Zalecenia dotyczące zabezpieczeń

Uwaga

Sekcja Zarządzanie lukami w zabezpieczeniach w portalu Microsoft Defender znajduje się teraz w obszarze Zarządzanie narażeniem. Dzięki tej zmianie możesz teraz uzyskiwać dostęp do danych o ekspozycji na zagrożenia i danych o podatnościach oraz zarządzać nimi w jednym miejscu, aby rozszerzyć możliwości istniejącej funkcji Zarządzanie lukami w zabezpieczeniach. Dowiedz się więcej.

Te zmiany są istotne dla klientów w wersji zapoznawczej (opcja Microsoft Defender XDR + Microsoft Defender for Identity wersji zapoznawczej).

Ważna

Model oceniania zaleceń został zaktualizowany o nowy model oceny ekspozycji. Można zauważyć zmiany w kolejności priorytetów i wartości wpływu. Jest to oczekiwane zachowanie w okresie przejściowym. Dowiedz się więcej o nowym wyniku ekspozycji.

Słabości cyberbezpieczeństwa zidentyfikowane w organizacji są mapowane na praktyczne zalecenia dotyczące zabezpieczeń i traktowane priorytetowo przez ich wpływ. Zalecenia z priorytetami pomagają skrócić czas ograniczania lub korygowania luk w zabezpieczeniach i zwiększania zgodności.

Każde zalecenie dotyczące zabezpieczeń obejmuje kroki korygowania z możliwością działania. Aby ułatwić zarządzanie zadaniami, zalecenie można również wysłać przy użyciu Microsoft Intune i Configuration Manager punktu końcowego firmy Microsoft. Gdy zmienia się poziom zagrożenia, zalecenie również ulega zmianie, ponieważ stale zbiera informacje ze środowiska.

Wskazówka

Aby otrzymywać powiadomienia e-mail o nowych zdarzeniach związanych z lukami w zabezpieczeniach, zobacz Konfigurowanie powiadomień e-mail o lukach w zabezpieczeniach w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.

Uwaga

Dokładność oceny zależy od pomyślnego zbierania danych przez Defender for Endpoint. Tryb ograniczonego języka w programie PowerShell, AppLocker, WDAC lub podobne zasady kontroli aplikacji mogą ograniczać działanie skryptów zbierania danych wymaganych przez usługę Microsoft Defender for Endpoint i wpływać na dokładność oceny. Aby dowiedzieć się, jak skonfigurować reguły zezwalania na uruchamianie tych skryptów, zobacz Zezwalanie na skrypty Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą wymuszania skryptów WDAC.

Jak to działa

Każde urządzenie w organizacji jest oceniane na podstawie trzech ważnych czynników, które ułatwiają klientom skupienie się na właściwych rzeczach we właściwym czasie.

  • Zagrożenie: charakterystyka luk w zabezpieczeniach i luk w zabezpieczeniach na urządzeniach organizacji oraz historia naruszeń. Na podstawie tych czynników zalecenia dotyczące zabezpieczeń pokazują odpowiednie linki do aktywnych alertów, trwających kampanii zagrożeń i odpowiadających im raportów analitycznych dotyczących zagrożeń.
  • Prawdopodobieństwo naruszenia zabezpieczeń: stan zabezpieczeń i odporność organizacji na zagrożenia.
  • Wartość biznesowa: zasoby, procesy krytyczne i właściwości intelektualne organizacji.

Uwaga

Wraz z nowym wskaźnikiem ekspozycji model punktacji integruje również dane dotyczące przewidywania wykorzystania podatności (EPSS) oraz czynniki kontekstowe zasobów, takie jak status dostępności z Internetu i krytyczność zasobów. Te dodatkowe czynniki są odzwierciedlone w wynikach wpływu rekomendacji.

W portalu Microsoft Defender wykonaj jedną z następujących czynności:

  • Jeśli jesteś klientem Microsoft Defender XDR + Microsoft Defender for Identity wersji zapoznawczej, możesz wyświetlić zalecenia na jednej z następujących stron:
    • Wybierz pozycję Zarządzanie ekspozycją>Zalecenia.
    • Wyświetl najważniejsze zalecenia dotyczące zabezpieczeń na stronie Zarządzanie ekspozycją>Zarządzanie lukami w zabezpieczeniach>Omówienie w obszarze Najważniejsze zalecenia dotyczące punktów końcowych.
  • Jeśli jesteś istniejącym klientem, możesz wyświetlić zalecenia na jednej z następujących stron:
    • Przejdź do Punkty końcowe>Zarządzanie lukami w zabezpieczeniach>Zalecenia.
    • Wyświetl najważniejsze zalecenia dotyczące zabezpieczeń na stronie Zarządzanie lukami w zabezpieczeniach>Pulpit nawigacyjny w sekcji Najważniejsze zalecenia dotyczące zabezpieczeń.

Najważniejsze zalecenia dotyczące zabezpieczeń

Uwaga

W tej sekcji opisano sposób działania Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender dla klientów korzystających z wersji zapoznawczej Microsoft Defender XDR + Microsoft Defender for Identity. To rozwiązanie jest częścią integracji funkcji Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender z funkcją Zarządzanie ekspozycją na zagrożenia w usłudze rozwiązania zabezpieczające firmy Microsoft. Dowiedz się więcej.

Jako administrator zabezpieczeń możesz przyjrzeć się:

Celem jest zmniejszenie narażenia organizacji na luki w zabezpieczeniach i zwiększenie bezpieczeństwa urządzeń w organizacji w celu zwiększenia odporności na ataki zagrożeń cybernetycznych. Lista najważniejszych zaleceń dotyczących zabezpieczeń może pomóc w osiągnięciu tego celu.

Na stronie Przeglądzalecenia dotyczące najważniejszych punktów końcowych zawierają listę szans poprawy, których priorytety są ustalane na podstawie ważnych czynników wymienionych w poprzedniej sekcji — zagrożenia, prawdopodobieństwa naruszenia zabezpieczeń i wartości. Wybranie zalecenia spowoduje przejście na stronę zaleceń dotyczących zabezpieczeń z bardziej szczegółowymi informacjami.

Omówienie zaleceń dotyczących zabezpieczeń

Na stronie Zalecenia możesz wyświetlić zalecenia dotyczące zabezpieczeń organizacji, liczbę znalezionych słabych punktów, powiązane składniki, szczegółowe informacje o zagrożeniach, liczbę uwidocznionych urządzeń, stan urządzenia, typ korygowania, działania korygujące i skojarzone tagi. Możesz również zobaczyć, jak wskaźnik ekspozycji i wskaźnik bezpieczeństwa urządzeń zmienią się po zaimplementowaniu zaleceń.

Jeśli jesteś klientem Microsoft Defender XDR + Microsoft Defender for Identity wersji zapoznawczej, te informacje są wyświetlane w sekcji Luki w zabezpieczeniach na stronie Zalecenia.

Kolor wykresu Uwidocznione urządzenia zmienia się wraz ze zmianą trendu. Jeśli liczba uwidocznionych urządzeń rośnie, kolor zmieni się na czerwony. Jeśli liczba uwidocznionych urządzeń maleje, kolor wykresu zmieni się na zielony.

Uwaga

Zarządzanie lukami w zabezpieczeniach pokazuje urządzenia, które były używane w ciągu ostatnich 30 dni. Różni się to od stanu urządzenia w Defender for Endpoint, gdzie urządzenie otrzymuje stan Inactive, jeśli nie komunikuje się z tą usługą przez ponad siedem dni.

Zrzut ekranu przedstawiający pulpit nawigacyjny zarządzania lukami w zabezpieczeniach z wyróżnionymi zaleceniami dotyczącymi zabezpieczeń.

