Consigli sulla sicurezza

Nota

La sezione Gestione vulnerabilità nel portale di Microsoft Defender si trova ora in Gestione dell'esposizione. Con questa modifica è ora possibile utilizzare e gestire i dati di esposizione alla sicurezza e i dati sulle vulnerabilità in una posizione unificata, per migliorare le funzionalità di Gestione vulnerabilità esistenti. Altre informazioni.

Queste modifiche sono rilevanti per i clienti in anteprima (opzione di anteprima Microsoft Defender XDR + Microsoft Defender per identità).

Importante

Il modello di punteggio per le raccomandazioni è stato aggiornato con il nuovo modello di punteggio di esposizione. È possibile notare modifiche nell'ordine di priorità e nei valori di impatto. Si tratta di un comportamento previsto durante il periodo di transizione. Altre informazioni sul nuovo punteggio di esposizione.

I punti deboli della cybersecurity identificati nell'organizzazione vengono mappati a raccomandazioni di sicurezza interattive e classificati in base al loro impatto. Le raccomandazioni con priorità consentono di ridurre il tempo necessario per attenuare o correggere le vulnerabilità e favorire la conformità.

Ogni raccomandazione di sicurezza include passaggi di correzione di utilità pratica. Per semplificare la gestione delle attività, le raccomandazioni possono essere inviate anche tramite Microsoft Intune e Microsoft Endpoint Configuration Manager. Quando il panorama delle minacce cambia, le raccomandazioni cambiano poiché raccolgono continuamente informazioni dall'ambiente.

Consiglio

Per ricevere notifiche tramite posta elettronica sui nuovi eventi di vulnerabilità, vedere Configurare le notifiche di posta elettronica della vulnerabilità in Microsoft Defender per endpoint.

Nota

L'accuratezza della valutazione dipende dalla corretta raccolta dei dati da parte di Microsoft Defender for Endpoint. La modalità del linguaggio vincolato di PowerShell, AppLocker, WDAC o criteri di controllo applicazioni simili può limitare le Defender necessarie per gli script di raccolta degli endpoint e influire sull'accuratezza della valutazione. Per informazioni su come configurare le regole di autorizzazione che consentono l'esecuzione di questi script, vedere Consentire gli script Microsoft Defender per endpoint con l'imposizione di script WDAC.

Come funziona

Ogni dispositivo dell'organizzazione viene assegnato in base a tre fattori importanti per aiutare i clienti a concentrarsi sulle cose giuste al momento giusto.

  • Minaccia: caratteristiche delle vulnerabilità e degli exploit nei dispositivi e nella cronologia delle violazioni delle organizzazioni. In base a questi fattori, le raccomandazioni sulla sicurezza mostrano i collegamenti corrispondenti agli avvisi attivi, alle campagne sulle minacce in corso e ai report di analisi delle minacce corrispondenti.
  • Probabilità di violazione: il comportamento di sicurezza e la resilienza dell'organizzazione contro le minacce.
  • Valore aziendale: asset, processi critici e proprietà intellettuali dell'organizzazione.

Nota

Con il nuovo punteggio di esposizione, il modello di assegnazione dei punteggi integra anche i dati di stima degli exploit (EPSS) e i fattori di contesto degli asset, ad esempio lo stato con connessione Internet e la criticità degli asset. Questi fattori aggiuntivi si riflettono nei punteggi di impatto delle raccomandazioni.

Nel portale di Microsoft Defender eseguire una delle operazioni seguenti:

  • Se sei un cliente della versione di anteprima di Microsoft Defender XDR + Microsoft Defender per identità, puoi visualizzare le raccomandazioni in una delle pagine seguenti:
    • Selezionare Raccomandazioni per la gestione> dell'esposizione.
    • Visualizza le principali raccomandazioni sulla sicurezza nella pagina Gestione dell'esposizione>Gestione delle vulnerabilità>Panoramica, nella sezione Principali raccomandazioni sugli endpoint.
  • Se si è un cliente esistente, è possibile visualizzare le raccomandazioni in una delle pagine seguenti:
    • Passare a Endpoints>Gestione delle vulnerabilità>Raccomandazioni.
    • Visualizza le principali raccomandazioni di sicurezza nella pagina Gestione delle vulnerabilità>Dashboard, in Principali raccomandazioni di sicurezza.

