Revise e corriga configurações incorretas do sistema operativo no Microsoft Defender para a Cloud

O Microsoft Defender para a Cloud fornece recomendações de segurança para melhorar a postura de segurança organizacional e reduzir riscos. Um elemento importante na redução de riscos é o endurecimento de máquinas.

O Defender para a Cloud avalia as configurações do sistema operacional em relação às linhas de base de segurança de computação fornecidas pelo Microsoft Cloud Security Benchmark (MCSB). A informação da máquina é recolhida para avaliação utilizando a extensão de configuração da máquina Azure Policy (anteriormente conhecida como configuração de convidados) na máquina. Para mais informações, consulte Configurações erradas do sistema operativo em Defender para a Cloud.

Este artigo explica como rever e remediar as recomendações da avaliação de base do OS.

Pré-requisitos

Antes de rever e remediar as recomendações básicas do sistema operativo, certifique-se de que os seguintes pré-requisitos são cumpridos.

Requirements Details
Plan O Plano 2 do Defender for Servers tem de estar ativado
Extensão A configuração de máquina do Azure Policy deve ser instalada em máquinas.

Esta funcionalidade utilizava anteriormente o Microsoft Monitoring Agent (MMA) para recolher dados. Se o MMA ainda estiver em uso, podes ver recomendações duplicadas. Para evitar duplicados, desative o MMA na máquina.

Rever e corrigir as recomendações da linha de base do SO

Para rever e remediar as recomendações de base do sistema operativo:

  1. No Defender para a Cloud, abra a página Recomendações.

  2. Selecione a recomendação relevante.

  3. Na página de detalhes de recomendação, reveja os recursos afetados e as conclusões específicas de segurança.

  4. Para completar a correção, veja Como remediar as recomendações de segurança.

Sugestões de pesquisa

Defender para a Cloud utiliza Azure Resource Graph para interfaces de programação de aplicações (API) e consultas de portais. Pode usar o Azure Resource Graph e as suas interfaces de consulta para criar as suas próprias consultas e obter informações de recomendação.

Você pode aprender a revisar recomendações no Azure Resource Graph.

Aqui estão dois exemplos de consultas que você pode usar:

  • Consultar todas as regras não saudáveis para um recurso específico

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Todas as regras com problemas e a quantidade de máquinas com problemas para cada regra

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Passos seguintes

Saiba mais sobre a linguagem de consulta do Azure Resource Graph.