Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Řešení Defender CSPM pro správu stavu zabezpečení cloudu vám poskytuje přehled o rozhraních API v rámci Azure API Management, aplikací Function Apps a Logic Apps. Pomáhá zjišťovat chybné konfigurace a ohrožení zabezpečení. V tomto článku se dozvíte, jak povolit stav zabezpečení rozhraní API, zkontrolovat inventář a zjištění a určit prioritu nápravných akcí.
Předpoklady
- Přečtěte si o vylepšení stavu zabezpečení rozhraní API.
- Potřebujete předplatné Microsoft Azure. Pokud ho nemáte, můžete si založit bezplatný účet Azure.
- Povolte Defender for Cloud ve svém předplatném Azure.
- U předplatného Defender Azure povolte správu stavu zabezpečení cloudu (Defender CSPM). Pokyny k nastavení najdete v tématu Enable Defender CSPM.
- Pokud chcete v rozhraních API připojených k Defenderu CSPM vyhledat citlivé informace, povolte zjišťování citlivých dat.
- Vlastník předplatného musí povolit plán CSPM, aby měl přístup ke všem funkcím.
- Ujistěte se, že jsou rozhraní API, která chcete chránit, nasazená v Azure API Management, Function Apps nebo Logic Apps.
Podpora cloudů a oblastí
Správa stavu zabezpečení rozhraní API v rámci CSPM v programu Defender je dostupná v komerčním cloudu Azure v následujících oblastech:
- Asie (Jihovýchodní Asie, Východní Asie)
- Austrálie (Austrálie – východ, Austrálie – jihovýchod, Austrálie – střed, Austrálie – střed 2)
- Brazílie (Brazílie – jih, Brazílie – jihovýchod)
- Kanada (Kanada – střed, Kanada – východ)
- Evropa (Západní Evropa, Severní Evropa)
- Francie (Francie – střed, Francie – jih)
- Německo (Německo – středozápad, Německo – sever)
- Indie (Indie – střed, Indie – jih, Indie – západ)
- Itálie (Itálie – sever)
- Japonsko (Japonsko – východ, Japonsko – západ)
- Korea (Korea – střed, Korea – jih)
- Norsko (Norsko – východ, Norsko – západ)
- Jihoafrická republika (Jižní Afrika – sever, Jižní Afrika – západ)
- Švédsko (Švédsko – střed, Švédsko – jih)
- Švýcarsko (Švýcarsko – sever, Švýcarsko – západ)
- Spojené arabské emiráty – střed, Spojené arabské emiráty – sever
- Uk (Velká Británie – jih, Velká Británie – západ)
- USA (USA – východ, USA – východ 2, USA – západ, USA – západ 2, USA – západ 3, USA – střed, USA – severní střed, USA – jižní střed, USA – západní střed, USA – východ 2 EUAP, USA – střed EUAP)
Projděte si nejnovější informace o podpoře cloudu pro plány a funkce služby Defender for Cloud v matici podpory pro cloud.
Podpora rozhraní API
Následující tabulka slouží ke kontrole podporovaných úrovní a typů rozhraní API pro správu stavu zabezpečení rozhraní API.
| Feature | Podporováno |
|---|---|
| Availability |
Azure API Management: Tato funkce je dostupná na úrovních Premium, Standard, Basic a Developer služby Azure API Management. Nepodporuje rozhraní API, která jsou vystavená prostřednictvím brány služby API Management v místním prostředí nebo spravovaná prostřednictvím pracovních prostorů služby API Management. Aplikace Azure Services: Mezi podporované úrovně hostování aplikací funkcí Azure patří Premium, Elastic Premium, Dedicated (App Service) a App Service Environment (ASE). Podporované úrovně pro Azure Logic Apps zahrnují Standard (Single-Tenant) a App Service Environment (ASE). Aplikace Function Apps v úrovni Consumption, Logic Apps v úrovni Consumption a Logic Apps s podporou Azure Arc nejsou podporovány. |
| Typy rozhraní API | Podpora pouze pro rozhraní REST API. |
Povolení rozšíření správy stavu zabezpečení rozhraní API
Přihlaste se do Azure Portalu.
Přejděte na Microsoft Defender for Cloud>Environment settings.
Vyberte příslušné předplatné.
Vyhledejte plán CSPM v programu Defender a vyberte Nastavení.
Povolte správu stavu zabezpečení rozhraní API.
Zvolte Pokračovat.
Vyberte Uložit.
Zobrazí se zpráva s oznámením, že se nastavení úspěšně uložilo. Po povolení se rozhraní API začnou připojovat a během několika hodin se zobrazí v Defenderu pro Cloud Inventory.
Zobrazení inventáře rozhraní API
Rozhraní API nasazená do plánu Defender CSPM se zobrazují na řídicím panelu zabezpečení rozhraní API pod položkou Ochrana pracovního zatížení a v části Microsoft Defender for Cloud Inventory.
V nabídce Defender for Cloud přejděte do části Zabezpečení cloudu a vyberte zabezpečení API v části Pokročilá ochrana úloh.
Na řídicím panelu se zobrazuje počet onboardovaných rozhraní API rozdělených podle kolekcí rozhraní API, koncových bodů a služeb Azure API Management. Zahrnuje souhrn rozhraní API nasazených pro pokrytí zabezpečení detekce hrozeb pomocí plánu ochrany pracovních zátěží Defender for APIs.
Použijte filtr Plán defenderu == Defender CSPM a zobrazte rozhraní API nasazená v plánu Defender CSPM.
Vyberte OK.
Vyberte operaci rozhraní API, kterou chcete zkontrolovat, a podívejte se na zjištění zabezpečení pro danou operaci.
Podrobné závěry koncového bodu rozhraní API
Na stránce podrobností o koncovém bodu rozhraní API se pro každou operaci zobrazují následující zjištění:
Typ citlivé informace: Poskytuje podrobnosti o citlivých informacích zveřejněných v URL cesty rozhraní API, parametrech dotazů, tělech žádostí a tělech odpovědí na základě podporovaných datových typů spolu se zdrojem nalezeného typu informace.
Další informace: V případě těla odpovědí rozhraní API toto pole ukazuje, které kódy odpovědí HTTP obsahovaly citlivé informace (například 2xx, 3xx, 4xx).
Projděte si zjištění stavu zabezpečení rozhraní API společně s inventářem rozhraní API v prostředí Microsoft Defender for Cloud Inventory.
Zkoumání doporučení k zabezpečení rozhraní API
Defender for Cloud nepřetržitě vyhodnocuje koncové body rozhraní API za chybné konfigurace a ohrožení zabezpečení, včetně chyb ověřování a neaktivních rozhraní API. Generuje doporučení zabezpečení s přidruženými rizikovými faktory, jako jsou rizika externí expozice a citlivosti dat. Defender for Cloud vypočítá důležitost doporučení zabezpečení na základě těchto rizikových faktorů. Přečtěte si další informace o doporučeních k zabezpečení na základě rizik.
Pokud chcete prozkoumat doporučení týkající se stavu zabezpečení rozhraní API:
Přejděte do hlavní nabídky Defenderu pro cloud a vyberte Doporučení.
Výběrem přepínače Seskupit podle názvu uspořádejte doporučení.
Filtrovat podle typu prostředku (například operace služby API Management nebo koncový bod rozhraní API) nebo filtrovat podle názvu doporučení a zúžit doporučení související s rozhraním API tak, aby cílila na konkrétní problémy se zabezpečením rozhraní API.
Podívejte se na doporučení pro bezpečnost API v referenčním průvodci Defender for Cloud, kde najdete kompletní seznam doporučení souvisejících s API.
Prozkoumání rizik rozhraní API a náprava s využitím analýzy cesty útoku
Průzkumník zabezpečení cloudu vám pomůže identifikovat potenciální rizika zabezpečení ve vašem cloudovém prostředí dotazováním grafu cloudového zabezpečení.
Přihlaste se do Azure Portalu.
Přejděte na Microsoft Defender for Cloud>Cloud Security Explorer.
Pomocí integrované šablony dotazu můžete rychle identifikovat rozhraní API pomocí přehledů zabezpečení.
Případně můžete pomocí Průzkumníka cloudových zabezpečení vytvořit vlastní dotaz, který vyhledá rizika rozhraní API a zobrazí se koncové body rozhraní API připojené k back-endovým výpočetním prostředkům nebo úložišti dat. Můžete například vidět koncové body rozhraní API, které směrují provoz do virtuálních počítačů se vzdálenými ohroženími zabezpečení kódu.
Analýza cesty útoku v programu Defender for Cloud řeší problémy se zabezpečením, které představují bezprostřední hrozby pro vaše cloudové aplikace a prostředí. Identifikujte a opravte cesty útoku řízeného rozhraním API, abyste vyřešili nejdůležitější rizika rozhraní API, která můžou výrazně ohrozit vaši organizaci.
V nabídce Defender for Cloud přejděte na analýzu cesty útoku.
Vyfiltrujte podle typu prostředku operace API Management a prozkoumejte cesty útoku související s rozhraním API.
Prohlédněte si doporučení zabezpečení pro vaše koncové body rozhraní API v oboru a opravte doporučení k ochraně vašich rozhraní API před vysoce rizikovými útoky.
Ochrana vnějšího nastavení zabezpečení rozhraní API
Nemůžete zrušit jednotlivá rozhraní API, která jsou součástí plánu Defender CSPM. Pokud chcete vypnout všechna rozhraní API z plánu CSPM v programu Defender, přejděte na stránku Nastavení plánu CSPM v programu Defender a zakažte rozšíření stavu rozhraní API.
Vyberte pokračovat a poté uložit pro potvrzení. Vypnutí rozšíření API posture odpojí všechna API z plánu Defender CSPM a deaktivuje správu bezpečnosti API.