Wyszukiwanie zagrożeń za pomocą eksploratora zabezpieczeń w chmurze

Ukończone

Zespół ds. zabezpieczeń firmy Contoso Healthcare przejrzył zalecenia i ścieżki ataków, uzyskując wgląd w znane zagrożenia. Teraz chcą pójść dalej — proaktywnie wyszukują wzorce ryzyka, które mogą jeszcze nie pojawić się na standardowej liście zaleceń. Czy na przykład istnieją maszyny wirtualne ze znanymi lukami w zabezpieczeniach, które mają ekspozycję na internet oraz dostęp do poufnych kont magazynowych? Czy istnieją uprawnienia tożsamości, które mogą umożliwić ruch lateralny do usług sztucznej inteligencji? W tym miejscu dowiesz się, jak używać eksploratora zabezpieczeń w chmurze do tworzenia niestandardowych zapytań opartych na grafach, które odkrywają ukryte kombinacje ryzyka w danym środowisku.

Składnik kwerendy Purpose Przykład
Typ zasobu Punkt początkowy zapytania Maszyny wirtualne, konta magazynowe, usługi Azure AI
Warunki filtrowania Kryteria, które zawężają wyniki Widoczny w Internecie, posiada luki, zawiera poufne dane
Filtry relacji Połączenia między zasobami Maszyna wirtualna ma dostęp do konta magazynowego
Results Zasoby pasujące do wszystkich warunków Określone zasoby wymagające korygowania

Omówienie eksploratora zabezpieczeń w chmurze i grafu zabezpieczeń

Usługa Cloud Security Explorer używa grafu zabezpieczeń w chmurze, aparatu kontekstowego Defender dla Chmury, który mapuje relacje między zasobami, tożsamościami, danymi, ekspozycją sieci i ustaleniami zabezpieczeń. W przeciwieństwie do zaleceń, które dotyczą algorytmicznie określonych czynników ryzyka, eksplorator umożliwia wprowadzanie własnych pytań do danych.

Wykres zabezpieczeń jest aktualizowany za pośrednictwem publikowania migawek, czyli metody odświeżania danych w regularnych odstępach czasu. Publikowanie migawek gwarantuje, że dane konfiguracji zadań pozostają świeże dzięki aktualizacjom dziennym.

Na tej podstawie tworzysz niestandardowe zapytania obejmujące wiele zasobów do znalezienia kombinacji ryzyka, które standardowe zalecenia mogą przeoczyć. Możesz na przykład wykonać zapytanie "znajdź wszystkie maszyny wirtualne z lukami w zabezpieczeniach wysokiego ryzyka, które są wystawione na internet i mają dostęp do kont przechowywania danych zawierających poufne dane". Ten typ zapytania ujawnia złożone zagrożenia — sytuacje, w których wiele czynników łączy się w celu utworzenia znacznego narażenia.

Dostęp do eksploratora zabezpieczeń w chmurze jest uzyskiwany za pośrednictwem portalu Azure, udostępniając dedykowany interfejs do proaktywnego wyszukiwania zagrożeń.

Uwaga / Notatka

Eksplorator zabezpieczeń w chmurze jest dostępny w portalu Azure. Zaloguj się pod adresem portal.azure.com i przejdź do Microsoft Defender dla Chmury>Cloud Security Explorer.

Tworzenie zapytania jest zgodne ze ustrukturyzowanym przepływem pracy, który przekształca pytania zabezpieczające w wyniki umożliwiające podejmowanie działań:

  1. Wybierz typ zasobu z menu rozwijanego, na przykład maszyny wirtualne, konta magazynowe, usługi Azure AI.
  2. Wybierz przycisk + aby dodać warunki filtrowania (na przykład eksponowane w Internecie, posiadające luki bezpieczeństwa wysokiego priorytetu, połączone z pamięcią masową).
  3. Dodaj dodatkowe typy zasobów i filtry relacji zgodnie z potrzebami, aby utworzyć warunki łańcuchowe.
  4. Wybierz pozycję Wyszukaj , aby uruchomić zapytanie względem grafu zabezpieczeń.
  5. Przejrzyj wyniki — każdy wiersz reprezentuje zasób zgodny ze wszystkimi określonymi warunkami.
  6. Wybierz pozycję Pobierz raport CSV , aby wyeksportować wyniki na potrzeby śledzenia korygowania lub raportowania uczestnikom projektu.

Zrzut ekranu przedstawiający konstruktora zapytań usługi Cloud Security Explorer z maszyną wirtualną filtrowaną według ekspozycji internetowej i połączonych zasobów.

Filtry są grupowane w kategorie logiczne, w tym typ zasobu, ekspozycję, uprawnienia, luki w zabezpieczeniach, połączenia sieciowe i potencjał przenoszenia bocznego.

Można połączyć wiele typów zasobów przy użyciu filtrów relacji w celu modelowania rzeczywistych scenariuszy ataku. Na przykład skonstruuj zapytanie dotyczące maszyny wirtualnej, która "ma dostęp do" konta magazynu, które "zawiera" poufne dane. Ta funkcja łańcucha odzwierciedla sposób, w jaki osoby atakujące przechodzą przez środowiska, wykorzystując relacje między zasobami w celu osiągnięcia celów o wysokiej wartości.

Używanie szablonów zapytań dla typowych wzorców ryzyka

Dolna część strony Cloud Security Explorer zawiera wstępnie utworzone szablony zapytań, które obejmują typowe scenariusze ryzyka wstępnie skonfigurowane do natychmiastowego użycia. Szablony zapytań eliminują potrzebę konstruowania zapytań od podstaw, oferując praktyczny punkt wyjścia do ustanawiania regularnych proaktywnych praktyk wyszukiwania zagrożenia.

Szablony obejmują scenariusze, takie jak:

  • Maszyny wirtualne wystawione na działanie Internetu z lukami w zabezpieczeniach o wysokim stopniu zagrożenia
  • Konta magazynowe z poufnymi danymi dostępne z internetu
  • Zasoby z wykrytymi tajnymi informacjami (poświadczenia, tokeny lub klucze znalezione w zmiennych środowiskowych lub kodzie)
  • Zasoby z uprawnieniami tożsamości zarządzanej, które mogą umożliwić ruch lateralny w jednostce dzierżawionej.

Aby użyć szablonu, znajdź go w dolnej części strony Eksplorator zabezpieczeń w chmurze i wybierz pozycję Otwórz zapytanie. Szablon wstępnie wypełnia konstruktora zapytań filtrami i warunkami, które można zmodyfikować przed wybraniem pozycji Wyszukaj.

Gdy łączniki usług AWS lub GCP w chmurze są aktywne i CSPM w usłudze Defender są włączone na tych kontach, ten sam interfejs eksploratora obsługuje zapytania wielochmurowe. Organizacje z architekturami chmury hybrydowej mogą rozszerzać te praktyki wyszukiwania zagrożeń na wszystkich połączonych platformach chmurowych.

Udostępnianie i eksportowanie wyników zapytania

Zapytania mogą być udostępniane członkom zespołu za pomocą przycisku Udostępnij łącze zapytania , który kopiuje do schowka adres URL z możliwością udostępniania. Gdy zapytanie ujawni klaster ryzyka, udostępnij link właścicielom zadań lub zespołom zarządzającym, aby zapewnić skoordynowaną reakcję. Wybierz pozycję Pobierz raport CSV, aby wyeksportować wyniki na potrzeby śledzenia lub raportowania korygowania.