Hogyan segíti a Defender for Cloud Apps az Amazon Web Services- (AWS-) környezet védelmét?

Az Amazon Web Services (AWS) egy IaaS szolgáltató, amely lehetővé teszi, hogy szervezete felhőben tárolja és kezelje a munkaterheléseket. Bár a felhőinfrastruktúra számos előnyt kínál, kritikus eszközöket is kitéhet fenyegetésekkel szemben. Ezek az eszközök közé tartoznak a tárolópéldányok érzékeny adatokkal, számítási erőforrások, amelyek kulcsfontosságú alkalmazásokat futtatnak, portokat és virtuális privát hálózatokat.

Csatlakoztasd az AWS-t a Defender for Cloud Apps-hoz, hogy megvédd eszközeidet és észleld a fenyegetéseket. A csatlakozó figyeli az adminisztrátori és bejelentkezési tevékenységeket. Értesítést ad brute force támadásokról, kiváltságos fiókok visszaéléséről, szokatlan VM-törlésekről és nyilvánosan kitett tároló kódokról.

Főbb fenyegetések

Az AWS Defender for Cloud Apps csatlakoztatásával észlelheti és reagálhat a következő fenyegetésekre:

  • Felhőbeli erőforrásokkal való visszaélés
  • Feltört fiókok és belső fenyegetések
  • Adatszivárgás
  • Helytelen erőforrás-konfiguráció és nem megfelelő hozzáférés-vezérlés

Védd meg környezetedet a Defender for Cloud Apps-szal

Defender for Cloud Apps megvédi AWS környezetét azzal, hogy segít Önnek:

Az AWS vezérlése beépített szabályzatokkal és szabályzatsablonokkal

Az alábbi beépített szabályzatsablonok segítségével észlelheti és értesítheti a lehetséges fenyegetésekről:

Important

A fájlszabályzatok 2027. január 6-án megszűnnek. Az alkalmazás fájlalapú adatvédelemének fenntartásához migráljon Microsoft Purview DLP- vagy automatikus címkézési szabályzatokba.

Típus Name (Név)
Tevékenységszabályzat-sablon A rendszergazdai konzol bejelentkezési hibái
EC2-példány konfigurációjának változásai
IAM-szabályzatmódosítások
Bejelentkezés kockázatos IP-címről
A hálózati hozzáférés-vezérlési lista (ACL) változásai
A hálózati átjáró változásai
S3 gyűjtőtevékenység
Biztonsági csoport konfigurációjának változásai
A virtuális magánhálózat változásai
Beépített anomáliadetektálási szabályzat Tevékenység névtelen IP-címekről
Ritka országból származó tevékenység
Gyanús IP-címekről származó tevékenység
Lehetetlen utazás
Megszüntetett felhasználó által végzett tevékenység (Microsoft Entra ID szükséges identitásszolgáltatóként)
Több sikertelen bejelentkezési kísérlet
Szokatlan adminisztratív tevékenységek
Fájlszabályzat-sablon Az S3-tároló nyilvánosan elérhető

További információ a szabályzatok létrehozásáról: Szabályzat létrehozása.

Irányítási vezérlők automatizálása

Az AWS irányítási műveleteit is alkalmazhatod és automatizálhatod a észlelt fenyegetések javítására:

Típus Művelet
Felhasználóirányítás – Felhasználó értesítése riasztásról (Microsoft Entra ID keresztül)
– A felhasználó ismételt bejelentkezésének megkövetelése (Microsoft Entra ID keresztül)
- Felhasználó felfüggesztése (Microsoft Entra ID keresztül)
Adatszabályozás - S3-gyűjtő magánjellegűvé tétele
– Munkatárs eltávolítása egy S3-tárolóból

További információ az alkalmazások fenyegetéseinek elhárításáról: Csatlakoztatott alkalmazások szabályozása.

Az AWS valós idejű védelme

Tekintse át a bizalmas adat letöltésének letiltására és védelmére vonatkozó ajánlott eljárásokat nem felügyelt vagy kockázatos eszközökre.

Az Amazon Web Services csatlakoztatása a Microsoft Defender for Cloud Appshez

Defender for Cloud Apps csatlakozó API-kat kínál, amelyek integrálódnak a támogatott felhőszolgáltatásokkal, hogy befogadják a tevékenységi adatokat. Használd ezeket az API-kat, hogy meglévő Amazon Web Services (AWS) fiókodat összekapcsold a Defender for Cloud Apps-szal. Az AWS Defender for Cloud Apps védelméről az AWS védelme című témakörben talál további információt.

