Показатель уязвимости в Управление уязвимостями Defender

Примечание.

Раздел Управление уязвимостями на портале Microsoft Defender теперь находится в разделе Управление экспозицией. Благодаря этому изменению теперь можно использовать данные о уязвимостях безопасности и данные об уязвимостях в едином расположении и управлять ими, чтобы улучшить существующие функции управления уязвимостями. Подробнее.

Эти изменения относятся к клиентам предварительной версии (вариант предварительной версии Microsoft Defender XDR + Microsoft Defender для удостоверений).

Ваша оценка подверженности отображается на странице обзора Управления уязвимостями в Defender на портале Microsoft Defender.

Обновления модели оценки экспозиции: обзор изменений при переходе

Продолжается развертывание модели оценки экспозиции. Во время этого временного этапа развертывания для всех арендаторов активны две модели. В зависимости от этапа развертывания клиент может отображать любой из этих интерфейсов.

Основные различия между моделями

Область Предыдущая модель Обновленная модель
Оценка CVE В первую очередь на основе CVSS. Объединенные сигналы CVSS и EPSS с нормализованными полями CVE.
Оценка активов Оценка устройства подчеркнула основные уязвимости. Оценка устройства отражает совокупное влияние всех соответствующих уязвимостей.
Контекст ресурса Ограниченное взвешивание контекста. Включает контекст, например состояние подключения к Интернету и важность ресурсов.
Оценка организации Менее репрезентативное поведение агрегирования в большом масштабе. Вычисляется как среднее значение отдельных оценок активов.
Влияние рекомендаций Оценки влияния были менее точными. Влияние рассчитывается для каждой комбинации актива и CVE, чтобы точнее прогнозировать снижение показателя.

Примечание.

Во время перехода:

  • Оценки экспозиции могут измениться из-за обновленной модели.
  • Приоритеты рекомендаций могут меняться.

Эти изменения отражают обновление модели оценки и не обязательно указывают на изменения в вашей среде.

Что такое оценка экспозиции?

Примечание.

В этом разделе описываются возможности Управление уязвимостями Microsoft Defender для клиентов, использующих предварительную версию Microsoft Defender XDR + Microsoft Defender для удостоверений. Этот компонент является частью интеграции решения «Управление уязвимостями в Microsoft Defender» в решение «Управление рисками кибербезопасности Microsoft». Подробнее.

  • Быстрое понимание тенденций в области безопасности на высоком уровне.
  • Обнаружение областей, требующих исследования или действий.
  • Сообщите заинтересованным лицам о влиянии усилий по обеспечению безопасности.

Карта предоставляет общее представление о тенденциях с течением времени. Пики могут указывать на более высокий уровень уязвимости кибербезопасности, которую можно исследовать.

Карта оценки экспозиции.

Оценка экспозиции сгруппирована на следующие уровни:

  • 0-29: низкий показатель экспозиции
  • 30-69: средняя оценка экспозиции
  • 70-100: высокий показатель воздействия

Как вычисляется оценка экспозиции

Оценка уязвимости измеряет состояние уязвимости организации с помощью серьезности уязвимостей, сигналов об эксплойтируемости и контекста ресурсов.

Оценка CVE

Каждый CVE использует многофакторную оценку риска.

  • Интеграция EPSS: EPSS обеспечивает прогнозирование вероятности эксплуатации, поэтому CVE с более высокой вероятностью эксплуатации в реальных условиях получают больший вес (только обновлённая модель; см. Основные различия между моделями).
  • Нормализованные поля CVE: Поля, связанные с CVE, нормализуются для обеспечения согласованности между источниками уязвимостей (только обновленная модель; см. раздел Основные различия между моделями).

Оценка активов

Оценка уязвимости активов отражает совокупное влияние уязвимостей, затрагивающих каждое устройство.

Оценка организации

Оценка уязвимости организации вычисляется как среднее значение отдельных оценок активов для предоставления репрезентативного представления организации (только обновленная модель; см. раздел Основные различия между моделями).

Влияние рекомендаций

Влияние рекомендации оценивает возможное снижение оценки в результате устранения.

  • Данные о влиянии вычисляются в соответствии с сочетанием актива и CVE (только обновленная модель; см. раздел Основные различия между моделями).
  • Модель разработана так, чтобы быть более точной, но изменение оценки не обязательно будет монотонным, поскольку недавно обнаруженные уязвимости могут нивелировать эффект устранения в рамках того же ежедневного расчёта.

Примечание.

Оценка экспозиции пересчитывается ежедневно. После выполнения действий по устранению проблемы подождите до 24 часов, прежде чем изменения оценки отобразятся.

Использование оценки уязвимости для снижения уязвимости

При обнаружении слабых мест программного обеспечения они преобразуются в рекомендации и определяются в первую очередь путем снижения потенциального риска.

Чтобы просмотреть рекомендации, приоритетные для снижения оценки экспозиции, выполните приведенные ниже действия.

  • Если вы участвуете в программе предварительной версии Microsoft Defender XDR + Microsoft Defender для удостоверений, на портале Microsoft Defender перейдите в раздел Управление рисками>Управление уязвимостями>Обзор, а затем выберите Повысить оценку на карточке Оценка уязвимости конечных точек.
  • Если вы уже являетесь клиентом, в портале Microsoft Defender перейдите в раздел Управление уязвимостями>Панель мониторинга, а затем на карточке Оценка подверженности выберите Улучшить оценку.

Список рекомендаций определяется приоритетом по потенциальному влиянию на снижение оценки экспозиции. В первую очередь сосредоточьтесь на элементах с наибольшим влиянием. Дополнительные сведения см. в статье Влияние рекомендаций по безопасности.

Оценка экспозиции и оценка безопасности Майкрософт для устройств вычисляются независимо. Изменения в поведении модели оценки экспозиции не изменяют способ вычисления оценки безопасности Майкрософт для устройств.