Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Aanbevelingen voor beveiliging in Microsoft Defender voor Cloud u helpen uw beveiligingspostuur te verbeteren en te beveiligen. Aanbevelingen zijn gebaseerd op evaluaties op basis van beveiligingsstandaarden gedefinieerd voor Azure-abonnementen, Amazon Web Services-accounts (AWS) en GCP-projecten (Google Cloud Platform) waarvoor Defender voor Cloud is ingeschakeld.
In dit artikel wordt beschreven hoe u het volgende kunt doen:
- Maak aangepaste aanbevelingen voor alle clouds (Azure, AWS en GCP) met een KQL-query (Kusto Query Language).
- Wijs aangepaste aanbevelingen toe aan een aangepaste beveiligingsstandaard.
Prerequisites
Voordat je aangepaste aanbevelingen of standaarden opstelt, zorg ervoor dat je aan de volgende eisen voldoet:
- U hebt eigenaarsmachtigingen voor het abonnement nodig om een nieuwe beveiligingsstandaard te maken.
- U hebt beveiligingsbeheerdersmachtigingen nodig om aangepaste aanbevelingen te maken.
- Als u aangepaste aanbevelingen wilt maken op basis van Kusto Query Language (KQL), moet het Defender Cloud Security Posture Management (CSPM)-plan zijn ingeschakeld. Alle klanten kunnen aangepaste aanbevelingen maken op basis van Azure Policy.
- Bekijk de ondersteuning in Azure-clouds voor aangepaste aanbevelingen.
We raden u aan deze aflevering van Defender voor Cloud in het veld te bekijken voor meer informatie over aangepaste aanbevelingen en het schrijven van KQL-query's.
Een aangepaste aanbeveling maken
Maak aangepaste aanbevelingen, waaronder stappen voor herstel, ernst en de standaarden waaraan de aanbeveling moet worden toegewezen. U voegt aanbevelingslogica toe met KQL. U kunt een eenvoudige queryeditor gebruiken met ingebouwde querysjablonen die u naar behoefte kunt aanpassen of u kunt uw KQL-query helemaal zelf schrijven.
Een aangepaste aanbeveling maken:
Meld u aan bij het Azure-portaal.
Ga naar Microsoft Defender voor Cloud>Omgevingsinstellingen> het relevante abonnement.
Selecteer Beveiligingsbeleid>+ Aangepaste aanbeveling maken.
Voer de details in: Vereist: naam, bereik, ernst en beveiligingsprobleem. Optioneel: Beschrijving, Herstel.
Kies Volgende.
Voer een KQL-query in of selecteer Query-editor openen.
Kies Volgende.
Selecteer de relevante standaarden voor de aanbeveling.
Kies Volgende.
Selecteer de aangepaste standaarden die u wilt toewijzen.
Selecteer Beoordelen en maken.
Bekijk de details van de aanbeveling.
Klik op Creëren.
De queryeditor gebruiken
U wordt aangeraden de queryeditor te gebruiken om een aanbevelingsquery te maken. U kunt ook de opgegeven querysjablonen en voorbeelden gebruiken om voorbeeldquery's weer te geven en te leren hoe u uw eigen query's maakt.
- Met behulp van de editor kunt u uw query bouwen en testen voordat u deze gaat gebruiken.
- Selecteer How to voor hulp bij het structureren van de query en voor aanvullende instructies en koppelingen.
- De editor bevat ingebouwde aanbevelingsqueryvoorbeelden die u kunt gebruiken om uw eigen query te bouwen. De gegevens worden weergegeven in dezelfde structuur als in de API.
Selecteer Nieuwe query.
Gebruik de voorbeeldquerysjabloon met de bijbehorende instructies of selecteer een voorbeeld van een ingebouwde aanbevelingsquery in het onderste gedeelte van de pagina om aan de slag te gaan.
Selecteer Query uitvoeren om de query te testen die u hebt gemaakt.
Wanneer de query gereed is, knipt en plakt u deze uit de editor in het deelvenster Aanbevelingsquery .
Selecteer Volgende, selecteer de relevante standaarden voor de aanbeveling, selecteer de aangepaste standaarden om toe te wijzen, en selecteer vervolgens Beoordelen en aanmaken.
Bekijk de aanbevelingsdetails en kies Aanmaken.
Querysjablonen en voorbeelden
De queryeditor bevat ingebouwde voorbeelden en de sjablonen in deze sectie laten zien hoe u algemene beveiligingscontroles kunt structuren. Elke sjabloon retourneert de resources die binnen het toepassingsbereik vallen en markeert niet-conforme resources als UNHEALTHY. In dit sjabloonpatroon kunt u alleen de condition expressie bewerken en de HealthStatus regel ongewijzigd laten.
Note
In de sjablonen in deze sectie worden Azure resourcetypen gebruikt. Voor AWS- en GCP-resources wijzigt u Environment == 'Azure' in Environment == 'AWS' of Environment == 'GCP' en werkt u Identifiers.Type bij zodat deze overeenkomt met het resourcetype in uw omgeving.
Vereisten voor KQL-uitvoerschema
Voordat u uw query schrijft, moet u het vereiste uitvoerschema begrijpen. Dit is hoe Microsoft Defender voor Cloud uw resultaten interpreteert en resultaten toe wijst aan resources.
Vereiste uitvoerkolommen:
| Column | Type | Purpose |
|---|---|---|
Id |
String (vereist) | Resource-id die door Defender voor Cloud wordt gebruikt om naar de resource te verwijzen. |
Name |
String (vereist) | De naam van de door mensen leesbare resource die wordt weergegeven in bevindingen. |
Environment |
String (vereist) | Cloudomgeving: Azure, AWS of GCP. |
Identifiers |
Dynamisch (vereist) | Resourcetype en ID's doorgegeven vanuit het bronrecord. |
AdditionalData |
Dynamisch (vereist) | Aanvullende bronmetagegevens die zijn doorgegeven vanuit de bronrecord. |
Record |
Dynamisch (vereist) | Volledige resourcerecord met alle eigenschappen. |
HealthStatus |
String (vereist) | Beoordelingsresultaat: UNHEALTHY (voldoet niet) of HEALTHY (voldoet). |
Beëindig uw query altijd met: | project Id, Name, Environment, Identifiers, AdditionalData, Record, HealthStatus
Evaluatietoewijzing:
Elke query moet een HealthStatus waarde instellen voor elke resource. Gebruik het volgende patroon als de kernlogica voor gezondheidsevaluatie in je aangepaste aanbevelingsquery, waarbij je de tijdelijke voorwaarde vervangt door je eigen test:
| extend condition = (your condition here)
| extend HealthStatus = iff(condition, 'UNHEALTHY', 'HEALTHY')
In dit patroon bewerkt u alleen de condition expressie. Houd de volgende HealthStatus uitdrukking ongewijzigd in je zoekopdracht zodat Defender voor Cloud overeenkomende bronnen als compliant of niet-compliant kan classificeren:
| extend HealthStatus = iff(condition, 'UNHEALTHY', 'HEALTHY')
Resources waarvoor HealthStatusUNHEALTHY is, worden in Defender voor Cloud weergegeven als niet-conforme bevindingen. Resources waarbij HealthStatusHEALTHY is, voldoen en worden niet weergegeven in de bevindingen.
Belangrijk
Stel HealthStatus altijd in op 'UNHEALTHY' of 'HEALTHY'. Geef alle bronnen binnen het toepassingsgebied terug. Defender voor Cloud gebruikt de kolom HealthStatus om de naleving te bepalen. Het weglaten van resources uit de resultaatset wordt beschouwd als geen gegevens, niet als 'gezond'.
