Sistemas operacionais de patch Essential Eight

Esta tabela descreve os controles do ISM relacionados a sistemas operacionais de patch.

Controle ISM Mar 2025 Nível de maturidade Control Medir
ISM-1694 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de servidores voltados para a Internet e dispositivos de rede voltados para a Internet são aplicados dentro de duas semanas após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. Usando o Windows Update para Empresas e anéis de atualização definidos, os patches são instalados com 2 semanas de lançamento.
ISM-1695 1, 2 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de estações de trabalho, servidores não voltados para a Internet e dispositivos de rede não voltados para a Internet são aplicados dentro de um mês após o lançamento. Os administradores de TI implantam atualizações com uma configuração de prazo da data desejada no Microsoft Configuration Manager
ISM-1696 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de estações de trabalho, servidores não voltados para a Internet e dispositivos de rede não voltados para a Internet são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. Os administradores de TI implantam atualizações com uma configuração de prazo O mais rápido possível no Microsoft Configuration Manager
ISM-1701 1, 2, 3 Um verificador de vulnerabilidades é usado pelo menos diariamente para identificar patches ou atualizações ausentes para vulnerabilidades em sistemas operacionais de servidores e dispositivos de rede voltados para a Internet. Dispositivos integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitorará e detectará continuamente riscos nos dispositivos de uma organização.
ISM-1702 1, 2, 3 Um scanner de vulnerabilidades é usado pelo menos quinzenalmente para identificar patches ou atualizações ausentes para vulnerabilidades em sistemas operacionais de estações de trabalho, servidores não voltados para a Internet e dispositivos de rede não voltados para a Internet. O administrador de TI configura o recurso Atualização de Software do Gerenciador de Configurações para executar uma verificação de patches ausentes no sistema pelo menos uma vez a cada 14 dias.
ISM-1877 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de servidores voltados para a Internet e dispositivos de rede voltados para a Internet são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. Usando o método de implantação de patch acelerado do Windows Update para Empresas, os patches são instalados em até 48 horas.
ISM-1501 1, 2, 3 Os sistemas operacionais que não têm mais suporte dos fornecedores são substituídos. Usando os anéis definidos, o WUfB atualizará automaticamente os dispositivos para a atualização de recursos mais recente.
ISM-1879 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em drivers são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. Usando os anéis definidos, o WUfB atualizará automaticamente os dispositivos para a atualização de recursos mais recente.
ISM-1900 3 Um scanner de vulnerabilidade é usado pelo menos quinzenalmente para identificar patches ou atualizações ausentes para vulnerabilidades no firmware. Os dispositivos serão integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitorará e detectará continuamente riscos nos dispositivos de uma organização.
ISM-1902 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de estações de trabalho, servidores não voltados para a Internet e dispositivos de rede não voltados para a Internet são aplicados dentro de um mês após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O administrador de TI configura o recurso Atualização de Software do Gerenciador de Configurações para executar uma verificação de patches ausentes no sistema pelo menos uma vez a cada 14 dias.
ISM-1903 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades no firmware são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. O método de implantação de drivers e firmware do Intune implanta a versão segura mais recente de drivers e firmware.
ISM-1904 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades no firmware são aplicados dentro de um mês após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O método de implantação de drivers e firmware do Intune será usado para implantar a versão segura mais recente de drivers e firmware.
ISM-1697 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em drivers são aplicados dentro de um mês após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O método de implantação de driver e firmware do Intune será usado para corrigir as vulnerabilidades em drivers e firmware
ISM-1703 3 Um scanner de vulnerabilidade é usado pelo menos quinzenalmente para identificar patches ou atualizações ausentes para vulnerabilidades em drivers. Os dispositivos serão integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitorará e detectará continuamente riscos nos dispositivos de uma organização.
ISM-17041 1, 2, 3 Os pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores foram removidos. O método de implantação de aplicativo do Intune é usado para remover aplicativos e extensões sem suporte2.
ISM-18071 1, 2, 3 Um método automatizado de descoberta de ativos é usado pelo menos quinzenalmente para dar suporte à detecção de ativos para atividades subsequentes de verificação de vulnerabilidades. Usar um scanner para realizar a descoberta de ativos e manter o inventário de ativos2.
ISM-18081 1, 2, 3 Um verificador de vulnerabilidades com um banco de dados de vulnerabilidades atualizado é usado para atividades de verificação de vulnerabilidades. O banco de dados de vulnerabilidades do DVM é atualizado continuamente à medida que a Microsoft e outras pessoas descobrem vulnerabilidades no software instalado na sua rede2.

Observação

1 Esses controles abrangem o Patch Application e o Patch OS no Essential 8.

2 Para obter detalhes sobre como implementar esses controles, consulte a seção Aplicações de Patch.

Windows Update para Empresas

O Windows Update para Empresas (WUfB) permite que os administradores de TI mantenham os dispositivos Windows da organização atualizados com as atualizações de segurança e qualidade mais recentes e os recursos do Windows conectando diretamente esses pontos de extremidade ao Windows Update. Os administradores de TI podem usar a integração entre o Microsoft Intune e o WUfB para definir as configurações de atualização nos dispositivos e configurar o adiamento da instalação da atualização.

O Windows Update para Empresas fornece políticas de gerenciamento para vários tipos de atualizações:

  • Atualizações de recursos: essas atualizações contêm não apenas revisões de segurança e qualidade, mas também adições e alterações significativas de recursos. A partir do Windows 10 21H2, as atualizações de recursos são lançadas anualmente no segundo semestre do ano. As informações de versão para atualizações de recursos estão documentadas aqui: Windows 10 – informações de versão | Microsoft Docs
  • Atualizações de qualidade: atualizações tradicionais do sistema operacional, normalmente lançadas na segunda terça-feira de cada mês (embora essas atualizações possam ser lançadas a qualquer momento). Isso inclui atualizações de segurança, críticas e de driver. As atualizações de qualidade são cumulativas.
  • Drivers do Windows: drivers de dispositivo aplicáveis a dispositivos gerenciados.
  • Atualizações de produtos Microsoft: Atualizações para outros produtos da Microsoft, como a versão MSI dos aplicativos Microsoft 365 e a estrutura .NET (Dot Net). Essas atualizações podem ser habilitadas ou desabilitadas usando a política do Windows Update para Empresas.

Anéis do Windows Update para Empresas

WUfB tem o conceito de Anéis. Os anéis são uma coleção de configurações e políticas do WUfB direcionadas a um grupo específico de dispositivos. As organizações podem usar quantos anéis forem necessários, embora a maioria das organizações tenha optado por menos anéis do que poderiam ter usado anteriormente com outras ferramentas de patch, como o Microsoft Endpoint Configuration Manager. Um número recomendado de anéis para começar é entre 3 a 5 anéis.

Configurações e terminologia importantes do Windows Update para Empresas

O WUfB introduz alguns novos conceitos e terminologia com os quais os administradores podem não estar familiarizados:

  • Detecção: os dispositivos marcam periodicamente o serviço do Windows Update para marcar se alguma atualização está sendo oferecida. Essa marcação e determinação de que uma atualização está disponível para o dispositivo é chamada de detecção.
  • Adiamento: o Windows Update para Empresas oferece a capacidade de adiar uma atualização para que não seja oferecida a um dispositivo por um número especificado de dias.
  • Prazo: a configuração de prazo permite que os administradores especifiquem o número de dias antes que as atualizações de qualidade sejam instaladas em um dispositivo. Após o número especificado de dias decorrido, as atualizações serão instaladas automaticamente. A contagem regressiva do prazo começa a partir do momento em que uma atualização é oferecida (ou seja, quando uma atualização é detectada conforme especificado por meio da opção de adiamento) para o dispositivo.
  • Período de carência: a configuração do período de carência permite que os administradores especifiquem um número de dias antes que uma reinicialização ocorra para aplicar e instalar atualizações. Após o número de dias especificado, uma reinicialização ocorrerá automaticamente. A contagem regressiva de reinicialização começa a partir do momento em que uma atualização é instalada com êxito.

Exemplo de linha do tempo de configurações do Windows Update para Empresas

Valor do prazo Valor do período de cortesia Hora da instalação da atualização forçada Reinicialização Forçada
0 0 Imediatamente após a detecção Imediatamente após a instalação
2 2 2 dias após a detecção 2 dias após a instalação da atualização

Windows Update para Empresas Configuração do anel

A seguir está um exemplo de configuração de Anel WUfB, com 5 Anéis no total. Para cada Anel, o adiamento, o prazo e o período de carência recomendados são listados. A configuração completa de cada anel foi fornecida para facilitar a referência.

  • Anel 0 – Dispositivos de teste: Dispositivos de teste dedicados (aplicativos críticos & tela de fumaça inicial)
  • Anel 1 – Dispositivos piloto: administradores de TI, adotantes pioneiros (compostos por 1% do total de dispositivos)
  • Anel 2 – Dispositivos rápidos: Variedade aleatória de dispositivos (composta por 9% do total de dispositivos)
  • Anel 3 – Dispositivos Amplos: implantação ampla (composta por 90% do total de dispositivos)
  • Anel 4 – Dispositivos Críticos: Equipe executiva, dispositivos críticos para os negócios, etc.

Configuração do anel WUfB 5.

Anel 0: Dispositivos de teste

  • Instale atualizações 0 dias após o lançamento.

As organizações devem configurar um 'Anel 0', composto por dispositivos de teste dedicados. Toque 0, dispositivos de teste.

Esses dispositivos recebem atualizações sem demora. Os administradores podem usar esses dispositivos com as atualizações mais recentes para realizar uma validação inicial de aplicativos críticos e a funcionalidade ainda funcionará conforme o esperado.

Adiamento de Atualização de Qualidade Adiamento de Atualização de Recursos Valor do prazo Valor do período de cortesia Hora da instalação da atualização de qualidade forçada Reinicialização Forçada
0 0 0 0 Imediatamente após o lançamento e a detecção Imediatamente após a instalação forçada da atualização

Consulte a configuração do anel do Windows Update para Empresas para obter a configuração completa deste anel.

Anel 1: Piloto

  • Instalar atualizações 2 dias após o lançamento (1% dos dispositivos)

A equipe de TI e os primeiros adotantes selecionados compõem o Anel 1, normalmente cerca de 1% do total de dispositivos gerenciados. Anel 1, Dispositivos Piloto.

Além dos testes iniciais com o Anel 0, esse anel fornece a primeira linha de teste por usuários que realizam seu trabalho diário para descobrir quaisquer problemas antes que um número maior de dispositivos receba as atualizações.

Adiamento de Atualização de Qualidade Adiamento de Atualização de Recursos Valor do prazo Valor do período de cortesia Hora da instalação da atualização de qualidade forçada Reinicialização Forçada
2 10 2 2 4 dias após o lançamento e detecção da atualização de qualidade 2 dias após a instalação da atualização forçada

Consulte a configuração do anel do Windows Update para Empresas para obter a configuração completa deste anel.

Observação

Exclua as estações de trabalho de acesso privilegiado que seriam usadas para solucionar problemas e resolve caso ocorram neste anel. O Anel Largo seria um Anel apropriado para esses dispositivos.

Anel 2: Rápido

  • Instalar atualizações 4 dias após o lançamento (9% dos dispositivos)

Uma variedade aleatória, composta por 9% dos endpoints das organizações, deve ser adicionada ao Anel 2. Anel 2, Anel Rápido.

Esses dispositivos são configurados para receber atualizações 4 dias após o lançamento, permitindo mais testes por um número maior de usuários antes da implantação ampla para o restante da organização.

Adiamento de Atualização de Qualidade Adiamento de Atualização de Recursos Valor do prazo Valor do período de cortesia Hora da instalação da atualização de qualidade forçada Reinicialização Forçada
4 30 2 2 6 dias após o lançamento e a detecção da atualização de qualidade 2 dias após a instalação da atualização forçada

Consulte a configuração do anel do Windows Update para Empresas para obter a configuração completa deste anel.

Anel 3: Largo

  • Instalar atualizações 7 dias após o lançamento (90% dos dispositivos)

Todos os dispositivos restantes devem ser configurados para fazer parte do Anel 3. Anel 3, Anel Largo.

Nesse estágio, as organizações têm a confiança de que as atualizações podem ser amplamente instaladas em seus dispositivos. O anel 3 configura as atualizações para serem adiadas por sete dias a partir do lançamento antes de serem instaladas automaticamente.

Adiamento de Atualização de Qualidade Adiamento de Atualização de Recursos Valor do prazo Valor do período de cortesia Hora da instalação da atualização de qualidade forçada Reinicialização Forçada
7 60 2 2 9 dias após o lançamento e detecção da atualização de qualidade 2 dias após a instalação da atualização forçada

Consulte a configuração do anel do Windows Update para Empresas para obter a configuração completa deste anel.

Anel 4: Sistemas críticos

  • Instalar atualizações 14 dias após o lançamento

Algumas organizações têm um pequeno número de dispositivos críticos, por exemplo, dispositivos que são usados pela equipe executiva. Anel 4, Anel Crítico.

Para esses tipos de dispositivos, as organizações podem querer adiar ainda mais a instalação de atualizações de qualidade e recursos para minimizar qualquer possível interrupção. Esses dispositivos fariam parte do Anel 4, especificamente para esses dispositivos críticos.

Adiamento de Atualização de Qualidade Adiamento de Atualização de Recursos Valor do períodode cortesia Valor do prazo Atualizar a hora de instalação Reinicialização Forçada
10 90 2 2 12 dias após o lançamento e detecção da atualização de qualidade 2 dias após a instalação da atualização forçada

Consulte Configuração do Anel do Windows Update para Empresas no apêndice para obter a configuração completa deste anel.

Controle ISM Mar 2025 Nível de maturidade Control Measure
1694 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de servidores voltados para a Internet e dispositivos de rede voltados para a Internet são aplicados dentro de duas semanas após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. Usando o Windows Update para Empresas e anéis de atualização definidos, os patches são instalados com 2 semanas de lançamento.
1501 1, 2, 3 Os sistemas operacionais que não têm mais suporte dos fornecedores são substituídos. Usando os anéis definidos, o WUfB atualizará automaticamente os dispositivos para a atualização de recursos mais recente.

Agilizando atualizações de qualidade

O Intune oferece a capacidade de agilizar as atualizações de qualidade, acelerando a instalação de atualizações de qualidade, como a versão mais recente do patch Tuesday ou uma atualização de segurança fora da banda para uma falha de dia zero. Para acelerar a instalação, as atualizações expressas usam os serviços disponíveis, como o WNS (Serviço de Notificação por Push do Windows) e os canais de notificação por push, para enviar a mensagem aos dispositivos de que há uma atualização acelerada para instalar. Esse processo permite que os dispositivos iniciem o download e a instalação de uma atualização acelerada assim que possível, sem precisar esperar que o dispositivo faça o check-in para marcar atualizações.

Detalhes de implementação – agilizando atualizações de qualidade

Para agilizar as atualizações de qualidade:

  1. Crie um perfil de atualizações de qualidade para o Windows 10 e posterior, em Dispositivos> Atualizações de qualidade doWindows>para o Windows 10 e posterior (visualização)
  2. Forneça um nome. Sugere-se que o nome da política se alinhe à versão de atualização de qualidade que está sendo acelerada para facilitar a referência.
  3. Defina as atualizações de qualidade que o Windows Update para Empresas acelerará a instalação caso a versão do sistema operacional do dispositivo seja menor que.
  4. Definir o número de dias até que uma reinicialização do dispositivo seja imposta
  5. Atribua o perfil a um grupo que contém todos os dispositivos Windows aplicáveis

Observação

Se o número de dias de espera para que uma reinicialização seja imposta for definido como 0, o dispositivo será reiniciado imediatamente ao receber a atualização. O usuário não receberá a opção de atrasar a reinicialização.

Controle ISM Mar 2025 Nível de maturidade Control Measure
1877 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de servidores voltados para a Internet e dispositivos de rede voltados para a Internet são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. Usando o método de implantação de patch acelerado do Windows Update para Empresas, os patches são instalados em até 48 horas.
1879 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em drivers são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. Usando os anéis definidos, o WUfB atualiza automaticamente os dispositivos para a atualização de recursos mais recente.

Observação

Recomenda-se remover eventualmente a política de atualização de qualidade de aceleração, geralmente uma vez confirmado que o patch foi implantado com sucesso em todos os dispositivos ou é substituído pelas atualizações do mês seguinte.

Otimização de Entrega

A Otimização de Entrega é uma solução gerenciada em nuvem que permite que os clientes baixem atualizações de fontes alternativas (como outros pares na rede), além dos servidores tradicionais baseados na Internet. Quando configuradas por meio do Intune, as configurações de Otimização de Entrega podem ser definidas para dispositivos Windows para reduzir o consumo de largura de banda da Internet quando os binários de atualização são baixados.

Detalhes da implementação – política de Otimização de Entrega

  1. Crie uma política de Otimização de Entrega, emPerfil> de Configuração doWindows>de Dispositivos>Criar perfil>Plataforma>Windows 10 e posterior>Modelos> de tipode perfil Otimização de entrega
  2. Forneça um nome para a política
  3. Na página Definições de Configuração , use os valores de acordo com as Configurações de Política de Otimização de Entrega no apêndice e crie a política.
  4. Atribua o perfil a um grupo que contém todos os dispositivos Windows aplicáveis.

Gerenciamento de atualizações de drivers e firmware do Intune

Com o Gerenciamento de Atualizações de Driver do Windows no Microsoft Intune, você ganha a capacidade de supervisionar, autorizar a implantação e interromper temporariamente a distribuição de atualizações de driver em seus dispositivos gerenciados Windows 10 e Windows 11. O Intune, juntamente com o DS (Serviço de Implantação do WUfB) do Windows Update para Empresas, lida com o intrincado processo de identificação de atualizações de driver relevantes para dispositivos sob uma política de atualizações de driver. Essas atualizações são categorizadas pelo Intune e pelo WUfB-DS, simplificando o processo de distinção entre atualizações recomendadas adequadas para todos os dispositivos e atualizações opcionais adaptadas para necessidades específicas. Por meio das políticas de atualização de driver do Windows, você mantém o controle total sobre a instalação de atualizações de driver em seus dispositivos.

Você pode fazer o seguinte:

  • Habilitar aprovações automáticas para Atualizações de driver recomendadas: as políticas configuradas para aprovação automática imediatamente dão luz verde e implantam cada nova versão de atualização de driver recomendada nos dispositivos atribuídos à política. Os drivers recomendados normalmente representam a atualização mais recente sinalizada como essencial pelo editor do driver. Além disso, os drivers não designados como a versão recomendada atual são catalogados como outros drivers, oferecendo atualizações opcionais. Posteriormente, quando uma atualização de driver mais recente do OEM é lançada e identificada como a atualização de driver recomendada atual, o Intune a adiciona automaticamente à política e move o driver recomendado anteriormente para a lista de outros drivers.
  • Configurar a política para exigir aprovação manual de todas as atualizações: essa política garante que os administradores aprovem uma atualização de driver antes que ela possa ser implantada. As versões mais recentes de atualizações de driver para dispositivos com essa política são adicionadas automaticamente à política, mas permanecem inativas até serem aprovadas.
  • Gerenciar quais drivers são aprovados para implantação: você pode editar qualquer política de atualização de driver para modificar quais drivers são aprovados para implantação. Você pode pausar a implantação de qualquer atualização de driver individual para interromper sua implantação em novos dispositivos e, posteriormente, reaprovar a atualização pausada para permitir que o Windows Update volte a instalá-lo nos dispositivos aplicáveis.

Etapas para implantar drivers e atualização de firmware por meio do recurso de gerenciamento de drivers e firmware do Intune

Etapa 1: Criar um perfil de atualização de driver e anéis de implantação

Quando uma política de atualização de política de driver é criada, o administrador de TI pode escolher entre atualizações automáticas e manuais.

  • Automático: aprove automaticamente todos os drivers recomendados e defina quanto tempo após a descoberta deve começar a oferecê-los.
  • Manual: aprove manualmente os drivers e selecione o dia para começar a oferecer a atualização ao aprová-los. Com essa opção, nenhum driver é oferecido até que seja aprovado manualmente. Para criar um conjunto de anéis de implantação, recomendamos usar a seguinte combinação de configurações:
    • Método de aprovação: aprovar automaticamente todas as atualizações de driver recomendadas
    • Disponibilizar atualizações após (dias)

Etapa 2: examinar os drivers disponíveis

Depois que a política for criada, permita que os dispositivos verifiquem se há atualizações por cerca de um dia ou mais. A coluna Drivers a serem revisados inclui a contagem de novas atualizações de driver recomendadas prontas para revisão para aprovação manual. Em uma política automática, os drivers a serem revisados permanecem em 0, pois os drivers recomendados são aprovados automaticamente. Esse é um ótimo indicador de que novos drivers foram descobertos e estão aguardando uma decisão de aprovar ou recusar a implantação desses drivers.

Etapa 3: aprovar drivers

Quando um administrador de TI aprova um driver, adicionalmente uma data de aprovação no futuro pode ser fornecida. Depois que os drivers forem aprovados, o dispositivo Windows gerenciado pelo Intune os receberá no próximo ciclo de sincronização de política, que normalmente é a cada 8 horas.

Controle ISM Mar 2025 Nível de maturidade Control Measure
ISM-1697 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em drivers são aplicados dentro de um mês após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O método de implantação de driver e firmware do Intune será usado para aprovar e implantar a versão mais recente do driver que atenua vulnerabilidades
ISM-1903 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades no firmware são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. O administrador de TI aprova a versão mais recente do firmware no console do Intune quando as vulnerabilidades de firmware são avaliadas como críticas pelos fornecedores
ISM-1904 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades no firmware são aplicados dentro de um mês após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O método de implantação de drivers e firmware do Intune implanta a versão segura mais recente de drivers e firmware.

Monitorando a instalação de atualização

Observação

A Conformidade de Atualizações foi preterida a partir de março de 2023.

Relatórios sobre conformidade usando a Conformidade de Atualizações (Log Analytics)

A Conformidade de Atualizações permite monitorar atualizações de qualidade e recursos para as edições Windows 10 ou Windows 11 Professional, Education e Enterprise. A Conformidade de Atualizações agrupa os dados de diagnóstico do cliente Windows para relatar o status das atualizações em dispositivos Windows em um workspace do Log Analytics. A Conformidade de Atualizações exibe informações de todos os dispositivos integrados ao serviço para ajudar a determinar se eles estão atualizados com os seguintes itens:

  • Atualizações de segurança: um dispositivo está atualizado em atualizações de qualidade sempre que tem a última atualização de qualidade aplicável instalada. As atualizações de qualidade são atualizações cumulativas mensais específicas de uma versão do cliente Windows.
  • Atualizações de recursos: um dispositivo está atualizado em atualizações de recursos sempre que tem a última atualização de recurso aplicável instalada. A Conformidade de Atualizações considera o Canal de Manutenção ao determinar a aplicabilidade da atualização.

Para obter mais informações sobre os pré-requisitos para provisionar um workspace do Log Analytics para Conformidade de Atualizações, consulte Introdução à Conformidade de Atualizações - Implantação do Windows.

Dispositivos de integração para Conformidade de Atualizações

  1. Depois que a solução Conformidade de Atualizações tiver sido criada, recupere sua ID Comercial navegando até a guia Soluções do seu workspace do Log Analytics e selecione a solução WaaSUpdateInsights . Um CommercialID é um identificador globalmente exclusivo atribuído a um workspace específico do Log Analytics.
  2. Configure a política para corresponder à Política de Conformidade de Atualizações
  3. No console, altere o valor de CommercialID para seu CommercialID exclusivo (coletado durante a etapa 1)
  4. Atribua o perfil a um grupo que contém todos os dispositivos Windows aplicáveis.

Usando relatórios de Conformidade de Atualizações

Os dados de diagnóstico consolidados são apresentados em várias seções de relatórios prontamente disponíveis na Conformidade de Atualizações. Os dados coletados são armazenados por 28 dias na Conformidade de Atualizações.

Precisa de atenção seção do relatório de conformidade

Esta seção fornece um detalhamento de todos os dispositivos cliente Windows e problemas de atualização detectados pela Conformidade de Atualizações. O bloco de resumo desta seção conta o número de dispositivos que apresentam problemas, enquanto as folhas na seção detalham os problemas encontrados, como dispositivos com versões de sistemas operacionais sem suporte e atualizações de segurança ausentes. Os dispositivos exibidos nesses relatórios exigem a correção por um administrador. Há também uma lista predefinida de consultas que fornecem valores, mas não se ajustam a nenhuma outra seção principal, como dispositivos que têm reinicializações pendentes, configurações pausadas e muito mais.

Precisa de atenção na seção.

Seção do relatório de conformidade de status da atualização de segurança

Esta seção lista a porcentagem de dispositivos que estão na atualização de segurança mais recente lançada para a versão do Windows que o dispositivo está executando. A seleção desta seção fornece folhas que resumem o status geral das atualizações de segurança em todos os dispositivos e um resumo do progresso da implantação em relação às duas últimas atualizações de segurança.

Status da atualização de segurança.

Seção do relatório de conformidade de status de atualização de recursos

Esta seção lista a porcentagem de dispositivos que estão na atualização de recurso mais recente aplicável a um determinado dispositivo. A seleção desta seção fornece folhas que resumem o status geral de atualização de recursos em todos os dispositivos e um resumo do status de implantação para diferentes versões do cliente Windows em seu ambiente.

Status de atualização de recursos.

Seção do relatório de conformidade do status da Otimização de Entrega

Esta seção resume as economias de largura de banda incorridas com o uso da Otimização de Entrega em seu ambiente. Ele fornece um detalhamento da configuração de Otimização de Entrega em todos os dispositivos e resume a economia e a utilização de largura de banda em vários tipos de conteúdo.

Status de Otimização de Entrega.

Windows Autopatch

Um dos aspectos mais caros do processo de gerenciamento de atualizações de software é garantir que os dispositivos (físicos e virtuais) estejam sempre íntegros para receber e relatar atualizações de software para cada ciclo de lançamento de atualização de software. Ter uma maneira de medir, detectar e remediar rapidamente quando algo dá errado com os processos de gerenciamento de mudanças em andamento é importante; ajuda a mitigar os altos volumes de tíquetes de Suporte Técnico, reduz custos e melhora os resultados gerais do gerenciamento de atualizações.

O Windows Autopatch é um serviço de nuvem que automatiza a aplicação de patch para Windows, Microsoft 365 Apps para Grandes Empresas, Microsoft Edge, Microsoft Teams, Driver/Firmware do Surface, Drivers/Firmware Publicados marcados como Obrigatórios na loja do Windows Update, no Windows 365 e na Área de Trabalho Virtual do Azure (AVD) para sua organização. O Windows Autopatch fornece uma camada extra para sua organização mitigar problemas ao implantar as Atualizações do Windows. Os anéis de implantação do Windows Autopatch são segregados no nível do dispositivo, ou seja, durante o processo de registro do dispositivo do Windows Autopatch, atribuímos dispositivos a um dos anéis de implantação: Test, First, Fast ou Broad.

O Windows Autopatch está incluído no Windows 10/11 Enterprise E3 ou superior. Existem pré-requisitos adicionais para usar o Autopatch, incluindo algumas configurações de rede que devem ser consideradas parte da distribuição.

Etapas de registro do Autopatch

Etapa 1: Avaliação de prontidão

A ferramenta de avaliação de prontidão verifica as configurações no Microsoft Intune e no Microsoft Entra ID para garantir que funcione com o Windows Autopatch como parte da inscrição do seu locatário.

Para habilitar a avaliação de prontidão:

  1. Como Administrador Global, acesse o Intune
  2. No painel esquerdo, selecione Administração de locatários e navegue atéInscrição de locatário do Windows Autopatch>.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização.

A ferramenta de avaliação de prontidão verifica as configurações do Intune para confirmar os anéis de implantação para o Windows 10 ou posterior, bem como os requisitos mínimos de administrador e administradores não licenciados. Ele também verifica as configurações do Microsoft Entra, incluindo cogerenciamento e licenças.

A ferramenta de avaliação de prontidão fornece um relatório e informa sobre quaisquer problemas que devem ser resolvidos e quais etapas são necessárias para serem executadas para chegar a um estado pronto. Depois que os problemas forem resolvidos, você poderá prosseguir para a próxima etapa.

Etapa 2: verificar contatos administrativos

A finalidade desta etapa é confirmar que sua organização possui administradores para cada área de foco, de modo que a Equipe de Engenharia de Serviço do Windows Autopatch possa entrar em contato com o administrador da sua organização sobre sua solicitação de suporte no futuro e expanda o conjunto mínimo de administradores durante o processo de registro.

Área de foco Descrição
Dispositivos Registro de dispositivo
Integridade do dispositivo
Atualizações Atualizações de qualidade do Windows
Atualizações de Aplicativos do Microsoft 365 Apps para empresas
Atualizações do Microsoft Edge
Atualizações do Microsoft Teams

Conclua as etapas a seguir para adicionar contatos administrativos:

  1. Entre no Intune.
  2. Em Administração de locatários, na seção Windows Autopatch, selecione Contatos de Administração.
  3. Selecione Adicionar.
  4. Insira os detalhes de contato, incluindo nome, email, número de telefone e idioma preferido. Para um ticket de suporte, o idioma preferido do contato principal do ticket determina o idioma usado para comunicações por email.
  5. Selecione uma área de foco e insira detalhes do conhecimento e autoridade do contato na área de foco especificada.
  6. Selecione Salvar para adicionar o contato.
  7. Repita para cada área de foco.

Observação

Um administrador pode ter várias áreas de foco, especialmente em organizações menores.

Etapa 3: Registro do dispositivo

O processo de registro de dispositivo do Windows Autopatch é transparente para os usuários finais.

Registro do dispositivo no Windows Autopatch.

O Windows Autopatch deve registrar seus dispositivos existentes em seu serviço para gerenciar implantações de atualização em seu nome. Para executar o registro do dispositivo:

  • O administrador de TI analisa os pré-requisitos de registro do dispositivo Windows Autopatch antes de registrar dispositivos com o Windows Autopatch
  • O administrador de TI identifica os dispositivos a serem gerenciados pelo Windows Autopatch e os adiciona ao Registro de Dispositivo do Windows Autopatch Grupo do Microsoft Entra
  • Windows Autopatch então:
    • Executa a preparação do dispositivo antes do registro (verificações de pré-requisito)
    • Calcula a distribuição dos anéis de implantação
    • Atribui dispositivos a um anel de implantação, com base no cálculo anterior
    • Atribui dispositivos a outros grupos do Microsoft Entra necessários para gerenciamento
    • Marca dispositivos como ativos para gerenciamento para que ele possa aplicar suas políticas de implantação de atualização
  • Em seguida, o administrador de TI monitora as tendências de registro do dispositivo e os relatórios de implantação de atualização O fluxo de trabalho detalhado de registro de dispositivo pode ser encontrado aqui.

Tipos de dispositivo do Windows Autopatch

Qualquer dispositivo (físico ou virtual) que contenha uma ID de dispositivo do Microsoft Entra pode ser adicionado ao grupo de registro de dispositivo do Microsoft Entra do Windows Autopatch. Isso pode ser por meio de associação direta ou fazendo parte de outro grupo do Microsoft Entra (dinâmico ou atribuído) aninhado a esse grupo, para que ele possa ser registrado no Windows Autopatch. A única exceção são os PCs na nuvem do Windows 365, pois esses dispositivos virtuais devem ser registrados com o Windows Autopatch da política de provisionamento do Windows 365.

Patch Automático para Windows 365

O Windows 365 Enterprise oferece aos administradores de TI a opção de registrar dispositivos com o serviço Windows Autopatch como parte da criação da política de provisionamento do Windows 365. Essa opção fornece uma experiência perfeita para administradores e usuários para garantir que seus PCs na nuvem estejam sempre atualizados. Quando os administradores de TI decidem gerenciar seus PCs na nuvem do Windows 365 com o Windows Autopatch, o processo de criação da política de provisionamento do Windows 365 chama APIs de registro de dispositivo do Windows Autopatch para registrar dispositivos em nome do administrador de TI. Para registrar um novo dispositivo PC na nuvem do Windows 365 com o Windows Autopatch a partir da Política de Provisionamento do Windows 365:

  1. Vá para o Intune.
  2. No painel esquerdo, selecione Dispositivos.
  3. Navegue até Provisionamento>do Windows 365.
  4. Selecione Políticas >de provisionamentoCriar política.
  5. Forneça um nome de política e selecione Tipo de ingresso.
  6. Selecione Avançar.
  7. Escolha a imagem desejada e selecione Avançar.
  8. Na seção Serviços gerenciados da Microsoft , selecione Windows Autopatch. Em seguida, selecione Avançar.
  9. Atribua sua política de acordo e selecione Avançar.
  10. Selecione Criar.

Agora, seus PCs na nuvem do Windows 365 Enterprise recém-provisionados serão automaticamente registrados e gerenciados pelo Windows Autopatch.

Windows Autopatch na Área de Trabalho Virtual do Azure

O Windows Autopatch está disponível para a Área de Trabalho Virtual do Azure. Os administradores corporativos podem provisionar suas cargas de trabalho da Área de Trabalho Virtual do Azure para serem gerenciadas pelo Windows Autopatch usando o processo de registro de dispositivo existente de acordo com as máquinas físicas. O Windows Autopatch fornece o mesmo escopo de serviço com máquinas virtuais que oferece com dispositivos físicos. No entanto, o Windows Autopatch adia qualquer suporte específico da Área de Trabalho Virtual do Azure para o Suporte do Azure, a menos que especificado de outra forma.

Dashboard e relatórios do Autopatch

O Autopatch fornece um dashboard resumido e vários relatórios de status atuais e relatórios históricos (longitudinais) (até 90 dias) de todos os dispositivos registrados no Autopatch, que podem ser exportados para um arquivo CSV, se necessário. Para exibir o status de atualização atual de todos os seus dispositivos registrados:

  1. Entre no Intune.
  2. Navegue até Relatórios>Windows Autopatch>Qualidade do Windows Atualizações.

O Relatório de Todos os Dispositivos contém:

Informações Descrição
Nome do dispositivo O nome do dispositivo.
ID do dispositivo do Microsoft Entra A ID do dispositivo registrado do Microsoft Entra ID atual para o dispositivo.
Número de série O número de série registrado do Intune atual para o dispositivo.
Anel de implantação O anel de implantação do Windows Autopatch atualmente atribuído para o dispositivo.
Atualizar status O status de atualização atual do dispositivo
Atualizar sub-status O sub-status de atualização atual do dispositivo
Versão do SO A versão atual do Windows instalada no dispositivo.
Revisão do SO A revisão atual do Windows instalado no dispositivo.
Intune último horário de marcar A última vez que o dispositivo fez check-in no Intune.
Controle ISM Mar 2025 Nível de maturidade Control Measure
1694 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de servidores voltados para a Internet e dispositivos de rede voltados para a Internet são aplicados dentro de duas semanas após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. Para dispositivos registrados com o Windows Autopatch, as atualizações são instaladas dentro de duas semanas.
1877 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de servidores voltados para a Internet e dispositivos de rede voltados para a Internet são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. Os grupos do Autopatch dão à organização a flexibilidade de estabelecer prazos dentro de 48 horas, se necessário.
1879 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em drivers são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. Os grupos do Autopatch dão à organização a flexibilidade de estabelecer prazos dentro de 48 horas, se necessário.

Usando o Gerenciamento de Vulnerabilidades do Microsoft Defender para identificar vulnerabilidades

O Gerenciamento de Vulnerabilidades do Microsoft Defender (DVM) oferece visibilidade de ativos, avaliações inteligentes e ferramentas de correção integradas para dispositivos Windows, macOS, Linux, Android, iOS e de rede.

Como pré-requisito, os pontos de extremidade precisam ser integrados ao Microsoft Defender para Ponto de Extremidade. Existem outros pré-requisitos adicionais para usar o DVM. Uma vez integrado, o DVM é capaz de avaliar se as vulnerabilidades são aplicáveis a dispositivos individuais e fornecer ações recomendadas.

Detalhes de implementação – integrando pontos de extremidade no Microsoft Defender para Ponto de Extremidade

  1. Crie um novo Perfil de Configuração do Windows com um tipo de modeloMicrosoft>Defender para Ponto de Extremidade (dispositivos desktop executando o Windows 10 ou posterior).
  2. Defina Acelerar frequência de relatórios de telemetria como Habilitar.
  3. Atribua o perfil a um grupo que contém todos os dispositivos Windows aplicáveis.

Descoberta de vulnerabilidades usando o Gerenciamento de Vulnerabilidades do Microsoft Defender

Depois que os dispositivos forem integrados ao Defender para Ponto de Extremidade, o DVM poderá determinar se algum dispositivo está potencialmente exposto a vulnerabilidades e fornecer recomendações de segurança para cada ponto fraco identificado.

No Portal de Segurança da Microsoft , em Inventários de Gerenciamento de > Vulnerabilidades, são mostrados os produtos de software identificados nos pontos de extremidade integrados ao Defender para Ponto de Extremidade, incluindo o nome do fornecedor, os pontos fracos encontrados, as ameaças associadas a eles e os dispositivos expostos.

Inventário de Software.

Você também pode examinar inventários de software em dispositivos específicos navegando até a página Inventário de dispositivos. Selecione o nome de um dispositivo para abrir a página do dispositivo (como Computador1) e, em seguida, selecione a guia Inventário de software para ver uma lista de todos os softwares conhecidos presentes no dispositivo. Selecione uma entrada de software específica para abrir o submenu com mais informações.

Detalhes do software.

Abrir a página do software específico fornece mais detalhes sobre o aplicativo, conforme mostrado na captura de tela a seguir. Os detalhes exibidos incluem:

  • Recomendações de segurança correspondentes para os pontos fracos e vulnerabilidades identificados.
  • CVEs nomeadas de vulnerabilidades descobertas.
  • Dispositivos que têm o software instalado (juntamente com o nome do dispositivo, domínio, sistema operacional e muito mais).
  • Lista de versões de software (incluindo o número de dispositivos em que a versão está instalada, o número de vulnerabilidades descobertas e os nomes dos dispositivos instalados).

Solicitar correção para a tela de vulnerabilidades selecionada 1.

Corrigindo vulnerabilidades usando o Microsoft Intune

Os recursos de DVM são projetados para preencher a lacuna entre a segurança e os administradores de TI por meio do fluxo de trabalho de solicitação de correção. As ações de correção do DVM podem usar integrações nativas para gerar tarefas de correção no Intune. Além disso, a API do DVM pode ser usada para orquestrar processos e ações de correção com ferramentas de terceiros, quando necessário. As etapas a seguir descrevem o fluxo de trabalho de correção usando o DVM e o Intune:

Para usar esse recurso, habilite a conexão do Microsoft Intune.

  1. No portal do Microsoft Defender.
  2. Navegue até Configurações>Pontos de> extremidadeGeral>Recursos avançados.
  3. Role para baixo e procure a conexão do Microsoft Intune.
  4. Por padrão, a alternância está desativada. Ative a alternância de conexão do Microsoft Intune para Ativada.

Observação

Habilitar a conexão com o Microsoft Intune é necessário para criar uma tarefa de segurança do Intune correspondente ao criar uma solicitação de correção no DVM. A opção para criar uma tarefa de segurança do Intune não será exibida se a conexão não estiver habilitada.

  1. Vá para o menu de navegação do Gerenciamento de vulnerabilidades no portal do Microsoft Defender e selecione Recomendações.
  2. Selecione uma recomendação de segurança para a qual você gostaria de solicitar a correção e selecione Opções de correção .
  3. Preencha o formulário, incluindo para o que você está solicitando correção, grupos de dispositivos aplicáveis, prioridade, data de conclusão e observações opcionais.

Solicitar correção para a tela de vulnerabilidade selecionada 2. Solicitar correção para a tela de vulnerabilidades selecionada 3.

O envio de uma solicitação de correção cria um item de atividade de correção no DVM, que pode ser usado para monitorar qualquer progresso da correção. Quando um administrador envia uma solicitação de correção na página Recomendações de segurança, é criada uma tarefa de segurança que pode ser rastreada na página Correção e um tíquete de correção é criado no Microsoft Intune. Isso não acionará a correção nem aplicará alterações aos dispositivos.

A imagem a seguir mostra uma tarefa de segurança criada no Intune:

Tarefa de segurança no Intune.

  1. O administrador do Intune seleciona a tarefa de segurança para exibir detalhes sobre a tarefa. Em seguida, o administrador seleciona Aceitar, que atualiza o status no Intune e no Defender para Ponto de Extremidade para Aceito.

Em seguida, o administrador do Intune corrige a tarefa com base nas diretrizes fornecidas. A orientação varia de acordo com o tipo de correção necessária. Quando disponível, a orientação de remediação inclui links que abrem painéis relevantes às configurações no Intune.

Informações adicionais sobre DVM podem ser encontradas na seção Patches Applications.

Controle ISM Mar 2025 Nível de maturidade Control Measure
1701 1, 2, 3 Um verificador de vulnerabilidades é usado pelo menos diariamente para identificar patches ou atualizações ausentes para vulnerabilidades em sistemas operacionais de servidores e dispositivos de rede voltados para a Internet. Os dispositivos serão integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitorará e detectará continuamente riscos nos dispositivos de uma organização.
1703 3 Um scanner de vulnerabilidade é usado pelo menos quinzenalmente para identificar patches ou atualizações ausentes para vulnerabilidades em drivers. Os dispositivos serão integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitorará e detectará continuamente riscos nos dispositivos de uma organização.
1900 3 Um scanner de vulnerabilidade é usado pelo menos quinzenalmente para identificar patches ou atualizações ausentes para vulnerabilidades no firmware. Os dispositivos serão integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitorará e detectará continuamente riscos nos dispositivos de uma organização.

Conformidade com base na versão do sistema operacional do dispositivo

As políticas de conformidade no Intune fornecem a capacidade de determinar se um dispositivo está em conformidade ou não com base no fato de um dispositivo poder atender a um ou mais requisitos configurados. Esse estado de conformidade do dispositivo é avaliado ao acessar recursos corporativos protegidos pelo Acesso Condicional para permitir ou negar o acesso ao recurso.

O Intune pode determinar se um dispositivo está em conformidade ou não com base na versão atual do sistema operacional do dispositivo. Usando o controle de concessão de conformidade do dispositivo no Acesso Condicional, os usuários só poderão acessar recursos corporativos em dispositivos que atendam ou excedam a versão mínima do Sistema Operacional.

Detalhes da implementação: Política de Conformidade do Windows Update

  1. Crie uma Política de Conformidade do Windows, em Dispositivos > Políticas > de Conformidade do Windows > Criar Plataforma > de Política > Windows 10 e posterior.
  2. Forneça um nome para a política.
  3. Selecione Propriedades do Dispositivo, insira a versão mínima do Sistema Operacional a ser considerada compatível na versão mínima do sistema operacional.
  4. Atribua o perfil a um grupo que contém todos os dispositivos Windows aplicáveis.

Foi fornecida uma política de conformidade típica que avalia dispositivos com base no valor do sistema operacional.

Observação

O valor fornecido para a versão mínima do sistema operacional para o Windows 11 e o Windows 10 precisará ser incrementado ao longo do tempo.

Controle ISM Dez 2024 Nível de maturidade Control Measure
1407 3 A versão mais recente ou a versão anterior dos sistemas operacionais é usada. Os usuários que usam dispositivos que não atendem à versão do sistema operacional definida na Política de Conformidade atribuída não poderão acessar o recurso corporativo quando usados em combinação com o Acesso Condicional.

Aplicação de patch em sistemas não voltados para a Internet

A Microsoft sugere o uso de serviços de nuvem, como o Microsoft Intune e o Gerenciador de Atualizações do Azure, para manter a versão do sistema operacional e corrigir as vulnerabilidades.

No entanto, para sistemas e servidores que estão offline, a Microsoft aconselha o uso dos recursos de gerenciamento de patches do Microsoft Configuration Manager. Consulte o Microsoft Configuration Manager para obter mais detalhes.

Controle ISM Mar 2025 Nível de maturidade Control Measure
ISM-1695 1, 2 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de estações de trabalho, servidores não voltados para a Internet e dispositivos de rede não voltados para a Internet são aplicados dentro de um mês após o lançamento. Os administradores de TI implantam atualizações com uma configuração de prazo da data desejada no Microsoft Configuration Manager
ISM-1696 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de estações de trabalho, servidores não voltados para a Internet e dispositivos de rede não voltados para a Internet são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. Os administradores de TI implantam atualizações com uma configuração de prazo O mais rápido possível no Microsoft Configuration Manager
ISM-1702 1, 2, 3 Um scanner de vulnerabilidades é usado pelo menos quinzenalmente para identificar patches ou atualizações ausentes para vulnerabilidades em sistemas operacionais de estações de trabalho, servidores não voltados para a Internet e dispositivos de rede não voltados para a Internet. O administrador de TI configura o recurso Atualização de Software do Gerenciador de Configurações para executar uma verificação de patches ausentes no sistema pelo menos uma vez a cada 14 dias.
ISM-1902 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em sistemas operacionais de estações de trabalho, servidores não voltados para a Internet e dispositivos de rede não voltados para a Internet são aplicados dentro de um mês após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. Os administradores de TI implantam atualizações com uma configuração de prazo da data desejada no Microsoft Configuration Manager.