Protección de secretos de implementación en la nube

Microsoft Defender para la nube proporciona el examen de secretos sin agente para implementaciones en la nube.

¿Qué es la implementación en la nube?

La implementación en la nube hace referencia al proceso de implementación y administración de recursos en proveedores de nube como Azure y AWS a escala, y el uso de herramientas como plantillas de Azure Resource Manager y pila de AWS CloudFormation. Es decir, una implementación en la nube es una instancia de una plantilla de infraestructura como código (IaC).

Cada proveedor de nube expone una consulta de API y, al consultar las API para los recursos de implementación en la nube, normalmente se recuperan metadatos de implementación, como plantillas de implementación, parámetros, salida y etiquetas.

Seguridad del desarrollo de software al entorno de ejecución

Las soluciones de examen de secretos tradicionales suelen detectar secretos mal colocados en repositorios de código, canalizaciones de código o archivos dentro de máquinas virtuales y contenedores. Los recursos de implementación en la nube suelen pasarse por alto y pueden incluir secretos en texto plano que pueden dar acceso a activos críticos, como bases de datos, almacenamiento de blobs, repositorios de GitHub y servicios de Azure OpenAI. Estos secretos pueden permitir a los atacantes aprovechar las superficies de ataque ocultas en entornos de nube.

El examen de secretos de implementación en la nube agrega una capa adicional de seguridad, abordando escenarios como:

  • Mayor cobertura de seguridad: en Defender for Cloud, las funcionalidades de seguridad de DevOps en Defender for Cloud pueden identificar secretos expuestos en plataformas de administración de control de código fuente. Sin embargo, las implementaciones en la nube desencadenadas manualmente desde la estación de trabajo de un desarrollador pueden dar lugar a secretos expuestos que podrían pasarse por alto. Además, algunos secretos solo pueden aparecer durante el tiempo de ejecución de implementación, como los que se muestran en las salidas de implementación o resueltos desde Azure Key Vault. El examen de secretos de implementación en la nube cierra esta brecha.
  • Prevención del movimiento lateral: la detección de secretos expuestos dentro de los recursos de implementación supone un riesgo significativo de acceso no autorizado.
    • Los actores de amenazas pueden aprovechar estas vulnerabilidades para atravesar lateralmente un entorno y, en última instancia, poner en peligro los servicios críticos
    • El uso del análisis de rutas de ataque junto con el análisis de secretos en implementaciones en la nube descubrirá automáticamente rutas de ataque relacionadas con un despliegue de Azure que podrían dar lugar a una filtración de datos confidenciales.
  • Detección de recursos: el impacto de los recursos de implementación mal configurados puede ser extenso, lo que conduce a que los nuevos recursos se creen en una superficie expuesta a ataques en expansión.
    • La detección y protección de secretos dentro de los datos del plano de control de recursos puede ayudar a evitar posibles infracciones.
    • Abordar los secretos expuestos durante la creación de recursos puede ser complicado.
    • El examen de secretos de implementación en la nube ayuda a identificar y mitigar estas vulnerabilidades en una fase temprana.

El escaneo ayuda a detectar rápidamente secretos en texto sin cifrar en despliegues en la nube. Si se detectan secretos Defender for Cloud puede ayudar al equipo de seguridad a priorizar la acción y corregir para minimizar el riesgo de movimiento lateral.

¿Cómo funciona el examen de secretos de implementación en la nube?

El escaneo ayuda a detectar rápidamente secretos en texto sin cifrar en despliegues en la nube. El examen de secretos de los recursos de implementación en la nube es sin agente y usa la API del plano de control en la nube.

El motor de análisis de secretos de Microsoft comprueba si se pueden usar claves privadas SSH para moverse lateralmente en la red.

  • Las claves SSH que no se comprueban correctamente se clasifican como no comprobadas en la página Recomendaciones de Defender for Cloud.
  • Los directorios reconocidos como que contienen contenido relacionado con pruebas se excluyen del examen.

¿Qué es compatible?

El examen de recursos de implementación en la nube detecta secretos de texto no cifrado. El examen está disponible cuando se usa el plan de Administración de la posición de seguridad en la nube (CSPM) de Defender. Se admite el despliegue en Azure y en la nube de AWS. Revise la lista de secretos que Defender for Cloud puede detectar.

¿Cómo se pueden identificar y corregir problemas de secretos?

Hay varias maneras:

  • Revisión de secretos en el inventario de recursos: el inventario muestra el estado de seguridad de los recursos conectados a Defender for Cloud. Desde el inventario, puede ver los secretos detectados en una máquina específica.
  • Revisar las recomendaciones de secretos: cuando se encuentran secretos en recursos, se desencadena una recomendación en el control de seguridad Corregir vulnerabilidades en la página Recomendaciones de Defender for Cloud.

Recomendaciones de seguridad

Están disponibles las siguientes recomendaciones de seguridad de secretos de implementación en la nube:

  • Recursos de Azure: las implementaciones de Azure Resource Manager deben tener resueltos los hallazgos relacionados con secretos.
  • Recursos de AWS: la pila de AWS CloudFormation debe tener resueltos los hallazgos de secretos.

Escenarios de rutas de ataque

El análisis de rutas de acceso a ataques es un algoritmo basado en grafos que examina el grafo de seguridad en la nube para exponer rutas de acceso aprovechables que los atacantes podrían usar para alcanzar recursos de alto impacto.

Consultas predefinidas del Explorador de seguridad en la nube

El Explorador de seguridad en la nube le permite identificar de forma proactiva posibles riesgos de seguridad dentro de su entorno de nube. Para ello, consulte el gráfico de seguridad en la nube. Cree consultas seleccionando tipos de recursos de implementación en la nube y los tipos de secretos que desea encontrar.

Análisis de secretos de VM.