O que é a proteção sem servidor?

Microsoft Defender para Nuvem, como uma CNAPP (plataforma de proteção de aplicativo nativo de nuvem), oferece visibilidade, segurança e gerenciamento de postura para cargas de trabalho sem servidor em ambientes multinuvem. Amplia a cobertura para Azure Aplicativos Web, Azure Functions e AWS Lambda.

A proteção sem servidor descobre e inventaria automaticamente Aplicativos Web, Azure Functions e funções lambda do AWS em seu ambiente. Após a descoberta, Defender para Nuvem identifica configurações incorretas, vulnerabilidades e dependências inseguras. Em seguida, ele fornece diretrizes de correção e avaliação de postura contínua para ajudar as organizações a reduzir o risco em arquiteturas dinâmicas sem servidor.

Saiba mais sobre a disponibilidade da nuvem para esse recurso.

Disponibilidade e requisitos de proteção sem servidor

Note

A partir de 18 de agosto, recomendações obsoletas serão removidas. Essa mudança pode afetar sua pontuação de segurança se as recomendações estavam presentes em suas assinaturas. Para manter a cobertura serverless das suas assinaturas, certifique-se de ativar a proteção serverless seguindo as etapas descritas abaixo (sujeito a cobrança).

A proteção sem servidor está disponível como parte do plano Defender GPSN do Defender (gerenciamento de postura de segurança de nuvem).

Para habilitar a proteção sem servidor, você deve enável o plano GPSN do Defender em sua assinatura e abilizar o componente de proteção sem servidor desse plano.

Atualmente, os recursos disponíveis variam de acordo com o portal. A tabela a seguir mostra quais recursos estão disponíveis em cada portal:

Característica Portal do Defender para Nuvem Portal do Defender
Integração por meio do plano do CSPM do Defender
Examinar recomendações de configuração incorreta
Criar consultas com o Cloud Security Explorer
Explorar cargas de trabalho no Inventário de Nuvem
Investigar caminhos de ataque
Avaliação de vulnerabilidade -

Para exibir a disponibilidade, consulte o suporte à nuvem.

Consulte as limitações para recursos sem servidor.

Benefícios da proteção sem servidor

O Defender para Nuvem estende seus recursos do CSPM para cargas de trabalho sem servidor, fornecendo visibilidade contínua e avaliação de risco com os seguintes recursos:

  • Descoberta automática de recursos: detecta todos os recursos sem servidor (Azure Functions, Aplicativos Web, AWS Lambda) e os lista em um inventário unificado.
  • Avaliação de postura contínua: Avalia as configurações para riscos como pontos finais públicos, autenticação fraca e criptografia ausente.
  • Detecção de configuração incorreta: Destaca riscos em:
    • Controle de acesso: restringe a exposição à rede e impõe a autenticação.
    • Identidade e permissões: ajuda a evitar movimentação lateral, exfiltração de dados e abuso de privilégios.
    • Integridade do código: Ajuda a proteger contra alterações não autorizadas no código, como riscos de contornar a assinatura de código do AWS Lambda.
  • Avaliação de vulnerabilidade: verifica os pacotes de funções em busca de dependências vulneráveis e fornece diretrizes de correção.
  • Análise do caminho de ataque: mapeia cadeias de ataque potenciais que envolvem recursos sem servidor para que você possa priorizar problemas de alto risco.

Defender para Nuvem usa esses recursos para ajudar as organizações a proteger cargas de trabalho sem servidor em ambientes dinâmicos de nuvem.

Além desses principais benefícios, a segurança sem servidor em Defender para Nuvem se alinha à visão cnapp mais ampla para proteger aplicativos durante todo o ciclo de vida.

A proteção sem servidor também é integrada ao portal Defender. Essa integração fornece visibilidade para detecção de configuração incorreta, análise de caminho de ataque e avaliação de vulnerabilidade em uma única interface.

Exiba as recomendações de segurança de proteção sem servidor.

Como funciona a proteção sem servidor

A proteção sem servidor no Defender para Nuvem funciona por meio de uma combinação de descoberta automatizada, monitoramento contínuo e avaliação de risco. Quando você habilita o plano do GPSN do Defender e ativa o componente de proteção sem servidor, o Defender para Nuvem verifica seu ambiente de nuvem para identificar todos os recursos sem servidor, incluindo aplicativos Web do Azure, Azure Functions e funções Lambda do AWS.

Depois que Defender para Nuvem descobre os recursos, ele monitora continuamente suas configurações e ambientes de runtime. Ele avalia esses recursos em relação a um conjunto de práticas recomendadas de segurança e padrões de conformidade para identificar configurações incorretas, vulnerabilidades e dependências inseguras. Quando detecta um risco, o Defender para Nuvem gera recomendações de segurança com etapas detalhadas de correção para ajudá-lo a resolver os problemas.

Ative a proteção serverless para seu ambiente

Use os passos a seguir para habilitar a proteção Serverless para cada ambiente. Você precisa das permissões apropriadas para mudar as configurações do GPSN do Defender.

Azure

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>Environment settings.

  3. Selecione a assinatura do Azure onde deseja habilitar a proteção Serverless.

  4. Selecione GPSN do Defender e ative a opção de proteção Serverless.

    Captura de tela que mostra o componente de proteção Serverless ativado nas configurações do plano GPSN do Defender para uma assinatura do Azure.

  5. Selecione Guardar e fechar.

Repita esses passos para cada assinatura do Azure que exija cobertura serverless.

AWS

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>Environment settings.

  3. Selecione a conta AWS conectada onde deseja ativar a proteção Serverless.

  4. Selecione GPSN do Defender e ative a opção de proteção Serverless.

    Captura de tela que mostra o componente de proteção Serverless ativado na configuração do plano GPSN do Defender para uma conta AWS conectada.

  5. Selecione Guardar e fechar.

Repita esses passos para cada conta AWS conectada que exija cobertura serverless.

Inventory

O Defender para Nuvem fornece um inventário unificado de todos os recursos sem servidor descobertos, para que você possa exibi-los e gerenciá-los facilmente. A página de inventário inclui detalhes como nomes de recursos, tipos, locais e descobertas de segurança associadas. Basta filtrar os resultados com base no tipo de recurso para focar em Aplicativos Web, Azure Functions ou funções AWS Lambda.

Página de inventário da nuvem filtrada para mostrar recursos sem servidor, exibindo entradas do Azure Aplicativos Web, Azure Functions e AWS Lambda.

Depois de filtrar seus resultados, selecione um recurso para exibir detalhes sobre sua postura de segurança, incluindo recomendações de segurança ativas e seus níveis de gravidade.

Página de detalhes do recurso de uma carga de trabalho sem servidor mostrando a integridade da segurança, as recomendações ativas e as informações de gravidade.
Você também pode examinar as recomendações de segurança associadas a cada recurso para priorizar a correção com base na localização da gravidade.

Saiba como corrigir recomendações de segurança.

Cloud Security Explorer

O Gerenciador de Segurança na Nuvem do Defender para Nuvem fornece recursos avançados de filtragem e consulta para que você possa analisar a postura de segurança dos recursos sem servidor. Você pode criar consultas personalizadas para identificar configurações incorretas ou vulnerabilidades específicas em suas cargas de trabalho sem servidor.

Captura de tela da página Gerenciador de Segurança na Nuvem com uma consulta específica à proteção sem servidor inserida.

Saiba como criar consultas com o Cloud Security Explorer.

Limitações

Os recursos sem servidor que não estão qualificados para avaliação de vulnerabilidade incluem:

  • Aplicativos Web e aplicativos de função que não tenham um estado de energia Em execução.
  • Aplicativos Web e aplicativos de funções que têm acesso à rede pública desativado.
  • Aplicativos Web e aplicativos de funções com os seguintes valores de tipo:
    • app,migration
    • functionapp,botapp
    • app,linux,aspiredashboard
    • app,container,xenon
    • app,botapp
    • app,linux,Kubernetes
    • app,functionapp,windows
    • functionapp,linux,container,Kubernetes
    • app,linux,container,Kubernetes
    • app,xenon
    • functionapp,linux,Kubernetes
    • app,functionapp