Geheimen voor cloudimplementatie beveiligen

Microsoft Defender voor Cloud biedt het scannen van geheimen zonder agent voor cloudimplementaties.

Wat is cloudimplementatie?

Cloudimplementatie verwijst naar het proces van het implementeren en beheren van resources op cloudproviders, zoals Azure en AWS op schaal, en het gebruik van hulpprogramma's zoals Azure Resource Manager sjablonen en AWS CloudFormation-stack. Met andere woorden, een cloudimplementatie is een exemplaar van een IaC-sjabloon (Infrastructure-as-Code).

Elke cloudprovider maakt een API-query beschikbaar en bij het uitvoeren van query's op API's voor cloudimplementatieresources haalt u doorgaans metagegevens van de implementatie op, zoals implementatiesjablonen, parameters, uitvoer en tags.

Beveiliging van softwareontwikkeling tot runtime

Traditionele oplossingen voor het scannen op geheimen detecteren vaak onjuist opgeslagen geheimen in coderepositories, codepijplijnen of bestanden binnen VM's en containers. Resources voor cloudimplementatie worden vaak over het hoofd gezien en kunnen mogelijk geheimen in platte tekst bevatten die toegang kunnen geven tot kritieke bedrijfsmiddelen, zoals databases, blobopslag, GitHub-opslagplaatsen en Azure OpenAI-services. Deze geheimen kunnen aanvallers in staat stellen om anders verborgen aanvalsoppervlakken binnen cloudomgevingen uit te buiten.

Het scannen op geheimen voor cloudimplementaties voegt een extra beveiligingslaag toe, waarmee scenario's worden aangepakt zoals:

  • Verbeterde beveiligingsdekking: In Defender voor Cloud kunnen DevOps-beveiligingsmogelijkheden in Defender voor Cloud blootgestelde geheimen binnen broncodebeheerplatforms identificeren. Handmatig geactiveerde cloudimplementaties vanaf een werkstation van een ontwikkelaar kunnen echter leiden tot blootgestelde geheimen die mogelijk over het hoofd worden gezien. Daarnaast kunnen sommige geheimen pas tijdens de runtime van de implementatie aan het licht komen, zoals geheimen die in de uitvoer van de implementatie worden getoond of uit Azure Key Vault worden opgehaald. Het scannen op geheime gegevens voor cloudimplementaties overbrugt deze kloof.
  • Laterale verplaatsing voorkomen: detectie van blootgestelde geheimen binnen implementatieresources vormt een aanzienlijk risico op onbevoegde toegang.
    • Bedreigingsactoren kunnen deze beveiligingsproblemen misbruiken om lateraal door een omgeving te gaan, en uiteindelijk kritieke services in gevaar te brengen
    • Bij het gebruik van analyse van aanvalspaden met het scannen van cloudimplementatiegeheimen worden aanvalspaden automatisch gedetecteerd met een Azure-implementatie die kan leiden tot een inbreuk op gevoelige gegevens.
  • Detectie van resources: De impact van onjuist geconfigureerde resources voor implementatie kan verstrekkend zijn, waardoor nieuwe resources worden gemaakt binnen een groeiend aanvalsoppervlak.
    • Het detecteren en beveiligen van geheimen in gegevens in het beheervlak van resources kan helpen potentiële schendingen te voorkomen.
    • Het oplossen van blootgestelde geheimen tijdens het maken van resources kan lastig zijn.
    • Scannen van geheimen voor cloudimplementatie helpt bij het identificeren en beperken van deze beveiligingsproblemen in een vroeg stadium.

Met scannen kunt u snel geheimen in tekst zonder opmaak detecteren in cloudimplementaties. Als geheime gegevens worden gedetecteerd, kan Defender voor Cloud uw beveiligingsteam helpen om acties te prioriteren en problemen te verhelpen om het risico op laterale beweging te minimaliseren.

Hoe werkt het scannen van geheimen in cloudimplementaties?

Met scannen kunt u snel geheimen in tekst zonder opmaak detecteren in cloudimplementaties. Het scannen op geheimen voor cloudimplementatieresources is agentloos en maakt gebruik van de control plane-API van de cloud.

De Microsoft-engine voor het scannen van geheimen controleert of SSH-privésleutels kunnen worden gebruikt om zich lateraal door uw netwerk te verplaatsen.

  • SSH-sleutels die niet zijn geverifieerd, worden gecategoriseerd als niet-geverifieerd op de pagina Defender voor Cloud Aanbevelingen.
  • Mappen die worden herkend als die testgerelateerde inhoud bevatten, worden uitgesloten van scannen.

Wat wordt er ondersteund?

Het scannen van resources voor cloudimplementatie detecteert niet-versleutelde geheimen. Scannen is beschikbaar wanneer u het Defender CSPM-plan (Cloud Security Posture Management) gebruikt. Azure en AWS-cloudimplementatie worden ondersteund. Bekijk de lijst met geheimen die Defender voor Cloud kunnen detecteren.

Hoe kan ik problemen met secrets identificeren en oplossen?

Er zijn een aantal manieren:

  • Geheimen controleren in de inventaris van assets: De inventaris toont de beveiligingsstatus van resources die zijn verbonden met Defender voor Cloud. Vanuit de inventaris kunt u de geheimen bekijken die zijn gedetecteerd op een specifieke computer.
  • Aanbevelingen voor geheime gegevens bekijken: wanneer er geheime gegevens op assets worden gevonden, wordt er een aanbeveling weergegeven onder het beveiligingsonderdeel 'Beveiligingsproblemen oplossen' op de pagina Aanbevelingen in Defender voor Cloud.

Aanbevelingen voor beveiliging

De volgende aanbevelingen voor beveiliging van cloudimplementatiegeheimen zijn beschikbaar:

  • Azure-resources: bij Azure Resource Manager-implementaties moeten bevindingen met betrekking tot geheimen zijn opgelost.
  • AWS-resources: AWS CloudFormation Stack moet bevindingen met betrekking tot geheimen hebben opgelost.

Scenario's voor aanvalspaden

Analyse van aanvalspaden is een algoritme op basis van grafieken dat uw cloudbeveiligingsgrafiek scant om exploiteerbare paden beschikbaar te maken die aanvallers kunnen gebruiken om krachtige assets te bereiken.

Vooraf gedefinieerde cloudbeveiligingsverkenner-query's

Met Cloud Security Explorer kunt u proactief potentiële beveiligingsrisico's in uw cloudomgeving identificeren. Dit doet u door een query uit te voeren op de cloudbeveiligingsgrafiek. Maak query's door resourcetypen voor cloudimplementatie te selecteren en de typen geheimen die u wilt zoeken.

Scannen van VM-geheimen.