Mengidentifikasi dan memperbaiki jalur serangan di Microsoft Defender untuk Cloud

Defender untuk Cloud menggunakan algoritma proprietary untuk menemukan jalur serangan potensial di lingkungan multicloud Anda. Fokus pada ancaman eksternal nyata yang dapat dieksploitasi penyerang, bukan skenario luas. Algoritma ini menemukan jalur serangan yang dimulai di luar organisasi Anda dan mengarah ke target kritis. Ini membantu Anda menembus kebisingan dan bertindak lebih cepat.

Anda dapat menggunakan analisis jalur serangan untuk menemukan dan memperbaiki masalah keamanan yang menimbulkan risiko terbesar. Defender untuk Cloud menunjukkan masalah mana saja yang merupakan bagian dari jalur serangan yang terekspos yang dapat digunakan penyerang untuk menembus lingkungan Anda. Defender untuk Cloud juga menyoroti rekomendasi yang perlu Anda selesaikan.

Secara default, jalur serangan diurutkan berdasarkan tingkat risiko. Mesin risiko meninjau faktor risiko dari setiap sumber daya untuk menetapkan prioritasnya. Untuk detail tentang bagaimana Defender untuk Cloud memberi peringkat rekomendasi, lihat Prioritas risiko.

Prasyarat

Sebelum memulai, pastikan lingkungan Anda memenuhi persyaratan berikut:

Note

Anda mungkin melihat halaman Jalur Serangan kosong. Jalur serangan kini berfokus pada ancaman nyata dan eksternal yang dapat dieksploitasi. Fokus ini membantu mengurangi kebisingan dan menyoroti risiko mendesak.

Untuk melihat jalur serangan yang terkait dengan kontainer:

Untuk melihat jalur serangan terkait kontainer, lengkapi salah satu opsi pengaturan berikut: - Aktifkan ekstensi postur kontainer tanpa agen di Defender CSPM. - Aktifkan Defender untuk Kontainer dan instal agen yang relevan. Opsi ini juga memungkinkan Anda melakukan query workload container data plane di cloud security explorer.

  • Peran dan izin yang diperlukan: Pembaca Keamanan, Admin Keamanan, Pembaca, Kontributor, atau Pemilik.

Mengidentifikasi jalur serangan

Anda dapat menggunakan analisis Jalur serangan untuk menemukan risiko terbesar bagi lingkungan Anda dan untuk memulihkannya.

Halaman jalur serangan menunjukkan gambaran umum semua jalur serangan Anda. Anda juga dapat melihat sumber daya yang terpengaruh dan daftar jalur serangan aktif.

Cuplikan layar beranda jalur serangan sampel.

Untuk mengidentifikasi jalur serangan di portal Microsoft Azure:

  1. Masuk ke portal Azure.

  2. Navigasi ke Microsoft Defender untuk Cloud>Attack path analysis.

    Cuplikan layar yang memperlihatkan halaman analisis jalur serangan di layar utama.

  3. Pilih jalur serangan.

  4. Pilih simpul.

    Cuplikan layar jalur serangan yang menunjukkan lokasi simpul untuk pilihan.

    Note

    Jika Anda memiliki izin terbatas—terutama di seluruh langganan—Anda mungkin tidak melihat detail jalur serangan penuh. Ini adalah perilaku yang diharapkan yang dirancang untuk melindungi data sensitif. Untuk melihat semua detail, pastikan Anda memiliki izin yang diperlukan.

  5. Pilih Wawasan untuk melihat wawasan terkait untuk simpul tersebut.

    Cuplikan layar tab wawasan untuk simpul tertentu.

  6. Pilih Rekomendasi.

    Cuplikan layar yang memperlihatkan tempat untuk memilih rekomendasi di layar.

