Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I Microsoft Defender för molnet utvärderas resurser och arbetsbelastningar mot inbyggda och anpassade säkerhetsprinciper och ramverk för regelefterlevnad som du tillämpar i dina molnmiljöer (Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) med mera). Baserat på dessa utvärderingar ger säkerhetsrekommendationer praktiska steg för att åtgärda säkerhetsproblem och förbättra din säkerhetsstatus.
Detaljerad information om säkerhetsrekommendationer, inklusive riskfaktorer, prioritering och klassificering, finns i Säkerhetsrekommendationer.
Anmärkning
I portalen visas nu vissa rekommendationer som tidigare visades som ett enda aggregerat objekt som flera enskilda rekommendationer. Den här ändringen återspeglar en övergång från gruppering av relaterade resultat enligt en rekommendation till att lista varje rekommendation separat.
- Du kan se en längre lista med rekommendationer jämfört med tidigare. Kombinerade resultat (till exempel sårbarheter, exponerade hemligheter eller felkonfigurationer) visas nu som enskilda rekommendationer i stället för kapslade enligt en överordnad rekommendation.
- De gamla grupperade rekommendationerna visas fortfarande sida vid sida med det nya formatet för tillfället, men de är så småningom inaktuella.
- De här rekommendationerna är markerade som förhandsversion. Den här taggen anger att rekommendationen är i ett tidigt tillstånd och inte påverkar Säker poäng ännu.
- Säkerhetspoäng gäller för närvarande endast för överordnad rekommendation, inte för varje enskilt objekt.
Att se båda formaten eller rekommendationerna med en Preview-tagg förväntas under övergången. Denna övergång syftar till att förbättra tydligheten och göra det lättare för dig att agera på specifika rekommendationer. Mer information finns i Övergång från grupperad till enskild rekommendationer.
Förutsättningar
Rekommendationer ingår i Defender för molnet, men du kan inte se riskprioritering om du inte aktiverar Defender CSPM i din miljö.
Granska sidan med rekommendationer
Granska rekommendationerna och se till att all information är korrekt innan du löser dem.
Logga in på Azure-portalen.
Gå till Defender för Cloud>Rekommendationer.
Använd filter som:
- Exponerad tillgång: Filtrera efter tillgångar med exponering för hot.
- Riskfaktorer för tillgångar: Filtrera efter specifika riskförhållanden.
- Miljö: Filtrera efter Azure, AWS eller GCP.
- Arbetsbelastning: Filtrera efter specifika arbetsbelastningstyper.
- Rekommendationsmognad: Filtrera efter rekommendationsberedskapsnivå.
Till vänster på sidan kan du välja att visa rekommendationer efter säkerhetskategori:
- Alla rekommendationer: Fullständig lista över säkerhetsrekommendationer.
- Felkonfigurationer: Konfigurationsrelaterade säkerhetsproblem.
- Sårbarheter: Programvarusårbarheter som kräver korrigeringar.
- Exponerade hemligheter: Autentiseringsuppgifter och hemligheter som kan komprometteras.
Flikarna Alla rekommendationer, Felkonfigurationer, Sårbarheter och Exponerade hemligheter kan hjälpa dig att fokusera din vy efter säkerhetskategori så att du kan välja att se allt på en gång eller gå djupare in i specifika områden.
Anmärkning
När du väljer ett filter för säkerhetskategori uppdateras både rekommendationslistan och sammanfattningskorten så att de endast återspeglar rekommendationerna i den kategorin.
- Välj en rekommendation.
Identifiera nya rekommendationer
För att hjälpa dig att hålla dig medveten om ändringar som kan påverka din miljö och säkerhetspoäng tillhandahåller Defender för molnet flera indikatorer för nyligen introducerade rekommendationer:
- Taggen "Ny": Rekommendationer som introducerats under de senaste 30 dagarna har markerats med en ny tagg i rekommendationslistan. Använd den här taggen för att snabbt identifiera resultat som är nya för din miljö och prioritera granskning.
- Ändringslogg: Välj Visa uppdateringar på kortet Säker poäng för att öppna ändringsloggen, som visar vilka rekommendationer som nyligen har lagts till och hur de påverkar din poäng.
- Portalbanderoll: När nya GA-rekommendationer läggs till som påverkar säker poäng visas en banderoll på sidan Säkerhetspoäng för att meddela dig om ändringen och länken till ändringsloggen.
Om du märker en ändring i Secure Score efter en större lansering av nya rekommendationer, återspeglar ändringen den utökade omfattningen av din utvärderade miljö – inte en försämring av säkerheten i din miljö. Använd ändringsloggen och taggen "Ny" för att identifiera vilka rekommendationer som driver ändringen.
Rekommendationer
Azure-portalen innehåller tre olika sätt att visa och interagera med rekommendationer:
Platt lista
Den platta listvyn visar en lista över alla rekommendationer organiserade efter enskilda tillgångar, ordnade efter risknivå. Varje rad representerar en enskild rekommendation som påverkar en specifik resurs.
När du väljer en rekommendationsrad öppnas en sidopanel som visar:
- Översikt: Allmän information om rekommendationen, inklusive dess beskrivning, information om den exponerade tillgången och andra relevanta rekommendationsdetaljer
- Reparationssteg: Åtgärdsbar vägledning för att lösa säkerhetsproblemet
-
Förhandsgranskning av karta: Visar alla relaterade attackvägar som passerar genom tillgången, aggregerade efter målnodtyp. Du kan:
- Välj en aggregerad sökväg för att visa alla associerade attacker och ytterligare sökvägar
- Välj en specifik sökväg för att visa dess detaljerade visualisering
- Relaterade initiativ: Säkerhetsinitiativ och efterlevnadsramverk som är associerade med rekommendationen
- Ytterligare flikar kan visas för specifika rekommendationer med relevant sammanhangsinformation
Resursvyerna
Förutom Group efter rubrik stöder Azure portalen Group efter resurs. Gruppering efter resurs samlar alla fynd för samma tillgång på ett ställe, vilket är hjälpsamt när en enskild ägare ansvarar för en tillgång och bör få alla dess resultat samlade.
Rekommendationsrubriksvy
Rekommendationstitelvyn samlar rekommendationer efter titel och visar en sammanslagen lista ordnad efter risknivå. Varje rad representerar alla instanser av en viss rekommendation i din miljö.
Logga in på Azure-portalen.
Gå till Defender för Cloud>Rekommendationer.
Välj Gruppera efter rubrik.
När du väljer en aggregerad rekommendationsrad öppnas en sidopanel som visar:
- Översikt: Allmän information inklusive rekommendationsbeskrivning, risknivåfördelning mellan berörda resurser, styrningsstatus och annan relevant information
- Reparationssteg: Åtgärdsbar vägledning för att lösa säkerhetsproblemet
- Exponerade tillgångar: En lista över alla resurser som påverkas av den här rekommendationen
- Relaterade initiativ: Säkerhetsinitiativ och efterlevnadsramverk som är associerade med rekommendationen
- Ytterligare flikar kan visas för specifika rekommendationer med relevant sammanhangsinformation
Sidan Rekommendationer i Exponeringshantering innehåller en prioriterad lista över säkerhetsåtgärder som utformats för att förbättra din molnsäkerhetsstatus genom att åtgärda sårbarheter, felkonfigurationer och exponerade hemligheter. Dessa rekommendationer rangordnas efter effektiv risk, vilket hjälper säkerhetsteamen att fokusera på de mest kritiska hoten först.
Logga in på Microsoft Defender-portalen.
Gå till flikenRekommendationer> för exponeringshantering>i molnet.
Använd filter som:
- Exponerad tillgång: Filtrera efter tillgångar med exponering för hot.
- Riskfaktorer för tillgångar: Filtrera efter specifika riskförhållanden.
- Miljö: Filtrera efter Azure, AWS eller GCP.
- Arbetsbelastning: Filtrera efter specifika arbetsbelastningstyper.
- Rekommendationsmognad: Filtrera efter rekommendationsberedskapsnivå.
Till vänster på sidan kan du välja att visa rekommendationer efter säkerhetskategori:
- Alla rekommendationer: Fullständig lista över säkerhetsrekommendationer.
- Felkonfigurationer: Konfigurationsrelaterade säkerhetsproblem.
- Sårbarheter: Programvarusårbarheter som kräver korrigeringar.
- Exponerade hemligheter: Autentiseringsuppgifter och hemligheter som kan komprometteras.
Anmärkning
När du väljer ett filter för säkerhetskategori uppdateras både rekommendationslistan och sammanfattningskorten så att de endast återspeglar rekommendationerna i den kategorin.
Identifiera nya rekommendationer
För att hjälpa dig att hålla dig medveten om ändringar som kan påverka din miljö och säkerhetspoäng tillhandahåller Defender för molnet flera indikatorer för nyligen introducerade rekommendationer:
- Taggen "Ny": Rekommendationer som introducerats under de senaste 30 dagarna har markerats med en ny tagg i rekommendationslistan. Använd den här taggen för att snabbt identifiera resultat som är nya för din miljö och prioritera granskning.
- Ändringslogg: Välj Visa uppdateringar på kortet Säker poäng för att öppna ändringsloggen, som visar vilka rekommendationer som nyligen har lagts till och hur de påverkar din poäng.
- Portalbanderoll: När nya GA-rekommendationer läggs till som påverkar säker poäng visas en banderoll på sidan Säkerhetspoäng för att meddela dig om ändringen och länken till ändringsloggen.
Om du märker en ändring i Secure Score efter en större lansering av nya rekommendationer, återspeglar ändringen den utökade omfattningen av din utvärderade miljö – inte en försämring av säkerheten i din miljö. Använd ändringsloggen och taggen "Ny" för att identifiera vilka rekommendationer som driver ändringen.
Sammanfattningskort för rekommendationer
För varje vy visar sidan sammanfattningskort som ger en översikt över din molnsäkerhetsstatus:
- Molnsäkerhetspoäng: Visar din övergripande molnsäkerhetshälsa baserat på säkerhetsrekommendationerna i din miljö.
- Poänghistorik: Spårar dina ändringar i säkerhetspoängen under de senaste sju dagarna, vilket hjälper dig att identifiera trender och mäta förbättringar.
- Rekommendationer efter risknivå: Sammanfattar antalet aktiva säkerhetsrekommendationer, kategoriserade efter allvarlighetsgrad (kritisk, hög, medel, låg).
- Hur risknivån beräknas: Förklarar hur allvarlighetsgradsklassificeringar och tillgångsspecifika riskfaktorer kombineras för att fastställa den övergripande risknivån för varje rekommendation.
Rekommendationer
Defender-portalen innehåller två olika sätt att visa och interagera med rekommendationer:
Rekommendation per tillgångsvy
Rekommendation per tillgångsvy visar en lista över alla rekommendationer organiserade efter enskilda tillgångar, ordnade efter risknivå. Varje rad representerar en enskild rekommendation som påverkar en specifik resurs.
När du väljer en rekommendationsrad öppnas en sidopanel som visar:
- Översikt: Allmän information om rekommendationen, inklusive dess beskrivning, information om den exponerade tillgången och andra relevanta rekommendationsdetaljer
- Reparationssteg: Åtgärdsbar vägledning för att lösa säkerhetsproblemet
-
Förhandsgranskning av karta: Visar alla relaterade attackvägar som passerar genom tillgången, aggregerade efter målnodtyp. Du kan:
- Välj en aggregerad sökväg för att visa alla associerade attacker och ytterligare sökvägar
- Välj en specifik sökväg för att visa dess detaljerade visualisering
- Relaterade initiativ: Säkerhetsinitiativ och efterlevnadsramverk som är associerade med rekommendationen
- Ytterligare flikar kan visas för specifika rekommendationer med relevant sammanhangsinformation
Rekommendationsrubriksvy
Rekommendationstitelvyn samlar rekommendationer efter titel och visar en sammanslagen lista ordnad efter risknivå. Varje rad representerar alla instanser av en viss rekommendation i din miljö.
När du väljer en aggregerad rekommendationsrad öppnas en sidopanel som visar:
- Översikt: Allmän information inklusive rekommendationsbeskrivning, risknivåfördelning mellan berörda resurser, styrningsstatus och annan relevant information
- Reparationssteg: Åtgärdsbar vägledning för att lösa säkerhetsproblemet
- Exponerade tillgångar: En lista över alla resurser som påverkas av den här rekommendationen
- Relaterade initiativ: Säkerhetsinitiativ och efterlevnadsramverk som är associerade med rekommendationen
- Ytterligare flikar kan visas för specifika rekommendationer med relevant sammanhangsinformation
Rekommendationer per vy av resurser
Förutom Gruppera efter rubrik har portalen stöd för Gruppera efter resurs. Gruppering efter resurs samlar alla fynd för samma tillgång på ett ställe, vilket är hjälpsamt när en enskild ägare ansvarar för en tillgång och bör få alla dess resultat samlade.
Alternativa åtkomstvägar till rekommendationer:
- Molninfrastruktur>Överblick>Säkerhetsstatus>Säkerhetsrekommendationer>Visa rekommendationer
- Exponeringshantering>Initiativ>Molnsäkerhet>Öppna initiativsidan>Fliken Säkerhetsrekommendationer
Anmärkning
Varför du kan se olika resurser mellan Azure-portalen och Defender-portalen:
- Borttagna resurser: Du kan märka att borttagna resurser fortfarande visas i Azure-portalen. Raderade resurser kan fortfarande visas eftersom Azure-portalen för närvarande visar det senaste kända tillståndet för resurser. Produktteamet arbetar med att åtgärda det här villkoret så att borttagna resurser inte längre visas.
- Azure Policy-resurser: Vissa resurser som kommer från Azure Policy kanske inte visas i Defender-portalen. Under förhandsversionen visar portalen endast resurser som har säkerhetskontext och bidrar till meningsfulla säkerhetsinsikter.
- Resurser som är kopplade till kostnadsfria prenumerationer visas för närvarande inte i Defender-portalen.
Utforska en rekommendation
Du kan interagera med rekommendationer på flera sätt. Om ett alternativ inte finns tillgängligt är det alternativet inte relevant för den valda rekommendationen.
Logga in på Azure-portalen.
Gå till Defender för Cloud>Rekommendationer.
Välj en rekommendation.
I Vidta åtgärder:
- Åtgärda: En beskrivning av de manuella steg som krävs för att lösa säkerhetsproblemet för de berörda resurserna. För rekommendationer med alternativet Åtgärda kan du välja Visa reparationslogik innan du tillämpar den föreslagna korrigeringen på dina resurser.
- Rekommendationsägare och ange förfallodatum: Om du aktiverar en styrningsregel för rekommendationen kan du tilldela en ägare och förfallodatum.
- Undantag: Du kan undanta resurser från rekommendationen. Inaktivera regler, som tidigare användes för att undertrycka specifika resultat, är inaktuella. Använd undantag i stället. Information om migrering finns i Övergång från inaktivera regler till undantag.
- Arbetsflödesautomatisering: Ange en logikapp som ska utlösas med rekommendationen.
Anmärkning
Med det nya individuella rekommendationsformatet fungerar styrningen på fyndnivån. Du kan tilldela ägare och förfallodatum till specifika resultat, och du kan använda styrningsregler med resurstaggar (till exempel Team: DataPlatform) för att automatiskt dirigera rekommendationer till rätt ägare eller kö.
I Graph visar och undersöker du all kontext som används för riskprioritering, inklusive attackvägar. Du kan välja en nod i en attacksökväg för att visa information om den valda noden.
Om du vill visa mer information väljer du en nod.
Välj Insikter.
Om du vill visa information väljer du en säkerhetsrisk på den nedrullningsbara menyn.
(Valfritt) Om du vill visa den associerade rekommendationssidan väljer du Öppna sårbarhetssidan.
I Defender-portalen kan du interagera med rekommendationer på flera sätt via exponeringshantering. När du har valt en rekommendation från flikenRekommendationer> för exponeringshantering>i molnet kan du utforska detaljerad information och vidta åtgärder.
Använd filter och filteruppsättningar som exponerad tillgång, riskfaktorer för tillgångar, miljö, arbetsbelastning, rekommendationsmognad med mera.
I det vänstra navigeringsfönstret kan du välja att antingen visa alla rekommendationer eller visa efter en specifik kategori.
Det finns separata vyer för problemtyper:
- Felkonfigurationer
- Sårbarheter
- Exponerade hemligheter
För varje vy ser du Cloud Secure Score, Poänghistorik, Rekommendation efter risknivå och hur risken beräknas.
Genom att integrera Defender för molnet i Defender-portalen kan du också komma åt förbättrade molnrekommendationer via det enhetliga gränssnittet.
Förbättringar i molnrekommendationsupplevelsen inkluderar:
- Riskfaktorer per tillgång: Utvärdera den bredare exponeringskontexten för varje rekommendation för välgrundade beslut.
- Riskbaserad bedömning: Ny bedömning som väger rekommendationer baserat på allvarlighetsgrad, tillgångskontext och potentiell påverkan.
- Förbättrade data: Grundläggande rekommendationsdata från Azure-rekommendationer berikade med ytterligare fält och funktioner från Exponeringshantering.
- Prioriterad av kritiskhet: Större vikt vid kritiska problem som utgör den högsta risken för din organisation.
Den enhetliga upplevelsen säkerställer att molnsäkerhetsrekommendationer kontextualiseras i det bredare säkerhetslandskapet, vilket möjliggör mer välgrundat beslutsfattande och effektiva arbetsflöden för reparation.
Mer information om hur du förstår risknivåer, rekommendationsklassificering och detaljerade förklaringar av instrumentpanelsfält för rekommendationer finns i Säkerhetsrekommendationer.
Hantera dina tilldelade rekommendationer
Defender för molnet har stöd för styrningsregler för rekommendationer. Du kan tilldela en rekommendationsägare eller ett förfallodatum. Du kan hjälpa till att säkerställa ansvarsskyldighet genom att använda styrningsregler, som också stöder ett serviceavtal (SLA) för rekommendationer.
- Rekommendationerna visas som I tid tills förfallodatumet har passerat. Sedan ändras de till Förfallen.
- När en rekommendation inte klassificeras som Overdue påverkar den inte din Microsoft Secure Score.
- Du kan också tillämpa en respitperiod så att förfallna rekommendationer inte påverkar din säkerhetspoäng.
Anmärkning
Under förhandsgranskningsperioden markeras nya enskilda rekommendationer som förhandsversion och påverkar inte riskbaserad säker poäng förrän formatet når allmän tillgänglighet. Äldre GA-objekt fortsätter att påverka poäng som tidigare.
Läs mer om hur du konfigurerar styrningsregler.
Så här ser du alla dina tilldelade rekommendationer:
Logga in på Azure-portalen.
Gå till Defender för Cloud>Rekommendationer.
Välj Lägg till filter>Ägare.
Välj din användarinmatning.
Välj Tillämpa.
I rekommendationsresultatet granskar du rekommendationerna, inklusive berörda resurser, riskfaktorer, attackvägar, förfallodatum och status.
Välj en rekommendation för att granska den ytterligare.
Utför följande steg för att göra ändringar i en tilldelning:
Gå till Åtgärda>Ändra ägare och förfallodatum.
Välj Redigera tilldelning för att ändra rekommendationens ägare eller förfallodatum.
Om du väljer ett nytt reparationsdatum anger du varför reparationen ska slutföras vid det datumet i Motivering.
Välj Spara.
Anmärkning
När du ändrar det förväntade slutdatumet ändras inte förfallodatumet för rekommendationen, men säkerhetspartner kan se att du planerar att uppdatera resurserna senast det angivna datumet.
Som standard får resursens ägare ett e-postmeddelande varje vecka som visar alla rekommendationer som tilldelats dem.
Använd alternativet Ange e-postaviseringar för att:
- Åsidosätt den förinställda veckovisa e-posten till ägaren.
- Meddela ägarna varje vecka med en lista över öppna eller försenade uppgifter.
- Meddela ägarens närmaste chef med en lista över öppna uppgifter.
Granska rekommendationerna i Azure Resource Graph
Du kan använda Azure Resource Graph för att skriva en KQL-fråga (Kusto Query Language) för att fråga Defender om molnsäkerhetsstatusdata i flera prenumerationer. Genom att använda Azure Resource Graph kan du effektivt köra frågor i stor skala i molnmiljöer genom att visa, filtrera, gruppera och sortera data.
Logga in på Azure-portalen.
Gå till Defender för Cloud>Rekommendationer.
Välj en rekommendation.
Välj Öppna fråga.
Du kan öppna frågan på något av två sätt:
- Fråga som returnerar den berörda resursen: Returnerar en lista över alla resurser som rekommendationen påverkar.
- Fråga som returnerar säkerhetsresultat: Returnerar en lista över alla säkerhetsproblem som rekommendationen hittade.
Välj kör fråga.
Granska resultaten.
Anmärkning
Fältet properties.status.firstEvaluationDate visar när säkerhetsbedömningen först utvärderades för resursen. Detta värde skiljer sig från det som först sågs i mjukvaruinventariet, vilket anger när mjukvaran först sågs på tillgången.
Anmärkning
Om dina instrumentpaneler eller automatiseringar för närvarande är beroende av Sub Assessment API:er eller frågor, planera att migrera till utvärderings-API:erna eller dess motsvarigheter i securityFindings för det individuella rekommendationsformatet. Under perioden sida vid sida kan du se duplicerade data (äldre grupperade + nya enskilda). Använd användargränssnittstaggar för förhandsversion/ny version eller API-filter för att fokusera på ett format och undvika dubbelräkning. Ingångspunkten för öppna frågor kan hjälpa dig att generera uppdaterade förfrågningar från portalen.