Bagaimana Defender for Cloud Apps membantu melindungi lingkungan Amazon Web Services (AWS) Anda

Amazon Web Services adalah penyedia IaaS yang memungkinkan organisasi Anda untuk menghosting dan mengelola seluruh beban kerja mereka di cloud. Seiring dengan manfaat menggunakan infrastruktur di cloud, aset organisasi Anda yang paling penting mungkin terpapar ancaman. Aset yang diekspos termasuk instans penyimpanan dengan informasi yang berpotensi sensitif, sumber daya komputasi yang mengoperasikan beberapa aplikasi, port, dan jaringan privat virtual anda yang paling penting yang memungkinkan akses ke organisasi Anda.

Menghubungkan AWS ke Defender for Cloud Apps membantu Anda mengamankan aset dan mendeteksi potensi ancaman dengan memantau aktivitas administratif dan masuk, memberi tahu tentang kemungkinan serangan brute force, penggunaan berbahaya akun pengguna istimewa, penghapusan komputer virtual (VM) yang tidak biasa, dan wadah penyimpanan yang diekspos publik.

Ancaman utama

Menghubungkan AWS ke Defender for Cloud Apps membantu Anda mendeteksi dan merespons ancaman berikut:

  • Penyalahgunaan sumber daya cloud
  • Akun yang disusupi dan ancaman orang dalam
  • Kebocoran data
  • Kesalahan konfigurasi sumber daya dan kontrol akses yang tidak mencukup

Bagaimana Defender for Cloud Apps membantu melindungi lingkungan Anda

Defender for Cloud Apps membantu melindungi lingkungan AWS Anda dengan cara berikut:

Mengontrol AWS dengan kebijakan bawaan dan templat kebijakan

Anda dapat menggunakan templat kebijakan bawaan berikut untuk mendeteksi dan memberi tahu Anda tentang potensi ancaman:

Penting

Kebijakan file akan dihentikan pada 6 Januari 2027. Untuk mempertahankan perlindungan data berbasis file untuk aplikasi ini, migrasikan ke Microsoft Purview DLP atau kebijakan pelabelan otomatis.

Type Name
Templat kebijakan aktivitas Kegagalan masuk konsol admin
Perubahan konfigurasi instans EC2
Perubahan kebijakan IAM
Masuk dari alamat IP berisiko
Perubahan daftar kontrol akses jaringan (ACL)
Perubahan gateway jaringan
Aktivitas Wadah S3
Perubahan konfigurasi grup keamanan
Perubahan jaringan privat virtual
Kebijakan deteksi anomali bawaan Aktivitas dari alamat IP anonim
Aktivitas dari negara yang jarang
Aktivitas dari alamat IP yang mencurigakan
Perjalanan yang tidak memungkinkan
Aktivitas yang dilakukan oleh pengguna yang dihentikan (memerlukan Microsoft Entra ID sebagai IdP)
Beberapa upaya masuk yang gagal
Aktivitas administratif yang tidak biasa
Templat kebijakan file Wadah S3 dapat diakses secara publik

Untuk informasi selengkapnya tentang membuat kebijakan, lihat Membuat kebijakan.

Mengotomatisasi kontrol tata kelola

Selain memantau potensi ancaman, Anda dapat menerapkan dan mengotomatiskan tindakan tata kelola AWS berikut untuk memulihkan ancaman yang terdeteksi:

Type Perbuatan
Tata kelola pengguna - Beri tahu pengguna tentang pemberitahuan (melalui Microsoft Entra ID)
- Mengharuskan pengguna untuk masuk lagi (melalui Microsoft Entra ID)
- Menangguhkan pengguna (melalui Microsoft Entra ID)
Tata kelola data - Jadikan bucket S3 privat
- Hapus kolaborator untuk bucket S3

Untuk informasi selengkapnya tentang memulihkan ancaman dari aplikasi, lihat Mengatur aplikasi yang terhubung.

Lindungi AWS secara real time

Tinjau praktik terbaik kami untuk memblokir dan melindungi pengunduhan data sensitif ke perangkat yang tidak dikelola atau berisiko.

