubernetes Visualizzare ecorreggere |

Sostituito da singole raccomandazioni : aggiornare le regole di governance, le esenzioni e l'esportazione continua per usare la categoria di raccomandazione:

Recommendation ID della raccomandazione Categoria di raccomandazione
I nodi AKS devono avere i rilevamenti di vulnerabilità risolti 24a15fbd-cfe4-4dff-b2be-1c367a6b2031 Aggiornamento del servizio
Le immagini del contenitore del registro di Azure devono avere le vulnerabilità risolte c0b7cfc6-3172-465a-b378-53c7ff2cc0d5 Aggiornamento software
Le immagini del contenitore nel registro Azure devono avere i risultati della vulnerabilità risolti 33422d8f-ab1e-42be-bc9a-38685bb567b9 Aggiornamento software
Le immagini di contenitore in esecuzione in Azure dovrebbero avere le vulnerabilità risolte c609cf0f-71ab-41e9-a3c6-9a1f7fe1b8d5 Aggiornamento software
Le immagini di container in esecuzione su AWS devono avere risolte le segnalazioni di vulnerabilità 682b2595-d045-4cff-b5aa-46624eb2dd8f Aggiornamento software
Le immagini di container in esecuzione su GCP devono avere le segnalazioni di vulnerabilità risolte e538731a-80c8-4317-a119-13075e002516 Aggiornamento software

Microsoft Defender per DevOps

Le seguenti raccomandazioni raggruppate sono state trasferite sotto Microsoft Defender per DevOps. Dopo la transizione, i singoli risultati per l'analisi del codice, le vulnerabilità delle dipendenze, i segreti, l'infrastruttura come problemi di codice e la sicurezza api vengono visualizzati nelle categorie di raccomandazioni pertinenti.

Come esaminare i risultati: in Defender per il cloud passare a Raccomandazioni e filtrare in base alla categoria pertinente: ApiVulnerabilities, SoftwareUpdate, CodeVulnerabilities, IacVulnerabilities o ExposedSecrets. Selezionare una singola raccomandazione per visualizzare il repository interessato, trovare i dettagli e i passaggi di correzione.

Sostituito da singole raccomandazioni : aggiornare le regole di governance, le esenzioni e l'esportazione continua per usare la categoria di raccomandazione:

Recommendation ID della raccomandazione Categoria di raccomandazione
I repository GitHub devono avere risolti i problemi rilevati dai test di sicurezza delle API 7ad00833-a0f0-47b9-b377-5665bd5d9074 ApiVulnerabilities
Azure DevOps repository devono avere i risultati dei test di sicurezza delle API risolti d42301a5-4d23-4457-97c8-f2f2e9eb979e ApiVulnerabilities
GitHub repository devono avere i risultati dell'analisi delle vulnerabilità di dipendenza risolti 945f7b1c-8def-4ab3-a44d-1416060104b3 Aggiornamento software
Azure DevOps repository devono avere i risultati di analisi delle vulnerabilità di dipendenza risolti 2ea72208-8558-4011-8dcd-d93375a4003d Aggiornamento software
I progetti GitLab devono avere i risultati dell'analisi delle vulnerabilità delle dipendenze risolti 1bc53aae-c92e-406b-9693-d46caf3934fa Aggiornamento software
I repository GitHub devono avere risolte le segnalazioni relative ai pacchetti compromessi di Shai-Hulud 2.0 14c00325-f0ee-4c12-bbaf-4059647d919c Aggiornamento software
I repository di Azure DevOps devono avere risolte le segnalazioni relative ai pacchetti compromessi di Shai-Hulud 2.0 70f5bbd7-c8bd-4b6f-a877-fa46b2719606 Aggiornamento software
GitHub repository devono avere i risultati di analisi del codice risolti 18aa4e75-776a-4296-97f0-fe1cf10d679c Vulnerabilità del codice
Azure DevOps repository devono avere i risultati di analisi del codice risolti 99232bb2-9b21-4bbb-8e3c-763673b9923d Vulnerabilità del codice
I progetti GitLab devono avere i risultati di analisi del codice risolti cd3e4ff3-b1bc-4a42-b10d-e2f9f99e2991 Vulnerabilità del codice
I risultati della gestione della postura di sicurezza di Azure DevOps devono essere risolti 7b123b34-1f78-4902-abb6-3b813abe9866 Vulnerabilità del codice
Per i repository di GitHub, è necessario risolvere i risultati relativi alle analisi dell’infrastruttura come codice d9be0ff8-3eb0-4348-82f6-c1e735f85983 IacVulnerabilities
Per i repository di Azure DevOps, è necessario risolvere i risultati relativi alle analisi dell’infrastruttura come codice 6588c4d4-fbbb-4fb8-be45-7c2de7dc1b3b IacVulnerabilities
I progetti GitLab devono avere le segnalazioni dell'analisi dell'infrastruttura come codice risolte ec1bface-60ff-46b6-b1dc-67171a4882d5 IacVulnerabilities
I progetti GitLab devono avere risolti i risultati della scansione dei segreti 867001c3-2d01-4db7-b513-5cb97638f23d ExposedSecrets
I repository GitHub devono avere le segnalazioni dell'analisi dei segreti risolte dd98425c-1407-40cc-8a2c-da5d0a2f80da ExposedSecrets
I repository di Azure DevOps devono avere risolti i problemi rilevati dalla scansione dei segreti b5ef903f-8655-473b-9784-4f749eeb25c6 ExposedSecrets
I risultati di GitHub Security Posture Management devono essere risolti fd104c01-29d0-428d-bb62-2c936addd2cf Più elementi — vedi raccomandazioni di GitHub in Defender per DevOps

Microsoft Defender per identità

Sostituito da una singola raccomandazione: le raccomandazioni raggruppate seguenti vengono sostituite da una nuova raccomandazione specifica con una chiave di valutazione fissa. Aggiorna le regole di governance, le esenzioni e l'esportazione continua per utilizzare direttamente la nuova chiave di valutazione.

Assessment Chiave di valutazione precedente Nuova chiave di valutazione
Gli account guest con autorizzazioni di lettura nelle risorse di Azure devono essere rimossi fde1c0c9-0fd2-4ecc-87b5-98956cbc1095 422107c6-5b9a-46a6-bb1d-26ef1cc52d65
Gli account guest con autorizzazioni di scrittura nelle risorse di Azure devono essere rimossi 0354476c-a12a-4fcc-a79d-f0ab7ffffdbb 009678ce-adce-4c94-9cc8-cfc2bd0c6a06
Gli account guest con autorizzazioni di proprietario nelle risorse di Azure devono essere rimossi 20606e75-05c4-48c0-9d97-add6daa2109a f2864482-b329-4310-8c06-3cf74fe880c5
Gli account disabilitati con autorizzazioni di lettura e scrittura per le risorse di Azure devono essere rimossi 1ff0b4c9-ed56-4de6-be9c-d7ab39645926 9b4f4dd4-24fc-42ba-9978-2a1cf575d36d
Gli account disabilitati con autorizzazioni di proprietario per le risorse Azure devono essere rimossi 050ac097-3dda-4d24-ab6d-82568e7a50cf a4899b81-b689-4e0d-aa29-45983ab8b7fc

Importante: le regole di esenzione per queste raccomandazioni di sostituzione sono disponibili solo per i clienti a pagamento. I clienti non paganti perderanno le funzionalità di esenzione per queste raccomandazioni quando le valutazioni originali vengono ritirate.

Passaggi successivi