Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Defender para a Cloud fornece recomendações de segurança para melhorar a postura de segurança organizacional e reduzir riscos. Um elemento importante na redução de riscos é fortalecer as máquinas em todo o seu ambiente de negócios. Este artigo explica como avaliar e corrigir configurações incorretas da linha de base do sistema operativo utilizando a extensão Azure Machine Configuration e o Gestão de vulnerabilidades do Defender.
Avaliação (extensão de Configuração de Máquina do Azure)
O Defender para a Cloud utiliza iniciativas de políticas integradas no Azure para avaliar e aplicar configurações de segurança. A iniciativa padrão é o Microsoft Cloud Security Benchmark (MCSB).
O MCSB inclui linhas de base de segurança computacional para sistemas operacionais Windows e Linux .
Estas recomendações de base do sistema operativo não fazem parte das funcionalidades gratuitas de postura de segurança do Defender para a Cloud.
As recomendações estão disponíveis quando o Plano 2 do Defender for Servers está habilitado.
Quando o Defender for Servers Plan 2 está habilitado, as políticas relevantes do Azure são habilitadas na assinatura:
- "As máquinas Windows devem atender aos requisitos da linha de base de segurança de computação do Azure"
- "As máquinas Linux devem atender aos requisitos da linha de base de segurança de computação do Azure"
Certifique-se de não remover essas políticas ou não poderá aproveitar a extensão de configuração da máquina usada para coletar dados da máquina.
Recolha de dados
As informações da máquina são recolhidas para fins de avaliação, utilizando a extensão de configuração de máquinas do Azure (anteriormente conhecida como configuração de convidado do Azure Policy) em execução nessa máquina.
Instalando a extensão de configuração da máquina
A extensão de configuração da máquina é instalada da seguinte forma:
- Azure: Em máquinas do Azure, instale corrigindo a recomendação A extensão de Configuração de Convidado deve ser instalada em máquinas.
- AWS/GCP: em máquinas AWS e GCP, a configuração da máquina é instalada por padrão quando você seleciona o provisionamento de arco no conector AWS ou GCP .
- Local: Para máquinas locais, a configuração da máquina é habilitada por padrão quando você integra VMs locais como VMs habilitadas para Azure Arc.
- VMs do Azure: Apenas nas VMs do Azure (não VMs com Arc ativado), tem de atribuir uma identidade gerida à máquina ao corrigir a recomendação A extensão de Configuração de Convidado das máquinas virtuais deve ser implementada com uma identidade gerida atribuída pelo sistema.
O que não está incluído
Funcionalidades adicionais fornecidas pela extensão de configuração da máquina fora do Defender para a Cloud não estão incluídas e estão sujeitas a preços de configuração de máquinas do Azure Policy.
- Por exemplo, remediação e políticas personalizadas.
- Consulte os detalhes de preços da configuração de máquinas do Azure Policy.
Avaliação (Gestão de vulnerabilidades do Defender)
O Defender para a Cloud integra-se com o Microsoft Defender para Endpoint e o Gestão de vulnerabilidades do Microsoft Defender. Esta integração oferece às máquinas proteção contra vulnerabilidades e funcionalidades de deteção e resposta ao endpoint (EDR).
Como parte da integração com o Gestão de vulnerabilidades do Defender, é fornecida uma avaliação das linhas de base de segurança.
- A avaliação de linhas de base de segurança utiliza perfis de referência personalizados.
- Cada perfil é um modelo de definições e benchmarks do dispositivo para comparar.
Sistemas suportados e requisitos
Os seguintes requisitos e limitações aplicam-se à avaliação das linhas de base de segurança:
A avaliação de dispositivos em relação aos perfis de avaliação das linhas de base de segurança do Gestão de vulnerabilidades do Defender está atualmente disponível na visualização pública.
O Plano 2 do Defender for Servers deve estar habilitado e o agente do Defender for Endpoint deve estar em execução em máquinas que você deseja avaliar.
A avaliação é suportada para máquinas que executam perfis de referência de segurança:
- windows_server_2008_r2
- windows_server_2016
- windows_server_2019
- windows_server_2022
Revisão das recomendações
Para rever as recomendações feitas pelas avaliações de linha de base de segurança, procure a recomendação **As máquinas devem ser configuradas com segurança (alimentadas por MDVM)" e visualize a recomendação para todos os recursos.
Passos seguintes
- Instale a configuração da máquina do Azure Policy.
- Corrigir as configurações incorretas na linha de base do sistema operativo usando Aplicar remediações da linha de base de segurança.