Przejrzyj i koryguj błędy konfiguracji systemu operacyjnego w Microsoft Defender dla Chmury

Microsoft Defender dla Chmury udostępnia zalecenia dotyczące zabezpieczeń w celu poprawy stanu zabezpieczeń organizacji i zmniejszenia ryzyka. Ważnym elementem redukcji ryzyka jest wzmacnianie zabezpieczeń maszyn.

Defender dla Chmury ocenia ustawienia systemu operacyjnego pod kątem punktów odniesienia zabezpieczeń obliczeniowych dostarczonych przez program Test porównawczy zabezpieczeń w chmurze (MCSB) firmy Microsoft. Informacje o maszynie są zbierane do oceny przy użyciu rozszerzenia konfiguracji maszyny Azure Policy (dawniej nazywanego konfiguracją gościa) na maszynie. Aby uzyskać więcej informacji, zobacz Operating system misconfigurations in Defender dla Chmury (Błędy konfiguracji systemu Defender dla Chmury.

Ten artykuł wyjaśnia, jak przeglądać i rekomendować zalecenia wynikające z oceny bazowej OS.

Wymagania wstępne

Zanim przejrzysz i poprawisz zalecenia dotyczące bazowych zasad OS, upewnij się, że spełnione są następujące wymagania.

Wymagania Details
Plan Usługa Defender for Servers (plan 2) musi być włączona
Rozszerzenie Konfiguracja maszyn usługi Azure Policy musi być zainstalowana na maszynach.

Ta funkcja wcześniej wykorzystywała Microsoft Monitoring Agent (MMA) do zbierania danych. Jeśli MMA jest nadal używane, możesz zobaczyć powielanie rekomendacji. Aby uniknąć duplikatów, wyłącz MMA na maszynie.

Przeglądanie i korygowanie zaleceń dotyczących linii bazowej systemu operacyjnego

Aby przejrzeć i skorygować zalecenia dotyczące linii bazowej systemu operacyjnego:

  1. W Defender dla Chmury otwórz stronę Zalecenia.

  2. Wybierz odpowiednie zalecenie.

  3. Na stronie szczegółów rekomendacji przejrzyj zasoby, których dotyczy problem i konkretne ustalenia zabezpieczeń.

  4. Aby ukończyć poprawkę, zobacz Jak skorygować zalecenia dotyczące zabezpieczeń.

Sugestie dotyczące zapytań

Defender dla Chmury używa Azure Resource Graph na potrzeby zapytań interfejsu programowania aplikacji (API) i portalu. Możesz używać Azure Resource Graph i jego interfejsów zapytań, aby tworzyć własne zapytania i pobierać informacje rekomendacyjne.

Możesz dowiedzieć się, jak przeglądać zalecenia w usłudze Azure Resource Graph.

Poniżej przedstawiono dwa przykładowe zapytania, których można użyć:

  • Wyszukiwanie wszystkich reguł w złym stanie dla określonego zasobu

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Wszystkie reguły stanu „Niezdrowy” i liczba maszyn w stanie „Niezdrowy” dla każdej z nich

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Następne kroki

Dowiedz się więcej o języku zapytań usługi Azure Resource Graph.