Agente di correzione della vulnerabilità in Microsoft Intune

Nota

Questa funzionalità è disponibile nella versione di anteprima pubblica. Per ulteriori informazioni, vedere Anteprima pubblica in Microsoft Intune.

L'agente di correzione delle vulnerabilità per Security Copilot in Intune usa i dati di Gestione delle vulnerabilità di Microsoft Defender per identificare vulnerabilità ed esposizioni comuni (CVE) nei dispositivi gestiti. I risultati hanno la priorità per la correzione e includono istruzioni dettagliate per guidare l'utente nell'uso di Intune per correggere la minaccia. Questo agente Copilot consente di ridurre il tempo necessario per indagare, identificare e correggere le minacce, migliorando in ultima analisi il livello di sicurezza complessivo dell'organizzazione.

Quando viene eseguito, analizza i dati della Gestione delle vulnerabilità di Microsoft Defender e fornisce un elenco prioritario di suggerimenti visualizzati nell'interfaccia di amministrazione di Intune. È possibile approfondire ogni suggerimento per visualizzare i dettagli che includono:

  • Il numero di vulnerabilità associate (CVE)
  • Un'analisi d'impatto riepilogata assistita da Copilot
  • Azioni consigliate
  • Sistemi interessati
  • Dispositivi esposti
  • Impatto potenziale
  • Istruzioni dettagliate per l'uso di Intune per correggerlo

Dopo aver corretto un suggerimento dell'agente, è possibile contrassegnarlo come applicato per fare in modo che l'agente conservi un record che è possibile usare per tenere traccia delle azioni correttive nel tempo.

Poiché i dettagli CVE e le linee guida consigliate per la correzione possono cambiare nel tempo, le esecuzioni successive dell'agente potrebbero fornire nuovi dettagli, conteggi di dispositivi e passaggi di correzione. Mentre gestisci i successivi report di minacce, il record delle soluzioni applicate in precedenza può aiutarti a tenere traccia del passaggio a rischi specifici in base alle correzioni precedenti.

Consiglio

È possibile accedere all'agente di correzione della vulnerabilità nell'interfaccia di amministrazione di Intune sia dai nodi Agenti che da Endpoint security. Ogni percorso fornisce l'accesso allo stesso agente. In questa documentazione, i riferimenti alla sua posizione utilizzano il nodo Agenti .

Questo articolo:

  • Elenca i prerequisiti per l'uso dell'agente
  • Spiega come funziona l'agente
  • Descrive il modello di identità dell'agente
  • Spiega come configurare l'agente
  • Spiega come rimuovere l'agente

Per informazioni su altri agenti di Security Copilot in Intune e sulle funzionalità comuni, vedere Agenti di Security Copilot in Microsoft Intune.

Prerequisiti

Requisiti del cloud

L'agente supporta solo il cloud pubblico. Non supporta i cloud governativi.

Requisiti di licenza

Per usare gli agenti di Security Copilot in Intune, sono necessarie le licenze seguenti:

Requisiti dei plug-in

I plug-in consentono agli agenti di Security Copilot di connettersi ai servizi Microsoft ed eseguire azioni specializzate. Questo agente richiede i plug-in seguenti:

Se usi Copilot in Intune, il plug-in di Intune è già abilitato. Ulteriori informazioni sui plug-in.

Requisiti della piattaforma del dispositivo

L'agente di correzione delle vulnerabilità supporta la valutazione e i suggerimenti per le piattaforme e le applicazioni seguenti:

  • Windows
  • App in Intune

Requisiti dei ruoli

Per configurare e gestire l'agente , utilizzare un account con i ruoli seguenti:

Ruoli di Intune:

Ruoli di Security Copilot:


Per eseguire l'agente, è necessario che all'utente agente siano delegate le autorizzazioni seguenti. Assegnare queste autorizzazioni all'esterno del flusso dell'agente di correzione delle vulnerabilità nelle interfacce di amministrazione di Microsoft Entra e Microsoft Defender.

Ruoli di Intune:

Ruoli del difensore:

  • All'utente agente devono essere assegnate autorizzazioni conformi alle configurazioni RBAC di Microsoft Defender XDR:
    • Controllo dell'accesso basato su ruoli granulari: Ruolo RBAC personalizzato con autorizzazioni equivalenti al ruolo Lettore di sicurezza RBAC unificato

Per visualizzare i risultati, usare un account con i ruoli seguenti:

Ruoli di Intune:

Importante

L'applicazione delle autorizzazioni assegnate tramite un ruolo di controllo degli accessi in base al ruolo di Intune RBAC può richiedere alcuni minuti dopo l'aggiunta dell'utente agente al gruppo. L'utente agente deve avere una licenza se Consenti amministratori senza licenza di Intune non è abilitato nelleimpostazioni dei ruoli >di amministrazione> tenant.

