附註
Microsoft Defender 入口網站中的 漏洞管理 區塊現已移至 暴露管理區。 透過這項變更,您現在可以在統一的地點管理安全暴露資料與漏洞資料,以強化現有的漏洞管理功能。 深入了解。
這些變更與 預覽客戶(Microsoft Defender 全面偵測回應 + 適用於身分識別的 Microsoft Defender 預覽選項)相關。
附註
要使用此功能,您需要安裝 Microsoft Defender 漏洞管理獨立版,或者如果您已經是 適用於端點的 Microsoft Defender Plan 2 的客戶,則需要 Defender 漏洞管理附加元件。
安全基線評估讓您不必無止盡地掃描合規,而是能持續且輕鬆地監控組織的安全基線合規狀況,並即時識別變化。
安全基線設定檔是一種客製化的設定檔,用來根據產業安全基準評估並監控組織中的端點。 當你建立安全基線設定檔時,你是在建立一個包含多種裝置設定和基準測試的範本,供比較。
安全基線支援網際網路安全中心 (CIS) 基準測試,適用於 Windows 10、Windows 11 及 Windows Server 2008 R2 及以上版本,以及 Windows 10 與 Windows Server 2019 的安全技術實作指南 (STIG) 基準測試。
附註
- 目前這些基準僅支援群組原則物件 (GPO) 設定,不支援 Microsoft Configuration Manager (Intune)。
- 非英語 Windows 系統區域不支援安全基線評估。
- 當 Windows Server 2012 R2 啟用 DFSS (動態公平分配排程) 時,不支援安全基線評估。
- 為了安全基線評估成功,必須在你的裝置上將 PowerShell 受限語言模式 設定 為關閉 。 如果你使用 WDAC 腳本強制執行,可以設定允許規則讓 MDE 腳本以全語言模式執行。 如需詳細資訊,請參閱 在 WDAC 指令碼強制執行下允許 適用於端點的 Microsoft Defender 指令碼。
提示
你知道你可以免費試用 Microsoft Defender 漏洞管理的所有功能嗎? 了解如何 註冊免費試用。
開始進行安全基線評估
在 Microsoft Defender 入口網站中,請執行以下其中一項:
- 如果您是 Microsoft Defender 全面偵測回應 + 適用於身分識別的 Microsoft Defender 預覽版的客戶,請選擇暴露管理>漏洞管理>基線評估。
- 如果您是現有客戶,請選擇漏洞 管理>基線評估。
選擇頂部的 「個人資料 」標籤,然後選擇 建立個人檔案 按鈕。
輸入你的安全基線設定檔名稱與描述,並選擇 「下一步」。
在 基準設定檔範圍 頁面,設定設定檔設定,如軟體、基礎基準 (CIS 或 STIG) ,以及合規等級,並選擇 下一步。
選擇你想在設定檔中包含的配置。
附註
部分配置可能因需要手動檢查,或因這些配置不受支援,而未納入基準評估。 這些配置在清單中標示為需要 手動檢查 ,且不會自動評估合規性。
如果你想更改組織的閾值設定值,請選擇 自訂 。
選擇 「下一步 」來選擇你想包含在基準設定檔中的裝置群組和裝置標籤。 未來新增到這些群組的裝置將自動套用該設定檔。
選擇 「下一頁 」以檢視個人檔案。
選擇 提交 以建立您的個人檔案。
在最後一頁,選擇 「查看個人資料頁面 」以查看評估結果。
提示
你可以為同一作業系統建立多個設定檔,並有各種自訂選項。
當你自訂設定時,旁邊會出現一個圖示,表示已自訂且不再使用建議值。 選擇 重置 按鈕以回復到建議的值。
需要注意的實用圖示:
- 此設定之前曾被自訂過。 如果你選擇 自訂,建立新個人檔案時,你會看到可選擇的各種變體。
- 此設定已自訂,且未使用預設值。
安全基線評估概述
在安全基線評估總覽頁面,您可以查看裝置合規性、設定合規性、最嚴重故障的裝置以及最嚴重的錯誤配置裝置。
檢閱安全性基準設定檔評估結果
依組態檢視
在 「配置」 標籤中,您可以查看配置清單並評估其報告的合規狀態。
在清單中選取某個組態後,你會看到一個彈出式窗格,其中包含該原則設定的詳細資料,包括建議值(裝置要被視為符合規範時的預期值範圍),以及用來判定裝置目前設定的來源。
裝置分頁會顯示所有適用裝置及其在此特定配置下的合規狀態。 對於每個裝置,你可以用偵測到的電流值來判斷它為何合規或不合規。
依裝置檢視
在主 裝置 分頁,您可以查看裝置清單並評估其報告的合規狀態。
在清單中選取裝置後,您會看到一個顯示更多詳細資料的彈出視窗。
選擇 「設定 」標籤,查看該裝置對所有設定檔配置的合規性。
在裝置側面板頂端,選擇 「開啟裝置頁面 」,前往裝置清單中的裝置頁面。 裝置頁面會顯示 基準合規 索引標籤,讓您可以詳細檢視裝置的合規狀態。
在清單中選取組態後,你會看到一個快顯窗格,顯示此裝置上該原則設定的合規詳細資料。
建立與管理例外
你可能會遇到不想評估特定裝置配置的情況。 例如,某裝置可能由第三方控制,或已有替代緩解措施。 在這種情況下,你可以新增例外,排除對裝置特定配置的評估。
例外中包含的裝置不會針對基準設定檔中指定的配置進行評估。 這表示不會影響組織的指標與分數,並能幫助組織更清楚掌握合規狀況。
要查看例外情況:
在 Microsoft Defender 入口網站中,請執行以下其中一項:
- 如果您是 Microsoft Defender 全面偵測回應 + 適用於身分識別的 Microsoft Defender 預覽版的客戶,請選擇暴露管理>漏洞管理>基線評估。
- 如果您是現有客戶,請選擇 端點>漏洞管理>基線評估。
請選擇頂部的 例外 標籤。
新增一個例外:
在 例外 索引標籤上,選取 建立 按鈕。
填寫所需細節,包括理由和期限。
選取 [下一步]。
在 設定範圍 頁面選擇軟體、基準基準及合規等級,然後選擇 下一步。
選擇你想加入例外的配置。
選擇 「下一步 」以選擇你想包含在例外中的裝置。 該例外會自動套用到裝置上。
選擇 「下一頁 」以檢視例外。
選擇 提交 以建立您的例外。
在最後一頁,選擇 「檢視所有例外」 以返回例外頁面。
在 例外頁面中 ,選擇任一例外以開啟飛出視窗,查看狀態、編輯或刪除例外:
使用進階搜捕
你可以對以下表格執行進階搜尋查詢,以掌握組織中的安全基線狀況:
- DeviceBaselineComplianceProfiles:提供已建立的設定檔詳細資訊。
- DeviceBaselineComplianceAssessment:裝置合規相關資訊。
- DeviceBaselineComplianceAssessmentKB:CIS 與 STIG 基準測試的一般設定 (與任何裝置) 無關。
已知的資料收集問題
我們已知悉在某些版本的 CIS、STIG 及 Microsoft 基準中,存在影響資料收集的已知問題。 這些問題可能導致在這些版本中執行測試時結果不準確或不完整。 這些問題正在積極改進中,未來更新將予以解決。
我們建議在進行評估時,將受影響的測試排除在基準分析中,以避免這些問題的影響。
如果您的基準測試版本未列於下方,且遇到問題,請聯絡 Microsoft 支援 團隊,協助我們進一步調查並協助解決。
以下 CIS、Microsoft 及 STIG 基準測試受影響:
CIS
- CIS 17.1.1 至 17.1.3
- CIS 17.2.1 至 17.2.6
- CIS 17.3.1 至 17.3.2
- CIS 17.4.1 至 17.4.2
- CIS 17.5.1 至 17.5.6
- CIS 17.6.1 至 17.6.4
- CIS 17.7.1 至 17.7.5
- CIS 17.8.1
- CIS 17.9.1 至 17.9.5
CIS 檢查新增項目
- CIS 2.3.2.2
- CIS 2.3.7.3 至 2.3.7.5
- CIS 2.3.10.1
- CIS 1.1.5
Microsoft 檢查工具
- Microsoft 2.1 到 2.9
- Microsoft 2.10
- Microsoft 2.12 到 2.21
- Microsoft 2.23 到 2.30
- Microsoft 2.33 到 2.52
- Microsoft 3.55
- Microsoft 3.57
- Microsoft 3.60
- Microsoft 3.72
適用於 Windows 與 Windows Server 的 Microsoft 憑證存放區檢查
- MCS 1.1 for Windows 10 1909 (臨時版) 1.1.5
- MCS 2.0 適用於 Windows 10 1909 (臨時) 1.1.5
- MCS 1.1 for Windows 10 20H2 (臨時版) 1.1.5
- MCS 2.0 適用於 Windows 10 20H2(暫時)1.1.5
- 適用於 Windows 10 的 MCS 2.0 v21H2 1.1.5
- 適用於 Windows 10 22H2 版本的 MCS 2.0 1.1.5
- 適用於 Windows 11 的 MCS 2.0 1.1.5 版
- 適用於 Windows 11 23H2 的 MCS 2.0 1.1.5
- 適用於 Windows Server 2022 的 MCS 2.0 1.1.5
- 適用於 Windows Server 2022 網域控制器 1.1.5 的 MCS 2.0
- MCS 2.0 適用於 Windows Server 2019 1.1.5
- 適用於 Windows Server 2019 網域控制器 1.1.5 的 MCS 2.0
- MCS 2.0 適用於 Windows Server 2016 1.1.5
- 適用於 Windows Server 2016 網域控制器 1.1.5 的 MCS 2.0
- 適用於 Windows Server 2012_R2 的 MCS 2.0 1.1.5
- 適用於 Windows Server 2008_R2 的 MCS 1.1(臨時)1.1.5
- 適用於 Windows Server 2022 網域控制站 2.3.10.1 的 MCS 2.0
- 適用於 Windows Server 2019 網域控制站 2.3.10.1 的 MCS 2.0
- Windows Server 2016 網域控制器 2.3.10.1 的 MCS 2.0
STIG 名單
- 斯蒂格 SV-220746r569187
- STIG SV-220750r569187
- STIG SV-220750r851970
- 斯蒂格 SV-220754r569187
- 斯蒂格 SV-220755r569187
- 斯蒂格 SV-220757r569187
- STIG SV-220760r569187
- 斯蒂格 SV-220767r569187
- STIG SV-220768r569187
- STIG SV-220768r851975
- STIG SV-220769r569187
- STIG SV-220775r569187
- STIG SV-220775r851978
- 斯蒂格 SV-220776r569187
- 斯蒂格 SV-220776r851979
- STIG SV-220786r569187
- STIG SV-220789r569187
- 斯蒂格 SV-220789r819664
- 斯蒂格 SV-224873r569186
- 斯蒂格 SV-225273r569185
- 斯蒂格 SV-225277r569185
- 斯蒂格 SV-225277r852184
- 斯蒂格 SV-225278r569185
- 斯蒂格 SV-225278r852185
- 斯蒂格 SV-225281r569185
- 斯蒂格 SV-225284r569185
- 斯蒂格 SV-225287r569185
- 斯蒂格 SV-225292r569185
- STIG SV-225294r569185
- 斯蒂格 SV-225294r852189
- STIG SV-225295r569185
- 斯蒂格 SV-225302r569185
- STIG SV-225302r852194
- 斯蒂格 SV-225303r569185
- 斯蒂格 SV-225303r852195
- STIG SV-226063r569184
- 斯蒂格 SV-226063r794292
- 斯蒂格 SV-226087r569184
- STIG SV-226087r794341
- STIG SV-226087r852064
- 斯蒂格 SV-226088r569184
- 斯蒂格 SV-226088r794342
- 斯蒂格 SV-226088r852065
- 斯蒂格 SV-226089r569184
- 斯蒂格 SV-226089r794274
- 斯蒂格 SV-226089r852066
- 斯蒂格 SV-226092r569184
- 斯蒂格 SV-226092r794343
- 斯蒂格 SV-226096r569184
- 斯蒂格 SV-226096r794784
- STIG SV-226096r852070
- 斯蒂格 SV-226097r569184
- STIG SV-226097r794786
- 斯蒂格 SV-226097r852071
- 斯蒂格 SV-226099r569184
- 斯蒂格 SV-226099r794279
- 斯蒂格 SV-226102r569184
- STIG SV-226102r794335
- 斯蒂格 SV-226107r569184
- 斯蒂格 SV-226107r794336
- 斯蒂格 SV-226109r569184
- STIG SV-226109r794353
- 斯蒂格 SV-226109r852074
- 斯蒂格 SV-226110r569184
- 斯蒂格 SV-226110r794366
- 斯蒂格 SV-226117r569184
- STIG SV-226117r794356
- 斯蒂格 SV-226117r852079
- 斯蒂格 SV-226118r569184
- STIG SV-226118r794357
- 斯蒂格 SV-226118r852080
- 斯蒂格 SV-254269r848623
- STIG SV-254271r848629
- 斯蒂格 SV-254386r848974
- 斯蒂格 SV-254388r848980
- 斯蒂格 SV-254416r916422
- 斯蒂格 SV-254417r849067