Ochrona tajemnic w usłudze Defender dla Chmury

Microsoft Defender dla Chmury pomaga zespołom ds. zabezpieczeń zminimalizować ryzyko wykorzystania tajnych informacji przez atakujących.

Po uzyskaniu dostępu początkowego osoby atakujące próbują przenieść się poprzecznie między sieciami, uzyskując dostęp do zasobów w celu wykorzystania luk w zabezpieczeniach i uszkodzenia krytycznych systemów informacyjnych. Przenoszenie boczne często wiąże się z zagrożeniami poświadczeń, które zwykle wykorzystują poufne dane, takie jak ujawnione poświadczenia i wpisy tajne, takie jak hasła, klucze, tokeny i parametry połączenia w celu uzyskania dostępu do dodatkowych zasobów.

Sekrety są często znajdowane w wielochmurowych wdrożeniach w plikach, na dyskach maszyn wirtualnych lub w kontenerach. Ujawnione tajemnice pojawiają się z wielu powodów:

  • Brak świadomości: Organizacje mogą nie być świadomi ryzyka i konsekwencji ujawnienia tajemnic.
  • Brak zasad: może nie istnieć wyraźna polityka firmy w zakresie obsługi i ochrony wpisów tajnych w plikach kodu i konfiguracji.
  • Brak narzędzi wykrywania: Narzędzia mogą nie być dostępne do wykrywania i korygowania wycieków tajemnic.
  • Złożoność i szybkość: złożone środowiska, które mogą obejmować wiele platform w chmurze, oprogramowanie typu open source i kod innej firmy. Deweloperzy mogą używać wpisów tajnych do uzyskiwania dostępu do zasobów i usług oraz do przechowywania wpisów tajnych w repozytoriach kodu źródłowego w celu wygody i ponownego użycia. Może to prowadzić do przypadkowego ujawnienia wpisów tajnych w repozytoriach publicznych lub prywatnych albo podczas transferu lub przetwarzania danych.
  • Kompromis między zabezpieczeniami i użytecznością: Organizacje mogą przechowywać wpisy tajne uwidocznione w środowiskach chmury w celu ułatwienia użytkowania, aby uniknąć złożoności i opóźnień szyfrowania i odszyfrowywania danych magazynowanych i przesyłanych. Może to naruszyć bezpieczeństwo i prywatność danych i poświadczeń.

Rodzaje i plany skanowania

Microsoft Defender dla Chmury zapewnia różne typy skanowania tajnych danych.

Typ skanowania Details Wsparcie planu
Skanowanie maszyn Skanowanie tajnych danych bez użycia agenta na maszynach wirtualnych w środowisku multicloud. Defender dla Chmury plan zarządzania stanem zabezpieczeń (CSPM) lub Defender for Servers (plan 2).
Skanowanie zasobów wdrażania w chmurze Skanowanie tajemnic bez agenta w zasobach wdrożeniowych infrastruktury jako kodu w wielu chmurach. Plan CSPM usługi Defender.
Skanowanie repozytorium kodu Skanowanie w celu odnalezienia ujawnionych sekretów w usłudze Azure DevOps. Plan CSPM usługi Defender.

Skanowanie uprawnień

Do korzystania ze skanowania wpisów tajnych potrzebne są następujące uprawnienia:

  • Przeglądarka zabezpieczeń

    • Administrator zabezpieczeń

      • Czytelnik

        • Contributor

          • Owner

Przeglądanie wyników wpisów tajnych

Dostępnych jest wiele metod identyfikowania i eliminowania problemów z poufnymi danymi. Nie każda metoda jest obsługiwana dla każdej tajemnicy.

  • Przejrzyj tajne elementy w inwentarzu zasobów: inwentarz pokazuje stan zabezpieczeń zasobów połączonych z Defender dla Chmury. Z inwentarza można wyświetlić odnalezione tajemnice na określonej maszynie.
  • Przejrzyj zalecenia dotyczące tajemnic: kiedy tajemnice są wykrywane w zasobach, zalecenie jest wyzwalane pod kontrolą bezpieczeństwa Korygowanie luk w zabezpieczeniach na stronie Zalecenia Defender dla Chmury. Zalecenia są wyzwalane w następujący sposób:
  • Przeglądaj sekrety za pomocą eksploratora zabezpieczeń chmury. Użyj eksploratora zabezpieczeń w chmurze, aby wykonywać zapytania dotyczące wykresu zabezpieczeń w chmurze, by uzyskać wnioski dotyczące sekretów. Możesz tworzyć własne zapytania lub używać jednego z wbudowanych szablonów do wykonywania zapytań dotyczących tajemnic VM w twoim środowisku.
  • Przejrzyj ścieżki ataków: Analiza ścieżki ataku skanuje wykres zabezpieczeń w chmurze w celu uwidaczniania ścieżek, które mogą być używane do ataków w celu naruszenia środowiska i uzyskiwania dostępu do zasobów o dużym wpływie. Skanowanie tajemnic VM obsługuje wiele scenariuszy ścieżek ataku.

Obsługa wpisów tajnych

Defender dla Chmury wspiera wykrywanie typów sekretów podsumowanych w tabeli. Kolumna Przegląd za pomocą wskazuje metody, których można użyć do zbadania i skorygowania zaleceń dotyczących tajemnic.

Typ sekretów Odnajdywanie tajemnic maszyn wirtualnych Odkrywanie tajemnic wdrażania w chmurze Przegląd przy użyciu
Niezabezpieczone klucze prywatne SSH
Obsługuje algorytm RSA dla plików PuTTy.
Standardy PKCS#8 i PKCS#1
Standard OpenSSH
Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Azure SQL obsługuje parametry połączenia w postaci zwykłego tekstu dla usług SQL PAAS. Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Baza danych Azure dla PostgreSQL w formacie tekstu jawnego. Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Niezaszyfrowana baza danych Azure dla MySQL. Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Usługi przetwarzania danych tekstowych w Azure Cosmos DB, w tym PostgreSQL i MySQL. Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
AWS RDS obsługuje zwykły tekstowy ciąg połączenia z SQL PAAS.
Plaintext Amazon Aurora z smakami Postgres i MySQL.
Niestandardowy rdS firmy Amazon w postaci zwykłego tekstu z wersjami oracle i SQL Server.
Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Parametry połączenia konta usługi Azure Storage w postaci zwykłego tekstu Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Parametry połączenia w postaci zwykłego tekstu dla kont Azure Storage. Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Tokeny SAS konta usługi Azure Storage w postaci zwykłego tekstu. Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Klucze dostępu platformy AWS w postaci zwykłego tekstu. Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Adres URL wstępnie podpisany w postaci czystego tekstu AWS S3. Yes Yes Spis, eksplorator zabezpieczeń w chmurze, zalecenia, ścieżki ataków
Podpisany adres URL usługi Google Storage jako zwykły tekst. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Zwykły tekst Microsoft Entra ID Client Secret. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Osobisty token dostępu usługi Azure DevOps w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Osobisty token dostępu usługi GitHub w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Jawny klucz dostępu konfiguracji aplikacji Azure. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz usługi Azure Cognitive Service w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Plaintext Microsoft Entra user Credentials (Poświadczenia użytkownika w postaci zwykłego tekstu firmy Microsoft). Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz dostępu usługi Azure Container Registry w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Hasło wdrożeniowe usługi Azure App Service w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Osobisty token dostępu usługi Azure Databricks w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz dostępu usługi Azure SignalR w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz subskrypcji usługi Azure API Management w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz tajny platformy Azure Bot Framework w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz API usługi sieci Web Azure Machine Learning w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz dostępu usług Azure Communication Services w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz dostępu usługi Azure Event Grid w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz dostępu usługi Amazon Marketplace Web Service (MWS) w formie zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz subskrypcji usługi Azure Maps w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Tekst w formacie niezaszyfrowanym — klucz dostępu do usługi Azure Web PubSub. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz interfejsu API OpenAI w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz dostępu współdzielonego usługi Azure Batch w formacie tekstu niezaszyfrowanego. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Token autora NPM w postaci tekstu jawnego. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Certyfikat zarządzania subskrypcjami platformy Azure w postaci zwykłego tekstu. Yes Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz interfejsu API GCP w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Poświadczenia AWS Redshift w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz prywatny w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Parametry połączenia ODBC w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Ogólne hasło w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Poświadczenia logowania użytkownika w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Osobisty token Travis w postaci tekstu jawnego. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Token dostępu usługi Slack w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz maszyny w postaci zwykłego tekstu ASP.NET. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Nagłówek autoryzacji HTTP w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Hasło usługi Azure Redis Cache w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz dostępu współdzielonego usługi Azure IoT w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Tajny klucz aplikacji Azure DevOps w czystym tekście. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz interfejsu API funkcji platformy Azure w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Klucz dostępu współdzielonego platformy Azure w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Zwykły tekst sygnatury dostępu współdzielonego aplikacji Logic platformy Azure. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Token dostępu usługi Azure Active Directory w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.
Sygnatura dostępu współdzielonego usługi Azure Service Bus w postaci zwykłego tekstu. No Yes Inwentaryzacja, eksplorator zabezpieczeń w chmurze.