Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender for Cloud propose l’analyse des secrets dans plusieurs scénarios, notamment l’analyse des secrets de machine.
L'analyse des secrets de l'ordinateur est l'une des fonctionnalités d'analyse sans agent de Defender for Cloud qui améliorent la posture de sécurité des machines. L’analyse sans agent n’a pas besoin d’agents installés ni de connectivité réseau, et elle n’affecte pas les performances des machines.
- L’analyse des secrets de machine sans agent vous permet de détecter, de hiérarchiser et de corriger rapidement les secrets en texte clair exposés dans votre environnement.
- Si des secrets sont détectés, les résultats aident les équipes de sécurité à hiérarchiser les actions et à corriger pour réduire le risque de mouvement latéral.
- L’analyse des machines à la recherche de secrets pris en charge est disponible lorsque Defender pour les serveurs, Plan 2, ou le plan Defender Cloud Security Posture Management (CSPM) est activé.
- L’analyse des secrets de machine peut analyser Azure machines virtuelles et les instances AWS/GCP connectées à Defender for Cloud.
Réduction du risque de sécurité
L’analyse des secrets permet de réduire les risques en :
- Élimination des secrets qui ne sont pas nécessaires.
- Application du principe du privilège minimum.
- Renforcer la sécurité des secrets à l’aide de systèmes de gestion des secrets tels que Azure Key Vault.
- Utilisation de secrets de courte durée, tels que la substitution de chaînes de connexion stockage Azure par des jetons SAP qui possèdent des périodes de validité plus courtes.
Fonctionnement de l’analyse des secrets de l’ordinateur
L’analyse des secrets pour les machines virtuelles est sans agent et utilise des API cloud. Voici comment cela fonctionne :
- L’analyse des secrets capture des instantanés de disque et les analyse, sans impact sur les performances des machines virtuelles.
- Une fois que le moteur d’analyse des secrets Microsoft collecte les métadonnées de secrets à partir du disque, il envoie les données à Defender for Cloud.
- Le moteur d’analyse des secrets vérifie si les clés privées SSH peuvent être utilisées pour se déplacer ultérieurement dans votre réseau.
- Les clés SSH qui ne sont pas vérifiées correctement sont classées comme non vérifiées dans la page Recommandations Defender for Cloud.
- Les répertoires contenant du contenu lié au test sont exclus de l’analyse.
Recommandations relatives aux secrets de l’ordinateur
Les recommandations de sécurité des secrets de l’ordinateur suivantes sont disponibles :
- Ressources Azure : les machines doivent avoir les problèmes liés aux secrets résolus
- Ressources AWS : les instances EC2 doivent avoir des constatations relatives aux secrets résolues
- Ressources GCP : les instances de VM doivent avoir des détections de secrets corrigées
Chemins d’attaque des secrets de machine
Le tableau récapitule les chemins d’attaque pris en charge.
| Machine virtuelle | Chemins d’attaque |
|---|---|
| Azure | La machine virtuelle vulnérable exposée a une clé privée SSH non sécurisée utilisée pour s’authentifier auprès d’une machine virtuelle. La machine virtuelle vulnérable exposée contient des secrets non sécurisés utilisés pour s’authentifier auprès d’un compte de stockage. La machine virtuelle vulnérable a des secrets non sécurisés utilisés pour s’authentifier auprès d’un compte de stockage. La machine virtuelle vulnérable exposée contient des secrets non sécurisés utilisés pour s’authentifier auprès d’un serveur SQL. |
| AWS | L’instance EC2 vulnérable exposée a une clé privée SSH non sécurisée utilisée pour s’authentifier auprès d’une instance EC2. L’instance EC2 vulnérable exposée a un secret non sécurisé utilisé pour s’authentifier auprès d’un compte de stockage. L’instance EC2 vulnérable exposée a des secrets non sécurisés utilisés pour s’authentifier auprès d’un serveur AWS RDS. L’instance EC2 vulnérable a des secrets non sécurisés utilisés pour s’authentifier auprès d’un serveur AWS RDS. |
| GCP | L’instance de machine virtuelle GCP vulnérable exposée a une clé privée SSH non sécurisée utilisée pour s’authentifier auprès d’une instance de machine virtuelle GCP. |
Requêtes d’Explorateur de sécurité cloud prédéfinies
Defender for Cloud fournit ces requêtes prédéfinies pour examiner les problèmes de sécurité des secrets :
- Machine virtuelle avec secret en texte clair qui peut s’authentifier auprès d’une autre machine virtuelle : retourne toutes les machines virtuelles Azure, les instances AWS EC2 ou les instances de machine virtuelle GCP avec un secret en texte clair qui peut accéder à d’autres machines virtuelles ou EC2s.
- Machine virtuelle avec secret en texte clair pouvant s’authentifier auprès d’un compte de stockage : retourne toutes les machines virtuelles Azure, les instances AWS EC2 ou les instances de machine virtuelle GCP avec un secret en texte clair pouvant accéder aux comptes de stockage
- Machine virtuelle avec secret en texte clair qui peut s’authentifier auprès d’une base de données SQL : retourne toutes les machines virtuelles Azure, les instances AWS EC2 ou les instances de machine virtuelle GCP avec un secret en texte clair pouvant accéder aux bases de données SQL.
Examen et correction des secrets de l’ordinateur
Vous pouvez examiner les résultats relatifs aux secrets de machine dans Defender for Cloud à l’aide de plusieurs méthodes. Toutes les méthodes ne sont pas disponibles pour tous les secrets. Passez en revue les méthodes prises en charge pour différents types de secrets.