Naprawa tajemnic maszyny

Microsoft Defender dla Chmury może skanować maszyny i wdrożenia w chmurze w poszukiwaniu obsługiwanych sekretów, aby zmniejszyć ryzyko przenoszenia bocznego.

Ten artykuł ułatwia identyfikowanie i korygowanie wyników ustaleń skanowania tajnych danych maszyny.

Note

Na tej stronie opisano klasyczny widok Rekomendacje w usłudze Defender dla Chmury. Aby uzyskać najnowsze doświadczenia w portalu Depender, zobacz Przeglądanie zaleceń dotyczących zabezpieczeń.

  • Wyniki można przeglądać i korygować przy użyciu zaleceń dotyczących tajemnic maszynowych.
  • Wyświetl tajne dane znalezione na określonej maszynie w spisie Defender dla Chmury
  • Zagłębiaj się w wyniki tajnych informacji maszyny za pomocą zapytań eksploratora zabezpieczeń w chmurze i ścieżek ataku na tajne informacje maszyny.
  • Nie każda metoda jest obsługiwana dla każdej tajemnicy. Przejrzyj obsługiwane metody dla różnych typów sekretów.

Ważne jest, aby móc ustalić priorytety tajemnic i określić, które z nich wymagają natychmiastowej uwagi. Aby to zrobić, Defender dla Chmury zapewnia:

  • Udostępnianie zaawansowanych metadanych dla każdego tajnego klucza, takich jak czas ostatniego dostępu do pliku, data wygaśnięcia tokenu, wskazanie, czy istnieje zasób docelowy, do którego te tajne informacje zapewniają dostęp, oraz inne.
  • Łączenie metadanych tajnych z kontekstem zasobów chmurowych. Ułatwia to rozpoczęcie pracy z zasobami dostępnymi w Internecie lub tajnymi informacjami, które mogą naruszyć bezpieczeństwo innych poufnych zasobów. Wyniki skanowania tajnych danych są uwzględniane przy priorytetyzowaniu zaleceń opartych na ryzyku.
  • Udostępnianie wielu widoków danych, które ułatwiają zidentyfikowanie najczęściej występujących danych tajnych lub zasobów zawierających takie dane.

Wymagania wstępne

Usuwanie tajemnic przy użyciu zaleceń

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Zalecenia.

  3. Rozwiń kontrolę zabezpieczeń Korygowanie luk w zabezpieczeniach.

  4. Wybierz jedną z odpowiednich rekomendacji:

    • Zasoby platformy Azure: Machines should have secrets findings resolved

    • Zasoby platformy AWS: EC2 instances should have secrets findings resolved

    • Zasoby GCP: VM instances should have secrets findings resolved

      Zrzut ekranu przedstawiający jeden z dwóch możliwych wyników w ramach kontroli zabezpieczeń 'Remediate vulnerabilities'.

  5. Rozwiń Zasoby, których dotyczy problem, aby przejrzeć listę wszystkich zasobów zawierających tajne.

  6. W sekcji Wyniki wybierz sekret, aby wyświetlić szczegółowe informacje o nim.

    Zrzut ekranu przedstawiający szczegółowe informacje o tajemnicy po wybraniu tajemnicy w sekcji 'Ustalenia'.

  7. Rozwiń Kroki naprawcze i wykonaj podane kroki.

  8. Rozwiń sekcję Affected resources, aby przejrzeć zasoby, których dotyczy ten sekret.

  9. (Opcjonalnie) Możesz wybrać zasób, którego dotyczy problem, aby wyświetlić informacje o zasobie.

Tajne informacje, które nie mają znanej ścieżki ataku, są nazywane jako secrets without an identified target resource.

Korygowanie wpisów tajnych dla maszyny w spisie

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Inventory.

  3. Wybierz odpowiednią maszynę wirtualną.

  4. Przejdź do zakładki Sekrety.

  5. Przejrzyj każdy tajny tekst jawny, który jest wyświetlany z odpowiednimi metadanymi.

  6. Wybierz sekret, aby wyświetlić dodatkowe szczegóły tego sekretu.

    Różne typy sekretów mają różne zestawy dodatkowych informacji. Na przykład w przypadku kluczy prywatnych SSH w postaci zwykłego tekstu informacje obejmują powiązane klucze publiczne (mapowanie między kluczem prywatnym do odnalezionego pliku autoryzowanych kluczy lub mapowanie na inną maszynę wirtualną zawierającą ten sam identyfikator klucza prywatnego SSH).

Usuwanie sekretów powiązanych ze ścieżkami ataku

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Rekomendacje>Ścieżka ataku.

    Screenshot pokazujący, jak przejść do ścieżki ataku w Defender dla Chmury.

  3. Wybierz odpowiednią ścieżkę ataku.

  4. Wykonaj kroki korygowania, aby skorygować ścieżkę ataku.

Korygowanie tajnych danych za pomocą narzędzia eksploratora zabezpieczeń chmury

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Cloud Security Explorer.

  3. Wybierz jeden z następujących szablonów:

    • VM z jawnym tajnym tekstem, który może uwierzytelniać się na innej maszynie wirtualnej — zwraca wszystkie maszyny wirtualne Azure, wystąpienia usługi AWS EC2 lub wystąpienia maszyn wirtualnych GCP z jawnym tajnym tekstem, które mogą mieć dostęp do innych maszyn wirtualnych lub instancji EC2.
    • VM z wpisem tajnym w postaci zwykłego tekstu, który może uwierzytelniać się na koncie magazynu — zwraca wszystkie maszyny wirtualne Azure, wystąpienia usługi AWS EC2 lub wystąpienia maszyn wirtualnych GCP z wpisem tajnym w postaci zwykłego tekstu, które mogą uzyskiwać dostęp do kont magazynu.
    • VM z tajnym tekstem w postaci zwykłego tekstu, który może się uwierzytelnić w bazie danych SQL — zwraca wszystkie maszyny wirtualne Azure, instancje AWS EC2 lub instancje maszyn wirtualnych GCP z tajnym tekstem w postaci zwykłego tekstu, które mogą uzyskiwać dostęp do baz danych SQL.

Jeśli nie chcesz używać żadnego z dostępnych szablonów, możesz również utworzyć własne zapytanie w Eksploratorze zabezpieczeń w chmurze.