Ikony

Przydatne ikony również szybko zwracają uwagę na następujące elementy:

  • strzała trafiająca w cel możliwe aktywne alerty
  • czerwony błąd powiązane publicznie dostępne exploity
  • żarówka – analizy rekomendacji

Wpływ

Kolumna Wpływ pokazuje potencjalny wpływ na ocenę narażenia i wskaźnik Secure Score for Devices po wdrożeniu zalecenia. Należy określić priorytety elementów, które obniżają wskaźnik ekspozycji, i podnieść wskaźnik bezpieczeństwa dla urządzeń.

  • Potencjalne zmniejszenie wskaźnika ekspozycji jest wyświetlane jako: . Niższy wskaźnik narażenia oznacza, że urządzenia są mniej narażone na eksploatację.

  • Przewidywany wzrost Twojej Oceny zabezpieczeń dla urządzeń jest wyświetlany następująco: . Wyższy wskaźnik bezpieczeństwa urządzeń oznacza, że punkty końcowe są bardziej odporne na ataki cybernetyczne.

Zagadnienia dotyczące wpływu

  • W przypadku nowego modelu oceny ekspozycji wartości wpływu wyświetlane na zaleceniach są bardziej dokładne. Nowy model oblicza wpływ dla każdego zasobu i każdej podatności, więc przewidywane obniżenie oceny dokładnie odzwierciedla rzeczywiste obniżenie widoczne po remediacji.

  • Model został zaprojektowany tak, aby był bardziej precyzyjny, ale nie ma gwarancji, że zmiany wyniku ekspozycji będą monotoniczne. Podczas codziennego przeliczania nowo wykryte luki w zabezpieczeniach mogą niwelować spadek wynikający z zakończonych działań naprawczych.

  • To przejście ma wpływ tylko na obliczenia oceny ekspozycji. Nie zmienia to sposobu obliczania wskaźnika bezpieczeństwa firmy Microsoft dla urządzeń.

  • Po podjęciu akcji korygowania nowy wynik ekspozycji jest obliczany codziennie. Odczekaj do 24 godzin, aby zaktualizowane wartości oceny i wpływu zostały odzwierciedlone. Ponieważ wynik ekspozycji uwzględnia wiele czynników, w tym nowe korygowanie i nowo wykryte luki w zabezpieczeniach, rzeczywista redukcja oceny może nieznacznie różnić się od przewidywanego wpływu.

  • W przypadku stosowania wyjątków zaleceń kolumna Uwidocznione urządzenia może również wyświetlać dane sprzed zastosowania wyjątków, w tym urządzenia należące do grup urządzeń objętych aktywnym wyjątkiem opartym na grupach urządzeń. Aby uzyskać więcej informacji, zobacz Narażone urządzenia i wpływ po zastosowaniu wyjątków.

Eksplorowanie opcji zaleceń dotyczących zabezpieczeń

  1. Wybierz zalecenie dotyczące zabezpieczeń, które chcesz zbadać lub przetworzyć z listy.

    Przykład strony wysuwanego panelu zalecenia dotyczącego zabezpieczeń.

  2. W oknie wysuwanym możesz wybrać jedną z następujących opcji:

    • Otwórz stronę oprogramowania — otwórz stronę oprogramowania, aby uzyskać więcej kontekstu dotyczącego oprogramowania i sposobu jego dystrybucji. Informacje te mogą obejmować kontekst zagrożeń, skojarzone zalecenia, wykryte słabości, liczbę uwidocznionych urządzeń, wykryte luki w zabezpieczeniach, nazwy i szczegółowe informacje o urządzeniach z zainstalowanym oprogramowaniem oraz dystrybucję wersji.

    • Opcje naprawcze — prześlij zgłoszenie działań naprawczych, aby utworzyć zgłoszenie w Microsoft Intune, którym administrator IT będzie mógł się zająć i rozwiązać problem. Śledź działania naprawcze na stronie Naprawa.

