Búsqueda de riesgos con el Explorador de seguridad en la nube
El equipo de seguridad de Contoso Healthcare ha revisado recomendaciones y rutas de acceso a ataques, obteniendo información sobre los riesgos conocidos. Ahora quieren seguir buscando de forma proactiva patrones de riesgo que aún no aparezcan en la lista de recomendaciones estándar. Por ejemplo, ¿hay máquinas virtuales con vulnerabilidades conocidas que también tienen exposición a Internet y acceso a cuentas de almacenamiento confidenciales? ¿Existen permisos de identidad que podrían habilitar el movimiento lateral a los servicios de IA? Aquí aprenderá a usar Cloud Security Explorer para crear consultas personalizadas basadas en grafos que descubran combinaciones de riesgo ocultas en su entorno.
| Componente de consulta | propósito | Ejemplo |
|---|---|---|
| Tipo de recurso | Punto de partida de la consulta | Máquinas virtuales, cuentas de almacenamiento, Servicios de Azure AI |
| Condiciones de filtro | Criterios que limitan los resultados | Internet expuesto, tiene vulnerabilidades, contiene datos confidenciales |
| Filtros de relación | Conexiones entre recursos | La máquina virtual "tiene acceso a" cuenta de almacenamiento |
| Results | Activos que coinciden con todas las condiciones | Recursos específicos que requieren corrección |
Descripción del Explorador de seguridad en la nube y el grafo de seguridad
Cloud Security Explorer usa el gráfico de seguridad en la nube, Defender for Cloud motor de contexto que asigna relaciones entre recursos, identidades, datos, exposición de red y hallazgos de seguridad. A diferencia de las recomendaciones que exponen riesgos determinados de forma algorítmica, el explorador le permite aportar sus propias preguntas a los datos.
El gráfico de seguridad se actualiza a través de la publicación de instantáneas, un método para actualizar los datos a intervalos regulares. La publicación de instantáneas garantiza que los datos de configuración de la carga de trabajo permanezcan actualizados con actualizaciones diarias.
Con esta base, se pueden crear consultas personalizadas de varios recursos para buscar combinaciones de riesgo que las recomendaciones estándar podrían pasar por alto. Por ejemplo, puede consultar "buscar todas las máquinas virtuales con vulnerabilidades de gravedad alta expuestas a Internet y tener acceso a cuentas de almacenamiento que contienen datos confidenciales". Este tipo de consulta revela riesgos compuestos: situaciones en las que se combinan varios factores para crear una exposición significativa.
Navegación y compilación de consultas en Cloud Security Explorer
Se accede a Cloud Security Explorer a través del portal de Azure, lo que proporciona una interfaz dedicada para la búsqueda proactiva de riesgos.
Nota:
Cloud Security Explorer está disponible en el portal de Azure. Inicie sesión en portal.azure.com y vaya a Microsoft Defender for Cloud>Cloud Security Explorer.
La creación de una consulta sigue un flujo de trabajo estructurado que transforma las preguntas de seguridad en resultados accionables:
- Seleccione un tipo de recurso en el menú desplegable (por ejemplo, Máquinas virtuales, cuentas de almacenamiento, Servicios de Azure AI).
- Seleccione el botón + para agregar condiciones de filtro (por ejemplo, expuesto a internet, tiene vulnerabilidades de alta gravedad, conectado al almacenamiento).
- Agregue tipos de recursos adicionales y filtros de relación según sea necesario para crear condiciones encadenadas.
- Seleccione Buscar para ejecutar la consulta en el gráfico de seguridad.
- Revise los resultados: cada fila representa un recurso que coincide con todas las condiciones especificadas.
- Seleccione Descargar informe CSV para exportar los resultados para el seguimiento de la corrección o la generación de informes a las partes interesadas.
Los filtros se agrupan en categorías lógicas, como el tipo de recurso, la exposición, los permisos, las vulnerabilidades, las conexiones de red y el potencial de movimiento lateral.
Puede encadenar varios tipos de recursos mediante filtros de relación para modelar escenarios de ataque reales. Por ejemplo, cree una consulta para una máquina virtual que "tenga acceso a" a una cuenta de almacenamiento, que "contiene" datos confidenciales. Esta funcionalidad de encadenamiento refleja cómo los atacantes se mueven a través de entornos, aprovechando las relaciones entre los recursos para alcanzar objetivos de alto valor.
Uso de plantillas de consulta para patrones de riesgo comunes
La parte inferior de la página Cloud Security Explorer proporciona plantillas de consulta precompiladas que cubren escenarios de riesgo comunes preconfigurados para su uso inmediato. Las plantillas eliminan la necesidad de construir consultas desde cero, lo que ofrece un punto de partida práctico para establecer prácticas de búsqueda proactivas normales.
Las plantillas abarcan escenarios como:
- Máquinas virtuales expuestas a Internet con vulnerabilidades de gravedad alta
- Cuentas de almacenamiento con datos confidenciales accesibles desde Internet
- Recursos con secretos expuestos (credenciales, tokens o claves que se encuentran en variables de entorno o código)
- Recursos con permisos de identidad administrada que podrían habilitar el movimiento lateral en el inquilino
Para usar una plantilla, fírrela en la parte inferior de la página cloud Security Explorer y seleccione Abrir consulta. La plantilla rellena previamente el generador de consultas con filtros y condiciones, que puede modificar antes de seleccionar Buscar.
Cuando los conectores en la nube de AWS o GCP están activos y Defender CSPM están habilitados en esas cuentas, la misma interfaz del explorador admite consultas multinube. Las organizaciones con arquitecturas de nube híbrida pueden ampliar estas prácticas de búsqueda en todas las plataformas en la nube conectadas.
Uso compartido y exportación de los resultados de la consulta
Las consultas se pueden compartir con miembros del equipo mediante el botón Compartir vínculo de consulta , que copia una dirección URL que se puede compartir en el Portapapeles. Cuando una consulta revela un clúster de riesgo, comparta el vínculo con los propietarios de cargas de trabajo o los equipos de gobernanza para garantizar una respuesta coordinada. Seleccione Descargar informe CSV para exportar los resultados para el seguimiento de la corrección o los informes.