Radinių remediacija
Šis vadovas paaiškina, kaip efektyviai sutvarkyti nepavykusius patikrinimus ir patikrinti savo pataisymus.
Prioritetų nustatymas
Ne visi nepavykę patikrinimai yra vienodi. Pradėkite nuo problemų, kurios turi didžiausią poveikį ir reikalauja mažiausiai remediacijos pastangų.
Pradėkite nuo čia:
- Atidarykite atliktą skenavimą skydelyje arba Scans puslapyje
- Filtruokite tik Failed rezultatus
- Rūšiuokite pagal svarbumą - pirmiausia tvarkykite Critical ir High radinius
Gera taisyklė: viską, kas Critical, sutaisykite per 24 valandas, High - per savaitę, Medium - per sprintą, Low - kaip nuolatinės higienos dalį.
Nepavykusio patikrinimo tvarkymas
1. Perskaitykite rizikos paaiškinimą
Prieš keisdami konfigūraciją supraskite, kodėl ji yra problema. Kai kurie valdikliai turi kompromisų: pavyzdžiui, senojo autentifikavimo blokavimas gali sutrikdyti senesnius įrenginius ar programas. Žinokite, ką keičiate.
2. Peržiūrėkite detales
Atitikties skenavimuose kiekvienas nepavykęs patikrinimas rodo valdiklio ID, pavadinimą ir svarbumą. Išplėskite patikrinimo eilutę, kad pamatytumėte visą aprašymą ir remediacijos žingsnius.
3. Vadovaukitės remediacijos žingsniais
Remediacijos žingsniai, kur taikoma, pateikiami dviem būdais:
Administravimo centras (naršyklė): Žingsnis po žingsnio instrukcijos per Microsoft 365 arba Azure administravimo sąsajas.
PowerShell: Komandos, kurias galite vykdyti tiesiogiai, jei renkatės skriptus arba reikia pritaikyti pakeitimus masiškai.
Mokami planai
Išsamūs remediacijos žingsniai prieinami mokamuose planuose. Naudotojai be mokamo plano mato patikrinimo rezultatą ir kvietimą atnaujinti planą, kad gautų visas gaires.
4. Pritaikykite pataisymą
Atlikite pakeitimą savo Microsoft 365 tenant'e. Jei vykdote remediaciją gamybinėje aplinkoje, apsvarstykite:
- Pirmiausia testavimą testiniame tenant'e arba su ribota naudotojų grupe
- Pakeitimų planavimą per techninės priežiūros langą
- Atstatymo planą: daugumą nustatymų galima atšaukti, jei jie paveikia naudotojus
5. Patikrinkite nauju skenavimu
Atlikę remediaciją, paleiskite naują skenavimą iš skydelio (mygtukas Run Scan). Skenavimui pasibaigus atidarykite rezultatus ir įsitikinkite, kad patikrinimas dabar rodo Passed arba Secure.
TIP
Skenavimas trunka nuo 10 iki 15 minučių. Pasibaigus gausite pranešimą el. paštu, jei sukonfigūruotos ataskaitos el. paštu.
Dažnos remediacijos
Įjungti MFA visiems administratoriams
Patikrinimas: CIS.M365.1.1.1Kur: Microsoft Entra administravimo centras > Users > Per-user MFA arba Conditional Access
Greičiausias būdas reikalauti MFA iš administratorių yra Conditional Access politika, nukreipta į administratorių paskyroms priskirtus katalogo vaidmenis. Per-user MFA yra pasenęs ir neįsigalioja prisijungimo metu.
Išjungti senąjį autentifikavimą
Patikrinimas: CIS.M365.1.3.1Kur: Microsoft Entra administravimo centras > Security > Conditional Access
Sukurkite Conditional Access politiką, kuri blokuoja prisijungimus naudojant senuosius autentifikavimo protokolus (SMTP, IMAP, POP3, EWS). Senasis autentifikavimas apeina MFA. Beveik visi šiuolaikiniai klientai palaiko šiuolaikinį autentifikavimą: patikrinkite tai prieš blokuodami.
Įjungti vieningą audito žurnalą
Patikrinimas: CIS.M365.3.1.1Kur: Microsoft Purview atitikties portalas > Audit
Vykdykite PowerShell:
powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $truePo įjungimo palaukite 30-60 minučių, kol pasirodys audito įvykiai.
Įjungti pašto dėžučių auditą
Patikrinimas: CIS.M365.6.1.1Kur: Exchange Online PowerShell
powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $trueBlokuoti išorinę Teams federaciją iš nevaldomų domenų
Kur: Microsoft Teams administravimo centras > External access
Nustatykite išorinę prieigą į Allow specific external domains, o ne leiskite visas išorines organizacijas.
Pažangos sekimas
Po remediacijos sprinto paleiskite skenavimą iš naujo ir patikrinkite būsenos laiko juostos diagramą Scans puslapyje, kad pamatytumėte savo balo tendenciją laikui bėgant. Skydelis taip pat rodo pokyčio indikatorių (pvz., +5 t.), lygindamas naujausią skenavimą su ankstesniu.
Kaip atitikties įrodymą, naudokite mygtuką Download kiekvieno skenavimo detalių puslapyje, kad eksportuotumėte pilnas ataskaitas, arba eksportuokite rezultatus kaip CSV iš Scans puslapio.
Apie API pagrindu veikiančias eksporto galimybes skaitykite Rezultatų eksportavimas.
AI Pilot
Palaikomų tipų patikrinimams Aether365 gali pritaikyti konfigūracijos pakeitimą tiesiogiai jūsų Microsoft 365 tenant'e, todėl jums to nereikia daryti ranka. Tam reikia atskiro AI Pilot rašymo sutikimo ryšio, o jis valdomas iš AI Pilot skilties šoninėje juostoje. AI Pilot pataisymą pritaiko tik tada, kai paleidimą pradedate patys; suplanuoti skenavimai visada yra tik skaitymo režimu ir niekada nevykdo remediacijos.
Skenavimo detalėse kiekvienas nepavykęs radinys parodo, kurios rūšies jis yra:
- Radiniai su automatiniu pataisymu rodo AI Pilot žymimąjį langelį. Pažymėkite jį ir AI Pilot už jus pritaikys bei patikrins pataisymą.
- Radiniai be automatinio pataisymo rodo Manual žymą ir remediacijos žingsnius, kuriuos atliekate patys, lygiai kaip aukščiau aprašytame procese.
Jei nenorite tvirtinti pataisymų po vieną, AI Pilot taisytinus radinius taip pat gali pritaikyti automatiškai vos tik pasibaigus AI Pilot skenavimui, kai įjungiate auto-remediaciją. Rankiniai radiniai visada lieka jums tvarkyti.
Apie nustatymą, patvirtinimo po vieną eigą ir auto-remediacijos veikimą skaitykite AI Pilot.