Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Overview
Microsoft Defender per il cloud ha completato la transizione dalle raccomandazioni raggruppate, note anche come sottovalutazioni, alle raccomandazioni individuali.
Le singole raccomandazioni forniscono una visione più dettagliata dei risultati sulla sicurezza. Invece di aggregare più risultati sotto una raccomandazione raggruppata, ogni risultato viene rappresentato come una raccomandazione individuale che può essere indagata, prioritizzata e rimediata separatamente.
Le raccomandazioni raggruppate sono state deprecate il 31 luglio 2026. I clienti dovrebbero utilizzare raccomandazioni individuali come modello principale per l'indagine e la bonifica.
Questo articolo spiega l'impatto operativo della transizione e come aggiornare i flussi di lavoro esistenti, le query, le regole di governance, le esenzioni e le configurazioni di esportazione continua.
Se hai bisogno di aggiornare configurazioni o query esistenti, usa il riferimento di transizione per raccomandazioni alla fine di questo articolo. Mappa ogni raccomandazione raggruppata deprecata al relativo ID raccomandazione e alla categoria di raccomandazione attuale o alla raccomandazione sostitutiva.
Raccomandazioni raggruppate e singole
La tabella seguente riepiloga le differenze comportamentali e operative tra raccomandazioni raggruppate e singole.
| Aspect | Raccomandazioni raggruppate | Raccomandazioni individuali |
|---|---|---|
| Disponibilità | Deprecated | Disponibile nei portali di Azure e Defender |
| Struttura | Aggregare più rilevamenti in un'unica raccomandazione principale (ad esempio, più vulnerabilità in una macchina virtuale raggruppate in un'unica raccomandazione) | Elenco flat in cui ogni ricerca viene visualizzata come raccomandazione separata |
| Ambito di gestione | È stato gestito, esentato e monitorato a livello di raccomandazione raggruppata | Gestito e tracciato per singolo risultato, con governance, esenzioni ed esportazione applicate nell’ambito appropriato |
| Comportamento di definizione delle priorità | La priorità è stata applicata a livello di gruppo | La definizione delle priorità viene applicata a livello di ricerca individuale |
| Stato del ciclo di vita | Obsoleto a partire dal 31 luglio 2026 | Modello attuale di postura di Defender per il cloud |
Esempi di modifiche di modellazione:
- Vulnerabilità delle macchine virtuali → raccomandazione per ogni aggiornamento software.
- Segreti → Raccomandazione per chiave/tipo di segreto.
- Le regole di SQL VA → Ogni regola diventa una raccomandazione indipendente.
Adozione di singole raccomandazioni
Buone pratiche: Usa le raccomandazioni individuali come modello principale per l'indagine e la bonifica.
Le raccomandazioni individuali sono il modello attuale di postura in Defender per il cloud. Offrono vantaggi chiari:
Definizione di priorità granulare e accurata: ogni ricerca viene assegnata singolarmente, consentendo di concentrarsi su ciò che riduce il rischio più velocemente.
Maggiore chiarezza e governance: è possibile applicare titolarità, esenzioni e flussi di lavoro al livello corretto (per ricerca).
Coerenza tra Defender: un singolo modello unificato in futuro.
A prova di futuro: si tratta del modello che continuerà a evolversi e a essere completamente supportato.
Cosa è cambiato
- Ogni risultato appare come una raccomandazione separata.
- Il volume di raccomandazioni può essere più alto perché i risultati sono rappresentati individualmente.
- La prioritizzazione viene applicata a livello di singolo riscontro.
Dove iniziare
- Iniziare a esaminare e valutare le singole raccomandazioni per il lavoro quotidiano sulla sicurezza
- Usa le singole raccomandazioni per gestire indagini, correzioni, responsabilità ed esenzioni
- Aspettatevi una coda più dettagliata e attuabile rispetto alle raccomandazioni raggruppate
Esempio di transizione: gestione delle vulnerabilità
La gestione delle vulnerabilità è una delle aree più comuni in cui la transizione ha un impatto operativo diretto. Per molti team di sicurezza e conformità, l'esecuzione di query e il rilevamento delle vulnerabilità dei computer è un flusso di lavoro giornaliero fondamentale. L'esempio seguente illustra le modifiche e come adattarsi.
Prima (modello di raccomandazioni raggruppate):
La raccomandazione Le macchine devono avere i risultati delle vulnerabilità risolti ha aggregato tutti i risultati delle vulnerabilità delle macchine in un'unica voce per ogni macchina. Hai eseguito questa query usando le valutazioni secondarie in Azure Resource Graph, filtrando in base all'ID della raccomandazione e al tipo di risorsa.
Dopo (modello di raccomandazioni individuali):
Ogni singola raccomandazione include un elenco di risultati della vulnerabilità. Invece di una voce aggregata per macchina, si vedono singoli risultati per ogni pacchetto software vulnerabile, che coprono VM Azure, nodi AKS, istanze EC2, istanze GCP e container, all'interno delle categorie di raccomandazione SoftwareUpdate e ServiceUpgrade.
