Microsoft Defender for Cloud は、組織のセキュリティ態勢を改善し、リスクを軽減するための、セキュリティに関する推奨事項を提供します。 リスク削減の重要な要素は、ビジネス環境全体でコンピューターを強化することです。 この記事では、Azure Machine Configuration extensionとDefender 脆弱性の管理を用いて、オペレーティングシステムのベースラインの誤設定を評価・修正する方法を説明します。
評価 (Azure マシンの構成拡張機能)
Defender for Cloudは、組み込みのAzureポリシーイニシアチブを使ってセキュリティ設定を評価・適用します。 デフォルトの取り組みはMicrosoft Cloudセキュリティベンチマーク(MCSB)です。
MCSB には、Windows および Linux オペレーティング システムのコンピューティング セキュリティ ベースラインが含まれています。
これらのOSの基準推奨は、Defender for Cloudの無料セキュリティ体制機能には含まれていません。
この推奨事項は、Defender for Servers プラン 2 が有効な場合に使用できます。
Defender for Servers プラン 2 が有効な場合、関連する Azure ポリシーがサブスクリプションで有効になります。
- "Windows マシンは Azure のコンピューティング セキュリティ ベースラインの要件を満たしている必要がある"
- "Linux マシンは Azure のコンピューティング セキュリティ ベースラインの要件を満たしている必要がある"
これらのポリシーを削除しないようにしてください。そうでないと、マシン データの収集に使用されるマシンの構成拡張機能を利用できなくなります。
データ収集
マシン情報は、マシン上で実行されている Azure マシンの構成拡張機能 (以前は Azure Policy ゲスト構成と呼ばれていました) を使用して評価のために収集されます。
マシンの構成拡張機能のインストール
マシンの構成拡張機能は、次の手順でインストールされます。
- Azure: Azure マシンでは、推奨事項ゲスト構成拡張機能がマシンにインストールされている必要がある、を修復してインストールします。
- AWS/GCP: AWS および GCP マシンでは、AWS または GCP コネクタで Arc プロビジョニングを選択すると、マシンの構成が既定でインストールされます。
- オンプレミス: オンプレミス マシンの場合、オンプレミスの VM を Azure Arc 対応 VM としてオンボードすると、マシンの構成が既定で有効になります。
- Azure VM: Azure VM のみ (Arc 対応 VM ではない) では、推奨事項仮想マシンのゲスト構成拡張機能はシステム割り当てマネージド ID を使用してデプロイする必要がある、を修復してマネージド ID をマシンに割り当てる必要があります。
含まれていないもの
Defender for Cloud外のコンピューター構成拡張機能によって提供される追加機能は含まれていないので、Azure Policyマシン構成の価格が適用されます。
- たとえば、修復やカスタム ポリシーなどです。
- Azure Policyマシン構成の価格の詳細を確認します。
評価 (Microsoft Defender 脆弱性管理)
Defender for CloudはMicrosoft Defender for EndpointおよびMicrosoft Defender 脆弱性の管理と統合されています。 この統合により、マシンは脆弱性保護およびエンドポイント検知・応答(EDR)機能を提供します。
Defender 脆弱性の管理との統合の一環として、セキュリティベースライン評価が提供されています。
- セキュリティベースライン評価はカスタムベースラインプロファイルを使用します。
- 各プロファイルはデバイス設定のテンプレートであり、比較のためのベンチマークです。
サポートシステムと要件
セキュリティベースライン評価には以下の要件および制限が適用されます。
Defender 脆弱性の管理のセキュリティ ベースライン評価プロファイルに対するデバイスの評価は、現在パブリック プレビューで利用できます。
Defender for Servers プラン 2 が有効になっており、評価対象のマシン上で Defender for Endpoint エージェントが実行されている必要があります。
セキュリティ ベースライン プロファイルを実行しているマシンに対して評価がサポートされています。
- windows_server_2008_r2
- windows_server_2016
- windows_server_2019
- windows_server_2022
推奨事項の確認
セキュリティ ベースライン評価によって作成された推奨事項を確認するには、推奨事項 "**マシンを安全に構成する必要がある (MDVM を使用)" を検索し、すべてのリソースの推奨事項を表示します。
次のステップ
- Azure Policy マシンの構成をインストールする。
- セキュリティ ベースライン修復の適用を使用して、OS ベースラインの構成ミス を修復します。