Principali raccomandazioni sulla sicurezza

Nota

Questa sezione descrive l'esperienza di Gestione delle vulnerabilità di Microsoft Defender per i clienti che usano l'anteprima Microsoft Defender XDR + Microsoft Defender per identità. Questa esperienza fa parte dell'integrazione di Gestione delle vulnerabilità di Microsoft Defender in Microsoft Security Exposure Management. Altre informazioni.

In qualità di amministratore della sicurezza, è possibile esaminare:

L'obiettivo è ridurre l'esposizione dell'organizzazione dalle vulnerabilità e aumentare la sicurezza dei dispositivi dell'organizzazione in modo che sia più resiliente agli attacchi alle minacce alla cybersecurity. L'elenco dei consigli di sicurezza principali consente di raggiungere tale obiettivo.

Nella pagina Panoramica le raccomandazioni sugli endpoint principali elencano le opportunità di miglioramento in ordine di priorità in base ai fattori importanti indicati nella sezione precedente: minaccia, probabilità di violazione e valore. Se si seleziona un consiglio, si passa alla pagina delle raccomandazioni sulla sicurezza con altri dettagli.

Panoramica delle raccomandazioni sulla sicurezza

Nella pagina Raccomandazioni è possibile visualizzare le raccomandazioni sulla sicurezza dell'organizzazione, il numero di punti deboli rilevati, i componenti correlati, le informazioni dettagliate sulle minacce, il numero di dispositivi esposti, lo stato del dispositivo, il tipo di correzione, le attività di correzione e i tag associati. È anche possibile vedere come cambierebbero il punteggio di esposizione e il punteggio di sicurezza per i dispositivi quando vengono implementate le raccomandazioni.

Se sei un cliente che partecipa all'anteprima di Microsoft Defender XDR + Microsoft Defender per identità, queste informazioni vengono visualizzate nella sezione Vulnerabilità della pagina Raccomandazioni.

Il colore del grafico Dispositivi esposti cambia man mano che cambia la tendenza. Se il numero di dispositivi esposti è in aumento, il colore diventa rosso. Se si verifica una diminuzione del numero di dispositivi esposti, il colore del grafo diventa verde.

Nota

La gestione delle vulnerabilità mostra i dispositivi in uso negli ultimi 30 giorni. Questo è diverso dallo stato del dispositivo in Defender for Endpoint, in cui un dispositivo ha lo stato Inactive se non comunica con il servizio per più di sette giorni.

Screenshot del dashboard di gestione delle vulnerabilità con le raccomandazioni sulla sicurezza evidenziate.

Icone

Le icone utili richiamano rapidamente l'attenzione anche su:

  • freccia che colpisce un bersaglio possibili avvisi attivi
  • exploit pubblici associati al bug rosso
  • lampadine approfondimenti sulle raccomandazioni

Impatto

La colonna di impatto mostra il potenziale impatto sul punteggio di esposizione e sul punteggio di sicurezza per i dispositivi dopo l'implementazione di una raccomandazione. È consigliabile assegnare priorità agli elementi che riducono il punteggio di esposizione e aumentare il punteggio di sicurezza per i dispositivi.

  • La potenziale riduzione del punteggio di esposizione viene visualizzata come: . Un punteggio di esposizione inferiore significa che i dispositivi sono meno vulnerabili allo sfruttamento.

  • L'aumento previsto per il punteggio di sicurezza per i dispositivi viene visualizzato come: . Un punteggio di sicurezza superiore per i dispositivi indica che gli endpoint sono più resilienti agli attacchi di cybersecurity.

Considerazioni sull'impatto

  • Con il nuovo modello di punteggio di esposizione, i valori di impatto mostrati sulle raccomandazioni sono più accurati. Il nuovo modello calcola l'impatto per asset e per vulnerabilità, quindi la riduzione del punteggio stimata riflette da vicino la riduzione effettiva visualizzata dopo la correzione.

  • Il modello è progettato per essere più accurato, ma non è garantito che la variazione del punteggio di esposizione sia monotona. Nel ricalcolo giornaliero, le vulnerabilità scoperte di recente possono annullare le riduzioni ottenute con il completamento della correzione.

  • Questa transizione influisce solo sui calcoli del punteggio di esposizione. Non cambia il modo in cui viene calcolato Microsoft Secure Score for Devices.

  • Dopo l'esecuzione di un'azione correttiva, il nuovo punteggio di esposizione ricalcola ogni giorno. Attendere fino a 24 ore affinché il punteggio aggiornato e i valori di impatto si riflettano. Poiché il punteggio di esposizione tiene conto di più fattori, tra cui nuove correzioni e vulnerabilità appena individuate, la riduzione effettiva del punteggio può differire leggermente dall'impatto previsto.

  • Quando si applicano eccezioni di raccomandazione, la colonna Dispositivi esposti può anche visualizzare i dati prima dell'applicazione delle eccezioni, inclusi i dispositivi appartenenti a gruppi di dispositivi coperti da un'eccezione attiva basata su gruppi di dispositivi. Per altre informazioni, vedere Dispositivi esposti e impatto dopo le eccezioni.

Esplorare le opzioni di raccomandazione per la sicurezza

  1. Selezionare dall'elenco la raccomandazione di sicurezza che si desidera analizzare o elaborare.

    Esempio di pagina a comparsa delle raccomandazioni sulla sicurezza.

  2. Nel riquadro a comparsa è possibile scegliere una delle opzioni seguenti:

    • Aprire la pagina del software : aprire la pagina del software per ottenere più contesto sul software e su come viene distribuito. Le informazioni possono includere contesto della minaccia, raccomandazioni associate, vulnerabilità individuate, numero di dispositivi esposti, vulnerabilità individuate, nomi e dettagli dei dispositivi con il software installato e distribuzione della versione.

    • Opzioni di correzione: inviare una richiesta di correzione per aprire un ticket in Microsoft Intune che l'amministratore IT possa prelevare e indirizzare. Tenere traccia dell'attività di correzione nella pagina Correzione.

    • Opzioni di eccezione: inviare un'eccezione, fornire una giustificazione e impostare la durata dell'eccezione se non è ancora possibile risolvere il problema.

Nota

Quando viene apportata una modifica software in un dispositivo, in genere sono necessarie 2 ore per il riflesso dei dati nel portale di sicurezza. A volte, tuttavia, può essere necessario più tempo. Le modifiche alla configurazione possono richiedere da 4 a 24 ore.

Analizzare le modifiche nell'esposizione o nell'impatto del dispositivo

Se si verifica un notevole salto nel numero di dispositivi esposti o un forte aumento dell'impatto sul punteggio di esposizione dell'organizzazione e sul punteggio di sicurezza per i dispositivi, è consigliabile analizzare tale raccomandazione per la sicurezza.

  1. Selezionare una raccomandazione e quindi aprire la pagina Apri software.

  2. Selezionare la scheda Sequenza temporale eventi per visualizzare tutti gli eventi di impatto correlati a tale software, ad esempio nuove vulnerabilità o nuovi exploit pubblici. Altre informazioni sulla sequenza temporale degli eventi.

  3. Decidere come affrontare l'aumento o l'esposizione dell'organizzazione, ad esempio inviando una richiesta di correzione.

Consiglio

Se vengono visualizzate modifiche impreviste nei valori di impatto delle raccomandazioni o nell'ordine di priorità, questo potrebbe essere dovuto alla transizione al nuovo modello di punteggio di esposizione. Il nuovo modello tiene conto di fattori aggiuntivi, ad esempio i dati di stima degli exploit e il contesto degli asset. Esaminare i valori di impatto aggiornati perché ora stimano in modo più accurato la riduzione del punteggio reale dalla correzione.

Consigli sui dispositivi

Per visualizzare l'elenco delle raccomandazioni sulla sicurezza applicabili a un dispositivo, seguire questa procedura:

  1. Passare al menu di spostamento Inventario dispositivi tramite Asset>Dispositivi e quindi selezionare un dispositivo.

  2. Selezionare la scheda Consigli di sicurezza per visualizzare un elenco di raccomandazioni sulla sicurezza per il dispositivo.

    Screenshot della pagina di inventario dei certificati

Nota

Se l'integrazione Microsoft Defender per IoT è abilitata in Defender per endpoint, le raccomandazioni per i dispositivi IoT aziendali visualizzate nella scheda Dispositivi IoT vengono visualizzate nella pagina raccomandazioni sulla sicurezza. Per altre informazioni, vedere Abilitare la sicurezza IoT aziendale con Defender per endpoint.

