在 適用於雲端的 Microsoft Defender 中,資源與工作負載會依照內建及自訂的安全政策與法規遵循框架進行評估。 你要在雲端環境中套用政策和合規,例如 Azure、Amazon Web Services(AWS)和 Google Cloud Platform(GCP)。 根據這些評估,安全建議提供實際步驟,協助修復安全問題並提升您的安全態勢。
欲了解更多關於安全建議、風險因素、優先順序及分類的資訊,請參閱 安全建議。
備註
在入口網站中,過去以單一彙總項目呈現的一些推薦,現在顯示為多個獨立的推薦。 此變更反映出將相關發現歸類於單一建議,轉向分別列出各項建議。
- 你可能會看到比之前更長的推薦清單。 合併的發現項目(例如漏洞、暴露的機密資訊或設定錯誤)現在會顯示為個別建議,而不是巢狀顯示在上層建議之下。
- 舊有的分組建議目前仍與新格式並列出現。 它們會被棄用。
- 這些建議標示為 預覽。 此標籤表示推薦仍處於早期狀態,尚未影響 Secure Score。
- Secure Score目前僅適用於家長推薦,並非針對每一項項目。
在轉換過程中,預期會同時看到帶有 預覽 標籤的兩種格式或推薦。 此轉變旨在提升清晰度,並讓您更輕鬆地依據具體建議採取行動。 欲了解更多資訊,請參閱「 從群組轉為個別建議」。
Prerequisites
建議包含在 適用於雲端的 Defender 中,但除非你在環境中啟用 Microsoft Defender 雲端安全性態勢管理,否則無法看到風險優先排序。
檢閱建議頁面
在解決建議之前,請檢閱建議並確保所有詳細資訊都正確無誤。
登入 Azure 入口網站。
請前往適用於雲端的 Defender>建議。
套用以下篩選條件:
- 暴露資產:依風險暴露的資產篩選。
- 資產風險因素:依具體風險條件篩選。
- 環境:依 Azure、AWS 或 GCP 篩選。
- 工作負載:依照特定工作負載類型篩選。
- 推薦成熟度:依推薦準備程度篩選。
在頁面左側,您可以選擇依安全類別查看推薦:
- 所有建議:完整安全建議清單。
- 錯誤設定:與配置相關的安全問題。
- 漏洞:需要修補的軟體漏洞。
- 揭露的秘密:可能被洩露的憑證與秘密。
「所有建議」、「錯誤設定」、「漏洞」和「揭露秘密」分頁可以幫助你依安全類別聚焦檢視,讓你能選擇一次查看所有內容,或深入特定區域。
備註
當你選擇安全分類篩選器時,建議清單和摘要卡片都會更新,只反映該類別的建議。
選擇建議。
找出新的建議
為了幫助你掌握可能影響環境與 Secure Score 的變更,適用於雲端的 Defender 提供了多項近期推薦指標:
- 新標籤:過去 30 天內推出的推薦會在推薦列表中標示 新 標籤。 使用此標籤快速識別環境中的新發現並優先審查。
- 變更日誌:在安全分數卡上選擇 「檢視更新 」以開啟變更日誌,顯示最近新增的推薦內容及其對分數的影響。
- 入口網站橫幅:當新增影響安全分數的新 GA 推薦時,安全分數頁面會出現橫幅通知您變更並連結變更日誌。
如果您在大量新推薦發布後發現安全分數的變動,該變更反映的是您評估資產的更廣泛範圍,而非環境安全性的降低。 使用變更日誌和 新標籤 來辨識哪些建議正在推動變更。
建議檢視
Azure 入口網站提供三種方式來檢視及與建議互動。
- 平面列表視圖
- 資源檢視
- 推薦標題視圖
平面列表視圖
平面清單檢視顯示所有依個別資產組織、依風險等級排序的建議。 每一列代表影響特定資源的單一建議。
當你選擇推薦列時,會開啟一個側邊面板,顯示:
概述:關於推薦的一般資訊,包括其描述、暴露資產的細節及其他相關建議細節。
修復步驟:提供可行的指引以解決安全問題。
地圖預覽:依目標節點類型彙整,顯示所有通過資產的相關攻擊路徑。 您可以:
- 選擇一條聚合路徑以顯示所有相關的攻擊及其他路徑
- 選擇特定路徑以查看其詳細視覺化
相關倡議:與建議相關的安全措施與合規框架
可能會有額外的分頁顯示包含相關情境資訊的具體建議
資源檢視
除了群組按標題外,Azure入口網站還支援群組按資源。 依資源分組可以將同一資產的所有發現集中在一處。 當單一擁有者對資產負責,並應一併接收所有調查結果時,此方法特別有幫助。
推薦標題視圖
建議標題檢視依標題彙整建議,顯示依風險等級排序的整合清單。 每一行代表你環境中某一推薦的所有實例。
登入 Azure 入口網站。
請前往適用於雲端的 Defender>建議。
選擇依標題分組。
當你選擇彙整推薦列時,側面板會顯示以下資訊:
- 概述:一般資訊,包括建議描述、受影響資源的風險等級分布、治理狀態及其他相關細節
- 補救步驟:可行的指引以解決安全問題
- 暴露資產:所有受此建議影響的資源清單
- 相關倡議:與建議相關的安全措施與合規框架
- 可能會有額外的分頁顯示包含相關情境資訊的具體建議
暴露管理中的 建議 頁面提供優先排序的安全措施清單,旨在透過處理漏洞、設定錯誤及暴露的秘密,提升您的雲端安全態勢。 該頁面依有效風險排名這些建議,幫助資安團隊優先聚焦於最關鍵的威脅。
請前往 Exposure Management>Recommendations>Cloud。
套用以下篩選條件:
- 暴露資產:依風險暴露的資產篩選。
- 資產風險因素:依具體風險條件篩選。
- 環境:依 Azure、AWS 或 GCP 篩選。
- 工作負載:依照特定工作負載類型篩選。
- 推薦成熟度:依推薦準備程度篩選。
在頁面左側,您可以選擇依安全分類查看建議:
- 所有建議:完整安全建議清單。
- 錯誤設定:與配置相關的安全問題。
- 漏洞:需要修補的軟體漏洞。
- 揭露的秘密:可能被洩露的憑證與秘密。
備註
當你選擇安全分類篩選器時,建議清單和摘要卡片都會更新,只反映該類別的建議。
找出新的建議
為了幫助你掌握可能影響環境與 Secure Score 的變更,適用於雲端的 Defender 提供了多項近期推薦指標:
- 新標籤:過去 30 天內推出的推薦會在推薦列表中標示 新 標籤。 使用此標籤快速識別環境中的新發現並優先審查。
- 變更日誌:在安全分數卡上選擇 「檢視更新 」以開啟變更日誌,顯示最近新增的推薦內容及其對分數的影響。
- 入口網站橫幅:當新增影響安全分數的新 GA 推薦時,安全分數頁面會出現橫幅通知您變更並連結變更日誌。
如果您在大量新建議發布後發現安全分數變動,該變更反映的是您評估遺產的更廣泛範圍,而非環境安全性的降低。 使用變更日誌和 新標籤 來辨識哪些建議正在推動變更。
推薦摘要卡
對於每個檢視,頁面會顯示摘要卡,提供你雲端安全態勢的一目了然概述:
- 雲端安全分數:根據你環境中的安全建議,顯示整體雲端安全狀況。
- 分數歷史:追蹤過去七天的安全分數變化,幫助您識別趨勢並衡量進步。
- 依風險等級的建議:總結依嚴重程度分類的活躍安全建議數量(嚴重、高、中、低)。
- 風險等級的計算方式:說明如何結合嚴重程度評分與資產特定風險因子,以決定每項建議的整體風險等級。
建議檢視
Defender 入口網站提供兩種不同的方式來查看和互動推薦的建議:
- 個別資產建議檢視
- 推薦標題視圖
個別資產建議檢視
依資產檢視的建議會顯示依個別資產彙整並依風險等級排序的所有建議。 每一列代表影響特定資源的單一建議。
當你選擇推薦列時,側邊面板會顯示:
概述:關於建議的一般資訊,包括其描述、暴露資產的細節及其他相關建議細節
補救步驟:可行的指引以解決安全問題
地圖預覽:依目標節點類型彙整,顯示所有通過資產的相關攻擊路徑。 您可以:
- 選擇一條聚合路徑以顯示所有相關的攻擊及其他路徑
- 選擇特定路徑以查看其詳細視覺化
相關倡議:與建議相關的安全措施與合規框架
可能會有額外的分頁顯示包含相關情境資訊的具體建議
推薦標題視圖
建議標題檢視依標題彙整建議,顯示依風險等級排序的整合清單。 每一行代表你環境中某一推薦的所有實例。
當你選擇一個彙總推薦列時,會開啟一個側面板,顯示:
- 概述:一般資訊,包括建議描述、受影響資源的風險等級分布、治理狀態及其他相關細節
- 補救步驟:可行的指引以解決安全問題
- 暴露資產:所有受此建議影響的資源清單
- 相關倡議:與建議相關的安全措施與合規框架
- 可能會有額外的分頁顯示包含相關情境資訊的具體建議
根據資源檢視的建議
除了按職稱分組外,該入口網站也支援按資源分組。 依資源分組可以將同一資產的所有發現集中在一處。 當單一擁有者對資產負責,並應一併接收所有調查結果時,此方法特別有幫助。
推薦的替代訪問路徑:
- 雲端基礎架構>概述>安全態勢>安全建議>查看建議
- 暴露管理>倡議>雲端安全>開放倡議頁面>安全建議
備註
你可能會看到 Azure 入口網站和 Defender 入口網站之間的資源不同。
- 你可能會注意到刪除的資源仍然會出現在 Azure 入口網站中。 已刪除的資源仍可能會顯示,因為 Azure 入口網站目前顯示的是資源最後已知的狀態。 產品團隊正努力修復此狀況,讓已刪除的資源不再顯示。
- 有些來自 Azure 原則 的資源可能不會顯示在 Defender 入口網站。 預覽期間,入口網站僅顯示具安全脈絡並有助於有意義安全洞察的資源。
- 與免費訂閱相關的資源目前不會出現在 Defender 入口網站中。
探索建議
您可以透過多種方式與建議互動。 如果沒有選項,該選項與所選推薦無關。
登入 Azure 入口網站。
請前往適用於雲端的 Defender>建議。
選擇建議。
在 [採取動作] 中:
- 修復:描述解決受影響資源安全問題所需的手動步驟。 如需 [修正] 選項的建議,您可以在將建議的修正套用至資源之前,先選取 [ 檢視補救邏輯 ]。
- 建議擁有者和設定到期日:如果您啟用建議的 治理規則 ,您可以指派擁有者和到期日。
- 豁免:你可以將資源豁免於此建議之外。 過去用於抑制特定結果的停用規則現已被棄用。 改用 豁免 。 關於遷移指引,請參見 從停用規則過渡到豁免。
- 工作流程自動化:使用建議設定要觸發的邏輯應用程式。
備註
在新的個人推薦格式下,治理在發現層級運作。 你可以為特定發現指派擁有者和截止日期,並且可以使用帶有資源標籤
Team: DataPlatform的治理規則,自動將推薦導向正確的擁有者或佇列。在 Graph 中,檢視並調查所有用於風險優先排序的上下文,包括 攻擊路徑。 您可以在攻擊路徑中選取節點,以檢視所選節點的詳細數據。
若要檢視更多詳細資料,請選取節點。
選取 [深入解析]。
若要檢視詳細資料,請從下拉式功能表中選取弱點。
(選用)若要檢視相關聯的建議頁面,請選取 [開啟弱點頁面]。
在 Defender 入口網站中,你可以透過暴露管理體驗以多種方式與推薦互動。 當您從 暴露管理>建議>雲端 標籤中選擇推薦時,您可以探索詳細資訊並採取行動。
套用篩選器與篩選集,如 暴露資產、 資產風險因子、 環境、 工作負載及 建議成熟度。
在左側導覽窗格,你可以選擇查看所有推薦或依特定分類查看。
針對議題類型有不同的視角:
- 配置錯誤
- 弱點
- 揭露的秘密
每個視圖中,你會看到 雲端安全分數、 分數歷史、 依風險等級分類的建議,以及風險的計算方式。
透過將 適用於雲端的 Defender 整合進 Defender 入口網站,你也能透過統一介面存取更強化的雲端推薦。
雲端推薦體驗的關鍵改進包括:
- 按資產評估風險因子:評估每項建議的更廣泛曝險背景,以做出明智決策。
- 風險基礎評分:根據嚴重程度、資產背景及潛在影響權衡建議的新評分方式。
- 強化資料:來自 Azure Recommendations 的核心推薦資料,並加入了 Exposure Management 新增的欄位與功能。
- 依關鍵性優先排序:更強調對組織風險最高的關鍵議題。
統一的體驗確保雲端安全建議置於更廣泛的安全環境中,促進更明智的決策與高效的修復流程。
欲了解更多關於理解風險等級、建議分類及推薦儀表板欄位的詳細說明,請參閱 安全性建議。
管理您被指派的建議
適用於雲端的 Defender 支持建議的治理規則。 您可以指派建議的負責人或設定到期日。 您可以使用治理規則來協助確保責任,這些規則也支援建議的服務等級協定 (SLA)。
- 建議在截止日期之前會顯示為準時。 然後狀態變成了 逾期。
- 當推薦未被歸類為逾期時,不會影響你的Microsoft 安全分數。
- 您也可以套用寬限期,讓逾期建議不會影響您的安全分數。
備註
在預覽期間,新的個別推薦會標示為 Preview,且在此格式正式推出 (GA) 前,不會影響以風險為基礎的 Secure Score。 舊有的 GA 項目仍會像以前一樣影響分數。
深入瞭解如何設定 治理規則。
若要查看所有已指派的建議:
登入 Azure 入口網站。
請前往適用於雲端的 Defender>建議。
選取 [新增篩選]> [擁有者]。
選取您的使用者項目。
選取 ,然後套用。
在建議結果中,檢閱建議,包括受影響的資源、風險因素、攻擊路徑、到期日和狀態。
選取建議以進一步檢閱。
若要變更指派,請完成下列步驟:
前往執行動作>變更擁有者和到期日。
選取 [編輯指派] 以變更建議擁有者或到期日。
如果您選取新的補救日期,請在 理由中指定為什麼應該在該日期之前完成補救。
選取 [儲存]。
備註
當您變更預期完成日期時,建議的到期日不會變更,但安全性合作夥伴可以看到您計劃在指定日期之前更新資源。
根據預設,資源的擁有者會每週收到一封電子郵件,其中顯示指派給他們的所有建議。
使用 設定電子郵件通知 選項來:
- 覆寫擁有者的預設每週電子郵件。
- 每週通知所有者,並提供未完成或逾期任務的清單。
- 使用未完成工作清單通知擁有者的主管。
在 Azure 資源圖形中檢閱建議
您可以使用 Azure Resource Graph 撰寫 Kusto 查詢語言 (KQL) 查詢,以跨多個訂用帳戶查詢適用於雲端的 Defender 安全性狀態資料。 透過使用 Azure Resource Graph,你可以透過檢視、篩選、分組和排序資料,在雲端環境中大規模有效率地查詢資料。
登入 Azure 入口網站。
請前往適用於雲端的 Defender>建議。
選擇建議。
選取 [開啟查詢]。
您可以使用下列兩種方式之一開啟查詢:
- 傳回受影響資源的查詢:傳回建議影響之所有資源的清單。
- 查詢回傳安全性發現項目:回傳建議工具發現的所有安全性問題清單。
選取 [執行查詢]。
查看結果。
備註
欄位 properties.status.firstEvaluationDate 表示該資源安全評估首次被評估的時間。 此值與軟體庫存中 首次出現 的時間不同,後者表示軟體首次出現於資產。
備註
如果您的儀表板或自動化目前依賴子評估 API 或查詢,應計劃移轉至 Assessment API 或 securityFindings 等效版本,以支援個別建議格式。 在並行期間,你可能會看到重複的資料,同時包含舊版的分組評估和新的個別評估。 使用 預覽/新 版本的 UI 標籤或 API 篩選器,專注於單一格式,避免重複計算。 Open 查詢入口點可以幫助你從入口網站產生更新的查詢。