サーバーレス保護とは

Microsoft Defender for Cloud、クラウドネイティブ アプリケーション保護プラットフォーム (CNAPP) として、マルチクラウド環境全体のサーバーレス ワークロードの可視性、セキュリティ、および体制管理を提供します。 サポート対象は、Azure Web Apps、Azure Functions、Amazon Web Services (AWS) Lambda にも拡大されます。

サーバーレス保護は、環境内のWeb Apps、Azure Functions、AWS Lambda 関数を自動的に検出してインベントリします。 検出後、Defender for Cloudは、構成の誤り、脆弱性、および安全でない依存関係を特定します。 その後、修復ガイダンスと継続的な体制評価が提供され、組織が動的なサーバーレス アーキテクチャのリスクを軽減するのに役立ちます。

この機能の クラウドの可用性 の詳細について説明します。

サーバーレス保護の要件と可用性

Note

8月18日からは、古くなった推奨事項が削除されます。 この変更は、推奨がサブスクリプションに含まれていた場合、あなたのセキュアスコアに影響を与える可能性があります。 サブスクリプションのサーバーレスカバレッジを維持するためには、以下の手順に従ってサーバーレス保護を有効にしてください(請求が適用されます)。

サーバーレス保護は、Defenderクラウド セキュリティ体制管理 (Defender CSPM) プランの一部として使用できます。

サーバーレス保護を有効にするには、サブスクリプションでDefender CSPMプラン>を有効に <しそのプランのサーバーレス保護コンポーネントを有効にする必要があります。

現在、使用可能な機能はポータルによって異なります。 次の表に、各ポータルで使用できる機能を示します。

特徴 Defender for Cloud ポータル Defender ポータル
Defender CSPM プランを活用したオンボーディング
構成ミスに関する推奨事項を確認する
Cloud Security Explorer を使用してクエリを作成する
Cloud Inventory のワークロードを調べる
攻撃パスを調査する
脆弱性評価 -

可用性を表示するには、 クラウドサポートを参照してください。

サーバーレス リソース の制限事項 を参照してください。

サーバーレス保護の利点

Defender for Cloud は、次の機能を使用して継続的な可視性とリスク評価を提供することで、CSPM 機能をサーバーレス ワークロードに拡張します。

  • 自動リソース検出: すべてのサーバーレス リソース (Azure Functions、Web Apps、AWS Lambda) を検出し、それらを統合インベントリに一覧表示します。
  • 継続的な姿勢評価: パブリック エンドポイント、弱い認証、暗号化の欠如などのリスクについて設定を評価します。
  • 設定ミス検出:リスクを強調する:
    • アクセス制御: ネットワークの公開を制限し、認証を適用します。
    • ID とアクセス許可: 横移動、データ流出、特権の悪用を防ぐのに役立ちます。
    • コードの整合性: AWS Lambda コード署名バイパスリスクなど、未承認のコード変更から保護するのに役立ちます。
  • 脆弱性評価: 関数パッケージをスキャンして脆弱な依存関係を検出し、修復ガイダンスを提供します。
  • 攻撃パス分析: サーバーレス リソースを含む潜在的な攻撃チェーンをマップして、リスクの高い問題に優先順位を付けることができます。

Defender for Cloudは、これらの機能を使用して、組織が動的なクラウド環境でサーバーレス ワークロードをセキュリティで保護するのに役立ちます。

これらの主要な利点に加えて、Defender for Cloudのサーバーレス セキュリティは、ライフサイクル全体を通じてアプリケーションをセキュリティで保護するための、より広範な CNAPP ビジョンに沿っています。

サーバーレス保護は、Defender ポータルにも統合されます。 この統合により、構成ミスの検出、攻撃パスの分析、脆弱性評価を 1 つのインターフェイスで可視化できます。

サーバーレス保護のセキュリティに関する推奨事項を表示します

サーバーレス保護のしくみ

Defender for Cloud のサーバーレス保護は、自動化された検出、継続的な監視、リスク評価の組み合わせによって機能します。 Defender CSPM プランを有効にし、サーバーレス保護コンポーネントをアクティブにすると、Defender for Cloud はクラウド環境をスキャンして、Azure Web Apps、Azure Functions、AWS Lambda 関数を含むすべてのサーバーレス リソースを識別します。

