Microsoft 安全分數是衡量組織安全狀態的指標,數值越高表示建議採取的行動越多。 可在 Microsoft Defender 入口網站的 Microsoft 安全分數 找到。
遵循安全分數建議可保護貴組織免受威脅。 透過 Microsoft Defender 入口網站的集中式儀表板,組織可以監控並維護其 Microsoft 365 身份、應用程式及裝置的安全。
安全性分數可協助組織:
- 報告組織安全性態勢的目前狀態。
- 提供可搜索性、可見度、指引和控制措施,以改善其安全性態勢。
- 與基準比較並建立關鍵績效指標 (KPI)。
觀看這支影片,快速了解 Secure 分數。
組織可取得強大的指標與趨勢視覺化、與其他 Microsoft 產品整合、與類似組織的分數比較,還有更多功能。 分數也可以反映非 Microsoft 解決方案何時已處理建議採取的動作。
運作方式
你因以下行動獲得分數:
- 配置推薦的安全功能
- 執行與安全相關的任務
- 以非 Microsoft 的應用程式或軟體,或其他緩解措施來處理建議行動
有些建議的行動只有在完全完成後才會獲得點數。 某些行動若完成某些裝置或使用者的任務,會獲得部分分數。 如果你無法或不願執行建議的行動之一,你可以選擇承擔風險或繼續承擔風險。
如果你有支援的 Microsoft 產品授權,你會看到這些產品的推薦。 我們會向您展示產品的完整可能推薦組合,無論授權版本、訂閱或方案為何。 這樣一來,你就能了解安全最佳實務並提升你的分數。 您以 Secure Score 表示的整體安全態勢,無論您的組織擁有特定產品的哪些授權,都會維持不變。 請記位,安全性應該與可用性達成平衡,並非每個建議都適用於您的環境。
您的分數會即時更新,以反映視覺化及建議行動頁面中呈現的資訊。 安全分數還會每天進行同步,以接收有關每個動作之得分的系統資料。
注意事項
對於 Microsoft Teams 和 Microsoft Entra 相關的建議,當設定狀態發生變更時,建議狀態也會更新。 此外,推薦狀態分別每月更新一次或每週一次。
建議行動的評分方式
每個建議行動分數不超過10分,且大多數評分方式為二元制。 如果你執行建議的行動,比如建立新政策或開啟特定設定,就能獲得100%的分數。 其他建議動作的點數則以總配置的百分比表示。
例如,某項建議動作指出,若您以多重要素驗證保護所有使用者,即可獲得 10 分。 你總共只有 100 名使用者中的 50 名受到保護,因此你會得到 5 分的部分分數(50 名受保護使用者 ÷ 100 名使用者總數 × 10 分滿分 = 5 分)。
開始使用 Microsoft 安全分數(安全分數)
Secure Score 包含的產品
目前有以下產品的推薦:
- 應用程式治理
- Microsoft Entra ID
- Citrix ShareFile
- 適用於端點的 Microsoft Defender
- 適用於身分識別的 Microsoft Defender
- 適用於 Office 的 Microsoft Defender
- DocuSign
- 線上交換所
- GitHub
- Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
- Microsoft Purview 資訊保護
- Microsoft 團隊
- Okta
- Salesforce
- ServiceNow
- SharePoint 在線
- 縮放
即將推出針對其他安全性產品的建議。 這些建議雖然無法涵蓋每款產品所有的攻擊面,但作為一個不錯的基準。 你也可以將推薦的行動標記為非 Microsoft 解決方案或替代緩解措施所涵蓋。
安全性預設
Microsoft 安全分數包含更新的建議行動,以支援 Microsoft Entra ID 的安全預設,讓您更容易透過預先設定的安全設定來保護組織,以應對常見攻擊。
如果你開啟安全預設,以下建議行動會獲得滿分:
- 確保所有使用者都能完成多重要素驗證,以安全存取(9 分)
- 行政職位要求 MFA 學位, (10 分)
- 啟用原則以封鎖舊版驗證(七點)
重要事項
安全預設包含提供與登入風險政策及使用者風險政策建議行動類似的安全功能。 我們建議不要在安全預設之上再設定這些政策,而是將它們的狀態更新為 Resolved through alternative mitigation。
Secure Score 權限
重要事項
Microsoft 建議您使用權限最少的角色。 這有助於改善貴組織的安全性。
使用 Microsoft Defender Unified 角色基礎存取控制(RBAC)管理權限
使用 Microsoft Defender Unified 角色基礎存取控制(RBAC),您可以建立具有特定權限的自訂角色以使用 Secure Score。 這些權限位於 Defender Unified RBAC 權限模型中的安全態勢類別,僅讀存取稱為暴露管理(read)及有權限管理安全分數建議的使用者使用。
為了讓使用者存取 Secure Score 資料,Microsoft Security Exposure Management 資料來源應在 Defender Unified RBAC 中指派一個自訂角色。
要開始使用 Microsoft Defender Unified RBAC 來管理您的 Secure Score 權限,請參閱 Microsoft Defender Unified 角色基礎存取控制(RBAC)。
注意事項
Defender Unified RBAC 會自動啟用以存取 Secure Score。 一旦建立了帶有其中一個權限的自訂角色,會立即影響被指派的使用者。 沒必要啟動它。
目前,該模型僅支援於 Microsoft Defender 入口網站。 如果你想要使用 GraphAPI(例如,用於內部儀表板或 Defender for Identity Secure Score),你應該繼續使用 Microsoft Entra 角色。 對 GraphAPI 的支援預計將於日後推出。
Microsoft Entra 全域角色許可權
Microsoft Entra 全域角色(例如安全性系統管理員)仍可用來存取 Secure Score。 擁有支援的 Microsoft Entra 全球角色,但未被指派至 Microsoft Defender Unified RBAC 的自訂角色的使用者,仍可依下列方式查看(並在允許時管理)安全分數資料:
以下角色擁有讀寫權限,能進行變更、直接與 Secure Score 互動,並可將唯讀權限分配給其他使用者:
- 資安管理員或更高階
- Exchange 系統管理員
- Sharepoint 系統管理員
以下角色具備唯讀權限,無法編輯建議行動的狀態或備註、編輯分數區塊,或編輯自訂比較:
- 服務台系統管理員
- 使用者管理員
- 服務支援系統管理員
- 安全性讀取器
- 資安人員
- 全域讀者
注意事項
如果你想遵循最低權限存取原則(也就是只授與使用者和群組完成其工作所需的權限),Microsoft 建議你移除已指派具備 Secure Score 權限之自訂角色的使用者和/或安全性群組目前擁有的任何較高權限 Microsoft Entra 全域角色。 這將確保自訂的 Microsoft Defender Unified RBAC 角色能夠生效。
風險意識
Microsoft 安全分數 是根據系統設定、使用者行為及其他安全性相關測量結果彙整而成的安全性狀態數值摘要。 它並不是絕對衡量系統或資料被入侵機率的標準。 它代表的是您在 Microsoft 環境中使用安全控管的程度,這些措施能幫助抵銷被入侵的風險。 沒有任何線上服務能免於安全漏洞,安全分數不應被視為任何形式的安全漏洞保證。
我們想知道您的想法
如果您遇到任何問題,請在 Defender 全面偵測回應 社群中發文告知我們。
相關資源
提示
想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。