Az AWS biztonsági naplózását összekapcsolhatja Defender for Cloud Apps kapcsolatokkal, így betekintést nyerhet az AWS-alkalmazások használatába, és szabályozhatja azokat.

1. lépés: Az Amazon Web Services auditálásának konfigurálása

Az AWS-auditálás Defender for Cloud Appshez való konfigurálásához hajtsa végre a következő lépéseket:

  1. Bejelentkezés az Amazon Web Services-konzolra

  2. Adjon hozzá egy új felhasználót a Defender for Cloud Apps, és adjon programozott hozzáférést a felhasználónak.

  3. Válassza a Szabályzat létrehozása lehetőséget, és adja meg az új szabályzat nevét.

  4. Válassza a JSON lapot, és illessze be a következő szkriptet:

    {
      "Version" : "2012-10-17",
      "Statement" : [{
          "Action" : [
            "cloudtrail:DescribeTrails",
            "cloudtrail:LookupEvents",
            "cloudtrail:GetTrailStatus",
            "cloudwatch:Describe*",
            "cloudwatch:Get*",
            "cloudwatch:List*",
            "iam:List*",
            "iam:Get*",
            "s3:ListAllMyBuckets",
            "s3:PutBucketAcl",
            "s3:GetBucketAcl",
            "s3:GetBucketLocation"
          ],
          "Effect" : "Allow",
          "Resource" : "*"
        }
      ]
     }
    
  5. Válassza a Letöltés .csv lehetőséget az új felhasználó hitelesítő adatainak másolatának mentéséhez. Ezekre a hitelesítő adatokra később szüksége lesz.

    Megjegyzés:

    Az AWS csatlakoztatása után a csatlakozást megelőző hét napra vonatkozó eseményeket fog kapni. Ha most engedélyezte a CloudTrailt, a CloudTrail engedélyezésének időpontjától kezdve kap eseményeket.

2. lépés: Az Amazon Web Services auditnaplózásának összekapcsolása a Defender for Cloud Appsszel

Az AWS-naplózás Defender for Cloud Apps való csatlakoztatásához hajtsa végre a következő lépéseket:

  1. A Microsoft Defender Portálon válassza a Beállítások lehetőséget. Ezután válassza a Cloud Apps lehetőséget. A Csatlakoztatott alkalmazások területen válassza az Alkalmazás-összekötők lehetőséget.

  2. Az Alkalmazás-összekötők lapon az AWS-összekötő hitelesítő adatainak megadásához tegye a következők egyikét:

Új összekötő esetén

  1. Válassza az +Alkalmazás csatlakoztatása, majd az Amazon Web Services lehetőséget.

    Képernyőkép a +Alkalmazás csatlakoztatása gomb helyéről a Microsoft Defender portálon.

  2. A következő ablakban adja meg az összekötő nevét, majd válassza a Tovább gombot.

    Képernyőkép az új AWS-összekötő példánynevének hozzáadásáról.

  3. Az Amazon Web Services csatlakoztatása lapon válassza a Biztonsági naplózás, majd a Tovább lehetőséget.

  4. A Biztonsági naplózás lapon illessze be a hozzáférési kulcsot és a titkos kulcsot a .csv fájlból a megfelelő mezőkbe, majd válassza a Tovább gombot.

    Képernyőkép az AWS alkalmazásbiztonsági naplózási oldalról, valamint a hozzáférési kulcs és a titkos kulcs megadásának helyéről.

Meglévő összekötő esetén

  1. Az összekötők listájában válassza a Beállítások szerkesztése lehetőséget azon a sorban, amelyben az AWS-összekötő megjelenik.

  2. A Példánynév és az Amazon-webszolgáltatások csatlakoztatása lapon válassza a Tovább lehetőséget. A Biztonsági naplózás lapon illessze be a hozzáférési kulcsot és a titkos kulcsot a .csv fájlból a megfelelő mezőkbe, majd válassza a Tovább gombot.

    Képernyőkép az AWS alkalmazásbiztonsági naplózási oldalról, valamint a hozzáférési kulcs és a titkos kulcs megadásának helyéről.

  3. A Microsoft Defender Portálon válassza a Beállítások lehetőséget. Ezután válassza a Cloud Apps lehetőséget. A Csatlakoztatott alkalmazások területen válassza az Alkalmazás-összekötők lehetőséget. Győződjön meg arról, hogy a csatlakoztatott alkalmazás-összekötő állapota Csatlakoztatva.

Következő lépések