Activer la gestion de la posture de sécurité des données pour des magasins de données Azure

Cet article explique comment activer la gestion de la posture de sécurité des données dans Microsoft Defender for Cloud. La gestion de la posture de sécurité des données vous permet de découvrir et de classer les données sensibles, d’identifier les risques et de hiérarchiser la correction. Avant de commencer, passez en revue les prérequis de cet article.

Avant de commencer

Passez en revue les conditions préalables suivantes avant d’activer la gestion de la posture de sécurité des données :

  • Avant d’activer la gestion de la posture de sécurité des données, passez en revue la prise en charge et les prérequis.
  • Lorsque vous activez les plans CSPM Defender ou Defender pour stockage, l’extension de découverte de données sensibles est automatiquement activée. Vous pouvez désactiver ce paramètre si vous ne souhaitez pas utiliser la gestion de la posture de sécurité des données, mais nous vous recommandons d’utiliser la fonctionnalité pour obtenir la plus grande valeur de Defender pour Cloud.
  • Les données sensibles sont identifiées en fonction des paramètres de confidentialité des données dans Defender pour Cloud. Vous pouvez personnaliser les paramètres de confidentialité des données pour identifier les données que votre organisation considère comme sensibles.
  • Il faut jusqu’à 24 heures pour voir les résultats d’une première découverte après l’activation de la fonctionnalité.

Activer dans CSPM Defender (Azure)

Suivez ces étapes pour activer la gestion de la posture de sécurité des données. N’oubliez pas de passer en revue les autorisations requises avant de commencer.

  1. Accédez à Microsoft Defender pour le cloud>Paramètres d’environnement.

  2. Sélectionnez l’abonnement Azure approprié.

  3. Pour le plan CSPM Defender, sélectionnez l’état Activé .

    Si CSPM Defender est déjà activé, sélectionnez Paramètres dans la colonne De couverture de surveillance du plan CSPM Defender et vérifiez que le composant de découverte de données sensibles est défini sur Activé .

  4. Une fois la découverte de données sensibles activée dans CSPM Defender, elle incorpore automatiquement la prise en charge des types de ressources supplémentaires à mesure que la plage de types de ressources pris en charge s’étend.

Activer dans CSPM Defender (AWS)

Suivez ces étapes pour activer la gestion de la posture de sécurité des données pour vos ressources AWS. Examinez les prérequis puis configurez le balayage pour vos buckets S3 et instances RDS.

Avant de commencer dans AWS

Effectuez les vérifications suivantes avant d’activer la gestion de la posture de sécurité des données pour Amazon Web Services (AWS) :

  • N’oubliez pas de : exigences de découverte AWS et permissions requises pour le scan S3 et RDS.
  • Vérifiez qu’il n’existe aucune stratégie qui bloque la connexion à vos compartiments Amazon S3.
  • Pour les instances Amazon Relational Database Service (RDS), le chiffrement AWS Key Management Service (KMS) inter-comptes est pris en charge, mais des stratégies d’accès KMS supplémentaires peuvent empêcher l’accès.

Activer pour les ressources AWS

Après avoir rempli les prérequis, configurez la numérisation de vos ressources AWS.

Configurer des buckets S3 et des instances RDS

Pour activer l’analyse des buckets S3 et des instances RDS :

  1. Dans Defender for Cloud, accédez aux paramètres Environment et sélectionnez votre connecteur AWS.
  2. Activez CSPM Defender avec la fonctionnalité Découverte des données sensibles.
  3. Passez aux instructions pour télécharger le modèle CloudFormation et l’exécuter dans AWS.

La découverte automatique des compartiments S3 dans le compte AWS démarre automatiquement.

Pour les compartiments S3, le scanneur Defender pour Cloud s’exécute dans votre compte AWS et se connecte à vos compartiments S3.

Pour les instances RDS, la découverte est déclenchée une fois que la découverte de données sensibles est activée. Le scanneur prendra la dernière capture instantanée automatisée pour une instance, créera un instantané manuel dans le compte source et le copiera dans un environnement de Microsoft isolé dans la même région.

L'instantané est utilisé pour créer une instance en direct qui est lancée, analysée puis immédiatement détruite (avec l'instantané copié).

Seuls les résultats d’analyse sont signalés par la plateforme d’analyse.

Diagramme expliquant la plateforme d’analyse RDS.

Vérifiez les politiques de blocage S3

Si l’activation de la numérisation des buckets S3 et des instances RDS ne fonctionnait pas à cause d’une politique bloquée, vérifiez ce qui suit :

  • Veillez à ce que la stratégie de compartiment S3 ne bloque pas la connexion. Dans le compartiment S3 d’AWS, sélectionnez l’onglet Autorisations de la stratégie de compartiment >. Vérifiez les détails de la stratégie pour vous assurer que le service de scanneur Microsoft Defender pour cloud s’exécutant dans le compte Microsoft dans AWS n’est pas bloqué.
  • Assurez-vous qu’il n’existe aucune stratégie SCP qui bloque la connexion au compartiment S3. Par exemple, votre stratégie SCP peut bloquer les appels d’API de lecture vers la région AWS où votre compartiment S3 est hébergé.
  • Vérifiez que ces appels d’API requis sont autorisés par votre stratégie SCP : AssumeRole, GetBucketLocation, GetObject, ListBucket, GetBucketPublicAccessBlock
  • Vérifiez que votre stratégie SCP autorise les appels à la région AWS us-est-1, qui est la région par défaut pour les appels d’API.

Activer la surveillance prenant en charge les données dans Defender pour le stockage

La détection des menaces de données sensibles est activée par défaut lorsque le composant de découverte de données sensibles est activé dans le plan Defender pour le stockage. Pour plus d’informations, consultez Détection des menaces de données non sensibles dans Defender pour le stockage.

Note

Si vous désactivez CSPM Defender, seules les ressources stockage Azure sont analysées.

Étapes suivantes

Après avoir activé la gestion de la posture de sécurité des données, poursuivez l’étape suivante :