你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
评审并修正终结点检测和响应建议(无代理)
Microsoft Defender for Cloud 提供了保护和配置终结点检测和响应解决方案的建议。 通过对这些建议进行修正,可以确保终结点检测和响应解决方案在所有环境中都是合规和安全的。
终结点检测和响应建议支持:
确定多云计算机上是否安装了终结点检测和响应解决方案
识别已发现的任何终结点检测和响应解决方案的安全配置漏洞
修正安全配置中检测到的漏洞
先决条件
仅当满足以下先决条件时,才可使用本文中提到的建议:
Azure 帐户上已启用 Defender for Cloud。
必须在订阅中对 Defender for Cloud 启用以下任一计划:
必须为虚拟机启用无代理扫描。
查看并修正终结点检测和响应发现建议
当 Defender for Cloud 在 VM 上发现受支持的终结点检测和响应解决方案时,无代理计算机扫描程序会执行以下检查,以了解:
- 是否启用了支持的终结点检测和响应解决方案
- 是否在订阅和关联的 VM 上启用了 Defender for Servers 计划 2
- 是否成功安装了受支持的解决方案
如果这些检查发现问题,建议会提供不同的修正步骤,以确保 VM 受到支持的终结点检测和响应解决方案的保护,并解决任何安全漏洞。
支持的解决方案和平台
Defender for Cloud 支持以下终结点检测和响应解决方案:
终结点检测和响应解决方案 | 支持的平台 |
---|---|
Microsoft Defender for Endpoint for Windows | Windows |
Microsoft Defender for Endpoint for Linux | Linux |
Microsoft Defender for Endpoint 统一解决方案 | Windows Server 2012 R2 和 Windows 2016 |
CrowdStrike (Falcon) | Windows 和 Linux |
Trellix | Windows 和 Linux |
Symantec | Windows 和 Linux |
Sophos | Windows 和 Linux |
Singularity Platform by SentinelOne | Windows 和 Linux |
Cortex XDR | Windows 和 Linux |
识别哪个终结点检测和响应解决方案已在 VM 上启用
Defender for Cloud 能够告诉你虚拟机 (VM) 上是否启用了支持的终结点检测和响应解决方案,以及是哪一个。
若要确定在 VM 上启用了哪种解决方案:
登录 Azure 门户。
导航到“Microsoft Defender for Cloud”>“建议”。
搜索并选择以下建议之一:
EDR solution should be installed on Virtual Machines
EDR solution should be installed on EC2s
EDR solution should be installed on Virtual Machines (GCP)
选择“正常资源”选项卡。
发现的终结点检测和响应列显示检测到的解决方案。
查看并修正发现建议
登录 Azure 门户。
导航到“Microsoft Defender for Cloud”>“建议”。
搜索并选择以下建议之一:
EDR solution should be installed on Virtual Machines
EDR solution should be installed on EC2s
EDR solution should be installed on Virtual Machines (GCP)
选择相关建议。
建议对每台连接的计算机提供了多个建议解决操作,选择相关操作可查看修正步骤:
- 启用 Microsoft Defender for Endpoint 集成。 或者,可以通过在虚拟机上安装任何支持的终结点检测和响应解决方案来修正此建议
- 升级 Defender 计划
- 排查问题
启用 Microsoft Defender for Endpoint 集成
在下列情况下可使用建议的操作:
VM 上未检测到支持的终结点检测和响应解决方案之一。
VM 上可以安装 Microsoft Defender for Endpoint,作为 Defender for Servers 随附的产品/服务的一部分。
若要在受影响的 VM 上启用 Defender for Endpoint 集成:
选择受影响的计算机。
(可选)选择具有
Enable Microsoft Defender for Endpoint integration
建议操作的多个受影响的计算机。选择“修复”。
选择启用。
Defender for endpoint 应用于订阅中的所有 Windows 和 Linux 服务器。 该过程完成后,可能需要最多 24 小时,计算机才能出现在“正常资源”选项卡中。
升级 Defender 计划
在下列情况下可使用建议的操作:
VM 上未检测到支持的终结点检测和响应解决方案之一。
VM 上未启用 Defender for Servers 计划 2。
在受影响的 VM 上启用 Defender for Servers 计划中的 Defender for Endpoint 集成:
选择受影响的计算机。
(可选)选择具有
Upgrade Defender plan
建议操作的多个受影响的计算机。选择“修复”。
在下拉菜单中选择一个计划。 每个计划都有费用,请在 Defender for Cloud 定价页面详细了解费用。
选择启用。
该过程完成后,可能需要最多 24 小时,计算机才能出现在“正常资源”选项卡中。
排查安装失败的问题
在下列情况下可使用建议的操作:
- 计算机上检测到 Defender for Endpoint,但安装失败。
若要排查 VM 的问题:
该过程完成后,可能需要最多 24 小时,计算机才能出现在“正常资源”选项卡中。
查看和修正终结点检测和响应配置错误建议
当 Defender for Cloud 在终结点检测和响应解决方案中发现配置错误时,建议会显示在建议页上。 此建议仅适用于已启用 Defender for Endpoint 的 VM。 这些建议检查以下安全检查:
Both full and quick scans are out of 7 days
Signature out of date
Anti-virus is off or partially configured
若要检测终结点检测和响应解决方案中的配置错误:
登录 Azure 门户。
导航到“Microsoft Defender for Cloud”>“建议”。
搜索并选择以下建议之一:
EDR configuration issues should be resolved on virtual machines
EDR configuration issues should be resolved on EC2s
EDR configuration issues should be resolved on GCP virtual machines
选择相关建议。
选择安全检查以查看受影响的资源。
选择每个安全检查以查看所有受影响的资源。
展开受影响的资源部分。
选择运行不正常的资源以查看其发现结果。
选择安全检查以查看其他信息和修正步骤。
按照修正步骤操作。
该过程完成后,可能需要最多 24 小时,计算机才能出现在“正常资源”选项卡中。