Granska och åtgärda os-felkonfigurationer i Microsoft Defender för molnet

Microsoft Defender för molnet ger säkerhetsrekommendationer för att förbättra organisationens säkerhetsstatus och minska risken. En viktig del i riskminskningen är maskinhärdning.

Defender för molnet utvärderar operativsystemets inställningar mot beräkningssäkerhetsbaslinjer som tillhandahålls av Microsoft Cloud Security Benchmark (MCSB). Datorinformation samlas in för utvärdering med hjälp av Azure Policy datorkonfigurationstillägg (kallades tidigare gästkonfiguration) på datorn. Mer information finns i Operating system misconfigurations in Defender för molnet.

Denna artikel förklarar hur man granskar och åtgärdar rekommendationer från OS-baslinjebedömningen.

Förutsättningar

Innan du granskar och åtgärdar OS-baslinjerekommendationer, se till att följande förutsättningar är uppfyllda.

Requirements Details
Plan Defender for Servers Plan 2 måste vara aktiverat
Förlängning Konfigurationen av Azure Policy-datorn måste vara installerad på datorer.

Denna funktion använde tidigare Microsoft Monitoring Agent (MMA) för att samla in data. Om MMA fortfarande används kan du se dubbla rekommendationer. För att undvika dubbletter, inaktivera MMA på maskinen.

Granska och åtgärda rekommendationer för operativsystemets baslinje

Så här granskar du och åtgärdar rekommendationer för operativsystemets baslinje:

  1. Öppna sidan Rekommendationer i Defender för molnet.

  2. Välj relevant rekommendation.

  3. På sidan rekommendationsinformation granskar du de berörda resurserna och specifika säkerhetsresultat.

  4. Information om hur du slutför korrigeringen finns i Så här åtgärdar du säkerhetsrekommendationer.

Frågerekommendationer

Defender för molnet använder Azure Resource Graph för programprogrammeringsgränssnitt (API) och portalfrågor. Du kan använda Azure Resource Graph och dess frågegränssnitt för att skapa egna frågor och hämta rekommendationsinformation.

Du kan lära dig hur du granskar rekommendationer i Azure Resource Graph.

Här är två exempelfrågor som du kan använda:

  • Hämta alla ohälsosamma regler för en specifik resurs

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Alla ohälsosamma regler och antalet ohälsosamma datorer för var och en

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Nästa steg

Läs mer om Azure Resource Graphs frågespråk.