操作系統設定錯誤

適用於雲端的 Microsoft Defender 提供安全性建議,以改善組織安全性狀態並降低風險。 降低風險的重要元素之一是為您的商業環境加固機器。 你可以使用 Azure Machine Configuration 擴充套件和 Defender 弱點管理 來評估並修復作業系統(OS)的基線錯誤配置。

評估(Azure Machine Configuration 擴充功能)

適用於雲端的 Defender 利用內建的 Azure 政策計畫來評估並套用安全設定。 預設的倡議是 Microsoft Cloud Security Benchmark(MCSB)。

MCSB 包含適用於 Windows 和 Linux 作業系統的計算安全性基準。

這些作業系統基線建議並不包含在 適用於雲端的 Defender 的免費安全態勢功能中。

  • 啟用適用於伺服器方案 2 的 Defender 時,可以使用這些建議。

  • 啟用 Defender for Servers Plan 2 時,也要啟用訂閱相關的 Azure 政策:

    • Windows 機器應符合 Azure 計算安全性基準的需求
    • Linux 機器應符合 Azure 計算安全性基準的需求
  • 不要移除這些政策。 你無法使用收集機器資料的機器設定擴充功能。

數據採集

Azure 機器配置擴充功能,前稱 Azure 原則 訪客配置,會在機器上執行並收集機器資訊以供評估。

安裝計算機組態延伸模組

安裝機器組態擴充功能如下:

不包含的內容

此價格不包含機器配置擴充套件在 適用於雲端的 Defender 之外提供的其他功能。 這些功能受 Azure 原則 機器配置定價約束。 例如, 補救 和 自定義原則。 欲了解更多資訊,請參閱 Azure 原則 機器配置定價詳情。

評估 (Defender 漏洞管理)

適用於雲端的 Defender 與 適用於端點的 Microsoft Defender 及 Microsoft Defender 弱點管理 整合。 此整合賦予機器漏洞防護及端點偵測與回應(EDR)功能。

作為與 Defender 弱點管理 整合的一部分,它提供安全基線評估。

安全基線評估使用自訂基線設定檔。 每個設定檔都是裝置設定和基準測試的範本,供比較。

支援系統與需求

以下要求與限制適用於安全基線評估:

  • 目前已可在公開預覽版中,根據 Defender 弱點管理安全性基準評估設定檔來評估裝置。

  • 你必須啟用 Defender for Servers Plan 2,並在你想評估的機器上執行 Defender for Endpoint 代理程式。

  • 評估支援執行安全性基準設定檔的機器:

    • windows_server_2008_r2
    • Windows_Server_2016
    • windows_server_2019
    • windows_server_2022

檢視建議

若要檢視安全基線評估的建議,請搜尋 「機器應安全配置(由 MDVM 驅動)」的建議,並查看所有資源的建議。