تمكين إدارة وضع أمان البيانات لمخازن بيانات Azure

تشرح هذه المقالة كيفية تمكين إدارة وضعية أمن البيانات في Microsoft Defender for Cloud. تساعدك إدارة وضعية أمن البيانات على اكتشاف وتصنيف البيانات الحساسة، وتحديد المخاطر، وإعطاء الأولوية للمعالجة. قبل أن تبدأ، راجع المتطلبات الأساسية في هذا المقال.

قبل أن تبدأ

راجع المتطلبات المسبقة التالية قبل تفعيل إدارة وضعية أمن البيانات:

  • قبل تمكين إدارة وضع أمان البيانات، راجع الدعم والمتطلبات الأساسية.
  • عند تمكين إدارة وضع الأمان السحابي في Defender أو خطط Defender for Storage، يتم تمكين ملحق اكتشاف البيانات الحساسة تلقائيا. يمكنك تعطيل هذا الإعداد إذا كنت لا تريد استخدام إدارة وضع أمان البيانات، ولكن نوصي باستخدام الميزة للحصول على أكبر قيمة من Defender for Cloud.
  • يتم تحديد البيانات الحساسة استنادا إلى إعدادات حساسية البيانات في Defender for Cloud. يمكنك تخصيص إعدادات حساسية البيانات لتحديد البيانات التي تعتبرها مؤسستك حساسة.
  • يستغرق الأمر ما يصل إلى 24 ساعة لمشاهدة نتائج الاكتشاف الأول بعد تمكين الميزة.

تمكين في إدارة وضع الأمان السحابي في Defender (Azure)

اتبع هذه الخطوات لتمكين إدارة وضع أمان البيانات. لا تنس مراجعة الأذونات المطلوبة قبل البدء.

  1. انتقل إلى Microsoft Defender for Cloud>Environment settings.

  2. حدد اشتراك Azure ذي الصلة.

  3. بالنسبة لخطة إدارة وضع الأمان السحابي في Defender، حدد حالة On .

    إذا كان إدارة وضع الأمان السحابي في Defender قيد التشغيل بالفعل، فحدد الإعدادات في عمود تغطية المراقبة لخطة إدارة وضع الأمان السحابي في Defender وتأكد من تعيين مكون اكتشاف البيانات الحساسة إلى حالة تشغيل .

  4. بمجرد تشغيل اكتشاف البيانات الحساسة في إدارة وضع الأمان السحابي في Defender، سيدمج الدعم تلقائيا لأنواع الموارد الإضافية مع توسيع نطاق أنواع الموارد المدعومة.

تمكين في إدارة وضع الأمان السحابي في Defender (AWS)

اتبع هذه الخطوات لتمكين إدارة وضعية أمان البيانات لموارد AWS الخاصة بك. راجع المتطلبات المسبقة ثم قم بضبط المسح لدلاء S3 ومثيلات RDS.

قبل البدء في AWS

أكمل الفحوصات التالية قبل تفعيل إدارة وضعية أمان البيانات لخدمات أمازون ويب (AWS):

  • لا تنس: متطلبات اكتشاف AWS، والأذونات المطلوبة لمسح S3 وRDS.
  • تحقق من عدم وجود نهج يمنع الاتصال بمستودعات Amazon S3.
  • بالنسبة لنسخ خدمة قاعدة بيانات أمازون العلائقية (RDS)، يدعم تشفير خدمة إدارة مفاتيح AWS عبر الحسابات (KMS)، لكن سياسات الوصول الإضافية ل KMS قد تمنع الوصول.

تمكين موارد AWS

بعد إكمال المتطلبات المسبقة، قم بتكوين مسح موارد AWS الخاصة بك.

تكوين دلاء S3 ومثيلات RDS

لتمكين المسح لدلاء S3 ومثيلات RDS:

  1. في Defender for Cloud، اذهب إلى <إعدادات c0>Environment واختر موصل AWS الخاص بك.
  2. شغل إدارة وضع الأمان السحابي في Defender باستخدام Sensitive Data Discovery.
  3. تابع الإرشادات لتنزيل قالب CloudFormation وتشغيله في AWS.

يبدأ الاكتشاف التلقائي لمستودعات S3 في حساب AWS تلقائيا.

بالنسبة إلى مستودعات S3، يعمل الماسح الضوئي Defender for Cloud في حساب AWS الخاص بك ويتصل بمستودعات S3 الخاصة بك.

بالنسبة لمثيلات RDS، سيتم تشغيل الاكتشاف بمجرد تشغيل اكتشاف البيانات الحساسة . سيأخذ الماسح الضوئي أحدث لقطة تلقائية لمثيل ما، وينشئ لقطة يدوية داخل حساب المصدر، وينسخها إلى بيئة معزولة مملوكة ل Microsoft داخل نفس المنطقة.

يتم استخدام اللقطة لإنشاء مثيل مباشر يتم جمعه ومسحه ضوئيا ثم إتلافه على الفور (جنبا إلى جنب مع اللقطة المنسخة).

يتم الإبلاغ عن نتائج الفحص فقط بواسطة النظام الأساسي للمسح الضوئي.

رسم تخطيطي يوضح النظام الأساسي لمسح RDS.

التحقق من وجود نهج حظر S3

إذا لم ينجح تفعيل المسح لدلاء S3 ومثيلات RDS بسبب سياسة محجوبة، تحقق من التالي:

  • تأكد من أن نهج مستودع S3 لا يمنع الاتصال. في مستودع AWS S3، حدد علامة التبويب > Bucket policy. تحقق من تفاصيل النهج للتأكد من عدم حظر خدمة الماسح الضوئي ل Microsoft Defender for Cloud التي تعمل في حساب Microsoft في AWS.
  • تأكد من عدم وجود نهج SCP يمنع الاتصال بمستودع S3. على سبيل المثال، قد يمنع نهج SCP استدعاءات واجهة برمجة التطبيقات للقراءة إلى منطقة AWS حيث تتم استضافة مستودع S3 الخاص بك.
  • تحقق من أن استدعاءات واجهة برمجة التطبيقات المطلوبة هذه مسموح بها بواسطة نهج SCP الخاص بك: AssumeRole، GetBucketLocation، GetObject، ListBucket، GetBucketPublicAccessBlock
  • تحقق من أن نهج SCP يسمح باستدعاءات منطقة AWS us-east-1، وهي المنطقة الافتراضية لمكالمات واجهة برمجة التطبيقات.

تمكين المراقبة المدركة للبيانات في Defender for Storage

يتم تمكين الكشف عن تهديدات البيانات الحساسة بشكل افتراضي عند تمكين مكون اكتشاف البيانات الحساسة في خطة Defender for Storage. للتفاصيل، راجع اكتشاف تهديدات البيانات الحساسة في Defender للتخزين.

ملاحظة

إذا أوقفت إدارة وضع الأمان السحابي في Defender، يتم مسح موارد تخزين Azure فقط.

الخطوات التالية

بعد تفعيل إدارة وضعية أمن البيانات، تابع الخطوة التالية: