Lavorare con i percorsi di attacco

Microsoft Security Exposure Management consente di gestire la superficie di attacco aziendale e il rischio di esposizione. I percorsi di attacco combinano asset e tecniche per mostrare i percorsi end-to-end che gli utenti malintenzionati possono creare per passare da un punto di ingresso di un'organizzazione a asset critici.

Nota

Se si usa Microsoft Defender per il cloud nel portale di Azure, Defender per il cloud offre anche un'esperienza di analisi del percorso di attacco dedicata per gli ambienti solo cloud. Vedere Esplora sicurezza e percorsi di attacco in Microsoft Defender per il cloud. L'esperienza descritta in questo articolo illustra i percorsi di attacco tra carichi di lavoro, ovvero endpoint, cloud e ibridi, nel portale di Microsoft Defender.

Nota

Il valore dei percorsi di attacco aumenta in base ai dati usati come origine. Se non sono disponibili dati o i dati non riflettono l'ambiente dell'organizzazione, i percorsi di attacco potrebbero non essere visualizzati. I percorsi di attacco potrebbero non essere completamente rappresentativi se le licenze non sono definite per i carichi di lavoro integrati e rappresentati nel percorso di attacco o se non sono stati definiti asset critici completamente definiti.

È possibile che venga visualizzata una pagina percorso di attacco vuota, in quanto l'esperienza è incentrata sulle minacce imminenti anziché sugli scenari esplorativi.

Funzionamento dei percorsi di attacco

  • Generazione di percorsi di attacco: Gestione dell'esposizione in Security genera automaticamente percorsi di attacco in base ai dati raccolti tra asset e carichi di lavoro. Simula scenari di attacco e identifica le vulnerabilità e i punti deboli che un utente malintenzionato potrebbe sfruttare. Le origini dati chiave includono Microsoft Defender per endpoint per i dati dei dispositivi e degli endpoint, Gestione delle vulnerabilità di Microsoft Defender per il contesto di vulnerabilità e Microsoft Defender per il cloud per i dati degli asset cloud.
    • Il numero di percorsi di attacco visibili nel portale può variare a causa della natura dinamica degli ambienti IT. Il sistema genera dinamicamente percorsi di attacco in base alle condizioni in tempo reale dell'ambiente di ogni cliente. Modifiche quali l'aggiunta o la rimozione di asset, gli aggiornamenti alle configurazioni, l'accesso o la disattivazione di un computer da un computer, l'aggiunta o la rimozione di un utente a un gruppo e l'implementazione di nuovi criteri di segmentazione o sicurezza di rete possono influenzare il numero e i tipi di percorsi di attacco identificati.
    • Questo approccio garantisce che il livello di sicurezza che forniamo sia accurato e rispecchi lo stato più recente dell'ambiente, tenendo conto dell'agilità richiesta negli ambienti IT odierni.
  • Visibilità del percorso di attacco: la visualizzazione grafico del percorso di attacco usa i dati del grafico dell'esposizione aziendale per visualizzare il percorso di attacco per comprendere come potrebbero verificarsi potenziali minacce.
    • Il passaggio del mouse su ogni nodo e sull'icona del connettore fornisce informazioni aggiuntive sulla modalità di compilazione del percorso di attacco. Ad esempio, da una macchina virtuale iniziale contenente chiavi TLS/SSL fino alle autorizzazioni per gli account di archiviazione.
    • La mappa di esposizione aziendale estende il modo in cui è possibile visualizzare i percorsi di attacco. Insieme ad altri dati, mostra più percorsi di attacco e punti di arresto, nodi che creano colli di bottiglia nel grafico o nella mappa in cui convergono i percorsi di attacco. Visualizza i dati di esposizione, consentendo di vedere quali asset sono a rischio e dove assegnare priorità all'attenzione.
  • Raccomandazioni per la sicurezza: ottenere raccomandazioni interattive per attenuare i potenziali percorsi di attacco.
  • Punti di arresto: il dashboard del percorso di attacco evidenzia gli asset critici in cui si intersecano più percorsi di attacco, identificandoli come vulnerabilità chiave.
    • Identificazione: visualizzare un elenco di punti di arresto nel dashboard del percorso di attacco.
    • Raggruppamento: Gestione dell'esposizione in Security raggruppa i nodi del punto di arresto in cui più percorsi di attacco scorrono o si intersecano sulla strada verso un asset critico.
    • Mitigazione strategica: la visibilità dei punti choke consente di concentrare le attività di mitigazione in modo strategico, risolvendo più percorsi di attacco proteggendo questi punti critici.
  • Raggio di esplosione: consente agli utenti di esplorare visivamente i percorsi a più alto rischio da un punto di arresto. Fornisce una visualizzazione dettagliata che mostra come la compromissione di un asset potrebbe influire sugli altri, consentendo ai team di sicurezza di valutare le implicazioni più ampie di un attacco e di assegnare priorità alle strategie di mitigazione in modo più efficace.

