Jak Defender for Cloud Apps pomáhá chránit vaše prostředí Amazon Web Services (AWS)

Amazon Web Services (AWS) je poskytovatel IaaS, který umožňuje vaší organizaci hostovat a spravovat pracovní zátěže v cloudu. Ačkoli cloudová infrastruktura nabízí mnoho výhod, může také vystavit kritická aktiva hrozbám. Tato aktiva zahrnují instance úložiště s citlivými daty, výpočetní zdroje pro klíčové aplikace, porty a virtuální privátní sítě.

Připojte AWS k Defender for Cloud Apps, abyste zajistili své prostředky a odhalili hrozby. Konektor monitoruje administrátorskou a přihlašovací aktivitu. Upozorňuje vás na útoky hrubou silou, zneužití privilegovaných účtů, neobvyklá mazání VM a veřejně vystavené úložné koše.

Hlavní hrozby

Připojení AWS k Defender for Cloud Apps pomáhá detekovat následující hrozby a reagovat na ně:

  • Zneužití cloudových prostředků
  • Ohrožené účty a vnitřní hrozby
  • Únik dat
  • Chybná konfigurace prostředků a nedostatečné řízení přístupu

Chraňte své prostředí pomocí Defender for Cloud Apps

Defender for Cloud Apps chrání vaše prostředí AWS tím, že vám pomáhá:

Řízení AWS pomocí předdefinovaných zásad a šablon zásad

K detekci potenciálních hrozeb a upozornění na potenciální hrozby můžete použít následující předdefinované šablony zásad:

Important

Zásady pro soubory budou vyřazeny z provozu 6. ledna 2027. Pokud chcete pro tuto aplikaci zachovat ochranu dat založenou na souborech, přejděte na zásady Microsoft Purview DLP nebo automatického označování.

Typ Name (Název)
Šablona zásad aktivit Selhání přihlášení k administrátorské konzoli
Změny konfigurace instance EC2
Změny zásad IAM
Přihlášení z rizikové IP adresy
Změny seznamu řízení přístupu k síti (ACL)
Změny síťové brány
Aktivita bucketu S3
Změny konfigurace skupiny zabezpečení
Změny virtuální privátní sítě
Předdefinované zásady detekce anomálií Aktivita z anonymních IP adres
Aktivita z neobvyklé země
Aktivita z podezřelých IP adres
Nemožné cestování
Aktivita provedená deaktivovaným uživatelem (vyžaduje Microsoft Entra ID jako poskytovatele identity)
Několik neúspěšných pokusů o přihlášení
Neobvyklé aktivity správy
Šablona zásad souborů Kbelík S3 je veřejně přístupný.

Další informace o vytváření zásad najdete v tématu Vytvoření zásady.

Automatizujte mechanismy správy a řízení

Můžete také aplikovat a automatizovat akce správy AWS k opravě zjištěných hrozeb:

Typ Akce
Zásady správného řízení uživatelů – Upozornit uživatele na výstrahu (prostřednictvím Microsoft Entra ID)
– Vyžadovat, aby se uživatel znovu přihlásil (přes Microsoft Entra ID)
– Pozastavit uživatele (prostřednictvím Microsoft Entra ID)
Zásady správného řízení dat - Nastavit kbelík S3 jako soukromý
– Odebrat spolupracovníka z bucketu S3

Další informace o nápravě hrozeb z aplikací najdete v tématu Řízení připojených aplikací.

Ochrana AWS v reálném čase

Projděte si naše osvědčené postupy pro blokování a ochranu stahování citlivá data do nespravovaných nebo rizikových zařízení.

Připojení Amazon Web Services k Microsoft Defender for Cloud Apps

Defender for Cloud Apps poskytuje propojená API, která se integrují s podporovanými cloudovými službami pro sběr dat o aktivitách. Použijte tato API k propojení vašeho stávajícího účtu Amazon Web Services (AWS) s Defender for Cloud Apps. Informace o tom, jak Defender for Cloud Apps chrání AWS, najdete v tématu Ochrana AWS.

Auditování zabezpečení AWS můžete připojit k připojením v Defenderu for Cloud Apps, abyste získali přehled o používání aplikací AWS a možnost je řídit.

Krok 1: Konfigurace auditování Amazon Web Services

Pokud chcete nakonfigurovat auditování AWS pro Defender for Cloud Apps, proveďte následující kroky:

  1. Přihlaste se ke konzole Amazon Web Services.

  2. Přidejte nového uživatele pro Defender for Cloud Apps a udělte uživateli programový přístup.

  3. Vyberte Vytvořit zásadu a zadejte název nové zásady.

  4. Vyberte kartu JSON a vložte následující skript:

    {
      "Version" : "2012-10-17",
      "Statement" : [{
          "Action" : [
            "cloudtrail:DescribeTrails",
            "cloudtrail:LookupEvents",
            "cloudtrail:GetTrailStatus",
            "cloudwatch:Describe*",
            "cloudwatch:Get*",
            "cloudwatch:List*",
            "iam:List*",
            "iam:Get*",
            "s3:ListAllMyBuckets",
            "s3:PutBucketAcl",
            "s3:GetBucketAcl",
            "s3:GetBucketLocation"
          ],
          "Effect" : "Allow",
          "Resource" : "*"
        }
      ]
     }
    
  5. Vyberte Stáhnout .csv a uložte kopii přihlašovacích údajů nového uživatele. Tyto přihlašovací údaje budete potřebovat později.

    Poznámka

    Po připojení AWS budete dostávat události sedm dní před připojením. Pokud jste právě povolili CloudTrail, obdržíte události od okamžiku, kdy jste povolili CloudTrail.

Krok 2: Připojení auditování Amazon Web Services k Defender for Cloud Apps

Pokud chcete připojit auditování AWS k Defender for Cloud Apps, proveďte následující kroky:

  1. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací.

  2. Pokud chcete zadat přihlašovací údaje konektoru AWS, udělejte na stránce Konektory aplikací jednu z těchto věcí:

Pro nový konektor

  1. Vyberte +Připojit aplikaci a potom Amazon Web Services.

    Snímek obrazovky, který ukazuje, kde na portálu Microsoft Defender najdete tlačítko +Připojit aplikaci.

  2. V dalším okně zadejte název konektoru a pak vyberte Další.

    Snímek obrazovky, který ukazuje, jak přidat název instance pro nový konektor AWS

  3. Na stránce Connect Amazon Web Services (Připojit Amazon Web Services) vyberte Security auditing (Auditování zabezpečení) a pak vyberte Next (Další).

  4. Na stránce Auditování zabezpečení vložte přístupový klíč a tajný klíč ze souboru .csv do příslušných polí a vyberte Další.

    Snímek obrazovky znázorňující stránku auditování zabezpečení aplikací AWS a místo zadání přístupového klíče a tajného klíče

Pro existující konektor

  1. V seznamu konektorů na řádku, na kterém se konektor AWS zobrazuje, vyberte Upravit nastavení.

  2. Na stránkách Název instance a Připojit Amazon Web Services vyberte Další. Na stránce Auditování zabezpečení vložte přístupový klíč a tajný klíč ze souboru .csv do příslušných polí a vyberte Další.

    Snímek obrazovky znázorňující stránku auditování zabezpečení aplikací AWS a místo zadání přístupového klíče a tajného klíče

  3. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací. Ujistěte se, že je stav připojeného konektoru aplikace Připojeno.

Další kroky