    • Opcje wyjątków — prześlij wyjątek, podaj uzasadnienie i ustaw czas trwania wyjątku, jeśli nie możesz jeszcze rozwiązać problemu.

Uwaga

Zmiana oprogramowania na urządzeniu zwykle trwa 2 godziny, aż dane zostaną odzwierciedlone w portalu zabezpieczeń. Jednak czasami może to potrwać dłużej. Zmiany konfiguracji mogą potrwać od 4 do 24 godzin.

Badanie zmian w narażeniu lub wpływie urządzenia

W przypadku dużego skoku liczby narażonych urządzeń lub gwałtownego wzrostu wpływu na wskaźnik ekspozycji organizacji i wskaźnik bezpieczeństwa dla urządzeń warto zbadać to zalecenie dotyczące zabezpieczeń.

  1. Wybierz zalecenie, a następnie wybierz pozycję Otwórz stronę oprogramowania.

  2. Wybierz kartę Oś czasu zdarzeń , aby wyświetlić wszystkie istotne zdarzenia związane z tym oprogramowaniem, takie jak nowe luki w zabezpieczeniach lub nowe publiczne luki w zabezpieczeniach. Dowiedz się więcej o osi czasu zdarzeń.

  3. Zdecyduj, jak rozwiązać problem wzrostu lub narażenia organizacji, na przykład przesłać żądanie korygowania.

Wskazówka

Jeśli zobaczysz nieoczekiwane zmiany w wartościach wpływu rekomendacji lub kolejności priorytetów, może to być spowodowane przejściem do nowego modelu oceny ekspozycji. Nowy model odpowiada za dodatkowe czynniki, takie jak dane przewidywania luk w zabezpieczeniach i kontekst zasobu. Przejrzyj zaktualizowane wartości wpływu, ponieważ teraz dokładniej przewidują rzeczywiste zmniejszenie oceny po skorygowaniu.

Zalecenia dotyczące urządzeń

Aby wyświetlić listę zaleceń dotyczących zabezpieczeń, które mają zastosowanie do urządzenia, wykonaj następujące kroki:

  1. Przejdź do Spisu urządzeń w menu nawigacyjnym Zasoby>Urządzenia, a następnie wybierz urządzenie.

  2. Wybierz kartę Zalecenia dotyczące zabezpieczeń , aby wyświetlić listę zaleceń dotyczących zabezpieczeń dla urządzenia.

    Zrzut ekranu przedstawiający stronę spisu certyfikatów

Uwaga

Jeśli masz włączoną integrację z usługą Microsoft Defender for IoT w usłudze Defender for Endpoint, zalecenia dotyczące korporacyjnych urządzeń IoT, które są wyświetlane na karcie Urządzenia IoT, wyświetlają się również na stronie zaleceń dotyczących zabezpieczeń. Aby uzyskać więcej informacji, zobacz Włączanie zabezpieczeń IoT przedsiębiorstwa za pomocą usługi Defender for Endpoint.

Zagadnienia dotyczące zaleceń dotyczących konfiguracji zabezpieczeń

Zalecenia dotyczące zabezpieczeń obejmują urządzenia spełniające kryteria zalecenia w okresie oceny zalecenia. Poziom narażenia, konfiguracja i stan urządzenia mogą z czasem się zmieniać, a funkcje usługi Defender mogą odświeżać się w różnym czasie. W związku z tym ujawnione urządzenia w zaleceniu mogą tymczasowo różnić się od najnowszych wyników w spisie urządzeń.

W przypadku zaleceń opartych na danych, które są również widoczne w spisie urządzeń, użyj spisu urządzeń, aby zweryfikować najnowszy stan urządzenia i zastosować filtry zgodne ze scenariuszem rekomendacji. Na przykład podczas przeglądu zalecenia Ograniczanie niepotrzebnej ekspozycji na przychodzący ruch z Internetu na urządzeniach dostępnych z Internetu użyj filtru Dostępne z Internetu oraz odpowiedniego filtru czasu, takiego jak Ostatnie 30 dni, aby lepiej dopasować wyniki spisu urządzeń do zakresu zalecenia.

