Microsoft 安全功能分数

Microsoft 安全评分是用于衡量组织安全态势的一项指标,分数越高,表示已采取的建议操作越多。 可以在Microsoft Defender门户中的Microsoft安全功能分数中找到它。

执行安全功能分数建议可保护组织免遭威胁。 从Microsoft Defender门户中的集中式仪表板,组织可以监视和处理其Microsoft 365 标识、应用和设备的安全性。

Secure Score 可帮助组织:

  • 报告组织安全状况的当前状态。
  • 通过提供可发现性、可见性、指导和控制来提升安全性。
  • 与基准进行比较,并建立关键绩效指标 (KPI)。

观看此视频,快速了解安全评分。

组织可以访问可靠的指标和趋势可视化效果、与其他Microsoft产品的集成、与类似组织的比较评分等。 当非 Microsoft 解决方案执行了建议的操作时,分数也会反映这一点。

显示Microsoft Defender门户中Microsoft安全功能分数主页的屏幕截图

运作方式

以下操作可获得积分:

  • 配置建议的安全功能
  • 执行与安全相关的任务
  • 使用非 Microsoft 应用程序、软件或备用缓解措施处理建议操作

某些建议的操作只有在全部完成后才能获得积分。 如果某些设备或用户的任务已完成,某些操作将获得部分分数。 如果无法或不想实施建议的作之一,可以选择接受风险或剩余风险。

如果你拥有某个受支持的 Microsoft 产品的许可证,则你会看到针对这些产品的建议。 无论许可证版本、订阅或计划如何,我们都会向你展示产品的完整可能建议集。 这样,就可以了解安全最佳做法并提高分数。 由安全评分(Secure Score)表示的绝对安全态势保持不变,无论你的组织拥有某个特定产品的哪些许可证。 请记住,安全性应该与可用性相平衡,同时请注意不是每个建议都适合您的环境。

你的分数会实时更新,以反映可视化内容和建议操作页面中显示的信息。 此外,安全功能分数还会每天进行同步,以接收有关每个操作已获得分数的系统数据。

注意

对于Microsoft Teams 和Microsoft Entra相关建议,建议状态将在配置状态发生更改时更新。 此外,建议状态将分别每月或每周刷新一次。

每个建议的操作项分值不超过 10 分,并且其中大多数采用二元评分方式。 如果实现建议的作(例如创建新策略或打开特定设置),将获得 100% 的积分。 对于其他建议的操作,分数按总配置的百分比给出。

例如,某项建议的操作指出,使用多重身份验证保护所有用户即可获得 10 分。 总共 100 个用户中只有 50 个受保护,因此你只能获得 5 分的部分得分(50 个受保护用户 / 100 个总用户 × 10 个最高分 = 5 分)。

开始使用 Microsoft 安全分数

Secure Score 中包含的产品

目前有针对以下产品的建议:

  • 应用治理
  • Microsoft Entra ID
  • Citrix ShareFile
  • Microsoft Defender for Endpoint (微软终端防护)
  • Microsoft Defender for Identity
  • 适用于 Office 的 Microsoft Defender
  • DocuSign
  • Exchange 在线版
  • GitHub
  • 微软云应用防护 (Microsoft Defender for Cloud Apps)
  • Microsoft Purview 信息保护
  • Microsoft Teams
  • Okta
  • Salesforce
  • ServiceNow
  • SharePoint Online
  • 缩放

即将推出针对其他安全产品的建议。 这些建议并不涵盖与每个产品关联的所有攻击面,但它们是一个很好的基线。 还可以将建议的操作标记为已由非 Microsoft 解决方案或替代缓解措施涵盖。

安全性默认值

Microsoft 安全评分包含更新的建议操作,以支持Microsoft Entra ID 中的默认安全设置,从而更轻松地利用预配置的安全设置保护你的组织,防范常见攻击。

如果启用安全默认值,则可在以下建议操作中获得满分:

  • 确保所有用户都能完成多因素身份验证,以实现安全访问(9 点)
  • 要求管理角色使用 MFA(10 分)
  • 启用策略以阻止旧式身份验证 (七点)

重要

安全默认设置包括安全功能,此功能可提供与针对登录风险策略和用户风险策略建议的操作类似的安全保护。 建议将其状态更新为 Resolved through alternative mitigation,而不是在安全默认值的基础上设置这些策略。

安全功能分数权限

重要

Microsoft 建议使用权限最少的角色。 这有助于提高组织的安全性。

使用Microsoft Defender XDR统一的基于角色的访问控制 (RBAC) 管理权限

使用 Microsoft Defender XDR 统一的基于角色的访问控制 (RBAC),你可以创建具有安全功能分数特定权限的自定义角色。 这些权限位于 Defender XDR 统一 RBAC 权限模型的安全态势类别下,名称分别为 暴露管理(读取)(用于只读访问)和 暴露管理(管理)(用于可管理安全评分建议的用户)。

为了让用户能够访问安全功能分数数据,应向 Defender XDR 统一 RBAC 中的自定义角色分配 Microsoft 安全风险管理数据源。

若要开始使用 Microsoft Defender XDR 统一 RBAC 来管理安全评分权限,请参阅 Microsoft Defender XDR 统一的基于角色的访问控制 (RBAC)

注意

Defender XDR 统一 RBAC 自动处于活动状态,以便访问安全功能分数。 创建具有其中一个权限的自定义角色后,会立即对分配的用户产生影响。 无需激活它。

目前,模型仅在Microsoft Defender门户中受支持。 如果你要使用 GraphAPI(例如用于内部仪表板或 Defender for Identity 安全功能分数),则应继续使用 Microsoft Entra 角色。 稍后计划支持 GraphAPI。

Microsoft Entra 全局角色权限

Microsoft Entra 全局角色(例如“安全管理员”)仍可用于访问安全功能分数。 拥有受支持的 Microsoft Entra 全局角色、但未在 Microsoft Defender XDR 统一 RBAC 中被分配自定义角色的用户,将继续有权查看安全评分数据(并在允许的情况下进行管理),具体如下:

以下角色具有读取和写入访问权限,可以进行更改、直接与安全功能分数交互,并且可以向其他用户分配只读访问权限:

  • 安全管理员或更高级别
  • Exchange 管理员
  • SharePoint 管理员

以下角色具有只读访问权限,无法编辑建议作的状态或备注、编辑分数区域或编辑自定义比较:

  • 帮助台管理员
  • 用户管理员
  • 服务支持管理员
  • 安全读取器
  • 安全操作员
  • 全局读取器

注意

如果你想遵循最小权限访问原则(即只授予用户和组完成其工作所需的权限),Microsoft 建议你移除已分配了具有 Secure Score 权限的自定义角色的用户和/或安全组当前拥有的任何 Microsoft Entra 高权限全局角色。 这将确保自定义 Microsoft Defender XDR 统一 RBAC 角色生效。

风险意识

Microsoft 安全功能分数是基于系统配置、用户行为和其他安全相关衡量标准的数值摘要。 它不是系统或数据被泄露的可能性的绝对度量值。 相反,它表示你在Microsoft环境中使用安全控制的程度,以帮助抵消被泄露的风险。 任何在线服务都不受安全漏洞的影响,安全分数不应被解释为以任何方式防止安全漏洞的保证。

欢迎提出宝贵意见

如果有任何疑问,请通过Defender XDR社区发布来告知我们。

提示

想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区