Виправлення проблем
Цей посібник пояснює, як ефективно опрацьовувати перевірки, які не пройдено, і перевіряти ваші виправлення.
Пріоритизація
Не всі непройдені перевірки однакові. Починайте з проблем, що мають найбільший вплив і потребують найменше зусиль на виправлення.
Почніть звідси:
- Відкрийте завершене сканування з дашборду або зі сторінки Scans
- Залиште у фільтрі лише результати Failed
- Відсортуйте за серйозністю - спочатку опрацьовуйте проблеми рівня Critical та High
Хороше правило: усувайте все рівня Critical протягом 24 годин, High - протягом тижня, Medium - протягом спринту, а Low - у межах поточної гігієни безпеки.
Опрацювання непройденої перевірки
1. Прочитайте пояснення ризику
Зрозумійте, чому ця конфігурація є проблемою, перш ніж її змінювати. Деякі засоби контролю мають компроміси: наприклад, блокування застарілої автентифікації може порушити роботу старіших пристроїв чи застосунків. Знайте, що саме ви змінюєте.
2. Перегляньте деталі
Для сканувань відповідності кожна непройдена перевірка показує ID засобу контролю, заголовок і серйозність. Розгорніть рядок перевірки, щоб побачити повний опис і кроки виправлення.
3. Виконайте кроки виправлення
Кроки виправлення надаються у двох формах, де це доречно:
Центр адміністрування (браузер): Покрокові інструкції через інтерфейси адміністрування Microsoft 365 або Azure.
PowerShell: Команди, які ви можете виконати безпосередньо, якщо віддаєте перевагу скриптам або потребуєте застосувати зміни масово.
Платні плани
Детальні кроки виправлення доступні на платних планах. Користувачі без платного плану бачать результат перевірки та пропозицію оновити план для отримання повних рекомендацій.
4. Застосуйте виправлення
Внесіть зміну у вашому тенанті Microsoft 365. Якщо ви виправляєте в продакшн-середовищі, зважте на таке:
- Спершу протестуйте в тестовому тенанті або на обмеженій групі користувачів
- Заплануйте зміни на час технічного вікна
- Майте план відкату - більшість налаштувань можна повернути, якщо це вплине на користувачів
5. Перевірте новим скануванням
Після виправлення запустіть нове сканування з дашборду (кнопка Run Scan). Коли сканування завершиться, відкрийте результати й переконайтеся, що перевірка тепер показує Passed або Secure.
TIP
Сканування триває від 10 до 15 хвилин. Якщо налаштовано звіти на email, ви отримаєте сповіщення про завершення.
Поширені виправлення
Увімкніть MFA для всіх адміністраторів
Перевірка: CIS.M365.1.1.1Де: Microsoft Entra admin center > Users > Per-user MFA або Conditional Access
Найшвидший спосіб вимагати MFA від адміністраторів - це політика Conditional Access, націлена на ролі каталогу, призначені обліковим записам адміністраторів. Per-user MFA - застаріла й не примушує до автентифікації під час входу.
Вимкніть застарілу автентифікацію
Перевірка: CIS.M365.1.3.1Де: Microsoft Entra admin center > Security > Conditional Access
Створіть політику Conditional Access, яка блокує входи з використанням застарілих протоколів автентифікації (SMTP, IMAP, POP3, EWS). Застаріла автентифікація обходить MFA. Майже всі сучасні клієнти підтримують сучасну автентифікацію - перевірте це перед блокуванням.
Увімкніть єдиний журнал аудиту
Перевірка: CIS.M365.3.1.1Де: Microsoft Purview compliance portal > Audit
Виконайте в PowerShell:
powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $trueЗачекайте 30-60 хвилин, поки події аудиту з'являться після увімкнення.
Увімкніть аудит поштових скриньок
Перевірка: CIS.M365.6.1.1Де: Exchange Online PowerShell
powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $trueЗаблокуйте зовнішню федерацію Teams з некерованих доменів
Де: Microsoft Teams admin center > External access
Встановіть зовнішній доступ на Allow specific external domains замість того, щоб дозволяти всі зовнішні організації.
Відстеження прогресу
Після спринту з виправлень повторно запустіть сканування і перевірте графік динаміки стану захищеності на сторінці Scans, щоб побачити тренд вашого показника з часом. Дашборд також показує індикатор зміни (наприклад, +5 балів), що порівнює ваше останнє сканування з попереднім.
Для доказів відповідності скористайтеся кнопкою Download на сторінці деталей кожного сканування, щоб експортувати повні звіти, або експортуйте результати у форматі CSV зі сторінки Scans.
Див. Експорт результатів для варіантів експорту на основі API.
AI Pilot
Для підтримуваних типів перевірок Aether365 може застосувати зміну конфігурації безпосередньо у вашому тенанті Microsoft 365 замість того, щоб ви робили це вручну. Це потребує окремого підключення AI Pilot з дозволом на запис і керується з розділу AI Pilot у бічній панелі. AI Pilot застосовує виправлення лише тоді, коли ви самі запускаєте процес; заплановані сканування завжди лише для читання і ніколи не виправляють.
У деталях сканування кожна непройдена проблема показує вам, до якого типу вона належить:
- Проблеми з автоматичним виправленням показують прапорець AI Pilot. Позначте його, і AI Pilot застосує та перевірить виправлення за вас.
- Проблеми без автоматичного виправлення показують позначку Manual та кроки виправлення, які потрібно виконати самостійно, точно як у процесі, описаному вище.
Якщо ви не хочете схвалювати виправлення по одному, AI Pilot може також автоматично застосувати проблеми, що піддаються виправленню, щойно завершиться сканування AI Pilot, коли ви увімкнете автовиправлення. Ручні проблеми завжди залишаються на вас.
Див. AI Pilot для інструкцій із налаштування, процесу схвалення кожного пункту та того, як працює автовиправлення.