Suchen nach Risiken mit Cloud-Sicherheits-Explorer

Abgeschlossen

Das Sicherheitsteam von Contoso Healthcare hat Empfehlungen und Angriffspfade überprüft und Einblicke in bekannte Risiken erhalten. Jetzt möchten sie weiter gehen – proaktive Suche nach Risikomustern, die in der Liste der Standardempfehlungen noch nicht angezeigt werden können. Gibt es z. B. VMs mit bekannten Sicherheitsrisiken, die auch internetexposition und Zugriff auf vertrauliche Speicherkonten haben? Gibt es Identitätsberechtigungen, die eine laterale Bewegung zu den KI-Diensten ermöglichen könnten? Hier erfahren Sie, wie Sie Cloud Security Explorer verwenden, um benutzerdefinierte graphbasierte Abfragen zu erstellen, die ausgeblendete Risikokombinationen in Ihrer Umgebung aufdecken.

Abfragekomponente Purpose Beispiel
Ressourcentyp Ausgangspunkt für Ihre Abfrage Virtuelle Computer, Speicherkonten, Azure KI Services
Filterbedingungen Kriterien, die Ergebnisse einschränken Das Internet ist exponiert, hat Sicherheitsrisiken, enthält vertrauliche Daten.
Beziehungsfilter Verbindungen zwischen Ressourcen VM hat Zugriff auf das Speicherkonto
Ergebnisse Ressourcen, die allen Bedingungen entsprechen Spezifische Ressourcen, die Eine Wartung erfordern

Grundlegendes zum Cloudsicherheits-Explorer und zum Sicherheitsdiagramm

Cloud Security Explorer verwendet das Cloud-Sicherheitsdiagramm, Defender for Cloud Kontextmodul, das Beziehungen zwischen Ressourcen, Identitäten, Daten, Netzwerkexposition und Sicherheitsergebnissen zuordnet. Im Gegensatz zu Empfehlungen, die algorithmisch ermittelte Risiken darstellen, können Sie mit dem Explorer Ihre eigenen Fragen an die Daten übermitteln.

Das Sicherheitsdiagramm wird über die Momentaufnahmeveröffentlichung aktualisiert, eine Methode zum Aktualisieren von Daten in regelmäßigen Abständen. Die Snapshot-Veröffentlichung stellt sicher, dass Ihre Workload-Konfigurationsdaten täglich aktualisiert werden.

Mit dieser Grundlage erstellen Sie benutzerdefinierte Abfragen mit mehreren Ressourcen, um Risikokombinationen zu finden, die Standardempfehlungen möglicherweise verpassen. Sie können z. B. "Alle virtuellen Computer mit Sicherheitsrisiken mit hohem Schweregrad finden, die über das Internet verfügbar gemacht werden, und Zugriff auf Speicherkonten haben, die vertrauliche Daten enthalten." Diese Art von Abfrage zeigt zusammengesetzte Risiken auf – Situationen, in denen mehrere Faktoren zu erheblichen Expositionen führen.

Der Zugriff auf Cloud Security Explorer erfolgt über das Azure-Portal, das eine dedizierte Schnittstelle für die proaktive Risikosuche bereitstellt.

Hinweis

Cloud Security Explorer ist im Azure Portal verfügbar. Melden Sie sich bei portal.azure.com an, und navigieren Sie zu Microsoft Defender for Cloud>Cloud Security Explorer.

