Correggere le raccomandazioni della soluzione EDR

Microsoft Defender per il cloud aiuta a migliorare la postura di sicurezza per le macchine supportate con rilevamento e risposta degli endpoint (EDR). Defender per il cloud

In base ai risultati della scansione, Defender per il cloud fornisce raccomandazioni per aiutarti a installare ed eseguire correttamente soluzioni EDR. Questo articolo descrive come correggere queste raccomandazioni.

Note

  • Defender per il cloud usa l'analisi senza agente per valutare le impostazioni EDR.
  • L'analisi senza agente sostituisce l'agente di Log Analytics (noto anche come Microsoft Monitoring Agent (MMA)), usato in precedenza per raccogliere i dati del computer.
  • L'analisi con MMA è stata deprecata a novembre 2024.
  • Per esentare le risorse da queste valutazioni EDR, assicurarsi che l'iniziativa CSPM di Azure sia assegnata. Questa iniziativa è abilitata per impostazione predefinita quando è attivato Defender per la gestione della postura di sicurezza del cloud (Defender CSPM).

Prerequisiti

Prima di indagare o rimediare alle raccomandazioni sulle soluzioni EDR, assicurati di rispettare questi requisiti.

Requisito Dettagli
Piano Defender per il cloud deve essere disponibile nella sottoscrizione di Azure e uno di questi piani deve essere abilitato:

- Defender per server Piano 2
- Defender gestione dello stato di sicurezza del cloud (Defender CSPM)
Analisi senza agente L'analisi senza agente per i computer deve essere attivata. La scansione senza agente è abilitata di default sia in Defender for Servers Plan 2 che in Defender CSPM. Se è necessario attivarlo manualmente, vedere Abilitare l'analisi senza agente per le macchine virtuali.

Esaminare i consigli della soluzione EDR

Per rivedere le raccomandazioni EDR per le tue macchine:

  1. In Defender per il cloud, apri le Raccomandazioni.

  2. Cerca e seleziona una di queste raccomandazioni:

    • EDR solution should be installed on Virtual Machines
    • EDR solution should be installed on EC2s
    • EDR solution should be installed on Virtual Machines (GCP)
  3. Nei dettagli del consiglio, selezionare la scheda Risorse integre.

  4. Trova la soluzione EDR per ogni macchina nella colonna EDR Scoperti .

    Screenshot della scheda Risorse integre, che mostra dove è possibile visualizzare la soluzione di rilevamento e reazione dagli endpoint abilitata nel computer.

Correggere le raccomandazioni della soluzione EDR

Per correggere le raccomandazioni della soluzione EDR:

  1. Selezionare la raccomandazione pertinente.

    Screenshot della pagina consigli che mostra i consigli identificati per la soluzione degli endpoint.

  2. Seleziona una delle azioni raccomandate elencate per vedere i passaggi di bonifica di quell'azione.

Abilitare l'integrazione di Defender per endpoint

L'azione di integrazione Abilita Microsoft Defender per endpoint appare quando Defender for Endpoint può essere installato su una macchina. Questa azione è disponibile solo quando non viene rilevata alcuna soluzione EDR non Microsoft supportata sulla macchina.

Abilitare Defender per endpoint nel computer come indicato di seguito:

  1. Selezionare il computer interessato. È anche possibile selezionare più computer con l'azione consigliata Enable Microsoft Defender per endpoint integration.

  2. Selezionare Correggi.

    Screenshot che mostra dove si trova il pulsante di correzione.

  3. In Abilita soluzione EDR, selezionare Abilita. Questo installa il sensore Defender for Endpoint su tutti i server Windows e Linux presenti nell'abbonamento.

    Al termine del processo, la visualizzazione del computer nella scheda Risorse integre può richiedere fino a 24 ore.

    Screenshot che mostra la finestra popup da cui abilitare l'integrazione di Defender per endpoint.

Attiva il piano Defender richiesto

L'azione Aggiorna il piano Defender è disponibile quando:

Correggere il consiglio come indicato di seguito:

  1. Selezionare il computer interessato. È anche possibile selezionare più computer con l'azione consigliata Upgrade Defender plan.

  2. Selezionare Correggi.

    Screenshot che mostra dove si trova il pulsante di correzione sullo schermo.

  3. In Abilita soluzione EDR, selezionare un piano nel menu a discesa. Ogni piano ha un costo. Vedere Defender per il cloud dettagli sui prezzi.

  4. Seleziona Abilita.

    Screenshot che mostra la finestra popup che consente di selezionare il piano di Defender per server da abilitare nella sottoscrizione.

Al termine del processo, la visualizzazione del computer nella scheda Risorse integre può richiedere fino a 24 ore.

Risolvere i problemi di onboarding di Defender per endpoint

L'azione di onboarding Troubleshoot appare quando Defender for Endpoint è stato trovato su una macchina ma non è stato inserito correttamente.

  1. Selezionare la macchina virtuale interessata.

  2. Selezionare Passaggi di correzione.

    Screenshot che mostra dove si trovano i passaggi di correzione nel consiglio.

  3. Risolvi i problemi di onboarding per la tua piattaforma:

Dopo aver finito, può volerci fino a 24 ore perché la tua macchina appaia nella scheda Risorse Sane .