Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tinjau persyaratan di halaman ini sebelum Anda menyiapkan manajemen postur keamanan data di Microsoft Defender untuk Cloud.
Mengaktifkan penemuan data sensitif
Penemuan data sensitif tersedia dalam paket Defender Cloud Security Posture Management (CSPM), Defender for Storage, dan Defender for Databases.
- Saat Anda mengaktifkan salah satu paket, ekstensi penemuan data sensitif diaktifkan sebagai bagian dari paket.
- Jika Anda memiliki paket yang sedang berjalan, ekstensi tersedia tetapi secara default dinonaktifkan.
- Status paket yang ada ditampilkan sebagai "Parsial" daripada "Penuh" jika satu atau beberapa ekstensi tidak diaktifkan.
- Fitur ini diaktifkan di tingkat langganan.
- Jika penemuan data sensitif diaktifkan, tetapi Defender CSPM tidak diaktifkan, hanya sumber daya penyimpanan yang dipindai.
- Saat langganan mengaktifkan Defender CSPM dan Anda memindai sumber daya yang sama dengan Purview, hasil pemindaian Purview diabaikan. Secara default, ini menampilkan hasil pemindaian Microsoft Defender untuk Cloud pada jenis sumber daya yang didukung.
Apa yang didukung
Tabel ini meringkas ketersediaan dan skenario yang didukung untuk penemuan data sensitif.
| Support | Details |
|---|---|
| Sumber daya data Azure apa yang dapat saya temukan? |
Penyimpanan objek: Memblokir akun penyimpanan blob di Azure Storage v1/v2 File Azure di Azure Storage v1/v2. Didukung hanya menggunakan protokol SMB Azure Data Lake Storage Gen2 Akun penyimpanan yang berada di dalam jaringan privat didukung. Akun penyimpanan yang dienkripsi dengan kunci sisi server yang dikelola pelanggan didukung. Akun tidak didukung jika titik akhir akun penyimpanan memiliki domain kustom yang dipetakan ke dalamnya. Prasyarat dan batasan: - Untuk memindai Berbagi File, Defender untuk Cloud menetapkan peran Storage File Data Privileged Reader ke StorageDataScanner. Database Azure SQL Database Azure SQL Database dienkripsi dengan enkripsi data Transparan |
| Sumber daya data AWS apa yang dapat saya temukan? |
Penyimpanan objek: Wadah AWS S3 Defender untuk Cloud dapat menemukan data terenkripsi KMS, tetapi tidak data yang dienkripsi dengan kunci yang disediakan pelanggan (SSE-C). Database - Amazon Aurora - Amazon RDS for PostgreSQL - Amazon RDS for MySQL - Amazon RDS for MariaDB - Amazon RDS untuk SQL Server (tidak biasa) - Amazon RDS untuk Oracle Database (tidak biasa, hanya Edisi SE2) Prasyarat dan batasan: - Pencadangan otomatis perlu diaktifkan. - Peran IAM yang dibuat untuk tujuan pemindaian (DefenderForCloud-DataSecurityPostureDB secara default) harus memiliki izin ke kunci KMS yang digunakan untuk enkripsi instans RDS. - Anda tidak dapat berbagi rekam jepret DB yang menggunakan grup opsi dengan opsi permanen atau persisten, kecuali untuk instans Oracle DB yang memiliki opsi Zona Waktu atau OLS (atau keduanya). Pelajari lebih lanjut |
| Sumber daya data GCP apa yang dapat saya temukan? | Wadah penyimpanan GCP Kelas Standar Geo: wilayah, wilayah ganda, multi wilayah |
| Izin apa yang saya butuhkan untuk penemuan? | Akun penyimpanan: Pemilik Langganan or Microsoft.Authorization/roleAssignments/* (baca, tulis, hapus) danMicrosoft.Security/pricings/* (baca, tulis, hapus) danMicrosoft.Security/pricings/SecurityOperators (baca, tulis)Wadah Amazon S3 dan instans RDS: Izin akun AWS untuk menjalankan Formasi Cloud (untuk membuat peran). Wadah penyimpanan GCP: Izin akun Google untuk menjalankan skrip (untuk membuat peran). |
| Jenis file apa yang didukung untuk penemuan data sensitif? | Jenis file yang didukung (Anda tidak dapat memilih subset) - .doc, .docm, .docx, .dot, .gz, .odp, .ods, .odt, .pdf, .pot, .pps, .ppsx, .ppt, .pptm, .pptx, .xlc, .xls, .xlsb, .xlsm, .xlsx, .xlt, .csv, .json, .psv, .ssv, .tsv, .txt., xml, .parquet, .avro, .orc. |
| Wilayah Azure mana yang didukung? | Anda dapat menemukan akun penyimpanan Azure di: Eropa Barat (westeurope), Kanada Tengah (canadacentral), UK Selatan (uksouth), Jepang Timur (japaneast), AS Timur 2 (eastus2), Australia Timur (australiaeast), Kanada Timur (canadaeast), AS Timur (eastus), US Tengah Selatan (southcentralus), US Utara Tengah (northcentralus), US Barat 2 (westus2), Asia Tenggara (southeastasia), AS Tengah (centralus), Brasil Selatan (brazilsouth), Prancis Tengah (francecentral), Eropa Utara (northeurope), Jepang Barat (japanwest), Australia Tenggara (australiasoutheast), US Barat (westus), US Timur 2 EUAP (eastus2euap), Australia Tengah (australiacentral), Asia Timur (eastasia), UK Barat (ukwest), India Tengah (centralindia), Norwegia Timur (norwayeast), Afrika Selatan Bagian Utara (southafricanorth), Swedia Tengah (swedencentral), US Barat 3 (westus3), US Tengah Barat (westcentralus), India Selatan (southindia), UAE Utara (uaenorth), Swiss Utara (switzerlandnorth), Jerman Barat Tengah (germanywestcentral), Korea Tengah (koreacentral), Korea Selatan (koreasouth), Jio India Barat (jioindiawest), Israel Tengah (israelcentral), Swiss Barat (switzerlandwest), Polandia Tengah (polandcentral), Jerman Utara (germanynorth), Italia Utara (italynorth), Norwegia Barat (norwaywest), Australia Tengah 2 (australiacentral2), Afrika Selatan Barat (southafricawest), Meksiko Tengah (mexicocentral), UAE Tengah (uaecentral), Prancis Selatan (francesouth), Brasil Tenggara (brazilsoutheast), Jio India Tengah (jioindiacentral), Swedia Selatan (swedensouth), Spanyol Tengah (spaincentral), Selandia Baru Utara (newzealandnorth) Anda dapat menemukan Azure SQL Database di wilayah mana pun di mana Defender CSPM dan Azure SQL Databases didukung. |
| Wilayah AWS apa yang didukung? | S3: UE (Stockholm), UE (London), UE (Paris), Asia Pasifik (Mumbai), Kanada (Tengah), Amerika Selatan (São Paulo), AS Barat (N. California), AS Barat (Oregon), Asia Pasifik (Tokyo), Asia Pasifik (Singapura), Asia Pasifik (Sydney), UE (Irlandia), AS Timur (Virginia U.), UE (Frankfurt), AS Timur (Ohio) RDS: Afrika (Cape Town); Asia Pasifik (Hong Kong SAR); Asia Pasifik (Hyderabad); Asia Pasifik (Melbourne); Asia Pasifik (Mumbai); Asia Pasifik (Osaka); Asia Pasifik (Seoul); Asia Pasifik (Singapura); Asia Pasifik (Sydney); Asia Pasifik (Tokyo); Kanada (Tengah); Eropa (Frankfurt); Eropa (Irlandia); Eropa (London); Eropa (Paris); Eropa (Stockholm); Eropa (Zurich); Timur Tengah (UEA); Amerika Selatan (São Paulo); AS Timur (Ohio); AS Timur (Virginia U.); AS Barat (N. California): AS Barat (Oregon). Penemuan dilakukan secara lokal di dalam wilayah tersebut. |
| Wilayah GCP apa yang didukung? | Tel Aviv (me-west1), Mumbai (asia-south1), South Carolina (us-east1), Montréal (northamerica-northeast1), Iowa (us-central1), Oregon (us-west1), Belgia (eropa-barat1), Virginia Utara (us-east4) |
| Apakah saya perlu menginstal agen? | Tidak, penemuan tidak memerlukan penginstalan agen. |
| Berapa biayanya? | Fitur ini disertakan dengan paket Defender CSPM dan Defender for Storage, dan tidak dikenakan biaya tambahan kecuali untuk biaya paket masing-masing. |
| Biaya lain | Penemuan data sensitif untuk akun Azure Storage bergantung pada layanan Azure lainnya. Keandalan ini dapat mengakibatkan biaya tambahan, termasuk operasi baca Azure Storage. |
| Izin apa yang saya perlukan untuk melihat/mengedit pengaturan sensitivitas data? | Anda memerlukan salah satu peran Microsoft Entra ini: |
| Izin apa yang saya perlukan untuk melakukan onboarding? | Anda memerlukan salah satu peran kontrol akses berbasis peran Azure (Azure RBAC) ini: Admin Keamanan, Kontributor, Pemilik di tingkat langganan (tempat proyek/s GCP berada). Untuk menggunakan temuan keamanan: Pembaca Keamanan, Admin Keamanan, Pembaca, Kontributor, Pemilik di tingkat langganan (tempat proyek/s GCP berada). |
Mengonfigurasi pengaturan sensitivitas data
Langkah utama untuk mengonfigurasi pengaturan sensitivitas data meliputi:
- Mengimpor informasi jenis/label sensitivitas kustom dari portal kepatuhan Microsoft Purview
- Mengkustomisasi kategori/jenis data sensitif
- Mengatur ambang batas untuk label sensitivitas
Pelajari selengkapnya tentang label sensitivitas di Microsoft Purview.
Penemuan
Defender untuk Cloud mulai menemukan data segera setelah Anda mengaktifkan paket, atau setelah Anda mengaktifkan fitur paket.
Untuk penyimpanan objek:
- Hasil penemuan pertama kali tersedia dalam waktu 24 jam.
- Setelah Anda memperbarui file di sumber daya yang ditemukan, data di-refresh dalam waktu delapan hari.
- Akun penyimpanan Azure baru yang ditambahkan ke langganan yang sudah ditemukan ditemukan dalam waktu 24 jam atau kurang.
- Wadah AWS S3 atau wadah penyimpanan GCP baru yang ditambahkan ke akun AWS atau akun Google yang sudah ditemukan ditemukan dalam waktu 48 jam atau kurang.
- Penemuan data sensitif untuk penyimpanan dilakukan secara lokal di wilayah Anda. Ini memastikan bahwa data Anda tidak meninggalkan wilayah Anda. Hanya metadata sumber daya, seperti file, blob, nama wadah, label sensitivitas yang terdeteksi, dan nama Jenis Informasi Sensitif (SITs) yang diidentifikasi, transfer ke Defender untuk Cloud.
Untuk database:
- Dipindai secara rutin setiap minggu.
- Untuk langganan yang baru diaktifkan, hasilnya muncul dalam waktu 24 jam.
Cloud Security Explorer
Kami menampilkan semua jenis penyimpanan, termasuk Akun Penyimpanan Azure, Bucket AWS, dan Bucket GCP, terlepas dari wawasan yang terkait. Untuk Akun Azure Storage, yang mencakup Kontainer Blob dan Berbagi File, aturan berikut berlaku:
Kontainer Blob ditampilkan jika memenuhi salah satu kriteria berikut:
Mereka memiliki informasi Berisi Data Sensitif.
Mereka memiliki wawasan tentang Akses Publik.
Mereka memiliki aturan replikasi dari atau ke blob lain.
Berbagi file hanya ditampilkan jika berbagi file memiliki insight "Berisi Data Sensitif".
Menemukan dan memindai akun penyimpanan Azure
Untuk memindai akun penyimpanan Azure, Microsoft Defender untuk Cloud membuat storageDataScanner dan menetapkan peran Storage Blob Data Reader. Peran ini memberikan izin berikut:
- List
- Baca
Untuk akun penyimpanan di belakang jaringan privat, kami menyertakan StorageDataScanner dalam daftar instans sumber daya yang diizinkan dalam konfigurasi aturan jaringan akun penyimpanan.
Menemukan dan memindai wadah AWS S3
Untuk melindungi sumber daya AWS di Defender untuk Cloud, siapkan konektor AWS menggunakan templat CloudFormation untuk onboarding akun AWS.
- Untuk menemukan sumber daya data AWS, Defender untuk Cloud memperbarui templat CloudFormation.
- Templat CloudFormation membuat peran baru di AWS IAM untuk memungkinkan izin bagi pemindai Defender untuk Cloud untuk mengakses data di wadah S3.
- Untuk menyambungkan akun AWS, Anda memerlukan izin Administrator di akun tersebut.
- Peran ini memungkinkan izin ini: baca S3 saja; Dekripsi KMS.
Menemukan dan memindai instans AWS RDS
Untuk melindungi sumber daya AWS di Defender untuk Cloud, siapkan konektor AWS menggunakan templat CloudFormation untuk onboarding akun AWS.
- Untuk menemukan instans AWS RDS, Defender untuk Cloud memperbarui templat CloudFormation.
- Templat CloudFormation membuat peran baru di AWS IAM untuk memberikan izin kepada pemindai Defender untuk Cloud untuk mengambil rekaman jepret otomatis terbaru dari instans Anda dan menjadikannya online dalam lingkungan pemindaian terisolasi di wilayah AWS yang sama.
- Untuk menyambungkan akun AWS, Anda memerlukan izin Administrator di akun tersebut.
- Rekam jepret otomatis perlu diaktifkan pada Instans/Kluster RDS yang relevan.