Percorsi di attacco cloud e locali

Percorsi di attacco nel cloud

I percorsi di attacco cloud illustrano le route che gli avversari potrebbero sfruttare per spostarsi lateralmente all'interno dell'ambiente, partendo dall'esposizione esterna e procedendo verso un impatto significativo all'interno dell'ambiente. Consentono ai team di sicurezza di visualizzare e assegnare priorità ai rischi reali sulla superficie di attacco, concentrandosi sulle minacce sfruttabili e guidate dall'esterno che gli avversari potrebbero usare per compromettere l'organizzazione. Grazie all'integrazione di Defender per il cloud nel portale di Defender, i percorsi di attacco cloud offrono funzionalità avanzate di visualizzazione e analisi in ambienti Azure, AWS e GCP.

I percorsi di attacco cloud riflettono rischi reali, guidati dall'esterno e sfruttabili, consentendo di ridurre il rumore e agire più velocemente. I percorsi si concentrano sui punti di ingresso esterni e sul modo in cui gli utenti malintenzionati potrebbero progredire nell'ambiente raggiungendo obiettivi critici per l'azienda.

Copertura cloud completa: i percorsi di attacco espandono il rilevamento delle minacce cloud per coprire un'ampia gamma di risorse cloud, tra cui account di archiviazione, contenitori, ambienti serverless, repository non protetti, API non gestite e agenti di intelligenza artificiale. Ogni percorso di attacco è basato su una debolezza reale e sfruttabile, ad esempio endpoint esposti, impostazioni di accesso non configurate correttamente o credenziali perse, garantendo che le minacce identificate riflettano scenari di rischio reali.

Convalida avanzata: analizzando i dati di configurazione del cloud ed eseguendo analisi di raggiungibilità attive, il sistema verifica se le esposizioni sono accessibili dall'esterno dell'ambiente, riducendo i falsi positivi e evidenziando le minacce reali e interattive.

Percorsi di attacco in locale

I percorsi di attacco ora terminano automaticamente quando raggiungono gli asset End Game (Domain Admins, Enterprise Admins, Administrators o Domain Controllers). Questi asset consentono il controllo completo del dominio se compromessi. La visualizzazione e la definizione delle priorità dei rischi di percorso di attacco per l'infrastruttura locale offrono chiarezza coerente, consentendo ai team di sicurezza di concentrarsi su scenari ad alto impatto e ridurre il rumore.

Nota

Per i percorsi di attacco locali, è possibile che occasionalmente venga visualizzato un percorso di attacco evidenziato senza una raccomandazione associata direttamente nella stessa visualizzazione. In questi scenari, i percorsi di attacco vengono comunque generati in base ai segnali di rischio osservati, mentre le vulnerabilità correlate al dispositivo e le raccomandazioni sulla sicurezza rimangono disponibili nell'esperienza dispositivi per il dispositivo specifico coinvolto nel percorso di attacco.

Prerequisiti

  • Esaminare le autorizzazioni necessarie per l'uso dei percorsi di attacco.
  • Il valore dei percorsi di attacco aumenta in base ai dati usati come origine. Se non sono disponibili dati o i dati non riflettono l'ambiente dell'organizzazione, i percorsi di attacco potrebbero non essere visualizzati. I percorsi di attacco potrebbero non essere completamente rappresentativi:
    • Se non sono state definite licenze per i carichi di lavoro integrati e rappresentati nel percorso di attacco.
    • Se non si definiscono completamente gli asset critici.
  • È possibile che venga visualizzata una pagina del percorso di attacco cloud vuota, in quanto i percorsi di attacco si concentrano su minacce reali, guidate dall'esterno e sfruttabili anziché su scenari esplorativi. Ciò consente di ridurre il rumore e classificare in ordine di priorità i rischi imminenti.

