Identifizieren und beheben Sie Angriffspfade in Microsoft Defender for Cloud

Defender for Cloud verwendet einen proprietären Algorithmus, um potenzielle Angriffspfade in Ihrer Multicloud-Umgebung zu lokalisieren. Er konzentriert sich auf reale, externe Bedrohungen, die Angreifer ausnutzen können, nicht auf breite Szenarien. Der Algorithmus findet Angriffswege, die außerhalb Ihrer Organisation beginnen und zu kritischen Zielen führen. Das hilft dir, den Lärm zu durchbrechen und schneller zu handeln.

Sie können Angriffspfadanalysen nutzen, um die Sicherheitsprobleme zu finden und zu beheben, die das größte Risiko darstellen. Defender for Cloud zeigt an, welche Probleme Teil der offenen Angriffspfade sind, die Angreifer nutzen könnten, um Ihre Umgebung zu durchbrechen. Defender for Cloud hebt außerdem die Empfehlungen hervor, die Sie lösen müssen.

Standardmäßig sind Angriffspfade nach Risikolevel sortiert. Eine Risiko-Engine überprüft die Risikofaktoren jeder Ressource, um deren Priorität festzulegen. Für Details dazu, wie Defender for Cloud Empfehlungen bewertet, siehe Risikopriorisierung.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Ihre Umgebung diese Anforderungen erfüllt:

Note

Du könntest eine leere Seite zum Angriffspfad sehen. Angriffswege konzentrieren sich nun auf reale, externe Bedrohungen, die ausgenutzt werden können. Dieser Fokus hilft, Lärm zu reduzieren und dringende Risiken hervorzuheben.

Um Angriffspfade im Zusammenhang mit Containern anzuzeigen:

Um containerbezogene Angriffspfade zu sehen, füllen Sie eine der folgenden Einrichtungsoptionen aus: - Agentenlose Container-Posture-Erweiterung in Defender CSPM aktivieren. - Aktiviere Defender for Containers und installiere die entsprechenden Agenten. Diese Option ermöglicht es auch, Workloads für Container-Datenebenen im Cloud Security Explorer abzufragen.

  • Erforderliche Rollen und Berechtigungen: Sicherheitsleser, Sicherheitsadministrator, Leser, Mitwirkender oder Besitzer.

Identifizieren von Angriffspfaden

Mithilfe der Angriffspfadanalyse können Sie die größten Risiken für Ihre Umgebung ermitteln und beheben.

Die Seite für Angriffspfade enthält eine Übersicht über alle vorhandenen Angriffspfade. Darüber hinaus werden die betroffenen Ressourcen und eine Liste der aktiven Angriffspfade angezeigt.

Screenshot mit einem Beispiel der Homepage für Angriffspfade.

So identifizieren Sie Angriffspfade im Azure-Portal:

  1. Melden Sie sich im Azure-Portal an.

  2. Navigieren Sie zu Microsoft Defender for Cloud>Attack-Pfadanalyse.

    Screenshot der Seite „Angriffspfadanalyse“ auf dem Hauptbildschirm

  3. Wählen Sie einen Angriffspfad aus.

  4. Wählen Sie einen Knoten aus.

    Screenshot des Bildschirms für Angriffspfade, der zeigt, wo sich die auswählbaren Knoten befinden.

    Note

    Wenn Sie über eingeschränkte Berechtigungen verfügen , insbesondere über Abonnements hinweg, werden möglicherweise keine vollständigen Details des Angriffspfads angezeigt. Dies ist ein erwartetes Verhalten, das zum Schutz vertraulicher Daten entwickelt wurde. Um alle Details anzuzeigen, stellen Sie sicher, dass Sie über die erforderlichen Berechtigungen verfügen.

  5. Wählen Sie Einblick aus, um die zugehörigen Einblicke für diesen Knoten anzuzeigen.

    Screenshot der Registerkarte „Einblicke“ für einen bestimmten Knoten.

  6. Wählen Sie Empfehlungen aus.

    Screenshot, der zeigt, wo Sie Empfehlungen auf dem Bildschirm auswählen können.

