Análise de segredos de máquinas

O Microsoft Defender para a Cloud fornece análise de segredos em vários cenários, incluindo a análise de segredos de máquina.

A análise de segredos das máquinas é uma das funcionalidades de análise sem agente do Defender para a Cloud que melhoram a postura de segurança das máquinas. A verificação sem agente não precisa de agentes instalados ou conectividade de rede e não afeta o desempenho da máquina.

  • A análise sem agente de segredos de máquinas ajuda-o a detetar, priorizar e corrigir rapidamente segredos expostos em texto simples no seu ambiente.
  • Se forem detetados segredos, as conclusões ajudam as equipas de segurança a priorizar ações e a remediar para minimizar o risco de movimentos laterais.
  • A análise de máquinas para segredos suportados está disponível quando o Defender for Servers Plan 2 ou o plano Defender Cloud Security Posture Management (CSPM) estão ativados.
  • A análise de segredos em máquinas pode analisar VMs do Azure e instâncias do AWS/GCP conectadas ao Defender para a Cloud.

Redução do risco de segurança

A digitalização de segredos ajuda a reduzir o risco ao:

  • Eliminar segredos que não são necessários.
  • Aplicando o princípio do menor privilégio.
  • Reforçar a segurança dos segredos utilizando sistemas de gestão de segredos como o Azure Key Vault.
  • Usar segredos de curta duração, como substituir as cadeias de ligação do Armazenamento do Azure por tokens SAS que possuem períodos de validade mais curtos.

Como funciona a análise de segredos de máquina

A deteção de segredos para VMs não necessita de agente e utiliza APIs da cloud. Eis como funciona:

  1. A análise de segredos capta instantâneos de disco e analisa-os, sem impacto no desempenho da VM.
  2. Depois de o motor de análise de segredos da Microsoft recolher metadados secretos do disco, envia os dados para o Defender para a Cloud.
  3. O mecanismo de deteção de segredos verifica se as chaves privadas SSH podem ser usadas para movimentação lateral na sua rede.
    • As chaves SSH que não são verificadas com sucesso são categorizadas como não verificadas na página de Recomendações do Defender para a Cloud.
    • Diretórios que contenham conteúdos relacionados com testes são excluídos da varredura.

Recomendações de segredos de máquina

Estão disponíveis as seguintes recomendações de segurança para segredos de máquina:

  • Recursos do Azure: As máquinas devem ter descobertas secretas resolvidas
  • Recursos AWS: As instâncias EC2 devem ter descobertas secretas resolvidas
  • Recursos GCP: As instâncias de VM devem ter descobertas secretas resolvidas

Percursos de ataque dos segredos de máquina

A tabela resume os caminhos de ataque suportados.

VM Caminhos de ataque
Azure A máquina virtual vulnerável exposta tem uma chave privada SSH insegura que é utilizada para autenticar numa máquina virtual.
A Exposed Vulnerable VM tem segredos inseguros que são usados para autenticar numa conta de armazenamento.
Uma VM vulnerável tem segredos inseguros que são usados para autenticar numa conta de armazenamento.
A Exposed Vulnerable VM tem segredos inseguros que são usados para autenticar num servidor SQL.
AWS A instância EC2 vulnerável exposta tem uma chave privada SSH insegura que é usada para autenticar numa instância EC2.
A instância Exposed Vulnerable EC2 tem um segredo inseguro que é usado para autenticar numa conta de armazenamento.
A instância EC2 vulnerável exposta tem segredos inseguros que são usados para autenticar num servidor RDS da AWS.
Uma instância EC2 vulnerável tem segredos inseguros que são usados para autenticar num servidor AWS RDS.
GCP Uma instância de VM GCP vulnerável exposta tem uma chave privada SSH insegura que é usada para autenticar uma instância de VM GCP.

Consultas pré-definidas no Cloud Security Explorer

O Defender para a Cloud fornece estas consultas pré-definidas para investigar questões de segurança secretas:

  • VM com segredo em texto não cifrado que pode autenticar-se noutra VM - Devolve todas as VMs do Azure, instâncias EC2 da AWS ou instâncias de VM do GCP com segredo em texto não cifrado que conseguem aceder a outras VMs ou instâncias EC2.
  • VM com segredo em texto simples que pode autenticar-se numa conta de armazenamento - Devolve todas as VMs do Azure, instâncias AWS EC2 ou instâncias de VM GCP com segredo em texto simples que podem aceder a contas de armazenamento
  • VM com segredo em texto simples que pode autenticar-se numa base de dados SQL - Retorna todas as VMs do Azure, instâncias EC2 AWS ou VMs GCP com segredo em texto simples que podem aceder a bases de dados SQL.

Investigação e remediação de segredos de máquinas

Pode investigar descobertas de segredos de máquina no Defender para a Cloud usando vários métodos. Nem todos os métodos estão disponíveis para todos os segredos. Analise métodos suportados para diferentes tipos de segredos.

Investigar e remediar segredos das máquinas.