Identificación de rutas de acceso de ataque y puntos de ahogamiento
El análisis de rutas de acceso de ataque en Defender CSPM revela las cadenas de explotación realistas que podrían permitir que un atacante llegue a los recursos críticos. Para Contoso Healthcare, comprender las rutas de acceso a ataques es esencial. Si existe una máquina virtual expuesta a Internet con una vulnerabilidad en el entorno, el equipo de seguridad debe saber si un atacante podría usarlo para llegar al asistente de evaluación de prioridades de pacientes o al conjunto de datos de registros médicos que fundamenta los modelos de IA. Aquí, explorará cómo funciona el análisis de rutas de acceso de ataque, navegar por la experiencia de ruta de acceso de ataque en el portal de Defender, investigar rutas de acceso individuales y comprender cómo se extienden las rutas de acceso de ataque a las cargas de trabajo de IA.
| Elemento de la ruta de acceso de ataque | Descripción |
|---|---|
| Punto de entrada | Punto de acceso externo en el que se podría iniciar un ataque; por ejemplo, una máquina virtual expuesta a Internet o un almacenamiento accesible públicamente |
| Recurso de destino | El recurso crítico al que un atacante está intentando llegar, por ejemplo, una base de datos con registros de estado del paciente o un punto de conexión de modelo de IA de Azure |
| Punto de ahogo | Un nodo en el que convergen varias rutas de acceso de ataque: la corrección de un punto de ahogamiento puede interrumpir varias rutas de acceso de ataque simultáneamente. |
| Nodo vulnerable | Un recurso con un problema de seguridad que permite el movimiento lateral a lo largo de la ruta de acceso |
Comprender cómo funciona el análisis de rutas de acceso de ataque
El análisis de rutas de ataque utiliza un algoritmo propietario para identificar cadenas de explotación realistas en su ambiente. El algoritmo se centra en amenazas reales, controladas externamente y aprovechables: rutas de acceso que comienzan fuera de la organización y avanzan hacia objetivos críticos para la empresa.
El algoritmo solo considera lo que realmente es accesible y aprovechable desde puntos de entrada externos. Una lista corta o vacía de rutas de acceso de ataque significa que el algoritmo no encontró rutas de acceso que se puedan aprovechar externamente a los recursos críticos, una señal de seguridad positiva, no un problema de plataforma.
El análisis de la ruta de ataque requiere el plan Defender CSPM con escaneo sin agente habilitado. De forma predeterminada, las rutas de acceso de ataque se organizan por nivel de riesgo (alto, medio o bajo) mediante el mismo motor de priorización de riesgos con reconocimiento del contexto que puntúa las recomendaciones de seguridad. El nivel de riesgo refleja factores ambientales como la exposición a Internet, los permisos de identidad y la importancia de los recursos de destino.
Nota:
El análisis de rutas de acceso de ataque se encuentra actualmente en versión preliminar. Las características en versión preliminar están sujetas a cambios y pueden tener disponibilidad limitada.
Navega por el análisis de rutas de ataque en el portal de Defender
Puede acceder al análisis de rutas de acceso a ataques a través de la sección Administración de exposición del portal de Microsoft Defender. Inicie sesión en el portal de Microsoft Defender en security.microsoft.com y vaya a Exposure Management>Attack surface>Attack paths. La experiencia de ruta de acceso de ataque proporciona tres vistas principales: la pestaña Información general, la pestaña Lista de rutas de acceso de ataque y la pestaña Puntos de congestión.
La pestaña Información general muestra un resumen visual de los datos de la ruta de acceso de ataque. Verá un gráfico de tendencias en el que se muestran las rutas de acceso de ataque a lo largo del tiempo, los cinco puntos de ahogamiento principales en los que convergen varias rutas de acceso, los cinco principales escenarios de ruta de acceso de ataque ordenados por riesgo y listas de destinos principales y puntos de entrada principales.
