Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Uwaga
Sekcja Zarządzanie lukami w zabezpieczeniach w portalu usługi Microsoft Defender znajduje się teraz w obszarze Zarządzanie narażeniem. Dzięki tej zmianie możesz teraz uzyskiwać dostęp do danych o ekspozycji na zagrożenia i danych o podatnościach oraz zarządzać nimi w jednym miejscu, aby rozszerzyć możliwości istniejącej funkcji Zarządzanie lukami w zabezpieczeniach. Dowiedz się więcej.
Te zmiany są istotne dla klientów w wersji zapoznawczej (opcja Microsoft Defender XDR + Microsoft Defender for Identity w wersji zapoznawczej).
Uwaga
Aby korzystać z tej funkcji, będziesz potrzebować produktu Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender Standalone albo — jeśli jesteś już klientem Ochrona punktu końcowego w usłudze Microsoft Defender Plan 2 — dodatku Zarządzanie lukami w zabezpieczeniach w usłudze Defender.
Zamiast przeprowadzać niekończące się skanowanie zgodności, ocena punktów odniesienia zabezpieczeń pomaga w ciągłym i bezproblemowym monitorowaniu zgodności punktów odniesienia zabezpieczeń organizacji oraz identyfikowaniu zmian w czasie rzeczywistym.
Profil punktu odniesienia zabezpieczeń to dostosowany profil, który można utworzyć w celu oceny i monitorowania punktów końcowych w organizacji pod kątem testów porównawczych zabezpieczeń branżowych. Podczas tworzenia profilu punktu odniesienia zabezpieczeń tworzysz szablon, który składa się z wielu ustawień konfiguracji urządzenia i podstawowego testu porównawczego do porównania.
Punkty odniesienia zabezpieczeń zapewniają obsługę testów porównawczych usługi Center for Internet Security (CIS) dla systemów Windows 10, Windows 11 i Windows Server 2008 R2 i nowszych, a także testów porównawczych przewodników implementacji technicznych zabezpieczeń (STIG) dla systemów Windows 10 i Windows Server 2019.
Uwaga
- Testy porównawcze obsługują obecnie tylko konfiguracje obiektu zasad grupy (GPO), a nie program Microsoft Configuration Manager (Intune).
- Ocena punktu odniesienia zabezpieczeń nie jest obsługiwana w ustawieniach regionalnych systemu Windows innych niż angielski.
- Ocena konfiguracji bazowej zabezpieczeń nie jest obsługiwana, gdy w systemie Windows Server 2012 R2 włączono funkcję DFSS (Dynamic Fair Share Scheduling).
- Aby ocena konfiguracji bazowej zabezpieczeń zakończyła się pomyślnie, na urządzeniach tryb ograniczonego języka programu PowerShell musi być ustawiony na wyłączony. Jeśli używasz wymuszania skryptów przez WDAC, możesz skonfigurować reguły zezwalające, aby umożliwić skryptom MDE działanie w trybie FullLanguage. Aby uzyskać więcej informacji, zobacz Allow Ochrona punktu końcowego w usłudze Microsoft Defender scripts with WDAC script enforcement (Zezwalaj na skrypty programu Microsoft Defender dla punktu końcowego przy użyciu wymuszania skryptu WDAC).
Wskazówka
Czy wiesz, że możesz bezpłatnie wypróbować wszystkie funkcje usługi Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender? Dowiedz się, jak utworzyć konto bezpłatnej wersji próbnej.
Wprowadzenie do oceny punktów odniesienia zabezpieczeń
W portalu usługi Microsoft Defender wykonaj jedną z następujących czynności:
- Jeśli jesteś klientem wersji zapoznawczej programu Microsoft Defender XDR + Microsoft Defender for Identity, wybierz Zarządzanie ekspozycją>Zarządzanie lukami w zabezpieczeniach>Oceny linii bazowej.
- Jeśli jesteś już klientem, wybierz pozycję Zarządzanie lukami w zabezpieczeniach>Ocena linii bazowych.
Wybierz kartę Profile u góry, a następnie wybierz przycisk Utwórz profil .
Wprowadź nazwę i opis profilu punktów odniesienia zabezpieczeń i wybierz pozycję Dalej.
Na stronie Zakres profilu odniesienia skonfiguruj ustawienia profilu, takie jak oprogramowanie, bazowy punkt odniesienia (CIS lub STIG) oraz poziom zgodności, a następnie wybierz pozycję Dalej.
Wybierz konfiguracje, które chcesz uwzględnić w profilu.
Uwaga
Niektóre konfiguracje mogą nie zostać uwzględnione w ocenie punktu odniesienia ze względu na wymaganie ręcznego sprawdzania lub konfiguracje nie są obsługiwane. Te konfiguracje są oznaczone jako wymagające ręcznego sprawdzania na liście i nie zostaną one automatycznie ocenione pod kątem zgodności.
Wybierz pozycję Dostosuj , jeśli chcesz zmienić wartość konfiguracji progu dla organizacji.
Wybierz pozycję Dalej , aby wybrać grupy urządzeń i tagi urządzeń, które chcesz uwzględnić w profilu punktu odniesienia. Profil zostanie automatycznie zastosowany do urządzeń dodanych do tych grup w przyszłości.
Wybierz pozycję Dalej , aby przejrzeć profil.
Wybierz pozycję Prześlij , aby utworzyć swój profil.
Na ostatniej stronie wybierz pozycję Wyświetl stronę profilu , aby wyświetlić wyniki oceny.
Wskazówka
Można utworzyć wiele profilów dla tego samego systemu operacyjnego z różnymi dostosowaniami.
Po dostosowaniu konfiguracji obok niej zostanie wyświetlona ikona wskazująca, że została dostosowana i nie używa już zalecanej wartości. Wybierz przycisk resetowania , aby przywrócić zalecaną wartość.
Przydatne ikony, o których należy pamiętać:
— ta konfiguracja została wcześniej dostosowana. Podczas tworzenia nowego profilu, jeśli wybierzesz opcję Dostosuj, zobaczysz dostępne odmiany, z których możesz wybrać.
— ta konfiguracja została dostosowana i nie używa wartości domyślnej.
Omówienie oceny punktów odniesienia zabezpieczeń
Na stronie przeglądu oceny punktów odniesienia zabezpieczeń można wyświetlić zgodność urządzenia, zgodność profilu, najlepsze urządzenia, które kończą się niepowodzeniem, oraz najważniejsze błędnie skonfigurowane urządzenia.
Przeglądanie wyników oceny profilu punktu odniesienia zabezpieczeń
Na stronie Profile wybierz dowolny z profilów, aby otworzyć wysuwany obszar z dodatkowymi informacjami.
Wybierz pozycję Otwórz stronę profilu. Strona profilu zawiera dwie karty Konfiguracje i Urządzenia.
Wyświetlanie według konfiguracji
Na karcie Konfiguracje możesz przejrzeć listę konfiguracji i ocenić ich zgłoszony stan zgodności.
Po wybraniu konfiguracji na liście zostanie wyświetlony wysuwany widok ze szczegółami ustawienia zasad, w tym zalecaną wartością (oczekiwanym zakresem wartości dla urządzenia, który ma zostać uznany za zgodny) i źródłem używanym do określenia bieżących ustawień urządzenia.
Karta Urządzenia zawiera listę wszystkich odpowiednich urządzeń i ich stan zgodności względem tej konkretnej konfiguracji. Dla każdego urządzenia można użyć bieżącej wykrytej wartości, aby sprawdzić, dlaczego jest zgodne lub niezgodne.
Wyświetlanie według urządzenia
Na głównej karcie Urządzenia możesz przejrzeć listę urządzeń i ocenić ich zgłoszony stan zgodności.
Po wybraniu urządzenia z listy zobaczysz wysuwane okienko z dodatkowymi informacjami.
Wybierz kartę Konfiguracja , aby wyświetlić zgodność tego konkretnego urządzenia ze wszystkimi konfiguracjami profilu.
W górnej części panelu po stronie urządzenia wybierz pozycję Otwórz stronę urządzenia , aby przejść do strony urządzenia w spisie urządzeń. Na stronie urządzenia jest dostępna karta Zgodność z linią bazową, która zapewnia szczegółowy wgląd w stan zgodności urządzenia.
Po wybraniu konfiguracji z listy zostanie wyświetlony panel wysuwany ze szczegółami zgodności dotyczącymi ustawienia zasad na tym urządzeniu.
Tworzenie wyjątków i zarządzanie nimi
Mogą wystąpić przypadki, w których nie chcesz oceniać określonych konfiguracji na niektórych urządzeniach. Na przykład urządzenie może być pod kontrolą innej firmy lub może mieć już alternatywne środki zaradcze. W takich sytuacjach można dodać wyjątki, aby wykluczyć ocenę określonych konfiguracji na urządzeniu.
Urządzenia uwzględnione w wyjątkach nie będą oceniane pod kątem określonych konfiguracji w profilach punktu odniesienia. Oznacza to, że nie wpłynie to na metryki i ocenę organizacji i może pomóc organizacjom w bardziej przejrzystym widoku ich zgodności.
Aby wyświetlić wyjątki:
W portalu usługi Microsoft Defender wykonaj jedną z następujących czynności:
- Jeśli jesteś klientem wersji zapoznawczej programu Microsoft Defender XDR + Microsoft Defender for Identity, wybierz Zarządzanie ekspozycją>Zarządzanie lukami w zabezpieczeniach>Oceny linii bazowej.
- Jeśli jesteś obecnym klientem, wybierz pozycję Punkty końcowe>Zarządzanie lukami w zabezpieczeniach>Ocena baz odniesienia.
Wybierz kartę Wyjątki u góry.
Aby dodać nowy wyjątek:
Na karcie Wyjątki wybierz przycisk Utwórz .
Podaj żądane szczegóły, w tym przyczynę uzasadnienia i czas trwania.
Wybierz pozycję Dalej.
Na stronie Zakres konfiguracji wybierz oprogramowanie, podstawowy test porównawczy i poziom zgodności, a następnie wybierz pozycję Dalej.
Wybierz konfiguracje, które chcesz dodać do wyjątku.
Wybierz pozycję Dalej , aby wybrać urządzenia, które mają zostać uwzględnione w wyjątku. Wyjątek zostanie automatycznie zastosowany do urządzeń.
Wybierz pozycję Dalej , aby przejrzeć wyjątek.
Wybierz pozycję Prześlij , aby utworzyć wyjątek.
Na ostatniej stronie wybierz pozycję Wyświetl wszystkie wyjątki , aby powrócić do strony wyjątków.
Na stronie Wyjątki wybierz dowolny z wyjątków, aby otworzyć okienko wysuwane, w którym można wyświetlić stan, edytować lub usunąć wyjątek:
Użyj zaawansowanego wyszukiwania zagrożeń
Możesz uruchamiać zapytania zaawansowanego wyszukiwania zagrożeń dla następujących tabel, aby uzyskać wgląd w bazowe konfiguracje zabezpieczeń w organizacji:
- DeviceBaselineComplianceProfiles: zawiera szczegółowe informacje na temat utworzonych profilów.
- DeviceBaselineComplianceAssessment: informacje dotyczące zgodności urządzeń.
- DeviceBaselineComplianceAssessmentKB: ogólne ustawienia testów porównawczych CIS i STIG (niezwiązane z żadnym urządzeniem).
Znane problemy ze zbieraniem danych
Znamy znane problemy dotyczące zbierania danych w niektórych wersjach testów porównawczych CIS, STIG i Microsoft. Problemy mogą powodować niedokładne lub niekompletne wyniki podczas uruchamiania testów w tych wersjach. Te problemy są aktywnie opracowywane i zostaną rozwiązane w przyszłych aktualizacjach.
Zalecamy wykluczenie testów, których dotyczy problem, z profilu testu porównawczego podczas przeprowadzania oceny, aby uniknąć wpływu tych problemów.
Jeśli wersja testu porównawczego nie jest wymieniona poniżej i występują problemy, skontaktuj się z pomocą techniczną firmy Microsoft , aby pomóc nam dokładniej zbadać problem i pomóc w rozwiązaniu problemu.
Dotyczy to następujących testów porównawczych CIS, Microsoft i STIG:
CIS
- CIS 17.1.1 do 17.1.3
- CIS 17.2.1 do 17.2.6
- CIS 17.3.1 do 17.3.2
- CIS 17.4.1 do 17.4.2
- CIS 17.5.1 do 17.5.6
- CIS 17.6.1 do 17.6.4
- CIS 17.7.1 do 17.7.5
- CIS 17.8.1
- CIS 17.9.1 do 17.9.5
Cis sprawdza dodatki
- CIS 2.3.2.2
- CIS 2.3.7.3 do 2.3.7.5
- CIS 2.3.10.1
- CIS 1.1.5
Kontrole firmy Microsoft
- Microsoft 2.1 do 2.9
- Microsoft 2.10
- Microsoft 2.12 do 2.21
- Microsoft 2.23 do 2.30
- Microsoft 2.33 do 2.52
- Microsoft 3.55
- Microsoft 3.57
- Microsoft 3.60
- Microsoft 3.72
Sprawdzanie magazynu certyfikatów firmy Microsoft w systemach Windows i Windows Server
- MCS 1.1 dla systemu Windows 10 1909 (tymczasowy) 1.1.5
- MCS 2.0 dla systemu Windows 10 1909 (tymczasowy) 1.1.5
- MCS 1.1 dla systemu Windows 10 20H2 (tymczasowy) 1.1.5
- MCS 2.0 dla systemu Windows 10 20H2 (tymczasowy) 1.1.5
- MCS 2.0 dla systemu Windows 10 v21H2 1.1.5
- MCS 2.0 dla systemu Windows 10 v22H2 1.1.5
- MCS 2.0 dla systemu Windows 11 1.1.5
- MCS 2.0 dla systemu Windows 11 23H2 1.1.5
- MCS 2.0 dla systemu Windows Server 2022 1.1.5
- MCS 2.0 dla kontrolera domeny systemu Windows Server 2022 1.1.5
- MCS 2.0 dla systemu Windows Server 2019 1.1.5
- MCS 2.0 dla kontrolera domeny systemu Windows Server 2019 1.1.5
- MCS 2.0 dla systemu Windows Server 2016 1.1.5
- MCS 2.0 dla kontrolera domeny systemu Windows Server 2016 1.1.5
- MCS 2.0 dla systemu Windows Server 2012_R2 1.1.5
- MCS 1.1 dla systemu Windows Server 2008_R2 (tymczasowy) 1.1.5
- MCS 2.0 dla kontrolera domeny systemu Windows Server 2022 2.3.10.1
- MCS 2.0 dla kontrolera domeny systemu Windows Server 2019 2.3.10.1
- MCS 2.0 dla kontrolera domeny systemu Windows Server 2016 2.3.10.1
Lista STIG
- STIG SV-220746r569187
- STIG SV-220750r569187
- STIG SV-220750r851970
- STIG SV-220754r569187
- STIG SV-220755r569187
- STIG SV-220757r569187
- STIG SV-220760r569187
- STIG SV-220767r569187
- STIG SV-220768r569187
- STIG SV-220768r851975
- STIG SV-220769r569187
- STIG SV-220775r569187
- STIG SV-220775r851978
- STIG SV-220776r569187
- STIG SV-220776r851979
- STIG SV-220786r569187
- STIG SV-220789r569187
- STIG SV-220789r819664
- STIG SV-224873r569186
- STIG SV-225273r569185
- STIG SV-225277r569185
- STIG SV-225277r852184
- STIG SV-225278r569185
- STIG SV-225278r852185
- STIG SV-225281r569185
- STIG SV-225284r569185
- STIG SV-225287r569185
- STIG SV-225292r569185
- STIG SV-225294r569185
- STIG SV-225294r852189
- STIG SV-225295r569185
- STIG SV-225302r569185
- STIG SV-225302r852194
- STIG SV-225303r569185
- STIG SV-225303r852195
- STIG SV-226063r569184
- STIG SV-226063r794292
- STIG SV-226087r569184
- STIG SV-226087r794341
- STIG SV-226087r852064
- STIG SV-226088r569184
- STIG SV-226088r794342
- STIG SV-226088r852065
- STIG SV-226089r569184
- STIG SV-226089r794274
- STIG SV-226089r852066
- STIG SV-226092r569184
- STIG SV-226092r794343
- STIG SV-226096r569184
- STIG SV-226096r794784
- STIG SV-226096r852070
- STIG SV-226097r569184
- STIG SV-226097r794786
- STIG SV-226097r852071
- STIG SV-226099r569184
- STIG SV-226099r794279
- STIG SV-226102r569184
- STIG SV-226102r794335
- STIG SV-226107r569184
- STIG SV-226107r794336
- STIG SV-226109r569184
- STIG SV-226109r794353
- STIG SV-226109r852074
- STIG SV-226110r569184
- STIG SV-226110r794366
- STIG SV-226117r569184
- STIG SV-226117r794356
- STIG SV-226117r852079
- STIG SV-226118r569184
- STIG SV-226118r794357
- STIG SV-226118r852080
- STIG SV-254269r848623
- STIG SV-254271r848629
- STIG SV-254386r848974
- STIG SV-254388r848980
- STIG SV-254416r916422
- STIG SV-25417r849067