Jeśli urządzenie zostało ostatnio skorygowane lub jego ekspozycja lub konfiguracja została ostatnio zmieniona, poświęć czas na uwzględnienie najnowszego stanu zalecenia.

Żądanie korygowania

Funkcja usuwania podatności w ramach zarządzania podatnościami niweluje lukę między zespołami ds. bezpieczeństwa a administratorami IT dzięki przepływowi pracy żądań działań naprawczych. Administratorzy zabezpieczeń, tacy jak Ty, mogą na stronie Zalecenie zabezpieczeń poprosić administratora IT o usunięcie podatności w usłudze Intune. Dowiedz się więcej o opcjach korygowania

Jak zażądać korygowania

  1. Wybierz zalecenie dotyczące zabezpieczeń, dla których chcesz zażądać korygowania, a następnie wybierz pozycję Opcje korygowania.

  2. Wypełnij formularz i wybierz pozycję Prześlij żądanie.

  3. Aby wyświetlić stan żądania korygowania, przejdź do strony Korygowanie .

Aby uzyskać więcej informacji, zobacz Dowiedz się więcej o sposobie żądania korygowania,

Plik dla wyjątku

Alternatywnie do żądania korygowania, gdy zalecenie nie jest obecnie istotne, można utworzyć wyjątki dla zaleceń. Dowiedz się więcej o wyjątkach

Wyjątki mogą dodawać tylko użytkownicy z odpowiednimi uprawnieniami (zobacz Microsoft Defender ujednoliconej kontroli dostępu opartej na rolach (RBAC).

Po utworzeniu wyjątku dla zalecenia zalecenie nie jest już aktywne. Stan zalecenia zmieni się na Pełny wyjątek lub Wyjątek częściowy (według grupy urządzeń).

Uwaga

W przypadku stosowania wyjątków zaleceń kolumna Uwidocznione urządzenia może również wyświetlać dane sprzed zastosowania wyjątków, w tym urządzenia należące do grup urządzeń objętych aktywnym wyjątkiem opartym na grupach urządzeń. Aby uzyskać więcej informacji, zobacz Narażone urządzenia i wpływ po zastosowaniu wyjątków.

Jak utworzyć wyjątek

  1. Wybierz zalecenie dotyczące zabezpieczeń, dla które chcesz utworzyć wyjątek, a następnie wybierz pozycję Opcje wyjątków.

    Pokazuje, gdzie znajdują się opcje wyjątków w wysuwanym okienku zaleceń dotyczących zabezpieczeń.

  2. Wypełnij formularz i prześlij go.

Aby wyświetlić wszystkie wyjątki, zobacz Wyświetlanie wszystkich wyjątków.

Aby utworzyć wyjątki, zobacz Tworzenie wyjątku.

Niedokładność raportu

Wynik fałszywie dodatni można zgłosić, gdy zobaczysz jakiekolwiek niejasne, niedokładne, niekompletne lub już skorygowane informacje dotyczące zaleceń dotyczących zabezpieczeń.

  1. W portalu Microsoft Defender otwórz zalecenie dotyczące zabezpieczeń.

  2. Wybierz trzy kropki obok zalecenia dotyczącego zabezpieczeń, które chcesz zgłosić, a następnie wybierz pozycję Nieścisłość raportu.

  3. W okienku wysuwanym wybierz kategorię niedokładności z menu rozwijanego, wypełnij swój adres e-mail i szczegóły dotyczące niedokładności.

  4. Wybierz pozycję Prześlij. Twoja opinia jest natychmiast wysyłana do ekspertów w dziedzinie zarządzania lukami w zabezpieczeniach.