Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender dla Chmury zapewnia skanowanie sekretów bez użycia agenta dla wdrożeń w chmurze.
Co to jest wdrożenie w chmurze?
Wdrożenie w chmurze odnosi się do procesu wdrażania zasobów i zarządzania nimi u dostawców chmury, takich jak Azure i AWS na dużą skalę, oraz używania narzędzi, takich jak szablony Azure Resource Manager i stos AWS CloudFormation. Innymi słowy, wdrożenie w chmurze jest wystąpieniem szablonu infrastruktury jako kodu (IaC).
Każdy dostawca chmury uwidacznia zapytanie interfejsu API, a podczas wykonywania zapytań dotyczących interfejsów API dla zasobów wdrażania w chmurze zazwyczaj pobiera się metadane wdrożenia, takie jak szablony wdrożenia, parametry, dane wyjściowe i tagi.
Zabezpieczenia od tworzenia oprogramowania do środowiska uruchomieniowego
Tradycyjne rozwiązania skanowania wpisów tajnych często wykrywają zagubione wpisy tajne w repozytoriach kodu, potokach kodu lub plikach na maszynach wirtualnych i kontenerach. Zasoby związane z wdrożeniem w chmurze często są pomijane i mogą zawierać wrażliwe informacje zapisane jawnym tekstem, które mogą umożliwiać dostęp do krytycznych zasobów, takich jak bazy danych, magazyny obiektów blob, repozytoria GitHub i usługi Azure OpenAI. Te tajne dane mogą umożliwić atakującym wykorzystanie normalnie ukrytych powierzchni ataku w środowiskach chmurowych.
Skanowanie pod kątem poufnych danych we wdrożeniach w chmurze zapewnia dodatkową warstwę zabezpieczeń, pomagając w takich scenariuszach jak:
- Szerszy zakres ochrony: W usłudze Defender dla Chmury funkcje zabezpieczeń DevOps mogą identyfikować ujawnione wpisy tajne na platformach systemu kontroli źródła. Jednak ręcznie uruchamiane wdrożenia w chmurze ze stacji roboczej dewelopera mogą prowadzić do ujawnienia poufnych danych, które mogą pozostać niezauważone. Ponadto niektóre sekrety mogą ujawniać się dopiero w czasie wykonywania wdrożenia, na przykład w danych wyjściowych wdrożenia lub po pobraniu z usługi Azure Key Vault. Skanowanie w poszukiwaniu sekretów związanych z wdrożeniem w chmurze wypełnia tę lukę.
-
Zapobieganie ruchowi bocznemu: odnajdywanie uwidocznionych wpisów tajnych w zasobach wdrażania stanowi znaczne ryzyko nieautoryzowanego dostępu.
- Atakujący mogą wykorzystać te luki w zabezpieczeniach, aby przemieszczać się bocznie w środowisku, doprowadzając ostatecznie do naruszenia krytycznych usług
- Korzystanie z analizy ścieżek ataku wraz ze skanowaniem wpisów tajnych wdrożeń chmurowych pozwala automatycznie wykrywać ścieżki ataku związane z wdrożeniem na platformie Azure, które mogą prowadzić do naruszenia bezpieczeństwa danych wrażliwych.
-
Odnajdywanie zasobów: wpływ nieskonfigurowanych zasobów wdrażania może być rozległy, co prowadzi do utworzenia nowych zasobów na rozszerzającej się powierzchni ataków.
- Wykrywanie i zabezpieczanie wpisów tajnych w danych płaszczyzny kontroli zasobów może pomóc w zapobieganiu potencjalnym naruszeniom.
- Radzenie sobie z ujawnionymi wpisami tajnymi podczas tworzenia zasobów może być trudne.
- Skanowanie sekretów we wdrożeniach chmurowych pomaga identyfikować i ograniczać te podatności na wczesnym etapie.
Skanowanie ułatwia szybkie wykrywanie wpisów tajnych w postaci zwykłego tekstu we wdrożeniach w chmurze. Jeśli zostaną wykryte klucze tajne, Defender dla Chmury może pomóc zespołowi ds. zabezpieczeń w ustaleniu priorytetów działań i podjęciu działań naprawczych, aby zminimalizować ryzyko ruchu bocznego.
Jak działa skanowanie sekretów we wdrożeniach chmurowych?
Skanowanie ułatwia szybkie wykrywanie wpisów tajnych w postaci zwykłego tekstu we wdrożeniach w chmurze. Skanowanie pod kątem wpisów tajnych dla zasobów wdrożeniowych w chmurze odbywa się bez agenta i wykorzystuje interfejs API płaszczyzny sterowania chmurą.
Silnik skanowania sekretów firmy Microsoft sprawdza, czy klucze prywatne SSH mogą zostać użyte do ruchu lateralnego w Twojej sieci.
- Klucze SSH, które nie zostały pomyślnie zweryfikowane, są klasyfikowane jako niezweryfikowane na stronie zalecenia Defender dla Chmury.
- Katalogi rozpoznawane jako zawierające zawartość związaną z testami są wykluczone ze skanowania.
Co jest obsługiwane?
Skanowanie zasobów wdrażania w chmurze wykrywa wpisy tajne w postaci zwykłego tekstu. Skanowanie jest dostępne w przypadku korzystania z planu Defender Cloud Security Posture Management (CSPM). Obsługiwane są Azure i wdrożenia w chmurze platformy AWS. Przejrzyj listę wpisów tajnych, które usługa Defender dla Chmury może wykryć.
Jak mogę zidentyfikować i usunąć problemy związane z sekretami?
Istnieje wiele sposobów:
- Przejrzyj sekrety w inwentarzu zasobów: inwentarz pokazuje stan zabezpieczeń zasobów połączonych z Defender dla Chmury. Z inwentarza można wyświetlić odnalezione tajemnice na określonej maszynie.
- Przejrzyj zalecenia dotyczące wpisów tajnych: po znalezieniu wpisów tajnych w zasobach generowane jest zalecenie w ramach mechanizmu zabezpieczeń Naprawianie luk w zabezpieczeniach na stronie Zalecenia w usłudze Defender dla Chmury.
Zalecenia dotyczące zabezpieczeń
Dostępne są następujące zalecenia dotyczące zabezpieczania wpisów tajnych we wdrożeniach w chmurze:
- Zasoby platformy Azure: we wdrożeniach usługi Azure Resource Manager należy usunąć ustalenia dotyczące wpisów tajnych.
- Zasoby AWS: stos AWS CloudFormation powinien mieć rozwiązane problemy wykryte w odniesieniu do wpisów tajnych.
Scenariusze ścieżki ataku
Analiza ścieżki ataku to algorytm oparty na grafach, który skanuje wykres zabezpieczeń w chmurze w celu uwidaczniania możliwych do wykorzystania ścieżek, których osoby atakujące mogą używać do osiągnięcia zasobów o dużym wpływie.
Wstępnie zdefiniowane zapytania eksploratora zabezpieczeń w chmurze
Eksplorator zabezpieczeń w chmurze umożliwia proaktywne identyfikowanie potencjalnych zagrożeń bezpieczeństwa w środowisku chmury. Robi to przez wykonywanie zapytań względem grafu zabezpieczeń w chmurze. Twórz zapytania, wybierając typy zasobów wdrożonych w chmurze oraz typy sekretów, które chcesz znaleźć.