Använd säkerhetsuppgifter i Microsoft Intune för att åtgärda sårbarheter i enheter som identifierats av Microsoft Defender för Endpoint

När du integrerar Microsoft Defender för Endpoint med Microsoft Intune kan du använda Microsoft Defender – hantering av säkerhetsrisker via säkerhetsuppgifter i Intune. Dessa uppgifter hjälper Intune administratörer att förstå och åtgärda aktuella sårbarheter baserat på vägledning från Defender för Endpoint. Den här integreringen förbättrar identifieringen och prioriteringen av sårbarheter, vilket förbättrar svarstiderna för åtgärder i din miljö.

Microsoft Defender – hantering av säkerhetsrisker är en del av Microsoft Defender för Endpoint.

Förhandskrav

Prenumerationer:

Intune konfigurationer för Defender för Endpoint:

  • Konfigurera en tjänst-till-tjänst-anslutning med Microsoft Defender för Endpoint och aktivera Microsoft Intune-anslutningen i Microsoft Defender-portalen. Med den här anslutningen kan säkerhetsadministratörer skapa Intune säkerhetsuppgifter när de skickar reparationsbegäranden. Installationsinstruktioner finns i Anslut Microsoft Defender för Endpoint till Intune.
  • Distribuera principer för att registrera enheter i Defender för Endpoint och aktivera riskbedömning. Se Konfigurera Microsoft Defender för Endpoint med Intune.

Så här fungerar integrering

När du har integrerat Intune med Defender för Endpoint identifierar Defender – hantering av säkerhetsrisker sårbarheter på dina hanterade enheter.

I Defender-portalen kan säkerhetsadministratörer granska sårbarheter i slutpunkter och skapa Intune-säkerhetsuppgifter för åtgärd. Dessa uppgifter visas i Intune administrationscenter, där Intune administratörer kan agera och åtgärda problem baserat på Defenders vägledning:

  • Defender för Endpoint identifierar sårbarheter via genomsökningar och utvärderingar.
  • Alla identifierade säkerhetsproblem stöder inte reparation via Intune. Endast kompatibla säkerhetsproblem resulterar i säkerhetsuppgifter.

Säkerhetsaktiviteter identifierar:

  • Typ av sårbarhet
  • Prioritet
  • Status
  • Åtgärdssteg

Intune administratörer kan visa en säkerhetsuppgift och sedan välja att acceptera eller avvisa den. För accepterade uppgifter följer administratören anvisningarna för att använda Intune för reparation. När reparationen lyckas anger administratören uppgiften till Slutför uppgift, som uppdaterar dess status i både Intune och Defender för Endpoint där säkerhetsadministratörer kan verifiera den reviderade statusen för säkerhetsrisken.

Exempel på arbetsflöde

I följande exempel visas arbetsflödet för att identifiera och åtgärda en säkerhetsrisk i ett program:

  • En Defender för Endpoint-genomsökning identifierar en säkerhetsrisk i appen Contoso Media Player v4, som är en ohanterad app som inte distribueras av Intune. En säkerhetsadministratör i Defender-portalen skapar en Intune säkerhetsuppgift för att uppdatera appen.
  • Säkerhetsuppgiften visas i Intune administrationscenter med statusen Väntande.
  • Intune -administratören visar uppgiftsinformationen och väljer Acceptera, vilket ändrar aktivitetens status till Accepterad i både Intune och Defender för Endpoint.
  • Administratören följer reparationsvägledningen. För hanterade appar kan Intune innehålla instruktioner eller länkar för att uppdatera appen. För ohanterade appar kan Intune bara tillhandahålla textinstruktioner.
  • Efter att ha åtgärdat sårbarheten markerar Intune-administratören aktiviteten som slutförd uppgift. Den här åtgärden uppdaterar statusen i både Intune och Defender för Endpoint, där säkerhetsadministratörer bekräftar att reparationen lyckas och slutförs.

Typer av säkerhetsuppgifter

Varje säkerhetsaktivitet har en reparationstyp:

  • Program: Defender för Endpoint hittar till exempel en säkerhetsrisk i en app som Contoso Media Player v4. En administratör skapar en uppgift för att uppdatera appen, vilket kan innebära att en säkerhetsuppdatering tillämpas eller att en ny version installeras.
  • Konfiguration: Om enheter till exempel saknar skydd mot potentiellt oönskade program (PUA) skapar en administratör en uppgift för att konfigurera inställningen i Microsoft Defender Antivirus-profilen.

När Intune inte stöder implementering av en lämplig reparation skapar Defender för Endpoint inte någon säkerhetsuppgift.

Reparationsåtgärder

Vanliga säkerhetsåtgärder omfattar:

  • Blockera ett program från att köras.
  • Distribuera en uppdatering av operativsystemet för att minska säkerhetsrisken.
  • Distribuera Endpoint Security-princip för att minska säkerhetsrisken.
  • Ändra ett registervärde.
  • Inaktivera eller aktivera en konfiguration för att påverka sårbarheten.
  • Kräver uppmärksamhet, som varnar administratören när det inte finns någon lämplig rekommendation.

Arbeta med säkerhetsuppgifter

Innan du kan hantera säkerhetsuppgifter i Intune administrationscenter måste en säkerhetsadministratör först skapa dem i Defender-portalen. Säkerhetsadministratörer skapar uppgifter genom att skicka reparationsbegäranden via Defender – hantering av säkerhetsrisker. Anvisningar finns i Åtgärda sårbarheter med Microsoft Defender – hantering av säkerhetsrisker i Defender-dokumentationen.

Tips

Du kan också hantera dessa uppgifter från det centraliserade fönstret för admin i Intune administrationscenter.

Så här hanterar du säkerhetsuppgifter:

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Säkerhetsuppgifter för slutpunktssäkerhet>.

  3. Välj en säkerhetsuppgift för att visa dess information. I uppgiftsfönstret kan du välja ytterligare länkar, bland annat:

    • HANTERADE APPAR – Visa den app som är sårbar. När säkerhetsrisken gäller flera appar visar Intune en filtrerad lista över appar.
    • ENHETER – Visa en lista över sårbara enheter från vilken du kan länka till en post med mer information om sårbarheten på enheten.
    • BESTÄLLARE – Använd länken för att skicka e-post till administratören som skickade den här säkerhetsuppgiften.
    • ANTECKNINGAR – Läs anpassade meddelanden som skickats av beställaren när du öppnar säkerhetsuppgiften.
  4. Välj Acceptera eller Avvisa för att skicka ett meddelande till Defender för Endpoint för din planerade åtgärd. När du accepterar eller avvisar en uppgift kan du skicka anteckningar som skickas till Defender för Endpoint.

  5. När du har accepterat en uppgift öppnar du säkerhetsuppgiften igen (om den har stängts) och följer ÅTGÄRDSINFORMATIONEN för att åtgärda säkerhetsrisken. Anvisningarna som tillhandahålls av Defender för Endpoint i säkerhetsuppgiftsinformationen varierar beroende på vilken sårbarhet som finns.

  6. När du har slutfört reparationsstegen öppnar du säkerhetsuppgiften och väljer Slutför uppgift. Den här åtgärden uppdaterar säkerhetsaktivitetens status i både Intune och Defender för Endpoint.

Obs!

Varje reparationsbegäran i Defender för Endpoint är begränsad till 10 000 enheter. Om en sårbarhet påverkar fler enheter omfattar den resulterande säkerhetsuppgiften i Intune endast 10 000 av dem.

Lyckad reparation kan minska riskexponeringspoängen i Defender för Endpoint baserat på efterföljande statusuppdateringar från de reparerade enheterna. Du kan övervaka dessa risknivåer för att spåra efterlevnadsförbättringar över tid.

Felsökning

Om säkerhetsaktiviteter inte visas i Intune:

  • Kontrollera att Intune anslutningen är aktiverad i Defender-portalen.
  • Bekräfta att enheter har registrerats i Defender för Endpoint.
  • Kontrollera att säkerhetsadministratörer skapar uppgifter för sårbarheter som Intune kan åtgärda.
  • Tillåt tid för uppgiftssynkronisering mellan portaler.

Nästa steg