Geheimen beveiligen in Defender voor Cloud

Microsoft Defender voor Cloud helpt beveiligingsteams het risico te minimaliseren dat aanvallers misbruik maken van beveiligingsgeheimen.

Na het verkrijgen van initiële toegang proberen aanvallers zich lateraal over netwerken te verplaatsen, toegang te krijgen tot resources om beveiligingsproblemen te misbruiken en kritieke informatiesystemen te beschadigen. Laterale verplaatsing omvat vaak referentiesbedreigingen die doorgaans gebruikmaken van gevoelige gegevens, zoals blootgestelde referenties en geheimen, zoals wachtwoorden, sleutels, tokens en verbindingsreeks s om toegang te krijgen tot extra assets.

Geheimen worden vaak gevonden in implementaties met meerdere clouds in bestanden, op VM-schijven of in containers. Ontmaskerde geheimen gebeuren om een aantal redenen:

  • Gebrek aan bewustzijn: Organisaties zijn mogelijk niet op de hoogte van het risico en de gevolgen van blootstelling aan geheimen.
  • Gebrek aan beleid: er is mogelijk geen duidelijk bedrijfsbeleid voor het afhandelen en beveiligen van geheimen in code- en configuratiebestanden.
  • Gebrek aan detectiehulpprogramma's: Hulpprogramma's zijn mogelijk niet aanwezig om geheimenlekken te detecteren en te herstellen.
  • Complexiteit en snelheid: complexe omgevingen met meerdere cloudplatforms, opensource-software en code van derden. Ontwikkelaars kunnen geheimen gebruiken om resources en services te openen en te integreren, en geheimen opslaan in broncodeopslagplaatsen voor gemak en hergebruik. Dit kan leiden tot onbedoelde blootstelling van geheimen in openbare of privéopslagplaatsen, of tijdens gegevensoverdracht of verwerking.
  • Afweging tussen beveiliging en bruikbaarheid: organisaties kunnen geheimen beschikbaar houden in cloudomgevingen voor gebruiksgemak, om de complexiteit en latentie van het versleutelen en ontsleutelen van data-at-rest en in-transit te voorkomen. Hierdoor kunnen de beveiliging en privacy van gegevens en referenties worden aangetast.

Scantypen en plannen

Defender voor Cloud biedt verschillende soorten geheimenscans.

Scan type Details Ondersteuning plannen
Machine-scannen Geheimen scannen zonder agent op VM's met meerdere clouds. Defender voor Cloud CSPM-abonnement (Security Posture Management) of Defender for Servers Plan 2.
Scannen van resources voor cloudimplementatie Geheimen zonder agent scannen op resources voor implementatie van infrastructuur als code in meerdere clouds. Defender CSPM-abonnement.
Scannen van codeopslagplaats Scannen om blootgestelde geheimen in Azure DevOps te detecteren. Defender CSPM-abonnement.

Scanmachtigingen

Als u geheimen wilt scannen, zijn de volgende machtigingen nodig:

  • Lezer voor beveiligingsinformatie

    • Beveiligingsbeheerder

      • Reader

        • Contributor

          • Owner

Geheime bevindingen bekijken

Er zijn een aantal methoden beschikbaar om problemen met geheimen te identificeren en te verhelpen. Niet elke methode wordt ondersteund voor elk geheim.

  • Geheimen controleren in de inventaris van assets: De inventaris toont de beveiligingsstatus van resources die zijn verbonden met Defender voor Cloud. Vanuit de inventaris kunt u de geheimen bekijken die zijn gedetecteerd op een specifieke computer.
  • Aanbevelingen voor geheime gegevens controleren: Wanneer geheime gegevens op assets worden gevonden, wordt een aanbeveling geactiveerd onder het beveiligingsbeheer voor het herstellen van kwetsbaarheden op de pagina Defender voor Cloud Aanbevelingen. Aanbevelingen worden als volgt geactiveerd:
  • Geheimen beoordelen met Cloud Security Explorer. Gebruik Cloud Security Explorer om een query uit te voeren op de cloudbeveiligingsgrafiek voor geheimeninzichten. U kunt uw eigen query's bouwen of een van de ingebouwde sjablonen gebruiken om query's uit te voeren op VM-geheimen in uw omgeving.
  • Aanvalspaden bekijken: Analyse van aanvalspaden scant de cloudbeveiligingsgrafiek om exploiteerbare paden beschikbaar te maken die aanvallen kunnen gebruiken om uw omgeving te schenden en assets met een hoge impact te bereiken. Scannen van VM-geheimen ondersteunt een aantal scenario's voor aanvalspaden.

