Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender for Cloud, en tant que plateforme de protection des applications natives cloud (CNAPP), offre une visibilité, une sécurité et une gestion de la posture pour les charges de travail serverless dans les environnements multiclouds. Il étend la couverture à Azure Web Apps, Azure Functions et Amazon Web Services (AWS) Lambda.
La protection serverless détecte et répertorie automatiquement les fonctions Web Apps, Azure Functions et AWS Lambda dans votre environnement. Après la découverte, Defender for Cloud identifie les configurations incorrectes, les vulnérabilités et les dépendances non sécurisées. Il fournit ensuite des conseils de correction et une évaluation continue de la posture pour aider les organisations à réduire les risques dans les architectures serverless dynamiques.
En savoir plus sur la disponibilité cloud pour cette fonctionnalité.
Exigences en matière de protection et de disponibilité en mode Serverless
Note
À partir du 18 août, les recommandations obsolètes seront supprimées. Ce changement peut affecter votre score sécurisé si les recommandations étaient présentes dans vos abonnements. Pour maintenir une couverture serverless pour vos abonnements, veillez à activer la protection serverless en suivant les étapes partagées ci-dessous (la facturation s’applique).
La protection sans serveur est disponible dans le cadre du plan Defender de gestion de la posture de sécurité du cloud (CSPM Defender).
Pour activer la protection serverless, vous devez activer le plan CSPM Defender sur votre abonnement et activer le composant Protection serverless de ce plan.
Actuellement, les fonctionnalités disponibles varient selon le portail. Le tableau suivant indique les fonctionnalités disponibles dans chaque portail :
| Fonctionnalité | portail de Defender for Cloud | Portail Defender |
|---|---|---|
| Introduction via le plan CSPM Defender | ||
| Examiner les recommandations en cas de mauvaise configuration | ||
| Créer des requêtes avec Cloud Security Explorer | ||
| Explorer les charges de travail dans l’inventaire cloud | ||
| Examiner les chemins d’attaque | ||
| Évaluation des vulnérabilités | - |
Pour afficher la disponibilité, consultez le support Cloud.
Consultez les limitations pour les ressources serverless.
Avantages de la protection sans serveur
Defender for Cloud étend ses fonctionnalités CSPM aux charges de travail serverless en fournissant une visibilité continue et une évaluation des risques avec les fonctionnalités suivantes :
- Découverte automatique de ressources : détecte toutes les ressources serverless (Azure Functions, Web Apps, AWS Lambda) et les répertorie dans un inventaire unifié.
- Évaluation continue de la posture : évalue les configurations pour les risques tels que les points de terminaison publics, l’authentification faible et le chiffrement manquant.
-
Détection de la mauvaise configuration : met en lumière les risques dans :
- Contrôle d’accès : limite l’exposition du réseau et applique l’authentification.
- Identité et autorisations : permet d’empêcher le déplacement latéral, l’exfiltration des données et les abus de privilèges.
- Intégrité du code : permet de se protéger contre les modifications de code non autorisées, telles que les risques de contournement de signature de code AWS Lambda.
- Évaluation des vulnérabilités : analyse les packages de fonctions pour les dépendances vulnérables et fournit des conseils de correction.
- Analyse du chemin d’attaque : mappe les chaînes d’attaque potentielles qui impliquent des ressources serverless afin que vous puissiez hiérarchiser les problèmes à haut risque.
Defender for Cloud utilise ces fonctionnalités pour aider les organisations à sécuriser les charges de travail serverless dans des environnements cloud dynamiques.
Au-delà de ces principaux avantages, la sécurité serverless dans Defender for Cloud s’aligne sur la vision CNAPP plus large pour sécuriser les applications tout au long de leur cycle de vie.
La protection serverless est également intégrée au portail Defender. Cette intégration offre une visibilité pour la détection d’erreurs de configuration, l’analyse du chemin d’attaque et l’évaluation des vulnérabilités dans une seule interface.
Affichez les recommandations de sécurité sans serveur pour la protection.
Fonctionnement de la protection sans serveur
La protection serverless dans Defender for Cloud fonctionne à l’aide d’une combinaison de découverte automatisée, de surveillance continue et d’évaluation des risques. Lorsque vous activez le plan CSPM Defender et activez le composant de protection serverless, Defender for Cloud analyse votre environnement cloud pour identifier toutes les ressources serverless, notamment les fonctions Azure Web Apps, Azure Functions et AWS Lambda.
Une fois que Defender pour Cloud découvre les ressources, il surveille en permanence leurs configurations et environnements d’exécution. Il évalue ces ressources par rapport à un ensemble de bonnes pratiques de sécurité et de normes de conformité pour identifier les configurations incorrectes, les vulnérabilités et les dépendances non sécurisées. Lorsqu’il détecte un risque, Defender for Cloud génère des recommandations de sécurité avec des étapes de correction détaillées pour vous aider à résoudre les problèmes.
Activez la protection sans serveur pour votre environnement
Utilisez les étapes suivantes pour permettre la protection Serverless pour chaque environnement. Vous avez besoin des autorisations appropriées pour modifier les paramètres CSPM Defender.
Azure
Connectez-vous au portail Azure.
Accédez aux paramètres Microsoft Defender for Cloud>Environment.
Sélectionnez l’abonnement Azure où vous souhaitez activer la protection Serverless.
Sélectionnez CSPM Defender et activez le bouton de protection sans serveur.
Sélectionnez Enregistrer et fermer.
Répétez ces étapes pour chaque abonnement Azure nécessitant une couverture serverless.
AWS
Connectez-vous au portail Azure.
Accédez aux paramètres Microsoft Defender for Cloud>Environment.
Sélectionnez le compte AWS connecté où vous souhaitez activer la protection Serverless.
Sélectionnez CSPM Defender et activez le bouton de protection sans serveur.
Sélectionnez Enregistrer et fermer.
Répétez ces étapes pour chaque compte AWS connecté nécessitant une couverture serverless.
Inventory
Defender for Cloud fournit un inventaire unifié de toutes les ressources serverless découvertes, ce qui vous permet de les afficher et de les gérer facilement. La page d’inventaire inclut des détails tels que les noms de ressources, les types, les emplacements et les résultats de sécurité associés. Filtrez simplement les résultats en fonction du type de ressource pour vous concentrer sur les fonctions Web Apps, Azure Functions ou AWS Lambda.
Après avoir filtré vos résultats, sélectionnez une ressource pour afficher des détails sur sa posture de sécurité, y compris les recommandations de sécurité actives et leurs niveaux de gravité.
Vous pouvez également examiner les recommandations de sécurité associées à chaque ressource afin de hiérarchiser la remédiation en fonction du niveau de gravité des constats.
Découvrez comment corriger les recommandations de sécurité.
Explorer de sécurité cloud
Defender for Cloud's Cloud Security Explorer fournit des fonctionnalités avancées de filtrage et de requête pour vous permettre d'analyser la posture de sécurité de vos ressources serverless. Vous pouvez créer des requêtes personnalisées pour identifier des configurations incorrectes ou des vulnérabilités spécifiques sur vos charges de travail serverless.
Découvrez comment créer des requêtes avec Cloud Security Explorer.
Limitations
Les ressources serverless qui ne sont pas éligibles pour l’évaluation des vulnérabilités sont les suivantes :
- Les Web Apps et les applications de fonction qui n'ont pas un statut de fonctionnement « En cours d'exécution ».
- Web Apps et applications de fonctions dont l’accès au réseau public est désactivé.
- Web Apps et applications de fonction avec les valeurs de type suivantes :
app,migrationfunctionapp,botappapp,linux,aspiredashboardapp,container,xenonapp,botappapp,linux,Kubernetesapp,functionapp,windowsfunctionapp,linux,container,Kubernetesapp,linux,container,Kubernetesapp,xenonfunctionapp,linux,Kubernetesapp,functionapp
Contenu connexe
recommandations de remédiation dans Microsoft Defender for Cloud