Analizzare i percorsi di attacco delle applicazioni OAuth in Defender for Cloud Apps (anteprima)

Gestione dell'esposizione in Microsoft Security consente di gestire in modo efficace la superficie di attacco e il rischio di esposizione dell'azienda. Combinando asset e tecniche, i percorsi di attacco illustrano i percorsi end-to-end che gli utenti malintenzionati possono usare per passare da un punto di ingresso all'interno dell'organizzazione agli asset critici. Microsoft Defender for Cloud Apps osservato un aumento degli utenti malintenzionati che usano applicazioni OAuth per accedere ai dati sensibili in applicazioni business critical come Microsoft Teams, SharePoint, Outlook e altro ancora. Per supportare l'analisi e la mitigazione, queste applicazioni sono integrate nel percorso di attacco e nelle visualizzazioni della mappa della superficie di attacco in Gestione dell'esposizione in Microsoft Security.

Prerequisiti

Per iniziare a usare le funzionalità del percorso di attacco dell'applicazione OAuth in Gestione esposizione, assicurarsi di soddisfare i requisiti seguenti.

Ruoli e autorizzazioni necessari

Per accedere a tutte le funzionalità di Gestione dell'esposizione, è necessario disporre di un ruolo di controllo degli accessi in base al ruolo unificato (RBAC unificato) oppure di un ruolo Entra ID. Ne è richiesto solo uno.

  • Gestione dell’esposizione (sola lettura) (RBAC unificato)

In alternativa, è possibile usare uno dei ruoli di ID entra seguenti:

Autorizzazione Azioni
Amministrazione di sicurezza (autorizzazioni di lettura e scrittura)
Operatore della sicurezza (autorizzazioni di lettura e scrittura limitate)
Lettore globale (autorizzazioni di lettura)
Lettore di sicurezza (autorizzazioni di lettura)

Nota

Attualmente disponibile solo negli ambienti cloud commerciali. I dati e le funzionalità di Microsoft Security Exposure Management non sono attualmente disponibili nei cloud governativi degli Stati Uniti: GCC, GCC High, DoD e China Gov.

Gestione degli asset critici - Entità servizio

Le entità servizio sono identità che Microsoft Entra ID assegna alle applicazioni affinché possano autenticarsi e accedere alle risorse per conto dell'applicazione anziché per conto di un utente. Microsoft Defender for Cloud Apps definisce un set di autorizzazioni OAuth con privilegi critici. Le applicazioni OAuth con queste autorizzazioni sono considerate asset di valore elevato. Se compromesso, un utente malintenzionato può ottenere privilegi elevati per le applicazioni SaaS. Per riflettere questo rischio, i percorsi di attacco trattano le entità servizio con queste autorizzazioni come obiettivi di destinazione.

Visualizzare le autorizzazioni per gli asset critici

Per visualizzare l'elenco completo delle autorizzazioni, passare al portale di Microsoft Defender e passare a Impostazioni > Microsoft Defender XDR > Regole Gestione > asset critici.

Schermata della pagina Gestione delle risorse critiche nel portale di Microsoft Defender.

Flusso utente di indagine: visualizzare i percorsi di attacco che coinvolgono applicazioni OAuth

Una volta comprese quali autorizzazioni rappresentano obiettivi di alto valore, utilizza i passaggi seguenti per analizzare come queste applicazioni compaiono nei percorsi di attacco del tuo ambiente. Per le organizzazioni più piccole con un numero gestibile di percorsi di attacco, è consigliabile seguire questo approccio strutturato per analizzare ogni percorso di attacco:

Nota

Le app OAuth vengono visualizzate nella mappa di superficie del percorso di attacco solo quando vengono rilevate condizioni specifiche.
Ad esempio, un'app OAuth potrebbe essere visualizzata nel percorso di attacco se viene rilevato un componente vulnerabile con un punto di ingresso facilmente sfruttabile. Questo punto di ingresso consente il movimento laterale verso entità di servizio con privilegi elevati.

  1. Vai a Gestione dell'esposizione > Superficie di attacco > Percorsi di attacco.

  2. Filtra per 'Tipo di destinazione: entità servizio AAD'

    Schermata del servizio dei percorsi di attacco con aggiunta del tipo di destinazione principal

  3. Seleziona il percorso di attacco intitolato: "Dispositivo con vulnerabilità gravi consente il movimento laterale verso il service principal con autorizzazioni sensibili"

    Schermata con il nome del percorso di attacco

  4. Fare clic sul pulsante Visualizza nella mappa per visualizzare il percorso di attacco.

    Screenshot del pulsante Visualizza nella mappa

  5. Selezionare il segno + per espandere i nodi e visualizzare connessioni dettagliate.

    Schermata della mappa della superficie di attacco

  6. Passare il puntatore del mouse o selezionare nodi e bordi per esplorare dati aggiuntivi, ad esempio le autorizzazioni dell'app OAuth.