Defender for Cloud は、リソースを検出した後、構成とランタイム環境を継続的に監視します。 これらのリソースは、一連のセキュリティのベスト プラクティスとコンプライアンス標準に照らして評価され、構成の誤り、脆弱性、および安全でない依存関係を特定します。 リスクが検出されると、Defender for Cloud は、問題に対処するために役立つ詳細な修復手順を含むセキュリティに関する推奨事項を生成します。

環境のサーバーレス保護を有効にしましょう

以下の手順を使って各環境でサーバーレス保護を有効にしてください。 Defender CSPMの設定を変更するには適切な権限が必要です。

紺碧

  1. Azure portal にサインインする

  2. Microsoft Defender for Cloud>Environment settings に移動します。

  3. サーバーレス保護を有効にしたいAzureサブスクリプションを選択してください。

  4. Defender CSPMを選択し、サーバーレス保護のトグルをオンにしてください。

    AzureサブスクリプションのDefender CSPMプラン設定でServerless保護コンポーネントが有効になっているスクリーンショットです。

  5. 保存して閉じるを選択します。

サーバーレスカバレッジが必要なAzureサブスクリプションごとにこれらの手順を繰り返します。

AWS

  1. Azure portal にサインインする

  2. Microsoft Defender for Cloud>Environment settings に移動します。

  3. Serverless保護を有効にしたい接続されたAWSアカウントを選択してください。

  4. Defender CSPMを選択し、サーバーレス保護のトグルをオンにしてください。

    接続されたAWSアカウントのDefender CSPMプラン設定でServerless保護コンポーネントが有効になっているスクリーンショットです。

  5. 保存して閉じるを選択します。

サーバーレス対応が必要な接続されたAWSアカウントごとにこれらの手順を繰り返します。

Inventory

Defender for Cloud では、検出されたすべてのサーバーレス リソースの統合インベントリが提供されるため、それらを簡単に表示および管理できます。 [インベントリ] ページには、リソース名、種類、場所、関連するセキュリティ結果などの詳細が表示されます。 リソースの種類に基づいて結果をフィルター処理するだけで、Web Apps、Azure Functions、または AWS Lambda 関数に焦点を当てます。

Azure Web Apps、Azure Functions、AWS Lambda エントリを示すサーバーレス リソースにフィルター処理されたクラウド インベントリ ページ。

結果をフィルター処理したら、リソースを選択して、アクティブなセキュリティの推奨事項とその重大度レベルなど、セキュリティ体制に関する詳細を表示します。

セキュリティの正常性、アクティブな推奨事項、重大度情報を示すサーバーレス ワークロードのリソースの詳細ページ。
また、各リソースに関連付けられているセキュリティに関する推奨事項を確認して、重大度の検出に基づいて修復に優先順位を付けることもできます。

セキュリティに関する推奨事項を修復する方法について説明します。

クラウド セキュリティ エクスプローラー

Defender for Cloudの Cloud Security Explorer には、サーバーレス リソースのセキュリティ体制を分析できるように、高度なフィルター処理とクエリ機能が用意されています。 カスタム クエリを作成して、サーバーレス ワークロード全体の特定の構成ミスや脆弱性を特定できます。

サーバーレス保護に固有のクエリが入力された Cloud Security Explorer ページのスクリーンショット。

Cloud Security Explorer を使用してクエリを作成する方法について説明します。

制限事項

脆弱性評価の対象ではないサーバーレス リソースは次のとおりです。

  • 電源状態が「実行中」ではない Web Apps と関数アプリ。
  • パブリックネットワークアクセスが無効化されたWeb Appsや機能アプリ。
  • 次の種類の値を持つWeb Appsアプリと関数アプリ。
    • app,migration
    • functionapp,botapp
    • app,linux,aspiredashboard
    • app,container,xenon
    • app,botapp
    • app,linux,Kubernetes
    • app,functionapp,windows
    • functionapp,linux,container,Kubernetes
    • app,linux,container,Kubernetes
    • app,xenon
    • functionapp,linux,Kubernetes
    • app,functionapp