Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Defender voor Cloud gebruikt een propriëtair algoritme om potentiële aanvalspaden in je multicloudomgeving te lokaliseren. Het richt zich op echte, externe dreigingen die aanvallers kunnen uitbuiten, niet op brede scenario's. Het algoritme vindt aanvalsroutes die buiten je organisatie beginnen en leiden naar kritieke doelen. Dit helpt je om door het lawaai heen te snijden en sneller te handelen.
Je kunt aanvalspadanalyse gebruiken om de beveiligingsproblemen te vinden en op te lossen die het grootste risico vormen. Defender voor Cloud laat zien welke problemen bij blootgestelde aanvalspaden horen die aanvallers kunnen gebruiken om je omgeving te binnendringen. Defender voor Cloud benadrukt ook de aanbevelingen die je moet oplossen.
Standaard zijn aanvalspaden gesorteerd op risiconiveau. Een risicomotor beoordeelt de risicofactoren van elke hulpbron om de prioriteit ervan vast te stellen. Voor details over hoe Defender voor Cloud aanbevelingen rangschikt, zie Risicoprioritering.
Prerequisites
Voordat je begint, zorg ervoor dat je omgeving aan deze eisen voldoet:
Schakel Defender Cloud Security Posture Management (CSPM) in en zet agentless scannen in.
Vereiste rollen en machtigingen: Beveiligingslezer, Beveiligingsbeheerder, Lezer, Inzender of Eigenaar.
Note
Je kunt een lege pagina over Aanvalspaden zien. Aanvalsroutes richten zich nu op echte, externe dreigingen die kunnen worden uitgebuit. Deze focus helpt het geluid te verminderen en urgente risico's te benadrukken.
Om aanvalspaden te bekijken die gerelateerd zijn aan containers:
Om container-gerelateerde aanvalspaden te zien, voltooit u een van de volgende setup-opties: - Schakel agentless container posture extensie in Defender CSPM in. - Schakel Defender for Containers in en installeer de relevante agenten. Deze optie laat je ook containerdataplane-workloads opvragen in Cloud Security Explorer.
- Vereiste rollen en machtigingen: Beveiligingslezer, Beveiligingsbeheerder, Lezer, Inzender of Eigenaar.
Aanvalspaden identificeren
U kunt een aanvalspadanalyse gebruiken om de grootste risico's voor uw omgeving te vinden en deze te herstellen.
Op de pagina aanvalspad ziet u een overzicht van al uw aanvalspaden. U kunt ook uw betrokken resources en een lijst met actieve aanvalspaden bekijken.
Om aanvalspaden in de Azure-portal te identificeren:
Meld u aan bij het Azure-portaal.
Navigeer naar Microsoft Defender voor Cloud>Aanvalspadanalyse.
Selecteer een aanvalspad.
Selecteer een knooppunt.
Note
Als u beperkte machtigingen hebt, met name voor abonnementen, ziet u mogelijk geen volledige details van het aanvalspad. Dit is verwacht gedrag dat is ontworpen om gevoelige gegevens te beveiligen. Als u alle details wilt weergeven, moet u de benodigde machtigingen hebben.
Selecteer Insight om de bijbehorende inzichten voor dat knooppunt weer te geven.
Selecteer Aanbevelingen.
Selecteer een aanbeveling.
Om aanvalspaden in de Defender-portal te identificeren:
Meld u aan bij de Microsoft Defender-portal.
Navigeer naar Exposure Management>aanvalsoppervlak>aanvalspaden. U ziet een overzicht van uw aanvalspaden.
De aanvalspadenervaring biedt verschillende weergaves:
- Tabblad Overzicht: Aanvalspaden weergeven in de loop van de tijd, top 5 choke punten, top 5 aanvalspadscenario's, topdoelen en belangrijkste toegangspunten
- Lijst met aanvalspaden: dynamische, filterbare weergave van alle aanvalspaden met geavanceerde filtermogelijkheden
- Knelpunten: Lijst met knooppunten waarbij meerdere aanvalspaden convergeren, gemarkeerd als knelpunten met een hoog risico
Note
In de Defender-portal maakt analyse van aanvalspaden deel uit van de bredere mogelijkheden voor blootstellingsbeheer, waardoor verbeterde integratie met andere Microsoft-beveiligingsoplossingen en geïntegreerde incidentcorrelatie mogelijk is.
Selecteer het tabblad Aanvalspaden .
