Ochrona wpisów tajnych wdrażania w chmurze

Microsoft Defender dla Chmury zapewnia skanowanie sekretów bez użycia agenta dla wdrożeń w chmurze.

Co to jest wdrożenie w chmurze?

Wdrożenie w chmurze odnosi się do procesu wdrażania zasobów i zarządzania nimi u dostawców chmury, takich jak Azure i AWS na dużą skalę, oraz używania narzędzi, takich jak szablony Azure Resource Manager i stos AWS CloudFormation. Innymi słowy, wdrożenie w chmurze jest wystąpieniem szablonu infrastruktury jako kodu (IaC).

Każdy dostawca chmury uwidacznia zapytanie interfejsu API, a podczas wykonywania zapytań dotyczących interfejsów API dla zasobów wdrażania w chmurze zazwyczaj pobiera się metadane wdrożenia, takie jak szablony wdrożenia, parametry, dane wyjściowe i tagi.

Zabezpieczenia od tworzenia oprogramowania do środowiska uruchomieniowego

Tradycyjne rozwiązania skanowania wpisów tajnych często wykrywają zagubione wpisy tajne w repozytoriach kodu, potokach kodu lub plikach na maszynach wirtualnych i kontenerach. Zasoby związane z wdrożeniem w chmurze często są pomijane i mogą zawierać wrażliwe informacje zapisane jawnym tekstem, które mogą umożliwiać dostęp do krytycznych zasobów, takich jak bazy danych, magazyny obiektów blob, repozytoria GitHub i usługi Azure OpenAI. Te tajne dane mogą umożliwić atakującym wykorzystanie normalnie ukrytych powierzchni ataku w środowiskach chmurowych.

Skanowanie pod kątem poufnych danych we wdrożeniach w chmurze zapewnia dodatkową warstwę zabezpieczeń, pomagając w takich scenariuszach jak:

  • Szerszy zakres ochrony: W usłudze Defender dla Chmury funkcje zabezpieczeń DevOps mogą identyfikować ujawnione wpisy tajne na platformach systemu kontroli źródła. Jednak ręcznie uruchamiane wdrożenia w chmurze ze stacji roboczej dewelopera mogą prowadzić do ujawnienia poufnych danych, które mogą pozostać niezauważone. Ponadto niektóre sekrety mogą ujawniać się dopiero w czasie wykonywania wdrożenia, na przykład w danych wyjściowych wdrożenia lub po pobraniu z usługi Azure Key Vault. Skanowanie w poszukiwaniu sekretów związanych z wdrożeniem w chmurze wypełnia tę lukę.
  • Zapobieganie ruchowi bocznemu: odnajdywanie uwidocznionych wpisów tajnych w zasobach wdrażania stanowi znaczne ryzyko nieautoryzowanego dostępu.
    • Atakujący mogą wykorzystać te luki w zabezpieczeniach, aby przemieszczać się bocznie w środowisku, doprowadzając ostatecznie do naruszenia krytycznych usług
    • Korzystanie z analizy ścieżek ataku wraz ze skanowaniem wpisów tajnych wdrożeń chmurowych pozwala automatycznie wykrywać ścieżki ataku związane z wdrożeniem na platformie Azure, które mogą prowadzić do naruszenia bezpieczeństwa danych wrażliwych.
  • Odnajdywanie zasobów: wpływ nieskonfigurowanych zasobów wdrażania może być rozległy, co prowadzi do utworzenia nowych zasobów na rozszerzającej się powierzchni ataków.
    • Wykrywanie i zabezpieczanie wpisów tajnych w danych płaszczyzny kontroli zasobów może pomóc w zapobieganiu potencjalnym naruszeniom.
    • Radzenie sobie z ujawnionymi wpisami tajnymi podczas tworzenia zasobów może być trudne.
    • Skanowanie sekretów we wdrożeniach chmurowych pomaga identyfikować i ograniczać te podatności na wczesnym etapie.

Skanowanie ułatwia szybkie wykrywanie wpisów tajnych w postaci zwykłego tekstu we wdrożeniach w chmurze. Jeśli zostaną wykryte klucze tajne, Defender dla Chmury może pomóc zespołowi ds. zabezpieczeń w ustaleniu priorytetów działań i podjęciu działań naprawczych, aby zminimalizować ryzyko ruchu bocznego.

Jak działa skanowanie sekretów we wdrożeniach chmurowych?

Skanowanie ułatwia szybkie wykrywanie wpisów tajnych w postaci zwykłego tekstu we wdrożeniach w chmurze. Skanowanie pod kątem wpisów tajnych dla zasobów wdrożeniowych w chmurze odbywa się bez agenta i wykorzystuje interfejs API płaszczyzny sterowania chmurą.

Silnik skanowania sekretów firmy Microsoft sprawdza, czy klucze prywatne SSH mogą zostać użyte do ruchu lateralnego w Twojej sieci.

  • Klucze SSH, które nie zostały pomyślnie zweryfikowane, są klasyfikowane jako niezweryfikowane na stronie zalecenia Defender dla Chmury.
  • Katalogi rozpoznawane jako zawierające zawartość związaną z testami są wykluczone ze skanowania.

Co jest obsługiwane?

Skanowanie zasobów wdrażania w chmurze wykrywa wpisy tajne w postaci zwykłego tekstu. Skanowanie jest dostępne w przypadku korzystania z planu Defender Cloud Security Posture Management (CSPM). Obsługiwane są Azure i wdrożenia w chmurze platformy AWS. Przejrzyj listę wpisów tajnych, które usługa Defender dla Chmury może wykryć.

Jak mogę zidentyfikować i usunąć problemy związane z sekretami?

Istnieje wiele sposobów:

  • Przejrzyj sekrety w inwentarzu zasobów: inwentarz pokazuje stan zabezpieczeń zasobów połączonych z Defender dla Chmury. Z inwentarza można wyświetlić odnalezione tajemnice na określonej maszynie.
  • Przejrzyj zalecenia dotyczące wpisów tajnych: po znalezieniu wpisów tajnych w zasobach generowane jest zalecenie w ramach mechanizmu zabezpieczeń Naprawianie luk w zabezpieczeniach na stronie Zalecenia w usłudze Defender dla Chmury.

Zalecenia dotyczące zabezpieczeń

Dostępne są następujące zalecenia dotyczące zabezpieczania wpisów tajnych we wdrożeniach w chmurze:

  • Zasoby platformy Azure: we wdrożeniach usługi Azure Resource Manager należy usunąć ustalenia dotyczące wpisów tajnych.
  • Zasoby AWS: stos AWS CloudFormation powinien mieć rozwiązane problemy wykryte w odniesieniu do wpisów tajnych.

Scenariusze ścieżki ataku

Analiza ścieżki ataku to algorytm oparty na grafach, który skanuje wykres zabezpieczeń w chmurze w celu uwidaczniania możliwych do wykorzystania ścieżek, których osoby atakujące mogą używać do osiągnięcia zasobów o dużym wpływie.

Wstępnie zdefiniowane zapytania eksploratora zabezpieczeń w chmurze

Eksplorator zabezpieczeń w chmurze umożliwia proaktywne identyfikowanie potencjalnych zagrożeń bezpieczeństwa w środowisku chmury. Robi to przez wykonywanie zapytań względem grafu zabezpieczeń w chmurze. Twórz zapytania, wybierając typy zasobów wdrożonych w chmurze oraz typy sekretów, które chcesz znaleźć.

Skanowanie sekretów maszyn wirtualnych.