Náprava zistení
Táto príručka vysvetľuje, ako sa efektívne prepracovať neúspešnými kontrolami a ako si overiť svoje opravy.
Stanovenie priorít
Nie všetky neúspešné kontroly sú rovnaké. Začnite problémami, ktoré majú najväčší dopad a najmenšiu náročnosť nápravy.
Začnite tu:
- Otvorte dokončené skenovanie z prehľadu alebo zo stránky Skenovania
- Vyfiltrujte len výsledky Failed
- Zoraďte podľa závažnosti - najskôr riešte zistenia Critical a High
Dobré pravidlo: čokoľvek Critical opravte do 24 hodín, High do týždňa, Medium v rámci jedného šprintu a Low ako súčasť priebežnej údržby.
Prepracovanie sa neúspešnou kontrolou
1. Prečítajte si vysvetlenie rizika
Skôr než niečo zmeníte, pochopte, prečo je daná konfigurácia problém. Niektoré opatrenia majú svoje kompromisy - napríklad blokovanie staršieho overovania môže narušiť staršie zariadenia alebo aplikácie. Vedzte, čo meníte.
2. Skontrolujte podrobnosti
Pri skenovaniach súladu každá neúspešná kontrola zobrazuje ID opatrenia, názov a závažnosť. Rozbaľte riadok kontroly a zobrazí sa úplný popis a kroky nápravy.
3. Postupujte podľa krokov nápravy
Kroky nápravy sú tam, kde je to možné, uvedené v dvoch podobách:
Centrum správy (prehliadač): Pokyny krok za krokom cez rozhrania správy Microsoft 365 alebo Azure.
PowerShell: Príkazy, ktoré môžete spustiť priamo, ak uprednostňujete skriptovanie alebo potrebujete aplikovať zmeny hromadne.
Platené plány
Podrobné kroky nápravy sú dostupné v platených plánoch. Používatelia bez plateného plánu vidia výsledok kontroly a výzvu na prechod na vyšší plán pre úplný návod.
4. Aplikujte opravu
Vykonajte zmenu vo svojom Microsoft 365 tenante. Ak robíte nápravu v produkčnom prostredí, zvážte:
- Najskôr otestovať v testovacom tenante alebo s obmedzenou skupinou používateľov
- Naplánovať zmeny počas okna údržby
- Mať pripravený plán návratu - väčšina nastavení sa dá vrátiť späť, ak sa to dotkne používateľov
5. Overte novým skenovaním
Po náprave spustite z prehľadu nové skenovanie (tlačidlo Run Scan). Keď sa skenovanie dokončí, otvorte výsledky a potvrďte, že kontrola teraz zobrazuje Passed alebo Secure.
TIP
Skenovania trvajú 10 až 15 minút. Po dokončení dostanete e-mailové upozornenie, ak sú nakonfigurované e-mailové správy.
Bežné nápravy
Zapnutie MFA pre všetkých administrátorov
Kontrola: CIS.M365.1.1.1Kde: Centrum správy Microsoft Entra > Users > Per-user MFA alebo Conditional Access
Najrýchlejší spôsob, ako vyžadovať MFA pre administrátorov, je politika Conditional Access cielená na adresárové roly priradené administrátorským účtom. Per-user MFA je staršia metóda a nevynucuje sa pri prihlásení.
Vypnutie staršieho overovania
Kontrola: CIS.M365.1.3.1Kde: Centrum správy Microsoft Entra > Security > Conditional Access
Vytvorte politiku Conditional Access, ktorá blokuje prihlásenia pomocou starších overovacích protokolov (SMTP, IMAP, POP3, EWS). Staršie overovanie obchádza MFA. Takmer všetci moderní klienti podporujú moderné overovanie - pred zablokovaním si to overte.
Zapnutie zjednoteného protokolu auditu
Kontrola: CIS.M365.3.1.1Kde: Portál súladu Microsoft Purview > Audit
Spustite v PowerShelli:
powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $truePo zapnutí počítajte s 30 až 60 minútami, kým sa udalosti auditu začnú zobrazovať.
Zapnutie auditu poštových schránok
Kontrola: CIS.M365.6.1.1Kde: Exchange Online PowerShell
powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $trueBlokovanie externej federácie Teams z nespravovaných domén
Kde: Centrum správy Microsoft Teams > External access
Nastavte externý prístup na Allow specific external domains namiesto povolenia všetkých externých organizácií.
Sledovanie pokroku
Po šprinte nápravy spustite skenovanie znova a na stránke Skenovania skontrolujte graf vývoja stavu, aby ste videli trend svojho skóre v čase. Prehľad zobrazuje aj indikátor rozdielu (napr. +5 b.), ktorý porovnáva vaše najnovšie skenovanie s predchádzajúcim.
Pre dôkazy o súlade použite na každej stránke detailu skenovania tlačidlo Download na export úplných správ alebo exportujte výsledky ako CSV zo stránky Skenovania.
Pozrite si Export výsledkov pre možnosti exportu cez API.
AI Pilot
Pri podporovaných typoch kontrol vie Aether365 aplikovať zmenu konfigurácie priamo vo vašom Microsoft 365 tenante namiesto toho, aby ste to robili ručne. Vyžaduje to samostatné pripojenie AI Pilot so súhlasom na zápis a spravuje sa zo sekcie AI Pilot v bočnom paneli. AI Pilot aplikuje opravu vždy len vtedy, keď spustenie spustíte sami; naplánované skenovania sú vždy len na čítanie a nikdy nevykonávajú nápravu.
V detaile skenovania vám každé neúspešné zistenie ukáže, o aký druh ide:
- Zistenia s automatickou opravou zobrazujú zaškrtávacie políčko AI Pilot. Zaškrtnite ho a AI Pilot za vás opravu aplikuje a overí.
- Zistenia bez automatickej opravy zobrazujú označenie Manual a kroky nápravy, ktoré si vykonáte sami, presne ako v postupe vyššie.
Ak nechcete schvaľovať opravy po jednej, AI Pilot vie opraviteľné zistenia aj automaticky aplikovať, hneď ako sa skenovanie AI Pilotom dokončí, keď zapnete automatickú nápravu. Manuálne zistenia vždy zostávajú na vás.
Pokyny na nastavenie, priebeh schvaľovania položku po položke a fungovanie automatickej nápravy nájdete v časti AI Pilot.