Onjuiste configuraties van het besturingssysteem controleren en herstellen in Microsoft Defender voor Cloud

Microsoft Defender voor Cloud biedt aanbevelingen voor beveiliging om het beveiligingspostuur van de organisatie te verbeteren en risico's te verminderen. Een belangrijk element in risicobeperking is het hardenen van machines.

Defender voor Cloud beoordeelt instellingen van het besturingssysteem aan de hand van computebeveiligingsbaselines die worden geboden door de Microsoft Cloud Security Benchmark (MCSB). Machinegegevens worden verzameld voor evaluatie met behulp van de Azure Policy machineconfiguratie-extensie (voorheen gastconfiguratie genoemd) op de computer. Zie Operating system misconfigurations in Defender voor Cloud voor meer informatie.

Dit artikel legt uit hoe aanbevelingen uit de OS-baseline-beoordeling kunnen worden herzien en gecorrigeerd.

Prerequisites

Voordat je de OS-baseline-aanbevelingen beoordeelt en corrigeert, zorg ervoor dat aan de volgende vereisten is voldaan.

Requirements Details
Plan Defender for Servers Plan 2 moet zijn ingeschakeld
Extensie De configuratie van de Azure Policy-machine moet worden geïnstalleerd op computers.

Deze functie gebruikte eerder de Microsoft Monitoring Agent (MMA) om gegevens te verzamelen. Als MMA nog steeds wordt gebruikt, zie je misschien dubbele aanbevelingen. Om duplicaten te voorkomen, schakel de MMA op de machine uit.

Aanbevelingen voor de basislijn van het besturingssysteem controleren en herstellen

Aanbevelingen voor de basislijn van het besturingssysteem controleren en corrigeren:

  1. Open in Defender voor Cloud de pagina Aanbevelingen.

  2. Selecteer de relevante aanbeveling.

  3. Bekijk op de pagina met aanbevelingsgegevens de betrokken resources en specifieke beveiligingsresultaten.

  4. Raadpleeg Beveiligingsaanbevelingen herstellen om de oplossing te voltooien.

Zoekaanbevelingen

Defender voor Cloud maakt gebruik van Azure Resource Graph voor API-query's (Application Programming Interface) en portalquery's. Je kunt Azure Resource Graph en de bijbehorende query-interfaces gebruiken om je eigen queries te maken en aanbevelingsinformatie op te halen.

U kunt leren hoe u aanbevelingen kunt bekijken in Azure Resource Graph.

Hier volgen twee voorbeeldquery's die u kunt gebruiken:

  • Alle ongezonde regels voor een specifieke bron opvragen

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Alle ongezonde regels en het aantal ongezonde machines voor elk

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Volgende stappen 

Meer informatie over de querytaal van Azure Resource Graph.