Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
De Log Analytics agent, ook bekend als de Microsoft Monitoring Agent (MMA), ging in november 2024 met pensioen zoals beschreven in het pensioenplan van de Defender voor Cloud Log Analytics agent. Vanwege deze pensionering zullen de Defender for Servers en Defender for SQL on Machine-abonnementen in Microsoft Defender voor Cloud worden bijgewerkt, en zullen functies die afhankelijk zijn van de Log Analytics-agent worden herontworpen.
Dit artikel vat de plannen samen voor het pensioen van de Log Analytics-agent (MMA).
Defender voorbereiden voor servers
Het Defender for Servers-plan gebruikt de Log Analytics-agent in algemene beschikbaarheid (GA) en in AMA voor Defender for Servers agent- en feature-ondersteuning (in preview). Dit gebeurt er in de toekomst met deze functies:
Ter vereenvoudiging van de onboarding worden alle beveiligingsfuncties en -mogelijkheden van Defender for Servers geleverd met één agent (Microsoft Defender voor Eindpunt), aangevuld met machinescans zonder agent, zonder enige afhankelijkheid van de Log Analytics-agent of AMA.
- De functies van Defender for Servers die zijn gebaseerd op AMA, zijn momenteel als preview beschikbaar en zullen niet algemeen beschikbaar komen.
- Functies in preview die afhankelijk zijn van AMA, blijven ondersteund totdat er een alternatieve versie van de functie beschikbaar is die afhankelijk is van de Defender for Endpoint-integratie of de functie voor agentloze machinescan.
- Door de functie defender voor eindpuntintegratie en het scannen van machines zonder agent in te schakelen voordat de afschaffing plaatsvindt, wordt de implementatie van Defender for Servers bijgewerkt en ondersteund.
Functionaliteit van de functie
De volgende tabel bevat een overzicht van de wijze waarop defender voor servers-functies worden geleverd. De meeste functies zijn al algemeen beschikbaar met behulp van Defender for Endpoint-integratie of het scannen van machines zonder agent. De overige functies van Defender for Servers die in de volgende tabel staan, zullen ofwel beschikbaar zijn in GA wanneer de MMA wordt stopgezet, of worden afgeschaft.
| Feature | Huidige ondersteuning | Nieuwe ondersteuning | Nieuwe ervaringsstatus |
|---|---|---|---|
| Integratie van Defender for Endpoint voor oudere Windows-machines (Windows Server 2016/2012 R2) | Verouderde Defender voor Eindpunt-sensor, op basis van de Log Analytics-agent | Geïntegreerde agentintegratie | - Functionaliteit met de uniforme MDE-agent is nu algemeen beschikbaar. - Functionaliteit met de oudere Defender for Endpoint-sensor via de Log Analytics-agent wordt in augustus 2024 uitgefaseerd. |
| Detectie van bedreigingen op besturingssysteemniveau | Logboekanalyse-agent | Integratie van de Defender for Endpoint-agent | Functionaliteit met de Defender for Endpoint-agent is nu algemeen beschikbaar. |
| Adaptieve toepassingsregelaars | Log Analytics agent (GA), AMA (preview) | --- | De functie voor adaptief toepassingsbeheer wordt in augustus 2024 afgeschaft. |
| Aanbevelingen voor eindpuntbeveiligingsdetectie | Aanbevelingen die beschikbaar zijn via het CSPM-plan (Foundational Cloud Security Posture Management) en Defender voor servers, met behulp van de Log Analytics-agent (GA), AMA (preview) | Scannen van machines zonder agent | - Functionaliteit voor agentloze machinescans is begin 2024 beschikbaar gekomen als preview, als onderdeel van Defender voor Servers Abonnement 2 en het Defender CSPM-plan. - Azure-VM's, GCP-exemplaren (Google Cloud Platform) en AWS-exemplaren (Amazon Web Services) worden ondersteund. On-premises machines worden niet ondersteund. |
| Aanbeveling voor ontbrekende update van besturingssysteem | Aanbevelingen die beschikbaar zijn in de Foundational CSPM- en Defender for Servers-abonnementen met behulp van de Log Analytics-agent. | Integratie met Update Manager, Microsoft | Nieuwe aanbevelingen gebaseerd op integratie van Azure Update Manager bereikten algemene beschikbaarheid (zie OS-update aanbevelingen release notes), zonder agentafhankelijkheden. |
| Onjuiste configuraties van het besturingssysteem (Microsoft Cloud Security Benchmark) | Aanbevelingen die beschikbaar zijn via de Foundational CSPM- en Defender for Servers-abonnementen met behulp van de Log Analytics-agent en de extensie Gastconfiguratie (preview). | Extensie voor gastconfiguratie, als onderdeel van Defender for Servers Plan 2. | - Functionaliteit op basis van de extensie voor gastconfiguratie wordt in september 2024 uitgebracht voor algemene beschikbaarheid - Alleen voor Defender voor Cloud klanten: de functionaliteit met de Log Analytics-agent wordt in november 2024 afgeschaft. - Ondersteuning van deze functie voor Docker-hub en Virtuele-machineschaalsets van Azure wordt in aug 2024 afgeschaft. |
| Bewaking van bestandsintegriteit | Log Analytics-agent, AMA (Preview) | Integratie van de Defender for Endpoint-agent | Functionaliteit met de Defender for Endpoint-agent is beschikbaar in augustus 2024. - Alleen voor Defender voor Cloud klanten: de functionaliteit met de Log Analytics-agent wordt in november 2024 afgeschaft. - Functionaliteit met AMA zal worden uitgefaseerd wanneer de integratie met Defender for Endpoint wordt uitgebracht. |
Ervaring met automatische inrichting van de Log Analytics-agent - uitfaseringsplan
Als onderdeel van de uitfasering van de MMA-agent wordt ook de mogelijkheid voor automatische inrichting, die de installatie en configuratie van de agent voor MDC-klanten verzorgt, in twee fasen uitgefaseerd:
Eind september 2024 wordt automatische inrichting van MMA uitgeschakeld voor klanten die de mogelijkheid niet meer gebruiken, evenals voor nieuw gemaakte abonnementen:
Bestaande abonnementen die na eind september automatische inrichting van MMA uitschakelen, kunnen de mogelijkheid daarna niet meer inschakelen.
Bij nieuw gemaakte abonnementen kan automatisch inrichten niet meer worden ingeschakeld en wordt automatisch uitgeschakeld.
Eind november 2024 - MMA automatische provisioning wordt uitgeschakeld op abonnementen die het nog niet hebben uitgeschakeld. Vanaf dat moment is het niet langer mogelijk om MMA automatisch te provisioneren op bestaande abonnementen.
Het voordeel van 500 MB voor gegevensopname
Als u de 500 MB gratis toegestane gegevensopname voor de ondersteunde gegevenstypen wilt behouden, moet u migreren van MMA naar AMA.
Note
Het voordeel wordt verleend aan elke AMA-computer die deel uitmaakt van een abonnement waarvoor Defender for Servers abonnement 2 is ingeschakeld.
Het voordeel wordt verleend aan de werkruimte waaraan de machine rapporteert.
De beveiligingsoplossing moet worden geïnstalleerd in de gerelateerde werkruimte. Meer informatie over het configureren van de verzameling van beveiligingsgebeurtenissen met Azure Monitor.
Als de machine rapporteert aan meer dan één werkruimte, wordt het voordeel aan slechts één werkruimte verleend.
Meer informatie over het implementeren van AMA.
Voor SQL-servers op machines raden we u aan om te migreren naar het automatisch inrichtingsproces van de op SQL-servers gerichte Azure Monitoring Agent (AMA).
Wijzigingen aan verouderd Defender for Servers Plan 2-onboarding via de Log Analytics-agent
De verouderde methode om servers te koppelen aan Defender for Servers Plan 2 op basis van de Log Analytics-agent en met behulp van Log Analytics-werkruimten, zal ook worden uitgefaseerd:
De ervaring voor het onboarden van nieuwe niet-Azure-machines naar Defender for Servers met behulp van Log Analytics-agents en -werkruimten wordt verwijderd uit de bladen Inventaris en Aan de slag in de Defender voor Cloud-portal.
Om te voorkomen dat de beveiligingsdekking verloren gaat op de betreffende computers die zijn verbonden met een Log Analytics-werkruimte, nu de agent buiten gebruik wordt gesteld:
Als je niet-Azure-servers (zowel on-premises als multicloud) hebt geïnboarded met de legacy Log Analytics agent onboarding voor niet-Azure machines, zou je deze machines nu via Azure Arc-enabled servers moeten verbinden met Defender for Servers Plan 2 Azure-abonnementen en connectors. Voor meer informatie, zie Azure Arc server deployment options voor het op grote schaal uitrollen van Arc-machines.
- Als u de verouderde methode hebt gebruikt om Defender for Servers Plan 2 in te schakelen op geselecteerde Azure-VM's, raden we u aan Defender for Servers Plan 2 in te schakelen voor de Azure-abonnementen voor deze machines. U kunt vervolgens afzonderlijke computers uitsluiten van de dekking van Defender for Servers met behulp van de configuratie van Defender for Servers per resource.
De volgende tabel vat de vereiste actie samen voor elke server die via de legacy-methode aan boord is van Defender for Servers Plan 2:
| Machinetype | Actie vereist om de beveiligingsdekking te behouden |
|---|---|
| Lokale servers | In Arc opgenomen en verbonden met een abonnement voor Defender for Servers Plan 2 |
| Azure virtuele machines | Verbinding maken met een abonnement met Defender for Servers Plan 2 |
| Servers met meerdere clouds | Verbinding maken met multicloud-connector met Azure Arc-provisioning en Defender for Servers-abonnement 2 |
Aanbevelingen voor systeemupdates en patches - wijzigingen en migratierichtlijnen
Systeemupdates en patches zijn van cruciaal belang voor het behouden van de beveiliging en status van uw computers. Updates bevatten vaak beveiligingspatches voor beveiligingsproblemen die, indien ongefixeerd, kunnen worden misbruikt door aanvallers.
Aanbevelingen voor systeemupdates werden eerder verstrekt door Defender voor Cloud Foundational CSPM en de Defender for Servers-abonnementen met behulp van de Log Analytics-agent. De eerdere ervaring met de aanbevelingen van Log Analytics-agent-gebaseerde systeemupdates is vervangen door beveiligingsaanbevelingen die worden verzameld met Azure Update Manager en opgebouwd uit 2 nieuwe aanbevelingen:
Meer informatie over het herstellen van systeemupdates en aanbevelingen voor patches op uw computers.
Welke aanbevelingen worden vervangen?
De volgende tabel bevat een overzicht van het tijdschema voor de afgeschafte en vervangen aanbevelingen.
| Recommendation | Agent | Ondersteunde bronnen | Datum van afschaffing | Vervangingsaanaanveling |
|---|---|---|---|---|
| Systeemupdates moeten op uw computers worden geïnstalleerd | MMA | Azure & niet-Azure (Windows en Linux) | Augustus 2024 | Er moeten systeemupdates worden geïnstalleerd op uw computers (mogelijk gemaakt door Azure Update Manager) |
| Systeemupdates op schaalsets voor virtuele machines moeten worden geïnstalleerd | MMA | Azure-schaalvergrotingssets voor virtuele machines (een schalingssysteem voor virtuele machines van Azure) | Augustus 2024 | Geen vervanging |
Hoe kan ik voorbereiden op de nieuwe aanbevelingen?
Uw niet-Azure-machines verbinden met Arc
Zorg ervoor dat de instelling voor periodieke evaluatie-updates is ingeschakeld op uw computers. U kunt dit op twee manieren doen:
- Oplossing voor de aanbeveling: Machines moeten worden geconfigureerd om periodiek te controleren op ontbrekende systeemupdates (mogelijk gemaakt door Azure Update Manager).
- Schakel periodieke evaluatie op schaal in met Azure Policy.
- Als u klaar bent, kan Update Manager de meest recente updates op de computers ophalen en kunt u de meest recente nalevingsstatus van de machine bekijken.
Note
Het inschakelen van periodieke evaluaties voor Arc-machines waarvoor Defender for Servers Plan 2 niet is ingeschakeld op het bijbehorende abonnement of de bijbehorende connector, valt onder de prijsstelling van Azure Update Manager. Arc-machines waarvoor Defender for Servers Plan 2 is ingeschakeld op hun gerelateerde abonnement of connectors, of een azure-VM, komen zonder extra kosten in aanmerking voor deze mogelijkheid.
Ervaring met aanbevelingen voor Endpoint Protection - wijzigingen en migratierichtlijnen
Detectie van eindpunten en aanbevelingen werden eerder aangeboden via de Defender voor Cloud Foundational CSPM- en Defender for Servers-abonnementen met behulp van de Log Analytics-agent in GA, of als preview via de AMA. De eerdere MMA/AMA-gebaseerde endpointontdekkings- en aanbevelingservaringen zijn vervangen door beveiligingsaanbevelingen die worden verzameld met agentloos machinescanning.
Aanbevelingen voor Endpoint Protection worden in twee fasen samengesteld. De eerste fase is eindpuntdetectie en het ontdekken van responsoplossingen. De tweede fase is de beoordeling van de configuratie van de oplossing. De volgende tabellen bevatten details van de huidige en nieuwe ervaringen voor elke fase.
Oplossing voor eindpuntdetectie en -respons - inventarisatie
De volgende tabel vergelijkt de huidige en nieuwe ontdekkingservaringen voor endpoint-detectie- en responsoplossingen.
| Area | Huidige ervaring (op basis van AMA/MMA) | Nieuwe ervaring (op basis van het scannen van machines zonder agent) |
|---|---|---|
| Wat is er nodig om een resource als in orde te classificeren? | Er is een antivirusprogramma aanwezig. | Er is een eindpuntdetectie en -respons oplossing aanwezig. |
| Wat is er nodig om de aanbeveling te krijgen? | Logboekanalyse-agent | Scannen van machines zonder agent |
| Welke abonnementen worden ondersteund? | - Foundational CSPM (gratis) - Defender for Servers Plan 1 en Plan 2 |
- Defender CSPM - Defender voor Servers Plan 2 |
| Welke oplossing is beschikbaar? | Installeer Microsoft antimalware. | Installeer Defender voor Eindpunt op geselecteerde machines/abonnementen. |
Oplossing voor eindpuntdetectie en -respons - configuratie-evaluatie
De volgende tabel vergelijkt de huidige en nieuwe configuratiebeoordelingservaringen voor endpointdetectie- en responsoplossingen.
| Area | Huidige ervaring (op basis van AMA/MMA) | Nieuwe ervaring (op basis van het scannen van machines zonder agent) |
|---|---|---|
| Resources worden als ongezond ingedeeld als een of meer van de beveiligingscontroles niet gezond zijn. | Drie beveiligingscontroles: - Realtime-beveiliging is uitgeschakeld - Handtekeningen zijn verouderd. - Zowel snelle scan als volledige scan worden zeven dagen niet uitgevoerd. |
Drie beveiligingscontroles: - Antivirus is uitgeschakeld of gedeeltelijk geconfigureerd - Handtekeningen zijn verouderd - Zowel snelle scan als volledige scan worden zeven dagen niet uitgevoerd. |
| Vereisten voor het ophalen van de aanbeveling | Er is een antimalwareoplossing aanwezig | Er is een eindpuntdetectie en -respons oplossing aanwezig. |
Welke aanbevelingen worden afgeschaft?
De volgende tabel bevat een overzicht van het tijdschema voor de afgeschafte en vervangen aanbevelingen.
| Recommendation | Agent | Ondersteunde bronnen | Datum van afschaffing | Vervangingsaanaanveling |
|---|---|---|---|---|
| Endpoint Protection moet worden geïnstalleerd op uw computers (openbaar) | MMA/AMA | Azure & niet-Azure (Windows en Linux) | Juli 2024 | Nieuwe agentloze endpointbeschermingsaanbeveling |
| Statusproblemen met Endpoint Protection moeten worden opgelost op uw computers (openbaar) | MMA/AMA | Azure (Windows) | Juli 2024 | Nieuwe agentloze endpointbeschermingsaanbeveling |
| Statusproblemen met eindpuntbeveiliging in schaalsets voor virtuele machines moeten worden opgelost | MMA | Azure-schaalvergrotingssets voor virtuele machines (een schalingssysteem voor virtuele machines van Azure) | Augustus 2024 | Geen vervanging |
| Eindpuntbeveiligingsoplossing moet worden geïnstalleerd op schaalsets voor virtuele machines | MMA | Azure-schaalvergrotingssets voor virtuele machines (een schalingssysteem voor virtuele machines van Azure) | Augustus 2024 | Geen vervanging |
| Endpoint Protection-oplossing moet zich op computers bevinden | MMA | Resources buiten Azure (Windows) | Augustus 2024 | Geen vervanging |
| Oplossing voor eindpuntbeveiliging installeren op uw machines | MMA | Azure en niet-Azure (Windows) | Augustus 2024 | Nieuwe aanbeveling zonder agent |
| Statusproblemen met Endpoint Protection op computers moeten worden opgelost | MMA | Azure en niet-Azure (Windows en Linux) | Augustus 2024 | Nieuwe aanbeveling zonder agent. |
De nieuwe ervaring met agentless endpoint protection aanbevelingen, gebaseerd op agentless machine scanning, ondersteunt zowel Windows als Linux OS op multicloud-machines.
Hoe werkt de vervanging?
- De huidige aanbevelingen die worden verstrekt door de Log Analytics-agent of de AMA, zullen geleidelijk worden uitgefaseerd.
- Sommige van deze bestaande aanbevelingen worden vervangen door nieuwe aanbevelingen op basis van het scannen van machines zonder agent.
- Aanbevelingen die momenteel in algemene beschikbaarheid zijn opgenomen, blijven aanwezig totdat de Log Analytics-agent buiten gebruik wordt gesteld.
- Aanbevelingen die momenteel in preview zijn, worden vervangen wanneer de nieuwe aanbeveling beschikbaar is in preview.
Wat gebeurt er met Secure Score?
De volgende punten leggen uit hoe de secure score wordt beïnvloed tijdens de overgang van MMA-gebaseerde naar agentless endpoint protection aanbevelingen.
- Aanbevelingen die momenteel in GA zijn, blijven Secure Score beïnvloeden.
- Huidige en toekomstige nieuwe aanbevelingen bevinden zich onder dezelfde Microsoft Cloud Security Benchmark-controle, zodat er geen dubbele impact op de beveiligingsscore is.
Hoe kan ik voorbereiden op de nieuwe aanbevelingen?
Om je voor te bereiden op de nieuwe aanbevelingen voor agentloze endpointbescherming, neem de volgende acties:
- Zorg ervoor dat scannen van machines zonder agent is ingeschakeld als onderdeel van Defender for Servers Plan 2 of Defender CSPM.
- Als dat geschikt is voor uw omgeving, raden we u voor de beste ervaring aan verouderde aanbevelingen te verwijderen wanneer de vervangende GA-aanbeveling beschikbaar wordt. Hiervoor schakelt u de aanbeveling uit in het ingebouwde Defender voor Cloud-initiatief in Azure Policy.
Ervaring voor bewaking van bestandsintegriteit - wijzigingen en migratierichtlijnen
Microsoft Defender voor Servers Plan 2 biedt nu een nieuwe FIM-oplossing (File Integrity Monitoring), mogelijk gemaakt door Microsoft Defender voor Eindpunt (MDE)-integratie. Zodra FIM powered by MDE algemeen beschikbaar is, wordt de FIM powered by AMA-ervaring in het Defender voor Cloud-portaal verwijderd. In november wordt FIM powered by MMA afgeschaft.
Migratie van FIM via AMA
Als u momenteel FIM via AMA gebruikt:
Onboarding van nieuwe abonnementen of servers naar FIM op basis van AMA en de extensie voor het bijhouden van wijzigingen, evenals het weergeven van wijzigingen, is vanaf 30 mei niet meer beschikbaar via de Defender voor Cloud-portal.
Als u FIM-gebeurtenissen wilt blijven gebruiken die door AMA zijn verzameld, kunt u handmatig verbinding maken met de relevante werkruimte en wijzigingen in de Wijzigingen bijhouden tabel weergeven met de volgende query:
ConfigurationChange | where TimeGenerated > ago(14d) | where ConfigChangeType in ('Registry', 'Files') | summarize count() by Computer, ConfigChangeTypeAls u wilt doorgaan met onboarden van nieuwe bereiken of bewakingsregels wilt configureren, kunt u gegevensverbindingsregels handmatig gebruiken om verschillende aspecten van gegevensverzameling te configureren of aan te passen.
Microsoft Defender voor Cloud raadt u aan FIM uit te schakelen via AMA en uw omgeving in te onboarden naar de nieuwe FIM-versie op basis van Defender voor Eindpunt bij de release.
FIM via AMA uitschakelen
Als u FIM via AMA wilt uitschakelen, verwijdert u de Azure Wijzigingen bijhouden-oplossing. Zie ChangeTracking-oplossing verwijderen voor meer informatie.
U kunt ook de gerelateerde regels voor gegevensverzameling voor het bijhouden van bestandswijzigingen (DCR) verwijderen. Zie Remove-AzDataCollectionRuleAssociation of Remove-AzDataCollectionRule voor meer informatie.
Nadat u de verzameling bestandsevenementen hebt uitgeschakeld met behulp van een van de bovenstaande methoden:
- Nieuwe gebeurtenissen worden niet meer verzameld voor het geselecteerde bereik.
- De historische gebeurtenissen die al zijn verzameld, blijven opgeslagen in de relevante werkruimte onder de tabel ConfigurationChange in de sectie Wijzigingen bijhouden. Deze gebeurtenissen blijven beschikbaar in de relevante werkruimte volgens de bewaarperiode die in deze werkruimte is gedefinieerd. Zie Hoe retentie en archivering werken voor meer informatie.
Migreren van FIM via Log Analytics Agent (MMA)
Als u momenteel FIM gebruikt via de Log Analytics Agent (MMA):
Bewaking van bestandsintegriteit op basis van MMA (Log Analytics Agent) wordt eind november 2024 afgeschaft.
Microsoft Defender voor Cloud raadt u aan FIM uit te schakelen via MMA en uw omgeving in te onboarden naar de nieuwe FIM-versie op basis van Defender voor Eindpunt na de release.
FIM uitschakelen via MMA
Als u FIM via MMA wilt uitschakelen, verwijdert u de Azure Wijzigingen bijhouden-oplossing. Zie ChangeTracking-oplossing verwijderen voor meer informatie.
Nadat u de verzameling bestandsevenementen hebt uitgeschakeld:
- Nieuwe gebeurtenissen worden niet meer verzameld voor het geselecteerde bereik.
- De historische gebeurtenissen die al zijn verzameld, blijven opgeslagen in de relevante werkruimte onder de tabel ConfigurationChange in de sectie Wijzigingen bijhouden. Deze gebeurtenissen blijven beschikbaar in de relevante werkruimte volgens de bewaarperiode die in deze werkruimte is gedefinieerd. Zie Hoe retentie en archivering werken voor meer informatie.
Veranderingen in de basiservaring en migratierichtlijnen
De functie voor onjuiste configuratie van basislijnen op VM's is ontworpen om ervoor te zorgen dat uw VM's voldoen aan aanbevolen beveiligingsprocedures en organisatiebeleid. Onjuiste configuratie van basislijnen evalueert de configuratie van uw VM's op basis van de vooraf gedefinieerde beveiligingsbasislijnen en identificeert eventuele afwijkingen of onjuiste configuraties die een risico voor uw omgeving kunnen vormen.
Machinegegevens worden verzameld voor evaluatie met behulp van de Log Analytics-agent (ook wel bekend als de Microsoft Monitoring Agent (MMA)). De MMA zal in november 2024 worden uitgefaseerd en de volgende wijzigingen zullen plaatsvinden:
Machinegegevens worden verzameld met behulp van de Gastconfiguratie van Azure Policy.
De volgende Azure-beleidsregels zijn ingeschakeld met de gastconfiguratie van Azure Policy:
'Windows-machines moeten voldoen aan de vereisten van de Azure Compute-beveiligingsbasislijn'
'Linux-machines moeten voldoen aan de vereisten voor de Azure Compute-beveiligingsbasislijn'
Note
Als u deze beleidsregels verwijdert, hebt u geen toegang tot de voordelen van de Azure Policy-gastconfiguratie-extensie.
Aanbevelingen voor het besturingssysteem op basis van rekenbeveiligingsbasislijnen worden niet meer opgenomen in Defender voor Cloud fundamentele CSPM. Deze aanbevelingen zijn beschikbaar wanneer u Defender for Servers Plan 2 inschakelt.
Bekijk de pagina met prijzen van Defender voor Cloud voor meer informatie over prijzen van Defender Servers Plan 2. U kunt ook kosten inschatten met de kostencalculator van Defender voor Cloud.
Belangrijk
Houd er rekening mee dat aanvullende functies die worden geleverd door de Gastconfiguratie van Azure Policy die buiten de Defender voor Cloud-portal bestaan, niet zijn opgenomen in Defender voor Cloud en onderhevig zijn aan het prijsbeleid voor gastconfiguraties van Azure Policy. Bijvoorbeeld herstel en aangepast beleid. Zie de pagina met prijzen voor gastconfiguratie van Azure Policy voor meer informatie.
Aanbevelingen die worden geleverd door de MCSB die geen deel uitmaken van windows- en Linux-rekenbeveiligingsbasislijnen, blijven deel uitmaken van gratis basis-CSPM.
Azure Policy-gastconfiguratie installeren
Als u de basislijnervaring wilt blijven ontvangen, moet u Defender for Servers Plan 2 inschakelen en de Gastconfiguratie van Azure Policy installeren. Het inschakelen van Defender for Servers Plan 2 en het installeren van Azure Policy gastconfiguratie zorgt ervoor dat je dezelfde aanbevelingen en hardening-begeleiding blijft ontvangen als je via de basiservaring hebt ontvangen.
Afhankelijk van uw omgeving moet u mogelijk de volgende stappen uitvoeren:
Bekijk de ondersteuningsmatrix voor de Gastconfiguratie van Azure Policy.
Installeer de Gastconfiguratie van Azure Policy op uw computers.
Azure-computers: Zoek en selecteer in de Defender voor Cloud-portal op de pagina met aanbevelingen De extensie Gastconfiguratie moet worden geïnstalleerd op computers en los de aanbeveling op.
(Alleen Azure-VM's) U moet beheerde identiteit toewijzen.
- Zoek op de pagina met aanbevelingen in de Defender voor Cloud-portal naar De gastconfiguratie-extensie van virtuele machines moet worden geïmplementeerd met een door het systeem toegewezen beheerde identiteit en selecteer deze, en los de aanbeveling op.
(Alleen Azure-VM's) Optioneel: als u de Azure Policy-gastconfiguratie automatisch wilt inrichten voor uw hele abonnement, kunt u de gastconfiguratieagent (preview) inschakelen.
- Ga als volgende te werk om de gastconfiguratieagent in te schakelen:
- Meld u aan bij het Azure-portaal.
- Navigeer naar Omgevingsinstellingen>Uw abonnement>Instellingen en controle.
- Selecteer Gastconfiguratie.
- Schakel de gastconfiguratieagent (preview) in op Aan.
- Klik op Doorgaan.
- Ga als volgende te werk om de gastconfiguratieagent in te schakelen:
GCP en AWS: De gastconfiguratie van Azure Policy wordt automatisch geïnstalleerd wanneer u uw GCP-project verbindt met Defender voor Cloud, of wanneer u uw AWS-accounts verbindt met Defender voor Cloud terwijl automatische inrichting met Azure Arc is ingeschakeld.
Lokale machines: de gastconfiguratie van Azure Policy is standaard ingeschakeld wanneer u lokale machines integreert als Azure Arc-ingeschakelde machine of VM.
Zodra u de benodigde stappen voor het installeren van de Azure Policy-gastconfiguratie hebt voltooid, krijgt u automatisch toegang tot de basislijnfuncties op basis van de gastconfiguratie van Azure Policy. Het installeren van de Azure Policy-gastconfiguratie zorgt ervoor dat je dezelfde aanbevelingen en hardening begeleiding blijft ontvangen als je via de basiservaring hebt ontvangen.
Wijzigingen in aanbevelingen
Met de afschaffing van de MMA worden de volgende aanbevelingen op basis van MMA afgeschaft:
- Machines moeten veilig worden geconfigureerd
- Automatische inrichting van de Log Analytics-agent moet zijn ingeschakeld voor abonnementen
De afgeschafte aanbevelingen worden vervangen door de volgende aanbevelingen voor gastconfiguratie van Azure Policy:
- Beveiligingsproblemen in de beveiligingsconfiguratie op uw Windows-computers moeten worden hersteld (mogelijk gemaakt door gastconfiguratie)
- Beveiligingsproblemen in de beveiligingsconfiguratie op uw Linux-machines moeten worden hersteld (mogelijk gemaakt door gastconfiguratie)
- De extensie voor gastconfiguratie moet worden geïnstalleerd op computers
Dubbele aanbevelingen
Wanneer u Defender voor Cloud inschakelt voor een Azure-abonnement, wordt de Microsoft-cloudbeveiligingsbenchmark (MCSB) , inclusief rekenbeveiligingsbasislijnen waarmee de naleving van het besturingssysteem wordt beoordeeld, ingeschakeld als standaardnalevingsstandaard. Gratis basaal beheer van de beveiligingsstatus van de cloud (CSPM) in Defender voor Cloud doet beveiligingsaanbevelingen op basis van de MCSB.
Als op een computer zowel de MMA als de Gastconfiguratie van Azure Policy wordt uitgevoerd, ziet u dubbele aanbevelingen. De duplicatie van aanbevelingen treedt op omdat beide methoden tegelijkertijd worden uitgevoerd en dezelfde aanbevelingen produceren. Deze duplicaten zijn van invloed op uw nalevings- en beveiligingsscore.
Om dubbele aanbevelingen te voorkomen terwijl zowel de MMA- als de Azure Policy-gastconfiguratie draaien, kun je de MMA-aanbevelingen uitschakelen, "Machines moeten veilig worden geconfigureerd" en "Automatische provisionering van de Log Analytics-agent moet ingeschakeld zijn bij abonnementen", door naar de Regulatory Compliance-pagina in Defender voor Cloud te navigeren.
Zodra u de aanbeveling hebt gevonden, moet u de relevante machines selecteren en deze uitsluiten.
