Повышение соответствия базовым показателем безопасности Microsoft Defender для конечной точки

Базовые показатели безопасности обеспечивают настройку функций безопасности в соответствии с рекомендациями экспертов по безопасности и экспертов системных администраторов Windows. При развертывании базовый план безопасности Defender для конечной точки задает элементы управления безопасностью Defender для конечной точки, чтобы обеспечить оптимальную защиту.

Сведения о базовых показателях безопасности и их назначении в Intune с помощью профилей конфигурации см. в статьях "Вопросы и ответы о базовых показателях безопасности".

Перед развертыванием и отслеживанием соответствия базовым показателям безопасности:

Сравнение Microsoft Defender для конечной точки и базовых показателей безопасности Intune Windows

Базовый план безопасности windows Intune предоставляет полный набор рекомендуемых параметров, необходимых для безопасной настройки устройств под управлением Windows, включая параметры браузера, параметры PowerShell и параметры для некоторых функций безопасности, таких как Microsoft Defender антивирусная программа. В отличие от этого, базовый план Defender для конечной точки предоставляет параметры, которые оптимизируют все элементы управления безопасностью в стеке Defender для конечной точки, включая параметры обнаружения и реагирования на конечные точки (EDR), а также параметры, также доступные в базовых показателях безопасности Windows Intune. Дополнительные сведения о базовом уровне безопасности Windows Intune и базовом уровне безопасности Defender for Endpoint см.:

В идеале на устройствах, подключенных к Defender для конечной точки, должны быть развернуты обе базовых конфигурации: базовая конфигурация безопасности Windows Intune, обеспечивающая изначальную защиту Windows, а поверх нее – базовая конфигурация безопасности Defender для конечной точки, позволяющая оптимально настроить элементы управления безопасностью Defender для конечной точки. Чтобы воспользоваться новейшими данными о рисках и угрозах и свести к минимуму конфликты по мере развития базовых показателей, всегда применяйте последние версии базовых показателей ко всем продуктам сразу после их выпуска.

Примечание.

Базовый план безопасности Defender для конечной точки оптимизирован для физических устройств и в настоящее время не рекомендуется использовать на виртуальных машинах или конечных точках VDI. Некоторые базовые параметры могут влиять на удаленные интерактивные сеансы в виртуализованных средах.

Отслеживание соответствия базовому плану безопасности Defender для конечной точки

Карточка Базовый уровень безопасности в разделе управление конфигурацией устройств содержит обзор соответствия требованиям для устройств Windows 10 и Windows 11, к которым применен базовый уровень безопасности Defender for Endpoint.

Карта базового уровня безопасности

Карточка, показывающая соответствие базовым показателям безопасности Defender для конечной точки

Каждому устройству присваивается один из следующих типов состояния:

  • Соответствует базовому плану. Параметры устройства соответствуют всем параметрам в базовом плане.
  • Не соответствует базовому плану. По крайней мере один параметр устройства не соответствует базовому плану.
  • Неправильно настроено: по крайней мере один базовый параметр настроен неправильно на устройстве и находится в состоянии конфликта, ошибки или ожидания.
  • Неприменимо. По крайней мере один базовый параметр не применяется на устройстве.

Чтобы просмотреть определенные устройства, выберите "Настройка базовых показателей безопасности " на карточке базовых показателей безопасности . Это перенаправит вас в раздел управления устройствами в Intune. Затем выберите Состояние устройства для имен и состояний устройств.

Примечание.

Могут возникнуть расхождения в агрегированных данных, отображаемых на странице управления конфигурацией устройства, и данных, отображаемых на экранах обзора в Intune.

Проверка и назначение базового плана безопасности Microsoft Defender для конечной точки

Управление конфигурацией устройств отслеживает соответствие базовому уровню безопасности только устройств Windows 10 и Windows 11, которым назначен базовый уровень безопасности Microsoft Defender для конечных точек. Вы можете удобно просмотреть базовую конфигурацию и назначить её устройствам в системе управления устройствами Intune.

  1. Выберите Настроить базовый план безопасности на карточке Базовый план безопасности, чтобы перейти в раздел управления устройствами в Intune. Отображается аналогичный обзор соответствия базовым требованиям.

    Совет

    Кроме того, вы можете перейти к базовому уровню безопасности Defender для конечной точки в портале Microsoft Azure через Все службы > Intune > Безопасность устройств > Базовые уровни безопасности > Базовый уровень Microsoft Defender ATP.

  2. Создайте новый профиль.

    Вкладка «Создать профиль» в обзоре базового плана безопасности Microsoft Defender для конечной точки в Intune
    Обзор базового уровня безопасности Microsoft Defender для конечной точки в Intune

  3. Во время создания профиля можно просмотреть и изменить определенные параметры в базовой конфигурации.

    Параметры базовых показателей безопасности при создании профиля на Intune
    Параметры базовых показателей безопасности при создании профиля на Intune

  4. Назначьте профиль соответствующей группе устройств.

    Профили базовых показателей безопасности на Intune
    Назначение профиля базовых показателей безопасности для Intune

  5. Создайте профиль, чтобы сохранить его и развернуть в назначенной группе устройств.

    Назначение базовых показателей безопасности для Intune
    Создание профиля базовых показателей безопасности в Intune

Совет

Базовые параметры безопасности в Intune предоставляют удобный способ комплексно защищать ваши устройства. Дополнительные сведения о базовых показателях безопасности в Intune.