  7. Wählen Sie eine Empfehlung aus.

  8. Korrigieren Sie die Empfehlung.

So identifizieren Sie Angriffspfade im Defender-Portal:

  1. Melden Sie sich beim Microsoft Defender-Portal an.

  2. Navigieren Sie zu Expositionsverwaltung>Angriffsfläche>Angriffspfade. Eine Übersicht über Ihre Angriffspfade wird angezeigt.

    Die Angriffspfaderfahrung bietet mehrere Ansichten:

    • Registerkarte "Übersicht": Anzeigen von Angriffspfaden im Laufe der Zeit, top 5 Drosselungspunkte, Top 5 Angriffspfadszenarien, top-Ziele und top Einstiegspunkte
    • Liste der Angriffspfade: Dynamische, filterbare Ansicht aller Angriffspfade mit erweiterten Filterfunktionen
    • Engstellen: Liste der Knotenpunkte, an denen sich mehrere Angriffswege kreuzen und die als hochriskante Engpässe markiert sind.

    Screenshot mit Übersicht über den Angriffspfad im Defender portal.

    Note

    Im Defender-Portal ist die Analyse des Angriffspfads Teil der umfassenderen Exposure Management-Funktionen und bietet eine verbesserte Integration mit anderen Microsoft-Sicherheitslösungen und einer einheitlichen Vorfallkorrelation.

  3. Wählen Sie die Registerkarte "Angriffspfade" aus .

    Screenshot der Seite

  4. Verwenden Sie die erweiterte Filterung in der Liste "Angriffspfade", um sich auf bestimmte Angriffspfade zu konzentrieren:

    • Risikostufe: Filtern nach Angriffspfaden "Hoch", "Mittel" oder "Niedrig".
    • Ressourcentyp: Konzentrieren Sie sich auf bestimmte Ressourcentypen
    • Wartungsstatus: Anzeigen von aufgelösten, laufenden oder ausstehenden Angriffspfaden
    • Zeitrahmen: Filtern nach bestimmten Zeiträumen (z. B. nach letzten 30 Tagen)
  5. Wählen Sie einen Angriffspfad aus, um die Angriffspfadkarte anzuzeigen, eine graphbasierte Ansicht, die hervorhebt:

    • Anfällige Knoten: Ressourcen mit Sicherheitsproblemen
    • Einstiegspunkte: Externe Zugriffspunkte, an denen Angriffe beginnen könnten
    • Zielressourcen: Kritische Ressourcen, die Angreifer zu erreichen versuchen
    • Drosselungspunkte: Konvergenzpunkte, an denen sich mehrere Angriffspfade schneiden
  6. Wählen Sie einen Knoten aus, um detaillierte Informationen zu untersuchen:

    Screenshot des Angriffspfadbildschirms im Defender-Portal mit Knotenauswahl.

    Note

    Wenn Sie über eingeschränkte Berechtigungen verfügen , insbesondere über Abonnements hinweg, werden möglicherweise keine vollständigen Details des Angriffspfads angezeigt. Dies ist ein erwartetes Verhalten, das zum Schutz vertraulicher Daten entwickelt wurde. Um alle Details anzuzeigen, stellen Sie sicher, dass Sie über die erforderlichen Berechtigungen verfügen.

  7. Überprüfen Sie die Knotendetails, einschließlich:

    • MITRE ATT&CK Taktiken und Techniken: Grundlegendes zur Angriffsmethode
    • Risikofaktoren: Umweltfaktoren, die zu Risiken beitragen
    • Zugehörige Empfehlungen: Sicherheitsverbesserungen zur Behebung des Problems
  8. Wählen Sie Einblick aus, um die zugehörigen Einblicke für diesen Knoten anzuzeigen.

  9. Wählen Sie "Empfehlungen" aus, um umsetzbare Anleitungen mit der Nachverfolgung des Fortschritts anzuzeigen.

    Screenshot, der zeigt, wo im Defender-Portal Empfehlungen ausgewählt werden können.

  10. Wählen Sie eine Empfehlung aus.

  11. Korrigieren Sie die Empfehlung.

Sobald ein Angriffspfad behoben wurde, kann es bis zu 24 Stunden dauern, bis ein Angriffspfad aus der Liste entfernt wird.


Behandeln von Angriffspfaden

Nachdem Sie einen Angriffspfad untersucht und dessen Ergebnisse und Empfehlungen überprüft haben, können Sie anfangen, ihn zu beheben.