Veelvoorkomende fouten en oplossingen:
-
Vereiste kolommen ontbreken: Als een van de zeven vereiste kolommen ontbreekt, mislukt de query. Altijd eindigen met
| project Id, Name, Environment, Identifiers, AdditionalData, Record, HealthStatus. -
Onjuiste
HealthStatuswaarden: Alleen'UNHEALTHY'en'HEALTHY'zijn geldige waarden (hoofdlettergevoelig). Andere waarden of null veroorzaken parseringsfouten. -
Onjuiste eigenschapspaden: Eigenschappen worden geopend via
Record.properties.*, niet rechtstreeks. Gebruik bijvoorbeeldRecord.properties.httpsOnly, nietproperties.httpsOnly. -
Hoofdlettergevoeligheid van resourcetype: Gebruik
=~(niet-hoofdlettergevoelige overeenkomst) bijIdentifiers.Type-vergelijkingen. Bijvoorbeeld:Identifiers.Type =~ 'Microsoft.Storage/storageAccounts'. -
Null-eigenschappen voor abonnementen: Test uw query in abonnementen met verschillende configuraties. Gebruik
isnull()controles waarbij eigenschappen mogelijk afwezig zijn.
Gebruik grootschalig aangepaste aanbevelingen
Het maken van aangepaste aanbevelingen in de Azure-portal is het meest geschikt voor de meeste gebruikers. De interface biedt een handige KQL-editor en ingebouwde validatiehulpprogramma's. Een programmatische benadering kan ook handig zijn wanneer u aanbevelingen moet implementeren in veel omgevingen of abonnementen.
Automatiseren via de API
Als u KQL-query's vooraf hebt gevalideerd en aangepaste aanbevelingen wilt automatiseren, kunt u de Microsoft Defender voor Cloud-API gebruiken. Met deze methode kunt u snel aanbevelingen implementeren, zodat ze consistent en schaalbaar zijn in uw cloudomgevingen.
- Voordelen: u kunt de implementatie van aangepaste aanbevelingen automatiseren en schalen.
- Wanneer moet u deze methode gebruiken: deze methode is ideaal voor grootschalige implementaties waarbij u aanbevelingen consistent moet toepassen in meerdere omgevingen.
Zie de Defender voor Cloud Samengestelde API-verwijzing voor meer informatie over het gebruik van de API voor het beheren van aangepaste aanbevelingen.
Een aangepaste norm maken
Aangepaste aanbevelingen kunnen worden toegewezen aan een of meer aangepaste standaarden.
Een aangepaste standaard maken:
Meld u aan bij het Azure-portaal.
Ga naar Microsoft Defender voor Cloud>Omgevingsinstellingen> het relevante abonnement.
Selecteer Beveiligingsbeleid>+ Standaard maken.>
Selecteer de aanbevelingen die u wilt toevoegen aan de aangepaste standaard.
(Optioneel) Raadpleeg de kolom Bron voor Azure abonnementen.
Klik op Creëren.
Aangepaste aanbevelingen maken en verbeteren met Azure Policy (verouderd)
Voor Azure-abonnementen kunt u aangepaste aanbevelingen en standaarden maken en deze verbeteren met behulp van Azure Policy. Dit is een verouderde functie en we raden u aan de nieuwe functie voor aangepaste aanbevelingen te gebruiken.
Een aangepaste aanbeveling en standaard maken (verouderd)
U kunt aangepaste aanbevelingen en standaarden maken in Defender voor Cloud door beleidsdefinities en initiatieven in Azure Policy te maken en deze in Defender voor Cloud te onboarden.
Een aangepaste aanbeveling of standaard maken met Azure Policy (verouderd):
- Maak één of meer beleidsdefinities aan in het Azure Policy-portaal, of maak beleidsdefinities programmatisch.
- Maak een beleidsinitiatief dat de aangepaste beleidsdefinities bevat.
Het initiatief opnemen als een aangepaste standaard (verouderd)
Beleidstoewijzingen worden door Azure Policy gebruikt om Azure-resources toe te wijzen aan een beleid of initiatief.
Als u een initiatief wilt onboarden naar een aangepaste beveiligingsstandaard in Defender voor Cloud, moet u "ASC":"true" opnemen in de aanvraagbody, zoals hier wordt weergegeven. Met het veld ASC wordt het initiatief toegevoegd aan Microsoft Defender voor Cloud.
