Używanie zadań zabezpieczeń usługi Microsoft Intune do korygowania luk w zabezpieczeniach urządzeń zidentyfikowanych przez usługę Ochrona punktu końcowego w usłudze Microsoft Defender

Po zintegrowaniu Ochrona punktu końcowego w usłudze Microsoft Defender z programem Microsoft Intune można użyć Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender za pośrednictwem zadań zabezpieczeń usługi Intune. Te zadania pomagają administratorom usługi Intune zrozumieć i rozwiązać bieżące luki w zabezpieczeniach na podstawie wskazówek z usługi Defender for Endpoint. Ta integracja usprawnia odnajdowanie luk w zabezpieczeniach i nadawanie im priorytetu, skracając czas reakcji na działania naprawcze w całym środowisku.

Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender jest częścią usługi Ochrona punktu końcowego w usłudze Microsoft Defender.

Wymagania wstępne

Subskrypcje:

Konfiguracje usługi Intune dla usługi Defender for Endpoint:

Jak działa integracja

Po zintegrowaniu usługi Intune z usługą Defender for Endpoint, Zarządzanie lukami w zabezpieczeniach w usłudze Defender identyfikuje luki w zabezpieczeniach na zarządzanych urządzeniach.

W portalu usługi Defender administratorzy zabezpieczeń mogą przeglądać luki w zabezpieczeniach punktów końcowych i tworzyć zadania zabezpieczeń usługi Intune na potrzeby korygowania. Te zadania są wyświetlane w centrum administracyjnym usługi Intune, gdzie administratorzy usługi Intune mogą działać i korygować problemy na podstawie wskazówek usługi Defender:

  • Usługa Defender for Endpoint identyfikuje luki w zabezpieczeniach za pomocą skanowania i ocen.
  • Nie wszystkie zidentyfikowane luki w zabezpieczeniach obsługują korygowanie za pośrednictwem usługi Intune; tylko zgodne luki w zabezpieczeniach powodują wykonanie zadań zabezpieczeń.

Zadania zabezpieczeń identyfikują:

  • Rodzaj luki w zabezpieczeniach
  • Priority (Priorytet)
  • Stan
  • Kroki rozwiązywania problemów

Administratorzy usługi Intune mogą wyświetlić zadanie zabezpieczeń, a następnie zaakceptować je lub odrzucić. W przypadku zaakceptowanych zadań administrator postępuje zgodnie ze wskazówkami dotyczącymi korzystania z usługi Intune na potrzeby korygowania. Po pomyślnym zakończeniu korygowania administrator ustawia zadanie na Ukończ zadanie, co aktualizuje jego stan zarówno w usłudze Intune, jak i w usłudze Defender for Endpoint, gdzie administratorzy zabezpieczeń mogą zweryfikować poprawiony stan luki.

Przykład przepływu pracy

W poniższym przykładzie przedstawiono przepływ pracy wykrywania i korygowania luki w zabezpieczeniach aplikacji:

  • Skanowanie usługi Defender for Endpoint identyfikuje lukę w aplikacji Contoso Media Player v4, która jest niezarządzaną aplikacją, która nie jest wdrożona przez usługę Intune. Administrator zabezpieczeń w portalu usługi Defender tworzy zadanie zabezpieczeń usługi Intune w celu zaktualizowania aplikacji.
  • Zadanie zabezpieczeń zostanie wyświetlone w centrum administracyjnym usługi Intune ze stanem Oczekujące.
  • Administrator usługi Intune wyświetla szczegóły zadania i wybiera pozycję Zaakceptuj, co powoduje zmianę stanu zadania na Zaakceptowane zarówno w usłudze Intune, jak i w usłudze Defender for Endpoint.
  • Administrator postępuje zgodnie z udostępnionymi wskazówkami dotyczącymi korygowania. W przypadku aplikacji zarządzanych usługa Intune może zawierać instrukcje lub linki do aktualizacji aplikacji. W przypadku aplikacji niezarządzanych usługa Intune może udostępniać tylko instrukcje tekstowe.
  • Po usunięciu luki administrator usługi Intune oznacza zadanie jako ukończone. Ta akcja aktualizuje stan zarówno w usłudze Intune, jak i w usłudze Defender for Endpoint, gdzie administratorzy zabezpieczeń potwierdzają, że korygowanie zakończyło się pomyślnie i zostało ukończone.

Typy zadań związanych z zabezpieczeniami

Każde zadanie zabezpieczeń ma określony typ korygowania:

  • Aplikacja: na przykład usługa Defender for Endpoint znajduje lukę w zabezpieczeniach w aplikacji, takiej jak Contoso Media Player v4. Administrator tworzy zadanie aktualizacji aplikacji, które może obejmować zastosowanie aktualizacji zabezpieczeń lub zainstalowanie nowej wersji.
  • Konfiguracja: Jeśli na przykład urządzenia nie są chronione przed potencjalnie niechcianymi aplikacjami (PUA), administrator tworzy zadanie w celu skonfigurowania ustawienia w profilu programu antywirusowego Microsoft Defender.

Gdy usługa Intune nie obsługuje implementacji odpowiedniego korygowania, usługa Defender for Endpoint nie tworzy zadania zabezpieczeń.

Działania naprawcze

Typowe procedury korygowania zadań związanych z zabezpieczeniami obejmują:

  • Blokowanie uruchamiania aplikacji.
  • Wdróż aktualizację systemu operacyjnego, aby ograniczyć lukę w zabezpieczeniach.
  • Wdróż zasady zabezpieczeń punktu końcowego, aby ograniczyć lukę w zabezpieczeniach.
  • Modyfikowanie wartości rejestru.
  • Wyłącz lub włącz konfigurację, aby wpłynąć na lukę.
  • Wymagaj uwagi, która powiadamia administratora, gdy nie jest dostępna odpowiednia rekomendacja.

Praca z zadaniami zabezpieczeń

Zanim będzie można zarządzać zadaniami zabezpieczeń w centrum administracyjnym usługi Intune, administrator zabezpieczeń musi najpierw utworzyć je w portalu usługi Defender. Administratorzy zabezpieczeń tworzą zadania, przesyłając żądania korygowania za pośrednictwem zarządzania lukami w zabezpieczeniach w usłudze Defender. Aby uzyskać instrukcje, zobacz Korygowanie luk w zabezpieczeniach za pomocą zarządzania lukami w zabezpieczeniach w usłudze Microsoft Defender w dokumentacji usługi Defender.

Porada

Możesz także zarządzać tymi zadaniami w scentralizowanym okienku zadań Administracja w centrum administracyjnym Intune.

Aby zarządzać zadaniami zabezpieczeń:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Zabezpieczenia> punktu końcowegoZadania zabezpieczeń.

  3. Wybierz zadanie zabezpieczeń, aby wyświetlić jego szczegóły. W oknie zadania możesz wybrać dodatkowe łącza, m.in.:

    • APLIKACJE ZARZĄDZANE — wyświetl aplikację, która jest podatna na ataki. Gdy luka w zabezpieczeniach dotyczy wielu aplikacji, usługa Intune wyświetla filtrowaną listę aplikacji.
    • URZĄDZENIA - Wyświetl listę urządzeń podatnych na ataki , z których możesz połączyć się z wpisem zawierającym więcej szczegółów na temat luki w zabezpieczeniach na danym urządzeniu.
    • OSOBA ŻĄDAJĄCA — użyj linku, aby wysłać pocztę do administratora, który przesłał to zadanie zabezpieczeń.
    • UWAGI — przeczytaj niestandardowe wiadomości przesłane przez osobę żądającą podczas otwierania zadania zabezpieczeń.
  4. Wybierz pozycję Zaakceptuj lub Odrzuć , aby wysłać powiadomienie do usługi Defender for Endpoint o planowanej akcji. Po zaakceptowaniu lub odrzuceniu zadania możesz przesłać notatki, które są wysyłane do usługi Defender for Endpoint.

  5. Po zaakceptowaniu zadania ponownie otwórz zadanie zabezpieczeń (jeśli zostało zamknięte) i postępuj zgodnie ze szczegółowymi informacjami dotyczącymi korygowania, aby skorygować lukę. Instrukcje dostarczone przez usługę Defender for Endpoint w szczegółach zadania zabezpieczeń różnią się w zależności od luki w zabezpieczeniach.

  6. Po wykonaniu czynności korygowania otwórz zadanie zabezpieczeń i wybierz pozycję Zakończ zadanie. Ta akcja aktualizuje stan zadania zabezpieczeń zarówno w usłudze Intune, jak i w usłudze Defender for Endpoint.

Uwaga

Każde żądanie korygowania w usłudze Defender for Endpoint jest ograniczone do 10 000 urządzeń. Jeśli luka w zabezpieczeniach dotyczy większej liczby urządzeń, wynikające z tego zadanie zabezpieczeń w usłudze Intune obejmuje tylko 10 000 z nich.

Pomyślne korygowanie może zmniejszyć ocenę narażenia na ryzyko w usłudze Defender for Endpoint na podstawie kolejnych aktualizacji stanu z urządzeń, których dotyczy korygowanie. Te poziomy ryzyka można monitorować, aby śledzić ulepszenia w zakresie zgodności w czasie.

Rozwiązywanie problemów

Jeśli zadania zabezpieczeń nie są wyświetlane w usłudze Intune:

  • Sprawdź, czy połączenie usługi Intune jest włączone w portalu usługi Defender.
  • Upewnij się, że urządzenia zostały dołączone do usługi Defender for Endpoint.
  • Sprawdź, czy administratorzy zabezpieczeń tworzą zadania dla luk w zabezpieczeniach, które usługa Intune może naprawić.
  • Uwzględnij czas na synchronizację zadań między portalami.

Następne kroki