Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Defender para Nuvem fornece verificação de segredos sem agente para implantações na nuvem.
O que é a implantação de nuvem?
A implantação em nuvem refere-se ao processo de implantar e gerenciar recursos em escala em provedores de nuvem, como Azure e AWS, bem como ao uso de ferramentas como modelos do Azure Resource Manager e stacks do AWS CloudFormation. Em outras palavras, uma implantação de nuvem é uma instância de um modelo de IaC (infraestrutura como código).
Cada provedor de nuvem expõe uma consulta de API e, ao consultar APIs para recursos de implantação de nuvem, normalmente você recupera metadados de implantação, como modelos de implantação, parâmetros, saída e marcas.
Segurança do desenvolvimento de software ao tempo de execução
As soluções de verificação de segredos tradicionais geralmente detectam segredos perdidos em repositórios de código, pipelines de código ou arquivos em VMs e contêineres. Os recursos de implantação em nuvem tendem a ser negligenciados e podem incluir segredos em texto simples que podem dar acesso a ativos críticos, como bancos de dados, armazenamento de blobs, repositórios do GitHub e serviços do Azure OpenAI. Esses segredos podem permitir que os invasores explorem superfícies de ataque ocultas em ambientes de nuvem.
A verificação de segredos de implantação de nuvem adiciona uma camada extra de segurança, abordando cenários como:
- Cobertura de segurança aumentada: em Defender para Nuvem, os recursos de segurança do DevOps no Defender para Nuvem podem identificar segredos expostos em plataformas de gerenciamento de controle do código-fonte. No entanto, implantações em nuvem acionadas manualmente a partir da estação de trabalho de um desenvolvedor podem levar à exposição de segredos que podem passar despercebidos. Além disso, alguns segredos talvez só se revelem durante o tempo de execução da implantação, como os revelados nas saídas da implantação ou obtidos do Azure Key Vault. A detecção de segredos para implantação em nuvem preenche essa lacuna.
-
Impedindo a movimentação lateral: a descoberta de segredos expostos nos recursos de implantação representa um risco significativo de acesso não autorizado.
- Os atores de ameaça podem explorar essas vulnerabilidades para atravessar lateralmente em um ambiente, comprometendo serviços críticos
- Usar a análise do caminho de ataque com a verificação de segredos de implantação de nuvem descobrirá automaticamente caminhos de ataque envolvendo uma implantação de Azure que pode levar a uma violação de dados confidenciais.
-
Descoberta de recursos: o impacto dos recursos de implantação configurados incorretamente pode ser extenso, levando à criação de novos recursos em uma superfície de ataque em expansão.
- Detectar e proteger segredos nos dados do plano de controle de recursos pode ajudar a evitar possíveis violações.
- Lidar com segredos expostos durante a criação de recursos pode ser desafiador.
- A verificação de segredos de implantação na nuvem ajuda a identificar e atenuar essas vulnerabilidades em um estágio inicial.
A varredura ajuda você a detectar rapidamente segredos em texto simples em implantações na nuvem. Se forem detectados segredos Defender para Nuvem poderá ajudar sua equipe de segurança a priorizar a ação e corrigir para minimizar o risco de movimentação lateral.
Como funciona a verificação de segredos de implantação em nuvem?
A varredura ajuda você a detectar rapidamente segredos em texto simples em implantações na nuvem. A verificação de segredos para recursos de implantação na nuvem não requer agente e usa a API do plano de controle da nuvem.
O mecanismo de verificação de segredos Microsoft verifica se as chaves privadas SSH podem ser usadas para se mover lateralmente em sua rede.
- As chaves SSH que não são verificadas com sucesso são categorizadas como não verificadas na página de Recomendações do Defender para Nuvem.
- Os diretórios reconhecidos como contendo conteúdo relacionado ao teste são excluídos da verificação.
O que tem suporte?
A varredura de recursos de implantação na nuvem detecta segredos em texto simples. A verificação está disponível quando você está usando o plano CSPM (gerenciamento da postura de segurança na nuvem) do Defender. Azure e implantação de nuvem da AWS têm suporte. Examine a lista de segredos que Defender para Nuvem podem descobrir.
Como fazer para identificar e corrigir problemas de segredos?
Há várias maneiras:
- Examinar segredos no inventário de ativos: o inventário mostra o estado de segurança dos recursos conectados ao Defender para Nuvem. No inventário, é possível exibir os segredos descobertos em um computador específico.
- Examinar as recomendações de segredos: quando os segredos são encontrados em ativos, uma recomendação é disparada no controle de segurança Corrigir vulnerabilidades na página Recomendações do Defender para Nuvem.
Recomendações de segurança
As seguintes recomendações de segurança de segredos de implantação na nuvem estão disponíveis:
- Recursos do Azure: as implantações do Azure Resource Manager devem ter resolvidas as constatações relacionadas a segredos.
- Recursos do AWS: a pilha CloudFormation do AWS deve ter as descobertas de segredos resolvidas.
Cenários de caminho de ataque
A análise do caminho de ataque é um algoritmo baseado em grafo que verifica o grafo de segurança de nuvem para expor caminhos exploráveis que os invasores podem usar para alcançar ativos de alto impacto.
Consultas predefinidas do Gerenciador de Segurança de Nuvem
O gerenciador de segurança de nuvem permite que você identifique proativamente possíveis riscos de segurança em seu ambiente de nuvem. Ele faz isso consultando o grafo de segurança de nuvem. Crie consultas selecionando tipos de recursos de implantação de nuvem e os tipos de segredos que você deseja encontrar.