識別攻擊路徑與瓶頸
Defender CSPM 中的攻擊路徑分析揭示了攻擊者可能觸及你關鍵資產的現實利用鏈。 對 Contoso Healthcare 來說,了解攻擊路徑至關重要。 如果環境中存在暴露於網路且有漏洞的虛擬機,資安團隊需要知道攻擊者是否能利用它來存取病患分流助理或支撐 AI 模型的醫療紀錄資料集。 在這裡,你將探索攻擊路徑分析的運作方式,在 Defender 入口網站中導航攻擊路徑體驗,調查個別路徑,並理解攻擊路徑如何延伸至 AI 工作負載。
| 攻擊路徑元素 | 說明 |
|---|---|
| 進入點 | 攻擊可能開始的外部接取點——例如,暴露於網際網路的虛擬機或公開存取的儲存裝置 |
| 目標資產 | 攻擊者試圖觸及的關鍵資源——例如包含病患健康紀錄的資料庫或 Azure AI 模型端點 |
| 瓶頸 | 多條攻擊路徑匯聚的節點——修復瓶頸點可同時破壞多條攻擊路徑 |
| 脆弱節點 | 一個存在安全問題的資源,允許沿著路徑進行橫向移動 |
了解攻擊路徑分析的運作方式
攻擊路徑分析利用專有演算法來識別環境中真實的利用鏈。 該演算法聚焦於真實、外部驅動且可被利用的威脅——這些路徑從組織外部開始,逐步指向業務關鍵目標。
演算法只考慮外部入口實際可達且可利用的部分。 攻擊路徑清單短或空白表示演算法未找到任何可外部利用的關鍵資產路徑——這是正面的安全訊號,而非平台問題。
攻擊路徑分析需要啟用無代理掃描的Defender CSPM 計畫。 預設情況下,攻擊路徑依風險等級組織——高、中、低——使用與安全建議評分相同的情境感知風險優先引擎。 風險等級反映環境因素,如網路暴露、身份權限及目標資產的重要性。
備註
攻擊路徑分析目前處於預覽階段。 預覽功能可能會變動,且供應可能有限。
在 Defender 入口網站中分析攻擊路徑
你可以透過 Microsoft Defender 入口網站的暴露管理區塊存取攻擊路徑分析。 請在 security.microsoft.com 登入Microsoft Defender入口網站,然後前往 Exposure Management>Attack surface>Attack Paths。 攻擊路徑體驗提供三個主要視角:概覽標籤、攻擊路徑列表標籤,以及瓶頸標記。
「概覽」標籤會顯示攻擊路徑資料的視覺摘要。 你會看到一張趨勢圖,顯示攻擊路徑隨時間變化、多條路徑匯聚的前五大瓶頸點、依風險排序的前五攻擊路徑情境,以及主要目標和主要入口點的列表。
攻擊路徑清單標籤會顯示一個可篩選的表格,記錄你環境中所有偵測到的攻擊路徑。 你可以依風險等級(高、中、低)、資產類型、修復狀態或時間範圍(例如過去30天)篩選。 從列表中選擇攻擊路徑即可開啟攻擊路徑地圖,這是一個以圖形為基礎的視覺化,能標示弱點、入口點、目標資產及瓶頸點。
瓶頸分頁列出多條攻擊路徑交會的節點。 這些是最高槓桿的修復目標——在瓶頸點解決安全問題可以同時破壞多條攻擊路徑。
備註
你可能會看到一個空白的攻擊路徑清單。 這是預期中的行為,表示演算法未發現任何可外部利用的關鍵資產路徑——這是正向的安全訊號。
調查攻擊路徑圖
當你從列表中選擇攻擊路徑時,攻擊路徑地圖會打開,顯示完整的利用鏈。 舉例來說,考慮一條名為「暴露於網際網路的虛擬機可存取 Azure OpenAI 端點並取得病患健康資料的攻擊路徑。地圖以視覺化方式顯示這條鏈:一個入口點(暴露於網路的虛擬機)連接到一個易受攻擊的節點(具有 CVE 漏洞的虛擬機),該節點連接到一個瓶頸點(服務間共用的儲存帳號),最終該節點會到達目標資產(Azure)OpenAI 服務提供病患健康資料存取權)。
選擇地圖上的任一個節點以開啟其詳細面板。 你會看到與該步驟相關的 MITRE ATT&CK 戰術與技術——例如,入口點的初始存取、中介節點的橫向移動,或敏感資料附近的節點的外流。 小組也列出了風險因素,如過度權限、網路暴露或未修補漏洞。
詳細面板包含一個包含兩類 建議 的部分。 建議 是安全修正,能完全破壞這條攻擊路徑——解決這些問題後,路徑會從你的環境中移除。 額外的建議 能降低被利用的風險,但單獨解決時並不會完全斷開道路——這些建議仍值得作為防禦深度措施來處理。 每項建議都包含其風險等級、受影響的資源及整治指引。
一旦你處理了需要處理的建議,已解決的路徑可能需要長達 24 小時才能從清單中移除。
攻擊路徑如何延伸到 AI 工作負載
Defender CSPM 的攻擊路徑分析延伸至部署於 Azure OpenAI 服務、Azure AI Foundry、Azure Machine Learning、Amazon Bedrock 及 Google Vertex AI 上的 AI 工作負載。
攻擊路徑分析識別出在模型基礎作業中,AI 模型訓練資料、微調資料集及推論資料面臨風險的情境。 例如,一個暴露於網際網路、具有過多受控識別權限的計算資源,可能會觸達包含醫療記錄資料集存取權的 Azure AI Foundry 專案,這些資料集是用來讓模型有憑有據。
攻擊路徑分析揭露了這條利用鏈,並突顯促成橫向移動的特定安全問題——例如過度寬鬆的角色分配或公開的 AI 服務端點。
AI 專屬的攻擊路徑調查結果會出現在您用於傳統基礎結構的相同攻擊路徑清單和地圖檢視中。 目標資產會被標示為 AI 模型資料或 AI 服務端點,明確指出攻擊路徑何時威脅到 AI 工作負載。
攻擊路徑分析會顯示環境中已經存在的漏洞利用鏈。