先決條件與支援

本文說明在統一的 Microsoft Defender 入口網站中使用 Microsoft 安全性 Exposure Management 的需求與前提條件。

入口網站存取與設定

Microsoft 安全性曝險管理已整合至 security.microsoft.com 上的 Microsoft Defender 全面偵測回應 入口網站。 不需要另外安裝——所有暴露管理功能都可以透過統一入口網站的 暴露管理 區段存取。

授權需求

Microsoft 安全性暴露風險管理功能可透過以下授權方案提供:

  • Microsoft 365 E5
  • Microsoft 365 E3 搭配特定附加元件
  • Microsoft Defender 套件授權
  • 整合與授權說明文件中所述的其他符合資格授權

環境要求

以下產品必須啟用,才能從儀表板獲得完整價值:

  • 啟用 CSPM(雲端安全態勢管理)功能的 適用於雲端的 Defender
  • Microsoft Defender 弱點管理(MDVM)— 獨立使用或作為 Defender for Endpoint P2 的一部分。

外部資料連接器 (預覽)

外部資料連接器目前正處於公開預覽階段,並依據使用量分開定價。 預覽階段,資料連接器的使用是免費的。 一旦全面可用,每個非 Microsoft 資料連接器將依據從連接安全工具中擷取的資產數量,依據消耗量計算成本。

區域與租戶要求

Microsoft 安全性 Exposure Management 僅在公有雲中提供。 它不存在於國家/主權雲(美國政府、中國政府或其他主權雲)。

所有資料都會在 Microsoft Defender 全面偵測回應 入口網站基礎結構內處理。 確保您的租戶符合 Defender 入口網站存取的標準要求。

權限

重要事項

Microsoft 建議您使用權限最少的角色。 這有助於改善貴組織的安全性。 全域系統管理員是高度特殊權限角色,應僅在無法使用現有角色的緊急案例下使用。

使用 Microsoft Defender 整合式角色型存取控制 (RBAC) 管理權限

Microsoft Defender統一的角色導向存取控制 (RBAC) 允許您建立具有特定權限的自訂角色以進行暴露管理。 這些權限位於 Defender 統一 RBAC 權限模型中的 安全態勢 類別中,名稱如下:

  • Exposure Management (read),用於唯讀存取
  • 曝險管理(管理),可存取及管理曝險管理體驗

若在暴露管理中執行較敏感的操作,使用者需要核心 安全設定 (管理 位於 授權與設定 類別下的) 權限。

若要存取暴露管理資料與操作,應在 Defender 統一 RBAC 中指派一個具有此處提及任意權限的自訂角色,並指派給 Microsoft 安全性暴露風險管理資料來源。

欲進一步了解如何使用Microsoft Defender統一 RBAC 管理您的 Secure Score 權限,請參閱 Microsoft Defender 統一角色基礎存取控制 (RBAC) 。 欲了解完整可用權限清單及其描述,請參閱 Microsoft Defender 統一 RBAC 中的權限

下表突顯使用者可依各權限存取或執行的事項:

許可名稱 動作
暴露管理 (閱讀) 可存取所有 Exposure Management 體驗,並具有所有可用資料的讀取權限
暴露管理 (管理) 除了讀取權限外,使用者還可以設定主動目標分數及編輯指標值,只要使用者擁有所有 Defender for Endpoint 裝置群組的存取權即可。
核心安全設定 (管理) 連接或變更 External Attack Surface Management 計畫所使用的廠商

若要完整存取 Microsoft 安全性暴露風險管理,使用者角色需存取所有 Defender for Endpoint 裝置群組。 對組織部分裝置群組有限制存取權的使用者可以:

  • 取得全球曝光洞察數據。
  • 僅能在其範圍內,於計量、建議、事件及計畫歷程記錄下檢視受影響的資產。
  • 檢視其範圍內位於攻擊路徑上的裝置。
  • 存取其有權存取之裝置群組的 Security Exposure Management 攻擊面地圖,以及進階搜捕結構描述 (ExposureGraphNodes 和 ExposureGraphEdges)。

附註

若要以管理權限存取位於 底下的 >,使用者必須擁有所有 Defender for Endpoint 裝置群組的存取權限。

使用 Microsoft Entra ID 角色進行存取

除了使用 Microsoft Defender 整合式 RBAC 權限管理存取權之外,也可以使用 Microsoft Entra ID 角色存取 Microsoft 安全性 Exposure Management 資料和動作。 你需要租戶至少有一個全域管理員或安全管理員,才能建立安全性暴露風險管理工作區。

要取得完整存取權限,使用者需要以下 Microsoft Entra ID 角色之一:

  • 全域管理員 (讀寫權限)

  • 安全管理員 (讀寫權限)

  • 安全操作員 (讀取與有限寫入權限)

  • 全域讀者(讀取權限)

  • 安全閱讀 器 (讀取權限)

  • 服務支援 管理員 (讀取權限)

  • 使用者管理員 (讀取權限)

  • 客服管理員 (讀取權限)

  • Exchange 管理員 (讀寫權限)

  • SharePoint 管理員 (讀寫權限)

權限等級已在表格中總結。

動作 全球管理員 全域讀者 安全性系統管理員 資安人員 安全性讀取器
授權他人 - - - -
將您的組織上線至 Microsoft Defender 外部受攻擊面管理 (EASM) 計畫
將倡議加入我的最愛
設定計畫目標分數 - - -
查看一般倡議
分享指標/建議
編輯指標權重 - - -
匯出指標 (PDF)
查看指標
匯出資源(指標/建議)
管理建議 - - -
檢視建議
匯出事件
變更臨界等級 - -
設定關鍵資產規則 - - -
建立臨界性規則 - - -
開啟或關閉臨界度規則 - -
對曝光圖資料執行查詢
設定資料連接器
查看資料連接器

瀏覽器需求

您可以使用 Microsoft Edge、Internet Explorer 11 或任何符合 HTML 5 標準的網頁瀏覽器,在 Microsoft Defender 入口網站中存取安全性暴露風險管理。

關鍵資產分類

  • 在開始之前,先了解安全性暴露風險管理中的關鍵資產管理

  • 檢視操作關鍵資產所需的權限

  • 在分類關鍵資產時,我們支援運行 Defender for Endpoint 感測器版本 10.3740.XXXX 或更新版本的裝置。 我們建議使用較新的感測器版本,如 Defender for Endpoint 最新 資訊頁面所列。

    你可以透過以下方式檢查裝置使用的感測器版本:

    • 在特定裝置上,瀏覽 C:\Program Files\Windows Defender 進階威脅防護 中的 MsSense.exe 檔案。 以滑鼠右鍵按一下檔案,然後按一下 [屬性]。 在 「詳情 」標籤中,檢查檔案版本。

    • 若有多部裝置,執行進階搜捕 Kusto 查詢來檢查裝置感應器版本會更簡單,如下所示:

      DeviceInfo | project DeviceName, ClientVersion

我們目前會擷取並處理來自第一方 Microsoft 產品的支援資料,並在來源產品產生資料後 72 小時內,將資料提供給企業暴露圖形,以及以圖形資料為基礎建置的相關 Microsoft 安全性 Exposure Management 體驗使用。

Microsoft 產品資料會在企業暴露圖及/或 Microsoft 安全性暴露風險管理中保留不少於 14 天。 僅保留從 Microsoft 產品收到的最新資料快照;我們不儲存歷史資料。

部分企業暴露圖及/或 Microsoft 安全性暴露風險管理經驗資料可透過進階狩獵查詢,並受進階狩獵服務限制。

我們保留未來修改部分或全部參數的權利,包括:

  • 資料擷取頻率與新鮮度:對於部分或全部 Microsoft 資料來源,我們可能會增加目前 72 小時的延遲時間(亦即降低資料擷取頻率)。
  • 資料保留期限:我們可能會縮短目前的14天資料保留期限。
  • 服務功能與功能:我們可能會更改、限制或終止建立在企業暴露圖及/或 Microsoft 安全性暴露風險管理資料之上服務的特定功能、能力或功能。
  • 資料查詢限制:我們可能會對企業暴露圖或 Microsoft 安全性暴露風險管理資料所能執行的資料查詢數量、頻率或類型設限。

我們會盡合理努力提前通知服務中的任何重大變動。 然而,您承認並同意您對監控任何此類通知負全責責任。

取得支援

要獲得支援,請在 Microsoft 安全工具列中選擇「幫助問號」圖示。

Microsoft Defender 安全入口網站說明按鈕的截圖,位於入口網站標頭列。

你也可以參與 Microsoft Tech 社群

後續步驟

開始使用 Microsoft 安全性暴露風險管理