Das Erstellen einer Abfrage folgt einem strukturierten Workflow, der Sicherheitsfragen in umsetzbare Ergebnisse transformiert:

  1. Wählen Sie im Dropdownmenü einen Ressourcentyp aus (z. B. virtuelle Computer, Speicherkonten Azure KI Services).
  2. Wählen Sie die + Schaltfläche aus, um Filterbedingungen hinzuzufügen (z. B. im Internet exponiert, weist Sicherheitsrisiken mit hohem Schweregrad auf, mit Speicher verbunden).
  3. Fügen Sie nach Bedarf weitere Ressourcentypen und Beziehungsfilter hinzu, um verkettete Bedingungen zu erstellen.
  4. Wählen Sie "Suchen" aus, um die Abfrage für das Sicherheitsdiagramm auszuführen.
  5. Überprüfen Sie die Ergebnisse – jede Zeile stellt eine Ressource dar, die alle angegebenen Bedingungen erfüllt.
  6. Wählen Sie "CSV-Bericht herunterladen " aus, um Ergebnisse für die Nachverfolgung von Korrekturen oder Berichte an projektbeteiligte Personen zu exportieren.

Screenshot des Abfrage-Generators für Cloud Security Explorer mit einem virtuellen Computer, der nach Internetexposition und verbundenen Ressourcen gefiltert wird.

Filter werden in logische Kategorien unterteilt, einschließlich Objekttyp, Exposition, Berechtigungen, Sicherheitsrisiken, Netzwerkverbindungen und Lateral Movement Potential.

Sie können mehrere Ressourcentypen mithilfe von Beziehungsfiltern verketten, um echte Angriffsszenarien zu modellieren. Erstellen Sie beispielsweise eine Abfrage für einen virtuellen Computer, der Zugriff auf ein Speicherkonto hat, das vertrauliche Daten "enthält". Diese Verkettungsfunktion spiegelt wieder, wie Angreifer sich durch Umgebungen bewegen und Beziehungen zwischen Ressourcen ausnutzen, um hochwertige Ziele zu erreichen.

Verwenden von Abfragevorlagen für allgemeine Risikomuster

Unten auf der Seite "Cloud Security Explorer" finden Sie vordefinierte Abfragevorlagen, die allgemeine Risikoszenarien abdecken, die für die sofortige Verwendung vorkonfiguriert sind. Vorlagen vermeiden die Notwendigkeit, Abfragen von Grund auf neu zu erstellen, und bieten einen praktischen Ausgangspunkt für die Einrichtung regulärer proaktiver Suchpraktiken.

Vorlagen decken Szenarien ab, z. B.:

  • Im Internet verfügbar gemachte VMs mit Sicherheitsrisiken mit hohem Schweregrad
  • Speicherkonten mit vertraulichen Daten, auf die über das Internet zugegriffen werden kann
  • Ressourcen mit offengelegten Geheimschlüsseln (Anmeldeinformationen, Token oder Schlüssel in Umgebungsvariablen oder Code)
  • Ressourcen mit Berechtigungen für die verwaltete Identität, die eine laterale Bewegung über den mandanten hinweg ermöglichen können

Um eine Vorlage zu verwenden, suchen Sie sie unten auf der Seite "Cloud Security Explorer", und wählen Sie "Abfrage öffnen" aus. Die Vorlage füllt den Abfrage-Generator vorab mit Filtern und Bedingungen auf, die Sie ändern können, bevor Sie "Suchen" auswählen.

Wenn AWS- oder GCP-Cloudconnectors aktiv sind und Defender CSPM für diese Konten aktiviert ist, unterstützt dieselbe Explorer-Schnittstelle Multicloud-Abfragen. Organisationen mit hybriden Cloudarchitekturen können diese Suchpraktiken auf alle verbundenen Cloudplattformen erweitern.

Freigeben und Exportieren von Abfrageergebnissen

Abfragen können mit Teammitgliedern über die Schaltfläche Abfragelink freigeben freigegeben werden, wodurch eine teilbare URL in die Zwischenablage kopiert wird. Wenn eine Abfrage einen Risikocluster offenlegt, teilen Sie den Link mit Workload-Verantwortlichen oder Governance-Teams, um eine koordinierte Antwort sicherzustellen. Wählen Sie "CSV-Bericht herunterladen " aus, um Ergebnisse für die Nachverfolgung oder Berichterstellung zur Behebung zu exportieren.