Skip to content

Atradumu remediācija

Šis ceļvedis skaidro, kā efektīvi apstrādāt neizdevušās pārbaudes un pārbaudīt savus labojumus.

Prioritāšu noteikšana

Ne visas neizdevušās pārbaudes ir vienlīdz svarīgas. Sāciet ar problēmām, kurām ir vislielākā ietekme un vismazākais remediācijas darba apjoms.

Sāciet šeit:

  1. Atveriet pabeigtu skenējumu no informācijas paneļa vai lapas Scans
  2. Filtrējiet, lai redzētu tikai Failed rezultātus
  3. Sakārtojiet pēc nopietnības - vispirms strādājiet ar Critical un High atradumiem

Laba īkšķa likumība: novērsiet visu kritisko 24 stundu laikā, augstas nopietnības 1 nedēļas laikā, vidējas nopietnības viena sprinta laikā un zemas nopietnības kā daļu no pastāvīgas higiēnas.

Neizdevušas pārbaudes apstrāde

1. Izlasiet riska skaidrojumu

Pirms maināt konfigurāciju, saprotiet, kāpēc tā ir problēma. Dažiem kontrolmehānismiem ir savi kompromisi - piemēram, mantotās autentifikācijas bloķēšana var traucēt vecākām ierīcēm vai lietojumprogrammām. Skaidri ziniet, ko maināt.

2. Pārskatiet detaļas

Atbilstības skenējumos katra neizdevusī pārbaude parāda kontrolmehānisma ID, nosaukumu un nopietnību. Izvērsiet pārbaudes rindu, lai redzētu pilnu aprakstu un remediācijas soļus.

3. Izpildiet remediācijas soļus

Remediācijas soļi tur, kur tas iespējams, ir sniegti divos veidos:

Administrēšanas centrs (pārlūkprogramma): Norādījumi soli pa solim Microsoft 365 vai Azure administrēšanas saskarnēs.

PowerShell: Komandas, ko varat palaist tieši, ja dodat priekšroku skriptēšanai vai izmaiņas jāveic lielā apjomā.

Maksas plāni

Detalizēti remediācijas soļi ir pieejami maksas plānos. Lietotāji bez maksas plāna redz pārbaudes rezultātu un aicinājumu veikt jaunināšanu, lai saņemtu pilnas norādes.

4. Piemērojiet labojumu

Veiciet izmaiņas savā Microsoft 365 vidē. Ja remediāciju veicat ražošanas vidē, apsveriet:

  • Vispirms pārbaudīt staging vidē vai ar ierobežotu lietotāju grupu
  • Plānot izmaiņas tehniskās apkopes loga laikā
  • Sagatavot atrites plānu - lielāko daļu iestatījumu var atjaunot, ja tie ietekmē lietotājus

5. Pārbaudiet ar jaunu skenējumu

Pēc remediācijas palaidiet jaunu skenējumu no informācijas paneļa (poga Run Scan). Kad skenējums ir pabeigts, atveriet rezultātus un pārliecinieties, ka pārbaude tagad rāda Passed vai Secure.

TIP

Skenējumi aizņem 10 līdz 15 minūtes. Ja ir konfigurēti e-pasta pārskati, pēc pabeigšanas saņemat e-pasta paziņojumu.

Biežākās remediācijas

Iespējot MFA visiem administratoriem

Pārbaude: CIS.M365.1.1.1Kur: Microsoft Entra administrēšanas centrs > Users > Per-user MFA vai Conditional Access

Visātrākais veids, kā pieprasīt MFA administratoriem, ir ar Conditional Access politiku, kas vērsta uz administratoru kontiem piešķirtajām direktorija lomām. Per-user MFA ir mantota pieeja un to nepiespiež pierakstoties.

Atspējot mantoto autentifikāciju

Pārbaude: CIS.M365.1.3.1Kur: Microsoft Entra administrēšanas centrs > Security > Conditional Access

Izveidojiet Conditional Access politiku, kas bloķē pierakstīšanos, izmantojot mantotos autentifikācijas protokolus (SMTP, IMAP, POP3, EWS). Mantotā autentifikācija apiet MFA. Gandrīz visi mūsdienu klienti atbalsta moderno autentifikāciju - pārbaudiet pirms bloķēšanas.

Iespējot vienoto audita žurnālu

Pārbaude: CIS.M365.3.1.1Kur: Microsoft Purview atbilstības portāls > Audit

Palaidiet PowerShell:

powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true

Pēc iespējošanas atvēliet 30-60 minūtes, lai audita notikumi parādītos.

Iespējot pastkastes auditēšanu

Pārbaude: CIS.M365.6.1.1Kur: Exchange Online PowerShell

powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $true

Bloķēt ārējo Teams federāciju no nepārvaldītiem domēniem

Kur: Microsoft Teams administrēšanas centrs > External access

Iestatiet ārējo piekļuvi uz Allow specific external domains, nevis atļaujiet visas ārējās organizācijas.

Progresa izsekošana

Pēc remediācijas sprinta vēlreiz palaidiet skenējumu un lapā Scans aplūkojiet drošības stāvokļa laika diagrammu, lai redzētu sava rezultāta tendenci laika gaitā. Informācijas panelis arī parāda izmaiņu rādītāju (piemēram, +5 punkti), salīdzinot jūsu pēdējo skenējumu ar iepriekšējo.

Atbilstības pierādījumiem izmantojiet pogu Download katras skenējuma detaļu lapā, lai eksportētu pilnus pārskatus, vai eksportējiet rezultātus kā CSV no lapas Scans.

Par API balstītām eksportēšanas iespējām skatiet Rezultātu eksportēšana.

AI Pilot

Atbalstītajiem pārbaužu veidiem Aether365 var piemērot konfigurācijas izmaiņas tieši jūsu Microsoft 365 vidē, nevis jums tās jāveic manuāli. Tam nepieciešams atsevišķs AI Pilot rakstīšanas piekrišanas savienojums, un to pārvalda no sānjoslas sadaļas AI Pilot. AI Pilot piemēro labojumu tikai tad, kad palaišanu sākat paši; ieplānotie skenējumi vienmēr ir tikai lasāmi un nekad neveic remediāciju.

Skenējuma detaļās katrs neizdevies atradums norāda, kura veida tas ir:

  • Atradumiem ar automātisku labojumu parādās AI Pilot izvēles rūtiņa. Atzīmējiet to, un AI Pilot piemēro un pārbauda labojumu jūsu vietā.
  • Atradumiem bez automātiska labojuma parādās Manual atzīme un remediācijas soļi, kas jāizpilda pašiem, tieši tāpat kā iepriekš aprakstītajā darbplūsmā.

Ja nevēlaties apstiprināt labojumus pa vienam, AI Pilot var arī automātiski piemērot labojamos atradumus, tiklīdz AI Pilot skenējums ir pabeigts, ja vien iespējojat automātisko remediāciju. Manuālie atradumi vienmēr paliek jūsu ziņā.

Iestatīšanas norādes, apstiprināšanas plūsmu pa vienam un to, kā darbojas automātiskā remediācija, skatiet sadaļā AI Pilot.

Vai šī lapa bija noderīga?