Co to jest zarządzanie stanem zabezpieczeń w chmurze (CSPM)

Zarządzanie stanem zabezpieczeń w chmurze (CSPM) to podstawowa funkcja usługi Microsoft Defender dla Chmury. CSPM zapewnia ciągły wgląd w stan bezpieczeństwa zasobów i obciążeń chmurowych, oferując praktyczne wskazówki dotyczące poprawy poziomu bezpieczeństwa w Azure, AWS i GCP.

Defender dla Chmury nieustannie ocenia Twoją infrastrukturę chmurową względem standardów bezpieczeństwa zdefiniowanych dla subskrypcji Azure, kont Amazon Web Services (AWS) oraz projektów Google Cloud Platform (GCP). Usługa Defender dla Chmury wystawia zalecenia dotyczące zabezpieczeń, które ułatwiają identyfikowanie i zmniejszanie błędów konfiguracji chmury oraz zagrożeń bezpieczeństwa.

Dla elastycznego serwera Azure Database for PostgreSQL, CSPM w usłudze Defender nieustannie ocenia konfiguracje na poziomie serwera i bazy danych względem najlepszych praktyk bezpieczeństwa PostgreSQL. Oceny wskazują kwestie związane z bezpieczeństwem sieci, audytem i odpornością operacyjną. Jeśli CSPM w usłudze Defender jest już włączony, oceny dostarczają rekomendacji priorytetowych dla ryzyka bez konieczności innej konfiguracji.

Gdy Fundamentalal CSPM jest włączony, standard Microsoft Cloud Security Benchmark (MCSB) dostarcza rekomendacji pomagających zabezpieczyć środowisko multicloud. Wskaźnik bezpieczeństwa oparty na niektórych zaleceniach MCSB pomaga monitorować zgodność z chmurą. Wyższy wynik wskazuje niższy zidentyfikowany poziom ryzyka.

Ważna

Od 27 października 2026 roku Foundational CSPM przejdzie na model opt-in i nie będzie już domyślnie włączany dla nowych subskrypcji Azure. Bezpłatny plan będzie nadal dostępny bezpłatnie i można go włączyć w dowolnym momencie, w zależności od potrzeb Twojej organizacji. Istniejące subskrypcje, które już mają włączony Foundational CSPM, pozostaną włączone, chyba że wyłączysz plan. Więcej informacji można znaleźć w artykule Opt in to Foundational CSPM.

Plany CSPM

Usługa Defender dla Chmury oferuje dwa plany CSPM:

  • Podstawowy CSPM (darmowy): Dostępny bezpłatnie. Od 27 października 2026 roku nowe subskrypcje Azure muszą wyrazić zgodę. Nie ma to wpływu na onboarding AWS i GCP.
  • CSPM w usłudze Defender (płatny): Oferuje dodatkowe możliwości wykraczające poza podstawowy plan CSPM, w tym zaawansowane narzędzia CSPM do monitorowania chmury i monitorowania zgodności. Plan ten oferuje zaawansowane funkcje postawy bezpieczeństwa, takie jak postawa bezpieczeństwa AI, analiza ścieżek ataku oraz priorytetyzacja ryzyka.

Dostępność planu

CSPM w usłudze Defender obsługuje wiele modeli wdrożeń i środowisk chmurowych:

  • Chmury komercyjne: Dostępne we wszystkich regionach komercyjnych Azure.
  • Chmury rządowe: dostępne w Azure Government i Azure Government Secret.
  • Multi-cloud: Wsparcie dla środowisk Azure, AWS i GCP.
  • Hybrid: Zasoby lokalne połączone przez Azure Arc.
  • DevOps: GitHub, Azure DevOps i integracja z GitLab.
  • Rejestry zewnętrzne: Złącza Docker Hub i JFrog Artifactory obsługują wybrane funkcje Foundational CSPM i CSPM w usłudze Defender. Defender for Containers obsługuje również wybrane funkcje obrazów kontenerów. Informacje o dostępności w zależności od planu można znaleźć w sekcjach możliwości rejestru zewnętrznego oraz wzorce dostępu do funkcji rozwiązania Defender for Containers.

Aby uzyskać szczegółowe informacje o dostępności regionalnej i obsłudze chmury dla instytucji rządowych, zobacz macierz obsługi środowisk w chmurze.

Planowanie cennika

Rozliczenia CSPM w usłudze Defender opierają się na konkretnych zasobach włączonych w subskrypcjach lub złączach.

  • Zobacz Cennik usługi Defender dla Chmury i skorzystaj z kalkulatora kosztów , aby oszacować koszty.
  • Zaawansowane funkcje bezpieczeństwa DevOps (adnotacje pull request, mapowanie kodu do chmury, analiza ścieżek ataku oraz eksplorator bezpieczeństwa) wymagają płatnego planu CSPM w usłudze Defender. Plan bezpłatny zawiera podstawowe zalecenia dotyczące usługi Azure DevOps. Szczegóły można znaleźć w artykule Funkcje bezpieczeństwa DevOps.
  • Tabele zasobów podlegających rozliczeniu dla platform Azure i AWS w tym artykule zawierają objęte nimi typy zasobów, wymagania dotyczące aktywacji oraz daty rozpoczęcia naliczania opłat za ochronę bezserwerową i kontenery bezserwerowe.

Zarządzanie stanem zabezpieczeń chmury w usłudze Azure

CSPM w usłudze Defender zapewnia Cloud Security Posture Management dla infrastruktury, obliczeń, danych i obciążeń aplikacyjnych Azure. Dowiedz się, jak włączyć CSPM w usłudze Defender w swojej subskrypcji Azure.

Zasoby platformy Azure podlegające rozliczeniu

CSPM w usłudze Defender chroni wszystkie obciążenia Azure, ale rozliczenia dotyczą tylko konkretnych zasobów wymienionych w poniższej tabeli:

Service Typy zasobów Wykluczenia
Compute Maszyny wirtualne, zestawy skalowania maszyn wirtualnych, klasyczne maszyny wirtualne Cofnięto przydział maszyn wirtualnych, maszyn wirtualnych usługi Databricks
Magazyn Konta magazynu Konta bez kontenerów obiektów blob lub udziałów plików
Databases serwery SQL, serwery elastyczne Azure Database for PostgreSQL, serwery elastyczne Azure Database for MySQL, obszary robocze Synapse -
Ochrona bezserwerowa 1 Aplikacje funkcjonalne, Web Apps -
Kontenery bezserwerowe 2 Azure Container Apps (ACA), Azure Container Instances (ACI) -

1 Aby chronić Function Apps i Web Apps oraz rozpocząć rozliczanie za tę funkcję, należy włączyć ochronę bezserwerową w CSPM w usłudze Defender. Rozliczanie weszło w życie 1 kwietnia 2026 r.

2 Aby chronić Azure Container Apps i Azure Container Instances oraz rozpocząć rozliczanie za tę funkcję, włącz komponent Serverless Containers w CSPM w usłudze Defender. Włącz dostęp do rejestru dla pełnego pokrycia kontenerami bezserwerowymi. Naliczanie opłat zaczęło obowiązywać 1 lipca 2026 r.

Funkcje i możliwości Azure

Poniższa tabela podsumowuje funkcje Azure dostępne w Foundational CSPM i CSPM w usłudze Defender:

Funkcja Podstawowy CSPM Obrońca CSPM
Spis zasobów
Eksportowanie danych
Wizualizacja i raportowanie danych za pomocą skoroszytów platformy Azure
Test porównawczy zabezpieczeń w chmurze firmy Microsoft
Wskaźnik bezpieczeństwa
Zalecenia dotyczące zabezpieczeń
Narzędzia do korygowania
Automatyzacja przepływu pracy
Ocena luk w zabezpieczeniach kontenerów od kodu do chmury bez użycia agenta -
Odnajdywanie bez agenta dla platformy Kubernetes -
Skanowanie sekretów maszyn wirtualnych bez agenta -
Skanowanie luk w zabezpieczeniach maszyn wirtualnych bez agenta -
Zarządzanie stanem zabezpieczeń sztucznej inteligencji -
Zarządzanie stanem zabezpieczeń interfejsu API -
Analiza ścieżki ataku -
Pulpit nawigacyjny zabezpieczeń usługi Azure Kubernetes Service (wersja zapoznawcza) -
Ochrona krytycznych zasobów -
Zalecenia niestandardowe -
Zarządzanie stanem zabezpieczeń danych (DSPM), skanowanie danych poufnych -
Wykrywanie i stan zabezpieczeń dla bezserwerowych obciążeń kontenerowych -
Zarządzanie do kierowania procesem naprawczym na dużą skalę -
Analiza ekspozycji internetowej -
Zarządzanie obszarem ataków zewnętrznych -
Oceny zgodności z przepisami -
Wyszukiwanie zagrożeń za pomocą eksploratora zabezpieczeń -
Priorytetyzacja ryzyka -
Ochrona bezserwerowa -

Zarządzanie Posturą Bezpieczeństwa w chmurze AWS

CSPM w usłudze Defender łączy się z kontami Amazon Web Services (AWS), aby zapewnić zarządzanie stanem bezpieczeństwa w chmurze, oceny bezpieczeństwa, skanowanie podatności oraz kontekst ryzyka dla zasobów AWS. Dowiedz się, jak połączyć swoje konta AWS z Defender dla Chmury i zapoznaj się z wymaganiami wstępnymi AWS.

Zasoby AWS podlegające rozliczeniu

Poniższa tabela zawiera zasoby podlegające rozliczeniu i wyłączenia po włączeniu usługi CSPM w usłudze Defender dla łączników AWS:

Service Typy zasobów Wykluczenia
Compute Instancje EC2 Zdealokowane maszyny wirtualne
Magazyn Zasobniki S3 –
Databases Wystąpienia usługi RDS –
Ochrona bezserwerowa 3 Funkcje lambda platformy AWS –
Kontenery serwerowe 4 Amazon ECS w AWS Fargate –

3 Aby chronić funkcje AWS Lambda i rozpocząć rozliczanie za tę funkcję, włącz ochronę bezserwerową w CSPM w usłudze Defender. Rozliczanie weszło w życie 1 kwietnia 2026 r. Rozliczalny zasób reprezentuje osiem funkcji AWS Lambda.

4 Aby chronić Amazon ECS na obciążeniach AWS Fargate i rozpocząć rozliczanie za tę funkcję, włącz komponent Serverless Containers w CSPM w usłudze Defender. Włącz dostęp do rejestru dla pełnego pokrycia kontenerami bezserwerowymi. Naliczanie opłat zaczęło obowiązywać 1 lipca 2026 r. Zasób podlegający rozliczeniu odpowiada dwóm obciążeniom roboczym Amazon ECS w usłudze AWS Fargate.

Funkcje i możliwości AWS

Poniższa tabela podsumowuje możliwości AWS dostępne w Foundational CSPM i CSPM w usłudze Defender:

Funkcja Podstawowy CSPM Obrońca CSPM
Spis zasobów
Eksportowanie danych
Wizualizacja i raportowanie danych za pomocą skoroszytów platformy Azure
Test porównawczy zabezpieczeń w chmurze firmy Microsoft
Wskaźnik bezpieczeństwa
Zalecenia dotyczące zabezpieczeń
Narzędzia do korygowania
Automatyzacja przepływu pracy
Ocena luk w zabezpieczeniach kontenerów od kodu do chmury bez użycia agenta -
Odnajdywanie bez agenta dla platformy Kubernetes -
Skanowanie sekretów maszyn wirtualnych bez agenta -
Skanowanie luk w zabezpieczeniach maszyn wirtualnych bez agenta -
Zarządzanie stanem zabezpieczeń sztucznej inteligencji -
Analiza ścieżki ataku -
Pozyskiwanie danych w usłudze AWS CloudTrail (wersja zapoznawcza) -
Ochrona krytycznych zasobów -
Zalecenia niestandardowe -
Zarządzanie stanem zabezpieczeń danych (DSPM), skanowanie danych poufnych -
Wykrywanie i stan zabezpieczeń dla bezserwerowych obciążeń kontenerowych -
Zarządzanie do kierowania procesem naprawczym na dużą skalę -
Analiza ekspozycji internetowej -
Zarządzanie obszarem ataków zewnętrznych -
Oceny zgodności z przepisami -
Wyszukiwanie zagrożeń za pomocą eksploratora zabezpieczeń -
Priorytetyzacja ryzyka -
Ochrona bezserwerowa -

Zarządzanie stanem zabezpieczeń chmury w GCP

CSPM w usłudze Defender łączy się z projektami Google Cloud Platform (GCP), aby zapewnić zarządzanie posturą bezpieczeństwa w chmurze oraz ocenę podatności w środowiskach GCP. Dowiedz się, jak połączyć swoje projekty GCP z Defender dla Chmury i zapoznaj się z wymaganiami wstępnymi GCP.

