Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Uwaga
Sekcja Zarządzanie lukami w zabezpieczeniach w portalu Microsoft Defender znajduje się teraz w obszarze Zarządzanie narażeniem. Dzięki tej zmianie możesz teraz uzyskiwać dostęp do danych o ekspozycji na zagrożenia i danych o podatnościach oraz zarządzać nimi w jednym miejscu, aby rozszerzyć możliwości istniejącej funkcji Zarządzanie lukami w zabezpieczeniach. Dowiedz się więcej.
Te zmiany są istotne dla klientów w wersji zapoznawczej (opcja Microsoft Defender XDR + Microsoft Defender for Identity wersji zapoznawczej).
Dzięki funkcji Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender możesz wyświetlać Common Vulnerabilities and Exposures (CVE), co pozwala identyfikować i ustalać priorytety podatności w organizacji. Może to być dostępne na stronie Luki w zabezpieczeniach lub słabe strony , w zależności od tego, czy jesteś klientem XDR/MDI Preview. Aby uzyskać więcej informacji, zobacz temat Integracja funkcji Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender i rozwiązania zabezpieczające firmy Microsoft Exposure Management.
Identyfikatory CVE to unikatowe identyfikatory przypisane do publicznie ujawnionych luk w zabezpieczeniach cyberbezpieczeństwa, które wpływają na oprogramowanie, sprzęt i oprogramowanie układowe. Zapewniają one organizacjom standardowy sposób identyfikowania i śledzenia luk w zabezpieczeniach oraz pomagają im zrozumieć, ustalić priorytety i rozwiązać te luki w zabezpieczeniach w organizacji. CVE są rejestrowane w publicznym rejestrze dostępnym pod adresem https://www.cve.org/.
Usługa Zarządzanie lukami w zabezpieczeniach w usłudze Defender wykorzystuje czujniki punktów końcowych do skanowania i wykrywania tych oraz innych luk w zabezpieczeniach w organizacji.
Ważna
Zarządzanie lukami w zabezpieczeniach w usłudze Defender może pomóc identyfikować podatności Log4j w aplikacjach i składnikach. Dowiedz się więcej.
Strona przeglądu luk w zabezpieczeniach
Uwaga
W tej sekcji opisano sposób działania Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender dla klientów korzystających z wersji zapoznawczej Microsoft Defender XDR + Microsoft Defender for Identity. To rozwiązanie jest częścią integracji funkcji Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender z funkcją Zarządzanie ekspozycją na zagrożenia w usłudze rozwiązania zabezpieczające firmy Microsoft. Dowiedz się więcej.
Aby wyświetlić luki w zabezpieczeniach w organizacji, w portalu Microsoft Defender wybierz pozycje Zarządzanie narażeniem>Zarządzanie lukami w zabezpieczeniach>Luki w zabezpieczeniach.
Na stronie Luki w zabezpieczeniach jest wyświetlana lista CVE, na które urządzenia są narażone. Możesz wyświetlić poziom ważności, ocenę w systemie Common Vulnerability Scoring System (CVSS), powiązane informacje o naruszeniach i zagrożeniach oraz nie tylko.
Jeśli nie ma oficjalnego identyfikatora CVE przypisanego do luki w zabezpieczeniach, nazwa luki w zabezpieczeniach jest przypisywana przez Zarządzanie lukami w zabezpieczeniach w usłudze Defender przy użyciu formatu TVM-2020-002.
Uwaga
Maksymalna liczba rekordów, które można wyeksportować ze strony słabych punktów do pliku CSV, wynosi 6000, a eksport nie może przekraczać 64 KB. Jeśli zostanie wyświetlony komunikat z informacją, że wyniki są zbyt duże, aby je wyeksportować, uściślij zapytanie tak, aby zawierało mniej rekordów.
Obecnie usługa Zarządzanie lukami w zabezpieczeniach w usłudze Defender nie rozróżnia architektur systemowych 32-bitowych i 64-bitowych przy kojarzeniu podatności (CVE) z urządzeniami. To ograniczenie może prowadzić do wyników fałszywie dodatnich, zwłaszcza w przypadkach, gdy CVE ma zastosowanie tylko do jednego typu architektury. Na przykład na komputerze z systemem Windows Server 2016 PHP zostało błędnie oznaczone znacznikiem CVE-2024-11236, co dotyczy tylko systemów 32-bitowych. Ponieważ architektura nie jest obecnie brana pod uwagę w procesie korelacji, CVE zostało błędnie powiązane z serwerem 64-bitowym. Jest to znany problem, a rozwiązanie jest na planie działania.
Szczegółowe informacje o naruszeniach i zagrożeniach
Ważne jest, aby nadać priorytet zaleceniom, które są związane z bieżącymi zagrożeniami. Informacje dostępne w kolumnie Zagrożenia ułatwiają określanie priorytetów luk w zabezpieczeniach. Aby wyświetlić luki w zabezpieczeniach związane z bieżącymi zagrożeniami, przefiltruj kolumnę Zagrożenia według:
- Skojarzony aktywny alert
- Exploit jest dostępny
- Exploit został zweryfikowany
- Exploit jest częścią zestawu exploitów
Ikona analizy zagrożeń
Jest wyróżniona w kolumnie Zagrożenia , jeśli istnieją skojarzone luki w zabezpieczeniach.
Umieszczenie wskaźnika myszy na ikonie pokazuje, czy zagrożenie jest częścią zestawu wykorzystującego luki w zabezpieczeniach, czy jest połączone z określonymi zaawansowanymi trwałymi kampaniami lub grupami aktywności. Jeśli raport jest dostępny, znajduje się łącze do raportu Threat Analytics zawierającego informacje o wykorzystaniu luk zero-day, ujawnieniach lub powiązanych zaleceniach dotyczących zabezpieczeń.
Ikona szczegółowych informacji o naruszeniach jest wyróżniona, jeśli w organizacji znajduje się luka w zabezpieczeniach.
.
Kolumna Uwidocznione urządzenia pokazuje, ile urządzeń jest obecnie narażonych na lukę w zabezpieczeniach. Jeśli kolumna zawiera wartość 0, oznacza to, że nie jesteś zagrożony.
Uzyskiwanie szczegółowych informacji o lukach w zabezpieczeniach
Jeśli wybierzesz CVE na stronie luk w zabezpieczeniach, otworzy się wysuwany panel z dodatkowymi informacjami, takimi jak opis luki w zabezpieczeniach, szczegóły i informacje o zagrożeniach. Opis luki w zabezpieczeniach wygenerowanej przez sztuczną inteligencję zawiera szczegółowe informacje na temat luki w zabezpieczeniach, jej skutków, zalecanych kroków korygowania i wszelkich dodatkowych informacji, jeśli są dostępne.
Dla każdego CVE można wyświetlić listę uwidocznionych urządzeń i oprogramowania, którego dotyczy problem.
System oceniania przewidywań wykorzystujących luki w zabezpieczeniach (EPSS)
System Exploit Prediction Scoring System (EPSS) generuje opartą na danych ocenę prawdopodobieństwa, że znana podatność oprogramowania zostanie wykorzystana w rzeczywistych atakach. EPSS korzysta z aktualnych informacji o zagrożeniach pochodzących z CVE oraz z danych o rzeczywistym wykorzystywaniu luk w zabezpieczeniach. Dla każdego CVE model EPSS generuje wynik prawdopodobieństwa z zakresu od 0 do 1 (od 0% do 100%). Im wyższy wynik, tym większe prawdopodobieństwo wykorzystania luki w zabezpieczeniach. Dowiedz się więcej o programie EPSS.
Epss ma na celu wzbogacenie wiedzy o słabych stronach i ich prawdopodobieństwie wykorzystania oraz umożliwienie odpowiedniego określania priorytetów.
Aby wyświetlić wynik EPSS, wybierz CVE z listy. Zostanie otwarty panel wysuwany z większą ilością informacji na temat luki w zabezpieczeniach. Wynik EPSS jest widoczny na karcie Szczegóły podatności:
Gdy wartość EPSS jest większa niż 0,9, podpowiedź kolumny Zagrożenia zostaje uzupełniona o tę wartość, aby podkreślić konieczność pilnego ograniczenia ryzyka:
Uwaga
Jeśli wynik EPSS jest mniejszy niż0.001, jest uważany za 0.
Możesz użyć interfejsu API luk w zabezpieczeniach, aby wyświetlić ocenę EPSS.
Powiązane zalecenia dotyczące zabezpieczeń
Skorzystaj z zaleceń dotyczących zabezpieczeń, aby skorygować luki w zabezpieczeniach na uwidocznionych urządzeniach i zmniejszyć ryzyko dla zasobów i organizacji. Gdy zalecenie dotyczące zabezpieczeń jest dostępne, możesz wybrać pozycję Przejdź do powiązanego zalecenia dotyczącego zabezpieczeń, aby uzyskać szczegółowe informacje na temat sposobu korygowania luki w zabezpieczeniach.
W przypadku CVE często zaleca się usunięcie luki w zabezpieczeniach poprzez zainstalowanie aktualizacji bezpieczeństwa dla danego oprogramowania. Jednak niektóre CVE nie mają dostępnej aktualizacji bezpieczeństwa. Może to dotyczyć całego oprogramowania powiązanego z danym CVE lub tylko jego części; na przykład producent oprogramowania może zdecydować, że nie naprawi problemu w przypadku konkretnej podatnej wersji.
Jeśli aktualizacja zabezpieczeń jest dostępna tylko dla części powiązanego oprogramowania, przy nazwie CVE widnieje tag „Niektóre aktualizacje są dostępne”. Jeśli jest dostępna co najmniej jedna aktualizacja, możesz przejść do powiązanego zalecenia dotyczącego zabezpieczeń.
Jeśli nie jest dostępna żadna aktualizacja zabezpieczeń, pod nazwą CVE widnieje etykieta „Brak aktualizacji zabezpieczeń”. W takim przypadku nie ma opcji przejścia do powiązanego zalecenia dotyczącego zabezpieczeń. Oprogramowanie, które nie ma dostępnej aktualizacji zabezpieczeń, jest wykluczone ze strony Zalecenia dotyczące zabezpieczeń.
Uwaga
Zalecenia dotyczące zabezpieczeń obejmują tylko urządzenia i pakiety oprogramowania, które mają dostępne aktualizacje zabezpieczeń.
zagadnienia dotyczące Linux
W systemach Linux wykrywanie CVE jest ogólnie obsługiwane w przypadku oprogramowania zainstalowanego za pośrednictwem menedżera pakietów systemu.
Tworzenie wyjątków CVE
Użyj wyjątków CVE, aby selektywnie wykluczyć określone CVE z analizy w danym środowisku. Aby uzyskać więcej informacji, zobacz Tworzenie wyjątków.
Poproś o wsparcie dotyczące CVE
CvE dla oprogramowania, które nie jest obecnie obsługiwane przez zarządzanie lukami w zabezpieczeniach, nadal pojawia się na stronie Słabe strony. Ponieważ oprogramowanie nie jest obsługiwane, dostępne są tylko ograniczone dane. Ujawnione informacje o urządzeniu nie są dostępne dla CVE związanych z nieobsługiwanym oprogramowaniem.
Aby wyświetlić listę nieobsługiwanego oprogramowania, przefiltruj luki w zabezpieczeniach według opcji Niedostępne w sekcji Uwidocznione urządzenia . Ta opcja może być dostępna na stronie Luki w zabezpieczeniach lub słabe strony , w zależności od tego, czy jesteś klientem XDR/MDI Preview. Aby uzyskać więcej informacji, zobacz temat Integracja funkcji Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender i rozwiązania zabezpieczające firmy Microsoft Exposure Management.
Aby poprosić o pomoc techniczną dla określonego CVE:
Wybierz CVE na liście. Ta opcja może być dostępna na stronie Luki w zabezpieczeniach lub słabe strony , w zależności od tego, czy jesteś klientem XDR/MDI Preview. Aby uzyskać więcej informacji, zobacz temat Integracja funkcji Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender i rozwiązania zabezpieczające firmy Microsoft Exposure Management.
Na karcie Szczegóły luki w zabezpieczeniach wybierz pozycję Obsługa tego CVE. Twoje żądanie jest wysyłane do firmy Microsoft i pomaga nam ustalić priorytety tego CVE między innymi w naszym systemie.
Uwaga
Funkcja obsługi żądania CVE nie jest dostępna dla klientów GCC, GCC High i DoD.
Najważniejsze oprogramowanie narażone na zagrożenia na pulpicie nawigacyjnym
Znajdź kartę Najbardziej podatne oprogramowanie. Może to być dostępne na stronie Przegląd lub Pulpit nawigacyjny , w zależności od tego, czy jesteś klientem XDR/MDI Preview. Aby uzyskać więcej informacji, zobacz temat Integracja funkcji Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender i rozwiązania zabezpieczające firmy Microsoft Exposure Management.
Zobaczysz liczbę luk w zabezpieczeniach znalezionych w aplikacjach oprogramowania, a także informacje o zagrożeniach i ogólny widok narażenia urządzenia w czasie.
Wybierz oprogramowanie, które chcesz zbadać.
Wybierz kartę Wykryte luki w zabezpieczeniach .
Wybierz lukę w zabezpieczeniach, którą chcesz zbadać, aby otworzyć panel wysuwany ze szczegółami CVE.
Odnajdywanie luk w zabezpieczeniach na stronie urządzenia
Wyświetl powiązane informacje o lukach w zabezpieczeniach na stronie urządzenia.
W obszarze Zasoby wybierz pozycję Urządzenia.
Na stronie Spis urządzeń wybierz nazwę urządzenia, którą chcesz zbadać.
Wybierz pozycję Otwórz stronę urządzenia i wybierz pozycję Wykryte luki w zabezpieczeniach.
Wybierz lukę w zabezpieczeniach, którą chcesz zbadać, aby otworzyć panel wysuwany ze szczegółami CVE.
Logika wykrywania CVE
Podobnie jak w przypadku dowodów oprogramowania, można wyświetlić logikę wykrywania zastosowaną na urządzeniu, aby stwierdzić, że jest ono podatne na zagrożenia. Aby wyświetlić logikę wykrywania:
W obszarze Zasoby wybierz pozycję Urządzenia , aby otworzyć stronę Spis urządzeń. Następnie wybierz urządzenie.
Wybierz pozycję Otwórz stronę urządzenia i wybierz pozycję Wykryte luki w zabezpieczeniach na stronie urządzenia.
Wybierz lukę w zabezpieczeniach, którą chcesz zbadać. Zostanie otwarte okno wysuwane, a w sekcji Logika wykrywania zostanie wyświetlona logika wykrywania i źródło.
Kategoria "Funkcja systemu operacyjnego" jest również wyświetlana w odpowiednich scenariuszach. Ma to miejsce, gdy CVE dotyczyłaby urządzeń z podatnym systemem operacyjnym, jeśli włączony jest określony składnik systemu. Jeśli na przykład na urządzeniu z systemem Windows Server 2019 lub Windows Server 2022 występuje luka w zabezpieczeniach w składniku DNS, identyfikator CVE jest przypisywany tylko do urządzeń z włączoną obsługą DNS.
Zgłaszanie niedokładności
Zgłoś wynik fałszywie dodatni, gdy zobaczysz jakiekolwiek niejasne, niedokładne lub niekompletne informacje. Można również raportować zalecenia dotyczące zabezpieczeń, które zostały już skorygowane.
Wybierz lukę w zabezpieczeniach, a następnie wybierz pozycję Zgłoś niedokładność. Ta opcja może być dostępna na stronie Luki w zabezpieczeniach lub słabe strony , w zależności od tego, czy jesteś klientem XDR/MDI Preview. Aby uzyskać więcej informacji, zobacz temat Integracja funkcji Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender i rozwiązania zabezpieczające firmy Microsoft Exposure Management.
W okienku wysuwanym wybierz problem do zgłoszenia.
Podaj żądane szczegóły dotyczące niedokładności. Różni się to w zależności od problemu, który zgłaszasz.
Wybierz pozycję Prześlij. Twoja opinia jest natychmiast przesyłana do ekspertów usługi Zarządzanie lukami w zabezpieczeniach w usłudze Defender.
Artykuły pokrewne
Wskazówka
Czy wiesz, że możesz bezpłatnie wypróbować wszystkie funkcje w Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender? Dowiedz się, jak utworzyć konto bezpłatnej wersji próbnej.