La pestaña Lista de rutas de acceso de ataque muestra una tabla filtrable de todas las rutas de acceso de ataque detectadas en el entorno. Puede filtrar por nivel de riesgo (Alto, Medio, Bajo), tipo de recurso, estado de corrección o período de tiempo, como los últimos 30 días. Seleccione una ruta de ataque de la lista para abrir el Mapa de Rutas de Ataque, una visualización basada en gráficos que resalta los nodos vulnerables, los puntos de entrada, los activos objetivo y los puntos de control.
En la pestaña Puntos críticos se enumeran los nodos en los que se intersecan varias rutas de ataque. Estos son los objetivos de corrección de mayor impacto: resolver un problema de seguridad en un punto crítico puede interrumpir múltiples caminos de ataque simultáneamente.
Nota:
Es posible que vea una lista vacía de caminos de ataque. Este es el comportamiento esperado e indica que el algoritmo no encontró rutas de acceso que se puedan aprovechar externamente a los recursos críticos, una señal de seguridad positiva.
Investigar un mapa de ruta de ataque
Al seleccionar una ruta de ataque de la lista, se abre el mapa de ruta de ataque para mostrar la cadena de explotación completa. Por ejemplo, considere una ruta de ataque titulada "La máquina virtual expuesta a Internet puede llegar al punto de conexión de Azure OpenAI con acceso a los datos de salud del paciente". El mapa muestra visualmente esta cadena: un punto de entrada (máquina virtual expuesta a Internet) conecta a un nodo vulnerable (máquina virtual con vulnerabilidad CVE), que se conecta a un punto de control (cuenta de almacenamiento compartida entre servicios), y finalmente llega al recurso de destino (servicio de Azure OpenAI con acceso a los datos de salud del paciente).
Seleccione cualquier nodo del mapa para abrir su panel de detalles. Verá las tácticas y técnicas de MITRE ATT&CK relevantes para ese paso: por ejemplo, Acceso inicial para el punto de entrada, Movimiento lateral para nodos intermedios o Exfiltración para nodos cercanos a datos sensibles. En el panel también se enumeran factores de riesgo como permisos excesivos, exposición a Internet o vulnerabilidades no actualizadas.
El panel de detalles incluye una sección Recomendaciones con dos categorías. Las recomendaciones son correcciones de seguridad que interrumpen por completo esta ruta de ataque: al resolverlas, se elimina la ruta del entorno. Las recomendaciones adicionales reducen el riesgo de explotación, pero no cortan completamente el camino cuando se abordan por sí solas; siguen siendo valiosas para considerarlas como medidas de defensa en profundidad. Cada recomendación incluye su nivel de riesgo, los recursos afectados y las instrucciones de corrección.
Una vez que corrija las recomendaciones necesarias, la ruta de acceso resuelta puede tardar hasta 24 horas en quitarse de la lista.
Cómo se extienden las rutas de acceso de ataque a las cargas de trabajo de IA
El análisis de la ruta de acceso a ataques de Defender CSPM se extiende a las cargas de trabajo de inteligencia artificial implementadas en Azure OpenAI Service, Fundición de IA de Azure, Azure Machine Learning, Amazon Bedrock y Google Vertex AI.
El análisis de rutas de acceso a ataques identifica escenarios en los que los datos de entrenamiento del modelo de IA, los conjuntos de datos de ajuste y los datos de inferencia están en riesgo durante las operaciones de puesta en tierra del modelo. Por ejemplo, un recurso de computación expuesto a internet con permisos excesivos de identidad administrada podría llegar a un proyecto de Fundición de IA de Azure con acceso al conjunto de datos de registros médicos que se usa para la contextualización de modelos.
El análisis de rutas de ataque expone esta cadena de explotación y resalta los problemas de seguridad específicos que permiten el movimiento lateral, como asignaciones de roles excesivamente permisivas o puntos de conexión de servicio de IA expuestos públicamente.
Los hallazgos de la ruta de acceso de ataque específicos de IA aparecen en la misma lista de ruta de acceso de ataque y vista de mapa que se usan para la infraestructura tradicional. Los recursos de destino se etiquetan como datos del modelo de IA o puntos de conexión de servicio de IA, lo que deja claro cuando una ruta de acceso de ataque amenaza las cargas de trabajo de IA.
El análisis de rutas de ataque muestra las cadenas de explotación que ya existen en su entorno.