Come funziona l'agente

L'agente di correzione delle vulnerabilità esegue valutazioni automatizzate per identificare e assegnare priorità alle vulnerabilità nei dispositivi gestiti. Tenere presente quanto segue:

1. Raccolta dei dati: l'agente raccoglie i dati sulle vulnerabilità da Gestione delle vulnerabilità di Defender, analizzando le vulnerabilità e le esposizioni comuni (CVE) nei dispositivi gestiti.

2. Analisi e definizione delle priorità - L'agente valuta i dati sulle vulnerabilità e assegna la priorità alle minacce in base a fattori come i punteggi CVSS, l'impatto sull'esposizione e il numero di dispositivi per concentrarsi prima sui problemi più critici.

3. Linee guida per la correzione: per ogni vulnerabilità identificata, l'agente fornisce istruzioni dettagliate per la correzione personalizzate per le funzionalità di Intune, inclusi suggerimenti per i criteri e indicazioni per la configurazione.

4. Monitoraggio e reportistica - L'agente conserva i record delle correzioni suggerite e consente di tenere traccia delle soluzioni applicate nel tempo, contribuendo a misurare gli sforzi di miglioramento della sicurezza.

Identità agente

L'agente di correzione delle vulnerabilità usa l'identità agente di Microsoft Entra, un'identità specializzata in Microsoft Entra ID che consente all'agente di operare in modo sicuro e indipendente. Durante la configurazione, l'agente effettua il provisioning di un'identità agente (e dell'utente agente corrispondente) nella directory Entra del tenant. L'agente viene eseguito con le autorizzazioni delegate a questo utente agente anziché con un account utente umano.

Nota

Se l'agente utilizza attualmente un'identità utente umana, è necessario passare a un'identità agente prima della scadenza del supporto per l'identità utente umana. Per la scadenza, i passaggi e le modifiche, vedere Transizione degli agenti esistenti all'identità agente.

  • Il comportamento dell'agente è limitato alle autorizzazioni e al tag dell'ambito assegnati all'utente agente. Dopo la configurazione, è necessario delegare le autorizzazioni necessarie all'utente agente nelle interfacce di amministrazione di Entra e Defender. Per l'elenco delle autorizzazioni richieste, vedere Prerequisiti.

  • Se si verifica un problema con l'identità dell'agente corrente che non è possibile risolvere, è necessario rimuovere l'agente e configurarlo di nuovo. Per ulteriori informazioni, vedere Rimuovere l'agente.

Importante

Finché non si delegano tutte le autorizzazioni necessarie all'utente agente, le esecuzioni degli agenti vengono disabilitate. Prima di poter eseguire l'agente, è necessario assegnare le autorizzazioni necessarie e superare il Run Readiness Check .

Transizione degli agenti esistenti all'identità agente

Le istanze dell'agente esistenti configurate prima del rilascio dell'identità agente vengono eseguite con un'identità utente umana. È necessario trasferire questi agenti a un'identità agente. Ecco cosa devi sapere:

  • Scadenza : l'autenticazione dell'identità utente umana scade 90 giorni dopo il rilascio dell'identità agente. Dopo questa data, gli agenti che non hanno subito la transizione non possono funzionare.
  • Niente più assegnazione di un utente umano : dopo la scadenza di 90 giorni, le opzioni per assegnare un'identità utente umana, cambiare l'identità o rinnovare un token di identità utente umano non sono disponibili. Quando viene visualizzato il messaggio di rinnovo del token, gli amministratori vengono indirizzati a passare a un'identità agente.
  • Modifica permanente : dopo che un agente è passato a un'identità agente, non può tornare a un'identità utente umana.
  • La cronologia di esecuzione viene mantenuta : la transizione a un'identità agente non influisce sulla cronologia di esecuzione dell'agente.

Nella pagina agente viene visualizzato un banner per visualizzare la disponibilità dell'identità agente per gli agenti che utilizzano ancora un'identità utente umana.

Per passare da un'identità utente umana a un'identità agente:

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai a AgentsVulnerability Remediation Agent (anteprima) e seleziona la scheda Impostazioni>. È necessario disporre del ruolo Proprietario dell'area di lavoro di Security Copilot e delle autorizzazioni di lettura di Intune.
  2. Selezionare Crea nuova identità per eseguire il provisioning di una nuova identità agente e di un nuovo utente agente. L'agente passa automaticamente all'uso della nuova identità.
  3. Delegare le autorizzazioni necessarie all'utente agente nelle interfacce di amministrazione di Entra e Defender. Per l'elenco delle autorizzazioni richieste, vedere Prerequisiti.
  4. Usare il pulsante Esegui controllo conformità per verificare che le autorizzazioni siano delegate correttamente. Per altre informazioni, vedere Eseguire il controllo di conformità.

