Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Microsoft Biztonságikitettség-kezelés segít hatékonyan kezelni a vállalat támadási felületét és expozíciós kockázatát. Az eszközök és technikák kombinálásával a támadási útvonalak bemutatják azokat a végpontok közötti útvonalakat, amelyekkel a támadók a szervezeten belüli belépési pontokról a kritikus fontosságú objektumokra léphetnek. Microsoft Defender for Cloud Apps megfigyelte, hogy az OAuth-alkalmazásokat használó támadók egyre több bizalmas adathoz férnek hozzá az olyan üzleti szempontból kritikus alkalmazásokban, mint a Microsoft Teams, a SharePoint, az Outlook stb. A vizsgálat és a kockázatcsökkentés támogatása érdekében ezek az alkalmazások integrálva vannak a támadási útvonalba és a támadási felület térképnézeteibe Microsoft Biztonságikitettség-kezelés.
Előfeltételek
Az OAuth alkalmazás támadási útvonal funkcióinak az Expozíciókezelésben való használatának megkezdéséhez győződjön meg arról, hogy megfelel az alábbi követelményeknek.
Egy Microsoft Defender for Cloud Apps licenc, amelyen engedélyezve van az App Governance.
A Microsoft 365 alkalmazás-összekötőt aktiválni kell. A csatlakozással és az alkalmazás-összekötők biztonsági javaslataival kapcsolatos információkért lásd: Alkalmazások csatlakoztatása az Microsoft Defender for Cloud Apps láthatóságának és vezérlésének biztosításához.
Opcionális: A támadásiútvonal-adatokhoz való teljes hozzáféréshez azt javasoljuk, hogy rendelkezzen E5 Security-, Defender for Endpoint- vagy Defender for Identity-licenccel.
Szükséges szerepkörök és engedélyek
Az összes Expozíciókezelési élményhez vagy Unified Role-Based Access Control (RBAC) pozícióra vagy Entra ID pozícióra van szükség. Csak egy szükséges.
- Expozíciókezelés (olvasás) (egyesített RBAC)
Másik lehetőségként használhatja az alábbi Entra-azonosító szerepkörök egyikét:
| Engedély | Műveletek |
|---|---|
| Biztonsági Rendszergazda | (olvasási és írási engedélyek) |
| Biztonsági operátor | (olvasási és korlátozott írási engedélyek) |
| Globális olvasó | (olvasási engedélyek) |
| Biztonsági olvasó | (olvasási engedélyek) |
Megjegyzés:
Jelenleg csak kereskedelmi felhőkörnyezetekben érhető el. Microsoft Biztonságikitettség-kezelés adatok és képességek jelenleg nem érhetők el az Usa kormányzati felhőiben – GCC, GCC High, DoD és China Gov.
Kritikus eszközkezelés – Szolgáltatás-főnevek
A szolgáltatásnevek olyan identitások, amelyeket Microsoft Entra ID hozzárendelnek az alkalmazásokhoz, hogy felhasználó helyett az alkalmazás nevében hitelesíthessék és elérhessék az erőforrásokat. Microsoft Defender for Cloud Apps kritikus jogosultságú OAuth-engedélyek készletét határozza meg. Az ilyen engedélyekkel rendelkező OAuth-alkalmazások nagy értékű objektumoknak minősülnek. Ha egy nagy értékű OAuth alkalmazás kompromittálódik, a támadó magas jogosultságokat szerezhet a SaaS alkalmazásokhoz. Ennek a kockázatnak a tükrözése érdekében a támadási útvonalak célcélként kezelik az ilyen engedélyekkel rendelkező szolgáltatásneveket.
Kritikus objektumok engedélyeinek megtekintése
Az engedélyek teljes listájának megtekintéséhez lépjen a Microsoft Defender portálra, és lépjen a Beállítások > Microsoft Defender XDR > Szabályok > kritikus eszközkezelése területre.
Felhasználói folyamat vizsgálata: OAuth-alkalmazásokat érintő támadási útvonalak megtekintése
Miután megismerte, hogy mely engedélyek jelölik a nagy értékű célokat, az alábbi lépésekkel megvizsgálhatja, hogyan jelennek meg ezek az alkalmazások a környezet támadási útvonalaiban. A kezelhető számú támadási útvonallal rendelkező kisebb szervezetek esetében javasoljuk, hogy az egyes támadási útvonalak vizsgálatához kövesse ezt a strukturált megközelítést:
Megjegyzés:
Az OAuth-alkalmazások csak meghatározott feltételek észlelése esetén jelennek meg a támadási útvonal felülettérképén.
Egy OAuth-alkalmazás például akkor jelenhet meg a támadási útvonalon, ha egy könnyen kihasználható belépési ponttal rendelkező sebezhető összetevőt észlel. Ez a belépési pont lehetővé teszi az oldalirányú mozgást a magas szintű jogosultságokkal rendelkező szolgáltatásfiókok felé.
Lépjen a Kitettségkezelés > Támadási felület > Támadási útvonalak elemre.
Szűrés "Céltípus: AAD-szolgáltatásnév" szerint
Válassza ki a következő támadási útvonalat: "A magas súlyosságú sérülékenységekkel rendelkező eszköz lehetővé teszi az oldalirányú mozgást az érzékeny jogosultságokkal rendelkező szolgáltatásnév-identitás felé"
Kattintson a Nézet a térképen gombra a támadási útvonal megtekintéséhez.
Válassza a + jelet a csomópontok kibontásához és a részletes kapcsolatok megtekintéséhez.
Vigye az egérmutatót a csomópontok és élek fölé, vagy válassza ki azokat a további adatokat, mint például hogy az OAuth-alkalmazás milyen engedélyekkel rendelkezik.
