Mengaktifkan manajemen postur keamanan data untuk datastore Azure

Artikel ini menjelaskan cara mengaktifkan manajemen postur keamanan data di Microsoft Defender untuk Cloud. Manajemen postur keamanan data membantu Anda menemukan dan mengklasifikasikan data sensitif, mengidentifikasi risiko, dan memprioritaskan remediasi. Sebelum memulai, tinjau prasyarat dalam artikel ini.

Sebelum Anda mulai

Tinjau prasyarat berikut sebelum Anda mengaktifkan manajemen postur keamanan data:

  • Sebelum Anda mengaktifkan manajemen postur keamanan data, tinjau dukungan dan prasyarat.
  • Saat Anda mengaktifkan paket Defender CSPM atau Defender for Storage, ekstensi penemuan data sensitif diaktifkan secara otomatis. Anda dapat menonaktifkan pengaturan ini jika Anda tidak ingin menggunakan manajemen postur keamanan data, tetapi kami sarankan Anda menggunakan fitur ini untuk mendapatkan nilai terbanyak dari Defender untuk Cloud.
  • Data sensitif diidentifikasi berdasarkan pengaturan sensitivitas data di Defender untuk Cloud. Anda dapat menyesuaikan pengaturan sensitivitas data untuk mengidentifikasi data yang dianggap sensitif oleh organisasi Anda.
  • Dibutuhkan waktu hingga 24 jam untuk melihat hasil penemuan pertama setelah mengaktifkan fitur.

Aktifkan di Defender CSPM (Azure)

Ikuti langkah-langkah ini untuk mengaktifkan manajemen postur keamanan data. Jangan lupa untuk meninjau izin yang diperlukan sebelum Memulai.

  1. Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.

  2. Pilih langganan Azure yang relevan.

  3. Untuk paket Defender CSPM, pilih status Aktif .

    Jika Defender CSPM sudah aktif, pilih Pengaturan di kolom Cakupan pemantauan paket Defender CSPM dan pastikan bahwa komponen Penemuan data sensitif diatur ke Status aktif .

  4. Setelah penemuan data sensitif diaktifkan di Defender CSPM, penemuan data sensitif akan secara otomatis menggabungkan dukungan untuk jenis sumber daya tambahan saat rentang jenis sumber daya yang didukung diperluas.

Aktifkan di Defender CSPM (AWS)

Ikuti langkah-langkah ini untuk mengaktifkan manajemen postur keamanan data untuk sumber daya AWS Anda. Tinjau prasyaratnya lalu konfigurasikan pemindaian untuk bucket S3 dan instance RDS Anda.

Sebelum Anda mulai di AWS

Selesaikan pemeriksaan berikut sebelum Anda mengaktifkan manajemen postur keamanan data untuk Amazon Web Services (AWS):

Aktifkan untuk sumber daya AWS

Setelah Anda menyelesaikan prasyarat, konfigurasikan pemindaian untuk sumber daya AWS Anda.

Mengonfigurasi bucket S3 dan instans RDS

Untuk mengaktifkan pemindaian bucket S3 dan instans RDS:

  1. Di Defender untuk Cloud, buka pengaturan Pengalaian dan pilih konektor AWS Anda.
  2. Aktifkan Defender CSPM dengan penemuan data sensitif.
  3. Lanjutkan dengan instruksi untuk mengunduh templat CloudFormation dan menjalankannya di AWS.

Penemuan otomatis wadah S3 di akun AWS dimulai secara otomatis.

Untuk wadah S3, pemindai Defender untuk Cloud berjalan di akun AWS Anda dan terhubung ke wadah S3 Anda.

Untuk instans RDS, penemuan akan dipicu setelah Penemuan Data Sensitif diaktifkan. Pemindai akan melakukan pengambilan cuplikan otomatis terbaru untuk sebuah instans, membuat sebuah cuplikan manual dalam akun sumber, dan menyalinnya ke lingkungan yang dimiliki Microsoft yang terisolasi dalam wilayah yang sama.

Rekam jepret digunakan untuk membuat instans aktif yang diaktifkan, dipindai, lalu segera dihancurkan (bersama dengan salinan rekam jejak).

Hanya temuan pemindaian yang dilaporkan oleh platform pemindaian.

Diagram yang menjelaskan platform pemindaian RDS.

Periksa kebijakan pemblokiran S3

Jika mengaktifkan pemindaian untuk bucket S3 dan instance RDS tidak berhasil karena kebijakan yang diblokir, periksa hal-hal berikut:

  • Pastikan bahwa kebijakan wadah S3 tidak memblokir koneksi. Di wadah AWS S3, pilih tab Izin> Kebijakan wadah. Periksa detail kebijakan untuk memastikan layanan pemindai Microsoft Defender untuk Cloud yang berjalan di akun Microsoft di AWS tidak diblokir.
  • Pastikan bahwa tidak ada kebijakan SCP yang memblokir koneksi ke wadah S3. Misalnya, kebijakan SCP Anda mungkin memblokir panggilan API baca ke Wilayah AWS tempat wadah S3 Anda dihosting.
  • Periksa apakah panggilan API yang diperlukan ini diizinkan oleh kebijakan SCP Anda: AssumeRole, GetBucketLocation, GetObject, ListBucket, GetBucketPublicAccessBlock
  • Periksa apakah kebijakan SCP Anda memungkinkan panggilan ke Wilayah AWS us-east-1, yang merupakan wilayah default untuk panggilan API.

Mengaktifkan pemantauan berbasis data di Defender for Storage

Deteksi ancaman data sensitif diaktifkan secara default saat komponen penemuan data sensitif diaktifkan dalam paket Defender for Storage. Untuk detailnya, lihat deteksi ancaman data Sensitif di Defender untuk Penyimpanan.

Note

Jika Anda menonaktifkan Defender CSPM, hanya sumber daya Azure Storage yang dipindai.

Langkah berikutnya

Setelah Anda mengaktifkan manajemen postur keamanan data, lanjutkan dengan langkah berikut: