注意
Microsoft Defender门户中的“漏洞管理”部分现在位于“公开管理”下。 通过此更改,现在可以在统一的位置使用和管理安全暴露数据和漏洞数据,以增强现有的漏洞管理功能。 了解详细信息。
这些更改与预览版客户 (Microsoft Defender XDR + Microsoft Defender for Identity预览选项) 相关。
重要
建议的评分模型已使用 新的曝光评分模型进行更新。 你可能会注意到优先级顺序和影响值的变化。 这是过渡期间的预期行为。 详细了解新的曝光分数。
组织中发现的网络安全弱点映射到可操作的安全建议,并按其影响确定优先级。 优先级建议有助于缩短缓解或修正漏洞的时间,并推动合规性。
每个安全建议都包括可操作的修正步骤。 为了帮助进行任务管理,还可以使用Microsoft Intune和Microsoft Endpoint Configuration Manager发送建议。 当威胁环境发生变化时,建议也会在不断从环境中收集信息时发生更改。
提示
若要获取有关新漏洞事件的电子邮件通知,请参阅在 Microsoft Defender for Endpoint 中配置漏洞电子邮件通知。
注意
评估的准确性取决于是否成功收集 Defender for Endpoint 数据。 PowerShell 约束语言模式、AppLocker、WDAC 或类似的应用程序控制策略可以限制终结点集合脚本所需的Defender,并影响评估准确性。 若要了解如何配置允许这些脚本运行的允许规则,请参阅通过 WDAC 脚本强制策略允许 Microsoft Defender for Endpoint 脚本。
运作方式
根据三个重要因素对组织中的每台设备进行评分,以帮助客户在正确的时间专注于正确的事情。
- 威胁:组织设备和漏洞历史记录中的漏洞和攻击的特征。 根据这些因素,安全建议会显示活动警报、持续威胁活动及其相应威胁分析报告的相应链接。
- 遭受入侵的可能性:贵组织的安全态势以及抵御威胁的韧性。
- 业务价值:组织的资产、关键流程和知识产权。
注意
通过 新的曝光评分,评分模型还集成了攻击预测数据(EPSS)和资产上下文因素,例如面向 Internet 的状态和资产关键性。 这些其他因素反映在建议影响分数中。
导航到“建议”页
在Microsoft Defender门户中,执行以下操作之一:
- 如果你是Microsoft Defender XDR + Microsoft Defender for Identity预览版客户,可以在以下页面之一查看建议:
- 选择 “曝光管理>建议”。
- 在 暴露面管理>漏洞管理>概述 页面中的 顶部终结点建议 下查看最重要的安全建议。
- 如果你是现有客户,可以在以下页面之一查看建议:
- 转到 终结点>漏洞管理>建议。
- 在“热门安全建议”下的 “漏洞管理>仪表板 ”页中查看 热门安全建议。
热门安全建议
注意
本部分介绍使用 Microsoft Defender XDR + Microsoft Defender for Identity 预览版的客户Microsoft Defender 漏洞管理体验。 此体验是Microsoft Defender 漏洞管理与Microsoft 安全风险管理集成的一部分。 了解详细信息。
作为安全管理员,您可以查看以下内容:
目标是 降低 组织的漏洞风险, 提高 组织的设备安全性,以增强对网络安全威胁攻击的复原能力。 热门安全建议列表可帮助你实现这一目标。
在 “概述 ”页中, “热门终结点建议 ”列出了根据上一部分中提到的重要因素(威胁、泄露的可能性和价值)确定的改进机会优先级。 选择建议会转到安全建议页,其中包含更多详细信息。
安全建议概述
在 “建议 ”页中,可以查看组织的安全建议、发现的弱点数、相关组件、威胁见解、公开的设备数、设备状态、修正类型、修正活动和关联的标记。 还可以查看实施建议时,暴露分数和设备的安全功能分数将如何变化。
如果你是Microsoft Defender XDR + Microsoft Defender for Identity预览版客户,此信息将显示在“建议”页的“漏洞”部分下。
暴露设备图的颜色会随着趋势变化而变化。 如果公开的设备数量呈上升趋势,则颜色将更改为红色。 如果公开的设备数减少,则图形的颜色将变为绿色。
注意
漏洞管理显示过去 30 天内使用的设备。 这与 Defender for Endpoint 中的设备状态不同,如果设备在 7 天以上未与服务通信,则设备具有 Inactive 状态。
图标
有用的图标还会快速引起你的注意:
-
可能的活动警报 -
相关公开利用代码 -
建议见解
影响
“影响”列显示实施建议后对曝光分数和设备的安全功能分数的潜在影响。 应优先考虑降低曝光分数并提高设备安全功能分数的项目。
您的暴露评分的潜在减少量显示如下:
。 较低的暴露分数意味着设备不太容易受到攻击。设备安全分数的预计增幅显示为:
。 更高的设备安全评分意味着你的终结点更能抵御网络安全攻击。
影响注意事项
使用 新的曝光评分模型,对建议显示的影响值更准确。 新模型计算每个资产和每个漏洞的影响,因此预测的分数减少会密切反映你在修正后看到的实际减少。
模型设计为更准确,但曝光分数移动不保证是单调的。 在每日重新计算中,新发现的漏洞可以抵消已完成修正的减少。
此转换仅影响曝光分数计算。 它不会更改设备的Microsoft安全功能分数的计算方式。
采取修正操作后,新的曝光分数将每天重新计算。 更新后的分数和影响值最多可能需要 24 小时才能显示出来。 由于暴露分数考虑了多种因素,包括新的修正和新发现的漏洞,所以实际分数降低可能与预测的影响略有不同。
应用建议异常时, “公开的设备 ”列也可能显示应用异常之前的数据,包括属于活动、基于设备组的异常所涵盖的设备组的设备。 有关更多信息,请参阅 暴露的设备以及发生异常后的影响。
浏览安全建议选项
从列表中选择要调查或处理的安全建议。
在浮出控件中,可以选择以下任一选项:
注意
在设备上进行软件更改时,通常需要 2 小时才能将数据反映在安全门户中。 但是,有时可能需要更长时间。 配置更改可能需要 4 到 24 小时。
调查设备暴露情况或影响的变化
如果公开的设备数量大幅增长,或者对组织的暴露分数和设备的安全功能分数的影响急剧增加,则值得调查该安全建议。
选择一个建议,然后选择“打开软件页面”。
选择“事件时间线”选项卡以查看与该软件相关的所有影响事件,例如新漏洞或新的公共攻击。 详细了解事件时间线。
决定如何解决增加的问题或组织的暴露问题,例如提交修正请求。
提示
如果看到建议影响值或优先级顺序的意外更改,这可能是由于过渡到 新的曝光评分模型。 新模型考虑了其他因素,例如利用预测数据和资产上下文。 查看更新后的影响值,因为它们现在可以更准确地预测修正后的实际分数降低。
有关设备的建议
若要查看适用于设备的安全建议列表,请执行以下步骤:
注意
如果在 Defender for Endpoint 中启用了 IoT 集成Microsoft Defender,则出现在“IoT 设备”选项卡上的企业 IoT 设备的建议将显示在“安全建议”页上。 有关详细信息,请参阅 使用 Defender for Endpoint 启用企业 IoT 安全性。
安全配置建议注意事项
安全建议反映在建议评估时段内与建议条件匹配的设备。 设备公开、配置和状态可能会随着时间的推移而更改,Defender 体验可能会在不同的时间刷新。 因此,建议中公开的设备可能暂时不同于设备清单中的最新结果。
对于基于设备清单中也可见的数据的建议,请使用设备清单来验证最新的设备级别状态,并应用与建议方案匹配的筛选器。 例如,当你查看 “减少面向 Internet 的设备上不必要的入站 Internet 暴露 ”建议时,请使用 面向 Internet 的筛选器和相关时间筛选器(例如 “过去 30 天”)将设备清单结果与建议范围更紧密地一致。
如果设备最近进行了修正,或其公开或配置最近发生更改,请留出时间来让建议反映最新状态。
请求修正
漏洞管理修正功能通过修正请求工作流弥合了安全性和 IT 管理员之间的差距。 像您这样的安全管理员可以从安全建议页面请求 IT 管理员在 Intune 中修复漏洞。 详细了解修正选项
如何请求修正
选择要请求修正的安全建议,然后选择“ 修正选项”。
填写表单并选择“ 提交请求”。
若要查看修正请求的状态,请转到 “修正” 页。
有关详细信息,请参阅 详细了解如何请求修正,
异常的文件
作为修正请求的替代方法,当某项建议当前不适用时,您可以为该建议创建例外情况。 详细了解异常
只有具有适当权限的用户才能添加例外 (查看Microsoft Defender统一的基于角色的访问控制 (RBAC) ) 。
为建议创建异常时,建议不再处于活动状态。 建议状态将更改为 完全例外 或 部分异常 , (设备组) 。
注意
应用建议异常时, “公开的设备 ”列也可能显示应用异常之前的数据,包括属于活动、基于设备组的异常所涵盖的设备组的设备。 有关更多信息,请参阅 暴露的设备以及发生异常后的影响。
如何创建异常
若要查看所有异常,请参阅 查看所有异常。
若要创建异常,请参阅 创建异常。
报表不准确
当你发现安全建议中的信息存在模糊、不准确、不完整或已修复的情况时,可以将其报告为误报。
在Microsoft Defender门户中,打开安全建议。
选择要报告的安全建议旁边的三个点,然后选择 “报告不准确”。
在浮出控件窗格中,从下拉菜单中选择“不准确”类别,填写电子邮件地址以及有关不准确的详细信息。
选择“提交”。 你的反馈将立即发送给漏洞管理专家。