啟用 Azure 資料存放區的數據安全性狀態管理

你可以在 適用於雲端的 Microsoft Defender 中啟用資料安全態勢管理。 資料安全態勢管理幫助您發現並分類敏感資料,識別風險,並優先排序修復。

當您啟用 Microsoft Defender 雲端安全性態勢管理 或 Defender for Storage 計畫時,敏感資料發現擴充功能會自動啟用。 如果你不想使用資料安全態勢管理,可以關閉這個設定。 我們建議您利用此功能,從 適用於雲端的 Defender 獲得最大價值。

適用於雲端的 Defender 會根據資料敏感度設定來識別敏感資料。 您可以 自定義數據敏感度設定 ,以識別貴組織認為敏感性的數據。

啟用此功能之後,最多需要 24 小時才能看到第一次探索的結果。

Prerequisites

在啟用資料安全態勢管理前,請先檢視以下先決條件:

在 Defender CSPM 中啟用 (Azure)

請遵循下列步驟來啟用數據安全性狀態管理。

  1. 移至 適用於雲端的 Microsoft Defender>環境設定。

  2. 選取相關的 Azure 訂用帳戶。

  3. 針對 Defender CSPM 方案,選取 [ 開啟 狀態]。

    如果 Defender CSPM 已經開啟,請在 Defender CSPM 計畫的監控覆蓋欄中選擇設定,並確保敏感資料發現元件已設定為開啟。

  4. 在 Defender CSPM 開啟敏感資料發現功能後,隨著支援資源類型的範圍擴大,系統會自動整合對額外資源類型的支援。

在 Defender CSPM 中啟用 (AWS)

請依照以下步驟啟動 AWS 資源的資料安全態勢管理。 先檢閱前置條件,然後設定對您的 S3 儲存貯體和 RDS 實例進行掃描。

在使用 AWS 之前

在啟用亞馬遜網路服務(AWS)的資料安全態勢管理前,請完成以下檢查:

  • 檢視 AWS 對 S3 和 RDS 掃描的發現要求及所需權限。
  • 確定沒有任何原則會封鎖 Amazon S3 貯體連線。
  • 對於 Amazon 關聯式資料庫服務(RDS)實例,支援跨帳號 AWS 金鑰管理服務(KMS)加密,但額外的 KMS 存取政策可能會阻止存取。

啟用 AWS 資源

完成前置條件後,設定 AWS 資源的掃描。

配置 S3 儲存桶與 RDS 實例

若要啟用 S3 貯體和 RDS 執行個體的掃描:

  1. 在適用於雲端的 Defender中,前往 Environment settings,選擇你的 AWS 連接器。
  2. 使用 敏感資料探索 開啟 Defender CSPM。
  3. 依照指示下載 CloudFormation 範本並在 AWS 中執行。

系統會自動開始探索 AWS 帳號中的 S3 儲存貯體。

針對 S3 儲存桶,適用於雲端的 Defender 掃描器會在您的 AWS 帳戶中執行,並連接到您的 S3 儲存桶。

對於 RDS 實例,當啟用 敏感資料發現 時,發現程序即開始。 掃描器會取得實例的最新自動快照,在來源帳戶中建立手動快照,並將其複製到同一區域中由 Microsoft 擁有的隔離環境。

掃描器使用快照建立一個執行中的執行個體,將其啟動並進行掃描,然後立即將該執行個體連同複製的快照一併銷毀。

掃描平台只會回報掃描結果。

說明 RDS 掃描平臺的圖表。

檢查 S3 封鎖原則

如果因封鎖政策而無法啟用對 S3 儲存貯體和 RDS 執行個體的掃描,請檢查下列條件:

  • 確保 S3 桶策略不會阻擋連線。 在 AWS S3 儲存桶中,選擇 權限 標籤,然後選擇 儲存桶政策。 請查看政策細節,確保在 AWS 的 Microsoft 帳戶 中運行的 適用於雲端的 Defender 掃描服務沒有被封鎖。
  • 確保沒有任何 SCP 政策阻擋連接到 S3 桶。 例如,您的 SCP 原則可能會封鎖裝載 S3 貯體之 AWS 區域的讀取 API 呼叫。
  • 請確認你的 SCP 政策是否允許以下必要的 API 呼叫: AssumeRole、 GetBucketLocation、 GetObject、 ListBucket 和 GetBucketPublicAccessBlock。
  • 請確認你的 SCP 政策是否允許呼叫 us-east-1 AWS 區域,因為 AWS 區域是 API 呼叫的預設區域。

在適用於記憶體的Defender中啟用資料感知監視

當適用於記憶體的 Defender 方案中啟用敏感數據探索元件時,預設會啟用敏感數據威脅偵測。 欲了解更多資訊,請參閱 Defender for Storage 中的敏感資料威脅偵測。

備註

如果你關閉 Defender CSPM,只有 Azure 儲存體 資源會被掃描。

後續步驟