Creare, visualizzare e gestire le eccezioni

Nota

La sezione Gestione vulnerabilità nel portale di Microsoft Defender si trova ora in Gestione dell'esposizione. Con questa modifica è ora possibile utilizzare e gestire i dati di esposizione alla sicurezza e i dati sulle vulnerabilità in una posizione unificata, per migliorare le funzionalità di Gestione vulnerabilità esistenti. Altre informazioni.

Queste modifiche sono rilevanti per i clienti in anteprima (opzione di anteprima Microsoft Defender XDR + Microsoft Defender per identità).

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Gestione delle vulnerabilità di Microsoft Defender fornisce eccezioni che consentono di controllare il tipo di dati rilevanti per l'organizzazione e di escludere selettivamente determinati dati dalle attività di correzione.

Questo articolo descrive come creare, visualizzare e gestire le eccezioni.

Per altre informazioni sulle eccezioni, vedere Eccezioni in Gestione delle vulnerabilità di Microsoft Defender.

Consiglio

Sapevi che puoi provare tutte le funzionalità in Gestione delle vulnerabilità di Microsoft Defender gratuitamente? Informazioni su come iscriversi per ottenere una versione di valutazione gratuita di Gestione delle vulnerabilità di Microsoft Defender.

Tipi di eccezioni

Gestione delle vulnerabilità di Microsoft Defender supporta due tipi di eccezioni. Un'eccezione di raccomandazione per la sicurezza esclude un'intera raccomandazione, mentre un'eccezione CVE (Common Vulnerabilities and Exposures) esclude una CVE specifica.

Per altre informazioni, vedere Tipi di eccezioni.

Consiglio

Questo articolo fornisce istruzioni relative alle eccezioni CVE e alle eccezioni relative alle raccomandazioni di sicurezza. Ogni sezione specifica la differenza tra le eccezioni CVE e le eccezioni delle raccomandazioni di sicurezza, se applicabile.

Prerequisiti

  • Controllare se si dispone dell'autorizzazione di gestione delle eccezioni. Ruoli RBAC di Microsoft Defender per endpoint.

    Schermata della pagina dei ruoli RBAC che mostra l'impostazione dell'autorizzazione per la gestione delle eccezioni.

  • Le eccezioni sono valide solo per la durata e l'ambito specificati. Assicurarsi di documentare la logica e monitorare eventuali modifiche nell'ambiente.

Nota

Le eccezioni sono attualmente supportate solo nel portale di Microsoft Defender e non tramite l'API pubblica.

Creare un'eccezione

Selezionare la raccomandazione o CVE da escludere

  1. Nel portale di Microsoft Defender eseguire una delle operazioni seguenti:

    • Se si è un cliente dell'anteprima di Microsoft Defender XDR + Microsoft Defender per identità, selezionare Gestione dell'esposizione>Raccomandazioni e selezionare Vulnerabilità a sinistra.
    • Se sei un cliente esistente, seleziona Endpoints>Gestione delle vulnerabilità>Raccomandazioni.
  2. Per impostazione predefinita, nella pagina vengono visualizzate tutte le raccomandazioni filtrate per tutti i gruppi di dispositivi. Per visualizzare le raccomandazioni per un gruppo di dispositivi specifico:

    • Se sei un cliente della versione di anteprima di Microsoft Defender XDR + Microsoft Defender per identità, seleziona Filtro di ambito in alto a destra e seleziona il gruppo di dispositivi che vuoi visualizzare nella sezione Gruppi di dispositivi.

      Screenshot che evidenzia l'opzione di filtro nella nuova pagina Raccomandazioni.

    • Se si è un cliente esistente, selezionare Filtra in base ai gruppi di dispositivi in alto a destra e selezionare il gruppo di dispositivi da visualizzare.

      Screenshot che evidenzia l'opzione di filtro nella pagina Raccomandazioni.

  3. Selezionare un consiglio di sicurezza per cui si vuole creare un'eccezione. Nella pagina dei dettagli della raccomandazione, in basso a destra, selezionare Opzioni eccezione.

    Schermata che evidenzia le opzioni di eccezione in un riquadro Raccomandazioni.

Compilare i dettagli dell'eccezione e applicare l'eccezione (eccezioni di raccomandazione e CVE)

  1. Compilare la giustificazione dell'eccezione e la durata dell'eccezione.

  2. Selezionare l'ambito dell'eccezione: applicare l'eccezione come eccezione globale o alle eccezioni in base al gruppo di dispositivi.

  3. Selezionare Conferma e applica. Verrà visualizzato un messaggio di conferma.

    L'effetto della modifica sul numero di asset esposti e sul punteggio di esposizione dell'organizzazione può richiedere fino a un'ora. Durante il periodo di elaborazione, che può durare fino a un'ora, la raccomandazione o il CVE potrebbe continuare a comparire nei report e nelle dashboard fino a quando l'aggiornamento non sia stato completamente elaborato.

    Quando l'eccezione diventa effettiva:

    • Per le eccezioni CVE, la CVE non viene più visualizzata negli elenchi di inventario per l'ambito selezionato. Per le eccezioni di raccomandazione, la raccomandazione non è attiva fino alla fine della durata dell'eccezione. Lo stato della raccomandazione passa a Eccezione completa o Eccezione parziale (per gruppo di dispositivi).
    • Gli avvisi e l'analisi delle minacce correlati alla raccomandazione esclusa o alla CVE vengono eliminati.
    • La pagina dei dettagli della raccomandazione o del CVE indica che la raccomandazione o il CVE presenta un'eccezione.
    • Il punteggio di esposizione e il punteggio di sicurezza dell'organizzazione possono essere aggiornati per riflettere l'eccezione. Per altre informazioni, vedere Visualizzare l'impatto dopo l'applicazione delle eccezioni e Dispositivi esposti e impatto dopo le eccezioni.

Nota

Non è possibile estendere le durate delle eccezioni. Se è necessario che l'eccezione continui dopo la scadenza, creare una nuova eccezione con la durata e l'ambito necessari.

Dopo aver annullato un'eccezione, è possibile creare immediatamente una nuova eccezione con lo stesso ambito o impostazioni diverse.

Visualizzare tutte le eccezioni (raccomandazioni ed eccezioni CVE)

Passare alla scheda Eccezioni nella pagina Correzione . È possibile filtrare in base a giustificazione, tipo e stato.

Selezionare un'eccezione per aprire un pannello a comparsa con maggiori dettagli. Le eccezioni per ogni gruppo di dispositivi avranno un elenco di tutti i gruppi di dispositivi coperti dall'eccezione, che è possibile esportare. È anche possibile visualizzare la raccomandazione correlata o annullare l'eccezione.

Schermata della pagina di Correzione con la scheda Eccezioni selezionata.

Annullare un'eccezione (eccezioni di raccomandazione e CVE)

Per annullare un'eccezione:

Passare alla scheda Eccezioni nella pagina Correzione ed eseguire una delle operazioni seguenti.

  • Per annullare una singola eccezione, nella pagina dei dettagli dell'eccezione selezionare Annulla eccezione sotto il nome dell'eccezione.

  • Per annullare l'eccezione per tutti i gruppi di dispositivi o per un'eccezione globale, selezionare Annulla eccezione per tutti i gruppi di dispositivi. È possibile annullare solo le eccezioni per i gruppi di dispositivi per cui si dispone delle autorizzazioni.

    Screenshot della pagina dei dettagli dell'eccezione che mostra l'opzione Annulla eccezione.

  • Per annullare l'eccezione per un gruppo di dispositivi specifico, selezionare il gruppo di dispositivi e nella pagina del gruppo di dispositivi selezionare Annulla eccezione.

Visualizzare l'impatto dopo l'applicazione delle eccezioni (solo eccezioni di raccomandazione)

Nella pagina Raccomandazioni selezionare Personalizza colonne e selezionare Dispositivi esposti (dopo le eccezioni) e Impatto (dopo le eccezioni).

Schermata del menu

La colonna Dispositivi esposti (dopo le eccezioni) mostra i dispositivi rimanenti che sono ancora esposti a vulnerabilità dopo l'applicazione delle eccezioni.

Nota

Quando si applicano eccezioni di raccomandazione, la colonna Dispositivi esposti può anche visualizzare i dati prima dell'applicazione delle eccezioni, inclusi i dispositivi appartenenti a gruppi di dispositivi coperti da un'eccezione attiva basata su gruppi di dispositivi. Per altre informazioni, vedere Dispositivi esposti e impatto dopo le eccezioni.