Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Quando si integrano Microsoft Defender per endpoint con Microsoft Intune, è possibile usare Gestione delle vulnerabilità di Microsoft Defender tramite attività di sicurezza Intune. Queste attività aiutano gli amministratori di Intune a comprendere e risolvere le vulnerabilità correnti in base alle indicazioni di Defender per endpoint. Questa integrazione migliora l'individuazione e la definizione delle priorità delle vulnerabilità, migliorando i tempi di risposta alla correzione in tutto l'ambiente.
Gestione delle vulnerabilità di Microsoft Defender fa parte di Microsoft Defender per endpoint.
Prerequisiti
Abbonamenti:
- Intune Piano 1
- Defender per endpoint (Iscrizione per una versione di valutazione gratuita).
Configurazioni di Intune per Defender per endpoint:
- Configurare una connessione da servizio a servizio con Microsoft Defender per endpoint e abilitare la connessione Microsoft Intune nel portale di Microsoft Defender. Questa connessione consente agli amministratori di sicurezza di creare attività di sicurezza di Intune durante l'invio di richieste di correzione. Per le istruzioni di configurazione, vedere Connettere Microsoft Defender per endpoint a Intune.
- Distribuire i criteri per eseguire l'onboarding dei dispositivi in Defender per endpoint e abilitare la valutazione dei rischi. Vedere Configurare Microsoft Defender per endpoint con Intune.
Come funziona l'integrazione
Dopo aver integrato Intune con Defender per endpoint, la Gestione delle vulnerabilità di Defender identifica le vulnerabilità nei dispositivi gestiti.
Nel portale di Defender, gli amministratori di sicurezza possono esaminare le vulnerabilità degli endpoint e creare attività di sicurezza di Intune per la correzione. Queste attività vengono visualizzate nell'interfaccia di amministrazione di Intune, dove gli amministratori di Intune possono agire e risolvere i problemi in base alle indicazioni di Defender:
- Defender per endpoint identifica le vulnerabilità tramite analisi e valutazioni.
- Non tutte le vulnerabilità identificate supportano la correzione tramite Intune; solo le vulnerabilità compatibili generano attività di sicurezza.
Le attività di sicurezza identificano:
- Il tipo di vulnerabilità
- Priorità
- Stato
- Passaggi per la correzione
Gli amministratori di Intune possono visualizzare un'attività di sicurezza e quindi scegliere se accettarla o rifiutarla. Per le attività accettate, l'amministratore segue le indicazioni fornite per usare Intune per la correzione. Una volta completata la correzione, l'amministratore imposta l'attività su Completa attività, che ne aggiorna lo stato sia in Intune che in Defender per endpoint, in cui gli amministratori di sicurezza possono verificare lo stato rivisto della vulnerabilità.
Esempio di flusso di lavoro
L'esempio seguente mostra il flusso di lavoro per l'individuazione e la correzione di una vulnerabilità dell'applicazione:
- Un'analisi di Defender per endpoint identifica una vulnerabilità nell'app Contoso Media Player v4, che è un'app non gestita che non viene distribuita da Intune. Un amministratore della sicurezza nel portale di Defender crea un'attività di sicurezza di Intune per aggiornare l'app.
- L'attività di sicurezza viene visualizzata nell'interfaccia di amministrazione di Intune con lo stato In sospeso.
- L'amministratore di Intune visualizza i dettagli dell'attività e seleziona Accetta, che modifica lo stato dell'attività in Accettato sia in Intune che in Defender per endpoint.
- L'amministratore segue le indicazioni fornite per la correzione. Per le app gestite, Intune potrebbe includere istruzioni o collegamenti per aggiornare l'app. Per le app non gestite, Intune può fornire solo istruzioni di testo.
- Dopo aver risolto la vulnerabilità, l'amministratore di Intune contrassegna l'attività come Attività completata. Questa azione aggiorna lo stato sia in Intune che in Defender per endpoint, in cui gli amministratori di sicurezza verificano che la correzione sia riuscita e completata.
Tipi di attività di sicurezza
Ogni attività di sicurezza ha un tipo di correzione:
- Applicazione: Ad esempio, Defender per endpoint rileva una vulnerabilità in un'app come Contoso Media Player v4. Un amministratore crea un'attività per aggiornare l'app, che potrebbe comportare l'applicazione di un aggiornamento della sicurezza o l'installazione di una nuova versione.