Sommige basislijnconfiguratieregels die worden mogelijk gemaakt door het hulpprogramma voor gastconfiguratie van Azure Policy, zijn actueler en bieden een bredere dekking. Als gevolg hiervan kan de overstap naar de Baselines-functie, mogelijk gemaakt door Azure Policy-gastconfiguratie, van invloed zijn op uw compliancestatus, omdat deze controles omvat die mogelijk niet eerder zijn uitgevoerd.
Zoekaanbevelingen
Met de uitfasering van de MMA kan Defender voor Cloud geen aanbevelingen meer opvragen via de informatie van de Log Analytics-werkruimte. In plaats daarvan gebruikt Defender voor Cloud nu Azure Resource Graph voor API- en portalquery's om aanbevelingsgegevens op te vragen.
Hier volgen twee voorbeeldquery's die u kunt gebruiken:
Alle ongezonde regels voor een specifieke bron opvragen
Securityresources | where type == "microsoft.security/assessments/subassessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey == '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' | parse-where id with machineId:string '/providers/Microsoft.Security/' * | where machineId == '{machineId}'Alle ongezonde regels en het aantal ongezonde machines voor elk
securityresources | where type == "microsoft.security/assessments/subassessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey == '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' | parse-where id with * '/subassessments/' subAssessmentId:string | parse-where id with machineId:string '/providers/Microsoft.Security/' * | extend status = tostring(properties.status.code) | summarize count() by subAssessmentId, status
Plan je migratie van je Log Analytics-agent
Migratieplanningsmatrix
We raden u aan om agentmigratie te plannen in overeenstemming met uw bedrijfsvereisten. De volgende migratieplanningstabel vat onze richtlijnen samen.
| Gebruikt u Defender for Servers? | Zijn deze Defender for Servers-functies vereist in ga: bewaking van bestandsintegriteit, aanbevelingen voor eindpuntbeveiliging, aanbevelingen voor beveiligingsbasislijn? | Gebruikt u Defender voor SQL-servers op computers of AMA-logboekverzameling? | Migratieplan |
|---|---|---|---|
| Yes | Yes | No | 1. Schakel Defender for Endpoint-integratie en machinescans zonder agent in. 2. Wacht op algemene beschikbaarheid van alle functies met het platform van het alternatief (u kunt de preview-versie eerder gebruiken). 3. Zodra functies GA zijn, schakelt u de Log Analytics-agent uit. |
| No | --- | No | U kunt de Log Analytics-agent nu verwijderen. |
| No | --- | Yes | 1. U kunt nu migreren naar automatische inrichting van SQL voor AMA . 2. Schakel Log Analytics/Azure Monitor Agent uit. |
| Yes | Yes | Yes | 1. Schakel Defender for Endpoint-integratie en machinescans zonder agent in. 2. U kunt de Log Analytics-agent en AMA naast elkaar gebruiken om over alle functies te beschikken die algemeen beschikbaar zijn. Zie auto-deploy de Azure Monitor Agent voor details over het naast elkaar draaien van agenten. 3. Migreren naar SQL-autoprovisioning voor AMA in Defender voor SQL op machines. U kunt ook de migratie van de Log Analytics-agent naar AMA in april 2024 starten. 4. Zodra de migratie is voltooid, schakelt u de Log Analytics-agent uit . |
| Yes | No | Yes | 1. Schakel Defender for Endpoint-integratie en machinescans zonder agent in. 2. U kunt nu migreren naar automatische inrichting van SQL voor AMA in Defender voor SQL op computers. 3. Schakel de Log Analytics-agent uit. |
Gebruik de MMA-migratie-ervaring
De MMA-migratie is een hulpprogramma waarmee u kunt migreren van de MMA naar de AMA. De ervaring biedt een stapsgewijze handleiding voor het migreren van uw machines van de MMA naar de AMA.
Met de MMA-migratie-ervaring kun je:
- Migreer servers vanuit de verouderde onboarding via de Log Analytics-werkruimte.
- Zorg ervoor dat abonnementen voldoen aan alle vereisten voor het ontvangen van alle voordelen van Defender for Servers Plan 2.
- Migreren naar de nieuwe versie van FIM via MDE.
Meld u aan bij het Azure-portaal.
Navigeer naar de Microsoft Defender voor Cloud> Omgevingsinstellingen.
Selecteer MMA-migratie.
Selecteer Actie ondernemen voor een van de beschikbare acties:
Laat de ervaring laden en volg de stappen om de migratie te voltooien.