Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para la nube, como plataforma de protección de aplicaciones nativas de la nube (CNAPP), ofrece visibilidad, seguridad y administración de posición para cargas de trabajo sin servidor en entornos multinube. Amplía la cobertura a Azure Web Apps, Azure Functions y Amazon Web Services (AWS) Lambda.
La protección sin servidor detecta e inventaria automáticamente Web Apps, Azure Functions y funciones de AWS Lambda en su entorno. Después de la detección, Defender for Cloud identifica las configuraciones incorrectas, las vulnerabilidades y las dependencias no seguras. A continuación, proporciona instrucciones de corrección y evaluación continua de la posición para ayudar a las organizaciones a reducir el riesgo en arquitecturas sin servidor dinámicas.
Obtenga más información sobre la disponibilidad en la nube para esta característica.
Requisitos y disponibilidad de la protección sin servidor
Note
A partir del 18 de agosto, se eliminarán las recomendaciones obsoletas. Este cambio puede afectar a tu puntuación de seguridad si las recomendaciones estaban incluidas en tus suscripciones. Para mantener la cobertura sin servidor de tus suscripciones, asegúrate de activar la protección sin servidor siguiendo los pasos que se indican a continuación (se aplicará la facturación).
La protección sin servidor está disponible como parte del plan Defender de administración de la posición de seguridad en la nube (Defender CSPM).
Para habilitar la protección sin servidor, debe enable el plan de Defender CSPM en la suscripción y habilite el componente de protección sin servidor de ese plan.
Actualmente, las características disponibles varían según el portal. En la tabla siguiente se muestran las características disponibles en cada portal:
| Feature | Portal de Defender for Cloud | portal de Defender |
|---|---|---|
| Incorporación a través del plan de CSPM de Defender | ||
| Revisión de recomendaciones para configuraciones erróneas | ||
| Compilación de consultas con Cloud Security Explorer | ||
| Explorar cargas de trabajo en Cloud Inventory | ||
| Investigar rutas de ataque | ||
| Evaluación de vulnerabilidades | - |
Para ver la disponibilidad, consulte Compatibilidad con la nube.
Consulte las limitaciones de los recursos sin servidor.
Ventajas de la protección sin servidor
Defender for Cloud amplía sus funcionalidades de CSPM a cargas de trabajo sin servidor al proporcionar visibilidad continua y evaluación de riesgos con las siguientes características:
- Detección automática de recursos: detecta todos los recursos sin servidor (Azure Functions, Web Apps, AWS Lambda) y los enumera en un inventario unificado.
- Evaluación continua de la postura: evalúa configuraciones para riesgos como puntos de conexión públicos, autenticación débil y cifrado que falta.
-
Detección de mala configuración: Resalta riesgos en:
- Control de acceso: restringe la exposición de la red y aplica la autenticación.
- Identidad y permisos: ayuda a evitar el movimiento lateral, la filtración de datos y el abuso de privilegios.
- Integridad de código: ayuda a protegerse frente a cambios de código no autorizados, como los riesgos de omisión de firma de código de AWS Lambda.
- Evaluación de vulnerabilidades: examina los paquetes de funciones para las dependencias vulnerables y proporciona instrucciones de corrección.
- Análisis de rutas de acceso a ataques: asigna cadenas de ataque potenciales que implican recursos sin servidor para poder priorizar problemas de alto riesgo.
Defender for Cloud usa estas características para ayudar a las organizaciones a proteger las cargas de trabajo sin servidor en entornos dinámicos en la nube.
Además de estas ventajas principales, la seguridad sin servidor en Defender for Cloud se alinea con la visión más amplia de CNAPP para proteger las aplicaciones a lo largo de su ciclo de vida.
La protección sin servidor también se integra en el portal de Defender. Esta integración proporciona visibilidad para la detección de errores de configuración, el análisis de rutas de acceso a ataques y la evaluación de vulnerabilidades en una sola interfaz.
Vea las recomendaciones de seguridad de protección sin servidor.
Funcionamiento de la protección sin servidor
La protección sin servidor en Defender for Cloud funciona mediante una combinación de detección automatizada, supervisión continua y evaluación de riesgos. Al habilitar el plan CSPM de Defender y activar el componente de protección sin servidor, Defender for Cloud examina el entorno en la nube para identificar todos los recursos sin servidor, incluidas las funciones de Azure Web Apps, Azure Functions y AWS Lambda.
Una vez que Defender for Cloud detecta los recursos, supervisa continuamente sus configuraciones y entornos de tiempo de ejecución. Evalúa estos recursos con un conjunto de procedimientos recomendados de seguridad y estándares de cumplimiento para identificar las configuraciones incorrectas, las vulnerabilidades y las dependencias no seguras. Cuando detecta un riesgo, Defender for Cloud genera recomendaciones de seguridad con pasos detallados de corrección para ayudarle a solucionar los problemas.
Activa la protección sin servidor para tu entorno
Utiliza los siguientes pasos para habilitar la protección Serverless en cada entorno. Necesitas los permisos adecuados para cambiar la configuración de Defender CSPM.
Azure
Inicie sesión en Azure Portal.
Vaya a Microsoft Defender para la nube>Configuración del entorno.
Selecciona la suscripción de Azure donde quieres activar la protección sin servidor.
Selecciona Defender CSPM y activa el interruptor de protección sin servidor.
Seleccione Guardar y cerrar.
Repite estos pasos para cada suscripción a Azure que requiera cobertura serverless.
AWS
Inicie sesión en Azure Portal.
Vaya a Microsoft Defender para la nube>Configuración del entorno.
Selecciona la cuenta AWS conectada donde quieres activar la protección Serverless.
Selecciona Defender CSPM y activa el interruptor de protección sin servidor.
Seleccione Guardar y cerrar.
Repite estos pasos para cada cuenta AWS conectada que requiera cobertura serverless.
Inventory
Defender for Cloud proporciona un inventario unificado de todos los recursos sin servidor detectados, por lo que puede verlos y administrarlos fácilmente. La página de inventario incluye detalles como nombres de recursos, tipos, ubicaciones y hallazgos de seguridad asociados. Simplemente filtre los resultados en función del tipo de recurso para centrarse en las funciones de Web Apps, Azure Functions o AWS Lambda.
Después de filtrar los resultados, seleccione un recurso para ver los detalles sobre su posición de seguridad, incluidas las recomendaciones de seguridad activas y sus niveles de gravedad.
También puede revisar las recomendaciones de seguridad asociadas a cada recurso para priorizar la remediación en función de la gravedad del hallazgo.
Obtenga información sobre cómo corregir las recomendaciones de seguridad.
Explorador de seguridad en la nube
Defender for Cloud Cloud Security Explorer proporciona funcionalidades avanzadas de filtrado y consulta para poder analizar la posición de seguridad de los recursos sin servidor. Puede crear consultas personalizadas para identificar vulnerabilidades o configuraciones incorrectas específicas en las cargas de trabajo sin servidor.
Obtenga información sobre cómo crear consultas con Cloud Security Explorer.
Limitations
Entre los recursos sin servidor que no son aptos para la evaluación de vulnerabilidades se incluyen:
- Web Apps y aplicaciones de funciones que no tienen un estado de alimentación En ejecución
- Web Apps y aplicaciones de funciones que tienen deshabilitado el acceso a la red pública.
- Web Apps y aplicaciones de funciones con los siguientes valores de tipo:
app,migrationfunctionapp,botappapp,linux,aspiredashboardapp,container,xenonapp,botappapp,linux,Kubernetesapp,functionapp,windowsfunctionapp,linux,container,Kubernetesapp,linux,container,Kubernetesapp,xenonfunctionapp,linux,Kubernetesapp,functionapp