Correggere le raccomandazioni della soluzione EDR

Microsoft Defender per il cloud include funzionalità di rilevamento e reazione dagli endpoint (EDR) per migliorare il comportamento di sicurezza per i computer supportati. Defender per il cloud:

  • Si integra in modo nativo con Microsoft Defender per endpoint come soluzione EDR per la protezione dei computer.
  • Analizza i computer connessi, inclusi Azure macchine virtuali (VM) e AWS o GCP, per verificare se è installata e in esecuzione una soluzione EDR. La soluzione EDR può essere Microsoft Defender per endpoint o una soluzione non Microsoft supportata.

In base ai risultati della soluzione EDR, Defender per il cloud fornisce consigli per assicurarsi che le soluzioni EDR siano correttamente installate e in esecuzione nei computer. Questo articolo descrive come correggere tali consigli.

Note

  • Defender per il cloud usa l'analisi senza agente per valutare le impostazioni EDR.
  • L'analisi senza agente sostituisce l'agente di Log Analytics (noto anche come Microsoft Monitoring Agent (MMA)), usato in precedenza per raccogliere i dati del computer.
  • L'analisi con MMA è stata deprecata a novembre 2024.
  • Per esentare le risorse da queste valutazioni EDR, assicurarsi che l'iniziativa CSPM di Azure sia assegnata. Questa iniziativa è abilitata per impostazione predefinita quando è attivato Defender per la gestione della postura di sicurezza del cloud (Defender CSPM).

Prerequisiti

Requisito Dettagli
Piano Defender per il cloud deve essere disponibile nella sottoscrizione di Azure e uno di questi piani deve essere abilitato:

- Defender per server Piano 2
- Defender gestione dello stato di sicurezza del cloud (Defender CSPM)
Analisi senza agente L'analisi senza agente per i computer deve essere attivata. È abilitato per impostazione predefinita nei piani. Se è necessario attivarlo manualmente, vedere Abilitare l'analisi senza agente per le macchine virtuali.

Esaminare i consigli della soluzione EDR

Per analizzare le raccomandazioni relative alla soluzione EDR per le tue macchine:

  1. In Defender per il cloud passare a Raccomandazioni.

  2. Cercare e selezionare uno dei consigli seguenti:

    • EDR solution should be installed on Virtual Machines
    • EDR solution should be installed on EC2s
    • EDR solution should be installed on Virtual Machines (GCP)
  3. Nei dettagli del consiglio, selezionare la scheda Risorse integre.

  4. La soluzione EDR distribuita nel computer viene visualizzata nella colonna EDR individuate.

    Screenshot della scheda Risorse integre, che mostra dove è possibile visualizzare la soluzione di rilevamento e reazione dagli endpoint abilitata nel computer.

Correggere le raccomandazioni della soluzione EDR

Per correggere le raccomandazioni della soluzione EDR:

  1. Selezionare la raccomandazione pertinente.

    Screenshot della pagina consigli che mostra i consigli identificati per la soluzione degli endpoint.

  2. Selezionare una delle azioni consigliate elencate per visualizzare i passaggi di correzione.

Abilitare l'integrazione di Defender per endpoint

L'azione Abilita l'integrazione con Microsoft Defender per endpoint è disponibile quando Microsoft Defender per endpoint può essere installato su un dispositivo e sul dispositivo non viene rilevata alcuna soluzione EDR non Microsoft supportata.

Abilitare Defender per endpoint nel computer come indicato di seguito:

  1. Selezionare il computer interessato. È anche possibile selezionare più computer con l'azione consigliata Enable Microsoft Defender per endpoint integration.

  2. Selezionare Correggi.

    Screenshot che mostra dove si trova il pulsante di correzione.

  3. In Abilita soluzione EDR, selezionare Abilita. Questa impostazione installa automaticamente il sensore di Defender for Endpoint su tutti i server Windows e Linux della sottoscrizione.

    Al termine del processo, la visualizzazione del computer nella scheda Risorse integre può richiedere fino a 24 ore.

    Screenshot che mostra la finestra popup da cui abilitare l'integrazione di Defender per endpoint.

Attivare un piano

L'azione Aggiorna il piano Defender è disponibile quando:

  • Una soluzione non Microsoft EDR supportata non viene rilevata nel computer.
  • Un piano Defender per il cloud richiesto (Defender per server piano 2 o Defender CSPM) non è abilitato nel computer.

Correggere il consiglio come indicato di seguito:

  1. Selezionare il computer interessato. È anche possibile selezionare più computer con l'azione consigliata Upgrade Defender plan.

  2. Selezionare Correggi.

    Screenshot che mostra dove si trova il pulsante di correzione sullo schermo.

  3. In Abilita soluzione EDR, selezionare un piano nel menu a discesa. Ogni piano ha un costo. Vedere Defender per il cloud dettagli sui prezzi.

  4. Seleziona Abilita.

    Screenshot che mostra la finestra popup che consente di selezionare il piano di Defender per server da abilitare nella sottoscrizione.

Al termine del processo, la visualizzazione del computer nella scheda Risorse integre può richiedere fino a 24 ore.

Risolvere i problemi di onboarding di Defender per endpoint

L'azione Risolvere i problemi di onboarding è disponibile quando Defender for Endpoint viene rilevato in un dispositivo ma non è stato sottoposto correttamente all'onboarding.

  1. Selezionare la macchina virtuale interessata.

  2. Selezionare Passaggi di correzione.

    Screenshot che mostra dove si trovano i passaggi di correzione nel consiglio.

  3. Risolvere i problemi di onboarding per piattaforma:

Al termine del processo, la visualizzazione del computer nella scheda Risorse integre può richiedere fino a 24 ore.