Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Defender para Nuvem fornece recomendações de segurança para melhorar a postura de segurança organizacional e reduzir o risco. Um elemento importante na redução de riscos é proteger os computadores em todo o ambiente de negócios. Este artigo explica como avaliar e corrigir configurações incorretas de base do sistema operacional usando a extensão Azure Machine Configuration e o Gerenciamento de Vulnerabilidades do Defender.
Avaliação (extensão de Configuração de Máquina do Azure)
O Defender para Nuvem utiliza iniciativas de políticas do Azure integradas para avaliar e aplicar configurações de segurança. A iniciativa padrão é o Microsoft Cloud Security Benchmark (MCSB).
O MCSB inclui as linhas de base de segurança de computação para os sistemas operacionais Windows e Linux.
Essas recomendações básicas do sistema operacional não fazem parte dos recursos gratuitos de postura de segurança do Defender para Nuvem.
As recomendações estarão disponíveis quando o Plano 2 do Defender para Servidores estiver habilitado.
Quando o Plano 2 do Defender para Servidores estiver habilitado, as políticas do Azure relevantes estarão habilitadas na assinatura:
- "Os computadores Windows devem atender aos requisitos da linha de base de segurança de computação do Azure"
- "Os computadores Linux devem atender aos requisitos da linha de base de segurança de computação do Azure"
Certifique-se de não remover essas políticas. Caso contrário, você não poderá aproveitar a extensão de configuração de máquina usada para coletar dados do computador.
Recolha de dados
As informações do computador são coletadas para fins de avaliação usando a extensão de configuração de máquina do Azure Policy (anteriormente conhecida como configuração de convidado do Azure Policy) em execução no computador.
Instalando a extensão de configuração de máquina
A extensão de configuração de máquina é instalada da seguinte maneira:
- Azure: em máquinas do Azure, instale corrigindo a recomendação A extensão de configuração de convidado deve ser instalada nas máquinas.
- AWS/GCP: nos computadores da AWS e do GCP, a configuração de máquina é instalada por padrão quando você seleciona o provisionamento do Arc no conector da AWS ou do GCP.
- Local: para computadores locais, a configuração de máquina é habilitada por padrão quando você integra as VMs locais como VMs habilitadas para o Azure Arc.
- VMs do Azure: somente em VMs do Azure (não em VMs habilitadas para Arc), você deve atribuir uma identidade gerenciada à máquina corrigindo a recomendação A extensão de configuração de convidado de máquinas virtuais deve ser implantada com identidade gerenciada atribuída pelo sistema.
O que não está incluído
Os recursos adicionais fornecidos pela extensão de configuração da máquina fora do Defender para Nuvem não estão incluídos e estão sujeitos aos preços da configuração de máquina do Azure Policy.
- Por exemplo, a correção e políticas personalizadas.
- Confira os detalhes de preços da configuração de máquina do Azure Policy.
Avaliação (Gerenciamento de Vulnerabilidade do Defensor)
Defender para Nuvem integra com Microsoft Defender para Ponto de Extremidade e Gerenciamento de Vulnerabilidades do Microsoft Defender. Essa integração oferece às máquinas recursos de proteção contra vulnerabilidades e detecção e resposta de endpoint (EDR).
Como parte da integração com o Gerenciamento de Vulnerabilidades do Defender, é fornecida uma avaliação de linhas de base de segurança.
- A avaliação de linhas de base de segurança utiliza perfis de linha de base personalizados.
- Cada perfil é um modelo de configurações e benchmarks de dispositivos para compará-los.
Sistemas e requisitos suportados
Os seguintes requisitos e limitações se aplicam à avaliação de linhas de base de segurança:
A avaliação de dispositivos em relação aos perfis de avaliação das linhas de base de segurança do Gerenciamento de Vulnerabilidades do Defender está disponível no momento em versão prévia pública.
O Plano 2 do Defender para Servidores deve estar habilitado, e o agente do Defender para Endpoint deve estar em execução nas máquinas que você deseja avaliar.
A avaliação é compatível com computadores que executam perfis de linha de base de segurança:
- windows_server_2008_r2
- windows_server_2016
- windows_server_2019
- windows_server_2022
Revisão das recomendações
Para revisar as recomendações feitas pelas avaliações de linha de base de segurança, pesquise a recomendação **Os computadores devem ser configurados de forma segura (a partir da plataforma MDVM)** e confira a recomendação para todos os recursos.
Próximas Etapas
- Instale a configuração de máquina do Azure Policy.
- Corrija configurações incorretas da linha de base do sistema operacional usando Aplicar correções de linha de base de segurança.