Rechercher les risques avec Cloud Security Explorer
L’équipe de sécurité de Contoso Healthcare a examiné les recommandations et les chemins d’attaque, en obtenant des insights sur les risques connus. Maintenant, ils veulent aller plus loin : chasser de manière proactive les modèles de risque qui peuvent ne pas encore apparaître dans la liste des recommandations standard. Par exemple, existe-t-il des machines virtuelles avec des vulnérabilités connues qui ont également une exposition à Internet et un accès aux comptes de stockage sensibles ? Existe-t-il des autorisations d’identité qui pourraient permettre le déplacement latéral vers les services IA ? Ici, vous allez apprendre à utiliser Cloud Security Explorer pour créer des requêtes personnalisées basées sur des graphiques qui découvrent des combinaisons de risques masquées dans votre environnement.
| Composant de requête | Objectif | Exemple |
|---|---|---|
| Type de ressource | Point de départ de votre requête | Machines virtuelles, comptes de stockage, Azure AI services |
| Conditions de filtre | Critères qui réduisent les résultats | Internet exposé, a des vulnérabilités, contient des données sensibles |
| Filtres de relation | Connexions entre les ressources | La machine virtuelle « a accès à » le compte de stockage |
| Results | Ressources correspondant à toutes les conditions | Ressources spécifiques nécessitant une correction |
Comprendre l’Explorateur de sécurité cloud et le graphique de sécurité
Cloud Security Explorer utilise le graphique de sécurité cloud, le moteur de contexte de Defender for Cloud qui mappe les relations entre les ressources, les identités, les données, l'exposition réseau et les résultats de sécurité. Contrairement aux recommandations qui exposent des risques algorithmiquement déterminés, l’Explorateur vous permet d’apporter vos propres questions aux données.
Le graphique de sécurité est mis à jour via la publication d’instantanés, une méthode d’actualisation des données à intervalles réguliers. La publication des instantanés garantit que vos données de configuration du flux de travail restent à jour grâce aux mises à jour quotidiennes.
Avec cette base, vous créez des requêtes multi-ressources personnalisées pour rechercher des combinaisons de risques que les recommandations standard peuvent manquer. Par exemple, vous pouvez interroger « rechercher toutes les machines virtuelles avec des vulnérabilités de gravité élevée qui sont exposées à Internet et qui ont accès aux comptes de stockage contenant des données sensibles ». Ce type de requête révèle des risques composés : les situations où plusieurs facteurs se combinent pour créer une exposition significative.
Naviguer et générer des requêtes dans Cloud Security Explorer
Cloud Security Explorer est accessible via le portail Azure, fournissant une interface dédiée pour la chasse proactive des risques.
Note
Cloud Security Explorer est disponible dans le portail Azure. Connectez-vous à portal.azure.com et accédez à Microsoft Defender for Cloud>Cloud Security Explorer.
La création d’une requête suit un workflow structuré qui transforme les questions de sécurité en résultats actionnables :
- Sélectionnez un type de ressource dans le menu déroulant (par exemple, machines virtuelles, comptes de stockage, Azure AI services).
- Sélectionnez le bouton + pour ajouter des conditions de filtre (par exemple, exposé à Internet, présente des vulnérabilités d'une gravité élevée, connecté au stockage).
- Ajoutez des types de ressources et des filtres de relation supplémentaires en fonction des besoins pour créer des conditions chaînées.
- Sélectionnez Rechercher pour exécuter la requête sur le graphique de sécurité.
- Passez en revue les résultats : chaque ligne représente une ressource correspondant à toutes les conditions spécifiées.
- Sélectionnez Télécharger le rapport CSV pour exporter les résultats pour le suivi des corrections ou la création de rapports aux parties prenantes.
Les filtres sont regroupés en catégories logiques, notamment le type de ressource, l’exposition, les autorisations, les vulnérabilités, les connexions réseau et le potentiel de déplacement latéral.
Vous pouvez chaîner plusieurs types de ressources à l’aide de filtres de relation pour modéliser des scénarios d’attaque réels. Par exemple, construisez une requête pour une machine virtuelle qui « a accès à » un compte de stockage, qui contient des données sensibles. Cette fonctionnalité de chaînage reflète la façon dont les attaquants se déplacent dans des environnements, exploitant les relations entre les ressources pour atteindre des cibles à valeur élevée.
Utiliser des modèles de requête pour les modèles de risque courants
Le bas de la page Cloud Security Explorer fournit des modèles de requête prédéfinis qui couvrent les scénarios de risque courants préconfigurés pour une utilisation immédiate. Les modèles éliminent la nécessité de construire des requêtes à partir de zéro, offrant un point de départ pratique pour établir des pratiques de chasse proactives régulières.
Les modèles couvrent des scénarios tels que :
- Machines virtuelles exposées sur Internet avec des vulnérabilités de gravité élevée
- Comptes de stockage avec des données sensibles accessibles à partir d’Internet
- Ressources avec des secrets exposés (informations d’identification, jetons ou clés trouvés dans des variables d’environnement ou du code)
- Ressources avec des autorisations d’identité managée qui peuvent activer le mouvement latéral sur le locataire
Pour utiliser un modèle, recherchez-le en bas de la page Cloud Security Explorer et sélectionnez Ouvrir la requête. Le modèle préremplit le générateur de requêtes avec des filtres et des conditions, que vous pouvez modifier avant de sélectionner La recherche.
Lorsque les connecteurs cloud AWS ou GCP sont actifs et que CSPM Defender est activé sur ces comptes, la même interface Explorer prend en charge les requêtes multiclouds. Les organisations disposant d’architectures cloud hybrides peuvent étendre ces pratiques de chasse sur toutes les plateformes cloud connectées.
Partager et exporter des résultats de requête
Les requêtes peuvent être partagées avec les membres de l’équipe à l’aide du bouton Lien pour partager la requête, qui copie une URL partageable dans votre Presse-papiers. Lorsqu’une requête révèle un cluster à risque, partagez le lien avec les propriétaires de charge de travail ou les équipes de gouvernance pour garantir une réponse coordonnée. Sélectionnez Télécharger le rapport CSV pour exporter les résultats pour le suivi ou la création de rapports de correction.