Másolja ki az OAuth-alkalmazás nevét, és illessze be az Alkalmazások lap keresősávjába.
Válassza ki az alkalmazás nevét a hozzárendelt engedélyek és a használati elemzések áttekintéséhez, beleértve azt is, hogy a rendszer aktívan használja-e a magas jogosultsági szintű engedélyeket.
Nem kötelező: Ha úgy dönt, hogy az OAuth-alkalmazást le kell tiltani, az Alkalmazások lapon tilthatja le.
Warning
Az OAuth alkalmazás letiltása szolgáltatászavart és hozzáférés elvesztését okozhat azoknak a felhasználóknak és szolgáltatásoknak, amelyek rá támaszkodnak. Ellenőrizd az alkalmazás használatát és függőségeit, mielőtt letiltanád.
Döntéshozói felhasználói folyamat: A támadási útvonal rangsorolása szűk keresztmetszetek használatával
Nagyobb szervezetek számára, amelyek számos olyan támadási útvonallal rendelkeznek, amelyeket nem lehet manuálisan megvizsgálni, javasoljuk, hogy használja a támadási útvonal adatait, és használja a Choke Points felületet rangsorolási eszközként. Ez a megközelítés a következőket teszi lehetővé:
- Azonosítsa a legtöbb támadási útvonallal összekapcsolt eszközöket.
- Megalapozott döntéseket hozhat arról, hogy mely eszközöket kell a vizsgálat szempontjából előnyben részesíteni.
- Szűrjön Microsoft Entra OAuth-alkalmazás alapján annak megtekintéséhez, hogy mely OAuth-alkalmazások szerepelnek a legtöbb támadási útvonalon.
- Döntse el, mely OAuth-alkalmazásokra alkalmazza a legalacsonyabb jogosultsági engedélyeket.
Első lépések:
Nyissa meg a Támadási útvonalak – Lefojtási > pontok oldalt.
Válassza ki a fulladáspont nevét a leggyakoribb támadási útvonalak, például a név, a belépési pont és a cél további részleteinek megtekintéséhez.
Kattintson a Robbanási sugár megtekintése elemre a támadási felület térképének fulladási pontjának további vizsgálatához.
Ha a fulladási pont egy OAuth-alkalmazás, folytassa a vizsgálatot az alkalmazás név szerinti keresésével az Alkalmazások lapon, tekintse át a hozzárendelt engedélyeket és használati megállapításokat, és szükség esetén tiltsa le az alkalmazást.
Támadási felület térképének elemzése és keresés lekérdezésekkel
A Támadási felület térképen megtekintheti a felhasználói alkalmazások, az OAuth-alkalmazások és a szolgáltatásnevek kapcsolatait. Adatok a felhasználók tulajdonában lévő alkalmazások, OAuth alkalmazások és szolgáltatási alapelvek közötti kapcsolatokról a következőkben találhatók:
ExposureGraphEdges tábla (kapcsolatok megjelenítése)
ExposureGraphNodes tábla (olyan csomóponttulajdonságokat tartalmaz, mint az engedélyek)
Használja a következő speciális keresési lekérdezést az összes olyan OAuth-alkalmazás azonosítására, amely kritikus engedélyekkel rendelkezik. Ez a lekérdezés összekapcsolja a ExposureGraphNodes és ExposureGraphEdges táblákat, hogy megkeresse azokat a Microsoft Entra OAuth-alkalmazásregisztrációkat, amelyek kritikusként vannak besorolva (0-s kritikussági szintű) szolgáltatásnevekként hitelesíthetők, és a Microsoft Graphhoz tartozó engedélyekkel rendelkeznek. Segítségével felderítheti, hogy a bérlő mely OAuth-alkalmazásai rendelkeznek magas jogosultsági szintű hozzáféréssel, és rangsorolhatja őket felülvizsgálatra:
let RelevantNodes = ExposureGraphNodes
| where NodeLabel == "Microsoft Entra OAuth App" or NodeLabel == "serviceprincipal"
| project NodeId, NodeLabel, NodeName, NodeProperties;
ExposureGraphEdges
| where EdgeLabel == "has permissions to" or EdgeLabel == "can authenticate as"
| make-graph SourceNodeId --> TargetNodeId with RelevantNodes on NodeId
| graph-match (AppRegistration)-[canAuthAs]->(SPN)-[hasPermissionTo]->(Target)
where AppRegistration.NodeLabel == "Microsoft Entra OAuth App" and
canAuthAs.EdgeLabel == "can authenticate as" and
SPN.NodeLabel == "serviceprincipal" and
SPN.NodeProperties["rawData"]["criticalityLevel"]["criticalityLevel"] == 0 and
hasPermissionTo.EdgeLabel == @"has permissions to" and
Target.NodeLabel == "Microsoft Entra OAuth App" and
Target.NodeName == "Microsoft Graph"
project AppReg=AppRegistration.NodeLabel,
canAuthAs=canAuthAs.EdgeLabel, SPN.NodeLabel, DisplayName=SPN.NodeProperties["rawData"]["accountDisplayName"],
Enabled=SPN.NodeProperties["rawData"]["accountEnabled"], AppTenantID=SPN.NodeProperties["rawData"]["appOwnerOrganizationId"],
hasPermissionTo=hasPermissionTo.EdgeLabel, Target=Target.NodeName,
AppPerm=hasPermissionTo.EdgeProperties["rawData"]["applicationPermissions"]["permissions"]
| mv-apply AppPerm on (summarize AppPerm = make_list(AppPerm.permissionValue))
| project AppReg, canAuthAs, DisplayName, Enabled, AppTenantID, hasPermissionTo, Target, AppPerm
Következő lépések
További információ: