Использование задач безопасности Microsoft Intune для устранения уязвимостей устройства, обнаруженных Microsoft Defender для конечной точки

При интеграции Microsoft Defender для конечной точки с Microsoft Intune вы можете использовать управление уязвимостями в Microsoft Defender с помощью задач безопасности Intune. Эти задачи помогают администраторам Intune понять и устранить текущие уязвимости на основе рекомендаций Defender для конечной точки. Эта интеграция улучшает обнаружение и приоритезацию уязвимостей, сокращая время реагирования на устранение в вашей среде.

Управление уязвимостями в Microsoft Defender Microsoft Defender является частью Microsoft Defender для конечной точки.

Предварительные требования

Подписки:

Конфигурации Intune для Defender для конечной точки:

Как работает интеграция

После интеграции Intune с Defender для конечной точки Управление уязвимостями Defender выявляет уязвимости на управляемых устройствах.

На портале Defender администраторы безопасности могут просматривать уязвимости конечных точек и создавать задачи безопасности Intune для исправления. Эти задачи отображаются в Центре администрирования Intune, где администраторы Intune могут действовать и устранять проблемы в соответствии с указаниями Defender:

  • Defender для конечной точки выявляет уязвимости с помощью сканирования и оценки.
  • Не все выявленные уязвимости поддерживают устранение с помощью Intune; только совместимые уязвимости приводят к задачам безопасности.

Задачи безопасности определяют:

  • Тип уязвимости
  • Priority
  • Состояние
  • Действия по исправлению

Администраторы Intune могут просмотреть задачу безопасности, а затем принять или отклонить ее. Для принятых задач администратор следует инструкциям по использованию Intune для исправления. После успешного исправления администратор устанавливает для задачи значение "Завершить задачу", что обновляет ее состояние как в Intune, так и в Defender для конечной точки, где администраторы безопасности могут проверить измененное состояние уязвимости.

Пример рабочего процесса

В следующем примере показан рабочий процесс обнаружения и устранения уязвимости приложения.

  • Сканирование расширенной защиты от угроз в Defender выявляет уязвимость в приложении Contoso Проигрыватель мультимедиа v4, который является неуправляемым приложением, не развернутым Intune. Администратор безопасности на портале Defender создает задачу безопасности Intune для обновления приложения.
  • Задача безопасности отображается в Центре администрирования Intune со статусом "Ожидание".
  • Администратор Intune просматривает сведения о задаче и нажимает кнопку "Принять", после чего состояние задачи меняется на "Принято" как в Intune, так и в Defender для конечной точки.
  • Администратор выполнит инструкции по исправлению. Для управляемых приложений Intune может включать инструкции или ссылки для обновления приложения. Для неуправляемых приложений Intune может предоставлять только текстовые инструкции.
  • После устранения уязвимости администратор Intune помечает задачу как завершенную. Это действие обновляет состояние как в Intune, так и в Defender для конечной точки, где администраторы безопасности подтверждают успешное и полное исправление.

Типы задач безопасности

Каждая задача безопасности имеет тип исправления:

  • Применение: например, Defender для конечной точки находит уязвимость в таком приложении, как Медиаплеер Contoso версии 4. Администратор создает задачу для обновления приложения, которая может включать в себя применение обновления для системы безопасности или установку новой версии.
  • Конфигурация. Например, если устройства не защищены от потенциально нежелательных приложений (PUA), администратор создает задачу для настройки параметра в профиле антивирусной программы Microsoft Defender.

Если Intune не поддерживает реализацию подходящего исправления, Defender для конечной точки не создает задачу безопасности.

Действия по исправлению

К распространенным исправлениям задач безопасности относятся:

  • Блокировка запуска приложения.
  • Развертывание обновления операционной системы для устранения уязвимости.
  • Развертывание политики безопасности конечной точки для устранения уязвимости.
  • Изменение значения реестра.
  • Отключение или включение конфигурации, влияющей на уязвимость.
  • "Требовать внимания", которая оповещает администратора об отсутствии подходящей рекомендации.

Работа с задачами по обеспечению безопасности

Прежде чем вы сможете управлять задачами безопасности в Центре администрирования Intune, администратор безопасности должен сначала создать их на портале Defender. Администраторы безопасности создают задачи, отправляя запросы на исправление через управление уязвимостями Defender. Инструкции см. в разделе "Устранение уязвимостей с помощью управления уязвимостями в Microsoft Defender" документации по Defender.

Совет

Вы также можете управлять этими задачами из централизованной области задач администратора в Центре администрирования Intune.

Управление задачами безопасности:

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите Безопасность конечной точки>Задачи безопасности.

  3. Выберите задачу безопасности, чтобы просмотреть сведения о ней. В окне задачи можно выбрать дополнительные ссылки, в том числе:

    • УПРАВЛЯЕМЫЕ ПРИЛОЖЕНИЯ — просмотр уязвимого приложения. Если уязвимость применяется к нескольким приложениям, Intune отображает отфильтрованный список приложений.
    • УСТРОЙСТВА — просмотр списка уязвимых устройств , с которого можно перейти к записи с более подробной информацией об уязвимости на этом устройстве.
    • "Источник запроса" — воспользуйтесь ссылкой для отправки почты администратору, отправившему эту задачу по обеспечению безопасности.
    • "Заметки" — прочтите пользовательские сообщения, отправленные источником запроса, при открытии задачи по обеспечению безопасности.
  4. Выберите Принять или Отклонить для отправки в Defender для конечной точки уведомления о запланированном действии. При принятии или отклонении задачи можно отправлять заметки, которые передаются в Defender для конечной точки.

  5. Приняв задачу по обеспечению безопасности, снова откройте ее (если она закрыта) и устраните уязвимость в соответствии с указаниями в разделе "Исправление". Инструкции, предоставленные Defender для конечной точки в сведениях о задаче обеспечения безопасности, зависят от конкретной уязвимости.

  6. Выполнив действия по устранению уязвимости, откройте задачу по обеспечению безопасности и выберите Завершение задачи. При этом состояние задачи по обеспечению безопасности обновится в Intune и Microsoft Defender для конечной точки.

Примечание.

Каждый запрос на исправление в Defender для конечной точки ограничен 10 000 устройств. Если уязвимость затрагивает несколько устройств, задача безопасности в Intune охватывает только 10 000 из них.

Успешное исправление может снизить оценку подверженности риску в Defender для конечной точки на основе последующих обновлений состояния с исправленных устройств. Вы можете отслеживать эти уровни риска , чтобы отслеживать улучшения соответствия требованиям с течением времени.

Устранение неполадок

Если задачи безопасности не отображаются в Intune, выполните следующие действия.

  • Убедитесь, что на портале defender включено подключение Intune.
  • Убедитесь, что устройства подключены к Defender для конечной точки.
  • Убедитесь, что администраторы безопасности создают задачи для уязвимостей, которые Intune может исправить.
  • Предоставьте время для синхронизации задач между порталами.

Дальнейшие действия