Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Defender voor Cloud, als een cloudeigen platform voor toepassingsbeveiliging (CNAPP), biedt zichtbaarheid, beveiliging en postuurbeheer voor serverloze workloads in omgevingen met meerdere clouds. Het breidt de dekking uit naar Azure Web Apps, Azure Functions en Amazon Web Services (AWS) Lambda.
Serverloze beveiliging detecteert en inventariseert automatisch Web Apps, Azure Functions en AWS Lambda-functies in uw omgeving. Na detectie identificeert Defender voor Cloud onjuiste configuraties, beveiligingsproblemen en onveilige afhankelijkheden. Het biedt vervolgens herstelrichtlijnen en continue houdingsevaluatie om organisaties te helpen het risico in dynamische serverloze architecturen te verminderen.
Meer informatie over de beschikbaarheid van de cloud voor deze functie.
Vereisten voor serverloze beveiliging en beschikbaarheid
Note
Vanaf 18 augustus worden verouderde aanbevelingen verwijderd. Deze wijziging kan invloed hebben op je veilige score als de aanbevelingen in je abonnementen aanwezig waren. Om serverless dekking voor je abonnementen te behouden, zorg ervoor dat je Serverless Protection inschakelt volgens de onderstaande stappen (facturering geldt).
Serverloze beveiliging is beschikbaar als onderdeel van het Defender cloudbeveiligingspostuurbeheerplan (Defender CSPM).
Als u serverless-beveiliging wilt inschakelen, moet u het Defender CSPM-plan inschakelen voor uw abonnement en de onderdeel Serverless-beveiliging inschakelen van dat plan.
De beschikbare functies variëren momenteel per portal. In de volgende tabel ziet u welke functies beschikbaar zijn in elke portal:
| Feature | Defender voor Cloud-portaal | Defender-portaal |
|---|---|---|
| Onboarding met het Defender CSPM-plan | ||
| Aanbevelingen voor onjuiste configuratie bekijken | ||
| Query's bouwen met Cloud Security Explorer | ||
| Workloads verkennen in Cloud-inventaris | ||
| Aanvalspaden onderzoeken | ||
| Evaluatie van beveiligingsproblemen | - |
Als u de beschikbaarheid wilt bekijken, raadpleegt u cloudondersteuning.
Zie beperkingen voor serverloze resources.
Voordelen van serverloze beveiliging
Defender voor Cloud breidt de CSPM-mogelijkheden uit naar serverloze workloads door continue zichtbaarheid en risicoanalyse te bieden met de volgende functies:
- Automatische resourcedetectie: detecteert alle serverloze resources (Azure Functions, Web Apps, AWS Lambda) en vermeldt deze in een uniforme inventaris.
- Doorlopende houdingsevaluatie: evalueert configuraties op risico's zoals openbare eindpunten, zwakke verificatie en ontbrekende versleuteling.
-
Detectie van verkeerde configuratie: Benadrukt risico's in:
- Toegangsbeheer: beperkt de netwerkblootstelling en dwingt verificatie af.
- Identiteit en machtigingen: hiermee voorkomt u laterale verplaatsing, gegevensexfiltratie en misbruik van bevoegdheden.
- Code-integriteit: helpt beschermen tegen ongeautoriseerde codewijzigingen, zoals risico's op het omzeilen van AWS Lambda-codeondertekening.
- Evaluatie van beveiligingsproblemen: scant functiepakketten op kwetsbare afhankelijkheden en biedt herstelrichtlijnen.
- Analyse van aanvalspaden: wijst potentiële aanvalsketens toe die betrekking hebben op serverloze resources, zodat u prioriteit kunt geven aan problemen met een hoog risico.
Defender voor Cloud deze functies gebruikt om organisaties te helpen serverloze workloads te beveiligen in dynamische cloudomgevingen.
Naast deze belangrijkste voordelen is serverloze beveiliging in Defender voor Cloud afgestemd op de bredere CNAPP-visie om toepassingen gedurende hun levenscyclus te beveiligen.
Serverloze beveiliging is ook geïntegreerd in de Defender-portal. Deze integratie biedt zichtbaarheid voor foutconfiguratiedetectie, analyse van aanvalspaden en evaluatie van beveiligingsproblemen in één interface.
Bekijk de aanbevelingen voor beveiliging zonder serverbeveiliging.
Hoe serverloze beveiliging werkt
Serverloze beveiliging in Defender voor Cloud werkt via een combinatie van geautomatiseerde detectie, continue bewaking en risicoanalyse. Wanneer u het Defender CSPM-plan inschakelt en het serverloze beveiligingsonderdeel activeert, scant Defender voor Cloud uw cloudomgeving om alle serverloze resources te identificeren, waaronder Azure Web Apps, Azure Functions en AWS Lambda-functies.
Nadat Defender voor Cloud de resources heeft gedetecteerd, worden hun configuraties en runtime-omgevingen continu bewaakt. Deze resources worden geëvalueerd op basis van een set aanbevolen beveiligingsprocedures en nalevingsstandaarden om onjuiste configuraties, beveiligingsproblemen en onveilige afhankelijkheden te identificeren. Wanneer er een risico wordt gedetecteerd, genereert Defender voor Cloud beveiligingsaanbevelingen met gedetailleerde herstelstappen om u te helpen de problemen op te lossen.
Schakel Serverless-bescherming in voor je omgeving in
Gebruik de volgende stappen om Serverless-beveiliging voor elke omgeving in te schakelen. Je hebt de juiste rechten nodig om de Defender CSPM-instellingen te wijzigen.
Azuur
Meld u aan bij het Azure-portaal.
Ga naar Microsoft Defender voor Cloud>Omgevingsinstellingen.
Selecteer het Azure-abonnement waar je Serverless Protection wilt inschakelen.
Selecteer Defender CSPM en zet de serverloze beschermingsschakelaar aan.
Selecteer Opslaan en sluiten.
Herhaal deze stappen voor elk Azure-abonnement dat serverless dekking vereist.
AWS
Meld u aan bij het Azure-portaal.
Ga naar Microsoft Defender voor Cloud>Omgevingsinstellingen.
Selecteer het verbonden AWS-account waar je Serverless Protection wilt inschakelen.
Selecteer Defender CSPM en zet de serverloze beschermingsschakelaar aan.
Selecteer Opslaan en sluiten.
Herhaal deze stappen voor elk verbonden AWS-account dat serverless dekking vereist.
Inventory
Defender voor Cloud biedt een uniforme inventaris van alle gedetecteerde serverloze resources, zodat u ze eenvoudig kunt bekijken en beheren. De inventarispagina bevat details zoals resourcenamen, typen, locaties en bijbehorende beveiligingsresultaten. Filter de resultaten op basis van het resourcetype om u te richten op Web Apps-, Azure Functions- of AWS Lambda-functies.
Nadat u de resultaten hebt gefilterd, selecteert u een resource om details over de beveiligingsstatus te bekijken, inclusief actieve beveiligingsaanbevelingen en hun ernstniveaus.
U kunt ook de beveiligingsaanbeveling die aan elke resource is gekoppeld, bekijken om prioriteit te geven aan herstel op basis van de ernst.
Leer hoe u beveiligingsaanbevelingen kunt verhelpen.
Cloud Security Explorer
Defender voor Cloud Cloud Security Explorer biedt geavanceerde filter- en querymogelijkheden, zodat u de beveiligingspostuur van uw serverloze resources kunt analyseren. U kunt aangepaste query's maken om specifieke onjuiste configuraties of beveiligingsproblemen in uw serverloze workloads te identificeren.
Meer informatie over het bouwen van query's met Cloud Security Explorer.
Limitations
Serverloze resources die niet in aanmerking komen voor evaluatie van beveiligingsproblemen zijn onder andere:
- Web Apps en functie-apps die geen actieve energiestatus hebben.
- Web Apps en functionele apps waarbij toegang tot het openbare netwerk is uitgeschakeld.
- Web Apps en functie-apps met de volgende soort waarden:
app,migrationfunctionapp,botappapp,linux,aspiredashboardapp,container,xenonapp,botappapp,linux,Kubernetesapp,functionapp,windowsfunctionapp,linux,container,Kubernetesapp,linux,container,Kubernetesapp,xenonfunctionapp,linux,Kubernetesapp,functionapp