Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Sécurité Microsoft Gestion de l’exposition vous aide à gérer la surface d’attaque de votre entreprise et le risque d’exposition. Les chemins d’attaque combinent des actifs et des techniques pour montrer les parcours de bout en bout que les attaquants peuvent créer pour passer d’un point d’entrée dans une organisation jusqu’à des actifs critiques.
Remarque
Si vous utilisez Microsoft Defender for Cloud dans le portail Azure, Defender for Cloud dispose également d’une expérience d’analyse de chemin d’attaque dédiée pour les environnements cloud uniquement. Consultez l’Explorateur de sécurité et les chemins d’accès aux attaques dans Microsoft Defender for Cloud. L’expérience décrite dans cet article couvre les vecteurs d’attaque entre charges de travail — points de terminaison, cloud et hybrides — dans le portail Microsoft Defender.
Remarque
La valeur des chemins d’attaque augmente en fonction des données utilisées comme source. Si aucune donnée n’est disponible ou si les données ne reflètent pas l’environnement de votre organization, les chemins d’attaque peuvent ne pas apparaître. Les chemins d’attaque peuvent ne pas être entièrement représentatifs si vous n’avez pas de licences définies pour les charges de travail intégrées et représentées dans le chemin d’attaque ou si vous n’avez pas entièrement défini les ressources critiques.
Vous pouvez voir une page chemin d’attaque vide, car l’expérience se concentre sur les menaces imminentes plutôt que sur les scénarios exploratoires.
Fonctionnement des chemins d’attaque
-
Génération du chemin d’attaque : Sécurité - Gestion de l’exposition génère automatiquement des chemins d’attaque en fonction des données collectées sur les ressources et les charges de travail. Il simule des scénarios d’attaque et identifie les vulnérabilités et les faiblesses qu’un attaquant peut exploiter. Les sources de données clés incluent Microsoft Defender for Endpoint pour les données d’appareil et de point de terminaison, les Microsoft Defender Vulnerability Management pour le contexte de vulnérabilité et Microsoft Defender for Cloud pour les données de ressources cloud.
- Le nombre de chemins d’attaque visibles dans le portail peut varier en raison de la nature dynamique des environnements informatiques. Notre système génère dynamiquement des chemins d’attaque en fonction des conditions en temps réel de l’environnement de chaque client. Les modifications telles que l’ajout ou la suppression de ressources, les mises à jour des configurations, la connexion d’un utilisateur à un ordinateur, l’ajout ou la suppression d’un utilisateur dans un groupe, ainsi que l’implémentation de nouvelles stratégies de segmentation réseau ou de sécurité peuvent toutes influencer le nombre et les types de chemins d’attaque identifiés.
- Cette approche garantit que la posture de sécurité que nous fournissons est exacte et reflète l’état le plus récent de l’environnement, en tenant compte de l’agilité requise dans les environnements informatiques d’aujourd’hui.
-
Visibilité du chemin d’attaque : la vue graphique du chemin d’attaque utilise les données du graphique d’exposition d’entreprise pour visualiser le chemin d’attaque et comprendre comment les menaces potentielles peuvent se dérouler.
- Le pointage sur chaque nœud et icône de connecteur vous fournit des informations supplémentaires sur la façon dont le chemin d’attaque est généré. Par instance, à partir d’une machine virtuelle initiale contenant des clés TLS/SSL jusqu’aux autorisations sur les comptes de stockage.
- La carte d’exposition d’entreprise étend la façon dont vous pouvez visualiser les chemins d’attaque. Avec d’autres données, il vous montre plusieurs chemins d’attaque et points d’étranglement, nœuds qui créent des goulots d’étranglement dans le graphique ou mappent où les chemins d’attaque convergent. Il visualise les données d’exposition, ce qui vous permet de voir quelles ressources sont à risque et où hiérarchiser votre focus.
- Recommandations de sécurité : obtenez des recommandations actionnables pour atténuer les chemins d’attaque potentiels.
-
Points d’étranglement : le tableau de bord du chemin d’attaque met en évidence les ressources critiques où plusieurs chemins d’attaque se croisent, les identifiant comme des vulnérabilités clés.
- Identification : affichez la liste des points d’étranglement sur le tableau de bord du chemin d’attaque.
- Regroupement: la gestion de l’exposition aux risques de sécurité regroupe les nœuds de goulet d’étranglement où plusieurs chemins d’attaque passent ou se croisent en direction d’une ressource critique.
- Atténuation stratégique : la visibilité des points de choke vous permet de concentrer les efforts d’atténuation de manière stratégique, en traitant plusieurs chemins d’attaque en sécurisant ces points critiques.
- Rayon d’impact : permet aux utilisateurs d’explorer visuellement les chemins les plus risqués depuis un point de blocage. Il fournit une visualisation détaillée montrant comment la compromission d’une ressource peut affecter d’autres ressources, ce qui permet aux équipes de sécurité d’évaluer les implications plus larges d’une attaque et de hiérarchiser les stratégies d’atténuation plus efficacement.
Chemins d’attaque cloud et local
Chemins d’attaque cloud
Les chemins d’attaque cloud illustrent les itinéraires que les adversaires pourraient exploiter pour se déplacer latéralement au sein de votre environnement, en commençant par une exposition externe et en progressant vers un impact significatif au sein de votre environnement. Ils aident les équipes de sécurité à visualiser et à hiérarchiser les risques réels sur leur surface d’attaque, en se concentrant sur les menaces exploitables et pilotées par l’extérieur que les adversaires pourraient utiliser pour compromettre votre organization. Avec l’intégration de Defender pour le cloud dans le portail Defender, les chemins d’attaque cloud fournissent des fonctionnalités améliorées de visualisation et d’analyse dans les environnements Azure, AWS et GCP.
Les chemins d’attaque cloud reflètent des risques réels, pilotés par l’extérieur et exploitables, ce qui vous aide à réduire le bruit et à agir plus rapidement. Les chemins d’accès se concentrent sur les points d’entrée externes et sur la façon dont les attaquants peuvent progresser dans votre environnement pour atteindre des cibles critiques pour l’entreprise.
Couverture cloud complète : les chemins d’attaque étendent la détection des menaces cloud pour couvrir un large éventail de ressources cloud, notamment les comptes de stockage, les conteneurs, les environnements serverless, les dépôts non protégés, les API non managées et les agents IA. Chaque chemin d’attaque est créé à partir d’une faiblesse réelle et exploitable, telle que des points de terminaison exposés, des paramètres d’accès mal configurés ou des informations d’identification divulguées, garantissant ainsi que les menaces identifiées reflètent des scénarios de risque réels.
Validation avancée : en analysant les données de configuration cloud et en effectuant des analyses d’accessibilité actives, le système vérifie si les expositions sont accessibles à partir de l’extérieur de l’environnement, ce qui réduit les faux positifs et met l’accent sur les menaces à la fois réelles et exploitables.
Chemins d’attaque locaux
Les chemins d’attaque se terminent désormais automatiquement lorsqu’ils atteignent les ressources de fin de jeu (administrateurs de domaine, administrateurs d’entreprise, administrateurs ou contrôleurs de domaine). Ces ressources fournissent un contrôle de domaine complet en cas de compromission. La visualisation et la hiérarchisation des risques de chemin d’attaque pour l’infrastructure locale fournissent une clarté cohérente, ce qui permet aux équipes de sécurité de se concentrer sur des scénarios à fort impact et de réduire le bruit.
Remarque
Pour les chemins d’attaque sur site, il peut arriver que vous voyiez un chemin d’attaque mis en surbrillance sans recommandation directement associée dans la même vue. Dans ces scénarios, les chemins d’attaque sont toujours générés en fonction des signaux de risque observés, tandis que les vulnérabilités liées aux appareils et les recommandations de sécurité restent disponibles sous l’expérience appareils pour l’appareil spécifique impliqué dans le chemin d’attaque.
Prerequisites
- Passez en revue les autorisations requises pour utiliser les chemins d’attaque.
- La valeur des chemins d’attaque augmente en fonction des données utilisées comme source. Si aucune donnée n’est disponible ou si les données ne reflètent pas l’environnement de votre organization, les chemins d’attaque peuvent ne pas apparaître. Les chemins d’attaque peuvent ne pas être entièrement représentatifs :
- Si vous n’avez pas de licences configurées pour les charges de travail intégrées et présentes dans le chemin d’attaque.
- Si vous ne définissez pas entièrement les ressources critiques.
- Vous pouvez voir une page de chemin d’attaque cloud vide, car les chemins d’attaque se concentrent sur des menaces réelles, pilotées en externe et exploitables plutôt que sur des scénarios exploratoires. Cela permet de réduire le bruit et de hiérarchiser les risques imminents.
Tableau de bord du chemin d’attaque
Le tableau de bord fournit une vue d’ensemble générale de tous les chemins d’attaque identifiés dans l’environnement. Il permet aux équipes de sécurité d’obtenir des informations précieuses sur les types de chemins identifiés, les principaux points d’entrée, les ressources cibles et bien plus encore, ce qui permet de hiérarchiser efficacement les efforts d’atténuation des risques. La vue d’ensemble comprend les éléments suivants :
- Graphique des chemins d’attaque au fil du temps
- Points d’étranglement principaux
- Principaux scénarios de chemin d’attaque
- Principales cibles
- Principaux points d’entrée
Afficher les chemins d’attaque
Accédez aux chemins d’attaque à partir du tableau de bord des chemins d’attaque, ou en sélectionnant Surface d’attaque>Chemin d’attaque.
Pour modifier la façon dont les chemins d’attaque sont affichés, sélectionnez un nom d’en-tête pour trier par cette colonne.
Chemins d’attaque de groupe
Sélectionnez Grouper en fonction du nom du chemin d’accès d’attaque, du point d’entrée, du type de point d’entrée, du type cible, du niveau de risque, de l’état, de la critique cible ou de la cible.
Afficher les points d’étranglement et le rayon d’explosion
- Accédez à l’onglet Points choke pour afficher la liste des points de choke sur le tableau de bord du chemin d’attaque. En vous concentrant sur ces points d’étranglement, vous pouvez réduire les risques en traitant les ressources à fort impact, empêchant ainsi les attaquants de progresser par différents chemins.
- Sélectionnez un point d’étranglement pour ouvrir le panneau latéral, sélectionnez Afficher le rayon d’explosion et explorez les chemins d’attaque à partir d’un point d’étranglement. Le rayon d’explosion fournit une visualisation détaillée montrant comment la compromission d’une ressource peut affecter les autres. Cela permet aux équipes de sécurité d’évaluer les implications plus larges d’une attaque et de hiérarchiser les stratégies d’atténuation plus efficacement.
Examiner un chemin d’attaque
- Sélectionnez un chemin d’attaque spécifique pour l’examiner plus en détail à la recherche de vulnérabilités exploitables potentielles.
- Dans le graphique Chemin d’attaque , pointez sur une icône de nœud ou de bord (connecteur) pour afficher des informations supplémentaires sur la façon dont le chemin d’attaque est généré. Avec l’intégration de Defender for Cloud dans le portail Defender, vous pouvez voir des chemins d’attaque qui s’étendent sur plusieurs environnements, par exemple un chemin d’accès d’attaque qui commence à partir d’une machine virtuelle cloud compromise, pivote via une identité associée et atteint un contrôleur de domaine local. Le portail affiche ces chemins hybrides dans la vue graphique, et vous pouvez sélectionner chaque nœud pour plus d’informations et suivre les étapes de correction pour chaque exposition le long du chemin.
Passer en revue les recommandations
- Sélectionnez l’onglet Recommandations pour afficher la liste des recommandations actionnables afin d’atténuer les chemins d’attaque identifiés.
- Triez les recommandations par titre ou sélectionnez une recommandation spécifique pour ouvrir l’écran de recommandation.
- Passez en revue les détails de la recommandation, puis sélectionnez Gérer pour corriger la recommandation dans l’interface de charge de travail appropriée.
Remarque
Pour les chemins d’attaque sur site, il peut arriver que vous voyiez un chemin d’attaque mis en surbrillance sans recommandation directement associée dans la même vue. Dans ces scénarios, les chemins d’attaque sont toujours générés en fonction des signaux de risque observés, tandis que les vulnérabilités liées aux appareils et les recommandations de sécurité restent disponibles sous l’expérience appareils pour l’appareil spécifique impliqué dans le chemin d’attaque.
Afficher une ressource du chemin d’attaque sur la carte d’exposition
Sélectionnez Surface d’attaque>Chemin d’attaque>Graphique>Afficher sur la carte.
Vous pouvez également rechercher et sélectionner une ressource dans le chemin d’attaque à partir de Mapper , puis la sélectionner. Ou sélectionnez Afficher sur la carte pour une ressource dans l’inventaire des appareils.
Explorez les connexions en fonction des besoins.