Aggiorna le query di Azure Resource Graph
Query precedente (raccomandazioni raggruppate):
securityresources
| where type =~ "microsoft.security/assessments/subassessments"
| where id contains "1195afff-c881-495e-9bc5-1486211ae03f"
| where properties.resourceDetails.id contains "microsoft.compute/virtualmachines"
| extend DisplayName = tostring(properties.displayName)
| extend Severity = tostring(properties.status.severity)
| extend SoftwareVersion = tostring(properties.additionalData.softwareVersion)
| extend RecommendedVersion = tostring(properties.additionalData.recommendedVersion)
| mv-expand CVE = properties.additionalData.cve
| extend CVE_Title = tostring(CVE["title"])
| project DisplayName, Severity, SoftwareVersion, RecommendedVersion, CVE_Title
Nuova query (raccomandazioni individuali):
Annotazioni
Questa query restituirà i risultati completi per tutti i tipi di risorse applicabili.
securityresources
| where type == "microsoft.security/assessments"
| where properties.resourceDetails.ResourceType =~ "microsoft.compute/virtualmachines"
| where properties.metadata.recommendationCategory == "SoftwareUpdate"
| extend DisplayName = tostring(properties.displayName)
| extend Severity = tostring(properties.metadata.severity)
| extend DetectedVersions = tostring(properties.additionalData.DetectedSoftwareVersions)
| extend FixedVersion = tostring(properties.additionalData.FixedVersion)
| extend CvesDetails = parse_json(tostring(properties.additionalData.CvesDetails))
| mv-expand CveDetail = CvesDetails
| extend CveId = tostring(CveDetail.CveId)
| project DisplayName, Severity, DetectedVersions, FixedVersion, CveId
Annotazioni
L'oggetto CvesDetails continua a fornire il CveId per ogni vulnerabilità. Per recuperare ulteriori dettagli CVE, consulta il tipo di microsoft.security/cvedetails risorsa:
securityresources
| where type =~ "microsoft.security/cvedetails"
Eseguire query sul tipo di risorsa microsoft.security/cvedetails nell'ambito del tenant. Le query eseguite nell'ambito dell'abbonamento non restituiscono dati da questo tipo di risorsa. Di conseguenza, i campi recuperati da microsoft.security/cvedetails, come LatestPublishedDate, LastModifiedDate, e CVSSScore, non vengono restituiti nell'ambito di abbonamento.
I campi chiave cambiano tra i due schemi:
| Vecchio campo | Nuovo campo | Annotazioni |
|---|---|---|
properties.status.severity |
properties.metadata.severity |
Gravità spostata nei metadati |
properties.additionalData.cve |
properties.additionalData.CvesDetails |
Usare parse_json() per espandere |
properties.additionalData.softwareVersion |
properties.additionalData.DetectedSoftwareVersions |
Può contenere più valori |
properties.additionalData.recommendedVersion |
properties.additionalData.FixedVersion |
Può essere vuoto se non è disponibile alcuna correzione |
Analisi e assegnazione delle priorità su larga scala
Le raccomandazioni individuali introducono una maggiore granularità. Per concentrarsi sui problemi più importanti e gestire la maggiore granularità delle singole raccomandazioni, Defender per il cloud offre diversi strumenti e visualizzazioni progettati per facilitare l'analisi efficace.
Schede delle categorie
- Avvia le indagini nella categoria di sicurezza più rilevante per il dominio di competenza o rischio del team.
- Usare le categorie per ridurre il rumore e lo sforzo di messa a fuoco
Le categorie disponibili includono:
- All - Visualizzazione completa della postura
- Configurazioni errate : rischi basati sulla configurazione
- Vulnerabilità : vulnerabilità del software e della piattaforma
- Segreti : chiavi esposte e segreti
Definizione delle priorità dei problemi ad alto impatto
Procedura consigliata: Rendi critico e alto livello di rischio la visualizzazione operativa predefinita.
- Filtrare le raccomandazioni in base al livello di rischio
- Risolvere prima problemi ad alto impatto per ridurre rapidamente i rischi
Uso efficace delle visualizzazioni di aggregazione
Le visualizzazioni aggregate consentono di allineare la correzione al flusso di lavoro:
-
Visualizza per titolo
- Mostra tutti gli asset per una singola raccomandazione
- Adatto per la correzione in blocco tra più risorse
-
Visualizzare per risorsa
- Mostra tutte le raccomandazioni per un singolo asset
- Adatto per l'analisi a livello di asset o l'isolamento di computer ad alto rischio
Scegliere l'aggregazione corrispondente all'attività:
- Correzione dei problemi diffusa: Visualizzazione per titolo
- Analisi degli asset: visualizzazione per risorsa
Come gestire le nuove raccomandazioni individuali
Con la transizione alle raccomandazioni individuali completata, Microsoft Defender per il cloud continua a supportare regole di governance, esportazione continua e esenzioni. La modifica principale riguarda come vengono definiti queste azioni.
Vengono create singole raccomandazioni per ogni tipo di aggiornamento software, segreto o problema. Poiché vengono generati in base allo stato corrente delle risorse, le azioni non vengono più applicate a una singola raccomandazione statica. Al contrario, le azioni di gestione vengono ora applicate a livello di categoria di raccomandazione .
Le regole di governance, l'esportazione continua e le esenzioni continuano a funzionare come oggi, ma invece di usare come destinazione una chiave di raccomandazione raggruppata, ora si usa come destinazione una categoria di raccomandazione. Ogni categoria include automaticamente tutte le raccomandazioni individuali correnti e future di quel tipo.
L'esperienza di gestione aggiornata è disponibile nelle impostazioni dell'ambiente, in Regole di governance e regole di esenzione, in cui è possibile applicare in modo coerente la proprietà, l'automazione o le esenzioni in un'intera categoria di raccomandazioni individuali.
Comportamento classico del punteggio di sicurezza dopo la transizione
Dopo la transizione dalle raccomandazioni raggruppate alle singole raccomandazioni, alcuni classici controlli di punteggio sicuro nel portale Azure possono essere influenzati da risultati che ora sono rappresentati attraverso il modello delle singole raccomandazioni.
In alcuni casi, una risorsa potrebbe apparire come malsana in un controllo di punteggio sicuro anche se la precedente raccomandazione raggruppata non è più visibile sotto quel controllo.
Quando ciò si verifica, le risorse pertinenti hanno segnalazioni di sicurezza associate che contribuiscono al segnale di comportamento per quell'area. Per indagare i risultati sottostanti, si passa alla vista del rischio, che è la vista consigliata per rivedere e dare priorità ai risultati.
La vista rischio fornisce l'esperienza attuale e dettagliata di raccomandazione e aiuta a identificare i risultati specifici che dovrebbero essere esaminati o rimediati.
Questo comportamento è previsto come parte della transizione verso raccomandazioni individuali. Il classico punteggio sicuro nel portale Azure è stato progettato per rimanere funzionalmente stabile durante questa transizione, mentre i clienti passano al modello di raccomandazioni individuali per indagini e remedi.
Correggere le vulnerabilità
| Raccomandazione raggruppata obsoleta | Dove recensire ora |
|---|---|
| Le macchine devono avere le vulnerabilità rilevate risolte ID valutazione obsoleto: 1195afff-c881-495e-9bc5-1486211ae03f |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| Le istanze EC2 devono avere i risultati della vulnerabilità risolti ID valutazione obsoleto: 77a4a140-e051-481a-84cc-d4bf2109bd65 |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| Le istanze di calcolo GCP devono avere i risultati della vulnerabilità risolti ID valutazione obsoleto: 0a03fa35-e381-4e2f-ace6-2b9913db3381 |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| I nodi AKS devono avere i rilevamenti di vulnerabilità risolti ID valutazione obsoleto: 24a15fbd-cfe4-4dff-b2be-1c367a6b2031 |
Apri le Raccomandazioni e filtra per categoria ServiceUpgradedi raccomandazione. |
| Le immagini del contenitore del registro di Azure devono avere le vulnerabilità risolte ID valutazione obsoleto: c0b7cfc6-3172-465a-b378-53c7ff2cc0d5 |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| Le immagini del contenitore nel registro Azure devono avere i risultati della vulnerabilità risolti ID valutazione obsoleto: 33422d8f-ab1e-42be-bc9a-38685bb567b9 |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| Le immagini di contenitore in esecuzione in Azure dovrebbero avere le vulnerabilità risolte ID valutazione obsoleto: c609cf0f-71ab-41e9-a3c6-9a1f7fe1b8d5 |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| Le immagini di container in esecuzione su AWS devono avere risolte le segnalazioni di vulnerabilità ID valutazione obsoleto: 682b2595-d045-4cff-b5aa-46624eb2dd8f |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| Le immagini di container in esecuzione su GCP devono avere le segnalazioni di vulnerabilità risolte ID valutazione obsoleto: e538731a-80c8-4317-a119-13075e002516 |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| GitHub repository devono avere i risultati dell'analisi delle vulnerabilità di dipendenza risolti ID valutazione obsoleto: 945f7b1c-8def-4ab3-a44d-1416060104b3 |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| Azure DevOps repository devono avere i risultati di analisi delle vulnerabilità di dipendenza risolti ID valutazione obsoleto: 2ea72208-8558-4011-8dcd-d93375a4003d |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| I progetti GitLab devono avere i risultati dell'analisi delle vulnerabilità delle dipendenze risolti ID valutazione obsoleto: 1bc53aae-c92e-406b-9693-d46caf3934fa |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| I repository GitHub devono avere risolte le segnalazioni relative ai pacchetti compromessi di Shai-Hulud 2.0 ID valutazione obsoleto: 14c00325-f0ee-4c12-bbaf-4059647d919c |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| I repository di Azure DevOps devono avere risolte le segnalazioni relative ai pacchetti compromessi di Shai-Hulud 2.0 ID valutazione obsoleto: 70f5bbd7-c8bd-4b6f-a877-fa46b2719606 |
Apri le Raccomandazioni e filtra per categoria SoftwareUpdatedi raccomandazione. |
| GitHub repository devono avere i risultati di analisi del codice risolti ID valutazione obsoleto: 18aa4e75-776a-4296-97f0-fe1cf10d679c |
Apri le Raccomandazioni e filtra per categoria CodeVulnerabilitiesdi raccomandazione. |
| Azure DevOps repository devono avere i risultati di analisi del codice risolti ID valutazione obsoleto: 99232bb2-9b21-4bbb-8e3c-763673b9923d |
Apri le Raccomandazioni e filtra per categoria CodeVulnerabilitiesdi raccomandazione. |
| I progetti GitLab devono avere i risultati di analisi del codice risolti ID valutazione obsoleto: cd3e4ff3-b1bc-4a42-b10d-e2f9f99e2991 |
Apri le Raccomandazioni e filtra per categoria CodeVulnerabilitiesdi raccomandazione. |
Abilita la gestione degli accessi
Le seguenti raccomandazioni sono state sostituite da singole nuove raccomandazioni. Utilizzare la nuova chiave di valutazione per future configurazioni di governance, esenzione ed esportazione.
