探索 CSPM 方案與態勢能見度

已完成

Contoso Healthcare 的安全團隊需要對整個 Azure 環境保持可視性——臨床基礎建設、虛擬機器、儲存帳號、資料庫,以及包括 Azure OpenAI 服務和 Azure AI Foundry 在內的 AI 驅動應用程式。 適用於雲端的 Microsoft Defender 提供雲端安全態勢管理(CSPM)功能,讓資安工程師全面洞察其雲端安全狀態。 在這裡,你將探索兩種CSPM計畫選項。 首先,學習如何在 Defender 入口網站中操作雲端概覽儀表板。 接著了解 CSPM 如何盤點雲端與 AI 工作負載,並了解衡量安全風險的雲端安全分數模型。

了解這兩種CSPM計畫

適用於雲端的 Defender 提供兩種功能不同的 CSPM 方案。 基礎CSPM在你加入Azure訂閱時預設會免費啟用。 此計畫提供安全分數、安全建議、資產盤點、Microsoft Cloud 安全基準(MCSB)評估、工作流程自動化,以及涵蓋 Azure、AWS、GCP 及本地環境的修復工具。

Defender CSPM 是一個付費方案,擴充基礎功能並加入進階功能。 使用 Defender CSPM,您可以獲得攻擊路徑分析,辨識潛在的橫向移動路徑。 此外,還有風險優先排序功能,能揭露最關鍵的問題,以及雲端安全探索器,用於主動尋找威脅。 計畫同時包含針對 Azure OpenAI 與 AI Foundry 工作負載的 AI 安全態勢管理。 結合資料安全態勢管理(DSPM)、敏感資料掃描、虛擬機與容器的無代理掃描、外部攻擊面管理、超越 MCSB 的法規合規評估、客製化安全建議,以及用於修復追蹤的治理規則。

功能類別 基礎 CSPM Defender CSPM
核心功能 安全評分、推薦、資產盤點、MCSB、整治工具 包含所有基礎功能
風險分析 基本建議 攻擊路徑分析、風險優先排序、安全探索器
進階掃描 不包含 無代理虛擬機/容器掃描、秘密掃描
專業姿勢 不包含 人工智慧安全態勢、資料安全狀態管理 (DSPM) 與敏感資料發現
合規性 僅限MCSB 法規合規評估與客製化建議
治理 工作流程自動化 治理規則,ServiceNow 整合

了解哪個方案是有效的,決定你能使用哪些功能。 許多高價值功能——包括風險優先排序、跨所有工作負載類型的攻擊路徑分析、虛擬機與容器的無代理掃描,以及 AI 安全態勢管理——都需要 Defender CSPM 計畫。 在像 Contoso Healthcare 這樣臨床基礎設施、敏感資料儲存庫與 AI 工作負載各有風險的環境中,Defender CSPM 提供了所需的深度分析。

雲端安全概覽儀表板的截圖。

雲端概覽儀表板是您在 Microsoft Defender 入口網站中雲端安全的中央指揮中心。 要存取該資料夾,請在 security.microsoft.com 登入Defender入口網站,然後前往雲端安全> 概覽。 儀表板頂部提供範圍與環境篩選,讓你能縮小視圖至特定 Azure 訂閱,或在 Azure、AWS 與 GCP 環境間切換。

「一覽安全」區塊會顯示你最重要的指標。 你會看到雲端安全分數(預覽版)附有趨勢指標,威脅防護顯示依嚴重程度分類的活躍警報數量,以及資產覆蓋率,分類有多少資源擁有完整保護(包括態勢與威脅防護計畫)、部分保護(單一方案)或無保護。 這部分會立即告訴你安全態勢的狀況。

首要措施會透過凸顯關鍵建議、需調查的高嚴重性事件,以及顯示潛在漏洞利用途徑的攻擊路徑,引導您進行下一步。 這些可執行的指引能幫助您將修復工作聚焦於最重要的部分。

「隨時間演變的趨勢」部分說明您的資安態勢及威脅偵測的演變。 它包含一個安全態勢圖——雲端安全分數歷史與依嚴重度提供的建議——以及一個威脅偵測圖,依嚴重度顯示警報趨勢。 每張圖表每日更新,反映你選擇的時間範圍(30天、3個月或6個月)。

底部的Workload Insights圖塊顯示來自 Microsoft Cloud-Native 應用保護平台(CNAPP)的專業智慧。 每個圖塊代表一個工作負載類別:運算、資料、容器、人工智慧、API、DevOps 以及雲端基礎架構授權管理(CIEM)。 每個圖塊都會顯示主要安全問題、保護覆蓋狀態,以及該工作負載的詳細檢視連結。 例如,計算圖塊顯示虛擬機器與規模集的發現,資料圖塊則強調儲存與資料庫暴露,AI 圖塊則顯示 Azure OpenAI、Azure AI Foundry 及 AI 代理部署的洞察。

AI 工作負載專用圖塊的截圖。圖片顯示資產覆蓋率與洞察。

探索 AI 工作負載與 AI 安全態勢管理

Defender CSPM 持續在您的 Azure 環境中發現並盤點資源——虛擬機器、儲存帳號、資料庫、容器等——為所有安全建議與評分提供資產覆蓋基礎。 除了標準的資源發現外,Defender CSPM 也提供針對生成式 AI 工作負載的專業發現服務。 對 Contoso Healthcare 而言,這意味著能隨時檢視 Azure OpenAI 服務 實例、Azure AI Foundry 專案,以及 Azure Machine Learning 部署,並搭配臨床與行政基礎設施,且無需手動設定。

系統建立 AI 物料清單(AI BOM)——涵蓋所有 AI 應用元件、資料來源及產物的完整清單,涵蓋從開發程式碼到雲端部署。 此清單不僅涵蓋 AI 服務本身,還涵蓋身份配置、資料存取模式、網路暴露狀態及相關基礎設施元件。 有了 AI BOM,您就能了解生成式 AI 應用程式的完整攻擊面。

Defender CSPM 目前也提供預覽階段的 AI 代理發現功能。 系統自動識別透過 Azure AI Foundry 與 Microsoft Copilot Studio 部署的 AI 代理,並以代理配置、能力及連線等細節填入 AI 庫存。

備註

AI 智能代理發現目前處於預覽階段。 預覽功能可能會變動,且可用性有限。

這種對 AI 工作負載的可視化,成為你在後續步驟中評估 AI 專屬安全建議的基礎。 Contoso Healthcare 現在能精確看到他們的 AI 應用程式運行位置,以及哪些元件需要安全處理。

了解雲端安全分數

Defender入口網站中的Cloud Secure Score代表一種以風險為基礎的資安評估方法。 與 Azure 入口網站中經典的安全分數不同——後者採用以控制為基礎、對所有建議同等權重的模型——雲端安全分數將資產重要性與情境風險因素納入計算中。

基於風險的模型評估多重面向:資產是否涉網、處理敏感資料、是否處於潛在的橫向移動路徑上,或是代表關鍵業務服務。 一個設定錯誤、包含客戶健康紀錄並公開於網路的儲存帳號,風險權重高於一個配置錯誤且沒有敏感資料的開發儲存帳號。 這種情境分析意味著你的分數反映的是實際的業務風險,而不僅僅是控制合規。

分數越高,代表已識別的風險越低。 當你修正高風險建議時,分數反映整個環境的風險降低——優先聚焦於關鍵與高風險發現,因為這兩者在計算中具有最高分量。 若要在 Defender 平台查看此分數,請瀏覽至暴露管理>倡議>雲端安全性,然後選取開啟倡議頁面。 主動計畫頁面會顯示你目前的分數、歷史趨勢,以及依工作負荷類別劃分的分數。

備註

適用於雲端的 Microsoft Defender 提供兩種獨立的安全分數模型。 新的雲端安全分數(風險基礎)可在 Microsoft Defender 入口網站取得,並納入資產重要性以進行優先排序。 經典的 Secure Score 仍可在 Azure 入口網站中取得,並採用基於控制的計算模型。

對於主要在 Azure 入口網站工作的團隊,經典的安全分數依然可用,並持續維持以往的功能。 然而,Defender 入口網站中的雲端安全分數透過考量每項安全發現的背景,提供更精確的風險評估。