  7. Pilih rekomendasi.

  8. Perbaiki rekomendasi tersebut.

Untuk mengidentifikasi jalur serangan di portal Defender:

  1. Masuk ke portal Microsoft Defender.

  2. Navigasi keManajemen Paparan>Permukaan Serangan>Jalur Serangan. Anda akan melihat gambaran umum jalur serangan Anda.

    Pengalaman jalur serangan menyediakan beberapa tampilan:

    • Tab Gambaran Umum: Melihat jalur serangan dari waktu ke waktu, 5 titik tersedak teratas, 5 skenario jalur serangan teratas, target teratas, dan titik masuk teratas
    • Daftar jalur serangan: Tampilan dinamis dan dapat difilter dari semua jalur serangan dengan kemampuan pemfilteran tingkat lanjut
    • Titik tersedak: Daftar simpul di mana beberapa jalur serangan bertemu, ditandai sebagai hambatan berisiko tinggi

    Cuplikan layar memperlihatkan gambaran umum jalur serangan di portal Defender.

    Note

    Di portal Defender, analisis jalur serangan adalah bagian dari kemampuan Manajemen Paparan yang lebih luas, menyediakan integrasi yang ditingkatkan dengan solusi keamanan Microsoft lainnya dan korelasi insiden terpadu.

  3. Pilih tab Jalur serangan .

    Cuplikan layar yang memperlihatkan halaman jalur serangan di portal Defender.

  4. Gunakan pemfilteran tingkat lanjut di daftar Jalur serangan untuk fokus pada jalur serangan tertentu:

    • Tingkat risiko: Filter menurut jalur serangan risiko Tinggi, Sedang, atau Rendah
    • Jenis aset: Fokus pada jenis sumber daya tertentu
    • Status remediasi: Melihat jalur serangan yang diselesaikan, sedang berlangsung, atau tertunda
    • Jangka waktu: Filter menurut periode waktu tertentu (misalnya, 30 hari terakhir)
  5. Pilih jalur serangan untuk melihat Peta Jalur Serangan, tampilan berbasis grafik yang menyoroti:

    • Simpul rentan: Sumber daya dengan masalah keamanan
    • Titik masuk: Titik akses eksternal tempat serangan dapat dimulai
    • Aset target: Sumber daya penting yang berusaha dijangkau oleh penyerang
    • Titik hambatan: Titik konvergensi di mana beberapa jalur serangan berpotongan
  6. Pilih simpul untuk menyelidiki informasi terperinci:

    Cuplikan layar jalur serangan di portal Defender memperlihatkan pilihan simpul.

    Note

    Jika Anda memiliki izin terbatas—terutama di seluruh langganan—Anda mungkin tidak melihat detail jalur serangan penuh. Ini adalah perilaku yang diharapkan yang dirancang untuk melindungi data sensitif. Untuk melihat semua detail, pastikan Anda memiliki izin yang diperlukan.

  7. Tinjau detail simpul termasuk:

    • Taktik dan teknik MITRE ATT&CK: Memahami metodologi serangan
    • Faktor risiko: Faktor lingkungan yang berkontribusi terhadap risiko
    • Rekomendasi terkait: Peningkatan keamanan untuk mengurangi masalah
  8. Pilih Wawasan untuk melihat wawasan terkait untuk simpul tersebut.

  9. Pilih Rekomendasi untuk melihat panduan yang dapat ditindaklanjuti dengan pelacakan status remediasi.

    Cuplikan layar yang memperlihatkan tempat untuk memilih rekomendasi di portal Defender.

  10. Pilih rekomendasi.

  11. Perbaiki rekomendasi tersebut.

Setelah jalur serangan diselesaikan, diperlukan waktu hingga 24 jam agar jalur serangan dihapus dari daftar.


Memulihkan jalur serangan

Setelah Anda menyelidiki jalur serangan dan meninjau temuan serta rekomendasinya, Anda bisa mulai memperbaikinya.

