Identificeer en herstel aanvalspaden in Microsoft Defender voor Cloud

Defender voor Cloud gebruikt een propriëtair algoritme om potentiële aanvalspaden in je multicloudomgeving te lokaliseren. Het richt zich op echte, externe dreigingen die aanvallers kunnen uitbuiten, niet op brede scenario's. Het algoritme vindt aanvalsroutes die buiten je organisatie beginnen en leiden naar kritieke doelen. Dit helpt je om door het lawaai heen te snijden en sneller te handelen.

Je kunt aanvalspadanalyse gebruiken om de beveiligingsproblemen te vinden en op te lossen die het grootste risico vormen. Defender voor Cloud laat zien welke problemen bij blootgestelde aanvalspaden horen die aanvallers kunnen gebruiken om je omgeving te binnendringen. Defender voor Cloud benadrukt ook de aanbevelingen die je moet oplossen.

Standaard zijn aanvalspaden gesorteerd op risiconiveau. Een risicomotor beoordeelt de risicofactoren van elke hulpbron om de prioriteit ervan vast te stellen. Voor details over hoe Defender voor Cloud aanbevelingen rangschikt, zie Risicoprioritering.

Prerequisites

Voordat je begint, zorg ervoor dat je omgeving aan deze eisen voldoet:

Note

Je kunt een lege pagina over Aanvalspaden zien. Aanvalsroutes richten zich nu op echte, externe dreigingen die kunnen worden uitgebuit. Deze focus helpt het geluid te verminderen en urgente risico's te benadrukken.

Om aanvalspaden te bekijken die gerelateerd zijn aan containers:

Om container-gerelateerde aanvalspaden te zien, voltooit u een van de volgende setup-opties: - Schakel agentless container posture extensie in Defender CSPM in. - Schakel Defender for Containers in en installeer de relevante agenten. Deze optie laat je ook containerdataplane-workloads opvragen in Cloud Security Explorer.

  • Vereiste rollen en machtigingen: Beveiligingslezer, Beveiligingsbeheerder, Lezer, Inzender of Eigenaar.

Aanvalspaden identificeren

U kunt een aanvalspadanalyse gebruiken om de grootste risico's voor uw omgeving te vinden en deze te herstellen.

Op de pagina aanvalspad ziet u een overzicht van al uw aanvalspaden. U kunt ook uw betrokken resources en een lijst met actieve aanvalspaden bekijken.

Schermopname van de startpagina van een voorbeeld van een aanvalspad.

Om aanvalspaden in de Azure-portal te identificeren:

  1. Meld u aan bij het Azure-portaal.

  2. Navigeer naar Microsoft Defender voor Cloud>Aanvalspadanalyse.

    Schermopname van de analysepagina van het aanvalspad op het hoofdscherm.

  3. Selecteer een aanvalspad.

  4. Selecteer een knooppunt.

    Schermopname van het scherm aanvalspad waarin u ziet waar de knooppunten zich bevinden voor selectie.

    Note

    Als u beperkte machtigingen hebt, met name voor abonnementen, ziet u mogelijk geen volledige details van het aanvalspad. Dit is verwacht gedrag dat is ontworpen om gevoelige gegevens te beveiligen. Als u alle details wilt weergeven, moet u de benodigde machtigingen hebben.

  5. Selecteer Insight om de bijbehorende inzichten voor dat knooppunt weer te geven.

    Schermopname van het tabblad Inzichten voor een specifiek knooppunt.

  6. Selecteer Aanbevelingen.

    Schermopname waarin u ziet waar u aanbevelingen op het scherm kunt selecteren.

  7. Selecteer een aanbeveling.

  8. Herstel de aanbeveling.

Om aanvalspaden in de Defender-portal te identificeren:

  1. Meld u aan bij de Microsoft Defender-portal.

  2. Navigeer naar Exposure Management>aanvalsoppervlak>aanvalspaden. U ziet een overzicht van uw aanvalspaden.

    De aanvalspadenervaring biedt verschillende weergaves:

    • Tabblad Overzicht: Aanvalspaden weergeven in de loop van de tijd, top 5 choke punten, top 5 aanvalspadscenario's, topdoelen en belangrijkste toegangspunten
    • Lijst met aanvalspaden: dynamische, filterbare weergave van alle aanvalspaden met geavanceerde filtermogelijkheden
    • Knelpunten: Lijst met knooppunten waarbij meerdere aanvalspaden convergeren, gemarkeerd als knelpunten met een hoog risico

    Schermopname met overzicht van het aanvalspad in de Defender portal.

    Note

    In de Defender-portal maakt analyse van aanvalspaden deel uit van de bredere mogelijkheden voor blootstellingsbeheer, waardoor verbeterde integratie met andere Microsoft-beveiligingsoplossingen en geïntegreerde incidentcorrelatie mogelijk is.

  3. Selecteer het tabblad Aanvalspaden .

    Schermopname van de aanvalsroutepagina in de Defender-portal.

  4. Gebruik geavanceerde filters in de lijst met aanvalspaden om u te richten op specifieke aanvalspaden:

    • Risiconiveau: Filteren op aanvalspaden met een hoog, gemiddeld of laag risico
    • Assettype: focus op specifieke resourcetypen
    • Herstelstatus: Opgeloste, actieve of in behandeling zijnde aanvalspaden weergeven
    • Tijdsbestek: Filteren op specifieke tijdsperioden (bijvoorbeeld afgelopen 30 dagen)
  5. Selecteer een aanvalspad om de Aanvalspad Kaart weer te geven, een grafiek-gebaseerde weergave die het volgende benadrukt:

    • Kwetsbare knooppunten: resources met beveiligingsproblemen
    • Toegangspunten: externe toegangspunten waar aanvallen kunnen beginnen
    • Doelassets: Kritieke resources die aanvallers proberen te bereiken
    • Chokepunten: Convergentiepunten waarbij meerdere aanvalspaden elkaar kruisen
  6. Selecteer een knooppunt om gedetailleerde informatie te onderzoeken:

    Schermscherm van het aanvalspadscherm in de Defender-portal met knooppuntselectie.

