Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Nota
La sezione Gestione vulnerabilità nel portale di Microsoft Defender si trova ora in Gestione dell'esposizione. Con questa modifica è ora possibile utilizzare e gestire i dati di esposizione alla sicurezza e i dati sulle vulnerabilità in una posizione unificata, per migliorare le funzionalità di Gestione vulnerabilità esistenti. Altre informazioni.
Queste modifiche sono rilevanti per i clienti in anteprima (opzione di anteprima Microsoft Defender XDR + Microsoft Defender per identità).
Nota
Per usare le azioni di mitigazione Blocca e Avvisa, è necessario Gestione delle vulnerabilità di Microsoft Defender Standalone oppure, se si dispone già di Microsoft Defender per endpoint Piano 2, il componente aggiuntivo Gestione delle vulnerabilità di Defender.
Questo articolo spiega come utilizzare azioni di mitigazione di blocco e avviso in Gestione delle vulnerabilità di Microsoft Defender per ridurre temporaneamente il rischio derivante da versioni vulnerabili dell'applicazione mentre è in corso la remediazione.
La correzione delle vulnerabilità richiede tempo. Spesso dipende dalle risorse e dal carico di lavoro del team IT. Per ridurre rapidamente i rischi, gli amministratori della sicurezza possono bloccare tutte le versioni vulnerabili note di un'app fino al completamento della correzione. Bloccare le versioni vulnerabili dà ai team IT il tempo di correggere l'app senza lasciare falle di sicurezza.
Da una raccomandazione sulla sicurezza, gli amministratori possono bloccare le versioni vulnerabili di un'app come passaggio di mitigazione. Il sistema crea indicatori di compromissione dei file (IOC)—regole di rilevamento basate su hash dei file—per ogni eseguibile in quelle versioni. Microsoft Defender Antivirus blocca quindi tali file nei dispositivi nell'ambito definito.
Scegliere tra le azioni di mitigazione dei blocchi e di avviso
L'azione di blocco è pensata per bloccare tutte le versioni vulnerabili installate di un'applicazione identificata in una raccomandazione di sicurezza dall'esecuzione nella tua organizzazione. Ad esempio, se è presente una vulnerabilità zero-day attiva, è possibile impedire agli utenti di eseguire il software interessato mentre si determinano le opzioni di work-around.
L'azione di avviso ha lo scopo di inviare un avviso agli utenti quando aprono versioni vulnerabili dell'applicazione. Gli utenti possono scegliere di ignorare l'avviso e accedere all'applicazione per gli avvii successivi.
Per entrambe le azioni, è possibile personalizzare il messaggio visualizzato dagli utenti. Ad esempio, è possibile incoraggiarli a installare la versione più recente. Inoltre, è possibile specificare un URL personalizzato a cui gli utenti accedono quando selezionano la notifica. L'utente deve selezionare il corpo della notifica di tipo avviso popup per accedere all'URL personalizzato. La notifica di toast può essere utilizzata per fornire maggiori dettagli specifici sulla gestione delle applicazioni nella tua organizzazione.
Nota
Le azioni di blocco e avviso vengono in genere applicate entro pochi minuti, ma possono richiedere fino a tre ore.
Requisiti minimi per il blocco delle applicazioni
Prima di poter usare le azioni di mitigazione dei blocchi o degli avvisi, è necessario soddisfare i requisiti seguenti:
- Microsoft Defender Antivirus (modalità attiva): per il rilevamento degli eventi di esecuzione dei file e il blocco è necessario abilitare Microsoft Defender Antivirus in modalità attiva. Per impostazione predefinita, la modalità passiva ed EDR in modalità di blocco non possono rilevare e bloccare in base all'esecuzione dei file. Per altre informazioni, vedere Distribuire Microsoft Defender Antivirus.
- Protezione fornita dal cloud (abilitata): per altre informazioni, vedere Gestire la protezione basata sul cloud.
- Consenti o blocca file (on): Vai a Impostazioni>Endpoint>Funzionalità>avanzate Consenti o blocca file. Per saperne di più, vedi Configura funzionalità avanzate in Microsoft Defender per endpoint.
Requisiti di versione per il blocco dell'applicazione
Verificare che i dispositivi e i componenti soddisfino i requisiti di versione seguenti:
- La versione client antimalware deve essere
4.18.1901.xo successiva. - La versione del motore deve essere
1.1.16200.xo una versione successiva. - I dispositivi client Windows devono eseguire Windows 11 o Windows 10, versione 1809 o versioni successive, con gli aggiornamenti di Windows più recenti installati.
- I server devono essere in esecuzione Windows Server 2022, 2019, 2016, 2012 R2 e 2008 R2 SP1. Il supporto per Windows Server 2025 è in fase di implementazione, a partire da febbraio 2025 e nelle prossime settimane.
Come bloccare le applicazioni vulnerabili
Per bloccare le applicazioni vulnerabili, seguire questa procedura:
Nel portale di Microsoft Defender eseguire una delle operazioni seguenti:
- Se si è un cliente della versione preview di Microsoft Defender XDR + Microsoft Defender per identità, selezionare Gestione dell'esposizione>Raccomandazioni.
- Se sei un cliente esistente, seleziona Endpoint>Gestione delle vulnerabilità>Raccomandazioni.
Selezionare una raccomandazione di sicurezza per visualizzare un riquadro a comparsa con maggiori informazioni.
Selezionare Richiedi correzione.
Compilare il modulo. Nell'elenco a discesa Opzioni di correzione selezionare le opzioni da richiedere. Le opzioni sono l'aggiornamento software, la disinstallazione del software e l'attenzione necessaria.
