Предварительные требования и поддержка

В этой статье описываются требования и предварительные условия для использования функции «Управление рисками безопасности Microsoft» в едином портале Microsoft Defender.

Доступ к порталу и настройка

Microsoft Security Exposure Management интегрировано с порталом Microsoft Defender XDR по адресу security.microsoft.com. Отдельная установка не требуется. Все функции управления экспозицией доступны в разделе Управление экспозицией на едином портале.

Требования к лицензированию

Функции Microsoft Security Exposure Management доступны в рамках следующих планов лицензирования:

  • Microsoft 365 E5
  • Microsoft 365 E3 с некоторыми дополнениями
  • лицензии на набор Microsoft Defender
  • Другие соответствующие лицензии, указанные в документации по интеграции и лицензированию

Требования к окружающей среде

Чтобы получить полное значение на панели мониторинга, необходимо включить следующие продукты:

  • Defender для облака с включенными возможностями CSPM (Cloud Security Posture Management).
  • Управление уязвимостями Microsoft Defender (MDVM) — как отдельно, так и в составе Defender for Endpoint P2.

Внешние соединители данных (предварительная версия)

Коннекторы к внешним данным в настоящее время доступны в рамках общедоступной предварительной версии с отдельной тарификацией по мере использования. На этапе предварительной версии соединители данных используются бесплатно. После перехода в статус общедоступности для каждого соединителя данных, не принадлежащего Microsoft, будет взиматься плата по мере использования в зависимости от количества ресурсов, полученных из подключенных средств безопасности.

Требования к региону и арендатору

Microsoft Security Exposure Management доступна только в публичном облаке. Он недоступен в национальных/суверенных облаках (US Gov, China Gov или других суверенных облаках).

Все данные обрабатываются в инфраструктуре портала Microsoft Defender XDR. Убедитесь, что клиент соответствует стандартным требованиям для доступа к порталу Defender.

Разрешения

Важно!

Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.

Управление разрешениями с помощью унифицированного управления доступом на основе ролей (RBAC) в Microsoft Defender

Microsoft Defender унифицированное управление доступом на основе ролей (RBAC) позволяет создавать пользовательские роли с определенными разрешениями для управления экспозицией. Эти разрешения находятся в категории Состояние безопасности в модели унифицированных разрешений RBAC в Defender и называются:

  • Управление экспозицией (чтение) для доступа только для чтения
  • Управление экспозицией (управление) для доступа к управлению возможностями управления экспозицией

Для более конфиденциальных действий в управлении экспозицией пользователям требуется разрешение Основные параметры безопасности (управление), которое находится в категории Авторизация и параметры .

Чтобы получить доступ к данным и действиям управления рисками безопасности, необходимо назначить пользовательскую роль в унифицированном RBAC Defender с любым из указанных здесь разрешений источнику данных Microsoft Security Exposure Management.

Дополнительные сведения об использовании унифицированной модели RBAC Microsoft Defender для управления разрешениями Secure Score см. в статье Унифицированное управление доступом на основе ролей (RBAC) в Microsoft Defender. Полный список доступных разрешений и их описания см. в разделе "Разрешения" в Microsoft Defender унифицированном RBAC.

В следующей таблице показано, к чему пользователь может получить доступ и какие действия может выполнять с каждым из разрешений.

Имя разрешения Действия
Управление экспозицией (чтение) Доступ ко всем интерфейсам управления экспозицией и доступ на чтение ко всем доступным данным
Управление экспозицией (управление) Помимо права чтения, пользователь может задать целевую оценку для инициативы и редактировать значения метрик, если у него есть доступ ко всем группам устройств Defender for Endpoint.
Основные параметры безопасности (управление) Подключите или измените поставщика для инициативы External Attack Surface Management

Для получения полного доступа к Microsoft Security Exposure Management ролям пользователей необходим доступ ко всем группам устройств в Defender для конечных точек. Пользователи с ограниченным доступом к некоторым группам устройств организации могут:

  • Доступ к данным глобальной аналитики воздействия.
  • Просматривайте затронутые ресурсы в разделах метрик, рекомендаций, событий и истории инициатив только в пределах их области действия.
  • Просматривайте устройства в путях атаки, находящиеся в их области охвата.
  • Получите доступ к карте поверхности атак в Security Exposure Management и схемам расширенного поиска угроз (ExposureGraphNodes и ExposureGraphEdges) для доступных им групп устройств.

Примечание.

Доступ с разрешениями на управление критически важными ресурсами в разделе Параметры> системы> Microsoft Defender XDR требует, чтобы пользователи имели доступ ко всем группам устройств Defender для конечной точки.

Доступ с использованием ролей Microsoft Entra ID

В качестве альтернативы управлению доступом с помощью унифицированных разрешений RBAC Microsoft Defender также можно получать доступ к данным и действиям Microsoft Security Exposure Management с помощью ролей Microsoft Entra ID. Для создания рабочей области Security Exposure Management требуется арендатор, в котором есть как минимум один глобальный администратор или администратор безопасности.

Для полного доступа пользователям требуется одна из следующих Microsoft Entra ID ролей:

  • Глобальный администратор (разрешения на чтение и запись)

  • Администратор безопасности (разрешения на чтение и запись)

  • Оператор безопасности (ограниченные разрешения на чтение и запись)

  • Global Reader (разрешения на чтение)

  • Читатель безопасности (разрешения на чтение)

  • Служба поддержки Администратор (разрешения на чтение)

  • Администратор пользователей (разрешения на чтение)

  • Администратор службы поддержки (разрешения на чтение)

  • Администратор Exchange (разрешения на чтение и запись)

  • Администратор SharePoint (разрешения на чтение и запись)

Уровни разрешений перечислены в таблице.

Действие Глобальный администратор Глобальный ридер Администратор безопасности Оператор безопасности Читатель сведений о безопасности
Предоставление разрешений другим пользователям - - - -
Подключите организацию к решению Управление направлением внешних атак Microsoft Defender (EASM)
Добавить инициативу в избранное
Задать целевую оценку инициативы - - -
Просмотр общих инициатив
Поделиться метрикой/рекомендациями
Изменить вес метрики - - -
Метрика экспорта (PDF)
Просмотр метрик
Экспорт ресурсов (метрика/рекомендация)
Управление рекомендациями - - -
Просмотр рекомендаций
События экспорта
Изменение уровня важности - -
Задать правило для критически важного ресурса - - -
Создание правила критичности - - -
Включение и выключение правила критичности - -
Выполнение запроса к данным графа экспозиции
Настройка соединителей данных
Просмотр соединителей данных

Требования к браузеру

Вы можете получить доступ к функции «Управление уязвимостями системы безопасности» через портал Microsoft Defender с помощью Microsoft Edge, Internet Explorer 11 или любого веб-браузера, совместимого с HTML5.

Классификация критических ресурсов

  • Прежде чем начать, ознакомьтесь с информацией об управлении критически важными активами в Security Exposure Management.

  • Просмотрите необходимые разрешения для работы с критически важными ресурсами.

  • При классификации критически важных ресурсов поддерживаются устройства, использующие датчик Defender for Endpoint версии 10.3740.XXXX и выше. Мы рекомендовали использовать более новую версию датчика, как указано на странице «Что нового» Defender for Endpoint.

    Вы можете проверить, какая версия датчика используется на устройстве, следующим образом:

    • На определенном устройстве перейдите к файлу MsSense.exe в папке C:\Program Files\Advanced Threat Protection в Защитнике Windows. Щелкните правой кнопкой мыши файл и выберите пункт Свойства. На вкладке Подробно проверьте версию файла.

    • Для нескольких устройств проще выполнить запрос Kusto для расширенного поиска, чтобы проверить версии датчиков устройств, как показано ниже.

      DeviceInfo | project DeviceName, ClientVersion

В настоящее время мы принимаем и обрабатываем поддерживаемые данные из собственных продуктов Microsoft, делая их доступными в графе экспозиций организации и соответствующих функциях Microsoft Security Exposure Management, построенных на основе данных графа, в течение 72 часов с момента создания этих данных в исходном продукте.

Данные о продуктах Microsoft хранятся не менее 14 дней в графе подверженности организации и/или в Microsoft Security Exposure Management. Сохраняется только самый последний снимок данных, полученный от продуктов Microsoft; мы не храним исторические данные.

Некоторые данные из графа подверженности организации и/или Microsoft Security Exposure Management доступны для запросов через Расширенный поиск угроз, и на них распространяются ограничения службы Расширенного поиска угроз.

Мы оставляем за собой право изменять некоторые или все из этих параметров в будущем, в том числе:

  • Частота приема и актуальность данных. Мы можем увеличить текущую 72-часовую задержку (уменьшить частоту приема данных) для некоторых или всех источников данных Майкрософт.
  • Срок хранения данных. Мы можем уменьшить текущий 14-дневный период хранения данных.
  • Характеристики и функциональные возможности службы: Мы можем изменять, ограничивать или отключать отдельные функции, возможности или функциональные элементы службы, построенной на основе корпоративного графа рисков и/или данных Microsoft Security Exposure Management.
  • Ограничения запросов к данным: Мы можем установить ограничения на количество, частоту или тип запросов к данным, которые можно выполнять для корпоративного графа рисков или данных Microsoft Security Exposure Management.

Мы примем разумные усилия, чтобы заранее уведомить о любых существенных изменениях в службе. Тем не менее, вы признаете и соглашаетесь с тем, что вы несете полную ответственность за мониторинг любых таких уведомлений.

Получение поддержки

Чтобы получить поддержку, щелкните значок вопросительного знака справки на панели инструментов Microsoft Security.

Снимок экрана кнопки «Справка» на панели заголовка портала безопасности Microsoft Defender.

Вы также можете взаимодействовать с сообществом Microsoft Tech.

Дальнейшие действия

Начните использовать Microsoft Security Exposure Management.