So beheben Sie einen Angriffsweg im Azure-Portal:

  1. Navigieren Sie zu Microsoft Defender for Cloud>Attack-Pfadanalyse.

  2. Wählen Sie einen Angriffspfad aus.

  3. Wählen Sie Wartung aus.

    Screenshot des Angriffspfads, der zeigt, wo Sie die Wartung auswählen können

  4. Wählen Sie eine Empfehlung aus.

  5. Korrigieren Sie die Empfehlung.

Sobald ein Angriffspfad behoben wurde, kann es bis zu 24 Stunden dauern, bis ein Angriffspfad aus der Liste entfernt wird.

Sanieren Sie alle Empfehlungen für einen Angriffspfad

Die Analyse von Angriffspfaden ermöglicht es Ihnen, alle Empfehlungen für einen Angriffspfad an einem Ort zu sehen. Du musst nicht jeden Knoten einzeln überprüfen.

Es gibt zwei Arten von Empfehlungen:

  • Empfehlungen – Schritte, die den Angriffspfad verbessern.
  • Weitere Empfehlungen – Schritte, die das Risiko senken, aber den Angriffsweg nicht vollständig feststellen.

So beheben Sie alle Empfehlungen im Azure-Portal:

  1. Melden Sie sich im Azure-Portal an.

  2. Navigieren Sie zu Microsoft Defender for Cloud>Attack-Pfadanalyse.

  3. Wählen Sie einen Angriffspfad aus.

  4. Wählen Sie Wartung aus.

    Screenshot, der zeigt, wo die Anzeige der vollständigen Liste der Empfehlungen auf dem Bildschirm ausgewählt wird.

  5. Erweitern Sie Zusätzliche Empfehlungen.

  6. Wählen Sie eine Empfehlung aus.

  7. Korrigieren Sie die Empfehlung.

Sobald ein Angriffspfad behoben wurde, kann es bis zu 24 Stunden dauern, bis ein Angriffspfad aus der Liste entfernt wird.

So beheben Sie alle Empfehlungen im Defender-Portal:

  1. Melden Sie sich beim Microsoft Defender-Portal an.

  2. Navigieren Sie zu Expositionsmanagement>Angriffspfadanalyse.

  3. Wählen Sie einen Angriffspfad aus.

  4. Wählen Sie Wartung aus.

    Note

    Das Defender-Portal bietet eine verbesserte Nachverfolgung des Wartungsfortschritts und kann Korrekturaktivitäten mit umfassenderen Sicherheitsvorgängen und Vorfallverwaltungsworkflows korrelieren.

  5. Erweitern Sie Zusätzliche Empfehlungen.

  6. Wählen Sie eine Empfehlung aus.

  7. Korrigieren Sie die Empfehlung.

Sobald ein Angriffspfad behoben wurde, kann es bis zu 24 Stunden dauern, bis ein Angriffspfad aus der Liste entfernt wird.


Erweiterte Belichtungsmanagement-Funktionen

Das Defender-Portal bietet zusätzliche Funktionen für die Analyse des Angriffspfads über das integrierte Exposure Management Framework:

  • Einheitliche Vorfallkorrelation: Angriffspfade werden automatisch mit Sicherheitsvorfällen in Ihrem Microsoft-Sicherheitsökosystem korreliert.
  • Produktübergreifende Einblicke: Angriffspfaddaten werden mit Erkenntnissen von Microsoft Defender für Endpunkt, Microsoft Sentinel und anderen Microsoft-Sicherheitslösungen integriert.
  • Erweiterte Bedrohungserkennung: Erweiterter Kontext von Microsoft Threat Intelligence-Feeds, um Angriffsmuster und Akteurverhalten besser zu verstehen.
  • Integrierte Wartungsworkflows: Optimierte Korrekturprozesse, die automatisierte Antworten über mehrere Sicherheitstools auslösen können.
  • Executive Reporting: Verbesserte Berichterstellungsfunktionen für die Sicherheitsführung mit Unternehmensauswirkungsbewertungen.

Diese Funktionen bieten eine umfassendere Ansicht Ihres Sicherheitsstatus und ermöglichen eine effektivere Reaktion auf potenzielle Bedrohungen, die durch die Analyse des Angriffspfads identifiziert werden.

Erfahren Sie mehr über Angriffspfade in Defender für Cloud.


Nächste Schritte