Een aangepast initiatief onboarden:
Voorbeeld voor het onboarden van een aangepast initiatief
Gebruik het volgende REST-verzoek om het Azure Policy-initiatief te maken of bij te werken dat je eigen Defender voor Cloud-standaard ondersteunt:
PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Authorization/policySetDefinitions/{policySetDefinitionName}?api-version=2021-06-01
Aanvraagbody (JSON):
{
"properties": {
"displayName": "Cost Management",
"description": "Policies to enforce low cost storage SKUs",
"metadata": {
"category": "Cost Management",
"ASC":"true"
},
"parameters": {
"namePrefix": {
"type": "String",
"defaultValue": "myPrefix",
"metadata": {
"displayName": "Prefix to enforce on resource names"
}
}
},
"policyDefinitions": [
{
"policyDefinitionId": "/subscriptions/<Subscription ID>/providers/Microsoft.Authorization/policyDefinitions/7433c107-6db4-4ad1-b57a-a76dce0154a1",
"policyDefinitionReferenceId": "Limit_Skus",
"parameters": {
"listOfAllowedSKUs": {
"value": [
"Standard_GRS",
"Standard_LRS"
]
}
}
},
{
"policyDefinitionId": "/subscriptions/<Subscription ID>/providers/Microsoft.Authorization/policyDefinitions/ResourceNaming",
"policyDefinitionReferenceId": "Resource_Naming",
"parameters": {
"prefix": {
"value": "[parameters('namePrefix')]"
},
"suffix": {
"value": "-LC"
}
}
}
]
}
}
Voorbeeld om een toewijzing te verwijderen
Om een legacy custom standaard uit een abonnement te verwijderen, gebruik je het volgende REST-verzoek om de beleidstoewijzing te verwijderen:
DELETE https://management.azure.com/{subscription}/providers/Microsoft.Authorization/policyAssignments/{policyAssignmentName}?api-version=2018-05-01
Aangepaste aanbevelingen verbeteren (verouderd)
De ingebouwde aanbevelingen die worden geleverd met Microsoft Defender voor Cloud bevatten details zoals ernstniveaus en herstelinstructies. Als u dit type informatie wilt toevoegen aan aangepaste aanbevelingen voor Azure, gebruikt u de REST API.
De twee typen gegevens die u kunt toevoegen, zijn:
- RemediationDescription – Tekenreeks
- Ernst – Opsomming [Laag, Gemiddeld, Hoog]
De metagegevens moeten worden toegevoegd aan de beleidsdefinitie voor een beleid dat deel uitmaakt van het aangepaste initiatief. De metadata zou in de 'securityCenter'-eigenschap moeten staan, zoals weergegeven:
{
"metadata": {
"securityCenter": {
"RemediationDescription": "Custom description goes here",
"Severity": "High"
}
}
}
Het volgende voorbeeld toont een volledige aangepaste beleidsdefinitie die de securityCenter metadata-eigenschap met details over herstel- en ernst bevat:
{
"properties": {
"displayName": "Security - ERvNet - AuditRGLock",
"policyType": "Custom",
"mode": "All",
"description": "Audit required resource groups lock",
"metadata": {
"securityCenter": {
"RemediationDescription": "Resource Group locks can be set via Azure Portal -> Resource Group -> Locks",
"Severity": "High"
}
},
"parameters": {
"expressRouteLockLevel": {
"type": "String",
"metadata": {
"displayName": "Lock level",
"description": "Required lock level for ExpressRoute resource groups."
},
"allowedValues": [
"CanNotDelete",
"ReadOnly"
]
}
},
"policyRule": {
"if": {
"field": "type",
"equals": "Microsoft.Resources/subscriptions/resourceGroups"
},
"then": {
"effect": "auditIfNotExists",
"details": {
"type": "Microsoft.Authorization/locks",
"existenceCondition": {
"field": "Microsoft.Authorization/locks/level",
"equals": "[parameters('expressRouteLockLevel')]"
}
}
}
}
}
}
Zie REST API-voorbeelden voor metagegevens van evaluaties voor nog een voorbeeld van een securityCenter-eigenschap.
Volgende stappen
U kunt de volgende koppelingen gebruiken voor meer informatie over Kusto-query's: