Esaminare e correggere errori di configurazione del sistema operativo in Microsoft Defender per il cloud

Microsoft Defender per il cloud fornisce raccomandazioni sulla sicurezza per migliorare il comportamento di sicurezza dell'organizzazione e ridurre i rischi. Un elemento importante nella riduzione del rischio è la protezione avanzata delle macchine.

Defender per il cloud valuta le impostazioni del sistema operativo rispetto alle baseline di sicurezza di calcolo fornite dal Microsoft Cloud Security Benchmark (MCSB). Le informazioni sul computer vengono raccolte per la valutazione usando l'estensione di configurazione del computer Criteri di Azure (in precedenza nota come configurazione guest) nel computer. Per altre informazioni, vedere Configurazione errata del sistema in Defender per il cloud.

Questo articolo spiega come rivedere e correggere le raccomandazioni derivanti dalla valutazione di base dell'OS.

Prerequisiti

Prima di rivedere e correggere le raccomandazioni di base del sistema operativo, assicurati che i seguenti prerequisiti siano soddisfatti.

Requisiti Dettagli
Piano Defender for Servers Plan 2 deve essere abilitato
Estensione La configurazione del computer di Criteri di Azure deve essere installata sui computer.

Questa funzione utilizzava precedentemente il Microsoft Monitoring Agent (MMA) per raccogliere dati. Se l'MMA è ancora in uso, potresti vedere raccomandazioni duplicate. Per evitare duplicati, disabilita l'MMA sulla macchina.

Rivedere e correggere le raccomandazioni della baseline del sistema operativo

Per esaminare e rimediare alle raccomandazioni della baseline del sistema operativo:

  1. In Defender per il cloud aprire la pagina Raccomandazioni.

  2. Selezionare la raccomandazione pertinente.

  3. Nella pagina dei dettagli della raccomandazione esaminare le risorse interessate e i risultati di sicurezza specifici.

  4. Per completare la correzione, vedere Come correggere le raccomandazioni sulla sicurezza.

Elementi consigliati per le query

Defender per il cloud usa Azure Resource Graph per le query dell'API (Application Programming Interface) e del portale. Puoi utilizzare Azure Resource Graph e le sue interfacce di query per creare le tue query e recuperare informazioni di raccomandazione.

Si può imparare a esaminare le raccomandazioni in in Azure Resource Graph.

Ecco due query di esempio che è possibile utilizzare:

  • Eseguire query su tutte le regole non integre per una risorsa specifica

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Tutte le regole non integre e la quantità se i computer non integri per ogni

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Passaggi successivi

Scopri di più sul linguaggio di query di Azure Resource Graph.