適用於雲端的 Microsoft Defender 提供雲端部署所需的無代理秘密掃描。
什麼是雲端部署?
雲端部署指的是大規模部署與管理資源的過程,應用於 Azure 和 AWS 等雲端供應商,並使用如 Azure Resource Manager 範本和 AWS CloudFormation 堆疊等工具。 換句話說,雲端部署是基礎設施即程式碼(IaC)範本的實例。
每個雲端提供者都會提供一個 API 查詢,查詢雲端部署資源的 API 時,通常會取得部署的元資料,例如部署範本、參數、輸出和標籤。
從軟體開發到執行時的安全
傳統的秘密掃描解決方案常能偵測程式碼庫、程式碼管線或虛擬機與容器內檔案中遺失的秘密。 雲端部署資源往往被忽略,且可能包含明文祕密,這些秘密可能導致關鍵資產,如資料庫、blob 儲存、GitHub 倉庫及 Azure OpenAI 服務。 這些秘密可能讓攻擊者利用雲端環境中原本隱藏的攻擊面。
掃描雲端部署機密可增加額外安全層,處理以下情境:
- 提升安全覆蓋範圍:適用於雲端的 Defender 適用於雲端的 Defender 的 DevOps 安全能力能識別源碼控制管理平台中暴露的機密。 然而,開發者工作站手動觸發的雲端部署可能導致被忽略的機密外洩。 此外,有些祕密可能只會在部署執行階段才顯現出來,例如在部署輸出中揭露的祕密,或從 Azure Key Vault 解析出的祕密。 掃描雲端部署機密就能彌合這個缺口。
-
防止橫向移動:在部署資源中發現外洩機密,存在未經授權存取的重大風險。
- 威脅行為者可利用這些漏洞橫向穿越環境,最終危及關鍵服務
- 利用攻擊路徑分析搭配雲端部署秘密,掃描能自動發現涉及 Azure 部署的攻擊路徑,可能導致敏感資料外洩。
-
資源發現:部署資源配置錯誤的影響可能非常深遠,導致新資源在不斷擴大的攻擊面上被創造出來。
- 偵測並保護資源控制平面資料中的機密,有助於防止潛在的外洩。
- 在資源創建過程中處理暴露的秘密可能具有挑戰性。
- 雲端部署機密掃描有助於及早識別並減輕這些漏洞。
掃描能幫助你快速偵測雲端部署中的明文機密。 若偵測到機密,適用於雲端的 Defender 可協助資安團隊優先處理並補救,降低橫向移動風險。
雲端部署機密掃描是如何運作的?
掃描能幫助你快速偵測雲端部署中的明文機密。 雲端部署資源的祕密掃描不需要代理程式,並使用雲端控制平面 API。
Microsoft 的秘密掃描引擎能驗證 SSH 私鑰是否能在網路中橫向移動。
- 未成功驗證的 SSH 金鑰會在 適用於雲端的 Defender 推薦頁面被歸類為未驗證。
- 被認定包含考試相關內容的目錄被排除在掃描之外。
支援的項目有哪些?
掃描雲端部署資源可偵測明文秘密。 使用 Defender 雲端安全態勢管理(CSPM)方案時,掃描功能是可使用的。 支援 Azure 和 AWS 雲端部署。 檢視 適用於雲端的 Defender 能發現的機密清單。
我該如何辨識並解決秘密問題?
有多種方式:
- 檢視資產庫存中的秘密:資產清單顯示連接至 適用於雲端的 Defender 的資源安全狀態。 您可以從詳細目錄中檢視在特定機器上探索到的秘密。
- 檢閱秘密建議:當在資產上發現秘密時,會在適用於雲端的 Microsoft Defender 建議頁面的「修復弱點」安全性控制下觸發對應建議。
安全性建議
以下雲端部署機密安全建議可供參考:
- Azure 資源:應解決 Azure Resource Manager 部署中的祕密發現項目。
- AWS 資源:AWS CloudFormation Stack 應該已經解決了秘密發現。
攻擊路徑情境
攻擊路徑分析是一種基於圖形的演算法,掃描你的雲端安全圖譜,揭露攻擊者可能利用以攻擊高影響力資產的可利用路徑。
預先定義的雲端安全探索器查詢
雲端安全探索器讓您能主動識別雲端環境中潛在的安全風險。 它透過查詢雲端安全圖來達成此目標。 透過選擇雲端部署資源類型及你想尋找的秘密類型來建立查詢。