Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Defender for Cloud verwendet einen proprietären Algorithmus, um potenzielle Angriffspfade in Ihrer Multicloud-Umgebung zu lokalisieren. Er konzentriert sich auf reale, externe Bedrohungen, die Angreifer ausnutzen können, nicht auf breite Szenarien. Der Algorithmus findet Angriffswege, die außerhalb Ihrer Organisation beginnen und zu kritischen Zielen führen. Das hilft dir, den Lärm zu durchbrechen und schneller zu handeln.
Sie können Angriffspfadanalysen nutzen, um die Sicherheitsprobleme zu finden und zu beheben, die das größte Risiko darstellen. Defender for Cloud zeigt an, welche Probleme Teil der offenen Angriffspfade sind, die Angreifer nutzen könnten, um Ihre Umgebung zu durchbrechen. Defender for Cloud hebt außerdem die Empfehlungen hervor, die Sie lösen müssen.
Standardmäßig sind Angriffspfade nach Risikolevel sortiert. Eine Risiko-Engine überprüft die Risikofaktoren jeder Ressource, um deren Priorität festzulegen. Für Details dazu, wie Defender for Cloud Empfehlungen bewertet, siehe Risikopriorisierung.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Ihre Umgebung diese Anforderungen erfüllt:
Aktivieren Sie Defender Cloud Security Posture Management (CSPM) und aktivieren Sie agentenloses Scannen.
Erforderliche Rollen und Berechtigungen: Sicherheitsleser, Sicherheitsadministrator, Leser, Mitwirkender oder Besitzer.
Note
Du könntest eine leere Seite zum Angriffspfad sehen. Angriffswege konzentrieren sich nun auf reale, externe Bedrohungen, die ausgenutzt werden können. Dieser Fokus hilft, Lärm zu reduzieren und dringende Risiken hervorzuheben.
Um Angriffspfade im Zusammenhang mit Containern anzuzeigen:
Um containerbezogene Angriffspfade zu sehen, füllen Sie eine der folgenden Einrichtungsoptionen aus: - Agentenlose Container-Posture-Erweiterung in Defender CSPM aktivieren. - Aktiviere Defender for Containers und installiere die entsprechenden Agenten. Diese Option ermöglicht es auch, Workloads für Container-Datenebenen im Cloud Security Explorer abzufragen.
- Erforderliche Rollen und Berechtigungen: Sicherheitsleser, Sicherheitsadministrator, Leser, Mitwirkender oder Besitzer.
Identifizieren von Angriffspfaden
Mithilfe der Angriffspfadanalyse können Sie die größten Risiken für Ihre Umgebung ermitteln und beheben.
Die Seite für Angriffspfade enthält eine Übersicht über alle vorhandenen Angriffspfade. Darüber hinaus werden die betroffenen Ressourcen und eine Liste der aktiven Angriffspfade angezeigt.
So identifizieren Sie Angriffspfade im Azure-Portal:
Melden Sie sich im Azure-Portal an.
Navigieren Sie zu Microsoft Defender for Cloud>Attack-Pfadanalyse.
Wählen Sie einen Angriffspfad aus.
Wählen Sie einen Knoten aus.
Note
Wenn Sie über eingeschränkte Berechtigungen verfügen , insbesondere über Abonnements hinweg, werden möglicherweise keine vollständigen Details des Angriffspfads angezeigt. Dies ist ein erwartetes Verhalten, das zum Schutz vertraulicher Daten entwickelt wurde. Um alle Details anzuzeigen, stellen Sie sicher, dass Sie über die erforderlichen Berechtigungen verfügen.
Wählen Sie Einblick aus, um die zugehörigen Einblicke für diesen Knoten anzuzeigen.
Wählen Sie Empfehlungen aus.
Wählen Sie eine Empfehlung aus.
So identifizieren Sie Angriffspfade im Defender-Portal:
Melden Sie sich beim Microsoft Defender-Portal an.
Navigieren Sie zu Expositionsverwaltung>Angriffsfläche>Angriffspfade. Eine Übersicht über Ihre Angriffspfade wird angezeigt.
Die Angriffspfaderfahrung bietet mehrere Ansichten:
- Registerkarte "Übersicht": Anzeigen von Angriffspfaden im Laufe der Zeit, top 5 Drosselungspunkte, Top 5 Angriffspfadszenarien, top-Ziele und top Einstiegspunkte
- Liste der Angriffspfade: Dynamische, filterbare Ansicht aller Angriffspfade mit erweiterten Filterfunktionen
- Engstellen: Liste der Knotenpunkte, an denen sich mehrere Angriffswege kreuzen und die als hochriskante Engpässe markiert sind.
Note
Im Defender-Portal ist die Analyse des Angriffspfads Teil der umfassenderen Exposure Management-Funktionen und bietet eine verbesserte Integration mit anderen Microsoft-Sicherheitslösungen und einer einheitlichen Vorfallkorrelation.
Wählen Sie die Registerkarte "Angriffspfade" aus .
Verwenden Sie die erweiterte Filterung in der Liste "Angriffspfade", um sich auf bestimmte Angriffspfade zu konzentrieren:
- Risikostufe: Filtern nach Angriffspfaden "Hoch", "Mittel" oder "Niedrig".
- Ressourcentyp: Konzentrieren Sie sich auf bestimmte Ressourcentypen
- Wartungsstatus: Anzeigen von aufgelösten, laufenden oder ausstehenden Angriffspfaden
- Zeitrahmen: Filtern nach bestimmten Zeiträumen (z. B. nach letzten 30 Tagen)
Wählen Sie einen Angriffspfad aus, um die Angriffspfadkarte anzuzeigen, eine graphbasierte Ansicht, die hervorhebt:
- Anfällige Knoten: Ressourcen mit Sicherheitsproblemen
- Einstiegspunkte: Externe Zugriffspunkte, an denen Angriffe beginnen könnten
- Zielressourcen: Kritische Ressourcen, die Angreifer zu erreichen versuchen
- Drosselungspunkte: Konvergenzpunkte, an denen sich mehrere Angriffspfade schneiden
Wählen Sie einen Knoten aus, um detaillierte Informationen zu untersuchen:
Note
Wenn Sie über eingeschränkte Berechtigungen verfügen , insbesondere über Abonnements hinweg, werden möglicherweise keine vollständigen Details des Angriffspfads angezeigt. Dies ist ein erwartetes Verhalten, das zum Schutz vertraulicher Daten entwickelt wurde. Um alle Details anzuzeigen, stellen Sie sicher, dass Sie über die erforderlichen Berechtigungen verfügen.
Überprüfen Sie die Knotendetails, einschließlich:
- MITRE ATT&CK Taktiken und Techniken: Grundlegendes zur Angriffsmethode
- Risikofaktoren: Umweltfaktoren, die zu Risiken beitragen
- Zugehörige Empfehlungen: Sicherheitsverbesserungen zur Behebung des Problems
Wählen Sie Einblick aus, um die zugehörigen Einblicke für diesen Knoten anzuzeigen.
Wählen Sie "Empfehlungen" aus, um umsetzbare Anleitungen mit der Nachverfolgung des Fortschritts anzuzeigen.
Wählen Sie eine Empfehlung aus.
Sobald ein Angriffspfad behoben wurde, kann es bis zu 24 Stunden dauern, bis ein Angriffspfad aus der Liste entfernt wird.
Behandeln von Angriffspfaden
Nachdem Sie einen Angriffspfad untersucht und dessen Ergebnisse und Empfehlungen überprüft haben, können Sie anfangen, ihn zu beheben.
So beheben Sie einen Angriffsweg im Azure-Portal:
Navigieren Sie zu Microsoft Defender for Cloud>Attack-Pfadanalyse.
Wählen Sie einen Angriffspfad aus.
Wählen Sie Wartung aus.
Wählen Sie eine Empfehlung aus.
Sobald ein Angriffspfad behoben wurde, kann es bis zu 24 Stunden dauern, bis ein Angriffspfad aus der Liste entfernt wird.
Sanieren Sie alle Empfehlungen für einen Angriffspfad
Die Analyse von Angriffspfaden ermöglicht es Ihnen, alle Empfehlungen für einen Angriffspfad an einem Ort zu sehen. Du musst nicht jeden Knoten einzeln überprüfen.
Es gibt zwei Arten von Empfehlungen:
- Empfehlungen – Schritte, die den Angriffspfad verbessern.
- Weitere Empfehlungen – Schritte, die das Risiko senken, aber den Angriffsweg nicht vollständig feststellen.
So beheben Sie alle Empfehlungen im Azure-Portal:
Melden Sie sich im Azure-Portal an.
Navigieren Sie zu Microsoft Defender for Cloud>Attack-Pfadanalyse.
Wählen Sie einen Angriffspfad aus.
Wählen Sie Wartung aus.
Erweitern Sie Zusätzliche Empfehlungen.
Wählen Sie eine Empfehlung aus.
Sobald ein Angriffspfad behoben wurde, kann es bis zu 24 Stunden dauern, bis ein Angriffspfad aus der Liste entfernt wird.
So beheben Sie alle Empfehlungen im Defender-Portal:
Melden Sie sich beim Microsoft Defender-Portal an.
Navigieren Sie zu Expositionsmanagement>Angriffspfadanalyse.
Wählen Sie einen Angriffspfad aus.
Wählen Sie Wartung aus.
Note
Das Defender-Portal bietet eine verbesserte Nachverfolgung des Wartungsfortschritts und kann Korrekturaktivitäten mit umfassenderen Sicherheitsvorgängen und Vorfallverwaltungsworkflows korrelieren.
Erweitern Sie Zusätzliche Empfehlungen.
Wählen Sie eine Empfehlung aus.
Sobald ein Angriffspfad behoben wurde, kann es bis zu 24 Stunden dauern, bis ein Angriffspfad aus der Liste entfernt wird.
Erweiterte Belichtungsmanagement-Funktionen
Das Defender-Portal bietet zusätzliche Funktionen für die Analyse des Angriffspfads über das integrierte Exposure Management Framework:
- Einheitliche Vorfallkorrelation: Angriffspfade werden automatisch mit Sicherheitsvorfällen in Ihrem Microsoft-Sicherheitsökosystem korreliert.
- Produktübergreifende Einblicke: Angriffspfaddaten werden mit Erkenntnissen von Microsoft Defender für Endpunkt, Microsoft Sentinel und anderen Microsoft-Sicherheitslösungen integriert.
- Erweiterte Bedrohungserkennung: Erweiterter Kontext von Microsoft Threat Intelligence-Feeds, um Angriffsmuster und Akteurverhalten besser zu verstehen.
- Integrierte Wartungsworkflows: Optimierte Korrekturprozesse, die automatisierte Antworten über mehrere Sicherheitstools auslösen können.
- Executive Reporting: Verbesserte Berichterstellungsfunktionen für die Sicherheitsführung mit Unternehmensauswirkungsbewertungen.
Diese Funktionen bieten eine umfassendere Ansicht Ihres Sicherheitsstatus und ermöglichen eine effektivere Reaktion auf potenzielle Bedrohungen, die durch die Analyse des Angriffspfads identifiziert werden.
Erfahren Sie mehr über Angriffspfade in Defender für Cloud.