Vad är serverlöst skydd?

Microsoft Defender för molnet, som en molnbaserad programskyddsplattform (CNAPP), ger synlighet, säkerhet och hållningshantering för serverlösa arbetsbelastningar i miljöer med flera moln. Det utökar täckningen till Azure Web Apps, Azure Functions och Amazon Web Services (AWS) Lambda.

Serverlöst skydd identifierar och inventerar automatiskt funktionerna Web Apps, Azure Functions och AWS Lambda i din miljö. Efter identifieringen identifierar Defender för molnet felkonfigurationer, sårbarheter och osäkra beroenden. Den ger sedan reparationsvägledning och kontinuerlig bedömning av hållning för att hjälpa organisationer att minska risken i dynamiska serverlösa arkitekturer.

Läs mer om molntillgängligheten för den här funktionen.

Krav och tillgänglighet för serverlöst skydd

Note

Från och med den 18 augusti kommer inaktuella rekommendationer att tas bort. Denna förändring kan påverka din säkra poäng om rekommendationerna fanns i dina prenumerationer. För att behålla serverless täckning för dina prenumerationer, se till att aktivera Serverless-skydd enligt de steg som anges nedan (fakturering gäller).

Skydd för serverlösa miljöer ingår i planen Defender hantering av säkerhetsstatus för moln (Defender CSPM).

Om du vill aktivera serverlöst skydd måste du enable Defender CSPM plan i din prenumeration och aktivera komponenten Serverless protection i planen.

För närvarande varierar de tillgängliga funktionerna efter portal. I följande tabell visas vilka funktioner som är tillgängliga i varje portal:

Egenskap Defender för molnet-portalen Defender-portalen
Registrera dig via Defender CSPM-planen
Granska rekommendationer för felkonfiguration
Skapa frågor med Cloud Security Explorer
Utforska arbetsbelastningar i molninventering
Undersök attackvägar
Sårbarhetsbedömning -

Information om hur du visar tillgänglighet finns i molnsupport.

Se begränsningar för serverlösa resurser.

Fördelar med serverlöst skydd

Defender för molnet utökar sina CSPM-funktioner till serverlösa arbetsbelastningar genom att ge kontinuerlig synlighet och riskbedömning med följande funktioner:

  • Automatisk resursidentifiering: Identifierar alla serverlösa resurser (Azure Functions, Web Apps, AWS Lambda) och listar dem i en enhetlig inventering.
  • Kontinuerlig bedömning av hållning: Utvärderar konfigurationer för risker som offentliga slutpunkter, svag autentisering och kryptering som saknas.
  • Felkonfigurationsdetektion: Lyfter fram risker i:
    • Åtkomstkontroll: Begränsar nätverksexponeringen och framtvingar autentisering.
    • Identitet och behörigheter: Hjälper till att förhindra lateral förflyttning, dataexfiltrering och missbruk av privilegier.
    • Kodintegritet: Skyddar mot obehöriga kodändringar, till exempel risk för förbikoppling av AWS Lambda-kodsignering.
  • Sårbarhetsbedömning: Genomsöker funktionspaket efter sårbara beroenden och ger vägledning om reparation.
  • Analys av attackväg: Mappar potentiella attackkedjor som involverar serverlösa resurser så att du kan prioritera problem med hög risk.

Defender för molnet använder dessa funktioner för att hjälpa organisationer att skydda serverlösa arbetsbelastningar i dynamiska molnmiljöer.

Utöver dessa grundläggande fördelar överensstämmer serverlös säkerhet i Defender för molnet med den bredare CNAPP-visionen för att skydda program under hela livscykeln.

Serverlöst skydd är också integrerat i Defender-portalen. Den här integreringen ger synlighet för felkonfigurationsidentifiering, analys av attackvägar och sårbarhetsbedömning i ett enda gränssnitt.

Visa säkerhetsrekommendationerna för serverlöst skydd.

Så här fungerar serverlöst skydd

Serverlöst skydd i Defender för molnet fungerar genom en kombination av automatiserad identifiering, kontinuerlig övervakning och riskbedömning. När du aktiverar Defender CSPM-planen och aktiverar den serverlösa skyddskomponenten genomsöker Defender för molnet molnmiljön för att identifiera alla serverlösa resurser, inklusive funktionerna Azure Web Apps, Azure Functions och AWS Lambda.

