Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para la nube proporciona análisis de secretos en varios escenarios, incluido el examen de secretos de máquina.
El análisis de secretos de máquina es una de las características de análisis sin agente de Defender for Cloud que mejoran la posición de seguridad de la máquina. El examen sin agente no necesita ningún agente instalado ni conectividad de red y no afecta al rendimiento de la máquina.
- El análisis de secretos de máquina sin agente le ayuda a detectar, priorizar y corregir rápidamente secretos de texto no cifrado expuestos en su entorno.
- Si se detectan secretos, los resultados ayudan a los equipos de seguridad a priorizar las acciones y corregir para minimizar el riesgo de movimiento lateral.
- El análisis de máquinas en busca de secretos compatibles está disponible cuando se habilita el plan 2 de Defender para Servidores o el plan de Administración de la postura de seguridad en la nube (CSPM) de Defender.
- El análisis de secretos de máquinas puede analizar Azure Virtual Machines e instancias de AWS/GCP conectadas a Defender para la nube.
Reducción del riesgo de seguridad
El análisis de secretos ayuda a reducir el riesgo mediante:
- Eliminar secretos que no son necesarios.
- Aplicación del principio de privilegios mínimos.
- Reforzar la seguridad de los secretos mediante sistemas de administración de secretos, como Azure Key Vault.
- Usar secretos de corta duración, como sustituir Azure Storage cadenas de conexión con tokens de SAS que poseen períodos de validez más cortos.
Cómo funciona el análisis de secretos de máquinas
El examen de secretos de máquinas virtuales es sin agente y usa API en la nube. Así es como funciona:
- El escaneo de secretos captura instantáneas de disco y las analiza, sin afectar al rendimiento de la máquina virtual.
- Después de que el motor de análisis de secretos de Microsoft recopila metadatos de secretos del disco, envía los datos a Defender for Cloud.
- El motor de análisis de secretos comprueba si se pueden usar claves privadas SSH para moverse lateralmente en la red.
- Las claves SSH que no se comprueban correctamente se clasifican como no comprobadas en la página Recomendaciones de Defender for Cloud.
- Los directorios que contienen contenido relacionado con pruebas se excluyen del examen.
Recomendaciones sobre secretos de máquinas
Están disponibles las siguientes recomendaciones de seguridad de secretos de máquina:
- Recursos de Azure: las máquinas deben tener solucionados los hallazgos relacionados con secretos
- Recursos de AWS: las instancias EC2 deben tener solucionados los hallazgos relacionados con secretos
- Recursos de GCP: las instancias de máquina virtual deben tener resueltos los hallazgos de secretos.
Rutas de ataque a secretos de máquina
En la tabla se resumen las rutas de acceso de ataque admitidas.
| VM | Rutas de acceso de ataque |
|---|---|
| Azure | La máquina virtual vulnerable expuesta tiene una clave privada SSH no segura que se usa para autenticarse en una máquina virtual. La máquina virtual vulnerable expuesta tiene secretos no seguros que se usan para autenticarse en una cuenta de almacenamiento. La máquina virtual vulnerable tiene secretos no seguros que se usan para autenticarse en una cuenta de almacenamiento. La máquina virtual vulnerable expuesta tiene secretos no seguros que se usan para autenticarse en un servidor SQL Server. |
| AWS | La instancia vulnerable de EC2 expuesta tiene una clave privada SSH insegura que se utiliza para autenticarse ante una instancia de EC2. La instancia de EC2 vulnerable expuesta tiene un secreto no seguro que se usa para autenticarse en una cuenta de almacenamiento. La instancia de EC2 vulnerable expuesta tiene secretos no seguros que se usan para autenticarse en un servidor de AWS RDS. La instancia ec2 vulnerable tiene secretos no seguros que se usan para autenticarse en un servidor de AWS RDS. |
| GCP | La instancia de máquina virtual GCP vulnerable expuesta tiene una clave privada SSH no segura que se usa para autenticarse en una instancia de máquina virtual de GCP. |
Consultas predefinidas del Explorador de seguridad en la nube
Defender for Cloud proporciona estas consultas predefinidas para investigar problemas de seguridad de secretos:
- Máquina virtual con secreto de texto no cifrado que se puede autenticar en otra máquina virtual: devuelve todas las máquinas virtuales de Azure, las instancias de AWS EC2 o las instancias de máquina virtual de GCP con secreto de texto no cifrado que pueden acceder a otras máquinas virtuales o EC2.
- Máquina virtual con secreto de texto no cifrado que se puede autenticar en una cuenta de almacenamiento: devuelve todas las máquinas virtuales de Azure, las instancias de AWS EC2 o las instancias de máquina virtual de GCP con un secreto de texto no cifrado que puede acceder a las cuentas de almacenamiento.
- Máquina virtual con secreto de texto no cifrado que se puede autenticar en una base de datos SQL: devuelve todas las máquinas virtuales de Azure, las instancias de AWS EC2 o las instancias de máquina virtual de GCP con secreto de texto no cifrado que pueden acceder a bases de datos SQL.
Investigación y corrección de secretos de máquinas
Puede investigar los hallazgos de secretos de máquina en Defender for Cloud mediante varios métodos. No todos los métodos están disponibles para todos los secretos. Consulte los métodos compatibles para los distintos tipos de secretos.