安全基線評估

附註

Microsoft Defender 入口網站中的 漏洞管理 區塊現已移至 暴露管理區。 透過這項變更,您現在可以在統一的地點管理安全暴露資料與漏洞資料,以強化現有的漏洞管理功能。 深入了解。

這些變更與 預覽客戶(Microsoft Defender 全面偵測回應 + 適用於身分識別的 Microsoft Defender 預覽選項)相關。

附註

要使用此功能,您需要安裝 Microsoft Defender 漏洞管理獨立版,或者如果您已經是 適用於端點的 Microsoft Defender Plan 2 的客戶,則需要 Defender 漏洞管理附加元件。

安全基線評估讓您不必無止盡地掃描合規,而是能持續且輕鬆地監控組織的安全基線合規狀況,並即時識別變化。

安全基線設定檔是一種客製化的設定檔,用來根據產業安全基準評估並監控組織中的端點。 當你建立安全基線設定檔時,你是在建立一個包含多種裝置設定和基準測試的範本,供比較。

安全基線支援網際網路安全中心 (CIS) 基準測試,適用於 Windows 10、Windows 11 及 Windows Server 2008 R2 及以上版本,以及 Windows 10 與 Windows Server 2019 的安全技術實作指南 (STIG) 基準測試。

附註

  • 目前這些基準僅支援群組原則物件 (GPO) 設定,不支援 Microsoft Configuration Manager (Intune)。
  • 非英語 Windows 系統區域不支援安全基線評估。
  • 當 Windows Server 2012 R2 啟用 DFSS (動態公平分配排程) 時,不支援安全基線評估。
  • 為了安全基線評估成功,必須在你的裝置上將 PowerShell 受限語言模式 設定 為關閉 。 如果你使用 WDAC 腳本強制執行,可以設定允許規則讓 MDE 腳本以全語言模式執行。 如需詳細資訊,請參閱 在 WDAC 指令碼強制執行下允許 適用於端點的 Microsoft Defender 指令碼。

提示

你知道你可以免費試用 Microsoft Defender 漏洞管理的所有功能嗎? 了解如何 註冊免費試用。

開始進行安全基線評估

  1. 在 Microsoft Defender 入口網站中,請執行以下其中一項:

    • 如果您是 Microsoft Defender 全面偵測回應 + 適用於身分識別的 Microsoft Defender 預覽版的客戶,請選擇暴露管理>漏洞管理>基線評估。
    • 如果您是現有客戶,請選擇漏洞 管理>基線評估。
  2. 選擇頂部的 「個人資料 」標籤,然後選擇 建立個人檔案 按鈕。

  3. 輸入你的安全基線設定檔名稱與描述,並選擇 「下一步」。

  4. 在 基準設定檔範圍 頁面,設定設定檔設定,如軟體、基礎基準 (CIS 或 STIG) ,以及合規等級,並選擇 下一步。

  5. 選擇你想在設定檔中包含的配置。

    新增設定頁面的截圖

    附註

    部分配置可能因需要手動檢查,或因這些配置不受支援,而未納入基準評估。 這些配置在清單中標示為需要 手動檢查 ,且不會自動評估合規性。

    如果你想更改組織的閾值設定值,請選擇 自訂 。

    自訂設定頁面截圖

  6. 選擇 「下一步 」來選擇你想包含在基準設定檔中的裝置群組和裝置標籤。 未來新增到這些群組的裝置將自動套用該設定檔。

  7. 選擇 「下一頁 」以檢視個人檔案。

  8. 選擇 提交 以建立您的個人檔案。

  9. 在最後一頁,選擇 「查看個人資料頁面 」以查看評估結果。

提示

你可以為同一作業系統建立多個設定檔,並有各種自訂選項。

當你自訂設定時,旁邊會出現一個圖示,表示已自訂且不再使用建議值。 選擇 重置 按鈕以回復到建議的值。

需要注意的實用圖示:

先前自訂的設定 - 此設定之前曾被自訂過。 如果你選擇 自訂,建立新個人檔案時,你會看到可選擇的各種變體。

未使用預設值 - 此設定已自訂,且未使用預設值。

安全基線評估概述

在安全基線評估總覽頁面,您可以查看裝置合規性、設定合規性、最嚴重故障的裝置以及最嚴重的錯誤配置裝置。

檢閱安全性基準設定檔評估結果

  1. 在 設定檔 頁面中,選取任一設定檔,即可開啟顯示更多資訊的彈出式視窗。

    基準設定檔頁面的螢幕擷取畫面

  2. 選擇 開啟個人檔案頁面。 個人檔案頁面包含兩個分頁: 設定 與 裝置。

依組態檢視

在 「配置」 標籤中,您可以查看配置清單並評估其報告的合規狀態。

個人資料頁面中的設定索引標籤

在清單中選取某個組態後,你會看到一個彈出式窗格,其中包含該原則設定的詳細資料,包括建議值(裝置要被視為符合規範時的預期值範圍),以及用來判定裝置目前設定的來源。

個人資料頁面中的設定飛出式功能表詳細資訊

裝置分頁會顯示所有適用裝置及其在此特定配置下的合規狀態。 對於每個裝置,你可以用偵測到的電流值來判斷它為何合規或不合規。

基線合規頁面截圖

依裝置檢視

在主 裝置 分頁,您可以查看裝置清單並評估其報告的合規狀態。

在清單中選取裝置後,您會看到一個顯示更多詳細資料的彈出視窗。

個人資料頁面中的裝置標籤

選擇 「設定 」標籤,查看該裝置對所有設定檔配置的合規性。

在裝置側面板頂端,選擇 「開啟裝置頁面 」,前往裝置清單中的裝置頁面。 裝置頁面會顯示 基準合規 索引標籤,讓您可以詳細檢視裝置的合規狀態。

在清單中選取組態後,你會看到一個快顯窗格,顯示此裝置上該原則設定的合規詳細資料。

建立與管理例外

你可能會遇到不想評估特定裝置配置的情況。 例如,某裝置可能由第三方控制,或已有替代緩解措施。 在這種情況下,你可以新增例外,排除對裝置特定配置的評估。

例外中包含的裝置不會針對基準設定檔中指定的配置進行評估。 這表示不會影響組織的指標與分數,並能幫助組織更清楚掌握合規狀況。

要查看例外情況:

  1. 在 Microsoft Defender 入口網站中,請執行以下其中一項:

    • 如果您是 Microsoft Defender 全面偵測回應 + 適用於身分識別的 Microsoft Defender 預覽版的客戶,請選擇暴露管理>漏洞管理>基線評估。
    • 如果您是現有客戶,請選擇 端點>漏洞管理>基線評估。
  2. 請選擇頂部的 例外 標籤。

    個人資料頁面的例外分頁

新增一個例外:

  1. 在 例外 索引標籤上,選取 建立 按鈕。

  2. 填寫所需細節,包括理由和期限。

  3. 選取 [下一步]。

  4. 在 設定範圍 頁面選擇軟體、基準基準及合規等級,然後選擇 下一步。

  5. 選擇你想加入例外的配置。

    設定例外頁面的截圖

  6. 選擇 「下一步 」以選擇你想包含在例外中的裝置。 該例外會自動套用到裝置上。

  7. 選擇 「下一頁 」以檢視例外。

  8. 選擇 提交 以建立您的例外。

  9. 在最後一頁,選擇 「檢視所有例外」 以返回例外頁面。

在 例外頁面中 ,選擇任一例外以開啟飛出視窗,查看狀態、編輯或刪除例外:

例外側邊細節頁面的截圖

使用進階搜捕

你可以對以下表格執行進階搜尋查詢,以掌握組織中的安全基線狀況:

  • DeviceBaselineComplianceProfiles:提供已建立的設定檔詳細資訊。
  • DeviceBaselineComplianceAssessment:裝置合規相關資訊。
  • DeviceBaselineComplianceAssessmentKB:CIS 與 STIG 基準測試的一般設定 (與任何裝置) 無關。

已知的資料收集問題

我們已知悉在某些版本的 CIS、STIG 及 Microsoft 基準中,存在影響資料收集的已知問題。 這些問題可能導致在這些版本中執行測試時結果不準確或不完整。 這些問題正在積極改進中,未來更新將予以解決。

我們建議在進行評估時,將受影響的測試排除在基準分析中,以避免這些問題的影響。

如果您的基準測試版本未列於下方,且遇到問題,請聯絡 Microsoft 支援 團隊,協助我們進一步調查並協助解決。

以下 CIS、Microsoft 及 STIG 基準測試受影響:

  • CIS

    • CIS 17.1.1 至 17.1.3
    • CIS 17.2.1 至 17.2.6
    • CIS 17.3.1 至 17.3.2
    • CIS 17.4.1 至 17.4.2
    • CIS 17.5.1 至 17.5.6
    • CIS 17.6.1 至 17.6.4
    • CIS 17.7.1 至 17.7.5
    • CIS 17.8.1
    • CIS 17.9.1 至 17.9.5
  • CIS 檢查新增項目

    • CIS 2.3.2.2
    • CIS 2.3.7.3 至 2.3.7.5
    • CIS 2.3.10.1
    • CIS 1.1.5
  • Microsoft 檢查工具

    • Microsoft 2.1 到 2.9
    • Microsoft 2.10
    • Microsoft 2.12 到 2.21
    • Microsoft 2.23 到 2.30
    • Microsoft 2.33 到 2.52
    • Microsoft 3.55
    • Microsoft 3.57
    • Microsoft 3.60
    • Microsoft 3.72
  • 適用於 Windows 與 Windows Server 的 Microsoft 憑證存放區檢查

    • MCS 1.1 for Windows 10 1909 (臨時版) 1.1.5
    • MCS 2.0 適用於 Windows 10 1909 (臨時) 1.1.5
    • MCS 1.1 for Windows 10 20H2 (臨時版) 1.1.5
    • MCS 2.0 適用於 Windows 10 20H2(暫時)1.1.5
    • 適用於 Windows 10 的 MCS 2.0 v21H2 1.1.5
    • 適用於 Windows 10 22H2 版本的 MCS 2.0 1.1.5
    • 適用於 Windows 11 的 MCS 2.0 1.1.5 版
    • 適用於 Windows 11 23H2 的 MCS 2.0 1.1.5
    • 適用於 Windows Server 2022 的 MCS 2.0 1.1.5
    • 適用於 Windows Server 2022 網域控制器 1.1.5 的 MCS 2.0
    • MCS 2.0 適用於 Windows Server 2019 1.1.5
    • 適用於 Windows Server 2019 網域控制器 1.1.5 的 MCS 2.0
    • MCS 2.0 適用於 Windows Server 2016 1.1.5
    • 適用於 Windows Server 2016 網域控制器 1.1.5 的 MCS 2.0
    • 適用於 Windows Server 2012_R2 的 MCS 2.0 1.1.5
    • 適用於 Windows Server 2008_R2 的 MCS 1.1(臨時)1.1.5
    • 適用於 Windows Server 2022 網域控制站 2.3.10.1 的 MCS 2.0
    • 適用於 Windows Server 2019 網域控制站 2.3.10.1 的 MCS 2.0
    • Windows Server 2016 網域控制器 2.3.10.1 的 MCS 2.0
  • STIG 名單

    • 斯蒂格 SV-220746r569187
    • STIG SV-220750r569187
    • STIG SV-220750r851970
    • 斯蒂格 SV-220754r569187
    • 斯蒂格 SV-220755r569187
    • 斯蒂格 SV-220757r569187
    • STIG SV-220760r569187
    • 斯蒂格 SV-220767r569187
    • STIG SV-220768r569187
    • STIG SV-220768r851975
    • STIG SV-220769r569187
    • STIG SV-220775r569187
    • STIG SV-220775r851978
    • 斯蒂格 SV-220776r569187
    • 斯蒂格 SV-220776r851979
    • STIG SV-220786r569187
    • STIG SV-220789r569187
    • 斯蒂格 SV-220789r819664
    • 斯蒂格 SV-224873r569186
    • 斯蒂格 SV-225273r569185
    • 斯蒂格 SV-225277r569185
    • 斯蒂格 SV-225277r852184
    • 斯蒂格 SV-225278r569185
    • 斯蒂格 SV-225278r852185
    • 斯蒂格 SV-225281r569185
    • 斯蒂格 SV-225284r569185
    • 斯蒂格 SV-225287r569185
    • 斯蒂格 SV-225292r569185
    • STIG SV-225294r569185
    • 斯蒂格 SV-225294r852189
    • STIG SV-225295r569185
    • 斯蒂格 SV-225302r569185
    • STIG SV-225302r852194
    • 斯蒂格 SV-225303r569185
    • 斯蒂格 SV-225303r852195
    • STIG SV-226063r569184
    • 斯蒂格 SV-226063r794292
    • 斯蒂格 SV-226087r569184
    • STIG SV-226087r794341
    • STIG SV-226087r852064
    • 斯蒂格 SV-226088r569184
    • 斯蒂格 SV-226088r794342
    • 斯蒂格 SV-226088r852065
    • 斯蒂格 SV-226089r569184
    • 斯蒂格 SV-226089r794274
    • 斯蒂格 SV-226089r852066
    • 斯蒂格 SV-226092r569184
    • 斯蒂格 SV-226092r794343
    • 斯蒂格 SV-226096r569184
    • 斯蒂格 SV-226096r794784
    • STIG SV-226096r852070
    • 斯蒂格 SV-226097r569184
    • STIG SV-226097r794786
    • 斯蒂格 SV-226097r852071
    • 斯蒂格 SV-226099r569184
    • 斯蒂格 SV-226099r794279
    • 斯蒂格 SV-226102r569184
    • STIG SV-226102r794335
    • 斯蒂格 SV-226107r569184
    • 斯蒂格 SV-226107r794336
    • 斯蒂格 SV-226109r569184
    • STIG SV-226109r794353
    • 斯蒂格 SV-226109r852074
    • 斯蒂格 SV-226110r569184
    • 斯蒂格 SV-226110r794366
    • 斯蒂格 SV-226117r569184
    • STIG SV-226117r794356
    • 斯蒂格 SV-226117r852079
    • 斯蒂格 SV-226118r569184
    • STIG SV-226118r794357
    • 斯蒂格 SV-226118r852080
    • 斯蒂格 SV-254269r848623
    • STIG SV-254271r848629
    • 斯蒂格 SV-254386r848974
    • 斯蒂格 SV-254388r848980
    • 斯蒂格 SV-254416r916422
    • 斯蒂格 SV-254417r849067