Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per il cloud fornisce raccomandazioni sulla sicurezza per migliorare il comportamento di sicurezza dell'organizzazione e ridurre i rischi. Un elemento importante nella riduzione dei rischi consiste nel rafforzare i computer nell'ambiente aziendale. Questo articolo spiega come valutare e correggere le configurazioni di base del sistema operativo errata utilizzando l'estensione Azure Machine Configuration e Gestione delle vulnerabilità di Defender.
Valutazione (estensione Azure Machine Configuration)
Defender per il cloud utilizza iniziative di policy integrate in Azure per valutare e applicare configurazioni di sicurezza. L'iniziativa predefinita è il Microsoft Cloud Security Benchmark (MCSB).
MCSB include baseline di sicurezza di calcolo per i sistemi operativi Windows e Linux .
Queste raccomandazioni di base del sistema operativo non fanno parte delle funzionalità di postura di sicurezza gratuita di Defender per il cloud.
Le raccomandazioni sono disponibili quando Defender per server Piano 2 è abilitato.
Quando è attivato il Piano 2 di Defender per server, i criteri di Azure pertinenti vengono abilitati per la sottoscrizione:
- "I computer Windows devono soddisfare i requisiti della baseline di sicurezza del calcolo Azure"
- "I computer Linux devono soddisfare i requisiti per la baseline di sicurezza del calcolo Azure"
Assicurarsi di non rimuovere questi criteri o non sarà possibile sfruttare l'estensione di configurazione del computer usata per raccogliere i dati del computer.
Raccolta dei dati
Le informazioni sulla macchina vengono raccolte per la valutazione tramite l'estensione di configurazione della macchina di Azure (precedentemente nota come configurazione guest di Criteri di Azure) in esecuzione nella macchina.
Installazione dell'estensione di configurazione del computer
L'estensione di configurazione del computer viene installata nel modo seguente:
- Azure: nelle macchine Azure, installare correggendo la raccomandazione L'estensione Configurazione guest deve essere installata nelle macchine.
- AWS/GCP: nei computer AWS e GCP la configurazione del computer viene installata per impostazione predefinita quando si seleziona Provisioning Arc nel connettore AWS o GCP .
- Locale: per i computer locali, la configurazione del computer è abilitata per impostazione predefinita quando si esegue l'onboarding di macchine virtuali locali come macchine virtuali abilitate per Azure Arc.
- Macchine virtuali di Azure: solo nelle macchine virtuali di Azure (non nelle macchine virtuali abilitate per Arc) è necessario assegnare un'identità gestita al computer correggendo la raccomandazione L'estensione configurazione guest delle macchine virtuali deve essere distribuita con l'identità gestita assegnata dal sistema.
Cosa non è incluso
Le funzionalità aggiuntive fornite dall'estensione di configurazione del computer all'esterno del Defender per il cloud non sono incluse e sono soggette ai prezzi di configurazione del computer Criteri di Azure.
- Ad esempio, correzione e criteri personalizzati.
- Esamina i dettagli dei prezzi della configurazione dei computer di Criteri di Azure.
Valutazione (Gestione delle vulnerabilità di Defender)
Defender per il cloud si integra con Microsoft Defender per endpoint e Gestione delle vulnerabilità di Microsoft Defender. Questa integrazione offre alle macchine funzionalità di protezione contro le vulnerabilità e di rilevamento e risposta degli endpoint (EDR).
Come parte dell'integrazione con Gestione delle vulnerabilità di Defender, viene fornita una valutazione delle linee di sicurezza di base.
- La valutazione delle linee di base di sicurezza utilizza profili di base personalizzati.
- Ogni profilo è un modello di impostazioni e benchmark del dispositivo con cui confrontarli.
Sistemi supportati e requisiti
I seguenti requisiti e limitazioni si applicano alla valutazione delle linee di base di sicurezza:
La valutazione dei dispositivi rispetto ai profili di valutazione delle baseline di sicurezza di Gestione delle vulnerabilità di Defender è attualmente disponibile in anteprima pubblica.
Defender per server - Piano 2 deve essere abilitato e l'agente di Defender per endpoint deve essere in esecuzione nei computer che si desidera valutare.
La valutazione è supportata per i computer che eseguono profili di baseline di sicurezza:
- windows_server_2008_r2
- windows_server_2016
- windows_server_2019
- windows_server_2022
Revisione delle raccomandazioni
Per esaminare le raccomandazioni effettuate dalle valutazioni delle baseline di sicurezza, cercare la raccomandazione **I computer devono essere configurati in modo sicuro (con tecnologia MDVM)" e visualizzare la raccomandazione per tutte le risorse.
Passaggi successivi
- Installare la configurazione del computer di Criteri di Azure.
- Correggere le configurazioni errate della baseline del sistema operativo usando Applica correzioni alla baseline di sicurezza.