Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Defender voor Cloud biedt aanbevelingen voor beveiliging om het beveiligingspostuur van de organisatie te verbeteren en risico's te verminderen. Een belangrijk element in risicoreductie is om machines in uw bedrijfsomgeving te beveiligen. Dit artikel legt uit hoe je basisconfiguraties van het besturingssysteem kunt beoordelen en corrigeren met behulp van de Azure Machine Configuration-extensie en Defender Vulnerability Management.
Evaluatie (Azure Machine Configuration-extensie)
Defender voor Cloud gebruikt ingebouwde Azure-beleidsinitiatieven om beveiligingsconfiguraties te beoordelen en toe te passen. Het standaardinitiatief is de Microsoft Cloud Security Benchmark (MCSB).
MCSB bevat rekenbeveiligingsbasislijnen voor Windows- en Linux-besturingssystemen.
Deze OS-basisaanbevelingen maken geen deel uit van de gratis beveiligingsfuncties in Defender voor Cloud.
De aanbevelingen zijn beschikbaar wanneer Defender for Servers Plan 2 is ingeschakeld.
Wanneer Defender for Servers Plan 2 is ingeschakeld, worden relevante Azure-beleidsregels ingeschakeld voor het abonnement:
- 'Windows-machines moeten voldoen aan de vereisten van de Azure Compute-beveiligingsbasislijn'
- 'Linux-machines moeten voldoen aan de vereisten voor de Azure Compute-beveiligingsbasislijn'
Zorg ervoor dat u dit beleid niet verwijdert of dat u geen gebruik kunt maken van de computerconfiguratie-extensie die wordt gebruikt voor het verzamelen van computergegevens.
Dataverzameling
Machinegegevens worden verzameld voor evaluatie met behulp van de Azure-machineconfiguratie-extensie (voorheen bekend als de Azure Policy-gastconfiguratie) die op de computer wordt uitgevoerd.
De computerconfiguratie-extensie installeren
De computerconfiguratie-extensie wordt als volgt geïnstalleerd:
- Azure: Installeer dit op Azure-machines door de aanbeveling De extensie voor gastconfiguratie moet op machines worden geïnstalleerd op te lossen.
- AWS/GCP: Op AWS- en GCP-machines wordt de machineconfiguratie standaard geïnstalleerd wanneer u Arc-inrichting selecteert in de AWS - of GCP-connector .
- On-premises: Voor on-premises machines is de machineconfiguratie standaard ingeschakeld wanneer u on-premises VM's onboardt als virtuele machines met Azure Arc.
- Azure-VM’s: Alleen op Azure-VM’s (niet op VM’s waarvoor Arc is ingeschakeld) moet u een beheerde identiteit aan de machine toewijzen door aanbeveling De extensie Gastconfiguratie voor virtuele machines moet worden geïmplementeerd met een door het systeem toegewezen beheerde identiteit te herstellen.
Wat is er niet inbegrepen
Aanvullende functies van de machineconfiguratie-extensie buiten Defender voor Cloud zijn niet opgenomen en zijn onderhevig aan Azure Policy prijzen voor machineconfiguratie.
- Bijvoorbeeld herstel en aangepast beleid.
- Bekijk Azure Policy prijsinformatie voor machineconfiguratie.
Evaluatie (Defender Vulnerability Management)
Defender voor Cloud integreert met Microsoft Defender voor Eindpunt en Microsoft Defender Vulnerability Management. Deze integratie biedt machines kwetsbaarheidsbescherming en endpointdetectie en -respons (EDR)-functies.
Als onderdeel van de integratie met Defender Vulnerability Management wordt een beoordeling van beveiligingsbaselines aangeboden.
- Beveiligingsbaselines-assessment gebruikt aangepaste baselineprofielen.
- Elk profiel is een sjabloon van apparaatinstellingen en benchmarks om ze mee te vergelijken.
Ondersteunde systemen en vereisten
De volgende vereisten en beperkingen zijn van toepassing op de beoordeling van beveiligingsbaselines:
Het beoordelen van apparaten op basis van de beveiligingsbasislijnen van Defender Vulnerability Management is momenteel beschikbaar in openbare preview.
Defender for Servers Plan 2 moet zijn ingeschakeld en de Defender for Endpoint-agent moet worden uitgevoerd op computers die u wilt evalueren.
Evaluatie wordt ondersteund voor machines met beveiligingsbasislijnprofielen:
- windows_server_2008_r2
- windows_server_2016
- windows_server_2019
- windows_server_2022
Aanbevelingen bekijken
Als u aanbevelingen van beveiligingsbasislijnevaluaties wilt bekijken, zoekt u de aanbeveling **Machines moeten veilig worden geconfigureerd (mogelijk gemaakt door MDVM)" en bekijkt u de aanbeveling voor alle resources.
Volgende stappen
- Installeer de machineconfiguratie van Azure Policy.
- Onjuiste configuraties van de basislijn van het besturingssysteem herstellen met behulp van beveiligingsbasislijnherstelbewerkingen toepassen.