Исключения в Управлении уязвимостями Microsoft Defender

Примечание.

Раздел Управление уязвимостями на портале Microsoft Defender теперь находится в разделе Управление экспозицией. Благодаря этому изменению теперь можно использовать данные о уязвимостях безопасности и данные об уязвимостях в едином расположении и управлять ими, чтобы улучшить существующие функции управления уязвимостями. Подробнее.

Эти изменения относятся к клиентам предварительной версии (вариант предварительной версии Microsoft Defender XDR + Microsoft Defender для удостоверений).

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Управление уязвимостями Microsoft Defender позволяет создавать исключения, исключающие конкретные данные из ваших усилий по устранению. Используйте исключения для отсеяния данных, которые не имеют отношения к вашей организации.

Исключения помогают получать более точные отчёты о рисках. Они также повышают приоритетные позиции, если у вас есть другие меры по снижению последствий, принятый риск или план устранения.

В этой статье описывается, как создавать, просматривать исключения Управление уязвимостями Defender и управлять ими.

Совет

Знаете ли вы, что можете бесплатно попробовать все функции в Управление уязвимостями Microsoft Defender? Узнайте, как зарегистрироваться для получения бесплатной пробной версии.

Типы исключений

Управление уязвимостями Microsoft Defender поддерживает два типа исключений:

  • Исключения по рекомендациям по безопасности: Исключить конкретные рекомендации по безопасности из анализа. Вы создаёте это исключение на уровне рекомендации. Она распространяется на все распространённые уязвимости и воздействия (CVE), связанные с этой рекомендацией.

    Снимок экрана: выделение параметров исключений в области рекомендаций.

  • Исключения CVE: Исключить из анализа конкретные распространённые уязвимости и воздействия (CVE). Исключение CVE создается на странице "Слабые места" для определенного CVE.

    Снимок экрана: создание исключения CVE.

Исключение по группам устройств

Исключение можно применить ко всем текущим группам устройств или к определенным группам устройств. Будущие группы устройств не включаются в исключение. Группы устройств, у которых уже есть исключение, не отображаются в списке.

После создания исключения:

  • Для исключений рекомендаций при выборе определенных групп устройств состояние рекомендации изменяется с активного на частичное исключение. При выборе всех групп устройств состояние изменится на полное исключение .
  • При добавлении CVE в исключения CVE больше не отображается в списках инвентаризации для выбранной области.

Снимок экрана с настройками исключения и раскрывающимся списком групп устройств, используемым для задания области действия исключения для определённых групп устройств.

Глобальные исключения

Если у вас есть разрешение администратора безопасности или настраиваемая роль, которая включает разрешение на обработку исключений, можно создать и отменить глобальное исключение. Это исключение влияет на все текущие и будущие группы устройств в организации, и только пользователи с аналогичными разрешениями могут изменить глобальное исключение.

Важно!

Хотя разрешение глобального администратора также позволяет создавать и отменять глобальные исключения, корпорация Майкрософт рекомендует использовать роли с наименьшими разрешениями. Использование более низких учетных записей с более низкими разрешениями помогает повысить безопасность вашей организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.

После создания исключения:

  • Для исключений рекомендаций состояние рекомендации изменяется с активного на полное исключение.
  • Для исключений CVE номер CVE больше не отображается в списках инвентаризации во всей организации.

Снимок экрана: параметры исключения с параметром для глобального применения исключения ко всем группам устройств.

Следует помнить о некоторых вещах:

  • Если рекомендация находится под глобальным исключением, созданные исключения для групп устройств приостанавливаются до истечения срока действия или отмены глобального исключения. После истечения срока действия глобального исключения или отмены новые исключения группы устройств будут входить в силу до истечения срока их действия.
  • Если в рекомендации уже есть исключения для определенных групп устройств и создается глобальное исключение, исключение группы устройств приостанавливается до истечения срока действия или глобальное исключение будет отменено до истечения срока действия.
  • Хотя глобальные исключения влияют на общую уязвимость и влияние, на странице Рекомендации не отображаются рекомендации, к которым применяются глобальные исключения.

Варианты обоснования исключений

Для исключений доступны следующие обоснования:

  • Сторонний элемент управления. Сторонний продукт или программное обеспечение уже соответствует этой рекомендации.
  • Альтернативное устранение рисков. Это внутреннее средство уже соответствует этой рекомендации.
  • Принятый риск. Представляет низкий риск и (или) выполнение рекомендации является слишком дорогостоящим.
  • Плановое исправление (отсрочка): уже запланировано, но ожидает выполнения или авторизации.
  • CVE без исправления (только исключения CVE): исправление от поставщика не доступно.
  • Ложноположительный результат (только исключения CVE): CVE не применяется к вашей среде.

Подверженные риску устройства и последствия после применения исключений

Исключения изменяют количество открытых устройств и значения воздействия, отображаемые в портале. Вкладки ниже описывают, как исключения рекомендаций и исключения CVE влияют на эти значения.

Чтобы просмотреть данные о воздействии и воздействии для исключений из рекомендаций, перейдите на страницу Рекомендации . Выберите столбцы Exposed devices (после исключений) и Impact (после исключений).

Снимок экрана страницы «Рекомендации» с выбранными столбцами «Уязвимые устройства» (после исключений) и «Влияние» (после исключений).

В следующей таблице описано, как исключения влияют на то, что вы видите на портале Microsoft Defender.

Важно!

Хотя и группы устройств, и глобальные исключения влияют на общую уязвимость и влияние, на странице Рекомендации>неправильной конфигурации не отображаются рекомендации, к которым применяются глобальные исключения.

Область Расположение в пользовательском интерфейсе Описание
Столбцы "Открытые устройства" (после исключений) и "Влияние" (после исключений) Список рекомендаций на странице Recommendations> Когда вы применяете исключение, эти столбцы отражают оставшиеся устройства и влияние после применения области исключения.
Доступные извне устройства столбец Список рекомендаций на странице Recommendations> В этом столбце может по-прежнему отображаться общее количество уязвимых устройств (до применения исключения), даже если задано исключение. Используйте подверженные риску устройства (после исключений) и воздействие (после исключений), чтобы понять уровень подверженности риску в выбранной области.
Инвентаризация> устройствВкладка "Рекомендации по безопасности" Инвентаризация устройств> страница устройства >Рекомендации по безопасности вкладка. По умолчанию на этой вкладке отображаются только рекомендации, которые не исключены для этого конкретного устройства. Чтобы просмотреть рекомендации, которые в настоящее время исключены, используйте фильтр Состояние .
Всплывающий элемент "Рекомендации " Выберите рекомендацию, чтобы открыть всплывающий элемент В поле Предоставленные устройства в разделе Сведения и список устройств на вкладке "Предоставляемые устройства " отображаются общее количество предоставленных устройств до применения исключения (устройства, не связанные с исключением).
Столбец "Влияние" Список рекомендаций на странице Recommendations> Только конкретные обоснования снижают влияние на оценку (например, сторонний элемент управления и альтернативная защита). Другие обоснования могут не влиять на оценку экспозиции и оценку безопасности.