När Defender för molnet har upptäckt resurserna övervakar den kontinuerligt deras konfigurationer och körningsmiljöer. Den utvärderar dessa resurser mot en uppsättning rekommenderade säkerhetsmetoder och efterlevnadsstandarder för att identifiera felkonfigurationer, sårbarheter och osäkra beroenden. När den identifierar en risk genererar Defender för molnet säkerhetsrekommendationer med detaljerade reparationssteg som hjälper dig att lösa problemen.

Aktivera Serverless-skydd för din miljö

Använd följande steg för att aktivera serverlöst skydd för varje miljö. Du behöver rätt behörigheter för att ändra Defender CSPM-inställningar.

Azure

  1. Logga in på Azure-portalen.

  2. Gå till Microsoft Defender för molnet>Miljöinställningar.

  3. Välj Azure-prenumerationen där du vill aktivera serverless protection.

  4. Välj Defender CSPM och aktivera växlingsknappen för Serverless-skydd.

    Skärmdump som visar att Serverless-skyddskomponenten är aktiverad i Defender CSPM-planinställningarna för en Azure-prenumeration.

  5. Välj Spara och stäng.

Upprepa dessa steg för varje Azure-prenumeration som kräver serverlös täckning.

AWS

  1. Logga in på Azure-portalen.

  2. Gå till Microsoft Defender för molnet>Miljöinställningar.

  3. Välj det anslutna AWS-kontot där du vill aktivera serverless protection.

  4. Välj Defender CSPM och aktivera växlingsknappen för Serverless-skydd.

    Skärmdump som visar att Serverless-skyddskomponenten är aktiverad i Defender CSPM-plankonfigurationen för ett anslutet AWS-konto.

  5. Välj Spara och stäng.

Upprepa dessa steg för varje anslutet AWS-konto som kräver serverless täckning.

Inventory

Defender för molnet tillhandahåller en enhetlig inventering av alla identifierade serverlösa resurser, så att du enkelt kan visa och hantera dem. Inventeringssidan innehåller information som resursnamn, typer, platser och tillhörande säkerhetsresultat. Filtrera bara resultaten baserat på resurstyp för att fokusera på webappar, Azure Functions eller AWS Lambda-funktioner.

Sidan för molninventering, filtrerad för att visa serverlösa resurser, som visar poster för Azure Web Apps, Azure Functions och AWS Lambda.

När du har filtrerat resultaten väljer du en resurs för att visa information om dess säkerhetsstatus, inklusive aktiva säkerhetsrekommendationer och deras allvarlighetsgrad.

Sidan med resursinformation för en serverlös arbetsbelastning som visar säkerhetsstatus, aktiva rekommendationer och information om allvarlighetsgrad.
Du kan också granska säkerhetsrekommendationerna som är associerade med varje resurs för att prioritera reparation baserat på allvarlighetsgrad.

Lär dig hur du åtgärdar säkerhetsrekommendationer.

Utforskare för molnsäkerhet

Defender för molnet Cloud Security Explorer innehåller avancerade filtrerings- och frågefunktioner så att du kan analysera säkerhetsstatusen för dina serverlösa resurser. Du kan skapa anpassade frågor för att identifiera specifika felkonfigurationer eller sårbarheter i dina serverlösa arbetsbelastningar.

Skärmbild av sidan Cloud Security Explorer med en fråga som är specifik för serverlöst skydd.

Lär dig hur du skapar frågor med Cloud Security Explorer.

Limitations

Serverlösa resurser som inte är berättigade till sårbarhetsbedömning är:

  • Web Apps och funktionsappar som inte har energitillståndet Running.
  • Web Apps och funktionsappar som har tillgång till det offentliga nätverket avstängda.
  • Web Apps och funktionsappar med följande typvärden:
    • app,migration
    • functionapp,botapp
    • app,linux,aspiredashboard
    • app,container,xenon
    • app,botapp
    • app,linux,Kubernetes
    • app,functionapp,windows
    • functionapp,linux,container,Kubernetes
    • app,linux,container,Kubernetes
    • app,xenon
    • functionapp,linux,Kubernetes
    • app,functionapp