Wyjątki w usłudze Zarządzanie lukami w zabezpieczeniach w Microsoft Defender

Uwaga

Sekcja Zarządzanie lukami w zabezpieczeniach w portalu Microsoft Defender znajduje się teraz w obszarze Zarządzanie narażeniem. Dzięki tej zmianie możesz teraz uzyskiwać dostęp do danych o ekspozycji na zagrożenia i danych o podatnościach oraz zarządzać nimi w jednym miejscu, aby rozszerzyć możliwości istniejącej funkcji Zarządzanie lukami w zabezpieczeniach. Dowiedz się więcej.

Te zmiany są istotne dla klientów w wersji zapoznawczej (opcja Microsoft Defender XDR + Microsoft Defender for Identity wersji zapoznawczej).

Ważna

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.

Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender pozwala tworzyć wyjątki, aby wykluczyć konkretne dane z działań naprawczych. Używaj wyjątków, aby filtrować dane, które nie są istotne dla Twojej organizacji.

Wyjątki pomagają uzyskać dokładniejsze raporty ryzyka. Poprawiają także rankingi priorytetów, gdy masz inne środki łagodzące, akceptowane ryzyko lub plan naprawczy.

W tym artykule opisano, jak tworzyć, wyświetlać i zarządzać wyjątkami w usłudze Zarządzanie lukami w zabezpieczeniach w usłudze Defender.

Wskazówka

Czy wiesz, że możesz bezpłatnie wypróbować wszystkie funkcje w Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender? Dowiedz się, jak utworzyć konto bezpłatnej wersji próbnej.

Typy wyjątków

Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender obsługuje dwa typy wyjątków:

  • Wyjątki od rekomendacji bezpieczeństwa: Wyklucz konkretne rekomendacje bezpieczeństwa z analizy. Tworzysz ten wyjątek na poziomie rekomendacji. Dotyczy wszystkich Common Vulnerabilities and Exposures (CVE) powiązanych z tą rekomendacją.

    Zrzut ekranu przedstawiający opcje wyjątków w okienku Rekomendacje.

  • Wyjątki dla CVE: Wykluczenie z analizy konkretnych powszechnych podatności i ekspozycji (CVE). Możesz utworzyć wyjątek CVE na stronie Słabe strony dla określonego CVE.

    Zrzut ekranu przedstawiający sposób tworzenia wyjątku CVE.

Wyjątek według grupy urządzeń

Wyjątek można zastosować do wszystkich bieżących grup urządzeń lub do określonych grup urządzeń. Przyszłe grupy urządzeń nie są uwzględniane w wyjątku. Grupy urządzeń, które mają już wyjątek, nie są wyświetlane na liście.

Po utworzeniu wyjątku:

  • W przypadku wyjątków rekomendacji w przypadku wybrania określonych grup urządzeń stan zalecenia zmieni się z aktywnego na częściowy. Stan zmieni się na pełny wyjątek , jeśli wybierzesz wszystkie grupy urządzeń.
  • W przypadku wyjątków CVE wpis CVE nie pojawia się już na listach zasobów w wybranym zakresie.

Zrzut ekranu przedstawiający ustawienia wyjątku z listą rozwijaną grupy urządzeń służącą do określania zakresu wyjątku dla określonych grup urządzeń.

Wyjątki globalne

Jeśli masz uprawnienia administratora zabezpieczeń lub rolę niestandardową, która obejmuje uprawnienia do obsługi wyjątków, możesz utworzyć i anulować wyjątek globalny. Ten wyjątek dotyczy wszystkich bieżących i przyszłych grup urządzeń w organizacji, a tylko użytkownicy z podobnymi uprawnieniami mogą zmienić wyjątek globalny.

Ważna

Chociaż uprawnienie administratora globalnego umożliwia również tworzenie i anulowanie wyjątków globalnych, firma Microsoft zaleca używanie ról z najmniejszą liczbą uprawnień. Korzystanie z niższych kont z niższymi uprawnieniami pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.

Po utworzeniu wyjątku:

  • W przypadku wyjątków rekomendacji stan zalecenia zmienia się z aktywnego na pełny wyjątek.
  • W przypadku wyjątków dla CVE numer CVE nie pojawia się już na listach zasobów w całej organizacji.

Zrzut ekranu przedstawiający ustawienia wyjątku z opcją stosowania wyjątku globalnie do wszystkich grup urządzeń.