- Configurazione: ad esempio, se i dispositivi non sono protetti da applicazioni potenzialmente indesiderate, un amministratore crea un'attività per configurare l'impostazione nel profilo Antivirus Microsoft Defender.
Quando Intune non supporta l'implementazione di una correzione appropriata, Defender per endpoint non crea un'attività di sicurezza.
Azioni correttive
Le correzioni alle attività di sicurezza comuni includono:
- Bloccare l'esecuzione di un'applicazione.
- Distribuire un aggiornamento del sistema operativo per mitigare la vulnerabilità.
- Implementare i criteri di sicurezza degli endpoint per mitigare la vulnerabilità.
- Modificare un valore del Registro di sistema.
- Disabilitare o abilitare una configurazione per influire sulla vulnerabilità.
- Richiedi attenzione, che avvisa l'amministratore quando non sono disponibili consigli adeguati.
Gestisci le attività di sicurezza
Prima di poter gestire le attività di sicurezza nell'interfaccia di amministrazione di Intune, un amministratore della sicurezza deve prima di tutto crearle nel portale di Defender. Gli amministratori di sicurezza creano attività inviando richieste di correzione tramite Gestione delle vulnerabilità di Defender. Per istruzioni, vedere Correggere le vulnerabilità con Gestione delle vulnerabilità di Microsoft Defender nella documentazione di Defender.
Consiglio
È anche possibile gestire queste attività dal riquadro Attività di Amministrazione centralizzato nell'interfaccia di amministrazione di Intune.
Per gestire le attività di sicurezza:
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
SelezionareAttività di sicurezzadegli> endpoint.
Scegliere un'attività di sicurezza per visualizzarne i dettagli. Nella finestra delle attività è possibile selezionare altri collegamenti, tra cui:
- APP GESTITE: visualizzare l'app vulnerabile. Quando la vulnerabilità si applica a più app, Intune visualizza un elenco filtrato di app.
- DISPOSITIVI: consente di visualizzare un elenco dei dispositivi vulnerabili da cui è possibile collegarsi a una voce con ulteriori dettagli sulla vulnerabilità su quel dispositivo.
- RICHIEDENTE: usare il collegamento per inviare un messaggio di posta elettronica all'amministratore che ha inviato l'attività di sicurezza.
- NOTE: leggere i messaggi personalizzati inviati dal richiedente quando si apre l'attività di sicurezza.
Selezionare Accetta o Rifiuta per inviare una notifica a Defender per endpoint per l'azione pianificata. Quando si accetta o si rifiuta un'attività, è possibile inviare note che vengono inviate a Defender per endpoint.
Dopo aver accettato un'attività, riaprire l'attività di sicurezza (se chiusa) e seguire i dettagli della correzione per correggere la vulnerabilità. Le istruzioni fornite da Defender per endpoint nei dettagli dell'attività di sicurezza variano a seconda della vulnerabilità interessata.
Dopo aver completato la procedura di correzione, aprire l'attività di sicurezza e selezionare Completa attività. Questa azione aggiorna lo stato dell'attività di sicurezza in Intune e Defender for Endpoint.
Nota
Ogni richiesta di correzione in Defender per endpoint è limitata a 10.000 dispositivi. Se una vulnerabilità interessa più dispositivi, l'attività di sicurezza risultante in Intune copre solo 10.000 dispositivi.
Una correzione riuscita può ridurre il punteggio di esposizione al rischio in Defender per endpoint in base ai successivi aggiornamenti dello stato dei dispositivi corretti. È possibile monitorare questi livelli di rischio per tenere traccia dei miglioramenti della conformità nel tempo.
Risoluzione dei problemi
Se le attività di sicurezza non vengono visualizzate in Intune:
- Verificare che la connessione Intune sia abilitata nel portale di Defender.
- Verificare che i dispositivi siano stati caricati in Defender per endpoint.
- Verificare che gli amministratori di sicurezza creino attività per le vulnerabilità che Intune può correggere.
- Attendere il tempo necessario per la sincronizzazione delle attività tra i portali.
Passaggi successivi
- Configurare l'integrazione : completare i prerequisiti e connettere i servizi.
- Monitorare la conformità per i livelli di rischio - Tenere traccia dei punteggi di rischio dei dispositivi.
- Esaminare la Gestione delle vulnerabilità di Microsoft Defender - Informazioni sulle raccomandazioni per la sicurezza.
- Informazioni su Mobile Threat Defense - Esplora altre opzioni di protezione dalle minacce per Intune.