- Peran ini memungkinkan izin ini (tinjau templat CloudFormation untuk definisi yang tepat):
- Mencantumkan semua DB/kluster RDS
- Salin semua cuplikan basis data/kluster
- Menghapus/memperbarui rekam jepret DB/kluster dengan awalan defenderfordatabases
- Mencantumkan semua kunci KMS
- Gunakan semua kunci KMS hanya untuk RDS pada akun sumber
- Buat dan kontrol penuh pada semua kunci KMS dengan prefiks tag DefenderForDatabases
- Membuat alias untuk kunci KMS
- Kunci KMS dibuat sekali untuk setiap wilayah yang berisi instans RDS. Pembuatan kunci KMS mungkin dikenakan biaya tambahan minimal, sesuai dengan harga AWS KMS.
Menemukan dan memindai wadah penyimpanan GCP
Untuk melindungi sumber daya GCP di Defender untuk Cloud, siapkan konektor Google menggunakan templat skrip untuk onboarding akun GCP.
- Untuk menemukan wadah penyimpanan GCP, Defender untuk Cloud memperbarui templat skrip.
- Templat skrip membuat peran baru di akun Google untuk memungkinkan izin bagi pemindai Defender untuk Cloud mengakses data di wadah penyimpanan GCP.
- Untuk menghubungkan akun Google, Anda memerlukan izin Administrator di akun.
Terekspos ke internet/mengizinkan akses publik
Jalur serangan Defender CSPM dan wawasan grafik keamanan cloud mencakup informasi tentang sumber daya penyimpanan yang terekspos ke internet dan memungkinkan akses publik. Tabel berikut memberikan rincian lebih lanjut.
| Status | Akun penyimpanan Azure | AWS S3 Bucket | Wadah Penyimpanan GCP |
|---|---|---|---|
| Terekspos ke internet | Akun penyimpanan Azure dianggap terekspos ke internet jika salah satu pengaturan ini diaktifkan: > Storage_account_name Jaringan>Akses jaringan Publik>Diaktifkan dari semua jaringan atau > Storage_account_name Jaringan> Akses jaringan publik >Aktifkan dari jaringan virtual dan alamat IP yang dipilih. |
Bucket AWS S3 dianggap terekspos ke internet jika keseluruhan kebijakan bucket akun AWS/AWS S3 tidak memiliki kondisi yang ditetapkan untuk alamat IP. | Semua wadah penyimpanan GCP diekspos ke internet secara default. |
| Mengizinkan akses publik | Kontainer akun penyimpanan Azure dianggap mengizinkan akses publik jika pengaturan ini diaktifkan di akun penyimpanan: Storage_account_name >Konfigurasi>Izinkan akses Blob Anonim> Diaktifkan. dan salah satu pengaturan ini: > Storage_account_name Kontainer> container_name >Tingkat akses publik diatur ke Blob (akses baca anonim hanya untuk blob) Atau, storage_account_name >Kontainer> container_name >Tingkat akses publik diatur ke Kontainer (akses baca anonim untuk kontainer dan blob). |
Wadah AWS S3 dianggap mengizinkan akses publik jika akun AWS dan wadah AWS S3 memiliki Blokir semua akses publik yang diatur ke Nonaktif, dan salah satu pengaturan ini diatur: Dalam kebijakan, RestrictPublicBuckets tidak diaktifkan, dan pengaturan Utama diatur ke * dan Efek diatur ke Izinkan. Atau, dalam daftar kontrol akses, IgnorePublicAcl tidak diaktifkan, dan izin diizinkan untuk Semua Orang, atau untuk pengguna Terautentikasi. |
Wadah penyimpanan GCP dianggap memungkinkan akses publik jika: memiliki peran IAM (Manajemen Identitas dan Akses) yang memenuhi kriteria ini: Peran diberikan kepada allUsers utama atau allAuthenticatedUsers. Peran ini memiliki setidaknya satu izin penyimpanan yang bukanstorage.buckets.create atau storage.buckets.list. Akses publik di GCP disebut Publik ke internet. |
Sumber daya database tidak mengizinkan akses publik tetapi masih dapat diekspos ke internet.
Informasi eksposur internet tersedia untuk sumber daya berikut:
Azure:
- Azure SQL Server
- Azure Cosmos DB
- Azure SQL Managed Instance
- Server Tunggal Azure MySQL
- Azure MySQL Server Fleksibel
- Server Tunggal Azure PostgreSQL
- Azure PostgreSQL Server Fleksibel
- Ruang Kerja Synapse
AWS:
- Instans RDS
Note
- Aturan paparan yang mencakup 0.0.0.0/0 dianggap "terekspos berlebihan", yang berarti bahwa aturan tersebut dapat diakses dari IP publik apa pun.
- Sumber daya Azure dengan aturan paparan "0.0.0.0" dapat diakses dari sumber daya apa pun di Azure (terlepas dari penyewa atau langganan).
Konten terkait
Aktifkan manajemen postur keamanan data.