Nuta
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować się zalogować lub zmienić katalog.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W usłudze Microsoft Defender for Cloud zasoby i obciążenia są oceniane pod kątem wbudowanych i niestandardowych zasad zabezpieczeń oraz niestandardowych struktur zgodności z przepisami, które są stosowane w środowiskach chmury (Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) i nie tylko). Na podstawie tych ocen zalecenia dotyczące zabezpieczeń zawierają praktyczne kroki rozwiązywania problemów z zabezpieczeniami i poprawy stanu zabezpieczeń.
Usługa Defender for Cloud używa aparatu dynamicznego, który aktywnie ocenia zagrożenia w danym środowisku. Uwzględnia potencjał wykorzystania i potencjalny wpływ biznesowy na organizację. Aparat określa priorytety zaleceń dotyczących zabezpieczeń na podstawie czynników ryzyka poszczególnych zasobów. Kontekst środowiska określa te czynniki ryzyka.
Wymagania wstępne
Zalecenia są uwzględniane w usłudze Defender for Cloud, ale nie można zobaczyć priorytetyzacji ryzyka , chyba że włączysz usługę Defender CSPM w środowisku.
Przejrzyj stronę zaleceń
Przejrzyj zalecenia i upewnij się, że wszystkie szczegóły są poprawne przed ich rozwiązaniem.
Zaloguj się do witryny Azure Portal.
Przejdź do Defender for Cloud>Zalecenia.
Wybierz zalecenie.
Uwaga / Notatka
Ta funkcja jest obecnie dostępna w wersji zapoznawczej. Aby uzyskać szczegółowe informacje na temat bieżących luk i ograniczeń, zobacz Znane ograniczenia.
Strona Rekomendacje w usłudze Exposure Management zawiera priorytetową listę akcji zabezpieczeń mających na celu poprawę stanu zabezpieczeń w chmurze poprzez rozwiązywanie luk w zabezpieczeniach, błędów konfiguracji i uwidocznionych wpisów tajnych. Te zalecenia są klasyfikowane według skutecznego ryzyka, pomagając zespołom ds. zabezpieczeń skupić się najpierw na najbardziej krytycznych zagrożeniach.
Zaloguj się do portalu Microsoft Defender.
Przejdź do karty Zarządzanie ekspozycjami>Zalecenia>Chmura.
Zastosuj filtry, takie jak:
- Zagrożony zasób: filtruj według zasobów z narażeniem na zagrożenia.
- Czynniki ryzyka związanego z zasobami: filtruj według określonych warunków ryzyka.
- Środowisko: filtruj według platformy Azure, AWS lub GCP.
- Obciążenie: filtruj według określonych typów obciążeń.
- Dojrzałość rekomendacji: filtruj według poziomu gotowości rekomendacji.
Po lewej stronie możesz wyświetlić zalecenia według kategorii zabezpieczeń:
- Wszystkie zalecenia: Pełna lista zaleceń dotyczących zabezpieczeń.
- Błędy konfiguracji: problemy z zabezpieczeniami związane z konfiguracją.
- Luki w zabezpieczeniach: luki w zabezpieczeniach oprogramowania wymagające poprawek.
- Ujawnione wpisy tajne: poświadczenia i wpisy tajne, które mogą zostać naruszone.
Uwaga / Notatka
Po wybraniu filtru kategorii zabezpieczeń zarówno lista zaleceń, jak i karty podsumowania są aktualizowane w celu odzwierciedlenia tylko zaleceń w tej kategorii.
Karty podsumowania zaleceń
Dla każdego widoku na stronie są wyświetlane karty podsumowania, które zapewniają błyskawiczne omówienie stanu zabezpieczeń chmury:
- Wskaźnik bezpieczeństwa chmury: przedstawia ogólną kondycję zabezpieczeń w chmurze na podstawie zaleceń dotyczących zabezpieczeń w danym środowisku.
- Historia wyników: śledzi zmiany wskaźnika bezpieczeństwa w ciągu ostatnich siedmiu dni, pomagając identyfikować trendy i mierzyć poprawę.
