Posílení postavení zabezpečení API pomocí Defender CSPM

Řešení Defender CSPM pro správu stavu zabezpečení cloudu vám poskytuje přehled o rozhraních API v rámci Azure API Management, aplikací Function Apps a Logic Apps. Pomáhá zjišťovat chybné konfigurace a ohrožení zabezpečení. V tomto článku se dozvíte, jak povolit stav zabezpečení rozhraní API, zkontrolovat inventář a zjištění a určit prioritu nápravných akcí.

Předpoklady

Podpora cloudů a oblastí

Správa stavu zabezpečení rozhraní API v rámci CSPM v programu Defender je dostupná v komerčním cloudu Azure v následujících oblastech:

  • Asie (Jihovýchodní Asie, Východní Asie)
  • Austrálie (Austrálie – východ, Austrálie – jihovýchod, Austrálie – střed, Austrálie – střed 2)
  • Brazílie (Brazílie – jih, Brazílie – jihovýchod)
  • Kanada (Kanada – střed, Kanada – východ)
  • Evropa (Západní Evropa, Severní Evropa)
  • Francie (Francie – střed, Francie – jih)
  • Německo (Německo – středozápad, Německo – sever)
  • Indie (Indie – střed, Indie – jih, Indie – západ)
  • Itálie (Itálie – sever)
  • Japonsko (Japonsko – východ, Japonsko – západ)
  • Korea (Korea – střed, Korea – jih)
  • Norsko (Norsko – východ, Norsko – západ)
  • Jihoafrická republika (Jižní Afrika – sever, Jižní Afrika – západ)
  • Švédsko (Švédsko – střed, Švédsko – jih)
  • Švýcarsko (Švýcarsko – sever, Švýcarsko – západ)
  • Spojené arabské emiráty – střed, Spojené arabské emiráty – sever
  • Uk (Velká Británie – jih, Velká Británie – západ)
  • USA (USA – východ, USA – východ 2, USA – západ, USA – západ 2, USA – západ 3, USA – střed, USA – severní střed, USA – jižní střed, USA – západní střed, USA – východ 2 EUAP, USA – střed EUAP)

Projděte si nejnovější informace o podpoře cloudu pro plány a funkce služby Defender for Cloud v matici podpory pro cloud.

Podpora rozhraní API

Následující tabulka slouží ke kontrole podporovaných úrovní a typů rozhraní API pro správu stavu zabezpečení rozhraní API.

Feature Podporováno
Availability Azure API Management: Tato funkce je dostupná na úrovních Premium, Standard, Basic a Developer služby Azure API Management. Nepodporuje rozhraní API, která jsou vystavená prostřednictvím brány služby API Management v místním prostředí nebo spravovaná prostřednictvím pracovních prostorů služby API Management.

Aplikace Azure Services: Mezi podporované úrovně hostování aplikací funkcí Azure patří Premium, Elastic Premium, Dedicated (App Service) a App Service Environment (ASE). Podporované úrovně pro Azure Logic Apps zahrnují Standard (Single-Tenant) a App Service Environment (ASE). Aplikace Function Apps v úrovni Consumption, Logic Apps v úrovni Consumption a Logic Apps s podporou Azure Arc nejsou podporovány.
Typy rozhraní API Podpora pouze pro rozhraní REST API.

Povolení rozšíření správy stavu zabezpečení rozhraní API

  1. Přihlaste se do Azure Portalu.

  2. Přejděte na Microsoft Defender for Cloud>Environment settings.

  3. Vyberte příslušné předplatné.

  4. Vyhledejte plán CSPM v programu Defender a vyberte Nastavení.

  5. Povolte správu stavu zabezpečení rozhraní API.

    Snímek obrazovky funkce Správa bezpečnostního postavení rozhraní API

  6. Zvolte Pokračovat.

  7. Vyberte Uložit.

Zobrazí se zpráva s oznámením, že se nastavení úspěšně uložilo. Po povolení se rozhraní API začnou připojovat a během několika hodin se zobrazí v Defenderu pro Cloud Inventory.

Zobrazení inventáře rozhraní API

Rozhraní API nasazená do plánu Defender CSPM se zobrazují na řídicím panelu zabezpečení rozhraní API pod položkou Ochrana pracovního zatížení a v části Microsoft Defender for Cloud Inventory.

  1. V nabídce Defender for Cloud přejděte do části Zabezpečení cloudu a vyberte zabezpečení API v části Pokročilá ochrana úloh.

    Snímek obrazovky řídicího panelu zabezpečení rozhraní API

  2. Na řídicím panelu se zobrazuje počet onboardovaných rozhraní API rozdělených podle kolekcí rozhraní API, koncových bodů a služeb Azure API Management. Zahrnuje souhrn rozhraní API nasazených pro pokrytí zabezpečení detekce hrozeb pomocí plánu ochrany pracovních zátěží Defender for APIs.

  3. Použijte filtr Plán defenderu == Defender CSPM a zobrazte rozhraní API nasazená v plánu Defender CSPM.

Snímek obrazovky filtrovaných API rozhraní pro plán správy stavu Defender CSPM.

  1. Vyberte OK.

  2. Vyberte operaci rozhraní API, kterou chcete zkontrolovat, a podívejte se na zjištění zabezpečení pro danou operaci.

    Snímek obrazovky se stránkou podrobností o kolekci rozhraní API

Podrobné závěry koncového bodu rozhraní API

Na stránce podrobností o koncovém bodu rozhraní API se pro každou operaci zobrazují následující zjištění:

  1. Typ citlivé informace: Poskytuje podrobnosti o citlivých informacích zveřejněných v URL cesty rozhraní API, parametrech dotazů, tělech žádostí a tělech odpovědí na základě podporovaných datových typů spolu se zdrojem nalezeného typu informace.

  2. Další informace: V případě těla odpovědí rozhraní API toto pole ukazuje, které kódy odpovědí HTTP obsahovaly citlivé informace (například 2xx, 3xx, 4xx).

Projděte si zjištění stavu zabezpečení rozhraní API společně s inventářem rozhraní API v prostředí Microsoft Defender for Cloud Inventory.

Zkoumání doporučení k zabezpečení rozhraní API

Defender for Cloud nepřetržitě vyhodnocuje koncové body rozhraní API za chybné konfigurace a ohrožení zabezpečení, včetně chyb ověřování a neaktivních rozhraní API. Generuje doporučení zabezpečení s přidruženými rizikovými faktory, jako jsou rizika externí expozice a citlivosti dat. Defender for Cloud vypočítá důležitost doporučení zabezpečení na základě těchto rizikových faktorů. Přečtěte si další informace o doporučeních k zabezpečení na základě rizik.

Pokud chcete prozkoumat doporučení týkající se stavu zabezpečení rozhraní API:

  1. Přejděte do hlavní nabídky Defenderu pro cloud a vyberte Doporučení.

  2. Výběrem přepínače Seskupit podle názvu uspořádejte doporučení.

  3. Filtrovat podle typu prostředku (například operace služby API Management nebo koncový bod rozhraní API) nebo filtrovat podle názvu doporučení a zúžit doporučení související s rozhraním API tak, aby cílila na konkrétní problémy se zabezpečením rozhraní API.

Podívejte se na doporučení pro bezpečnost API v referenčním průvodci Defender for Cloud, kde najdete kompletní seznam doporučení souvisejících s API.

Prozkoumání rizik rozhraní API a náprava s využitím analýzy cesty útoku

Průzkumník zabezpečení cloudu vám pomůže identifikovat potenciální rizika zabezpečení ve vašem cloudovém prostředí dotazováním grafu cloudového zabezpečení.

  1. Přihlaste se do Azure Portalu.

  2. Přejděte na Microsoft Defender for Cloud>Cloud Security Explorer.

  3. Pomocí integrované šablony dotazu můžete rychle identifikovat rozhraní API pomocí přehledů zabezpečení.

    Snímek obrazovky Průzkumníka zabezpečení cloudu se šablonou dotazu přehledů zabezpečení rozhraní API

  4. Případně můžete pomocí Průzkumníka cloudových zabezpečení vytvořit vlastní dotaz, který vyhledá rizika rozhraní API a zobrazí se koncové body rozhraní API připojené k back-endovým výpočetním prostředkům nebo úložišti dat. Můžete například vidět koncové body rozhraní API, které směrují provoz do virtuálních počítačů se vzdálenými ohroženími zabezpečení kódu.

    Snímek obrazovky s vlastním dotazem v Průzkumníku zabezpečení cloudu

Analýza cesty útoku v programu Defender for Cloud řeší problémy se zabezpečením, které představují bezprostřední hrozby pro vaše cloudové aplikace a prostředí. Identifikujte a opravte cesty útoku řízeného rozhraním API, abyste vyřešili nejdůležitější rizika rozhraní API, která můžou výrazně ohrozit vaši organizaci.

  1. V nabídce Defender for Cloud přejděte na analýzu cesty útoku.

  2. Vyfiltrujte podle typu prostředku operace API Management a prozkoumejte cesty útoku související s rozhraním API.

    Snímek obrazovky s analýzou cesty útoku filtrovanou operací služby API Management

  3. Prohlédněte si doporučení zabezpečení pro vaše koncové body rozhraní API v oboru a opravte doporučení k ochraně vašich rozhraní API před vysoce rizikovými útoky.

    Snímek obrazovky s doporučeními zabezpečení rozhraní API v analýze cesty útoku

Ochrana vnějšího nastavení zabezpečení rozhraní API

Nemůžete zrušit jednotlivá rozhraní API, která jsou součástí plánu Defender CSPM. Pokud chcete vypnout všechna rozhraní API z plánu CSPM v programu Defender, přejděte na stránku Nastavení plánu CSPM v programu Defender a zakažte rozšíření stavu rozhraní API.

Snímek obrazovky s možností zakázat správu stavu zabezpečení API.

Vyberte pokračovat a poté uložit pro potvrzení. Vypnutí rozšíření API posture odpojí všechna API z plánu Defender CSPM a deaktivuje správu bezpečnosti API.

Další krok