    Note

    Als u beperkte machtigingen hebt, met name voor abonnementen, ziet u mogelijk geen volledige details van het aanvalspad. Dit is verwacht gedrag dat is ontworpen om gevoelige gegevens te beveiligen. Als u alle details wilt weergeven, moet u de benodigde machtigingen hebben.

  7. Controleer de details van het knooppunt, waaronder:

    • MITRE ATT&CK-tactieken en -technieken: Inzicht in de aanvalsmethode
    • Risicofactoren: Omgevingsfactoren die bijdragen aan risico's
    • Gekoppelde aanbevelingen: Beveiligingsverbeteringen om het probleem te verhelpen
  8. Selecteer Insight om de bijbehorende inzichten voor dat knooppunt weer te geven.

  9. Selecteer Aanbevelingen om bruikbare richtlijnen te bekijken met het bijhouden van herstelstatussen.

    Schermopname die laat zien waar aanbevelingen moeten worden geselecteerd in de Defender-portal.

  10. Selecteer een aanbeveling.

  11. Herstel de aanbeveling.

Zodra een aanvalspad is opgelost, kan het tot 24 uur duren voordat een aanvalspad uit de lijst wordt verwijderd.


Aanvalspaden aanpakken

Nadat je een aanvalspad hebt onderzocht en de bevindingen en aanbevelingen hebt bekeken, kun je beginnen met het herstellen.

Om een aanvalspad op te lossen in de Azure-portal:

  1. Navigeer naar Microsoft Defender voor Cloud>Aanvalspadanalyse.

  2. Selecteer een aanvalspad.

  3. Selecteer Remediëren.

    Schermopname van het aanvalspad waarin wordt weergegeven waar u herstel kunt selecteren.

  4. Selecteer een aanbeveling.

  5. Herstel de aanbeveling.

Zodra een aanvalspad is opgelost, kan het tot 24 uur duren voordat een aanvalspad uit de lijst wordt verwijderd.

Saner alle aanbevelingen voor een aanvalspad

Met aanvalspadanalyse kun je alle aanbevelingen voor een aanvalspad op één plek zien. Je hoeft niet elke node één voor één te controleren.

Er zijn twee soorten aanbevelingen:

  • Aanbevelingen - Stappen die het aanvalspad verbeteren.
  • Aanvullende aanbevelingen - Stappen die het risico verlagen maar het aanvalspad niet volledig vastleggen.

Om alle aanbevelingen in de Azure-portal op te lossen:

  1. Meld u aan bij het Azure-portaal.

  2. Navigeer naar Microsoft Defender voor Cloud>Aanvalspadanalyse.

  3. Selecteer een aanvalspad.

  4. Selecteer Remediëren.

    Schermopname die laat zien waar u op het scherm kunt selecteren om de volledige lijst met aanbevelingen voor aanvallen te zien.

  5. Vouw aanvullende aanbevelingen uit.

  6. Selecteer een aanbeveling.

  7. Herstel de aanbeveling.

Zodra een aanvalspad is opgelost, kan het tot 24 uur duren voordat een aanvalspad uit de lijst wordt verwijderd.

Om alle aanbevelingen in de Defender-portal op te lossen:

  1. Meld u aan bij de Microsoft Defender-portal.

  2. Navigeer naar de analyse van hetaanvalspad>.

  3. Selecteer een aanvalspad.

  4. Selecteer Remediëren.

    Note

    De Defender-portal biedt verbeterde tracering van herstelvoortgang en kan herstelactiviteiten correleren met bredere beveiligingsbewerkingen en werkstromen voor incidentbeheer.

  5. Vouw aanvullende aanbevelingen uit.

  6. Selecteer een aanbeveling.

  7. Herstel de aanbeveling.

Zodra een aanvalspad is opgelost, kan het tot 24 uur duren voordat een aanvalspad uit de lijst wordt verwijderd.


Verbeterde mogelijkheden voor blootstellingsbeheer

De Defender-portal biedt aanvullende mogelijkheden voor analyse van aanvalspaden via het geïntegreerde Exposure Management-framework:

  • Geïntegreerde incidentcorrelatie: aanvalspaden worden automatisch gecorreleerd met beveiligingsincidenten in uw Microsoft-beveiligingsecosysteem.
  • Inzichten in meerdere producten: gegevens over aanvalspaden zijn geïntegreerd met bevindingen van Microsoft Defender voor Eindpunt, Microsoft Sentinel en andere Microsoft-beveiligingsoplossingen.
  • Geavanceerde bedreigingsinformatie: verbeterde context van bedreigingsinformatiefeeds van Microsoft om meer inzicht te krijgen in aanvalspatronen en actorgedrag.
  • Geïntegreerde herstelwerkstromen: Gestroomlijnde herstelprocessen die geautomatiseerde reacties kunnen activeren in meerdere beveiligingshulpprogramma's.
  • Executive reporting: Verbeterde rapportagemogelijkheden voor beveiligingsbeheer met evaluaties van bedrijfsimpact.

Deze mogelijkheden bieden een uitgebreider overzicht van uw beveiligingspostuur en zorgen voor een effectievere reactie op mogelijke bedreigingen die worden geïdentificeerd via analyse van het aanvalspad.

Meer informatie over aanvalspaden in Defender voor Cloud.


Volgende stappen