Отстраняване на находки
Това ръководство обяснява как да обработвате ефективно неуспешните проверки и как да проверите своите корекции.
Приоритизиране
Не всички неуспешни проверки са еднакви. Започнете с проблемите, които имат най-голямо въздействие и изискват най-малко усилия за отстраняване.
Започнете оттук:
- Отворете завършено сканиране от таблото или от страницата Scans
- Филтрирайте само резултатите Failed
- Сортирайте по тежест - първо се заемете с находките Critical и High
Добро правило: отстранявайте всичко с тежест Critical в рамките на 24 часа, High в рамките на седмица, Medium в рамките на един спринт, а Low като част от текущата поддръжка.
Обработка на неуспешна проверка
1. Прочетете обяснението на риска
Разберете защо конфигурацията е проблем, преди да я промените. Някои контроли имат компромиси - например блокирането на наследената автентикация може да наруши работата на по-стари устройства или приложения. Бъдете наясно какво променяте.
2. Прегледайте детайлите
При сканиранията за съответствие всяка неуспешна проверка показва ID на контрола, заглавие и тежест. Разгънете реда на проверката, за да видите пълното описание и стъпките за отстраняване.
3. Следвайте стъпките за отстраняване
Стъпките за отстраняване се предоставят в две форми, където е приложимо:
Център за администриране (браузър): Инструкции стъпка по стъпка през административните интерфейси на Microsoft 365 или Azure.
PowerShell: Команди, които можете да изпълните директно, ако предпочитате скриптове или трябва да приложите промени масово.
Платени планове
Подробните стъпки за отстраняване са достъпни в платените планове. Потребителите без платен план виждат резултата от проверката и подкана да преминат към по-висок план за пълни насоки.
4. Приложете корекцията
Направете промяната във вашия Microsoft 365 наемател. Ако отстранявате проблеми в производствена среда, обмислете:
- Първо тестване в стейджинг наемател или с ограничена група потребители
- Планиране на промените по време на прозорец за поддръжка
- Наличие на план за връщане назад - повечето настройки могат да бъдат върнати, ако потребителите са засегнати
5. Проверете с ново сканиране
След отстраняването задействайте ново сканиране от таблото (бутон Run Scan). Когато сканирането завърши, отворете резултатите и потвърдете, че проверката вече показва Passed или Secure.
TIP
Сканиранията отнемат от 10 до 15 минути. Получавате имейл известие при завършване, ако имейл отчетите са конфигурирани.
Често срещани отстранявания
Активиране на MFA за всички администратори
Проверка: CIS.M365.1.1.1Къде: Microsoft Entra център за администриране > Users > Per-user MFA или Conditional Access
Най-бързият начин да изисквате MFA за администраторите е чрез политика за условен достъп (Conditional Access), насочена към ролите в директорията, присвоени на администраторските акаунти. Per-user MFA е наследена и не се прилага при влизане.
Деактивиране на наследената автентикация
Проверка: CIS.M365.1.3.1Къде: Microsoft Entra център за администриране > Security > Conditional Access
Създайте политика за условен достъп, която блокира влизанията чрез наследени протоколи за автентикация (SMTP, IMAP, POP3, EWS). Наследената автентикация заобикаля MFA. Почти всички съвременни клиенти поддържат модерна автентикация - проверете, преди да блокирате.
Активиране на единния одитен дневник
Проверка: CIS.M365.3.1.1Къде: Microsoft Purview портал за съответствие > Audit
Изпълнете в PowerShell:
powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $trueДайте 30-60 минути, за да се появят одитните събития след активирането.
Активиране на одита на пощенските кутии
Проверка: CIS.M365.6.1.1Къде: Exchange Online PowerShell
powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $trueБлокиране на външна Teams федерация от неуправлявани домейни
Къде: Microsoft Teams център за администриране > External access
Задайте външния достъп на Allow specific external domains, вместо да разрешавате всички външни организации.
Проследяване на напредъка
След спринт за отстраняване стартирайте отново сканиране и проверете графиката за хронология на състоянието на страницата Scans, за да видите тенденцията на резултата си във времето. Таблото също показва индикатор за разлика (напр. +5 точки), който сравнява последното ви сканиране с предходното.
За доказателства при съответствие използвайте бутона Download на всяка страница с детайли за сканиране, за да експортирате пълни отчети, или експортирайте резултатите като CSV от страницата Scans.
Вижте Експортиране на резултати за опции за експорт чрез API.
AI Pilot
За поддържаните типове проверки Aether365 може да приложи промяната в конфигурацията директно във вашия Microsoft 365 наемател, вместо вие да го правите ръчно. Това изисква отделна AI Pilot връзка със съгласие за запис и се управлява от секцията AI Pilot в страничната лента. AI Pilot прилага корекция единствено когато стартирате изпълнението сами; планираните сканирания винаги са само за четене и никога не отстраняват находки.
В детайлите на сканирането всяка неуспешна находка ви показва от кой вид е:
- Находките с автоматизирана корекция показват отметка AI Pilot. Поставете я и AI Pilot прилага и проверява корекцията вместо вас.
- Находките без автоматизирана корекция показват маркер Manual и стъпките за отстраняване, които да следвате сами, точно като в работния процес по-горе.
Ако предпочитате да не одобрявате корекциите една по една, AI Pilot може също да приложи автоматично коригируемите находки веднага щом AI Pilot сканиране завърши, след като активирате автоматичното отстраняване. Ръчните находки винаги остават ваша отговорност.
Вижте AI Pilot за инструкции за настройка, процеса на одобрение за всеки елемент и как работи автоматичното отстраняване.