Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender for Cloud fournit une analyse des secrets sans agent pour les déploiements cloud.
Qu’est-ce que le déploiement dans le cloud ?
Le déploiement cloud fait référence au processus de déploiement et de gestion des ressources sur des fournisseurs de cloud tels que Azure et AWS à grande échelle, et à l’aide d’outils tels que des modèles Azure Resource Manager et la pile AWS CloudFormation. En d’autres termes, un déploiement cloud est une instance d’un modèle IaC (infrastructure-as-code).
Chaque fournisseur de cloud expose une requête d’API et, lors de l’interrogation des API pour les ressources de déploiement cloud, vous récupérez généralement les métadonnées de déploiement telles que les modèles de déploiement, les paramètres, la sortie et les balises.
Sécurité du développement logiciel au runtime
Les solutions d’analyse de secrets traditionnelles détectent souvent les secrets mal placés dans les référentiels de code, les pipelines de code ou les fichiers au sein de machines virtuelles et de conteneurs. Les ressources de déploiement dans le cloud ont tendance à être négligées et peuvent contenir des secrets en clair susceptibles de donner accès à des ressources critiques, telles que des bases de données, le stockage Blob, des référentiels GitHub et des services Azure OpenAI. Ces secrets peuvent permettre aux attaquants d’exploiter les surfaces d’attaque masquées dans les environnements cloud.
L’analyse des secrets de déploiement cloud ajoute une couche supplémentaire de sécurité, en traitant des scénarios tels que :
- Couverture accrue de la sécurité : dans Defender for Cloud, les fonctionnalités de sécurité DevOps dans Defender for Cloud peuvent identifier les secrets exposés dans les plateformes de gestion des contrôles de code source. Toutefois, les déploiements cloud déclenchés manuellement à partir de la station de travail d’un développeur peuvent entraîner des secrets exposés qui peuvent être négligés. En outre, certains secrets peuvent uniquement apparaître pendant le runtime de déploiement, comme ceux révélés dans les sorties de déploiement, ou résolus à partir de Azure Key Vault. L’analyse des secrets de déploiement cloud permet de combler cet écart.
-
Prévention du mouvement latéral : la découverte de secrets exposés dans les ressources de déploiement présente un risque important d’accès non autorisé.
- Des acteurs malveillants peuvent exploiter ces vulnérabilités pour se déplacer latéralement au sein d’un environnement, jusqu’à compromettre des services critiques
- L’analyse des chemins d’attaque avec l’analyse des secrets de déploiement cloud détecte automatiquement les chemins d’attaque impliquant un déploiement Azure susceptible d’entraîner une violation de données sensibles.
-
Découverte de ressources : l’impact des ressources de déploiement mal configurées peut être étendu, ce qui entraîne la création de nouvelles ressources sur une surface d’attaque en expansion.
- La détection et la sécurisation des secrets dans les données du plan de contrôle des ressources peuvent aider à prévenir les violations potentielles.
- Le traitement des secrets exposés lors de la création des ressources peut s’avérer difficile.
- L’analyse des secrets de déploiement cloud permet d’identifier et d’atténuer ces vulnérabilités à un stade précoce.
L’analyse vous permet de détecter rapidement les secrets en texte clair dans les déploiements cloud. Si des secrets sont détectés Defender for Cloud pouvez aider votre équipe de sécurité à hiérarchiser l’action et à corriger pour réduire le risque de mouvement latéral.
Comment fonctionne l’analyse des secrets de déploiement cloud ?
L’analyse vous permet de détecter rapidement les secrets en texte clair dans les déploiements cloud. L’analyse des secrets pour les ressources de déploiement cloud est sans agent et utilise l’API du plan de contrôle cloud.
Le moteur d’analyse des secrets Microsoft vérifie si les clés privées SSH peuvent être utilisées pour se déplacer ultérieurement dans votre réseau.
- Les clés SSH qui ne sont pas vérifiées correctement sont classées comme non vérifiées dans la page Recommandations Defender for Cloud.
- Les répertoires reconnus comme contenant du contenu lié au test sont exclus de l’analyse.
Qu’est-ce qui est pris en charge ?
L’analyse des ressources de déploiement cloud détecte les secrets en texte clair. L’analyse est disponible si vous utilisez le plan Defender Cloud Security Posture Management (CSPM). Azure et le déploiement cloud AWS sont pris en charge. Passez en revue la liste des secrets que Defender for Cloud pouvez découvrir.
Comment puis-je identifier et corriger les problèmes de secrets ?
Il existe plusieurs façons :
- Passez en revue les secrets dans l’inventaire des ressources : l’inventaire affiche l’état de sécurité des ressources connectées à Defender for Cloud. À partir de l’inventaire, vous pouvez afficher les secrets découverts sur un ordinateur spécifique.
- Passez en revue les recommandations relatives aux secrets : lorsque des secrets sont trouvés sur des ressources, une recommandation est déclenchée sous le contrôle de sécurité Corriger les vulnérabilités dans la page Recommandations de Defender for Cloud.
Recommandations de sécurité
Les recommandations de sécurité des secrets de déploiement cloud suivantes sont disponibles :
- Ressources Azure : les déploiements Azure Resource Manager doivent avoir leurs détections de secrets corrigées.
- Ressources AWS : AWS CloudFormation Stack doit avoir des résultats secrets résolus.
Scénarios de chemin d’attaque
L’analyse des chemins d’attaque est un algorithme basé sur des graphiques qui analyse votre graphique de sécurité cloud pour exposer des chemins exploitables que les attaquants peuvent utiliser pour atteindre des ressources à fort impact.
Requêtes d’Explorateur de sécurité cloud prédéfinies
L’Explorateur de sécurité cloud vous permet d’identifier de manière proactive les risques de sécurité potentiels au sein de votre environnement cloud. Pour ce faire, interrogez le graphique de sécurité cloud. Créez des requêtes en sélectionnant les types de ressources de déploiement cloud et les types de secrets que vous souhaitez rechercher.