Skip to content

Radinių remediacija

Šis vadovas paaiškina, kaip efektyviai sutvarkyti nepavykusius patikrinimus ir patikrinti savo pataisymus.

Prioritetų nustatymas

Ne visi nepavykę patikrinimai yra vienodi. Pradėkite nuo problemų, kurios turi didžiausią poveikį ir reikalauja mažiausiai remediacijos pastangų.

Pradėkite nuo čia:

  1. Atidarykite atliktą skenavimą skydelyje arba Scans puslapyje
  2. Filtruokite tik Failed rezultatus
  3. Rūšiuokite pagal svarbumą - pirmiausia tvarkykite Critical ir High radinius

Gera taisyklė: viską, kas Critical, sutaisykite per 24 valandas, High - per savaitę, Medium - per sprintą, Low - kaip nuolatinės higienos dalį.

Nepavykusio patikrinimo tvarkymas

1. Perskaitykite rizikos paaiškinimą

Prieš keisdami konfigūraciją supraskite, kodėl ji yra problema. Kai kurie valdikliai turi kompromisų: pavyzdžiui, senojo autentifikavimo blokavimas gali sutrikdyti senesnius įrenginius ar programas. Žinokite, ką keičiate.

2. Peržiūrėkite detales

Atitikties skenavimuose kiekvienas nepavykęs patikrinimas rodo valdiklio ID, pavadinimą ir svarbumą. Išplėskite patikrinimo eilutę, kad pamatytumėte visą aprašymą ir remediacijos žingsnius.

3. Vadovaukitės remediacijos žingsniais

Remediacijos žingsniai, kur taikoma, pateikiami dviem būdais:

Administravimo centras (naršyklė): Žingsnis po žingsnio instrukcijos per Microsoft 365 arba Azure administravimo sąsajas.

PowerShell: Komandos, kurias galite vykdyti tiesiogiai, jei renkatės skriptus arba reikia pritaikyti pakeitimus masiškai.

Mokami planai

Išsamūs remediacijos žingsniai prieinami mokamuose planuose. Naudotojai be mokamo plano mato patikrinimo rezultatą ir kvietimą atnaujinti planą, kad gautų visas gaires.

4. Pritaikykite pataisymą

Atlikite pakeitimą savo Microsoft 365 tenant'e. Jei vykdote remediaciją gamybinėje aplinkoje, apsvarstykite:

  • Pirmiausia testavimą testiniame tenant'e arba su ribota naudotojų grupe
  • Pakeitimų planavimą per techninės priežiūros langą
  • Atstatymo planą: daugumą nustatymų galima atšaukti, jei jie paveikia naudotojus

5. Patikrinkite nauju skenavimu

Atlikę remediaciją, paleiskite naują skenavimą iš skydelio (mygtukas Run Scan). Skenavimui pasibaigus atidarykite rezultatus ir įsitikinkite, kad patikrinimas dabar rodo Passed arba Secure.

TIP

Skenavimas trunka nuo 10 iki 15 minučių. Pasibaigus gausite pranešimą el. paštu, jei sukonfigūruotos ataskaitos el. paštu.

Dažnos remediacijos

Įjungti MFA visiems administratoriams

Patikrinimas: CIS.M365.1.1.1Kur: Microsoft Entra administravimo centras > Users > Per-user MFA arba Conditional Access

Greičiausias būdas reikalauti MFA iš administratorių yra Conditional Access politika, nukreipta į administratorių paskyroms priskirtus katalogo vaidmenis. Per-user MFA yra pasenęs ir neįsigalioja prisijungimo metu.

Išjungti senąjį autentifikavimą

Patikrinimas: CIS.M365.1.3.1Kur: Microsoft Entra administravimo centras > Security > Conditional Access

Sukurkite Conditional Access politiką, kuri blokuoja prisijungimus naudojant senuosius autentifikavimo protokolus (SMTP, IMAP, POP3, EWS). Senasis autentifikavimas apeina MFA. Beveik visi šiuolaikiniai klientai palaiko šiuolaikinį autentifikavimą: patikrinkite tai prieš blokuodami.

Įjungti vieningą audito žurnalą

Patikrinimas: CIS.M365.3.1.1Kur: Microsoft Purview atitikties portalas > Audit

Vykdykite PowerShell:

powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true

Po įjungimo palaukite 30-60 minučių, kol pasirodys audito įvykiai.

Įjungti pašto dėžučių auditą

Patikrinimas: CIS.M365.6.1.1Kur: Exchange Online PowerShell

powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $true

Blokuoti išorinę Teams federaciją iš nevaldomų domenų

Kur: Microsoft Teams administravimo centras > External access

Nustatykite išorinę prieigą į Allow specific external domains, o ne leiskite visas išorines organizacijas.

Pažangos sekimas

Po remediacijos sprinto paleiskite skenavimą iš naujo ir patikrinkite būsenos laiko juostos diagramą Scans puslapyje, kad pamatytumėte savo balo tendenciją laikui bėgant. Skydelis taip pat rodo pokyčio indikatorių (pvz., +5 t.), lygindamas naujausią skenavimą su ankstesniu.

Kaip atitikties įrodymą, naudokite mygtuką Download kiekvieno skenavimo detalių puslapyje, kad eksportuotumėte pilnas ataskaitas, arba eksportuokite rezultatus kaip CSV iš Scans puslapio.

Apie API pagrindu veikiančias eksporto galimybes skaitykite Rezultatų eksportavimas.

AI Pilot

Palaikomų tipų patikrinimams Aether365 gali pritaikyti konfigūracijos pakeitimą tiesiogiai jūsų Microsoft 365 tenant'e, todėl jums to nereikia daryti ranka. Tam reikia atskiro AI Pilot rašymo sutikimo ryšio, o jis valdomas iš AI Pilot skilties šoninėje juostoje. AI Pilot pataisymą pritaiko tik tada, kai paleidimą pradedate patys; suplanuoti skenavimai visada yra tik skaitymo režimu ir niekada nevykdo remediacijos.

Skenavimo detalėse kiekvienas nepavykęs radinys parodo, kurios rūšies jis yra:

  • Radiniai su automatiniu pataisymu rodo AI Pilot žymimąjį langelį. Pažymėkite jį ir AI Pilot už jus pritaikys bei patikrins pataisymą.
  • Radiniai be automatinio pataisymo rodo Manual žymą ir remediacijos žingsnius, kuriuos atliekate patys, lygiai kaip aukščiau aprašytame procese.

Jei nenorite tvirtinti pataisymų po vieną, AI Pilot taisytinus radinius taip pat gali pritaikyti automatiškai vos tik pasibaigus AI Pilot skenavimui, kai įjungiate auto-remediaciją. Rankiniai radiniai visada lieka jums tvarkyti.

Apie nustatymą, patvirtinimo po vieną eigą ir auto-remediacijos veikimą skaitykite AI Pilot.

Ar šis puslapis buvo naudingas?