你可以在 適用於雲端的 Microsoft Defender 中啟用資料安全態勢管理。 資料安全態勢管理幫助您發現並分類敏感資料,識別風險,並優先排序修復。
當您啟用 Microsoft Defender 雲端安全性態勢管理 或 Defender for Storage 計畫時,敏感資料發現擴充功能會自動啟用。 如果你不想使用資料安全態勢管理,可以關閉這個設定。 我們建議您利用此功能,從 適用於雲端的 Defender 獲得最大價值。
適用於雲端的 Defender 會根據資料敏感度設定來識別敏感資料。 您可以 自定義數據敏感度設定 ,以識別貴組織認為敏感性的數據。
啟用此功能之後,最多需要 24 小時才能看到第一次探索的結果。
Prerequisites
在啟用資料安全態勢管理前,請先檢視以下先決條件:
- 啟用數據安全性狀態管理之前, 請先檢閱支援和必要條件。
在 Defender CSPM 中啟用 (Azure)
請遵循下列步驟來啟用數據安全性狀態管理。
移至 適用於雲端的 Microsoft Defender>環境設定。
選取相關的 Azure 訂用帳戶。
針對 Defender CSPM 方案,選取 [ 開啟 狀態]。
如果 Defender CSPM 已經開啟,請在 Defender CSPM 計畫的監控覆蓋欄中選擇設定,並確保敏感資料發現元件已設定為開啟。
在 Defender CSPM 開啟敏感資料發現功能後,隨著支援資源類型的範圍擴大,系統會自動整合對額外資源類型的支援。
在 Defender CSPM 中啟用 (AWS)
請依照以下步驟啟動 AWS 資源的資料安全態勢管理。 先檢閱前置條件,然後設定對您的 S3 儲存貯體和 RDS 實例進行掃描。
在使用 AWS 之前
在啟用亞馬遜網路服務(AWS)的資料安全態勢管理前,請完成以下檢查:
- 檢視 AWS 對 S3 和 RDS 掃描的發現要求及所需權限。
- 確定沒有任何原則會封鎖 Amazon S3 貯體連線。
- 對於 Amazon 關聯式資料庫服務(RDS)實例,支援跨帳號 AWS 金鑰管理服務(KMS)加密,但額外的 KMS 存取政策可能會阻止存取。
啟用 AWS 資源
完成前置條件後,設定 AWS 資源的掃描。
配置 S3 儲存桶與 RDS 實例
若要啟用 S3 貯體和 RDS 執行個體的掃描:
- 在適用於雲端的 Defender中,前往 Environment settings,選擇你的 AWS 連接器。
- 使用 敏感資料探索 開啟 Defender CSPM。
- 依照指示下載 CloudFormation 範本並在 AWS 中執行。
系統會自動開始探索 AWS 帳號中的 S3 儲存貯體。
針對 S3 儲存桶,適用於雲端的 Defender 掃描器會在您的 AWS 帳戶中執行,並連接到您的 S3 儲存桶。
對於 RDS 實例,當啟用 敏感資料發現 時,發現程序即開始。 掃描器會取得實例的最新自動快照,在來源帳戶中建立手動快照,並將其複製到同一區域中由 Microsoft 擁有的隔離環境。
掃描器使用快照建立一個執行中的執行個體,將其啟動並進行掃描,然後立即將該執行個體連同複製的快照一併銷毀。
掃描平台只會回報掃描結果。
檢查 S3 封鎖原則
如果因封鎖政策而無法啟用對 S3 儲存貯體和 RDS 執行個體的掃描,請檢查下列條件:
- 確保 S3 桶策略不會阻擋連線。 在 AWS S3 儲存桶中,選擇 權限 標籤,然後選擇 儲存桶政策。 請查看政策細節,確保在 AWS 的 Microsoft 帳戶 中運行的 適用於雲端的 Defender 掃描服務沒有被封鎖。
- 確保沒有任何 SCP 政策阻擋連接到 S3 桶。 例如,您的 SCP 原則可能會封鎖裝載 S3 貯體之 AWS 區域的讀取 API 呼叫。
- 請確認你的 SCP 政策是否允許以下必要的 API 呼叫: AssumeRole、 GetBucketLocation、 GetObject、 ListBucket 和 GetBucketPublicAccessBlock。
- 請確認你的 SCP 政策是否允許呼叫
us-east-1AWS 區域,因為 AWS 區域是 API 呼叫的預設區域。
在適用於記憶體的Defender中啟用資料感知監視
當適用於記憶體的 Defender 方案中啟用敏感數據探索元件時,預設會啟用敏感數據威脅偵測。 欲了解更多資訊,請參閱 Defender for Storage 中的敏感資料威脅偵測。
備註
如果你關閉 Defender CSPM,只有 Azure 儲存體 資源會被掃描。