Menyambungkan Amazon Web Services ke Microsoft Defender for Cloud Apps

Gunakan API konektor untuk menyambungkan akun Amazon Web Services (AWS) yang ada ke Microsoft Defender for Cloud Apps. Untuk informasi tentang cara Defender for Cloud Apps melindungi AWS, lihat Melindungi AWS.

Anda dapat menghubungkan AWS pengauditan keamanan ke koneksi Defender for Cloud Apps untuk mendapatkan visibilitas dan kontrol atas penggunaan aplikasi AWS.

Langkah 1: Mengonfigurasi audit Amazon Web Services

Untuk mengonfigurasi audit AWS untuk Defender for Cloud Apps, lakukan langkah-langkah berikut:

  1. Masuk ke konsol Amazon Web Services

  2. Tambahkan pengguna baru untuk Defender for Cloud Apps, dan beri pengguna tersebut akses terprogram.

  3. Pilih Buat kebijakan dan masukkan nama untuk kebijakan baru Anda.

  4. Pilih tab JSON dan tempelkan skrip berikut ini:

    {
      "Version" : "2012-10-17",
      "Statement" : [{
          "Action" : [
            "cloudtrail:DescribeTrails",
            "cloudtrail:LookupEvents",
            "cloudtrail:GetTrailStatus",
            "cloudwatch:Describe*",
            "cloudwatch:Get*",
            "cloudwatch:List*",
            "iam:List*",
            "iam:Get*",
            "s3:ListAllMyBuckets",
            "s3:PutBucketAcl",
            "s3:GetBucketAcl",
            "s3:GetBucketLocation"
          ],
          "Effect" : "Allow",
          "Resource" : "*"
        }
      ]
     }
    
  5. Pilih Unduh .csv untuk menyimpan salinan kredensial pengguna baru. Anda akan membutuhkannya nanti.

    Note

    Setelah menghubungkan AWS, Anda akan menerima peristiwa selama tujuh hari sebelum koneksi. Jika Anda baru saja mengaktifkan CloudTrail, Anda menerima peristiwa sejak mengaktifkan CloudTrail.

Langkah 2: Menyambungkan audit Amazon Web Services ke Defender for Cloud Apps

Untuk menyambungkan audit AWS ke Defender for Cloud Apps, selesaikan langkah-langkah berikut:

  1. Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di bawah Aplikasi tersambung, pilih Konektor Aplikasi.

  2. Di halaman Konektor aplikasi, untuk memberikan kredensial konektor AWS, lakukan salah satu hal berikut:

Untuk konektor baru

  1. Pilih +Sambungkan aplikasi, diikuti oleh Amazon Web Services.

    Cuplikan layar yang memperlihatkan tempat menemukan tombol +Sambungkan aplikasi di portal Microsoft Defender.

  2. Di jendela berikutnya, berikan nama untuk konektor, lalu pilih Berikutnya.

    Cuplikan layar yang menunjukkan cara menambahkan nama instans untuk konektor AWS baru Anda.

  3. Pada halaman Sambungkan Amazon Web Services , pilih Audit keamanan, lalu pilih Berikutnya.

  4. Pada halaman Audit keamanan, tempelkan kunci Akses dan kunci Rahasia dari file .csv ke bidang yang relevan, dan pilih Berikutnya.

    Cuplikan layar yang memperlihatkan halaman audit keamanan aplikasi AWS dan tempat memasukkan kunci akses dan kunci rahasia.

Untuk konektor yang sudah ada

  1. Dalam daftar konektor, pada baris tempat konektor AWS muncul, pilih Edit pengaturan.

  2. Pada halaman Nama instans dan Hubungkan Amazon Web Services, pilih Berikutnya. Pada halaman Audit keamanan, tempelkan kunci Akses dan kunci Rahasia dari file .csv ke bidang yang relevan, dan pilih Berikutnya.

    Cuplikan layar yang memperlihatkan halaman audit keamanan aplikasi AWS dan tempat memasukkan kunci akses dan kunci rahasia.

  3. Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di bawah Aplikasi tersambung, pilih Konektor Aplikasi. Pastikan status Konektor Aplikasi yang tersambung Tersambung.

Langkah berikutnya