| Raccomandazione raggruppata obsoleta | Dove recensire ora |
|---|---|
| Gli account guest con autorizzazioni di lettura nelle risorse di Azure devono essere rimossi ID valutazione obsoleto: fde1c0c9-0fd2-4ecc-87b5-98956cbc1095 |
Apri le Raccomandazioni e cerca ID 422107c6-5b9a-46a6-bb1d-26ef1cc52d65di valutazione sostitutivo. |
| Gli account guest con autorizzazioni di scrittura nelle risorse di Azure devono essere rimossi ID valutazione obsoleto: 0354476c-a12a-4fcc-a79d-f0ab7ffffdbb |
Apri le Raccomandazioni e cerca ID 009678ce-adce-4c94-9cc8-cfc2bd0c6a06di valutazione sostitutivo. |
| Gli account guest con autorizzazioni di proprietario nelle risorse di Azure devono essere rimossi ID valutazione obsoleto: 20606e75-05c4-48c0-9d97-add6daa2109a |
Apri le Raccomandazioni e cerca ID f2864482-b329-4310-8c06-3cf74fe880c5di valutazione sostitutivo. |
| Gli account disabilitati con autorizzazioni di lettura e scrittura per le risorse di Azure devono essere rimossi ID valutazione obsoleto: 1ff0b4c9-ed56-4de6-be9c-d7ab39645926 |
Apri le Raccomandazioni e cerca ID 9b4f4dd4-24fc-42ba-9978-2a1cf575d36ddi valutazione sostitutivo. |
| Gli account disabilitati con autorizzazioni di proprietario per le risorse Azure devono essere rimossi ID valutazione obsoleto: 050ac097-3dda-4d24-ab6d-82568e7a50cf |
Apri le Raccomandazioni e cerca ID a4899b81-b689-4e0d-aa29-45983ab8b7fcdi valutazione sostitutivo. |
Implementa le migliori pratiche di configurazione della sicurezza
| Raccomandazione raggruppata obsoleta | Dove recensire ora |
|---|---|
| Le vulnerabilità nella configurazione di sicurezza sui computer Windows devono essere corrette (basato su Guest Configuration) ID valutazione obsoleto: 8c3d9ad0-3639-4686-9cd2-2b2ab2609bda |
Apri le Raccomandazioni e filtra per categoria HostMisconfigurationsdi raccomandazione. |
| Le vulnerabilità nella configurazione di sicurezza delle tue macchine Linux devono essere corrette (basato su Guest Configuration) ID valutazione obsoleto: 1f655fb7-63ca-4980-91a3-56dbc2b715c6 |
Apri le Raccomandazioni e filtra per categoria HostMisconfigurationsdi raccomandazione. |
| I risultati delle vulnerabilità devono essere risolti nei database SQL ID valutazione obsoleto: 82e20e14-edc5-4373-bfc4-f13121257c37 |
Aperte le Raccomandazioni e rivedere le raccomandazioni individuali per la valutazione delle vulnerabilità SQL. |
| I risultati delle vulnerabilità devono essere risolti nei server SQL ID valutazione obsoleto: f97aa83c-9b63-4f9a-99f6-b22c4398f936 |
Aperte le Raccomandazioni e rivedere le raccomandazioni individuali per la valutazione delle vulnerabilità SQL. |
| I problemi di configurazione EDR devono essere risolti nelle macchine virtuali ID valutazione obsoleto: dc5357d0-3858-4d17-a1a3-072840bff5be |
Apri Raccomandazioni ed esamina gli ID di valutazione per la sostituzione d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 e 506d18a1-d571-4341-aad5-a7d363c5bbd4. |
| I problemi di configurazione EDR devono essere risolti in EC2s ID valutazione obsoleto: 695abd03-82bd-4d7f-a94c-140e8a17666c |
Apri Raccomandazioni ed esamina gli ID di valutazione per la sostituzione d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 e 506d18a1-d571-4341-aad5-a7d363c5bbd4. |
| I problemi di configurazione EDR devono essere risolti nelle macchine virtuali GCP ID valutazione obsoleto: f36a15fb-61a6-428c-b719-6319538ecfbc |
Apri Raccomandazioni ed esamina gli ID di valutazione per la sostituzione d44de051-1862-48f8-8476-192aee854699, aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 e 506d18a1-d571-4341-aad5-a7d363c5bbd4. |
| I repository GitHub devono avere risolti i problemi rilevati dai test di sicurezza delle API ID valutazione obsoleto: 7ad00833-a0f0-47b9-b377-5665bd5d9074 |
Apri le Raccomandazioni e filtra per categoria ApiVulnerabilitiesdi raccomandazione. |
| Azure DevOps repository devono avere i risultati dei test di sicurezza delle API risolti ID valutazione obsoleto: d42301a5-4d23-4457-97c8-f2f2e9eb979e |
Apri le Raccomandazioni e filtra per categoria ApiVulnerabilitiesdi raccomandazione. |
| I risultati della gestione della postura di sicurezza di Azure DevOps devono essere risolti ID valutazione obsoleto: 7b123b34-1f78-4902-abb6-3b813abe9866 |
Apri le Raccomandazioni e filtra per categoria CodeVulnerabilitiesdi raccomandazione. |
| Per i repository di GitHub, è necessario risolvere i risultati relativi alle analisi dell’infrastruttura come codice ID valutazione obsoleto: d9be0ff8-3eb0-4348-82f6-c1e735f85983 |
Apri le Raccomandazioni e filtra per categoria IacVulnerabilitiesdi raccomandazione. |
| Per i repository di Azure DevOps, è necessario risolvere i risultati relativi alle analisi dell’infrastruttura come codice ID valutazione obsoleto: 6588c4d4-fbbb-4fb8-be45-7c2de7dc1b3b |
Apri le Raccomandazioni e filtra per categoria IacVulnerabilitiesdi raccomandazione. |
| I progetti GitLab devono avere le segnalazioni dell'analisi dell'infrastruttura come codice risolte ID valutazione obsoleto: ec1bface-60ff-46b6-b1dc-67171a4882d5 |
Apri le Raccomandazioni e filtra per categoria IacVulnerabilitiesdi raccomandazione. |
| I risultati di GitHub Security Posture Management devono essere risolti ID valutazione obsoleto: fd104c01-29d0-428d-bb62-2c936addd2cf |
Apri le Raccomandazioni e rivedi le raccomandazioni di postura di GitHub nelle categorie mappate di Defender per DevOps. |
Applicare aggiornamenti di sistema
| Raccomandazione raggruppata obsoleta | Dove recensire ora |
|---|---|
| Gli aggiornamenti di sistema devono essere installati nei computer (basati su Gestore aggiornamenti di Azure) ID valutazione obsoleto: e1145ab1-eb4f-43d8-911b-36ddf771d13f |
Apri le Raccomandazioni e filtra per categoria SystemUpdatedi raccomandazione. |
Se uno di questi controlli sicuri del punteggio di sicurezza mostra risorse non integre ma la raccomandazione raggruppata sottostante non è visibile, rivedere i risultati applicabili nella vista rischio. I risultati sono rappresentati attraverso l'attuale modello di raccomandazione individuale piuttosto che dall'esperienza di raccomandazione raggruppata obsoleta.
Cosa si dovrebbe fare ora
- Utilizzare raccomandazioni individuali come modello principale per l'indagine e la bonifica.
- Usa la vista del rischio per identificare e dare priorità ai risultati associati a risorse malsane.
- Aggiornate le query di Azure Resource Graph, le regole di governance, le configurazioni di esportazione continua e i flussi di lavoro di esenzione che si basavano su raccomandazioni raggruppate o sotto-valutazioni.
- Usa categorie di raccomandazione, come
SoftwareUpdate,SystemUpdate,HostMisconfigurations, eExposedSecrets, dove applicabile. - Prevedetevi un aumento del volume di raccomandazioni in alcune aree perché i singoli risultati forniscono dettagli più pratici. Questo aumento non indica necessariamente che il rischio sia aumentato.
- Utilizzare il riferimento alla transizione della raccomandazione per identificare la categoria di raccomandazione attuale o la raccomandazione di sostituzione.
- Completa la migrazione dalla disattivazione delle regole alle esenzioni.
Riferimento per la transizione delle raccomandazioni
Usa questo riferimento per associare ogni raccomandazione raggruppata deprecata al relativo ID della raccomandazione e alla categoria di raccomandazione corrente o alla raccomandazione sostitutiva. Le raccomandazioni sono organizzate per prodotto. Questo è il riferimento per:
- Aggiornamento di regole di governance, regole di esenzione ed esportazione continua, che ora sono destinate a una categoria di raccomandazioni anziché a una chiave di raccomandazione specifica. Trovare la categoria per ogni raccomandazione attualmente gestita, quindi aggiornare le configurazioni per usare tale categoria.
-
Migrazione delle query: sostituire gli ID di raccomandazione raggruppati con il tipo di risorsa
microsoft.security/assessmentse filtrare perproperties.metadata.recommendationCategory. La colonna dell'ID raccomandazione consente di verificare che stai selezionando le raccomandazioni corrette.
