Identifier et corriger les chemins d’attaque dans Microsoft Defender for Cloud

Defender for Cloud utilise un algorithme propriétaire pour localiser les chemins d’attaque potentiels dans votre environnement multicloud. Il se concentre sur des menaces réelles et externes que les attaquants peuvent exploiter, et non sur des scénarios larges. L’algorithme trouve des chemins d’attaque qui commencent en dehors de votre organisation et mènent à des cibles critiques. Cela vous aide à traverser le bruit et à agir plus vite.

Vous pouvez utiliser l’analyse des chemins d’attaque pour identifier et résoudre les problèmes de sécurité qui représentent le plus grand risque. Defender for Cloud montre quels problèmes font partie des chemins d’attaque exposés que les attaquants pourraient utiliser pour pirater votre environnement. Defender for Cloud met également en avant les recommandations à résoudre.

Par défaut, les chemins d’attaque sont triés par niveau de risque. Un moteur de risque examine les facteurs de risque de chaque ressource pour en fixer la priorité. Pour plus de détails sur la façon dont Defender for Cloud classe les recommandations, voir Priorisation des risques.

Prerequisites

Avant de commencer, assurez-vous que votre environnement répond à ces exigences :

Note

Vous pourriez voir une page de Chemin d’Attaque vide. Les voies d’attaque se concentrent désormais sur des menaces réelles et externes qui peuvent être exploitées. Cette concentration permet de réduire le bruit et de mettre en lumière les risques urgents.

Pour consulter les chemins d’attaque liés aux conteneurs :

Pour voir les chemins d’attaque liés aux conteneurs, complétez l’une des options de configuration suivantes : - Activer l’extension de posture du conteneur sans agent dans CSPM Defender. - Activez Defender pour les conteneurs et installez les agents concernés. Cette option permet également d’interroger des charges de travail du plan de données conteneur dans Cloud Security Explorer.

  • Rôles et autorisations requis : Lecteur de sécurité, Administrateur de la sécurité, Lecteur, Contributeur ou Propriétaire.

Identifier les chemins d’attaque

Vous pouvez utiliser l’Analyse du chemin d’attaque pour localiser les plus grands risques pour votre environnement et y remédier.

La page des chemins d’attaque affiche une vue d’ensemble de tous les chemins d’attaque. Vous pouvez également voir vos ressources affectées et une liste des chemins d’attaque actifs.

Capture d’écran d’un exemple de page des chemins d’attaque.

Pour identifier les chemins d’attaque dans le portail Azure :

  1. Connectez-vous au portail Azure.

  2. Accédez à Microsoft Defender for Cloud> Analyse du chemin d’accès à la attaque.

    Capture d’écran montrant la page d’analyse du chemin d’attaque sur l’écran principal.

  3. Sélectionnez un chemin d’attaque.

  4. Sélectionnez un nœud.

    Capture de l’écran du chemin d’attaque montrant où se trouvent les nœuds pour la sélection.

    Note

    Si vous disposez d’autorisations limitées, en particulier entre les abonnements, vous risquez de ne pas voir les détails complets du chemin d’accès d’attaque. Il s’agit du comportement attendu conçu pour protéger les données sensibles. Pour afficher tous les détails, vérifiez que vous disposez des autorisations nécessaires.

  5. Sélectionnez Insight pour afficher les insights associés pour ce nœud.

    Capture d’écran de l’onglet Insights pour un nœud spécifique.

  6. Sélectionnez Recommandations.

    Capture d’écran montrant où sélectionner des recommandations à l’écran.

  7. Sélectionnez une recommandation.

  8. Corrigez la recommandation.

Pour identifier les chemins d’attaque dans le portail Defender :

  1. Connectez-vous au portail Microsoft Defender.

  2. Accédez à Gestion de l’exposition>Surface d’attaque>Chemins d’attaque. Vous verrez une vue d’ensemble de vos chemins d’attaque.

    L’expérience des chemins d’attaque fournit plusieurs vues :

    • Onglet Vue d’ensemble : afficher les chemins d’attaque au fil du temps, les 5 premiers points d’étranglement, les 5 principaux scénarios de chemin d’attaque, les cibles principales et les points d’entrée principaux
    • Liste des chemins d’attaque : vue dynamique et filtrable de tous les chemins d’attaque avec fonctionnalités de filtrage avancées
    • Points d’étranglement : liste des nœuds où convergent plusieurs chemins d’accès d’attaque, marqués comme goulots d’étranglement à haut risque

    Capture d’écran montrant la vue d’ensemble du chemin d’attaque dans le portail Defender.

    Note

    Dans le portail Defender, l’analyse du chemin d’attaque fait partie des fonctionnalités de gestion de l’exposition plus étendues, ce qui offre une intégration améliorée avec d’autres solutions de sécurité Microsoft et une corrélation unifiée des incidents.

  3. Sélectionnez l’onglet Chemins d’accès d’attaque .

    Capture d’écran montrant la page du chemin d’accès aux attaques dans le portail Defender.

  4. Utilisez le filtrage avancé dans la liste des chemins d’accès d’attaque pour vous concentrer sur des chemins d’attaque spécifiques :

    • Niveau de risque : Filtrer par chemins d’attaques à haut, moyen ou faible risque
    • Type de ressource : Concentrez-vous sur des types de ressources spécifiques
    • État de correction : Afficher les chemins d'attaque résolus, en cours ou en attente
    • Délai : Filtrer par période spécifique (par exemple, 30 derniers jours)
  5. Sélectionnez un chemin d’attaque pour afficher la carte des chemins d’attaque, une vue basée sur des graphiques mettant en surbrillance :

    • Nœuds vulnérables : Ressources présentant des problèmes de sécurité
    • Points d’entrée : points d’accès externes où les attaques peuvent commencer
    • Ressources cibles : les ressources critiques que les attaquants tentent d’atteindre
    • Points de choke : points de convergence où plusieurs chemins d’attaque se croisent
  6. Sélectionnez un nœud pour examiner les informations détaillées :

    Screenshot de l’écran du chemin d’attaque dans le portail Defender affichant la sélection du nœud.

