Het scannen van machinageheimen

Microsoft Defender voor Cloud biedt geheimenscans in een aantal scenario's, waaronder scannen op machinegeheimen.

Scannen van machinegeheimen is een van Defender voor Cloud's functies voor scannen zonder agent die de beveiligingsstatus van de machine verbeteren. Scannen zonder agent heeft geen geïnstalleerde agents of netwerkconnectiviteit nodig en heeft geen invloed op de prestaties van de machine.

  • Scannen van machinegeheimen zonder agent helpt u bij het snel detecteren, prioriteren en herstellen van blootgestelde geheimen zonder opmaak in uw omgeving.
  • Als er geheimen worden gedetecteerd, helpen bevindingen beveiligingsteams prioriteit te geven aan acties en herstel om het risico op zijdelingse verplaatsing te minimaliseren.
  • Scannen van machines voor ondersteunde geheimen is beschikbaar wanneer Defender voor Servers Abonnement 2 of het Defender CSPM-abonnement (Cloud Security Posture Management) is ingeschakeld.
  • Met scannen op geheimen op machines kunnen Azure-VM's en AWS/GCP-instanties worden gescand die zijn verbonden met Defender voor Cloud.

Beveiligingsrisico's verminderen

Het scannen op geheimen helpt risico’s te verminderen door:

  • Geheimen elimineren die niet nodig zijn.
  • Het principe van minimale bevoegdheden toepassen.
  • Het verbeteren van de beveiliging van geheimen met behulp van geheimenbeheersystemen zoals Azure Key Vault.
  • Gebruik van geheimen met korte levensduur, zoals het vervangen van Azure Storage verbindingsreeksen met SAS-tokens die kortere geldigheidsperioden hebben.

Hoe scannen van machinegeheimen werkt

Geheimen scannen op VM's is zonder agent en maakt gebruik van cloud-API's. Dit werkt als volgt:

  1. Secretsscanning maakt schijfsnapshots en analyseert deze, zonder gevolgen voor de prestaties van de virtuele machine.
  2. Nadat de scanengine voor Microsoft geheimen metagegevens van de schijf verzamelt, worden de gegevens naar Defender voor Cloud verzonden.
  3. De engine voor het scannen van secrets controleert of SSH-privésleutels kunnen worden gebruikt om zich lateraal door uw netwerk te bewegen.
    • SSH-sleutels die niet zijn geverifieerd, worden gecategoriseerd als niet-geverifieerd op de pagina Defender voor Cloud Aanbevelingen.
    • Mappen met testgerelateerde inhoud worden uitgesloten van scannen.

Aanbevelingen voor geheimen voor machines

De volgende aanbevelingen voor beveiliging van machinegeheimen zijn beschikbaar:

  • Azure-resources: Machines moeten bevindingen met betrekking tot geheimen hebben opgelost
  • AWS-resources: geheimbevindingen voor EC2-instanties moeten worden opgelost
  • GCP-resources: VM-instanties moeten bevindingen over geheimen hebben opgelost

Aanvalspaden voor geheimen van machines

De tabel bevat een overzicht van ondersteunde aanvalspaden.

VM Aanvalspaden
Azure De blootgestelde kwetsbare VM heeft een onveilige SSH-privésleutel die wordt gebruikt om zich aan te melden bij een VM.
Blootgestelde kwetsbare VM heeft onveilige geheimen die worden gebruikt om te verifiëren bij een opslagaccount.
Kwetsbare VM heeft onveilige geheimen die worden gebruikt voor verificatie bij een opslagaccount.
Een blootgestelde kwetsbare VM bevat onveilige referenties die worden gebruikt om zich te authenticeren bij een SQL-server.
AWS Een blootgesteld kwetsbaar EC2-exemplaar heeft een onveilige SSH-privésleutel die wordt gebruikt voor authenticatie bij een EC2-exemplaar.
Blootgesteld kwetsbaar EC2-exemplaar heeft een onveilig geheim dat wordt gebruikt voor verificatie bij een opslagaccount.
Een blootgestelde kwetsbare EC2-instantie heeft onveilige geheimen die worden gebruikt om zich te authenticeren bij een AWS RDS-server.
Het kwetsbare EC2-exemplaar heeft onveilige geheimen die worden gebruikt voor verificatie bij een AWS RDS-server.
GCP Blootgesteld, kwetsbaar GCP-VM-exemplaar heeft een onveilige privé-SSH-sleutel die wordt gebruikt voor authenticatie bij een GCP-VM-exemplaar.

Vooraf gedefinieerde cloudbeveiligingsverkenner-query's

Defender voor Cloud biedt deze vooraf gedefinieerde query's voor het onderzoeken van beveiligingsproblemen met geheimen:

  • VM met een geheim in platte tekst dat zich kan verifiëren bij een andere VM - Geeft alle Azure-VM's, AWS EC2-instances of GCP VM-instances terug met een geheim in platte tekst die toegang hebben tot andere VM's of EC2-instances.
  • VM met een secret in platte tekst die zich kan authenticeren bij een opslagaccount - Retourneert alle Azure VM's, AWS EC2-instances of GCP VM-instances met een secret in platte tekst die toegang hebben tot opslagaccounts
  • VM met een secret in platte tekst dat kan worden gebruikt om te verifiëren bij een SQL-database - Geeft alle Azure VM's, AWS EC2-instances of GCP VM-instances weer met een secret in platte tekst die toegang hebben tot SQL-databases.

Machinesecrets onderzoeken en verhelpen

U kunt de bevindingen van machinegeheimen in Defender voor Cloud onderzoeken met behulp van verschillende methoden. Niet alle methoden zijn beschikbaar voor alle geheimen. Bekijk ondersteunde methoden voor verschillende typen geheimen.

Machinegeheimen onderzoeken en herstellen.