使用 Microsoft Intune 安全性工作來補救適用於端點的 適用於端點的 Microsoft Defender 識別的裝置弱點

當您將適用於端點的 Microsoft Defender 與 Microsoft Intune 整合時,您可以透過 Intune 安全性工作來使用 Microsoft Defender 弱點管理。 這些工作可協助 Intune 系統管理員根據適用於端點的 Defender 的指導方針了解和解決目前的弱點。 此整合可增強漏洞的發現和優先順序,從而縮短整個環境的補救回應時間。

Microsoft Defender 弱點管理適用於端點的 Microsoft Defender 的一部分。

必要條件

訂閱:

適用於端點的 Defender 的 Intune 設定:

整合的運作方式

將 Intune 與適用於端點的 Defender 整合之後,Defender 弱點管理會識別受管理裝置上的弱點。

在 Defender 入口網站中,安全性系統管理員可以檢閱端點弱點,並建立 Intune 安全性工作以進行補救。 這些工作會顯示在 Intune 系統管理中心,Intune 系統管理員可以在這裡根據 Defender 的指導方針採取行動並修復問題:

  • 適用於端點的 Defender 會透過掃描和評定來識別弱點。
  • 並非所有識別的弱點都支援透過 Intune 進行補救;只有相容的弱點才會產生安全性工作。

安全性工作可識別:

  • 弱點類型
  • 優先順序
  • 狀態
  • 補救步驟

Intune 系統管理員可以檢視安全性工作,然後選擇接受或拒絕。 針對已接受的工作,系統管理員會遵循提供的指引,以使用 Intune 進行補救。 補救成功之後,系統管理員會將工作設定為 [完成工作],這會在 Intune 和適用於端點的 Defender 中更新其狀態,安全性系統管理員可以在其中驗證弱點的修訂狀態。

工作流程範例

下列範例顯示探索和修復應用程式弱點的工作流程:

  • 適用於端點的 Defender 掃描可在應用程式 Contoso 媒體播放器 v4 中識別出弱點,這是不是由 Intune 部署的未受控應用程式。 Defender 入口網站中的安全性系統管理員會建立 Intune 安全性工作來更新應用程式。
  • 安全性工作會顯示在 Intune 系統管理中心,狀態為 [擱置中]。
  • Intune 系統管理員會檢視工作詳細資料,並選取 [接受],這會在 Intune 和適用於端點的 Defender 中將工作狀態變更為 [接受]。
  • 系統管理員會遵循提供的補救指導方針。 針對託管應用程式,Intune 可能會包含更新應用程式的指示或連結。 針對未受管理應用程式,Intune 只能提供文字指示。
  • 解決弱點之後,Intune 系統管理員會將工作標示為 [完成工作]。 此動作會更新 Intune 和適用於端點的 Defender 中的狀態,其中安全性系統管理員會確認補救成功且完成。

安全性工作的類型

每個安全性工作都有補 救類型

  • 應用程式:例如,適用於端點的 Defender 在類似 Contoso 媒體播放器 v4 的應用程式中找到弱點。 系統管理員會建立工作來更新應用程式,其中可能涉及套用安全性更新或安裝新版本。
  • 設定: 例如,如果裝置缺乏對潛在的垃圾應用程式 (PUA) 的保護,系統管理員會建立工作以在 Microsoft Defender 防毒軟體設定檔中設定設定。

當 Intune 不支援實作適當的補救時,適用於端點的 Defender 不會建立安全性工作。

補救動作

常見的安全性工作補救措施包括:

  • 封鎖 應用程式的執行。
  • 部署 作業系統更新以防範弱點。
  • 部署 端點安全性原則以防範弱點。
  • 修改 登錄值。
  • 停用啟用 要影響弱點的設定。
  • 需要注意,當沒有合適的建議可用時,這會提醒系統管理員。

處理安全性工作

安全性系統管理員必須先在 Defender 入口網站中建立安全性工作,才能在 Intune 系統管理中心中管理安全性工作。 安全性系統管理員透過 Defender 弱點管理提交補救要求來建立工作。 如需指示,請參閱 Defender 文件中的使用 Microsoft Defender 弱點管理修正弱點

提示

您也可以從 Intune 系統管理中心的集中式管理員工作窗格管理這些工作。

若要管理安全性工作:

  1. 登入 Microsoft Intune 系統管理中心

  2. 選取 [端點安全性>安全性工作]。

  3. 選擇安全性工作以檢視其詳細資料。 在工作視窗中,您可以選取其他連結,包括:

    • 受控應用程式 - 檢視易受攻擊的應用程式。 當弱點適用於多個應用程式時,Intune 會顯示經過篩選的應用程式清單。
    • 裝置 - 檢視易 受攻擊的裝置 清單,您可以從中連結至包含該裝置上弱點詳細資料的項目。
    • 要求者 - 使用連結傳送郵件給提交此安全性工作的系統管理員。
    • 附註 - 讀取請求者在開啟安全工作時提交的自訂訊息。
  4. 選取 [接受 ] 或 [拒絕 ],以針對您計畫的動作傳送通知給適用於端點的 Defender。 當您接受或拒絕工作時,您可以提交附註,這些附註會傳送至適用於端點的 Defender。

  5. 接受工作後,如果安全性工作已關閉 (,請重新開啟) ,並依照補救詳細資料補救弱點。 適用於端點的 Defender 在安全性工作詳細資料中提供的指示會根據涉及的弱點而有所不同。

  6. 完成補救步驟之後,開啟安全性工作並選取 [完成工作]。 此動作會更新 Intune 和適用於端點的 Defender 中的安全性工作狀態。

注意事項

適用於端點的 Defender 中的每個補救要求限制為 10,000 個裝置。 如果弱點影響更多裝置,Intune 中產生的安全性工作只會涵蓋其中的 10,000 部裝置。

成功的補救可以根據補救裝置的後續狀態更新,降低適用於端點的 Defender 中的風險暴露分數。 您可以 監控這些風險層級 ,以追蹤一段時間內的合規性改進。

疑難排解

如果安全性工作未顯示在 Intune 中:

  • 驗證已在 Defender 入口網站中啟用 Intune 連線。
  • 確認裝置已上線至適用於端點的 Defender。
  • 檢查安全性系統管理員是否針對 Intune 可修復的弱點建立工作。
  • 允許入口網站之間的工作同步處理時間。

後續步驟