Microsoft Defender for Cloudは、リソースをセキュリティポリシーや標準に対してDefender for Cloudで評価します。 既定では、クラウド アカウントをDefender for Cloudにオンボードすると、Microsoft Cloud セキュリティ ベンチマーク (MCSB) 標準が有効になります。 Defender for Cloud MCSB 標準のコントロールに対するリソースのセキュリティ体制の評価を開始し、評価に基づいてセキュリティに関する推奨事項を発行します。
この記事では、MCSB によって提供される推奨事項を管理する方法について説明します。
前提条件
Defender for Cloudには、セキュリティ要素を表示および管理できる 2 つの特定のロールがあります。
- セキュリティ閲覧者: 推奨事項、アラート、ポリシー、正常性などの Defender for Cloud 項目を表示する権限があります。 変更は行えません。
- セキュリティ管理者: セキュリティ閲覧者と同じビュー権限を持ちます。 セキュリティ ポリシーを更新したり、アラートを無視したりすることもできます。
推奨事項を拒否して適用する
拒否 は、MCSB に準拠していないリソースのデプロイを防ぐために使用されます。 たとえば、新しいストレージ アカウントが特定の条件を満たす必要があることを指定する Deny コントロールがある場合、その条件を満たしていないストレージ アカウントは作成できません。
Enforce を使用すると、Azure Policyで DeployIfNotExist 効果を利用し、作成時に非準拠リソースを自動的に修復できます。
注
強制と拒否は、Azureの推奨事項に適用でき、推奨事項のサブセットでサポートされます。
どの推奨事項を拒否・執行できるかを確認するには、セキュリティポリシーの標準タブでMicrosoftクラウドセキュリティベンチマークを選択し、推奨事項を掘り下げて拒否または強制の対応が可能かどうかを確認しましょう。
推奨事項の設定を管理する
注
推薦を無効にすると、そのサブレコメンズもすべて無効になります。
無効化効果と否認効果はAzure環境でのみ利用可能です。
Defender for Cloudポータルで環境設定を開きます。
MCSB推奨を管理したいクラウドアカウントまたは管理アカウントを選択してください。
オープン セキュリティポリシーを選び、MCSB標準を選択します。 標準設定を有効にして。
省略記号 >推奨事項の管理 を選択します。
該当する推奨の隣で、省略点メニューを選択し、「 効果とパラメータの管理」を選択してください。
- 推奨事項を有効にするには、[監査] を選択 します。
- 推奨をオフにするには、「 無効」を選択してください。
- 推奨事項を拒否または適用するには、[ 拒否] を選択します。
推奨事項を適用する
推奨事項は、推奨事項の詳細ページからのみ適用できます。
強制設定は即座に有効ですが、推奨事項は新鮮度の間隔(最大12時間)に応じて更新されます。
追加の推奨パラメータを修正してください
推奨事項として追加のパラメータを設定すると良いかもしれません。 たとえば、診断ログの推奨事項の既定の保持期間は 1 日です。 デフォルトの保持期間の価値を変更することができます。
推奨事項の詳細ページでは、「 追加パラメータ 」欄で推奨に追加パラメータがあるかどうかを示します。
- 既定。 推奨はデフォルトの設定で動作します。
- 設定済み。 推奨の構成はデフォルト値から修正されています。
- なし。 推奨は追加の設定を必要としません。
MCSB の推奨事項の横にある省略記号メニューを選択し、エフェクトとパラメーターの管理 を選択します。
[ 追加パラメーター] で、使用可能なパラメーターを新しい値で構成します。
保存を選びます。
変更を元に戻す場合は、[ 既定値にリセット ] を選択して推奨事項の既定値を復元します。
推奨設定間の競合を特定する
異なる値を持つ標準の複数の割り当てがある場合、競合が発生する可能性があります。
効果アクションの競合を特定するには、追加 で 効果の競合>競合あり を選択して、競合を特定します。
追加パラメーターの競合を特定するには、追加で、追加パラメーターの競合>競合ありを選択して、競合を特定します。
競合が見つかった場合は、[ 推奨事項の設定] で必要な値を選択して保存します。
選択した範囲内のすべての標準割り当ては、 推奨設定で選択した値と整合しており、競合が解決されます。