Considerazioni sulla configurazione della sicurezza

Le raccomandazioni di sicurezza riflettono i dispositivi che corrispondono ai criteri di raccomandazione durante la finestra di valutazione delle raccomandazioni. L'esposizione, la configurazione e lo stato del dispositivo possono cambiare nel tempo e le esperienze di Defender possono essere aggiornate in momenti diversi. Di conseguenza, i dispositivi esposti in una raccomandazione possono differire temporaneamente dai risultati più recenti nell'inventario dei dispositivi.

Per consigli basati su dati visibili anche nell'inventario dei dispositivi, usare l'inventario dei dispositivi per convalidare lo stato più recente a livello di dispositivo e applicare i filtri che corrispondono allo scenario di raccomandazione. Ad esempio, quando si esamina la raccomandazione Ridurre l'esposizione internet in ingresso non necessaria sui dispositivi con connessione Internet , usare il filtro con connessione Internet e un filtro relativo all'ora, ad esempio Gli ultimi 30 giorni, per allineare più strettamente i risultati dell'inventario dei dispositivi con l'ambito della raccomandazione.

Se un dispositivo è stato corretto di recente o se l'esposizione o la configurazione è stata modificata di recente, attendere che la raccomandazione rifletta lo stato più recente.

Richiesta di correzione

La funzionalità di correzione della gestione delle vulnerabilità colma il divario tra gli amministratori it e di sicurezza tramite il flusso di lavoro delle richieste di correzione. Gli amministratori della sicurezza come te possono richiedere all'amministratore IT di correggere una vulnerabilità dalla pagina Raccomandazione di sicurezza in Intune. Altre informazioni sulle opzioni di correzione

Come richiedere la correzione

  1. Selezionare un consiglio di sicurezza per cui si vuole richiedere la correzione e quindi selezionare Opzioni di correzione.

  2. Compilare il modulo e selezionare Invia richiesta.

  3. Per visualizzare lo stato della richiesta di correzione, passare alla pagina Correzione .

Per altre informazioni, vedere Altre informazioni su come richiedere la correzione,

Presenta un'eccezione

In alternativa a una richiesta di correzione quando una raccomandazione non è pertinente, è possibile creare eccezioni per le raccomandazioni. Altre informazioni sulle eccezioni

Solo gli utenti con autorizzazioni appropriate possono aggiungere eccezioni (vedere controllo degli accessi in base al ruolo unificato di Microsoft Defender (RBAC)).

Quando viene creata un'eccezione per una raccomandazione, la raccomandazione non è più attiva. Lo stato della raccomandazione verrà modificato in Eccezione completa o Eccezione parziale (per gruppo di dispositivi).

Nota

Quando si applicano eccezioni di raccomandazione, la colonna Dispositivi esposti può anche visualizzare i dati prima dell'applicazione delle eccezioni, inclusi i dispositivi appartenenti a gruppi di dispositivi coperti da un'eccezione attiva basata su gruppi di dispositivi. Per altre informazioni, vedere Dispositivi esposti e impatto dopo le eccezioni.

Come creare un'eccezione

  1. Selezionare il consiglio di sicurezza per cui si vuole creare un'eccezione e quindi selezionare Opzioni eccezione.

    Visualizzazione della posizione delle opzioni di eccezione in un riquadro a comparsa delle raccomandazioni di sicurezza.

  2. Compilare il modulo e inviare.

Per visualizzare tutte le eccezioni, vedere Visualizzare tutte le eccezioni.

Per creare eccezioni, vedere Creare un'eccezione.

Segnala un’inesattezza

È possibile segnalare un falso positivo quando vengono visualizzate informazioni poco chiare, imprecise, incomplete o informazioni sulle raccomandazioni di sicurezza già corrette.

  1. Nel portale di Microsoft Defender aprire un consiglio di sicurezza.

  2. Selezionare i tre puntini accanto alla raccomandazione di sicurezza che si desidera segnalare, quindi selezionare Segnala un'imprecisione.

  3. Nel riquadro a comparsa selezionare la categoria di imprecisione dal menu a discesa, inserire l'indirizzo di posta elettronica e i dettagli relativi all'imprecisione.

  4. Selezionare Invia. Il feedback viene inviato immediatamente agli esperti di gestione delle vulnerabilità.