Zasoby GCP podlegające rozliczeniu

Poniższa tabela przedstawia zasoby rozliczane oraz wyłączenia po włączeniu CSPM w usłudze Defender dla projektów GCP:

Service Typy zasobów Wykluczenia
Compute Instancje obliczeniowe, grupy instancji Wystąpienia nieobsługiwania
Magazyn Pojemniki pamięci Klasy nearline/coldline/archive i niewspierane regiony
Databases Instancje Cloud SQL –

Funkcje i możliwości GCP

Poniższa tabela podsumowuje możliwości GCP dostępne w Foundational CSPM i CSPM w usłudze Defender:

Funkcja Podstawowy CSPM Obrońca CSPM
Spis zasobów
Eksportowanie danych
Wizualizacja i raportowanie danych za pomocą skoroszytów platformy Azure
Test porównawczy zabezpieczeń w chmurze firmy Microsoft
Wskaźnik bezpieczeństwa
Zalecenia dotyczące zabezpieczeń
Narzędzia do korygowania
Automatyzacja przepływu pracy
Ocena luk w zabezpieczeniach kontenerów od kodu do chmury bez użycia agenta -
Odnajdywanie bez agenta dla platformy Kubernetes -
Skanowanie sekretów maszyn wirtualnych bez agenta -
Skanowanie luk w zabezpieczeniach maszyn wirtualnych bez agenta -
Zarządzanie stanem zabezpieczeń sztucznej inteligencji -
Analiza ścieżki ataku -
Ochrona krytycznych zasobów -
Zalecenia niestandardowe -
Zarządzanie stanem zabezpieczeń danych (DSPM), skanowanie danych poufnych - 5
Zarządzanie obszarem ataków zewnętrznych -
Zarządzanie do kierowania procesem naprawczym na dużą skalę -
Analiza ekspozycji internetowej -
Oceny zgodności z przepisami -
Wyszukiwanie zagrożeń za pomocą eksploratora zabezpieczeń -
Priorytetyzacja ryzyka -

5 Wykrywanie danych wrażliwych w GCP obsługuje tylko Cloud Storage.

Azure Arc — zarządzanie stanem zabezpieczeń w chmurze

Defender dla Chmury rozszerza Cloud Security Posture Management na zasoby lokalne i hybrydowe połączone przez Azure Arc. Dowiedz się, jak podłączyć maszyny lokalne do Azure Arc i zapoznaj się z warunkami wstępnymi dotyczącymi hybrydowego onboardingu. Korzystaj z Foundational CSPM do przeglądania zasobów obsługujących Arc w inwentarzu aktywów, oceny ich konfiguracji zabezpieczeń oraz przeglądu zaleceń bezpieczeństwa i oceny bezpieczeństwa.

Następujące podstawowe możliwości CSPM wspierają zasoby obsługiwane przez Arc:

Funkcja Podstawowy CSPM Obrońca CSPM
Spis zasobów
Eksportowanie danych
Wizualizacja i raportowanie danych za pomocą skoroszytów platformy Azure
Wskaźnik bezpieczeństwa
Zalecenia dotyczące zabezpieczeń
Narzędzia do korygowania
Automatyzacja przepływu pracy
Ocena podatności rejestru kontenerów dla klastrów połączonych z usługą Arc -

Ocena podatności rejestru kontenerów wymaga dostępu do rejestru i jest również dostępna przez Defender for Containers.

CSPM w usłudze Defender dodaje zaawansowane możliwości zarządzania postawą dla obsługiwanych zasobów z Arc. Dostępność zależy od typu zasobu i środowiska połączonego. Aby poznać wspierane scenariusze Arc i dostępność w chmurze, zobacz macierz wsparcia dla środowisk chmurowych.

Zarządzanie stanem bezpieczeństwa w chmurze DevOps

Możliwości zarządzania posturą bezpieczeństwa w chmurze DevOps zapewniają kontekstualizację kodu do chmury, adnotacje pull requestów, poszukiwanie ryzyka w eksploratorze bezpieczeństwa oraz analizę ścieżek ataku dla środowisk DevOps.

Aby uzyskać dostępność funkcji, wymagania wstępne, pełną macierz funkcji oraz wymagania dotyczące uprawnień, zobacz Wsparcie i wymagania wstępne dla bezpieczeństwa DevOps. Możesz też przejść bezpośrednio do wymagań Azure DevOps lub zewnętrznego rejestru.

Integracje i kondycja zewnętrzna

Defender dla Chmury integruje się z systemami partnerskimi i zewnętrznymi platformami bezpieczeństwa, zapewniając jednolitą postawę bezpieczeństwa i reagowanie na incydenty.

Obsługa chmury platformy Azure

Aby uzyskać pokrycie chmury komercyjnej i krajowej, zobacz Macierz obsługi środowiska chmury platformy Azure.

Następne kroki