    Note

    Si vous disposez d’autorisations limitées, en particulier entre les abonnements, vous risquez de ne pas voir les détails complets du chemin d’accès d’attaque. Il s’agit du comportement attendu conçu pour protéger les données sensibles. Pour afficher tous les détails, vérifiez que vous disposez des autorisations nécessaires.

  7. Passez en revue les détails du nœud, notamment :

    • Tactiques et techniques MITRE ATT&CK : Compréhension de la méthodologie d’attaque
    • Facteurs de risque : facteurs environnementaux contribuant au risque
    • Recommandations associées : Améliorations de sécurité pour atténuer le problème
  8. Sélectionnez Insight pour afficher les insights associés pour ce nœud.

  9. Sélectionnez Recommandations pour afficher des conseils actionnables avec le suivi de l’état de correction.

    Capture d’écran montrant où sélectionner des recommandations dans le portail Defender.

  10. Sélectionnez une recommandation.

  11. Corrigez la recommandation.

Une fois qu’un chemin d’attaque est corrigé, jusqu’à 24 heures peuvent s’écouler avant qu’il soit supprimé de la liste.


Corriger les chemins d’attaque

Après avoir examiné un chemin d’attaque et examiné ses conclusions et recommandations, vous pouvez commencer à le corriger.

Pour corriger un chemin d’attaque dans le portail Azure :

  1. Accédez à Microsoft Defender for Cloud> Analyse du chemin d’accès à la attaque.

  2. Sélectionnez un chemin d’attaque.

  3. Sélectionnez Correction.

    Capture d’écran du chemin d’attaque qui montre où sélectionner la correction.

  4. Sélectionnez une recommandation.

  5. Corrigez la recommandation.

Une fois qu’un chemin d’attaque est corrigé, jusqu’à 24 heures peuvent s’écouler avant qu’il soit supprimé de la liste.

Correction de toutes les recommandations pour un chemin d’attaque

L’analyse des chemins d’attaque vous permet de voir toutes les recommandations pour un chemin d’attaque en un seul endroit. Vous n’avez pas besoin de vérifier chaque nœud un par un.

Il existe deux types de recommandations :

  • Recommandations - Étapes qui corrigent la voie d’attaque.
  • Recommandations supplémentaires - Des étapes qui réduisent le risque mais ne corrigent pas complètement la voie d’attaque.

Pour résoudre toutes les recommandations dans le portail Azure :

  1. Connectez-vous au portail Azure.

  2. Accédez à Microsoft Defender for Cloud> Analyse du chemin d’accès à la attaque.

  3. Sélectionnez un chemin d’attaque.

  4. Sélectionnez Correction.

    Capture d’écran montrant où sélectionner sur l’écran pour afficher la liste complète des recommandations liées aux chemins d’attaque.

  5. Développez Recommandations supplémentaires.

  6. Sélectionnez une recommandation.

  7. Corrigez la recommandation.

Une fois qu’un chemin d’attaque est corrigé, jusqu’à 24 heures peuvent s’écouler avant qu’il soit supprimé de la liste.

Pour résoudre toutes les recommandations du portail Defender :

  1. Connectez-vous au portail Microsoft Defender.

  2. Accédez à Gestion de l'exposition>Analyse du chemin d'attaque.

  3. Sélectionnez un chemin d’attaque.

  4. Sélectionnez Correction.

    Note

    Le portail Defender fournit un suivi amélioré de la progression de la correction et peut mettre en corrélation les activités de correction avec des opérations de sécurité et des flux de travail de gestion des incidents plus larges.

  5. Développez Recommandations supplémentaires.

  6. Sélectionnez une recommandation.

  7. Corrigez la recommandation.

Une fois qu’un chemin d’attaque est corrigé, jusqu’à 24 heures peuvent s’écouler avant qu’il soit supprimé de la liste.


Fonctionnalités améliorées de gestion de l’exposition

Le portail Defender fournit des fonctionnalités supplémentaires pour l’analyse des chemins d’attaque par le biais de son framework de gestion de l’exposition intégré :

  • Corrélation unifiée des incidents : les chemins d’attaque sont automatiquement corrélés avec les incidents de sécurité dans l'écosystème de sécurité Microsoft de votre entreprise.
  • Cross-product insights : les données de chemin d’attaque sont intégrées aux résultats de Microsoft Defender for Endpoint, de Microsoft Sentinel et d’autres solutions de sécurité Microsoft.
  • Advanced threat intelligence : Contexte amélioré grâce aux flux de données de renseignement sur les menaces de Microsoft pour mieux comprendre les modèles d'attaque et les comportements des acteurs.
  • Flux de travail de correction intégrés : processus de correction simplifiés qui peuvent déclencher des réponses automatisées sur plusieurs outils de sécurité.
  • Rapports exécutifs : fonctionnalités de création de rapports améliorées pour la direction de la sécurité avec des évaluations d’impact métier.

Ces fonctionnalités fournissent une vue plus complète de votre posture de sécurité et permettent une réponse plus efficace aux menaces potentielles identifiées par l’analyse du chemin d’attaque.

En savoir plus sur les chemins d'attaque dans Defender for Cloud.


Étapes suivantes