Säkerhetsrekommendationer

Obs!

Avsnittet Sårbarhetshantering i Microsoft Defender-portalen finns nu under Exponeringshantering. Med den här ändringen kan du nu använda och hantera data om säkerhetsexponering och sårbarhetsdata på en enhetlig plats för att förbättra dina befintliga funktioner för sårbarhetshantering. Mer information.

Dessa ändringar är relevanta för förhandsversionskunder (Microsoft Defender XDR + Microsoft Defender for Identity förhandsversionsalternativ).

Viktigt

Bedömningsmodellen för rekommendationer har uppdaterats med den nya exponeringspoängsmodellen. Du kan märka ändringar i prioritetsordning och påverkansvärden. Detta är förväntat under övergångsperioden. Läs mer om den nya exponeringspoängen.

Cybersäkerhetsbrister som identifieras i din organisation mappas till åtgärdsbara säkerhetsrekommendationer och prioriteras av deras inverkan. Prioriterade rekommendationer hjälper till att förkorta tiden för att minska eller åtgärda sårbarheter och öka efterlevnaden.

Varje säkerhetsrekommendation innehåller åtgärdsbara reparationssteg. För att hjälpa till med uppgiftshantering kan rekommendationen också skickas med hjälp av Microsoft Intune och Microsoft Endpoint Configuration Manager. När hotlandskapet ändras ändras rekommendationen också eftersom den kontinuerligt samlar in information från din miljö.

Tips

Information om hur du får e-postaviseringar om nya sårbarhetshändelser finns i Konfigurera e-postaviseringar om säkerhetsrisker i Microsoft Defender för Endpoint.

Obs!

Bedömningens noggrannhet beror på lyckad datainsamling i Defender for Endpoint. PowerShell-begränsat språkläge, AppLocker, WDAC eller liknande principer för programkontroll kan begränsa nödvändiga Defender för endpoint-samlingsskript och påverka utvärderingsnoggrannheten. Mer information om hur du konfigurerar tillåtna regler som låter skripten köras finns i Tillåt Microsoft Defender för Endpoint skript med WDAC-skriptframtvingande.

Så här fungerar det

Varje enhet i organisationen poängsätts baserat på tre viktiga faktorer som hjälper kunderna att fokusera på rätt saker vid rätt tidpunkt.

  • Hotbild: Egenskaper hos sårbarheter och exploateringar i din organisations enheter samt intrångshistorik. Baserat på dessa faktorer visar säkerhetsrekommendationerna motsvarande länkar till aktiva aviseringar, pågående hotkampanjer och deras motsvarande analysrapporter för hot.
  • Sannolikhet för intrång: Din organisations säkerhetsstatus och motståndskraft mot hot.
  • Affärsvärde: Din organisations tillgångar, kritiska processer och immateriella egenskaper.

Obs!

Med den nya exponeringspoängen integrerar bedömningsmodellen även sårbarhetsförutsägelsedata (EPSS) och tillgångskontextfaktorer som internetuppkopplad status och tillgångskritiskhet. Dessa ytterligare faktorer återspeglas i rekommendationens effektpoäng.

Gör något av följande i Microsoft Defender portalen:

  • Om du är en Microsoft Defender XDR + Microsoft Defender for Identity förhandsgranskningskund kan du visa rekommendationer på någon av följande sidor:
    • Välj Exponeringshantering>Rekommendationer.
    • Visa de främsta säkerhetsrekommendationerna på sidan Exponeringshantering>Sårbarhetshantering>Översikt under De främsta rekommendationerna för slutpunkter.
  • Om du är en befintlig kund kan du visa rekommendationer på någon av följande sidor:
    • Gå till Endpoints>Sårbarhetshantering>Rekommendationer.
    • Visa de viktigaste säkerhetsrekommendationerna på sidan Sårbarhetshantering>Instrumentpanel under Viktigaste säkerhetsrekommendationer.

Främsta säkerhetsrekommendationerna

Obs!

I det här avsnittet beskrivs Microsoft Defender – hantering av säkerhetsrisker för kunder som använder förhandsversionen av Microsoft Defender XDR + Microsoft Defender for Identity. Den här upplevelsen är en del av integreringen av Microsoft Defender – hantering av säkerhetsrisker i Microsoft Security Exposure Management. Mer information.

Som säkerhetsadministratör kan du ta en titt på:

Målet är att minska organisationens exponering mot sårbarheter och öka organisationens enhetssäkerhet så att den blir mer motståndskraftig mot cybersäkerhetshot. Den översta listan över säkerhetsrekommendationer kan hjälpa dig att uppnå det målet.

På sidan Översiktlistar rekommendationerna för de översta slutpunkterna de förbättringsmöjligheter som prioriteras baserat på de viktiga faktorer som nämns i föregående avsnitt – hot, sannolikhet att överträdas och värde. Om du väljer en rekommendation kommer du till sidan med säkerhetsrekommendationer med mer information.

Översikt över säkerhetsrekommendationer

På sidan Rekommendationer kan du visa organisationens säkerhetsrekommendationer, antalet svagheter som hittats, relaterade komponenter, hotinsikter, antal exponerade enheter, enhetsstatus, åtgärdstyp, reparationsaktiviteter och associerade taggar. Du kan också se hur exponeringspoängen och säkerhetspoängen för enheter ändras när rekommendationer implementeras.

Om du är en Microsoft Defender XDR + Microsoft Defender for Identity förhandsversionskund visas den här informationen under avsnittet Sårbarheter på sidan Rekommendationer.

Färgen på diagrammet Exponerade enheter ändras när trenden ändras. Om antalet exponerade enheter ökar ändras färgen till röd. Om antalet exponerade enheter minskar ändras grafens färg till grön.

Obs!

Sårbarhetshantering visar enheter som har använts under de senaste 30 dagarna. Detta skiljer sig från enhetsstatus i Defender för Endpoint, där om en enhet har Inactive status om den inte kommunicerar med tjänsten på mer än sju dagar.

Skärmbild av instrumentpanelen för sårbarhetshantering med säkerhetsrekommendationer markerade.

Ikoner

Användbara ikoner uppmärksammar dig också snabbt på:

  • pil som träffar ett mål för möjliga aktiva aviseringar
  • red bug associerade offentliga exploitkoder
  • glödlampa insikter om rekommendationer för glödlampor

Påverkan

Effektkolumnen visar den potentiella påverkan på exponeringspoängen och säkerhetspoängen för enheter när en rekommendation har implementerats. Du bör prioritera objekt som sänker exponeringspoängen och höjer säkerhetspoängen för enheter.

  • Den potentiella minskningen av exponeringspoängen visas som: . En lägre exponeringspoäng innebär att enheter är mindre sårbara för exploatering.

  • Den beräknade ökningen av din säkerhetspoäng för enheter visas som: . En högre säkerhetspoäng för enheter innebär att dina slutpunkter är mer motståndskraftiga mot cybersäkerhetsattacker.

Överväganden för påverkan

  • Med den nya exponeringspoängsmodellen är de effektvärden som visas på rekommendationerna mer exakta. Den nya modellen beräknar påverkan per tillgång och per sårbarhet, så den förutsagda poängminskningen återspeglar noggrant den faktiska minskning du ser efter reparationen.

  • Modellen är utformad för att vara mer exakt, men exponeringspoängens rörelse är inte garanterad att vara monoton. I en daglig omberäkning kan nyligen identifierade sårbarheter kompensera minskningar från slutförd reparation.

  • Den här övergången påverkar endast exponeringspoängberäkningar. Det ändrar inte hur Microsofts säkerhetspoäng för enheter beräknas.

  • När en åtgärd har vidtagits räknas den nya exponeringspoängen om dagligen. Det kan ta upp till 24 timmar innan de uppdaterade poäng- och effektvärdena återspeglas. Eftersom exponeringspoängen står för flera faktorer, inklusive nya åtgärder och nyligen identifierade sårbarheter, kan den faktiska poängminskningen skilja sig något från den förväntade effekten.

  • När du tillämpar rekommendationsundantag kan kolumnen Exponerade enheter också visa data från tiden innan undantagen tillämpades, inklusive enheter som tillhör enhetsgrupper som omfattas av ett aktivt, enhetsgruppsbaserat undantag. Mer information finns i Exponerade enheter och påverkan efter undantag.

Utforska alternativ för säkerhetsrekommendationer

  1. Välj den säkerhetsrekommendations som du vill undersöka eller bearbeta i listan.

    Exempel på en utfällbar sida för en säkerhetsrekommendation.

  2. I den utfällbara menyn kan du välja något av följande alternativ:

    • Öppna programvarusidan – Öppna programsidan för att få mer kontext för programvaran och hur den distribueras. Informationen kan omfatta hotkontext, associerade rekommendationer, identifierade svagheter, antal exponerade enheter, identifierade sårbarheter, namn och detaljerad information om enheter med programvaran installerad och versionsdistribution.

    • Reparationsalternativ – Skicka en reparationsbegäran för att öppna ett ärende i Microsoft Intune så att IT-administratören kan hämta och adressera. Spåra reparationsaktiviteten på sidan Reparation.

    • Undantagsalternativ – Skicka ett undantag, ange en motivering och ange undantagets varaktighet om du inte kan åtgärda problemet ännu.

Obs!

När en programvaruändring görs på en enhet tar det vanligtvis 2 timmar innan data återspeglas i säkerhetsportalen. Ibland kan det ta längre tid. Konfigurationsändringar kan ta mellan 4 och 24 timmar.

Undersöka ändringar i enhetens exponering eller påverkan

Om antalet exponerade enheter ökar kraftigt, eller en kraftig ökning av påverkan på organisationens exponeringspoäng och säkerhetspoäng för enheter, är den säkerhetsrekommendationsåtgärden värd att undersöka.

  1. Välj en rekommendation och välj sedan Öppna programvarusida.

  2. Välj fliken Händelsetidslinje för att visa alla händelser som påverkar programvaran, till exempel nya sårbarheter eller nya offentliga kryphål. Läs mer om händelsetidslinje.

  3. Bestäm hur du ska åtgärda ökningen eller organisationens exponering, till exempel skicka en reparationsbegäran.

Tips

Om du ser oväntade ändringar i rekommendationens effektvärden eller prioritetsordning kan detta bero på övergången till den nya exponeringspoängsmodellen. Den nya modellen står för ytterligare faktorer som sårbarhetsförutsägelsedata och tillgångskontext. Granska de uppdaterade effektvärdena eftersom de nu mer exakt förutsäger den verkliga poängminskningen från reparationen.

Rekommendationer på enheter

Följ dessa steg om du vill se en lista över säkerhetsrekommendationer som gäller för en enhet:

  1. Gå till navigeringsmenyn Enhetsinventering via Tillgångar>Enheter och välj sedan en enhet.

  2. Välj fliken Säkerhetsrekommendationer för att se en lista över säkerhetsrekommendationer för enheten.

    Skärmbild av sidan för certifikatinventering

Obs!

Om du har Microsoft Defender för IoT-integrering aktiverat i Defender för Endpoint visas rekommendationer för Enterprise IoT-enheter som visas på fliken IoT-enheter på sidan med säkerhetsrekommendationer. Mer information finns i Aktivera Enterprise IoT-säkerhet med Defender för Endpoint.

Överväganden för säkerhetskonfigurationsrekommendationer

Säkerhetsrekommendationer visar enheter som uppfyller kriterierna för rekommendationen under rekommendationens utvärderingsperiod. Enhetsexponering, konfiguration och tillstånd kan ändras över tid, och Defender-upplevelser kan uppdateras vid olika tidpunkter. Därför kan de exponerade enheterna i en rekommendation tillfälligt skilja sig från de senaste resultaten i enhetsinventeringen.

För rekommendationer som baseras på data som också visas i enhetsinventeringen använder du enhetsinventeringen för att verifiera den senaste statusen på enhetsnivå och tillämpa filtren som matchar rekommendationsscenariot. När du till exempel läser rekommendationen Minska onödig exponering för inkommande Internet på internetriktade enheter använder du det Internetuppkopplade filtret och ett relevant tidsfilter, till exempel Senaste 30 dagarna, för att justera enhetsinventeringsresultaten närmare med rekommendationsomfånget.

Om en enhet nyligen har åtgärdats, eller om dess exponering eller konfiguration nyligen har ändrats, kan du ge rekommendationen tid att återspegla den senaste statusen.

Begär reparation

Funktionen för sårbarhetshanteringsreparation överbryggar klyftan mellan säkerhets- och IT-administratörer via arbetsflödet för reparationsbegäran. Säkerhetsadministratörer som du kan begära att IT-administratören åtgärdar en sårbarhet från sidan Säkerhetsrekommendation i Intune. Läs mer om reparationsalternativ

Så här begär du reparation

  1. Välj en säkerhetsrekommendation som du vill begära reparation för och välj sedan Reparationsalternativ.

  2. Fyll i formuläret och välj Skicka begäran.

  3. Om du vill visa status för din reparationsbegäran går du till sidan Reparation .

Mer information finns i Läs mer om hur du begär reparation,

Fil för undantag

Som ett alternativ till en reparationsbegäran när en rekommendation inte är relevant just nu kan du skapa undantag för rekommendationer. Läs mer om undantag

Endast användare med lämpliga behörigheter kan lägga till undantag (se Microsoft Defender enhetlig rollbaserad åtkomstkontroll (RBAC)).

När ett undantag skapas för en rekommendation är rekommendationen inte längre aktiv. Rekommendationstillståndet ändras till Fullständigt undantag eller Partiellt undantag (efter enhetsgrupp).

Obs!

När du tillämpar rekommendationsundantag kan kolumnen Exponerade enheter också visa data från tiden innan undantagen tillämpades, inklusive enheter som tillhör enhetsgrupper som omfattas av ett aktivt, enhetsgruppsbaserat undantag. Mer information finns i Exponerade enheter och påverkan efter undantag.

Så här skapar du ett undantag

  1. Välj den säkerhetsrekommendations som du vill skapa ett undantag för och välj sedan Undantagsalternativ.

    Visar var undantagsalternativen finns i en utfälld säkerhetsrekommendationsutfällning.

  2. Fyll i formuläret och skicka.

Om du vill visa alla undantag läser du Visa alla undantag.

Information om hur du skapar undantag finns i Skapa ett undantag.

Rapportera felaktighet

Du kan rapportera ett falskt positivt resultat om du ser vag, felaktig, ofullständig eller redan åtgärdad information om säkerhetsrekommendationer.

  1. Öppna en säkerhetsrekommendations i Microsoft Defender-portalen.

  2. Välj de tre punkterna bredvid säkerhetsrekommendationsen som du vill rapportera och välj sedan Rapportera felaktighet.

  3. I den utfällbara rutan väljer du kategorin felaktighet i den nedrullningsbara menyn, fyller i din e-postadress och information om felaktighet.

  4. Välj Skicka. Din feedback skickas omedelbart till experterna på sårbarhetshantering.