In Strumenti di gestione attività selezionare la casella Apri un ticket in Intune (per i dispositivi aggiunti ad AAD) se si vuole creare un ticket in Microsoft Intune per la richiesta di correzione.
Seleziona una data di scadenza per la correzione.
In Priorità selezionare Alto, Medio o Basso.
In Aggiungi note è possibile aggiungere altre informazioni. Seleziona Avanti.
Esaminare le selezioni effettuate e quindi selezionare Invia. Nella pagina finale è possibile scegliere di modificare le selezioni ed esportare tutte le richieste di correzione in un file .CSV.
Nota
A partire dal 3 dicembre 2024, si prevede una riduzione del numero di indicatori di file creati dai nuovi criteri di blocco delle applicazioni. Per ridurre l'utilizzo corrente dell'indicatore, sbloccare eventuali applicazioni bloccate e creare nuovi criteri di blocco.
In base ai dati disponibili, le azioni di blocco hanno effetto sugli endpoint con Microsoft Defender Antivirus. Microsoft Defender per endpoint si impegna al massimo per bloccare l'esecuzione di applicazioni o versioni vulnerabili applicabili.
Se si trovano altre vulnerabilità su una versione diversa di un'applicazione, ricevi una nuova raccomandazione di sicurezza che ti chiede di aggiornare quell'applicazione. È anche possibile scegliere di bloccare la versione vulnerabile appena identificata.
Quando il blocco non è supportato
Se non viene visualizzata l'opzione di mitigazione quando si richiede una correzione, il blocco non è supportato per l'app. I tipi di raccomandazioni seguenti non includono azioni di mitigazione:
- Applicazioni Microsoft
- Raccomandazioni relative ai sistemi operativi
- Raccomandazioni relative alle app per macOS e Linux
- App in cui Microsoft non dispone di informazioni sufficienti per bloccare con elevata attendibilità
- app di Microsoft Store, che non possono essere bloccate perché firmate da Microsoft
Se si tenta di bloccare un'app e l'azione di blocco non viene applicata, è possibile che sia stato raggiunto il limite massimo di indicatori. Se hai raggiunto il limite massimo degli indicatori, elimina i vecchi indicatori per liberare spazio. Gestire gli indicatori.
Visualizzare le attività di correzione
Dopo aver inviato una richiesta per bloccare le app vulnerabili, è possibile visualizzare le attività di correzione.
Passare alla pagina Correzione e selezionare la scheda Attività . Filtra i risultati in base al tipo di mitigazione: Blocca, Avvisa, None o Soluzione alternativa.
Seleziona un'attività per aprire un riquadro a comparsa. Il riquadro mostra la descrizione della correzione, la descrizione della mitigazione e lo stato di correzione del dispositivo:
Visualizzare le applicazioni bloccate
Per visualizzare un elenco di applicazioni bloccate, seguire questa procedura:
Nella pagina Correzione selezionare la scheda Applicazioni bloccate e quindi selezionare un'applicazione bloccata.
Viene visualizzato un riquadro con dettagli quali il numero di vulnerabilità, exploit disponibili, versioni bloccate e attività di correzione.
Selezionare Visualizza i dettagli delle versioni bloccate nella pagina Indicatore per passare alla pagina Indicatori . Nella pagina Indicatori , puoi visualizzare gli hash dei file e le azioni di risposta.
Nota
Se si usa l'API Indicatori con query sugli indicatori a livello di codice come parte dei flussi di lavoro, l'azione di blocco produce più risultati.
Per sbloccare un'applicazione, selezionare Sblocca software o Apri pagina software:
Sbloccare le applicazioni
Selezionare un'applicazione bloccata per visualizzare l'opzione Sblocca software nel riquadro a comparsa.
Dopo aver sbloccato un'applicazione, aggiornare la pagina per visualizzarla rimossa dall'elenco. Possono essere richieste fino a 3 ore prima che un'applicazione venga sbloccata e diventi nuovamente accessibile agli utenti.
Esperienza utente per le applicazioni bloccate
Quando gli utenti tentano di accedere a un'applicazione bloccata, ricevono un messaggio che informa che l'applicazione è stata bloccata dall'organizzazione. Il messaggio di applicazione bloccata è personalizzabile.
Per le applicazioni in cui è stata applicata l'opzione di mitigazione degli avvisi, gli utenti ricevono un messaggio che informa che l'applicazione è stata bloccata dall'organizzazione. L'utente può ignorare il blocco per gli avvii successivi, scegliendo "Consenti". Il bypass "Consentire" è solo temporaneo e l'applicazione viene bloccata di nuovo dopo un po'.
Nota
Se la tua organizzazione ha distribuito il criterio di gruppo DisableLocalAdminMerge, potresti riscontrare casi in cui consentire un'applicazione non produce alcun effetto.
Aggiornamento delle applicazioni bloccate da parte dell'utente finale
Una domanda comune è "In che modo un utente finale aggiorna un'app bloccata?" Il blocco funziona bloccando il file eseguibile. Alcune app, ad esempio Firefox, usano un eseguibile di aggiornamento separato. L'azione blocco non blocca l'eseguibile di aggiornamento separato. In altri casi, l'app potrebbe richiedere l'aggiornamento del file eseguibile principale. Se sì, puoi impostare il blocco in modalità avviso così l'utente può bypassarlo, oppure, se non ci sono dati vitali memorizzati sul client, chiedere all'utente di eliminare l'app e reinstallarla.
Contenuti correlati
Per informazioni correlate, vedere l'articolo seguente: