Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Defender para a Cloud fornece análise de segredos sem agente para implementações na cloud.
O que é a implementação na cloud?
A implementação na cloud refere-se ao processo de implantar e gerir recursos em fornecedores cloud como Azure e AWS em escala, utilizando ferramentas como templates do Azure Resource Manager e da stack AWS CloudFormation. Por outras palavras, uma implementação na nuvem é uma instância de um modelo de infraestrutura como código (IaC).
Cada fornecedor de cloud expõe uma consulta de API e, ao consultar APIs para recursos de implementação na cloud, normalmente recupera metadados de implementação, como modelos de implementação, parâmetros, saída e etiquetas.
Segurança desde o desenvolvimento de software até ao tempo de execução
As soluções tradicionais de deteção de segredos frequentemente detetam segredos indevidamente armazenados em repositórios de código, pipelines de código ou ficheiros em VMs e contentores. Os recursos de implementação na cloud tendem a ser negligenciados e podem potencialmente incluir segredos em texto simples que podem conduzir a ativos críticos, como bases de dados, armazenamento de blobs, repositórios GitHub e serviços Azure OpenAI. Estes segredos podem permitir aos atacantes explorar superfícies de ataque que estariam de outra forma ocultas em ambientes de cloud.
A deteção de segredos de implementação na nuvem adiciona uma camada extra de segurança, permitindo responder a cenários como:
- Maior cobertura de segurança: No Defender para a Cloud, as capacidades de segurança do DevOps no Defender para a Cloud podem identificar segredos expostos nas plataformas de gestão de código-fonte. No entanto, implementações na cloud desencadeadas manualmente a partir da estação de trabalho de um programador podem levar a segredos expostos que podem passar despercebidos. Além disso, alguns segredos podem só surgir durante o tempo de execução da implementação, como os revelados nas saídas de implementação ou resolvidos a partir do Azure Key Vault. Detetar segredos de implementação na cloud preenche esta lacuna.
-
Prevenção de movimentos laterais: A descoberta de segredos expostos nos recursos de implantação representa um risco significativo de acesso não autorizado.
- Os atores de ameaça podem explorar estas vulnerabilidades para atravessar lateralmente um ambiente, comprometendo em última análise serviços críticos
- Ao utilizar a análise de caminhos de ataque com a análise de segredos de implementação na cloud, serão automaticamente descobertos caminhos de ataque que envolvam uma implementação no Azure e que possam conduzir a uma violação de dados sensíveis.
-
Descoberta de recursos: O impacto dos recursos de implementação mal configurados pode ser extenso, levando à criação de novos recursos numa superfície de ataque em expansão.
- Detetar e proteger segredos nos dados do plano de controlo de recursos pode ajudar a prevenir potenciais violações.
- Abordar segredos expostos durante a criação de recursos pode ser desafiante.
- A análise de segredos de implementação na cloud ajuda a identificar e mitigar estas vulnerabilidades numa fase inicial.
A digitalização ajuda-o a detetar rapidamente segredos de texto simples em implementações na cloud. Se forem detetados segredos, o Defender para a Cloud pode ajudar a sua equipa de segurança a priorizar ações e remediar para minimizar o risco de movimentos laterais.
Como funciona a análise de segredos em implementações na nuvem?
A digitalização ajuda-o a detetar rapidamente segredos de texto simples em implementações na cloud. A deteção de segredos para recursos de implementação na nuvem é efetuada sem agente e utiliza a API do plano de controlo da nuvem.
O motor de varrimento de segredos da Microsoft verifica se as chaves privadas SSH podem ser usadas para se mover lateralmente na sua rede.
- As chaves SSH que não são verificadas com sucesso são categorizadas como não verificadas na página de Recomendações do Defender para a Cloud.
- Diretórios reconhecidos como contendo conteúdo relacionado com testes são excluídos da varredura.
Quais são as funcionalidades suportadas?
A análise de recursos de implementação na cloud deteta segredos em texto simples. A digitalização está disponível quando utiliza o plano Defender Cloud Security Posture Management (CSPM). O Azure e a implementação na cloud da AWS são suportados. Consulte a lista de segredos que o Defender para a Cloud pode descobrir.
Como identifico e resolvo problemas de segredos?
Existem várias formas:
- Revise segredos no inventário de ativos: O inventário mostra o estado de segurança dos recursos ligados ao Defender para a Cloud. A partir do inventário, você pode visualizar os segredos descobertos em uma máquina específica.
- Rever recomendações relativas a segredos: Quando são encontrados segredos em ativos, é acionada uma recomendação no controlo de segurança Remediar vulnerabilidades na página Recomendações do Defender para a Cloud.
Recomendações de segurança
Estão disponíveis as seguintes recomendações de segurança secretas para implantação na cloud:
- Recursos do Azure: As implementações do Azure Resource Manager devem ter as deteções de segredos resolvidas.
- Recursos AWS: O AWS CloudFormation Stack deve resolver as conclusões secretas.
Cenários de caminho de ataque
A análise de caminhos de ataque é um algoritmo baseado em grafos que analisa o seu grafo de segurança na cloud para expor caminhos exploráveis que os atacantes possam usar para aceder a ativos de alto impacto.
Consultas pré-definidas no Cloud Security Explorer
O cloud security explorer permite-lhe identificar proativamente potenciais riscos de segurança no seu ambiente cloud. Faz-no consultando o gráfico de segurança na cloud. Crie consultas selecionando os tipos de recursos de implementação na cloud e os tipos de segredos que pretende encontrar.