什麼是無伺服器保護?

適用於雲端的 Microsoft Defender 作為一個雲原生應用保護平台(CNAPP),為多雲環境中無伺服器工作負載提供可視性、安全性與態勢管理。 它將覆蓋範圍擴展至Azure Web Apps、Azure Functions 以及亞馬遜網路服務(AWS)Lambda。

無伺服器保護會自動發現並盤點您環境中的 Web Apps、Azure Functions 及 AWS Lambda 函式。 在發現後,適用於雲端的 Defender 會識別錯誤設定、漏洞及不安全的相依性。 接著提供修復指導與持續態勢評估,協助組織降低動態無伺服器架構中的風險。

了解更多關於此功能雲端 可用性 的資訊。

無伺服器保護需求與可用性

Note

從8月18日起,陳舊的推薦將被移除。 如果推薦信已出現在訂閱中,這項變更可能會影響你的安全分數。 為了讓您的訂閱保持無伺服器保障,請務必依以下步驟啟用無伺服器保護(計費適用)。

無伺服器保護是Defender雲端安全態勢管理(Defender CSPM)計畫的一部分。

要啟用無伺服器保護,您必須在訂閱上啟用Defender CSPM方案,並啟用該方案的無伺服器保護元件。

目前可用的功能因入口網站而異。 下表顯示各入口網站可用的功能:

Feature 適用於雲端的 Defender 入口網站 Defender 入口網站
透過 Defender CSPM 計畫進行的入門流程
檢視錯誤設定建議
使用 Cloud Security Explorer 建立查詢
探索雲端庫存中的工作負載
調查攻擊路徑
弱點評估 -

欲查看可用性,請參閱 雲端支援。

請參見無伺服器資源 的限制 。

無伺服器保護的好處

適用於雲端的 Defender 透過提供持續的可視化與風險評估,將 CSPM 功能擴展至無伺服器工作負載,具備以下功能:

  • 自動資源發現:偵測所有無伺服器資源(Azure Functions、Web Apps、AWS Lambda),並將其列入統一清單。
  • 持續態勢評估:評估配置中的風險,如公開端點、認證薄弱及加密缺失。
  • 錯誤配置偵測:突顯風險:
    • 存取控制:限制網路暴露並強制驗證。
    • 身份與權限:協助防止橫向移動、資料外洩及特權濫用。
    • 程式碼完整性:有助於防範未經授權的程式碼變更,例如 AWS Lambda 程式碼簽署繞過風險。
  • 漏洞評估:掃描軟體套件中的脆弱依賴並提供修復指導。
  • 攻擊路徑分析:繪製涉及無伺服器資源的潛在攻擊鏈,以便優先處理高風險問題。

適用於雲端的 Defender 利用這些功能協助組織在動態雲端環境中保護無伺服器工作負載。

除了這些核心優勢外,適用於雲端的 Defender 中的無伺服器安全也與 CNAPP 更廣泛的願景相符,致力於保護應用程式全生命周期。

無伺服器保護也整合進 Defender 入口網站。 此整合提供錯誤配置偵測、攻擊路徑分析及漏洞評估的可視性,集中於單一介面中。

請參閱無伺服器保護安全建議。

無伺服器保護的運作方式

適用於雲端的 Defender 的無伺服器保護結合自動化發現、持續監控與風險評估。 當你啟用 Defender CSPM 計畫並啟用無伺服器保護元件時,適用於雲端的 Defender 會掃描你的雲端環境,以識別所有無伺服器資源,包括 Azure Web Apps、Azure Functions 和 AWS Lambda 函式。

當 適用於雲端的 Defender 發現這些資源後,會持續監控其設定與執行環境。 它會根據一套安全最佳實務與合規標準評估這些資源,以識別錯誤配置、漏洞及不安全的依賴。 當偵測到風險時,適用於雲端的 Defender 會產生包含詳細修復步驟的安全建議,協助你解決問題。

為您的環境啟用無伺服器保護

請依照以下步驟為每個環境啟用無伺服器保護。 你需要適當的權限才能更改 Defender CSPM 的設定。

Azure雲服務

  1. 登入 Azure 入口網站。

  2. 移至 適用於雲端的 Microsoft Defender>環境設定。

  3. 選擇你想啟用無伺服器保護的 Azure 訂閱。

  4. 選擇 Defender CSPM,並開啟無伺服器保護開關。

    截圖顯示 Defender CSPM 方案設定中開啟了 Azure 訂閱的無伺服器保護元件。

  5. 選取 儲存並關閉。

對每個需要無伺服器覆蓋的 Azure 訂閱重複這些步驟。

AWS

  1. 登入 Azure 入口網站。

  2. 移至 適用於雲端的 Microsoft Defender>環境設定。

  3. 選擇你想啟用無伺服器保護的連結 AWS 帳號。

  4. 選擇 Defender CSPM,並開啟無伺服器保護開關。

    顯示已連線 AWS 帳戶的 Defender CSPM 方案設定中已啟用 Serverless 保護元件的螢幕擷取畫面。

  5. 選取 儲存並關閉。

對每個需要無伺服器覆蓋的 AWS 連接帳號重複這些步驟。

Inventory

適用於雲端的 Defender 提供所有發現的無伺服器資源的統一清單,讓您輕鬆查看和管理。 庫存頁面包含資源名稱、類型、位置及相關安全發現等細節。 只需依資源類型篩選結果,聚焦於網頁應用、Azure 函式或 AWS Lambda 函式即可。

Cloud 庫存頁面篩選至無伺服器資源,顯示 Azure Web Apps、Azure Functions 和 AWS Lambda 條目。

篩選結果後,選擇資源查看其安全狀態的詳細資訊,包括有效的安全建議及其嚴重程度。

無伺服器工作負載的資源細節頁面,顯示安全健康、活躍建議及嚴重性資訊。
你也可以檢視與各個資源相關聯的安全性建議,並根據發現結果的嚴重性排定修復工作的優先順序。

學習如何 修復安全建議。

雲端安全性總管

適用於雲端的 Defender 的雲端安全總覽提供進階的過濾與查詢功能,讓您能分析無伺服器資源的安全狀態。 你可以建立自訂查詢,找出無伺服器工作負載中的特定錯誤設定或漏洞。

Cloud Security Explorer 頁面截圖,並輸入了關於無伺服器保護的查詢。

學習如何 使用 Cloud Security Explorer 建立查詢。

Limitations

不符合脆弱性評估資格的無伺服器資源包括:

  • 沒有運轉中電源狀態的 Web Apps 和函式應用程式。
  • 關閉公共網路存取的 Web Apps 和功能應用程式。
  • 具有以下種類值的 Web Apps 與函式應用程式:
    • app,migration
    • functionapp,botapp
    • app,linux,aspiredashboard
    • app,container,xenon
    • app,botapp
    • app,linux,Kubernetes
    • app,functionapp,windows
    • functionapp,linux,container,Kubernetes
    • app,linux,container,Kubernetes
    • app,xenon
    • functionapp,linux,Kubernetes
    • app,functionapp