Untuk memulihkan jalur serangan di portal Microsoft Azure:

  1. Navigasi ke Microsoft Defender untuk Cloud>Attack path analysis.

  2. Pilih jalur serangan.

  3. Pilih Remediasi.

    Cuplikan layar jalur serangan yang menunjukkan tempat untuk memilih remediasi.

  4. Pilih rekomendasi.

  5. Perbaiki rekomendasi tersebut.

Setelah jalur serangan diselesaikan, diperlukan waktu hingga 24 jam agar jalur serangan dihapus dari daftar.

Memperbaiki semua rekomendasi jalur serangan

Analisis jalur serangan memungkinkan Anda melihat semua rekomendasi jalur serangan dalam satu tempat. Anda tidak perlu memeriksa setiap node satu per satu.

Ada dua jenis rekomendasi:

  • Rekomendasi - Langkah-langkah yang memperbaiki jalur serangan.
  • Rekomendasi tambahan - Langkah-langkah yang menurunkan risiko tapi tidak sepenuhnya memperbaiki jalur serangan.

Untuk mengatasi semua rekomendasi di portal Microsoft Azure:

  1. Masuk ke portal Azure.

  2. Navigasi ke Microsoft Defender untuk Cloud>Attack path analysis.

  3. Pilih jalur serangan.

  4. Pilih Remediasi.

    Cuplikan layar yang memperlihatkan tempat di layar untuk dipilih guna melihat daftar lengkap rekomendasi jalur serangan.

  5. Perluas Rekomendasi tambahan.

  6. Pilih rekomendasi.

  7. Perbaiki rekomendasi tersebut.

Setelah jalur serangan diselesaikan, diperlukan waktu hingga 24 jam agar jalur serangan dihapus dari daftar.

Untuk menyelesaikan semua rekomendasi di portal Defender:

  1. Masuk ke portal Microsoft Defender.

  2. Navigasi ke Manajemen Paparan>analisis jalur serangan.

  3. Pilih jalur serangan.

  4. Pilih Remediasi.

    Note

    Portal Defender menyediakan pelacakan kemajuan remediasi yang ditingkatkan dan dapat menghubungkan aktivitas remediasi dengan operasi keamanan yang lebih luas dan alur kerja manajemen insiden.

  5. Perluas Rekomendasi tambahan.

  6. Pilih rekomendasi.

  7. Perbaiki rekomendasi tersebut.

Setelah jalur serangan diselesaikan, diperlukan waktu hingga 24 jam agar jalur serangan dihapus dari daftar.


Kemampuan manajemen paparan yang disempurnakan

Portal Defender menyediakan kemampuan tambahan untuk analisis jalur serangan melalui kerangka kerja Manajemen Paparan terintegrasi:

  • Korelasi insiden terpadu: Jalur serangan secara otomatis berkorelasi dengan insiden keamanan di seluruh ekosistem keamanan Microsoft Anda.
  • Wawasan lintas produk: Data jalur serangan terintegrasi dengan temuan dari Pertahanan Microsoft untuk Titik Akhir, Microsoft Sentinel, dan solusi keamanan Microsoft lainnya.
  • Inteligensi ancaman tingkat lanjut: Konteks yang ditingkatkan dari umpan inteligensi ancaman Microsoft untuk lebih memahami pola serangan dan perilaku aktor.
  • Alur kerja remediasi terintegrasi: Proses remediasi yang disederhanakan yang dapat memicu respons otomatis di beberapa alat keamanan.
  • Pelaporan eksekutif: Kemampuan pelaporan yang ditingkatkan untuk kepemimpinan keamanan dengan penilaian dampak bisnis.

Kemampuan ini memberikan pandangan yang lebih komprehensif tentang postur keamanan Anda dan memungkinkan respons yang lebih efektif terhadap potensi ancaman yang diidentifikasi melalui analisis jalur serangan.

Pelajari selengkapnya tentang jalur serangan di Defender untuk Cloud.


Langkah berikutnya