- Zalecenia według poziomu ryzyka: podsumowuje liczbę aktywnych zaleceń dotyczących zabezpieczeń, skategoryzowanych według ważności (Krytyczne, Wysokie, Średnie, Niskie).
- Jak jest obliczany poziom ryzyka: wyjaśnia, w jaki sposób oceny ważności i czynniki ryzyka specyficzne dla zasobów są łączone w celu określenia ogólnego poziomu ryzyka dla każdego zalecenia.
Widoki rekomendacji
Portal usługi Defender udostępnia dwa różne sposoby wyświetlania zaleceń i interakcji z nimi:
Zalecenie dla widoku zasobu
Ten widok zawiera listę wszystkich zaleceń zorganizowanych według poszczególnych zasobów uporządkowanych według poziomu ryzyka. Każdy wiersz reprezentuje pojedyncze zalecenie wpływające na określony zasób.
Po wybraniu wiersza rekomendacji zostanie otwarty panel boczny, wyświetlający:
- Omówienie: Ogólne informacje o rekomendacji, w tym jej opis, szczegóły ujawnionego zasobu i inne istotne zalecenia
- Kroki korygowania: Wskazówki umożliwiające podjęcie działań w celu rozwiązania problemu z zabezpieczeniami
-
Podgląd mapy: wyświetla wszystkie powiązane ścieżki ataków przechodzące przez zasób zagregowany według typu węzła docelowego. Można:
- Wybierz zagregowaną ścieżkę, aby wyświetlić wszystkie skojarzone ścieżki ataku i dodatkowe ścieżki
- Wybierz określoną ścieżkę, aby wyświetlić jego szczegółową wizualizację
- Powiązane inicjatywy: Inicjatywy w zakresie zabezpieczeń i struktury zgodności skojarzone z zaleceniem
- Dodatkowe karty mogą być wyświetlane dla konkretnych zaleceń z odpowiednimi informacjami kontekstowymi
Widok tytułu rekomendacji
Ten widok agreguje zalecenia według tytułu, przedstawiając skonsolidowaną listę uporządkowaną według poziomu ryzyka. Każdy wiersz reprezentuje wszystkie wystąpienia konkretnej rekomendacji w danym środowisku.
Po wybraniu zagregowanego wiersza rekomendacji zostanie wyświetlony panel boczny:
- Omówienie: Ogólne informacje, w tym opis rekomendacji, dystrybucja na poziomie ryzyka wśród dotkniętych zasobów, stan zarządzania i inne istotne szczegóły
- Kroki korygowania: Wskazówki umożliwiające podjęcie działań w celu rozwiązania problemu z zabezpieczeniami
- Ujawnione zasoby: lista wszystkich zasobów, których dotyczy to zalecenie
- Powiązane inicjatywy: Inicjatywy w zakresie zabezpieczeń i struktury zgodności skojarzone z zaleceniem
- Dodatkowe karty mogą być wyświetlane dla konkretnych zaleceń z odpowiednimi informacjami kontekstowymi
Alternatywne ścieżki dostępu do zaleceń:
- Infrastruktura chmury>Przegląd>Pozycja zabezpieczeń>Zalecenia dotyczące> zabezpieczeńWyświetl zalecenia
- Zarządzanie zagrożeniami>Inicjatywy>Bezpieczeństwo w chmurze>Otwórz stronę>Karta 'Zalecenia dotyczące zabezpieczeń'
Uwaga / Notatka
Dlaczego mogą występować różnice w zasobach między portalem Azure a portalem Defender:
- Usunięte zasoby: możesz zauważyć, że usunięte zasoby nadal są wyświetlane w witrynie Azure Portal. Ten warunek występuje, ponieważ w witrynie Azure Portal jest obecnie wyświetlany ostatni znany stan zasobów. Zespół produktu pracuje nad naprawieniem tego warunku, aby usunięte zasoby nie zostały już wyświetlone.