Gebruik geavanceerde filters in de lijst met aanvalspaden om u te richten op specifieke aanvalspaden:
- Risiconiveau: Filteren op aanvalspaden met een hoog, gemiddeld of laag risico
- Assettype: focus op specifieke resourcetypen
- Herstelstatus: Opgeloste, actieve of in behandeling zijnde aanvalspaden weergeven
- Tijdsbestek: Filteren op specifieke tijdsperioden (bijvoorbeeld afgelopen 30 dagen)
Selecteer een aanvalspad om de Aanvalspad Kaart weer te geven, een grafiek-gebaseerde weergave die het volgende benadrukt:
- Kwetsbare knooppunten: resources met beveiligingsproblemen
- Toegangspunten: externe toegangspunten waar aanvallen kunnen beginnen
- Doelassets: Kritieke resources die aanvallers proberen te bereiken
- Chokepunten: Convergentiepunten waarbij meerdere aanvalspaden elkaar kruisen
Selecteer een knooppunt om gedetailleerde informatie te onderzoeken:
Note
Als u beperkte machtigingen hebt, met name voor abonnementen, ziet u mogelijk geen volledige details van het aanvalspad. Dit is verwacht gedrag dat is ontworpen om gevoelige gegevens te beveiligen. Als u alle details wilt weergeven, moet u de benodigde machtigingen hebben.
Controleer de details van het knooppunt, waaronder:
- MITRE ATT&CK-tactieken en -technieken: Inzicht in de aanvalsmethode
- Risicofactoren: Omgevingsfactoren die bijdragen aan risico's
- Gekoppelde aanbevelingen: Beveiligingsverbeteringen om het probleem te verhelpen
Selecteer Insight om de bijbehorende inzichten voor dat knooppunt weer te geven.
Selecteer Aanbevelingen om bruikbare richtlijnen te bekijken met het bijhouden van herstelstatussen.
Selecteer een aanbeveling.
Zodra een aanvalspad is opgelost, kan het tot 24 uur duren voordat een aanvalspad uit de lijst wordt verwijderd.
Aanvalspaden aanpakken
Nadat je een aanvalspad hebt onderzocht en de bevindingen en aanbevelingen hebt bekeken, kun je beginnen met het herstellen.
Om een aanvalspad op te lossen in de Azure-portal:
Navigeer naar Microsoft Defender voor Cloud>Aanvalspadanalyse.
Selecteer een aanvalspad.
Selecteer Remediëren.
Selecteer een aanbeveling.
Zodra een aanvalspad is opgelost, kan het tot 24 uur duren voordat een aanvalspad uit de lijst wordt verwijderd.
Saner alle aanbevelingen voor een aanvalspad
Met aanvalspadanalyse kun je alle aanbevelingen voor een aanvalspad op één plek zien. Je hoeft niet elke node één voor één te controleren.
Er zijn twee soorten aanbevelingen:
- Aanbevelingen - Stappen die het aanvalspad verbeteren.
- Aanvullende aanbevelingen - Stappen die het risico verlagen maar het aanvalspad niet volledig vastleggen.
Om alle aanbevelingen in de Azure-portal op te lossen:
Meld u aan bij het Azure-portaal.
Navigeer naar Microsoft Defender voor Cloud>Aanvalspadanalyse.
Selecteer een aanvalspad.
Selecteer Remediëren.
Vouw aanvullende aanbevelingen uit.
Selecteer een aanbeveling.
Zodra een aanvalspad is opgelost, kan het tot 24 uur duren voordat een aanvalspad uit de lijst wordt verwijderd.
Om alle aanbevelingen in de Defender-portal op te lossen:
Meld u aan bij de Microsoft Defender-portal.
Navigeer naar de analyse van hetaanvalspad>.
Selecteer een aanvalspad.
Selecteer Remediëren.
Note
De Defender-portal biedt verbeterde tracering van herstelvoortgang en kan herstelactiviteiten correleren met bredere beveiligingsbewerkingen en werkstromen voor incidentbeheer.
Vouw aanvullende aanbevelingen uit.
Selecteer een aanbeveling.
Zodra een aanvalspad is opgelost, kan het tot 24 uur duren voordat een aanvalspad uit de lijst wordt verwijderd.
Verbeterde mogelijkheden voor blootstellingsbeheer
De Defender-portal biedt aanvullende mogelijkheden voor analyse van aanvalspaden via het geïntegreerde Exposure Management-framework:
- Geïntegreerde incidentcorrelatie: aanvalspaden worden automatisch gecorreleerd met beveiligingsincidenten in uw Microsoft-beveiligingsecosysteem.
- Inzichten in meerdere producten: gegevens over aanvalspaden zijn geïntegreerd met bevindingen van Microsoft Defender voor Eindpunt, Microsoft Sentinel en andere Microsoft-beveiligingsoplossingen.
- Geavanceerde bedreigingsinformatie: verbeterde context van bedreigingsinformatiefeeds van Microsoft om meer inzicht te krijgen in aanvalspatronen en actorgedrag.
- Geïntegreerde herstelwerkstromen: Gestroomlijnde herstelprocessen die geautomatiseerde reacties kunnen activeren in meerdere beveiligingshulpprogramma's.
- Executive reporting: Verbeterde rapportagemogelijkheden voor beveiligingsbeheer met evaluaties van bedrijfsimpact.
Deze mogelijkheden bieden een uitgebreider overzicht van uw beveiligingspostuur en zorgen voor een effectievere reactie op mogelijke bedreigingen die worden geïdentificeerd via analyse van het aanvalspad.
Meer informatie over aanvalspaden in Defender voor Cloud.