クラウド セキュリティ エクスプローラーでリスクを検出する

完了

Contoso Healthcare のセキュリティ チームは、推奨事項と攻撃パスを確認し、既知のリスクに関する分析情報を得ました。 次に、標準の推奨事項の一覧にまだ表示されない可能性があるリスク パターンを事前に探して、さらに進みたいと考えています。 たとえば、インターネットに公開され、機密性の高いストレージ アカウントにアクセスできる既知の脆弱性を持つ VM はありますか。 AI サービスへの横移動を可能にする ID アクセス許可はありますか。 ここでは、Cloud Security Explorer を使用して、環境内の隠れたリスクの組み合わせを明らかにするカスタム グラフ ベースのクエリを作成する方法について説明します。

クエリ コンポーネント Purpose
リソースの種類 クエリの開始点 仮想マシン、ストレージ アカウント、Azure AI サービス
フィルター条件 結果を絞り込む条件 インターネットが公開され、脆弱性があり、機密データが含まれています
リレーションシップ フィルター リソース間の接続 VM がストレージ アカウントに "アクセスできる"
結果 すべての条件に一致する資産 修復を必要とする特定のリソース

クラウド セキュリティ エクスプローラーとセキュリティ グラフについて

Cloud Security Explorer では、リソース、ID、データ、ネットワーク公開、セキュリティの結果の間の関係をマップする、Defender for Cloudのコンテキスト エンジンであるクラウド セキュリティ グラフが使用されます。 アルゴリズムによってリスクが特定される推奨事項とは異なり、エクスプローラーを使用すると、独自の質問をデータに取り込むことができます。

セキュリティ グラフは、スナップショットの発行によって更新されます。これは、一定の間隔でデータを更新する方法です。 スナップショットの発行により、ワークロード構成データが毎日更新され、最新の状態が維持されます。

この基盤を使用して、カスタムのマルチリソース クエリを作成して、標準的な推奨事項が見逃す可能性があるリスクの組み合わせを見つけます。 たとえば、"インターネットに公開され、機密データを含むストレージ アカウントにアクセスできる重大度の高い脆弱性を持つすべての VM を検索する" というクエリを実行できます。この種類のクエリでは、複数の要因が組み合わせて重大な露出を生み出す複合リスクが明らかになります。

Cloud Security Explorer は、Azure ポータルを介してアクセスされ、プロアクティブ リスクハンティング専用のインターフェイスを提供します。

Cloud Security Explorer は、Azure ポータルで使用できます。 portal.azure.com でサインインし、Microsoft Defender for Cloud>Cloud セキュリティ エクスプローラー に移動します。

クエリの作成は、セキュリティの質問を実用的な結果に変換する構造化されたワークフローに従います。

  1. ドロップダウン メニューからリソースの種類 (仮想マシン、ストレージ アカウント、Azure AI サービスなど) を選択します。
  2. フィルター条件を追加するには、[ + ] ボタンを選択します (たとえば、インターネットが公開され、重大度の高い脆弱性があり、ストレージに接続されています)。
  3. 必要に応じてリソースの種類とリレーションシップ フィルターを追加して、チェーン条件を作成します。
  4. [ 検索 ] を選択して、セキュリティ グラフに対してクエリを実行します。
  5. 結果を確認します。各行は、指定されたすべての条件に一致する資産を表します。
  6. [ CSV レポートのダウンロード ] を選択して、修復の追跡または関係者へのレポートの結果をエクスポートします。

インターネットへの露出と接続されたリソースによってフィルター処理された仮想マシンを示す Cloud Security Explorer クエリ ビルダーのスクリーンショット。

フィルターは、資産の種類、公開、アクセス許可、脆弱性、ネットワーク接続、横移動の可能性などの論理カテゴリにグループ化されます。

リレーションシップ フィルターを使用して複数のリソースの種類を連結して、実際の攻撃シナリオをモデル化できます。 たとえば、機密データを "含む" ストレージ アカウントに "アクセスできる" VM のクエリを作成します。 このチェーン機能は、攻撃者が環境内を移動し、リソース間の関係を悪用して価値の高いターゲットに到達する方法を反映しています。

一般的なリスク パターンにクエリ テンプレートを使用する

Cloud Security Explorer ページの下部には、すぐに使用できるように事前に構成された一般的なリスク シナリオに対応する事前構築済みのクエリ テンプレートが用意されています。 テンプレートを使用すると、クエリをゼロから作成する必要がなくなり、定期的なプロアクティブなハンティング プラクティスを確立するための実用的な開始点が提供されます。

テンプレートには、次のようなシナリオが含まれます。

  • 重大度の高い脆弱性を持つインターネットに公開された VM
  • インターネットからアクセスできる機密データを含むストレージ アカウント
  • 公開されたシークレットを持つリソース (環境変数またはコードで見つかった資格情報、トークン、またはキー)
  • テナント全体の横移動を可能にするマネージド ID アクセス許可を持つリソース

テンプレートを使用するには、Cloud Security Explorer ページの下部にあるテンプレートを見つけて、[ クエリを開く] を選択します。 このテンプレートでは、クエリ ビルダーにフィルターと条件が事前に設定されます。このフィルターは、[ 検索] を選択する前に変更できます。

AWS または GCP クラウド コネクタがアクティブで、それらのアカウントでDefender CSPMが有効になっている場合、同じエクスプローラー インターフェイスでマルチクラウド クエリがサポートされます。 ハイブリッド クラウド アーキテクチャを持つ組織は、接続されているすべてのクラウド プラットフォームでこれらのハンティング プラクティスを拡張できます。

クエリ結果の共有とエクスポート

共有可能な URL をクリップボードにコピーする [ クエリの共有] リンク ボタンを使用して、チーム メンバーとクエリを共有できます。 クエリでリスク クラスターが表示されたら、ワークロード所有者またはガバナンス チームとリンクを共有して、連携した対応を確保します。 [ CSV レポートのダウンロード ] を選択して、修復の追跡またはレポートの結果をエクスポートします。