Genomsökning av datorhemligheter

Microsoft Defender för molnet tillhandahåller genomsökning av hemligheter i ett antal scenarier, inklusive genomsökning efter maskinhemligheter.

Genomsökning av datorhemligheter är en av Defender för molnet agentlösa genomsökningsfunktioner som förbättrar datorns säkerhetsstatus. Agentlös genomsökning behöver inga installerade agenter eller nätverksanslutningar och påverkar inte datorns prestanda.

  • Genomsökning av agentlösa datorhemligheter hjälper dig att snabbt identifiera, prioritera och åtgärda exponerade klartexthemligheter i din miljö.
  • Om hemligheter identifieras hjälper resultaten säkerhetsteamen att prioritera åtgärder och åtgärda för att minimera risken för lateral förflyttning.
  • Genomsökning av datorer efter hemligheter som stöds är tillgängligt när Defender för serverplan 2 eller Defender cspm-planen (Cloud Security Posture Management) är aktiverad.
  • Genomsökning av datorhemligheter kan genomsöka Azure virtuella datorer och AWS/GCP-instanser som är anslutna till Defender för molnet.

Minska säkerhetsrisken

Skanning efter hemligheter minskar risken genom att:

  • Eliminera hemligheter som inte behövs.
  • Tillämpning av principen om lägsta behörighet.
  • Stärka säkerheten för hemligheter med hjälp av hanteringssystem för hemligheter, till exempel Azure Key Vault.
  • Använda kortlivade hemligheter som att ersätta Azure Storage anslutningssträngar med SAS-token som har kortare giltighetsperioder.

Så här fungerar genomsökning av datorhemligheter

Hemlighetsskanning för VM:ar sker utan agent och använder moln-API:er. Så här fungerar det:

  1. Sökning efter hemligheter tar diskögonblicksbilder och analyserar dem utan att påverka VM-prestanda.
  2. När Microsofts motor för genomsökning av hemligheter samlar in metadata om hemligheter från disk skickar den uppgifterna till Defender för molnet.
  3. Motorn för genomsökning av hemligheter kontrollerar om privata SSH-nycklar kan användas för att röra sig lateralt i ditt nätverk.
    • SSH-nycklar som inte verifieras korrekt kategoriseras som ej verifierade på sidan Defender för molnet Rekommendationer.
    • Kataloger som innehåller testrelaterat innehåll undantas från genomsökning.

Rekommendationer för datorhemligheter

Följande säkerhetsrekommendationer för datorhemligheter är tillgängliga:

  • Azure resurser: Datorer bör ha lösta hemligheter
  • AWS-resurser: EC2-instanser bör ha lösta hemligheter
  • GCP-resurser: VM-instanser bör åtgärda identifierade hemligheter

Attackvägar för datorhemligheter

Tabellen sammanfattar attackvägar som stöds.

VM Attackvägar
Azure Exponerad sårbar virtuell dator har en osäker privat SSH-nyckel som används för att autentisera till en virtuell dator.
Exponerad sårbar virtuell dator har osäkra hemligheter som används för att autentisera till ett lagringskonto.
Sårbara virtuella datorer har osäkra hemligheter som används för att autentisera till ett lagringskonto.
Exponerad sårbar virtuell dator har osäkra hemligheter som används för att autentisera till en SQL-server.
AWS Exponerad sårbar EC2-instans har en osäker privat SSH-nyckel som används för att autentisera till en EC2-instans.
Exponerad sårbar EC2-instans har en osäker hemlighet som används för att autentisera till ett lagringskonto.
Exponerad sårbar EC2-instans har osäkra hemligheter som används för att autentisera till en AWS RDS-server.
Sårbara EC2-instanser har osäkra hemligheter som används för att autentisera till en AWS RDS-server.
GCP Exponerad sårbar GCP VM-instans har en osäker privat SSH-nyckel som används för att autentisera till en GCP VM-instans.

Fördefinierade frågor för molnsäkerhetsutforskaren

Defender för molnet tillhandahåller dessa fördefinierade frågor för att undersöka säkerhetsproblem relaterade till hemligheter:

  • Virtuell dator med klartexthemlighet som kan autentiseras mot en annan virtuell dator – Returnerar alla Azure virtuella datorer, AWS EC2-instanser eller GCP VM-instanser med klartexthemlighet som kan komma åt andra virtuella datorer eller EC2s.
  • Virtuell dator med klartexthemlighet som kan autentisera till ett lagringskonto – Returnerar alla Azure virtuella datorer, AWS EC2-instanser eller GCP VM-instanser med klartexthemlighet som har åtkomst till lagringskonton
  • Virtuell dator med klartexthemlighet som kan autentisera till en SQL-databas – Returnerar alla Azure virtuella datorer, AWS EC2-instanser eller GCP VM-instanser med klartexthemlighet som kan komma åt SQL-databaser.

Undersöka och åtgärda datorhemligheter

Du kan undersöka resultaten av maskinhemligheter i Defender för molnet med hjälp av flera metoder. Alla metoder är inte tillgängliga för alla hemligheter. Granska metoder som stöds för olika typer av hemligheter.

Undersöka och åtgärda datorhemligheter.