Wat is serverloze beveiliging?

Microsoft Defender voor Cloud, als een cloudeigen platform voor toepassingsbeveiliging (CNAPP), biedt zichtbaarheid, beveiliging en postuurbeheer voor serverloze workloads in omgevingen met meerdere clouds. Het breidt de dekking uit naar Azure Web Apps, Azure Functions en Amazon Web Services (AWS) Lambda.

Serverloze beveiliging detecteert en inventariseert automatisch Web Apps, Azure Functions en AWS Lambda-functies in uw omgeving. Na detectie identificeert Defender voor Cloud onjuiste configuraties, beveiligingsproblemen en onveilige afhankelijkheden. Het biedt vervolgens herstelrichtlijnen en continue houdingsevaluatie om organisaties te helpen het risico in dynamische serverloze architecturen te verminderen.

Meer informatie over de beschikbaarheid van de cloud voor deze functie.

Vereisten voor serverloze beveiliging en beschikbaarheid

Note

Vanaf 18 augustus worden verouderde aanbevelingen verwijderd. Deze wijziging kan invloed hebben op je veilige score als de aanbevelingen in je abonnementen aanwezig waren. Om serverless dekking voor je abonnementen te behouden, zorg ervoor dat je Serverless Protection inschakelt volgens de onderstaande stappen (facturering geldt).

Serverloze beveiliging is beschikbaar als onderdeel van het Defender cloudbeveiligingspostuurbeheerplan (Defender CSPM).

Als u serverless-beveiliging wilt inschakelen, moet u het Defender CSPM-plan inschakelen voor uw abonnement en de onderdeel Serverless-beveiliging inschakelen van dat plan.

De beschikbare functies variëren momenteel per portal. In de volgende tabel ziet u welke functies beschikbaar zijn in elke portal:

Feature Defender voor Cloud-portaal Defender-portaal
Onboarding met het Defender CSPM-plan
Aanbevelingen voor onjuiste configuratie bekijken
Query's bouwen met Cloud Security Explorer
Workloads verkennen in Cloud-inventaris
Aanvalspaden onderzoeken
Evaluatie van beveiligingsproblemen -

Als u de beschikbaarheid wilt bekijken, raadpleegt u cloudondersteuning.

Zie beperkingen voor serverloze resources.

Voordelen van serverloze beveiliging

Defender voor Cloud breidt de CSPM-mogelijkheden uit naar serverloze workloads door continue zichtbaarheid en risicoanalyse te bieden met de volgende functies:

  • Automatische resourcedetectie: detecteert alle serverloze resources (Azure Functions, Web Apps, AWS Lambda) en vermeldt deze in een uniforme inventaris.
  • Doorlopende houdingsevaluatie: evalueert configuraties op risico's zoals openbare eindpunten, zwakke verificatie en ontbrekende versleuteling.
  • Detectie van verkeerde configuratie: Benadrukt risico's in:
    • Toegangsbeheer: beperkt de netwerkblootstelling en dwingt verificatie af.
    • Identiteit en machtigingen: hiermee voorkomt u laterale verplaatsing, gegevensexfiltratie en misbruik van bevoegdheden.
    • Code-integriteit: helpt beschermen tegen ongeautoriseerde codewijzigingen, zoals risico's op het omzeilen van AWS Lambda-codeondertekening.
  • Evaluatie van beveiligingsproblemen: scant functiepakketten op kwetsbare afhankelijkheden en biedt herstelrichtlijnen.
  • Analyse van aanvalspaden: wijst potentiële aanvalsketens toe die betrekking hebben op serverloze resources, zodat u prioriteit kunt geven aan problemen met een hoog risico.

Defender voor Cloud deze functies gebruikt om organisaties te helpen serverloze workloads te beveiligen in dynamische cloudomgevingen.

Naast deze belangrijkste voordelen is serverloze beveiliging in Defender voor Cloud afgestemd op de bredere CNAPP-visie om toepassingen gedurende hun levenscyclus te beveiligen.

Serverloze beveiliging is ook geïntegreerd in de Defender-portal. Deze integratie biedt zichtbaarheid voor foutconfiguratiedetectie, analyse van aanvalspaden en evaluatie van beveiligingsproblemen in één interface.

Bekijk de aanbevelingen voor beveiliging zonder serverbeveiliging.

Hoe serverloze beveiliging werkt

Serverloze beveiliging in Defender voor Cloud werkt via een combinatie van geautomatiseerde detectie, continue bewaking en risicoanalyse. Wanneer u het Defender CSPM-plan inschakelt en het serverloze beveiligingsonderdeel activeert, scant Defender voor Cloud uw cloudomgeving om alle serverloze resources te identificeren, waaronder Azure Web Apps, Azure Functions en AWS Lambda-functies.

Nadat Defender voor Cloud de resources heeft gedetecteerd, worden hun configuraties en runtime-omgevingen continu bewaakt. Deze resources worden geëvalueerd op basis van een set aanbevolen beveiligingsprocedures en nalevingsstandaarden om onjuiste configuraties, beveiligingsproblemen en onveilige afhankelijkheden te identificeren. Wanneer er een risico wordt gedetecteerd, genereert Defender voor Cloud beveiligingsaanbevelingen met gedetailleerde herstelstappen om u te helpen de problemen op te lossen.

Schakel Serverless-bescherming in voor je omgeving in

Gebruik de volgende stappen om Serverless-beveiliging voor elke omgeving in te schakelen. Je hebt de juiste rechten nodig om de Defender CSPM-instellingen te wijzigen.

Azuur

  1. Meld u aan bij het Azure-portaal.

  2. Ga naar Microsoft Defender voor Cloud>Omgevingsinstellingen.

  3. Selecteer het Azure-abonnement waar je Serverless Protection wilt inschakelen.

  4. Selecteer Defender CSPM en zet de serverloze beschermingsschakelaar aan.

    Screenshot die de Serverless beschermingscomponent toont die is ingeschakeld in de Defender CSPM-planinstellingen voor een Azure-abonnement.

  5. Selecteer Opslaan en sluiten.

Herhaal deze stappen voor elk Azure-abonnement dat serverless dekking vereist.

AWS

  1. Meld u aan bij het Azure-portaal.

  2. Ga naar Microsoft Defender voor Cloud>Omgevingsinstellingen.

  3. Selecteer het verbonden AWS-account waar je Serverless Protection wilt inschakelen.

  4. Selecteer Defender CSPM en zet de serverloze beschermingsschakelaar aan.

    Schermafbeelding waarop te zien is dat het onderdeel voor serverless-beveiliging is ingeschakeld in de planconfiguratie van Defender CSPM voor een verbonden AWS-account.

  5. Selecteer Opslaan en sluiten.

Herhaal deze stappen voor elk verbonden AWS-account dat serverless dekking vereist.

Inventory

Defender voor Cloud biedt een uniforme inventaris van alle gedetecteerde serverloze resources, zodat u ze eenvoudig kunt bekijken en beheren. De inventarispagina bevat details zoals resourcenamen, typen, locaties en bijbehorende beveiligingsresultaten. Filter de resultaten op basis van het resourcetype om u te richten op Web Apps-, Azure Functions- of AWS Lambda-functies.

Cloud-inventarispagina gefilterd op serverloze resources, met Azure Web Apps, Azure Functions en AWS Lambda-vermeldingen.

Nadat u de resultaten hebt gefilterd, selecteert u een resource om details over de beveiligingsstatus te bekijken, inclusief actieve beveiligingsaanbevelingen en hun ernstniveaus.

Pagina met resourcedetails voor een serverloze workload met informatie over de beveiligingsstatus, actieve aanbevelingen en ernstgegevens.
U kunt ook de beveiligingsaanbeveling die aan elke resource is gekoppeld, bekijken om prioriteit te geven aan herstel op basis van de ernst.

Leer hoe u beveiligingsaanbevelingen kunt verhelpen.

Cloud Security Explorer

Defender voor Cloud Cloud Security Explorer biedt geavanceerde filter- en querymogelijkheden, zodat u de beveiligingspostuur van uw serverloze resources kunt analyseren. U kunt aangepaste query's maken om specifieke onjuiste configuraties of beveiligingsproblemen in uw serverloze workloads te identificeren.

Schermopname van de pagina Cloud Security Explorer met een query die specifiek is voor serverloze beveiliging die is ingevoerd.

Meer informatie over het bouwen van query's met Cloud Security Explorer.

Limitations

Serverloze resources die niet in aanmerking komen voor evaluatie van beveiligingsproblemen zijn onder andere:

  • Web Apps en functie-apps die geen actieve energiestatus hebben.
  • Web Apps en functionele apps waarbij toegang tot het openbare netwerk is uitgeschakeld.
  • Web Apps en functie-apps met de volgende soort waarden:
    • app,migration
    • functionapp,botapp
    • app,linux,aspiredashboard
    • app,container,xenon
    • app,botapp
    • app,linux,Kubernetes
    • app,functionapp,windows
    • functionapp,linux,container,Kubernetes
    • app,linux,container,Kubernetes
    • app,xenon
    • functionapp,linux,Kubernetes
    • app,functionapp