先决条件和支持

本文介绍了在统一的 Microsoft Defender 门户中使用 Microsoft 安全 暴露面管理的要求和先决条件。

门户访问和设置

Microsoft 安全风险管理在 security.microsoft.com 集成到 Microsoft Defender XDR 门户中。 无需单独安装 - 所有曝光管理功能均可通过统一门户中的 “曝光管理 ”部分进行访问。

许可要求

以下许可证计划提供Microsoft 安全风险管理功能:

  • Microsoft 365 E5
  • 包含某些附加组件的 Microsoft 365 E3
  • Microsoft Defender套件许可证
  • 集成和许可文档中指定的其他合格许可证

环境要求

必须启用以下产品才能从仪表板获取完整值:

  • 已启用 CSPM(云安全状况管理)功能的Defender for Cloud
  • Microsoft Defender 漏洞管理 (MDVM)——独立提供,或作为 Defender for Endpoint P2 的一部分。

外部数据连接器 (预览版)

外部数据连接器目前处于公开预览阶段,并采用单独的按用量计费。 在预览阶段,可以免费使用数据连接器。 正式可用后,每个非 Microsoft 数据连接器都将按使用量计费,费用依据从已连接的安全工具中检索到的资产数量而定。

区域和租户要求

Microsoft 安全风险暴露管理仅在公有云中可用。 它不适用于国家/主权云(US Gov、China Gov 或其他主权云)。

所有数据都在Microsoft Defender XDR门户基础结构中处理。 确保租户满足 Defender 门户访问的标准要求。

权限

重要

Microsoft 建议使用权限最少的角色。 这有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。

使用Microsoft Defender统一的基于角色的访问控制 (RBAC) 管理权限

Microsoft Defender 统一的基于角色的访问控制 (RBAC) 允许你为暴露面管理创建具有特定权限的自定义角色。 这些权限位于 Defender 统一 RBAC 权限模型中 的安全态势 类别下,命名为:

  • 暴露面管理(只读)用于只读访问
  • “风险管理”(管理),用于获取管理“风险管理”体验的访问权限

对于曝光管理中更敏感的操作,用户需要 核心安全设置 (管理 位于 “授权和设置” 类别下的) 权限。

若要访问曝光管理数据和操作,应将 Defender 统一 RBAC 中具有此处提及的任何权限的自定义角色分配给Microsoft 安全风险管理数据源。

若要详细了解如何使用Microsoft Defender统一的 RBAC 来管理安全功能分数权限,请参阅Microsoft Defender统一的基于角色的访问控制 (RBAC) 。 有关可用权限的完整列表及其说明,请参阅Microsoft Defender统一 RBAC 中的权限

下表突出显示了用户可以使用每个权限访问或执行的操作:

权限名称 操作
暴露面管理(读取) 访问所有“风险管理”体验,并对所有可用数据进行读取访问
曝光管理 (管理) 除了读取权限外,用户还可以设置计划目标评分并编辑指标值,只要用户有权访问所有 Defender for Endpoint 设备组
核心安全设置(管理) 连接至外部攻击面管理计划或更改该计划的供应商

若要获得完全Microsoft 安全风险管理访问权限,用户角色需要访问所有 Defender for Endpoint 设备组。 对某些组织设备组具有受限访问权限的用户可以:

  • 访问全球曝光分析数据。
  • 仅查看权限范围内指标、建议、事件和计划历史记录下的受影响资产。
  • 查看权限范围内攻击路径中的设备。
  • 访问有权访问的设备组所对应的“安全风险管理”攻击面地图和高级搜寻架构(ExposureGraphNodes 和 ExposureGraphEdges)。

注意

要以管理权限访问关键资产管理(位于系统> 设置> Microsoft Defender XDR 下),用户必须有权访问所有 Defender for Endpoint 设备组。

使用 Microsoft Entra ID 角色访问

除了使用 Microsoft Defender 统一 RBAC 权限来管理访问权限外,还可以使用 Microsoft Entra ID 角色来访问 Microsoft 安全风险管理数据和操作。 需要至少具有一个全局管理员或安全管理员的租户才能创建安全风险管理工作区。

若要获得完全访问权限,用户需要以下Microsoft Entra ID角色之一:

  • 全局管理员 (读取和写入权限)

  • 安全管理员 (读取和写入权限)

  • 安全操作员(读取权限和受限的写入权限)

  • 全局读取者 (读取权限)

  • 安全读取者 (读取权限)

  • 服务支持 管理员 (读取权限)

  • 用户管理员 (读取权限)

  • 支持管理员 (读取权限)

  • Exchange 管理员 (读取和写入权限)

  • SharePoint 管理员 (读取和写入权限)

表中汇总了权限级别。

操作 全局管理员 全局读取器 安全管理员 安全操作员 安全读取器
向其他人授予权限 - - - -
将你的组织载入 Microsoft Defender 外部攻击面管理 (EASM) 计划
将倡议标记为收藏
设置计划目标分数 - - -
查看常规项目
共享指标/建议
编辑指标权重 - - -
导出指标 (PDF)
查看指标
导出资产 (指标/建议)
管理建议 - - -
查看建议
导出事件
更改严重性级别 - -
设置关键资产规则 - - -
创建严重性规则 - - -
启用/禁用严重级别规则 - -
对暴露图数据运行查询
配置数据连接器
查看数据连接器

浏览器要求

可以使用 Microsoft Edge、Internet Explorer 11 或任何符合 HTML 5 的 Web 浏览器在 Microsoft Defender 门户中访问安全风险管理。

关键资产分类

  • 在开始之前,请先了解安全风险管理中的关键资产管理

  • 查看使用关键资产所需的权限

  • 对关键资产进行分类时,我们支持运行 Defender for Endpoint 传感器版本 10.3740.XXXX 或更高版本的设备。 建议运行更新的传感器版本,如 Defender for Endpoint 新增功能页上所列。

    可以检查设备运行的传感器版本,如下所示:

    • 在特定设备上,浏览到 C:\Program Files\Windows Defender 高级威胁防护中的 MsSense.exe 文件。 右键单击该文件并选择“属性”。 在“详细信息”选项卡上,检查文件版本。

    • 如果涉及多台设备,则更为简单的做法是运行高级搜寻 Kusto 查询来检查设备传感器的版本,如下所示:

      DeviceInfo | project DeviceName, ClientVersion

我们目前从 Microsoft 第一方产品中采集并处理受支持的数据,并在这些数据于源产品中生成后的 72 小时内,使其可用于企业风险暴露图谱以及基于图谱数据构建的相关 Microsoft 安全风险暴露管理体验。

Microsoft产品数据在企业曝光图和/或Microsoft 安全风险管理中保留不少于 14 天。 仅保留从Microsoft产品接收快照的最新数据;我们不存储历史数据。

某些企业曝光图和/或Microsoft 安全风险管理体验数据可通过高级搜寻进行查询,并受高级搜寻服务限制的约束。

我们保留将来修改部分或所有这些参数的权利,包括:

  • 数据引入频率和新鲜度:对于部分或所有 Microsoft 数据源,我们可能会在当前 72 小时延迟的基础上进一步增加延迟(即降低数据引入频率)。
  • 数据保留期:我们可能会缩短当前 14 天的数据保留期。
  • 服务特性和功能:我们可能会更改、限制或停止基于企业公开图和/或Microsoft 安全风险管理数据构建的服务的特定特性、功能或功能。
  • 数据查询限制:我们可能会对可针对企业暴露图谱或 Microsoft 安全暴露面管理数据执行的数据查询的数量、频率或类型施加限制。

我们将尽合理努力,提前通知服务的任何重大更改。 但是,你承认并同意,你完全负责监视任何此类通知。

获取支持

若要获取支持,请选择“Microsoft安全性”工具栏中的“帮助”问号图标。

门户标题栏中“Microsoft Defender安全门户帮助”按钮的屏幕截图。

你还可以与 Microsoft 技术社区互动。

后续步骤

开始使用 Microsoft 安全风险管理