- Zasoby usługi Azure Policy: niektóre zasoby pochodzące z usługi Azure Policy mogą nie być wyświetlane w portalu usługi Defender. Podczas korzystania z wersji zapoznawczej portal wyświetla tylko zasoby, które mają kontekst zabezpieczeń i współtworzą istotne wnioski dotyczące zabezpieczeń.
- Zasoby powiązane z bezpłatnymi subskrypcjami nie są obecnie wyświetlane w portalu usługi Defender.
Opis priorytetyzacji ryzyka w portalu usługi Defender
Środowisko zarządzania ekspozycjami w portalu usługi Defender zapewnia zaawansowane możliwości priorytetyzacji ryzyka, które pomagają zespołom ds. zabezpieczeń skupić się na najbardziej krytycznych zagrożeniach. Aparat dynamicznej oceny ryzyka w usłudze Microsoft Defender for Cloud ocenia czynniki ryzyka w danym środowisku, biorąc pod uwagę potencjał wykorzystania i potencjalny wpływ biznesowy na organizację.
Rekomendacje w portalu usługi Defender są automatycznie priorytetowe na podstawie efektywnego ryzyka, co uwzględnia wiele kontekstowych czynników dotyczących każdego zasobu i jego środowiska. Takie podejście oparte na ryzyku zapewnia, że zespoły ds. zabezpieczeń mogą najpierw rozwiązywać najważniejsze problemy z zabezpieczeniami, co sprawia, że wysiłki korygujące będą wydajniejsze i skuteczne.
Filtrowanie i priorytetyzacja oparta na ryzyku
Portal usługi Defender oferuje zaawansowane funkcje filtrowania, które umożliwiają skoncentrowanie się na rekomendacjach opartych na czynnikach ryzyka:
- Uwidocznione zasoby: filtruj według zasobów, które mają bezpośrednie narażenie na zagrożenia, takie jak zasoby dostępne z Internetu lub zasoby z konfiguracjami podatnymi na zagrożenia.
- Czynniki ryzyka związanego z zasobami: określanie określonych warunków ryzyka, takich jak wrażliwość danych, potencjalny ruch poprzeczny lub krytyczne narażenie na infrastrukturę.
- Podział na poziom ryzyka: wyświetl zalecenia podzielone na kategorie Krytyczne, Wysokie, Średnie i Niskie ryzyko.
- Integracja ścieżki ataku: skoncentruj się na zaleceniach, które są częścią zidentyfikowanych ścieżek ataków.
Obliczanie ryzyka w usłudze Exposure Management
Zunifikowane zarządzanie ekspozycją oblicza poziomy ryzyka przy użyciu silnika uwzględniającego kontekst, który bierze pod uwagę:
- Kontekst środowiska: konfiguracja zasobów, topologia sieci i stan zabezpieczeń.
- Czynniki wykorzystujące luki w zabezpieczeniach: jak łatwo osoba atakująca może wykorzystać tę lukę w zabezpieczeniach.
- Wpływ na działalność biznesową: potencjalne konsekwencje, jeśli problem z zabezpieczeniami został wykorzystany.
- Powierzchnia ataków: narażenie zasobu na potencjalne zagrożenia.
- Analiza punktów zatorowych: czy zasób służy jako krytyczne połączenie na potencjalnych trasach ataków.
Poziomy ryzyka w portalu usługi Defender
Portal usługi Defender klasyfikuje rekomendacje na pięć poziomów ryzyka:
- Krytyczne: Najpoważniejsze problemy z zabezpieczeniami z natychmiastową możliwością wykorzystania i dużym wpływem biznesowym, które wymagają pilnej uwagi.
- Wysoki: istotne zagrożenia bezpieczeństwa, które powinny zostać szybko rozwiązane, ale mogą nie wymagać natychmiastowego działania
- Średni: Umiarkowane problemy z zabezpieczeniami, które można rozwiązać w ramach regularnej konserwacji zabezpieczeń
- Niski: Drobne problemy zabezpieczeń, które można rozwiązać w dogodnym dla Ciebie momencie w trakcie rutynowych operacji
- Nie oceniono: Rekomendacje, które nie zostały poddane ocenie ryzyka, zazwyczaj z powodu ograniczeń w dostępności zasobów.
Szczegóły rozszerzonych rekomendacji
Każde zalecenie w portalu usługi Defender zapewnia kompleksowy kontekst ryzyka:
- Podsumowanie oceny ryzyka: ogólne obliczenie ryzyka i czynniki przyczyniające się do nich.
- Mapowanie powierzchni ataków: wizualna reprezentacja sposobu, w jaki zasób odnosi się do potencjalnych scenariuszy ataku.
- Korelacja inicjatywy: Połączenie z szerszymi inicjatywami zabezpieczeń i strukturami zgodności.
- Powiązania CVE: Linki do odpowiednich wspólnych słabości i podatności, jeśli ma to zastosowanie.
- Kontekst historyczny: Trendy i zmiany w poziomach ryzyka w czasie.
Na stronie rekomendacji przejrzyj następujące szczegóły:
- Poziom ryzyka: Luka w zabezpieczeniach i wpływ biznesowy podstawowego problemu z zabezpieczeniami, biorąc pod uwagę kontekst zasobów środowiskowych, taki jak ekspozycja internetowa, poufne dane, ruch boczny i nie tylko.
- Czynniki ryzyka: Czynniki środowiskowe zasobu, którego dotyczy zalecenie, które wpływają na podatność i efekty biznesowe wynikające z podstawowego problemu z bezpieczeństwem. Przykłady czynników ryzyka obejmują narażenie na internet, poufne dane i potencjalny ruch poprzeczny.
- Zasób: nazwa zasobu, którego dotyczy problem.
- Stan: stan zalecenia, takie jak nieprzypisany, terminowe lub zaległe.
- Opis: krótki opis problemu zabezpieczeń.
- Ścieżki ataków: liczba ścieżek ataku.
- Zakres: subskrypcja lub zasób, którego dotyczy problem.
- Świeżość: interwał świeżości zalecenia.
- Data ostatniej zmiany: data ostatniej zmiany tego zalecenia.
- Ważność: ważność zalecenia: Wysoki, Średni lub Niski. Więcej szczegółów znajduje się w dalszej części tego artykułu.
- Właściciel: osoba przypisana do rekomendacji.
- Data ukończenia: przypisana data rozwiązania zalecenia.
Taktyki i techniki : Taktyki i techniki powiązane z MITRE ATT&CK.
Eksplorowanie rekomendacji
Możesz korzystać z rekomendacji na wiele sposobów. Jeśli opcja jest niedostępna, ta opcja nie jest odpowiednia dla zalecenia.
Zaloguj się do witryny Azure Portal.
Przejdź do Defender for Cloud>Zalecenia.
Wybierz zalecenie.
W Wykonaj akcję:
- Korygowanie: opis ręcznych kroków wymaganych do rozwiązania problemu z zabezpieczeniami w zasobach, których dotyczy problem. W przypadku zaleceń z opcją Napraw możesz wybrać pozycję Wyświetl logikę korygowania przed zastosowaniem sugerowanej poprawki do zasobów.
- Właściciel rekomendacji i ustalony termin: jeśli włączysz regułę nadzoru dla zalecenia, możesz przypisać właściciela i termin.
- Wyklucz: możesz wykluczyć zasoby z zalecenia lub wyłączyć określone wyniki przy użyciu reguł wyłączania.
- Automatyzacja przepływu pracy: ustaw aplikację logiczną, aby uruchomić ją na podstawie zalecenia.
W obszarze Wyniki przejrzyj powiązane ustalenia według ważności.
W programie Graph wyświetl i zbadaj cały kontekst używany do priorytetyzacji ryzyka, w tym ścieżki ataków. Możesz wybrać węzeł w ścieżce ataku, aby wyświetlić szczegóły wybranego węzła.
Aby wyświetlić więcej szczegółów, wybierz węzeł.
Wybierz pozycję Insights.
Aby wyświetlić szczegóły, wybierz lukę w zabezpieczeniach z menu rozwijanego.
