Atradumu remediācija
Šis ceļvedis skaidro, kā efektīvi apstrādāt neizdevušās pārbaudes un pārbaudīt savus labojumus.
Prioritāšu noteikšana
Ne visas neizdevušās pārbaudes ir vienlīdz svarīgas. Sāciet ar problēmām, kurām ir vislielākā ietekme un vismazākais remediācijas darba apjoms.
Sāciet šeit:
- Atveriet pabeigtu skenējumu no informācijas paneļa vai lapas Scans
- Filtrējiet, lai redzētu tikai Failed rezultātus
- Sakārtojiet pēc nopietnības - vispirms strādājiet ar Critical un High atradumiem
Laba īkšķa likumība: novērsiet visu kritisko 24 stundu laikā, augstas nopietnības 1 nedēļas laikā, vidējas nopietnības viena sprinta laikā un zemas nopietnības kā daļu no pastāvīgas higiēnas.
Neizdevušas pārbaudes apstrāde
1. Izlasiet riska skaidrojumu
Pirms maināt konfigurāciju, saprotiet, kāpēc tā ir problēma. Dažiem kontrolmehānismiem ir savi kompromisi - piemēram, mantotās autentifikācijas bloķēšana var traucēt vecākām ierīcēm vai lietojumprogrammām. Skaidri ziniet, ko maināt.
2. Pārskatiet detaļas
Atbilstības skenējumos katra neizdevusī pārbaude parāda kontrolmehānisma ID, nosaukumu un nopietnību. Izvērsiet pārbaudes rindu, lai redzētu pilnu aprakstu un remediācijas soļus.
3. Izpildiet remediācijas soļus
Remediācijas soļi tur, kur tas iespējams, ir sniegti divos veidos:
Administrēšanas centrs (pārlūkprogramma): Norādījumi soli pa solim Microsoft 365 vai Azure administrēšanas saskarnēs.
PowerShell: Komandas, ko varat palaist tieši, ja dodat priekšroku skriptēšanai vai izmaiņas jāveic lielā apjomā.
Maksas plāni
Detalizēti remediācijas soļi ir pieejami maksas plānos. Lietotāji bez maksas plāna redz pārbaudes rezultātu un aicinājumu veikt jaunināšanu, lai saņemtu pilnas norādes.
4. Piemērojiet labojumu
Veiciet izmaiņas savā Microsoft 365 vidē. Ja remediāciju veicat ražošanas vidē, apsveriet:
- Vispirms pārbaudīt staging vidē vai ar ierobežotu lietotāju grupu
- Plānot izmaiņas tehniskās apkopes loga laikā
- Sagatavot atrites plānu - lielāko daļu iestatījumu var atjaunot, ja tie ietekmē lietotājus
5. Pārbaudiet ar jaunu skenējumu
Pēc remediācijas palaidiet jaunu skenējumu no informācijas paneļa (poga Run Scan). Kad skenējums ir pabeigts, atveriet rezultātus un pārliecinieties, ka pārbaude tagad rāda Passed vai Secure.
TIP
Skenējumi aizņem 10 līdz 15 minūtes. Ja ir konfigurēti e-pasta pārskati, pēc pabeigšanas saņemat e-pasta paziņojumu.
Biežākās remediācijas
Iespējot MFA visiem administratoriem
Pārbaude: CIS.M365.1.1.1Kur: Microsoft Entra administrēšanas centrs > Users > Per-user MFA vai Conditional Access
Visātrākais veids, kā pieprasīt MFA administratoriem, ir ar Conditional Access politiku, kas vērsta uz administratoru kontiem piešķirtajām direktorija lomām. Per-user MFA ir mantota pieeja un to nepiespiež pierakstoties.
Atspējot mantoto autentifikāciju
Pārbaude: CIS.M365.1.3.1Kur: Microsoft Entra administrēšanas centrs > Security > Conditional Access
Izveidojiet Conditional Access politiku, kas bloķē pierakstīšanos, izmantojot mantotos autentifikācijas protokolus (SMTP, IMAP, POP3, EWS). Mantotā autentifikācija apiet MFA. Gandrīz visi mūsdienu klienti atbalsta moderno autentifikāciju - pārbaudiet pirms bloķēšanas.
Iespējot vienoto audita žurnālu
Pārbaude: CIS.M365.3.1.1Kur: Microsoft Purview atbilstības portāls > Audit
Palaidiet PowerShell:
powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $truePēc iespējošanas atvēliet 30-60 minūtes, lai audita notikumi parādītos.
Iespējot pastkastes auditēšanu
Pārbaude: CIS.M365.6.1.1Kur: Exchange Online PowerShell
powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $trueBloķēt ārējo Teams federāciju no nepārvaldītiem domēniem
Kur: Microsoft Teams administrēšanas centrs > External access
Iestatiet ārējo piekļuvi uz Allow specific external domains, nevis atļaujiet visas ārējās organizācijas.
Progresa izsekošana
Pēc remediācijas sprinta vēlreiz palaidiet skenējumu un lapā Scans aplūkojiet drošības stāvokļa laika diagrammu, lai redzētu sava rezultāta tendenci laika gaitā. Informācijas panelis arī parāda izmaiņu rādītāju (piemēram, +5 punkti), salīdzinot jūsu pēdējo skenējumu ar iepriekšējo.
Atbilstības pierādījumiem izmantojiet pogu Download katras skenējuma detaļu lapā, lai eksportētu pilnus pārskatus, vai eksportējiet rezultātus kā CSV no lapas Scans.
Par API balstītām eksportēšanas iespējām skatiet Rezultātu eksportēšana.
AI Pilot
Atbalstītajiem pārbaužu veidiem Aether365 var piemērot konfigurācijas izmaiņas tieši jūsu Microsoft 365 vidē, nevis jums tās jāveic manuāli. Tam nepieciešams atsevišķs AI Pilot rakstīšanas piekrišanas savienojums, un to pārvalda no sānjoslas sadaļas AI Pilot. AI Pilot piemēro labojumu tikai tad, kad palaišanu sākat paši; ieplānotie skenējumi vienmēr ir tikai lasāmi un nekad neveic remediāciju.
Skenējuma detaļās katrs neizdevies atradums norāda, kura veida tas ir:
- Atradumiem ar automātisku labojumu parādās AI Pilot izvēles rūtiņa. Atzīmējiet to, un AI Pilot piemēro un pārbauda labojumu jūsu vietā.
- Atradumiem bez automātiska labojuma parādās Manual atzīme un remediācijas soļi, kas jāizpilda pašiem, tieši tāpat kā iepriekš aprakstītajā darbplūsmā.
Ja nevēlaties apstiprināt labojumus pa vienam, AI Pilot var arī automātiski piemērot labojamos atradumus, tiklīdz AI Pilot skenējums ir pabeigts, ja vien iespējojat automātisko remediāciju. Manuālie atradumi vienmēr paliek jūsu ziņā.
Iestatīšanas norādes, apstiprināšanas plūsmu pa vienam un to, kā darbojas automātiskā remediācija, skatiet sadaļā AI Pilot.