Dashboard del percorso di attacco

Il dashboard offre una panoramica generale di tutti i percorsi di attacco identificati all'interno dell'ambiente. Consente ai team di sicurezza di ottenere informazioni preziose sui tipi di percorsi identificati, i principali punti di ingresso, gli asset di destinazione e altro ancora, contribuendo a dare priorità alle attività di mitigazione dei rischi in modo efficace. La panoramica include:

  • Grafico dei percorsi di attacco nel tempo
  • Punti di soffocamento principali
  • Scenari di percorsi di attacco principali
  • Destinazioni principali
  • Punti di ingresso principali

Schermata del dashboard del percorso di attacco

Visualizzare i percorsi di attacco

  1. Accedi ai percorsi di attacco dal dashboard dei percorsi di attacco oppure selezionando Superficie di attacco>Percorso di attacco.

    Screenshot dell'elenco dei percorsi di attacco

  2. Per modificare la modalità di visualizzazione dei percorsi di attacco, selezionare un nome di intestazione da ordinare in base a tale colonna.

Raggruppamento dei percorsi di attacco

Selezionare Gruppo da raggruppare in base al nome del percorso di attacco, Punto di ingresso, Tipo di punto di ingresso, Tipo di destinazione, Livello di rischio, Stato, Criticità di destinazione o Destinazione.

Visualizzare i punti di soffocamento e il raggio di esplosione

  1. Vai alla scheda Punti critici per visualizzare un elenco di punti critici nella dashboard del percorso di attacco. Concentrando l'attenzione su questi punti di arresto, è possibile ridurre i rischi indirizzando gli asset ad alto impatto, impedendo così agli utenti malintenzionati di avanzare attraverso vari percorsi.
  2. Selezionare un punto di arresto per aprire il pannello laterale, selezionare Visualizza raggio di esplosione ed esplorare i percorsi di attacco da un punto di arresto. Il raggio di esplosione fornisce una visualizzazione dettagliata che mostra come la compromissione di un asset potrebbe influire sugli altri. In questo modo i team di sicurezza possono valutare le implicazioni più ampie di un attacco e assegnare priorità alle strategie di mitigazione in modo più efficace.

Screenshot del punto di soffocamento e del raggio di esplosione

Screenshot del punto di soffocamento sulla mappa di attacco

Esaminare un percorso di attacco

  1. Selezionare un percorso di attacco specifico per esaminarlo ulteriormente per individuare potenziali vulnerabilità sfruttabili.
  2. Nel grafico Percorso di attacco passare il puntatore del mouse su un nodo o un'icona perimetrale (connettore) per visualizzare informazioni aggiuntive sulla creazione del percorso di attacco. Con l'integrazione di Defender per il cloud nel portale di Defender, è possibile che vengano visualizzati percorsi di attacco che si estendono su più ambienti, ad esempio un percorso di attacco che inizia da una macchina virtuale cloud compromessa, pivot tramite un'identità associata e raggiunge un controller di dominio locale. Il portale visualizza questi percorsi ibridi nella visualizzazione grafico ed è possibile selezionare ogni nodo per i dettagli e seguire i passaggi di correzione per ogni esposizione lungo il percorso.

Schermata dei dettagli del grafico del percorso di attacco.

Rivedere le raccomandazioni

  1. Selezionare la scheda Raccomandazioni per visualizzare l'elenco di raccomandazioni interattive per attenuare i percorsi di attacco identificati.
  2. Ordinare le raccomandazioni in base all'intestazione o selezionare una raccomandazione specifica per aprire la schermata delle raccomandazioni.
  3. Esaminare i dettagli delle raccomandazioni e quindi selezionare Gestisci per correggere la raccomandazione nell'interfaccia del carico di lavoro corretta.

Nota

Per i percorsi di attacco locali, è possibile che occasionalmente venga visualizzato un percorso di attacco evidenziato senza una raccomandazione associata direttamente nella stessa visualizzazione. In questi scenari, i percorsi di attacco vengono comunque generati in base ai segnali di rischio osservati, mentre le vulnerabilità correlate al dispositivo e le raccomandazioni sulla sicurezza rimangono disponibili nell'esperienza dispositivi per il dispositivo specifico coinvolto nel percorso di attacco.

Visualizza una risorsa del percorso di attacco nella mappa di esposizione

  1. Seleziona Superficie di attacco>Percorso di attacco>Grafico>Visualizza nella mappa.

    È anche possibile cercare e selezionare un asset nel percorso di attacco da Mappa e selezionarlo. In alternativa, selezionare Visualizza nella mappa da un asset nell'inventario dei dispositivi.

  2. Esplorare le connessioni in base alle esigenze.

Passaggi successivi