(Opcjonalnie) Aby wyświetlić skojarzoną stronę rekomendacji, wybierz Otwórz stronę podatności.
W portalu usługi Defender można korzystać z rekomendacji na wiele sposobów za pośrednictwem środowiska zarządzania ekspozycjami. Po wybraniu rekomendacji na karcieRekomendacje dotyczące>zarządzania ekspozycjami> na karcieChmura możesz zapoznać się ze szczegółowymi informacjami i podjąć działania.
Zastosuj filtry i zestawy filtrów, takie jak narażony zasób, czynniki ryzyka zasobu, środowisko, obciążenie, dojrzałość rekomendacji, i inne.
W okienku nawigacji po lewej stronie możesz wyświetlić wszystkie zalecenia lub wyświetlić według określonej kategorii.
Istnieją oddzielne widoki dla typów problemów:
- Błędy konfiguracji
- Luki
- Ujawnione tajemnice
Dla każdego widoku zobaczysz wskaźnik bezpieczeństwa chmury, historię oceny, rekomendację według poziomu ryzyka oraz sposób obliczania ryzyka.
Uwaga / Notatka
W portalu usługi Defender niektóre zalecenia, które wcześniej były wyświetlane jako pojedynczy zagregowany element, są teraz wyświetlane jako wiele indywidualnych zaleceń. Ta zmiana odzwierciedla zmianę od grupowania powiązanych wyników w ramach jednego zalecenia w celu oddzielnego wyświetlania listy poszczególnych rekomendacji.
- Może zostać wyświetlona dłuższa lista zaleceń w porównaniu do poprzednich. Połączone wyniki (takie jak luki w zabezpieczeniach, ujawnione tajne dane lub błędne konfiguracje) są teraz wyświetlane jako pojedyncze zalecenia, a nie zagnieżdżone w ramach rekomendacji nadrzędnej.
- Poprzednie pogrupowane rekomendacje nadal pojawiają się na razie obok nowego formatu, ale ostatecznie zostaną wycofane.
- Te zalecenia są oznaczone jako wersja zapoznawcza. Ten tag wskazuje, że zalecenie jest w stanie wczesnym i nie ma jeszcze wpływu na wskaźnik bezpieczeństwa.
- Wskaźnik bezpieczeństwa ma obecnie zastosowanie tylko do rekomendacji nadrzędnej, a nie do każdego pojedynczego elementu.
Jeśli oba formaty lub rekomendacje są wyświetlane z tagiem Wersja zapoznawcza, ten warunek jest oczekiwany podczas przejścia. Celem jest zwiększenie jasności i łatwiejsze działanie na podstawie konkretnych zaleceń.
Integrując usługę Defender for Cloud w portalu usługi Defender, można również uzyskać dostęp do rozszerzonych zaleceń dotyczących chmury za pośrednictwem ujednoliconego interfejsu.
Najważniejsze ulepszenia w środowisku zaleceń dotyczących chmury obejmują:
- Czynniki ryzyka dla każdego zasobu: oceń szerszy kontekst wystawienia każdego zalecenia w celu świadomego podejmowania decyzji.
- Ocenianie oparte na ryzyku: Nowe ocenianie, które waży rekomendacje na podstawie ważności, kontekstu zasobów i potencjalnego wpływu.
- Rozszerzone dane: podstawowe dane z rekomendacji platformy Azure, wzbogacone o dodatkowe pola i funkcje z usługi Exposure Management.
- Priorytetyzacja według krytyczności: większy nacisk na kwestie krytyczne, które stanowią największe zagrożenie dla organizacji.
Ujednolicone środowisko zapewnia, że te rekomendacje dotyczące zabezpieczeń w chmurze są umieszczone w kontekście szerszego krajobrazu zabezpieczeń, co umożliwia bardziej świadome podejmowanie decyzji i wydajne przepływy pracy dotyczące korygowania.
Grupuj rekomendacje według tytułu
Rekomendacje można grupować według tytułu, korzystając ze strony rekomendacji usługi Defender for Cloud. Ta funkcja jest przydatna, gdy chcesz skorygować zalecenie, które ma wpływ na wiele zasobów z powodu określonego problemu z zabezpieczeniami.
Zaloguj się do witryny Azure Portal.
Przejdź do Defender for Cloud>Zalecenia.
Wybierz Grupuj według tytułu.
Zarządzanie przypisanymi zaleceniami
Usługa Defender for Cloud obsługuje zasady zarządzania dla zaleceń. Możesz przypisać właściciela rekomendacji oraz termin realizacji. Możesz pomóc w zapewnieniu rozliczalności, używając reguł ładu, które również wspierają umowę dotyczącą poziomu usług (SLA) dla zaleceń.
- Rekomendacje są wyświetlane jako W czasie, dopóki ich termin nie minie. Następnie zmieniają się na Zaległe.
- Jeśli zalecenie nie jest klasyfikowane jako Zaległe, nie ma wpływu na wskaźnik bezpieczeństwa firmy Microsoft.
- Możesz również zastosować okres prolongaty, aby rekomendacje zaległe nie miały wpływu na wskaźnik bezpieczeństwa.
Dowiedz się więcej na temat tego, jak skonfigurować reguły zarządzania.
Aby wyświetlić wszystkie przypisane Ci zalecenia:
Zaloguj się do witryny Azure Portal.
Przejdź do Defender for Cloud>Zalecenia.
Wybierz Dodaj filtr>Właściciel.
Wybierz wpis użytkownika.
Wybierz i zastosuj.
W wynikach zaleceń przejrzyj rekomendacje, w tym zasoby objęte działaniem, czynniki ryzyka, ścieżki ataków, terminy realizacji i status.
Wybierz zalecenie, aby przejrzeć je dalej.
Aby wprowadzić zmiany w zadaniu, wykonaj następujące kroki:
Przejdź do Działaj>Zmiana właściciela i terminu.
Wybierz Edytuj zadanie, aby zmienić właściciela rekomendacji lub datę zakończenia.
Jeśli wybierzesz nową datę korygowania, określ, dlaczego korygowanie powinno zostać ukończone do tej daty w polu Uzasadnienie.
Wybierz Zapisz.
Uwaga / Notatka
Gdy zmienisz oczekiwaną datę ukończenia, termin realizacji zalecenia nie ulegnie zmianie, ale partnerzy zabezpieczeń mogą zobaczyć, że planujesz zaktualizować zasoby do określonej daty.
Domyślnie właściciel zasobu otrzymuje cotygodniową wiadomość e-mail zawierającą wszystkie przypisane do nich zalecenia.
Użyj opcji Ustaw powiadomienia e-mail , aby:
- Zastąp domyślną cotygodniową wiadomość e-mail do właściciela.
- Powiadamianie właścicieli co tydzień o liście otwartych lub zaległych zadań.
- Powiadom menedżera bezpośredniego właściciela o otwartej liście zadań.
Przeglądanie zaleceń w usłudze Azure Resource Graph
Za pomocą usługi Azure Resource Graph możesz napisać zapytanie języka KQL (Kusto Query Language) w celu wykonywania zapytań dotyczących danych stanu zabezpieczeń usługi Defender for Cloud w wielu subskrypcjach. Korzystając z usługi Azure Resource Graph, można wydajnie wykonywać zapytania na dużą skalę w różnych środowiskach chmury, wyświetlając, filtrując, grupując i sortując dane.
Zaloguj się do witryny Azure Portal.
Przejdź do Defender for Cloud>Zalecenia.
Wybierz zalecenie.
Wybierz pozycję Otwarte zapytanie.
Zapytanie można otworzyć na jeden z dwóch sposobów:
- Zapytanie zwracające zasób, którego dotyczy: zwraca listę wszystkich zasobów, na które wpływa zalecenie.
- Zapytanie zwracające wyniki zabezpieczeń: zwraca listę wszystkich problemów z zabezpieczeniami znalezionych przez zalecenie.
Wybierz pozycję Uruchom zapytanie.
Przejrzyj wyniki.