Ondersteuning voor geheimenbeheer

Defender voor Cloud ondersteunt detectie van de typen geheimen die in de tabel worden samengevat. De kolom Beoordelingsmethoden geeft aan welke methoden u kunt gebruiken om aanbevelingen met betrekking tot geheimen te onderzoeken en op te heffen.

Geheimentype Detectie van VM-geheimen Detectie van geheimen voor cloudimplementatie Beoordelen met
Onveilige persoonlijke SSH-sleutels
Ondersteunt RSA-algoritme voor PuTTy-bestanden.
PKCS#8- en PKCS#1-standaarden
OpenSSH-standaard
Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintext Azure SQL verbindingsreeks s bieden ondersteuning voor SQL PAAS. Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintext Azure-database voor PostgreSQL. Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintext Azure-database voor MySQL. Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintext Azure Cosmos DB, waaronder PostgreSQL en MySQL. Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintext AWS RDS verbindingsreeks ondersteunt SQL PAAS:
Plaintext Amazon Aurora met Postgres- en MySQL-smaken.
Plaintext Amazon aangepaste RDS met Oracle- en SQL Server-smaken.
Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Platte tekst Azure Storage-account verbindingsreeksen Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintext Azure Storage-account verbindingsreeks s. Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintext SAS-tokens voor Azure Storage-account. Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintext AWS-toegangssleutels. Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Plaintekst AWS S3 presigned URL. Yes Yes Inventaris, Cloud Security Explorer, aanbevelingen, aanvalspaden
Ondertekende platte tekst URL van Google Storage. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Opgemaakte tekst Microsoft Entra ID clientgeheim. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure DevOps Persoonlijke Toegangstoken. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext GitHub Persoonlijk toegangstoken. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure-app Configuratietoegangssleutel. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Cognitive Service-sleutel. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Microsoft Entra-gebruikersreferenties. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Container Registry-toegangssleutel. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Platte tekst Azure App Service-implementatiewachtwoord. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Databricks Persoonlijk toegangstoken. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Toegangssleutel voor Azure SignalR in platte tekst. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure API Management Subscription Key. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Geheime sleutel van Azure Bot Framework in platte tekst. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Machine Learning-webservice-API-sleutel. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Communication Services-toegangssleutel. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Event Grid-toegangssleutel. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Toegangssleutel voor Plaintext Amazon Marketplace Web Service (MWS). Yes Yes Inventaris, cloudbeveiligingsverkenner.
Abonnementssleutel voor Azure Maps in platte tekst. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Web PubSub Access Key. Yes Yes Inventaris, cloudbeveiligingsverkenner.
OpenAI API-sleutel voor plaintext. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Gedeelde toegangssleutel van Azure Batch. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Token van NPM-auteur in platte tekst. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Subscription Management Certificate. Yes Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext GCP API-sleutel. No Yes Inventaris, cloudbeveiligingsverkenner.
Referenties in platte tekst voor AWS Redshift. No Yes Inventaris, cloudbeveiligingsverkenner.
Persoonlijke sleutel zonder opmaak. No Yes Inventaris, cloudbeveiligingsverkenner.
ODBC-verbindingstekst zonder opmaak. No Yes Inventaris, cloudbeveiligingsverkenner.
Algemeen wachtwoord in platte tekst. No Yes Inventaris, cloudbeveiligingsverkenner.
Aanmeldingsgegevens van de gebruiker in platte tekst. No Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Travis persoonlijk token. No Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Slack-toegangstoken. No Yes Inventaris, cloudbeveiligingsverkenner.
Platte tekst ASP.NET-sleutel. No Yes Inventaris, cloudbeveiligingsverkenner.
Platte tekst HTTP-autorisatieheader. No Yes Inventaris, cloudbeveiligingsverkenner.
Wachtwoord voor Azure Redis Cache in platte tekst. No Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Gedeelde toegangssleutel van Azure IoT. No Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure DevOps App Secret. No Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Function API-sleutel. No Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Gedeelde toegangssleutel van Azure. No Yes Inventaris, cloudbeveiligingsverkenner.
Platte-tekst gedeelde toegangs-handtekening van Azure Logic App. No Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Active Directory-toegangstoken. No Yes Inventaris, cloudbeveiligingsverkenner.
Plaintext Azure Service Bus Shared Access Signature. No Yes Inventaris, cloudbeveiligingsverkenner.