Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender dla Chmury zapewnia skanowanie wpisów tajnych w wielu scenariuszach, w tym skanowanie pod kątem wpisów tajnych maszyny.
Skanowanie wpisów tajnych na maszynach jest jedną z funkcji skanowania bez użycia agenta w usłudze Defender dla Chmury, które poprawiają poziom zabezpieczeń maszyn. Skanowanie bez agenta nie wymaga żadnych zainstalowanych agentów ani łączności sieciowej i nie ma wpływu na wydajność maszyny.
- Bezagentowe skanowanie maszyn pod kątem poufnych danych pomaga szybko wykrywać, ustalać priorytety i usuwać ujawnione poufne dane zapisane jawnym tekstem w Twoim środowisku.
- Jeśli zostaną wykryte poufne informacje, ustalenia pomogą zespołom ds. bezpieczeństwa ustalić priorytety działań i wdrożyć działania naprawcze, aby zminimalizować ryzyko ruchu bocznego.
- Skanowanie maszyn pod kątem obsługiwanych wpisów tajnych jest dostępne po włączeniu planu Defender for Servers Plan 2 lub planu Defender Cloud Security Posture Management (CSPM).
- Skanowanie wpisów tajnych na maszynach umożliwia skanowanie maszyn wirtualnych platformy Azure oraz instancji AWS/GCP połączonych z usługą Defender dla Chmury.
Zmniejszanie ryzyka związanego z bezpieczeństwem
Skanowanie sekretów pomaga zmniejszyć ryzyko poprzez:
- Eliminowanie niepotrzebnych sekretów.
- Stosowanie zasady najniższych uprawnień.
- Wzmacnianie zabezpieczeń wpisów tajnych przy użyciu systemów zarządzania wpisami tajnymi, takich jak Azure Key Vault.
- Używanie krótkotrwałych wpisów tajnych, takich jak zastępowanie parametrów połączenia usługi Azure Storage tokenami SAS o krótszym okresie ważności.
Jak działa skanowanie sekretów maszyny
Skanowanie wpisów tajnych na maszynach wirtualnych odbywa się bez użycia agenta i wykorzystuje interfejsy API chmury. Oto, jak to działa:
- Skanowanie sekretów przechwytuje migawki dysku i analizuje je bez wpływu na wydajność maszyny wirtualnej.
- Gdy aparat skanowania wpisów tajnych Microsoft zbiera metadane wpisów tajnych z dysku, wysyła dane do Defender dla Chmury.
- Mechanizm skanowania sekretów sprawdza, czy klucze prywatne SSH mogą zostać użyte do przemieszczania się bocznie w Twojej sieci.
- Klucze SSH, które nie zostały pomyślnie zweryfikowane, są klasyfikowane jako niezweryfikowane na stronie zalecenia Defender dla Chmury.
- Katalogi zawierające zawartość związaną z testami są wykluczone ze skanowania.
Zalecenia dotyczące sekretów maszyny
Dostępne są następujące zalecenia dotyczące zabezpieczeń kluczy tajnych maszyny:
- Zasoby platformy Azure: na maszynach należy usunąć ustalenia dotyczące wpisów tajnych
- Zasoby AWS: instancje EC2 powinny mieć rozwiązane ustalenia dotyczące wpisów tajnych
- Zasoby GCP: instancje maszyn wirtualnych powinny mieć usunięte wykrycia wpisów tajnych
Ścieżki ataku sekretów maszyny
Tabela zawiera podsumowanie obsługiwanych ścieżek ataków.
| VM | Ścieżki ataków |
|---|---|
| Azure | Uwidoczniona podatna na zagrożenia maszyna wirtualna ma niezabezpieczony klucz prywatny SSH używany do uwierzytelniania na maszynie wirtualnej. Ujawniona podatna na zagrożenia maszyna wirtualna ma niezabezpieczone wpisy tajne, które są używane do uwierzytelniania na koncie magazynu. Podatna na zagrożenia maszyna wirtualna ma niezabezpieczone wpisy tajne, które są używane do uwierzytelniania na koncie magazynu. Ujawniona podatna na zagrożenia maszyna wirtualna ma niezabezpieczone wpisy tajne, które są używane do uwierzytelniania na serwerze SQL. |
| AWS | Ujawniona podatna instancja EC2 ma niezabezpieczony prywatny klucz SSH używany do uwierzytelniania w instancji EC2. Ujawniona podatna instancja EC2 zawiera niezabezpieczony sekret używany do uwierzytelniania dostępu do konta magazynu. Publicznie dostępna podatna instancja EC2 zawiera niezabezpieczone poufne dane uwierzytelniające używane do uwierzytelniania do serwera AWS RDS. Podatna instancja EC2 ma niezabezpieczone sekrety, które są używane do uwierzytelniania się na serwerze AWS RDS. |
| GCP | Ujawniona podatna instancja maszyny wirtualnej GCP ma niezabezpieczony prywatny klucz SSH używany do uwierzytelniania do instancji maszyny wirtualnej GCP. |
Wstępnie zdefiniowane zapytania eksploratora zabezpieczeń w chmurze
Defender dla Chmury udostępnia następujące predefiniowane zapytania do analizowania problemów z zabezpieczeniami kluczy tajnych:
- Maszyna wirtualna z jawnym sekretem, która może uwierzytelnić się do innej maszyny wirtualnej — zwraca wszystkie maszyny wirtualne Azure, instancje EC2 w AWS lub instancje maszyn wirtualnych GCP z jawnym sekretem, które mogą uzyskać dostęp do innych maszyn wirtualnych lub instancji EC2.
- Maszyna wirtualna z kluczem tajnym w postaci jawnego tekstu, która może uwierzytelniać się względem konta magazynu — zwraca wszystkie maszyny wirtualne Azure, instancje AWS EC2 lub instancje maszyn wirtualnych GCP z kluczem tajnym w postaci jawnego tekstu, które mogą uzyskać dostęp do kont magazynu
- Maszyna wirtualna z kluczem tajnym w postaci zwykłego tekstu, która może uwierzytelniać się do bazy danych SQL — zwraca wszystkie maszyny wirtualne platformy Azure, instancje AWS EC2 lub instancje maszyn wirtualnych GCP z kluczem tajnym w postaci zwykłego tekstu, które mogą uzyskać dostęp do baz danych SQL.
Analizowanie i usuwanie sekretów maszyny
Możesz analizować ustalenia dotyczące wpisów tajnych na maszynach w usłudze Defender dla Chmury za pomocą kilku metod. Nie wszystkie metody są dostępne dla wszystkich kluczy tajnych. Przejrzyj obsługiwane metody dla różnych typów kluczy tajnych.