Niektóre kwestie, o których należy pamiętać:

  • Jeśli zalecenie jest objęte wyjątkiem globalnym, nowo utworzone wyjątki dla grup urządzeń są zawieszane do czasu wygaśnięcia lub anulowania wyjątku globalnego. Po wygaśnięciu lub anulowaniu wyjątku globalnego nowe wyjątki grupy urządzeń zostaną wprowadzone do momentu ich wygaśnięcia.
  • Jeśli zalecenie zawiera już wyjątki dla określonych grup urządzeń i zostanie utworzony wyjątek globalny, wyjątek grupy urządzeń zostanie zawieszony do czasu wygaśnięcia lub globalnego wyjątku zostanie anulowany przed jego wygaśnięciem.
  • Wyjątki globalne mają wpływ na ogólną ekspozycję i wpływ, ale na stronie Zalecenia nie są wyświetlane zalecenia dotyczące zastosowanych wyjątków globalnych.

Opcje uzasadnienia wyjątków

W przypadku wyjątków dostępne są następujące uzasadnienia:

  • Kontrola innej firmy: produkt lub oprogramowanie innej firmy już rozwiązuje to zalecenie.
  • Alternatywne działania zaradcze: wewnętrzne narzędzie już realizuje to zalecenie.
  • Zaakceptowane ryzyko: Stwarza niskie ryzyko i/lub wdrożenie zalecenia jest zbyt kosztowne.
  • Planowane działanie naprawcze (grace): zostało już zaplanowane, ale oczekuje na wykonanie lub autoryzację.
  • CVE bez poprawki (tylko wyjątki CVE): od dostawcy nie jest dostępna żadna poprawka.
  • Fałszywy alarm (dotyczy tylko wyjątków CVE): To CVE nie ma zastosowania w Twoim środowisku.

Narażone urządzenia i skutki po zastosowaniu wyjątków

Wyjątki zmieniają liczbę nadanych urządzeń oraz wartości wpływu pokazane w portalu. Poniższe zakładki opisują, jak wyjątki rekomendacyjne i CVE wpływają na te wartości.

Aby zobaczyć dane o ekspozycji i wpływie na wyjątki rekomendacji, przejdź do strony Rekomendacji . Wybierz kolumny Exposed devices (po wyjątkach) i Impact (po wyjątkach).

Zrzut ekranu strony „Zalecenia” z wybranymi kolumnami „Narażone urządzenia” (po zastosowaniu wyjątków) i „Wpływ” (po zastosowaniu wyjątków).

W poniższej tabeli opisano wpływ wyjątków na to, co widzisz w portalu Microsoft Defender.

Ważna

Chociaż zarówno grupa urządzeń, jak i wyjątki globalne wpływają na ogólną ekspozycję i wpływ, na stronie Rekomendacje>błędy konfiguracji nie są wyświetlane zalecenia dotyczące zastosowanych wyjątków globalnych.

Obszar Lokalizacja w interfejsie użytkownika Opis
kolumny Narażone urządzenia (po zastosowaniu wyjątków) i Wpływ (po zastosowaniu wyjątków) Rekomendacje strona > lista zaleceń Po zastosowaniu wyjątku te kolumny odzwierciedlają pozostałe urządzenia i wpływ po zastosowaniu zakresu wyjątku.
Kolumna Urządzenia uwidocznione Rekomendacje strona > lista zaleceń Ta kolumna może nadal wyświetlać łączną liczbę uwidocznionych urządzeń (przed wyjątkiem), nawet jeśli istnieje wyjątek. Użyj urządzeń narażonych (po wyjątkach) i wpływu (po wyjątkach), aby zrozumieć zakres ekspozycji w bieżącym zakresie.
Spis urządzeń>Zalecenia dotyczące zabezpieczeń karta Spis urządzeń> strona urządzenia >Zalecenia dotyczące zabezpieczeń karta. Domyślnie na tej karcie są wyświetlane tylko zalecenia, które nie są wykluczone dla danego urządzenia. Aby wyświetlić zalecenia, które są obecnie wykluczone, użyj filtru Stan .
Panel wysuwany Rekomendacje Wybierz rekomendację, aby otworzyć panel wysuwany Pole Uwidocznione urządzenia w obszarze Szczegóły i lista urządzeń na karcie Uwidocznione urządzenia odzwierciedlają łączną liczbę uwidocznionych urządzeń przed zastosowaniem wyjątku (urządzenia niezwiązane z wyjątkiem).
Kolumna wpływu Rekomendacje strona > lista zaleceń Tylko określone uzasadnienia zmniejszają wpływ wyniku (na przykład kontrola innej firmy i alternatywne środki zaradcze). Inne uzasadnienia mogą nie mieć wpływu na wynik ekspozycji i wskaźnik bezpieczeństwa.