Eseguire il controllo di conformità

Dopo aver delegato le autorizzazioni necessarie all'utente agente, utilizzare il pulsante Esegui controllo conformità per verificare che le autorizzazioni siano configurate correttamente. Al termine del controllo di conformità, il pulsante Esegui e l'opzione per pianificare le esecuzioni vengono abilitati.

Recuperare l'identità di un agente eliminato

Se l'identità agente viene eliminata accidentalmente in Entra, provare a recuperarla nell'interfaccia di amministrazione di Entra. Se il ripristino non è possibile, è necessario rimuovere l'agente e configurarlo di nuovo per eseguire il provisioning di una nuova identità.

Configurare l'agente

Durante l'installazione, l'agente crea un'identità agente (e l'utente agente corrispondente) nella directory Entra del tenant. La pagina di configurazione mostra le autorizzazioni richieste, i plug-in e le informazioni sull'area di lavoro. Include messaggi che evidenziano la necessità di delegare le autorizzazioni prima di un'esecuzione corretta dell'agente. Per configurare l'agente, è necessario disporre delle autorizzazioni elencate in Configurare e gestire in Prerequisiti.

Per configurare l'agente:

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai ad Agentedi correzione delle vulnerabilitàdegli agenti>.

  2. In Panoramica selezionare Configura agente. In questo riquadro vengono visualizzati i dettagli sull'agente, incluse le autorizzazioni e i plug-in necessari.

    Screenshot che visualizza la home page dell'interfaccia di amministrazione di Intune con il riquadro Agente di correzione delle vulnerabilità.

  3. Esaminare i dettagli per assicurarsi che i requisiti siano soddisfatti, quindi selezionare Avvia agente per chiudere il riquadro di installazione e avviare la prima esecuzione dell'agente.

    Screenshot che visualizza la pagina

  4. Al termine della configurazione, delegare le autorizzazioni necessarie all'utente agente nelle interfacce di amministrazione di Entra e Defender. Per l'elenco delle autorizzazioni richieste, vedere Prerequisiti.

    Consiglio

    Usare il pulsante Esegui controllo conformità per verificare che le autorizzazioni siano state delegate correttamente prima di eseguire l'agente. Per altre informazioni, vedere Eseguire il controllo di conformità.

Una volta completata la configurazione e delegate le autorizzazioni, l'agente è pronto per l'utilizzo. Per altre informazioni sull'uso dell'agente, vedere Usare l'agente di correzione delle vulnerabilità.

Considerazioni operative

Prima di eseguire l'agente di correzione della vulnerabilità, tenere presente quanto segue:

  • L'amministratore deve avviare manualmente l'agente. Dopo l'avvio dell'agente, non sono disponibili opzioni per arrestarlo o sospenderlo.
  • È possibile avviare l'agente solo dall'interfaccia di amministrazione di Intune.
  • I CVE associati contengono il numero di CVE sui dispositivi con edizioni del sistema operativo client Windows, ma non includono i dispositivi con edizioni di Windows Server. I CVE sono classificati come Basso, Medio, Alto e Critico secondo la scala CVSS (Common Vulnerability Scoring System).
  • L'elenco dei dispositivi esposti include solo i dispositivi trovati in Entra che non sono edizioni di Windows Server.
  • L'agente non supporta i tag degli ambiti nell'anteprima pubblica.

Importante

Gli amministratori che accedono all'interfaccia di amministrazione di Intune possono visualizzare i dati segnalati dall'agente tramite i suggerimenti dell'agente. Questi dati potrebbero essere visibili anche quando non rientrano nei ruoli o nell'ambito di Intune assegnato dall'amministratore.

Rimuovere l'agente

Se si verifica un problema con l'identità agente dell'agente che non può essere risolto, è necessario rimuovere l'agente e configurarlo di nuovo per eseguire il provisioning di una nuova identità. La rimozione dell'agente comporta l'eliminazione dell'identità agente corrente e dell'utente agente associato dal tenant.

Nota

Per gli agenti che utilizzano ancora un'identità utente umana, vedere Transizione degli agenti esistenti all'identità agente per informazioni sulla scadenza e la migrazione delle identità.

Per rimuovere l'agente:

  1. Nell'interfaccia di amministrazione di Microsoft Intune selezionare Agenti.
  2. Selezionare l'istanza dell'agente che si desidera rimuovere.
  3. Seleziona Rimuovi agente e conferma la rimozione.

Dopo la rimozione, il riquadro dell'agente torna allo stato originale. Un amministratore può reinstallare l'agente in un secondo momento ripetendo il processo di configurazione.

Passaggi successivi