    Screenshot che mostra le autorizzazioni assegnate all'app OAuth, come illustrato nella mappa della superficie di attacco

  7. Copiare il nome dell'applicazione OAuth e incollarlo nella barra di ricerca nella pagina Applicazioni.

    Screenshot che mostra la scheda Applicazioni OAuth

  8. Selezionare il nome dell'app per esaminare le autorizzazioni assegnate e le informazioni dettagliate sull'utilizzo, incluso se le autorizzazioni con privilegi elevati vengono usate attivamente.

    Screenshot che mostra le autorizzazioni assegnate all'app Oauth

  9. Facoltativo: se si determina che l'applicazione OAuth deve essere disabilitata, è possibile disabilitarla dalla pagina Applicazioni.

Flusso utente del decisore: dare priorità al percorso di attacco usando i punti critici

Per le organizzazioni più grandi con numerosi percorsi di attacco che non possono essere analizzati manualmente, è consigliabile usare i dati del percorso di attacco e usare l'esperienza Choke Points come strumento di definizione delle priorità. Questo approccio consente di:

  • Identificare gli asset connessi con la maggior parte dei percorsi di attacco.
  • Prendere decisioni informate su quali asset assegnare priorità per l'indagine.
  • Filtra per app OAuth di Microsoft Entra per vedere quali app OAuth sono coinvolte nel maggior numero di percorsi di attacco.
  • Decidere a quali applicazioni OAuth applicare le autorizzazioni con privilegi minimi.

Per iniziare:

  1. Passare alla pagina Punti di soffocamento dei percorsi > di attacco.

    Screenshot che mostra la pagina dei punti di soffocamento

  2. Selezionare un nome di punto di arresto per visualizzare altri dettagli sui percorsi di attacco principali, ad esempio il nome, il punto di ingresso e la destinazione.

  3. Fare clic su Visualizza raggio di esplosione per analizzare ulteriormente il punto di soffocamento nella mappa della superficie di attacco. Schermata che mostra il pulsante per visualizzare il raggio d'impatto

Se il punto di blocco è un'applicazione OAuth, continuare l'indagine cercando l'app in base al nome nella pagina Applicazioni , esaminando le autorizzazioni assegnate e le informazioni dettagliate sull'utilizzo e disabilitando facoltativamente l'app, se appropriato.

Analizzare la mappa della superficie di attacco e cercare con le query

Nella mappa della superficie di attacco è possibile visualizzare le connessioni da app di proprietà dell'utente, app OAuth e entità servizio. Questi dati di relazione sono disponibili in:

  • Tabella ExposureGraphEdges (che mostra le connessioni)

  • Tabella ExposureGraphNodes (include proprietà del nodo come autorizzazioni)

Usare la query di ricerca avanzata seguente per identificare tutte le applicazioni OAuth con autorizzazioni critiche. Questa query unisce le tabelle ExposureGraphNodes e ExposureGraphEdges per trovare le registrazioni di app OAuth di Microsoft Entra che possono autenticarsi come entità servizio classificate come critiche (livello di criticità 0) e che dispongono delle autorizzazioni per Microsoft Graph. Usarla per individuare le app OAuth nel tenant con accesso con privilegi elevati e assegnarle priorità per la revisione:

let RelevantNodes = ExposureGraphNodes
| where NodeLabel == "Microsoft Entra OAuth App" or NodeLabel == "serviceprincipal"
| project NodeId, NodeLabel, NodeName, NodeProperties;
ExposureGraphEdges
| where EdgeLabel == "has permissions to" or EdgeLabel == "can authenticate as"
| make-graph SourceNodeId --> TargetNodeId with RelevantNodes on NodeId
| graph-match (AppRegistration)-[canAuthAs]->(SPN)-[hasPermissionTo]->(Target)
        where AppRegistration.NodeLabel == "Microsoft Entra OAuth App" and
        canAuthAs.EdgeLabel == "can authenticate as" and
        SPN.NodeLabel == "serviceprincipal" and
        SPN.NodeProperties["rawData"]["criticalityLevel"]["criticalityLevel"] == 0 and
        hasPermissionTo.EdgeLabel == @"has permissions to" and
        Target.NodeLabel == "Microsoft Entra OAuth App" and
        Target.NodeName == "Microsoft Graph"
        project AppReg=AppRegistration.NodeLabel,
         canAuthAs=canAuthAs.EdgeLabel, SPN.NodeLabel, DisplayName=SPN.NodeProperties["rawData"]["accountDisplayName"],
         Enabled=SPN.NodeProperties["rawData"]["accountEnabled"], AppTenantID=SPN.NodeProperties["rawData"]["appOwnerOrganizationId"],
         hasPermissionTo=hasPermissionTo.EdgeLabel, Target=Target.NodeName,
         AppPerm=hasPermissionTo.EdgeProperties["rawData"]["applicationPermissions"]["permissions"]
| mv-apply AppPerm on (summarize AppPerm = make_list(AppPerm.permissionValue))
| project AppReg, canAuthAs, DisplayName, Enabled, AppTenantID, hasPermissionTo, Target, AppPerm

Passaggi successivi

Per ulteriori informazioni, vedere: