Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender för molnet ger säkerhetsrekommendationer för att förbättra organisationens säkerhetsstatus och minska risken. En viktig del i riskminskningen är att härda datorer i hela företagsmiljön. Denna artikel förklarar hur man bedömer och åtgärdar felaktiga operativsystemsbasinställningar med hjälp av Azure Machine Configuration-tillägget och Defender – hantering av säkerhetsrisker.
Utvärdering (Azure Machine Configuration-tillägg)
Defender för molnet använder inbyggda Azure-policyinitiativ för att bedöma och tillämpa säkerhetskonfigurationer. Standardinitiativet är Microsoft Cloud Security Benchmark (MCSB).
MCSB innehåller beräkningssäkerhetsbaslinjer för Windows- och Linux-operativsystem.
Dessa OS-basrekommendationer ingår inte i de kostnadsfria säkerhetsfunktionerna i Defender för molnet.
Rekommendationerna är tillgängliga när Defender för servrar plan 2 är aktiverad.
När Defender för servrar plan 2 är aktiverat aktiveras relevanta Azure-principer för prenumerationen:
- "Windows-datorer bör uppfylla kraven för Säkerhetsbaslinjen för Azure-beräkning"
- "Linux-datorer bör uppfylla kraven för Azure-beräkningssäkerhetsbaslinjen"
Se till att du inte tar bort dessa principer eller att du inte kan använda datorkonfigurationstillägget som används för att samla in datordata.
Datainsamling
Datorinformation samlas in för utvärdering med hjälp av Azure-datorkonfigurationstillägget (tidigare kallat Azure Policy-gästkonfiguration) som körs på datorn.
Installera datorkonfigurationstillägget
Datorkonfigurationstillägget installeras på följande sätt:
- Azure: Installera på Azure-datorer genom att åtgärda rekommendationen gästkonfigurationstillägg bör installeras på datorer.
- AWS/GCP: På AWS- och GCP-datorer installeras datorkonfigurationen som standard när du väljer Arc-etablering i AWS- eller GCP-anslutningsappen.
- Lokalt: För lokala datorer är datorkonfigurationen aktiverad som standard när du registrerar lokala virtuella datorer som Azure Arc-aktiverade virtuella datorer.
- Azure-virtuella datorer: Endast för Azure-virtuella datorer (inte Arc-aktiverade virtuella datorer) måste du tilldela datorn en hanterad identitet genom att åtgärda rekommendationen Gästkonfigurationstillägg för virtuella datorer ska distribueras med systemtilldelad hanterad identitet.
Vad ingår inte
Ytterligare funktioner som tillhandahålls av datorkonfigurationstillägget utanför Defender för molnet ingår inte och omfattas av Azure Policy prissättning för datorkonfiguration.
- Till exempel reparation och anpassade principer.
- Granska prisinformationen för Azure Policy datorkonfiguration.
Utvärdering (Defender – hantering av säkerhetsrisker)
Defender för molnet integreras med Microsoft Defender för Endpoint och Microsoft Defender – hantering av säkerhetsrisker. Denna integration ger maskiner sårbarhetsskydd samt funktioner för endpoint detection and response (EDR).
Som en del av integrationen med Defender – hantering av säkerhetsrisker tillhandahålls en utvärdering av säkerhetsbaslinjer.
- Säkerhetsbaslinjebedömning använder anpassade baslinjeprofiler.
- Varje profil är en mall med enhetsinställningar och benchmarks att jämföra med.
Stödda system och krav
Följande krav och begränsningar gäller för bedömning av säkerhetsbaslinjer:
Att utvärdera enheter mot utvärderingsprofilerna för säkerhetsbaslinjer i Defender – hantering av säkerhetsrisker är för närvarande tillgängligt i offentlig förhandsversion.
Defender for Servers Plan 2 måste vara aktiverat och Defender för Endpoint-agenten måste köras på datorer som du vill utvärdera.
Utvärdering stöds för datorer som kör säkerhetsbaslinjeprofiler:
- windows_server_2008_r2
- windows_server_2016
- windows_server_2019
- windows_server_2022
Granska rekommendationer
Om du vill granska rekommendationer från utvärderingar av säkerhetsbaslinjer söker du efter rekommendationen **Datorer bör konfigureras på ett säkert sätt (drivs av MDVM)" och visar rekommendationen för alla resurser.
Nästa steg
- Installera konfigurationen av Azure Policy-datorn.
- Åtgärda felkonfigurationer av os-baslinjen med hjälp av Tillämpa säkerhetsbaslinjereparationer.