Verificação de segredos do computador

O Microsoft Defender para Nuvem fornece verificação de segredos em vários cenários, incluindo a verificação de segredos de máquina.

A verificação de segredos de máquina é um dos recursos de verificação sem agente do Defender para Nuvem que melhoram a postura de segurança do computador. A verificação sem agente não precisa de nenhum agente instalado nem de conectividade de rede e não afeta o desempenho do computador.

  • A verificação de segredos de máquina sem agente ajuda você a detectar, priorizar e corrigir rapidamente os segredos de texto sem formatação expostos em seu ambiente.
  • Se forem detectados segredos, as descobertas ajudarão as equipes de segurança a priorizar ações e corrigir para minimizar o risco de movimentação lateral.
  • Verificar máquinas em busca de segredos com suporte estão disponíveis quando Defender para o Plano 2 de Servidores ou o plano Defender CSPM (Gerenciamento de Postura de Segurança na Nuvem) está habilitado.
  • A verificação de segredos em máquinas pode examinar VMs do Azure e instâncias da AWS/GCP conectadas ao Defender para Nuvem.

Reduzindo o risco de segurança

A verificação de segredos ajuda a reduzir o risco:

  • Eliminando segredos que não são necessários.
  • Aplicando o princípio do privilégio mínimo.
  • Fortalecer a segurança de segredos usando sistemas de gerenciamento de segredos, como Azure Key Vault.
  • Usando segredos de curta duração, como substituir cadeias de conexão Armazenamento do Azure por tokens SAS que possuem períodos de validade mais curtos.

Como funciona a verificação automatizada de segredos

A varredura de segredos para VMs é feita sem agente e usa APIs da nuvem. Eis como funciona:

  1. A verificação de segredos captura instantâneos de disco e os analisa, sem impacto no desempenho da VM.
  2. Depois que o mecanismo da Microsoft de verificação de segredos coleta metadados de segredos do disco, ele envia os dados para o Defender para Nuvem.
  3. O mecanismo de verificação de segredos verifica se as chaves privadas SSH podem ser usadas para se mover lateralmente em sua rede.
    • As chaves SSH que não são verificadas com êxito são categorizadas como não verificadas na página Defender para Nuvem Recomendações.
    • Os diretórios que contêm conteúdo relacionado ao teste são excluídos da verificação.

Recomendações de segredos de computador

As seguintes recomendações de segurança de segredos do computador estão disponíveis:

  • Recursos do Azure: os computadores devem ter as descobertas de segredos resolvidas
  • Recursos do AWS: as instâncias EC2 devem ter as descobertas de segredos resolvidas
  • Recursos do GCP: as instâncias de VM devem ter as descobertas de segredos resolvidas

Caminhos de ataque para segredos de máquinas

A tabela resume os caminhos de ataque com suporte.

VM Caminhos de ataque
Azure Uma VM vulnerável exposta tem uma chave privada SSH insegura que é usada para autenticar-se em uma VM.
A VM vulnerável exposta tem segredos inseguros que são usados para se autenticar em uma conta de armazenamento.
A VM vulnerável usa segredos não seguros para se autenticar em uma conta de armazenamento.
Uma máquina virtual vulnerável exposta tem segredos não seguros que são usados para se autenticar em um servidor SQL.
AWS A instância EC2 vulnerável exposta tem uma chave privada SSH insegura que é usada para se autenticar em uma instância EC2.
A instância vulnerável do EC2 exposta tem um segredo inseguro que é usado para se autenticar em uma conta de armazenamento.
A instância EC2 vulnerável exposta tem segredos inseguros que são usados para autenticação em um servidor AWS RDS.
A instância EC2 vulnerável tem segredos inseguros que são usados para autenticar em um servidor RDS da AWS.
GCP A instância de VM do GCP vulnerável exposta tem uma chave privada SSH insegura que é usada para autenticação em uma instância de VM do GCP.

Consultas predefinidas do Gerenciador de Segurança de Nuvem

Defender para Nuvem fornece estas consultas predefinidas para investigar problemas de segurança de segredos:

  • VM com segredo em texto simples que pode se autenticar em outra VM - Retorna todas as VMs do Azure, instâncias do AWS EC2 ou instâncias de VM do GCP com segredo em texto simples que podem acessar outras VMs ou instâncias do EC2.
  • VM com segredo em texto simples que pode autenticar-se em uma conta de armazenamento – retorna todas as VMs do Azure, instâncias do AWS EC2 ou instâncias de VM do GCP com segredo em texto simples que podem acessar contas de armazenamento
  • VM com segredo de texto sem formatação que pode se autenticar em um banco de dados SQL – retorna todas as VMs Azure, instâncias do AWS EC2 ou instâncias de VM GCP com segredo de texto sem formatação que pode acessar bancos de dados SQL.

Investigando e corrigindo segredos do computador

Você pode investigar descobertas de segredos de máquina em Defender para Nuvem usando vários métodos. Nem todos os métodos estão disponíveis para todos os segredos. Examine os métodos com suporte para diferentes tipos de segredos.

Investigar e corrigir segredos do computador.