Annotazioni
Poiché le singole raccomandazioni introducono una maggiore granularità, verranno visualizzati più elementi di prima. Una raccomandazione raggruppata che in precedenza mostrava un conteggio delle vulnerabilità ora presenta ogni individuazione separatamente. Questo aumento è previsto e riflette un livello di dettaglio più utile ai fini operativi, non un rischio maggiore.
Le query restituiscono anche altri risultati perché le categorie di raccomandazione si estendono su più carichi di lavoro. Nel modello raggruppato, una query era limitata a un ID di raccomandazione specifico e a un tipo di risorsa specifico, ad esempio solo macchine virtuali di Azure. Nel nuovo modello, l'esecuzione di query sulla categoria di raccomandazione SoftwareUpdate restituisce i risultati tra le macchine virtuali Azure, le istanze EC2, i nodi del servizio Azure Kubernetes, le istanze GCP e i contenitori combinati. Regolare i filtri di conseguenza.
Ogni raccomandazione raggruppata passava a uno di due stati finali:
- Sostituito da singole raccomandazioni : la raccomandazione raggruppata viene sostituita da singole raccomandazioni generate in modo dinamico per ogni ricerca. Aggiornare le regole di governance, le esenzioni e l'esportazione continua per impostare come destinazione la categoria Raccomandazione anziché l'ID raccomandazione.
- Sostituito da una singola raccomandazione: la raccomandazione raggruppata viene sostituita da una nuova raccomandazione specifica con un ID raccomandazione fisso. La categoria di raccomandazione viene visualizzata come Sconosciuta. Aggiorna le configurazioni per utilizzare direttamente il nuovo ID raccomandazione — non utilizzare il filtro per categoria per queste raccomandazioni.
Microsoft Defender per server
Le seguenti raccomandazioni raggruppate sono state inserite sotto Microsoft Defender for Servers.
Come esaminare i risultati: Correggere le vulnerabilità del computer
Sostituito da singole raccomandazioni : aggiornare le regole di governance, le esenzioni e l'esportazione continua per usare la categoria di raccomandazione:
| Recommendation | ID della raccomandazione | Categoria di raccomandazione |
|---|---|---|
| Le macchine devono avere le vulnerabilità rilevate risolte | 1195afff-c881-495e-9bc5-1486211ae03f |
Aggiornamento software |
| Le istanze EC2 devono avere i risultati della vulnerabilità risolti | 77a4a140-e051-481a-84cc-d4bf2109bd65 |
Aggiornamento software |
| Le istanze di calcolo GCP devono avere i risultati della vulnerabilità risolti | 0a03fa35-e381-4e2f-ace6-2b9913db3381 |
Aggiornamento software |
| Gli aggiornamenti di sistema devono essere installati nei computer (basati su Gestore aggiornamenti di Azure) | e1145ab1-eb4f-43d8-911b-36ddf771d13f |
SystemUpdate |
| Le vulnerabilità nella configurazione di sicurezza sui computer Windows devono essere corrette (basato su Guest Configuration) | 8c3d9ad0-3639-4686-9cd2-2b2ab2609bda |
Configurazioni errate dell'host |
| Le vulnerabilità nella configurazione di sicurezza delle tue macchine Linux devono essere corrette (basato su Guest Configuration) | 1f655fb7-63ca-4980-91a3-56dbc2b715c6 |
Configurazioni errate dell'host |
| I risultati dei segreti nei computer devono essere risolti | 17618b1a-ed14-49bb-b37f-9f8ba967be8b |
ExposedSecrets |
| Le istanze EC2 devono avere i rilevamenti di segreti risolti | 490d3be5-0abd-485c-bcd7-b8d6c6f443c8 |
ExposedSecrets |
| Le istanze VM devono avere risolto i rilevamenti relativi ai segreti | 17b615fd-ce09-494b-a3fa-5937a137a571 |
ExposedSecrets |
Sostituito da singole raccomandazioni : le raccomandazioni raggruppate seguenti sono deprecate e non hanno una sola sostituzione diretta. Sono sostituiti da nuove raccomandazioni individuali ora disponibili in Defender per il cloud.
| Recommendation | ID della raccomandazione |
|---|---|
| I problemi di configurazione EDR devono essere risolti nelle macchine virtuali | dc5357d0-3858-4d17-a1a3-072840bff5be |
| I problemi di configurazione EDR devono essere risolti in EC2s | 695abd03-82bd-4d7f-a94c-140e8a17666c |
| I problemi di configurazione EDR devono essere risolti nelle macchine virtuali GCP | f36a15fb-61a6-428c-b719-6319538ecfbc |
Nuove raccomandazioni individuali
| Recommendation | ID della raccomandazione |
|---|---|
| Le scansioni antivirus dell'EDR non vengono eseguite da 7 giorni | d44de051-1862-48f8-8476-192aee854699 |
| Il componente antivirus dell'EDR usa firme obsolete | aafa7d27-01ae-40c6-a56c-1d0ef04b1d71 |
| Il componente antivirus nell'EDR è disattivato o parzialmente configurato | 506d18a1-d571-4341-aad5-a7d363c5bbd4 |
Microsoft Defender per database
Le seguenti raccomandazioni SQL raggruppate sono state inserite sotto Microsoft Defender for Databases. Dopo la transizione, ogni regola di valutazione della vulnerabilità SQL viene visualizzata come singola raccomandazione segnalata nella risorsa del database anziché nella risorsa server. Per analizzare i risultati per un database Azure SQL, aprire la risorsa nel portale di Azure, passare a Microsoft Defender per il cloud e selezionare la ricerca specifica per visualizzare la descrizione, la gravità e le indicazioni sulla correzione della regola. Per i server SQL nei computer, aprire la pagina Raccomandazioni in Defender per il cloud, trovare la raccomandazione individuale pertinente e seguire la stessa procedura di correzione.
Informazioni sugli approcci di correzione e su come esaminare i risultati.
Raccomandazioni deprecate: le raccomandazioni raggruppate seguenti sono deprecate e non hanno una sola sostituzione diretta. Vengono sostituiti dalle nuove raccomandazioni per la valutazione della vulnerabilità SQL ora disponibili in Defender per il cloud. Per l'elenco completo, vedere Regole di valutazione della vulnerabilità SQL e mapping delle raccomandazioni.
| Recommendation | ID della raccomandazione |
|---|---|
| I risultati delle vulnerabilità devono essere risolti nei database SQL | 82e20e14-edc5-4373-bfc4-f13121257c37 |
| I risultati delle vulnerabilità devono essere risolti nei server SQL | f97aa83c-9b63-4f9a-99f6-b22c4398f936 |
Microsoft Defender per contenitori
Le seguenti raccomandazioni raggruppate sono state inserite sotto Microsoft Defender for Containers. Dopo la transizione, i risultati della vulnerabilità dei contenitori vengono visualizzati come singole raccomandazioni, con ogni livello di immagine vulnerabile o pacchetto esposto come ricerca separata.
Come esaminare i risultati: visualizzare e correggere le vulnerabilità per i contenitori in esecuzione nei cluster Kubernetes Visualizzare ecorreggere |
Sostituito da singole raccomandazioni : aggiornare le regole di governance, le esenzioni e l'esportazione continua per usare la categoria di raccomandazione:
| Recommendation | ID della raccomandazione | Categoria di raccomandazione |
|---|---|---|
| I nodi AKS devono avere i rilevamenti di vulnerabilità risolti | 24a15fbd-cfe4-4dff-b2be-1c367a6b2031 |
Aggiornamento del servizio |
| Le immagini del contenitore del registro di Azure devono avere le vulnerabilità risolte | c0b7cfc6-3172-465a-b378-53c7ff2cc0d5 |
Aggiornamento software |
| Le immagini del contenitore nel registro Azure devono avere i risultati della vulnerabilità risolti | 33422d8f-ab1e-42be-bc9a-38685bb567b9 |
Aggiornamento software |
| Le immagini di contenitore in esecuzione in Azure dovrebbero avere le vulnerabilità risolte | c609cf0f-71ab-41e9-a3c6-9a1f7fe1b8d5 |
Aggiornamento software |
| Le immagini di container in esecuzione su AWS devono avere risolte le segnalazioni di vulnerabilità | 682b2595-d045-4cff-b5aa-46624eb2dd8f |
Aggiornamento software |
| Le immagini di container in esecuzione su GCP devono avere le segnalazioni di vulnerabilità risolte | e538731a-80c8-4317-a119-13075e002516 |
Aggiornamento software |
Microsoft Defender per DevOps
Le seguenti raccomandazioni raggruppate sono state trasferite sotto Microsoft Defender per DevOps. Dopo la transizione, i singoli risultati per l'analisi del codice, le vulnerabilità delle dipendenze, i segreti, l'infrastruttura come problemi di codice e la sicurezza api vengono visualizzati nelle categorie di raccomandazioni pertinenti.
Come esaminare i risultati: in Defender per il cloud passare a Raccomandazioni e filtrare in base alla categoria pertinente: ApiVulnerabilities, SoftwareUpdate, CodeVulnerabilities, IacVulnerabilities o ExposedSecrets. Selezionare una singola raccomandazione per visualizzare il repository interessato, trovare i dettagli e i passaggi di correzione.
Sostituito da singole raccomandazioni : aggiornare le regole di governance, le esenzioni e l'esportazione continua per usare la categoria di raccomandazione:
| Recommendation | ID della raccomandazione | Categoria di raccomandazione |
|---|---|---|
| I repository GitHub devono avere risolti i problemi rilevati dai test di sicurezza delle API | 7ad00833-a0f0-47b9-b377-5665bd5d9074 |
ApiVulnerabilities |
| Azure DevOps repository devono avere i risultati dei test di sicurezza delle API risolti | d42301a5-4d23-4457-97c8-f2f2e9eb979e |
ApiVulnerabilities |
| GitHub repository devono avere i risultati dell'analisi delle vulnerabilità di dipendenza risolti | 945f7b1c-8def-4ab3-a44d-1416060104b3 |
Aggiornamento software |
| Azure DevOps repository devono avere i risultati di analisi delle vulnerabilità di dipendenza risolti | 2ea72208-8558-4011-8dcd-d93375a4003d |
Aggiornamento software |
| I progetti GitLab devono avere i risultati dell'analisi delle vulnerabilità delle dipendenze risolti | 1bc53aae-c92e-406b-9693-d46caf3934fa |
Aggiornamento software |
| I repository GitHub devono avere risolte le segnalazioni relative ai pacchetti compromessi di Shai-Hulud 2.0 | 14c00325-f0ee-4c12-bbaf-4059647d919c |
Aggiornamento software |
| I repository di Azure DevOps devono avere risolte le segnalazioni relative ai pacchetti compromessi di Shai-Hulud 2.0 | 70f5bbd7-c8bd-4b6f-a877-fa46b2719606 |
Aggiornamento software |
| GitHub repository devono avere i risultati di analisi del codice risolti | 18aa4e75-776a-4296-97f0-fe1cf10d679c |
Vulnerabilità del codice |
| Azure DevOps repository devono avere i risultati di analisi del codice risolti | 99232bb2-9b21-4bbb-8e3c-763673b9923d |
Vulnerabilità del codice |
| I progetti GitLab devono avere i risultati di analisi del codice risolti | cd3e4ff3-b1bc-4a42-b10d-e2f9f99e2991 |
Vulnerabilità del codice |
| I risultati della gestione della postura di sicurezza di Azure DevOps devono essere risolti | 7b123b34-1f78-4902-abb6-3b813abe9866 |
Vulnerabilità del codice |
| Per i repository di GitHub, è necessario risolvere i risultati relativi alle analisi dell’infrastruttura come codice | d9be0ff8-3eb0-4348-82f6-c1e735f85983 |
IacVulnerabilities |
| Per i repository di Azure DevOps, è necessario risolvere i risultati relativi alle analisi dell’infrastruttura come codice | 6588c4d4-fbbb-4fb8-be45-7c2de7dc1b3b |
IacVulnerabilities |
| I progetti GitLab devono avere le segnalazioni dell'analisi dell'infrastruttura come codice risolte | ec1bface-60ff-46b6-b1dc-67171a4882d5 |
IacVulnerabilities |
| I progetti GitLab devono avere risolti i risultati della scansione dei segreti | 867001c3-2d01-4db7-b513-5cb97638f23d |
ExposedSecrets |
| I repository GitHub devono avere le segnalazioni dell'analisi dei segreti risolte | dd98425c-1407-40cc-8a2c-da5d0a2f80da |
ExposedSecrets |
| I repository di Azure DevOps devono avere risolti i problemi rilevati dalla scansione dei segreti | b5ef903f-8655-473b-9784-4f749eeb25c6 |
ExposedSecrets |
| I risultati di GitHub Security Posture Management devono essere risolti | fd104c01-29d0-428d-bb62-2c936addd2cf |
Più elementi — vedi raccomandazioni di GitHub in Defender per DevOps |
Microsoft Defender per identità
Sostituito da una singola raccomandazione: le raccomandazioni raggruppate seguenti vengono sostituite da una nuova raccomandazione specifica con una chiave di valutazione fissa. Aggiorna le regole di governance, le esenzioni e l'esportazione continua per utilizzare direttamente la nuova chiave di valutazione.
| Assessment | Chiave di valutazione precedente | Nuova chiave di valutazione |
|---|---|---|
| Gli account guest con autorizzazioni di lettura nelle risorse di Azure devono essere rimossi | fde1c0c9-0fd2-4ecc-87b5-98956cbc1095 |
422107c6-5b9a-46a6-bb1d-26ef1cc52d65 |
| Gli account guest con autorizzazioni di scrittura nelle risorse di Azure devono essere rimossi | 0354476c-a12a-4fcc-a79d-f0ab7ffffdbb |
009678ce-adce-4c94-9cc8-cfc2bd0c6a06 |
| Gli account guest con autorizzazioni di proprietario nelle risorse di Azure devono essere rimossi | 20606e75-05c4-48c0-9d97-add6daa2109a |
f2864482-b329-4310-8c06-3cf74fe880c5 |
| Gli account disabilitati con autorizzazioni di lettura e scrittura per le risorse di Azure devono essere rimossi | 1ff0b4c9-ed56-4de6-be9c-d7ab39645926 |
9b4f4dd4-24fc-42ba-9978-2a1cf575d36d |
| Gli account disabilitati con autorizzazioni di proprietario per le risorse Azure devono essere rimossi | 050ac097-3dda-4d24-ab6d-82568e7a50cf |
a4899b81-b689-4e0d-aa29-45983ab8b7fc |
Importante: le regole di esenzione per queste raccomandazioni di sostituzione sono disponibili solo per i clienti a pagamento. I clienti non paganti perderanno le funzionalità di esenzione per queste raccomandazioni quando le valutazioni originali vengono ritirate.