Eksplorowanie planów CSPM i widoczności stanu
Zespół ds. zabezpieczeń firmy Contoso Healthcare potrzebuje wglądu w całe środowisko Azure — infrastrukturę kliniczną, maszyny wirtualne, konta magazynu, bazy danych i aplikacje oparte na sztucznej inteligencji, w tym Azure usługi OpenAI i Azure AI Foundry. Microsoft Defender dla Chmury zapewnia możliwości zarządzania stanem zabezpieczeń w chmurze (CSPM), które zapewniają inżynierom zabezpieczeń kompleksowy wgląd w stan zabezpieczeń w chmurze. W tym miejscu zapoznasz się z dwoma opcjami planu CSPM. Najpierw dowiedz się, jak nawigować po pulpicie nawigacyjnym Przegląd chmury w portalu Defender. Następnie dowiedz się, jak CSPM spisuje obciążenia w chmurze i związane z AI oraz poznaj model Cloud Secure Score, który mierzy ryzyko bezpieczeństwa.
Omówienie dwóch planów CSPM
Defender dla Chmury oferuje dwa plany CSPM z różnymi możliwościami. Foundational CSPM jest domyślnie włączona bez ponoszenia kosztów podczas dołączania subskrypcji Azure. Ten plan zapewnia wskaźnik bezpieczeństwa, zalecenia dotyczące zabezpieczeń, spis zasobów, oceny testów porównawczych zabezpieczeń Microsoft Cloud (MCSB), automatyzację przepływu pracy i narzędzia korygowania w Azure, AWS, GCP i środowiskach lokalnych.
CSPM w usłudze Defender jest płatnym planem rozszerzającym podstawowe możliwości o zaawansowane funkcje. Dzięki CSPM w usłudze Defender uzyskasz analizę ścieżki ataku, która identyfikuje potencjalne trasy ruchu bocznego. Ponadto uzyskujesz możliwości określania priorytetów ryzyka, które dotyczą najbardziej krytycznych problemów, oraz eksploratora zabezpieczeń w chmurze na potrzeby proaktywnego wyszukiwania zagrożeń. Plan obejmuje również zarządzanie stanem zabezpieczeń sztucznej inteligencji dla obciążeń Azure OpenAI i AI Foundry. Połącz je z zarządzaniem stanem zabezpieczeń danych (DSPM), skanowaniem poufnych danych, skanowaniem bez agenta dla maszyn wirtualnych i kontenerów, zewnętrznym zarządzaniem obszarem ataków, ocenami zgodności z przepisami poza MCSB, niestandardowymi zaleceniami dotyczącymi zabezpieczeń i regułami ładu na potrzeby śledzenia korygowania.
| Kategoria funkcji | Podstawowy CSPM | CSPM w usłudze Defender |
|---|---|---|
| Podstawowe możliwości | Wskaźnik bezpieczeństwa, zalecenia, spis zasobów, MCSB, narzędzia korygowania | Wszystkie podstawowe funkcje zawarte |
| Analiza ryzyka | Podstawowe zalecenia | Analiza ścieżki ataku, priorytetyzacja ryzyka, eksplorator zabezpieczeń |
| Zaawansowane skanowanie | Nie uwzględnione | Skanowanie bez agenta maszyny wirtualnej/kontenera, skanowanie sekretów |
| Wyspecjalizowane ustawienie | Nie uwzględnione | Stan zabezpieczeń sztucznej inteligencji, DSPM z odnajdywaniem poufnych danych |
| Zgodność z przepisami | Tylko MCSB | Oceny zgodności z przepisami, zalecenia niestandardowe |
| Rządzenie | Automatyzacja przepływu pracy | Reguły ładu, integracja usługi ServiceNow |
Zrozumienie, który plan jest aktywny, określa, do jakich funkcji można uzyskać dostęp. Wiele funkcji o wysokiej wartości — w tym priorytetyzacja ryzyka, analiza ścieżki ataków we wszystkich typach obciążeń, skanowanie bez agenta dla maszyn wirtualnych i kontenerów oraz zarządzanie stanem zabezpieczeń sztucznej inteligencji — wymaga planu CSPM w usłudze Defender. W przypadku środowiska, takiego jak Contoso Healthcare, gdzie infrastruktura kliniczna, poufne magazyny danych i obciążenia sztucznej inteligencji mają różne profile ryzyka, CSPM w usłudze Defender zapewnia wymaganą głębię analizy.
Nawigowanie po pulpicie nawigacyjnym Omówienie chmury
Pulpit nawigacyjny Przegląd chmury służy jako centralne centrum poleceń dla zabezpieczeń w chmurze w portalu Microsoft Defender. Aby uzyskać do niego dostęp, zaloguj się do portalu Defender pod adresem security.microsoft.com, a następnie przejdź do pozycji Cloud security > Overview (Omówienie usługi Cloud Security). Panel sterowania udostępnia filtry zakresu i środowiska u góry, pozwalając zawęzić widok do określonych subskrypcji Azure lub przełączania się między środowiskami Azure, AWS i GCP.
Sekcja Zabezpieczenia na pierwszy rzut oka zawiera najbardziej krytyczne metryki. Zobaczysz Bezpieczny wynik w chmurze (wersja zapoznawcza) ze wskaźnikiem trendu, a usługa Threat Protection pokaże liczbę aktywnych alertów według ważności. Pokrycie zasobów dzieli liczbę zasobów na te z pełną ochroną (zarówno plany dotyczące postawy, jak i ochrony przed zagrożeniami), z częściową ochroną (jeden plan) lub bez ochrony. Ta sekcja natychmiast informuje o tym, gdzie stoi stan zabezpieczeń.
Najważniejsze akcje wskazują kolejne kroki poprzez wyróżnienie zaleceń krytycznych, incydentów o wysokiej wadze do zbadania i ścieżek ataku, które pokazują potencjalne ścieżki eksploitacji. Te wskazówki umożliwiające podejmowanie działań ułatwia skoncentrowanie działań naprawczych na tym, co jest najważniejsze.
Sekcja Trendy w czasie pokazuje, jak ewoluuje stan zabezpieczeń i wykrywanie zagrożeń. Zawiera on graf stanu zabezpieczeń — historię wskaźnika bezpieczeństwa chmury i zalecenia według ważności — oraz wykres wykrywania zagrożeń przedstawiający trendy alertów według ważności. Każdy wykres aktualizuje codziennie i odzwierciedla wybrany zakres czasu (30 dni, 3 miesiące lub 6 miesięcy).
Kafelki Workload Insights przedstawiają wyspecjalizowaną inteligencję z Microsoft Cloud-Native Application Protection Platform (CNAPP). Każdy kafelek reprezentuje kategorię obciążenia: Obliczenia, Dane, Kontenery, Sztuczna inteligencja, Interfejsy API, DevOps i Zarządzanie upoważnieniami infrastruktury chmury (CIEM). Każdy kafelek zawiera najważniejsze problemy z zabezpieczeniami, status ochrony i linki do szczegółowych widoków dla tego zadania roboczego. Na przykład kafelek Obliczenia przedstawia wyniki dotyczące maszyn wirtualnych i zestawów skalowania, kafelek Dane wyróżnia ekspozycje magazynu i bazy danych, a kafelek AI przedstawia szczegółowe informacje dotyczące wdrożeń Azure OpenAI, Azure AI Foundry i agentów sztucznej inteligencji.
Odnajdywanie obciążeń sztucznej inteligencji za pomocą zarządzania stanem zabezpieczeń sztucznej inteligencji
CSPM w usłudze Defender stale odkrywa i inwentaryzuje zasoby w środowisku Azure — maszyny wirtualne, konta magazynu, bazy danych, kontenery i inne — zapewniając podstawę pokrycia zasobów dla wszystkich zaleceń dotyczących zabezpieczeń i oceniania. Poza standardowym odnajdywaniem zasobów CSPM w usłudze Defender również zapewnia wyspecjalizowane odnajdywanie dla obciążeń generacyjnych sztucznej inteligencji. W przypadku firmy Contoso Healthcare oznacza to wgląd w wystąpienia usługi Azure OpenAI, projekty platformy Azure AI Foundry i wdrożenia Azure Machine Learning wraz z ich infrastrukturą kliniczną i administracyjną, wszystko to bez potrzeby ręcznej konfiguracji.
System tworzy AI Bill of Materials (AI BOM)—kompleksowy spis wszystkich składników aplikacji sztucznej inteligencji, źródeł danych i artefaktów, obejmujący cały proces od kodu rozwojowego po wdrożenie w chmurze. Ten spis obejmuje nie tylko same usługi sztucznej inteligencji, ale także konfiguracje tożsamości, wzorce dostępu do danych, stan ekspozycji w Internecie i skojarzone składniki infrastruktury. Dzięki AI BOM rozumiesz pełną powierzchnię ataków twoich aplikacji generatywnej AI.
CSPM w usłudze Defender obecnie w wersji zapoznawczej udostępnia również odnajdywanie agentów AI. System automatycznie identyfikuje agentów sztucznej inteligencji wdrożonych za pośrednictwem Azure AI Foundry i Microsoft Copilot Studio, wypełniania spisu sztucznej inteligencji szczegółami dotyczącymi konfiguracji, możliwości i połączeń agenta.
Uwaga / Notatka
Odnajdywanie agenta sztucznej inteligencji jest obecnie w wersji zapoznawczej. Funkcje w wersji zapoznawczej mogą ulec zmianie i mają ograniczoną dostępność.
Ten wgląd w obciążenia sztucznej inteligencji staje się podstawą zaleceń dotyczących zabezpieczeń specyficznych dla sztucznej inteligencji, które oceniasz w kolejnych krokach. Firma Contoso Healthcare może teraz zobaczyć dokładnie, gdzie działają aplikacje sztucznej inteligencji i jakie składniki wymagają uwagi na zabezpieczenia.
Omówienie wskaźnika bezpieczeństwa chmury
Wskaźnik bezpieczeństwa Cloud w portalu Defender reprezentuje oparte na ryzyku podejście do mierzenia stanu zabezpieczeń. W przeciwieństwie do klasycznego wskaźnika bezpieczeństwa dostępnego w portalu Azure — który korzysta z modelu opartego na kontroli, który traktuje wszystkie zalecenia o równej wadze — wskaźnik bezpieczeństwa chmury uwzględnia krytyczne znaczenie zasobów i kontekstowe czynniki ryzyka do obliczeń.
Model oparty na ryzyku ocenia wiele wymiarów: czy zasób ma ekspozycję w Internecie, obsługuje poufne dane, znajduje się na potencjalnych ścieżkach przenoszenia bocznego lub reprezentuje krytyczną usługę biznesową. Nieprawidłowo skonfigurowane konto magazynowe zawierające dane zdrowotne klientów i wystawione na działanie Internetu jest oceniane jako bardziej ryzykowne niż podobnie skonfigurowane konto magazynu deweloperskiego bez danych poufnych. Ta analiza kontekstowa oznacza, że wskaźnik odzwierciedla rzeczywiste ryzyko biznesowe, a nie tylko kontrolę zgodności.
Wyższe wyniki wskazują niższe zidentyfikowane ryzyko. Podczas korygowania zaleceń dotyczących wyższego ryzyka, twoja ocena odzwierciedla zmniejszone ryzyko w środowisku — najpierw skup się na ustaleniach o krytycznym i wysokim ryzyku, ponieważ mają największą wagę w obliczeniach. Aby wyświetlić ten wynik w portalu Defender, przejdź do pozycji Zarządzanie ekspozycjami > Inicjatywy > Cloud Security, a następnie wybierz pozycję Otwórz stronę inicjatywy. Na stronie inicjatywy jest wyświetlana bieżąca ocena, trend historyczny w czasie i podział wyników według kategorii obciążenia.
Uwaga / Notatka
Microsoft Defender dla Chmury oferuje dwa oddzielne modele wskaźnika bezpieczeństwa. Nowy wskaźnik bezpieczeństwa chmury (oparty na ryzyku) jest dostępny w portalu Microsoft Defender i uwzględnia krytyczne znaczenie zasobów na potrzeby priorytetyzacji. Klasyczny wskaźnik bezpieczeństwa pozostaje dostępny w portalu Azure i korzysta z modelu obliczeń opartych na kontrolce.
W przypadku zespołów pracujących głównie w portalu Azure klasyczny wskaźnik bezpieczeństwa pozostaje dostępny i nadal działa tak jak wcześniej. Jednak wskaźnik bezpieczeństwa chmury w portalu Defender zapewnia dokładniejszą ocenę ryzyka, biorąc pod uwagę kontekst wokół każdego znajdowania zabezpieczeń.