Hoe Defender for Cloud Apps uw Amazon Web Services-omgeving (AWS) beschermt

Amazon Web Services (AWS) is een IaaS-provider waarmee uw organisatie workloads in de cloud kan hosten en beheren. Hoewel cloudinfrastructuur veel voordelen biedt, kan het ook kritieke middelen blootstellen aan bedreigingen. Deze assets omvatten opslaginstanties met gevoelige data, rekenbronnen die sleutelapplicaties draaien, poorten en virtuele privénetwerken.

Verbind AWS met Defender for Cloud Apps om je assets te beveiligen en bedreigingen te detecteren. De connector houdt de beheer- en aanmeldactiviteiten in de gaten. Het waarschuwt je voor brute force-aanvallen, misbruik van bevoorrechte accounts, ongebruikelijke verwijderingen van VM's en openbaar blootgestelde opslagemmers.

Belangrijkste bedreigingen

Door AWS te verbinden met Defender for Cloud Apps kunt u de volgende bedreigingen detecteren en erop reageren:

  • Misbruik van cloudresources
  • Gecompromitteerde accounts en dreigingen van binnenuit
  • Gegevenslekken
  • Onjuiste configuratie van resources en onvoldoende toegangsbeheer

Bescherm je omgeving met Defender for Cloud Apps

Defender for Cloud Apps beschermt uw AWS-omgeving door u te helpen:

AWS beheren met ingebouwde beleidsregels en beleidssjablonen

U kunt de volgende ingebouwde beleidssjablonen gebruiken om potentiële bedreigingen te detecteren en u hiervan op de hoogte te stellen:

Important

Beleid voor bestanden wordt op 6 januari 2027 uitgefaseerd. Als u gegevensbeveiliging op basis van bestanden voor deze app wilt behouden, migreert u naar Microsoft Purview DLP- of beleid voor automatisch labelen.

Type Naam
Sjabloon voor activiteitenbeleid Aanmeldingsfouten in de beheerconsole
Configuratiewijzigingen voor EC2-exemplaren
Wijzigingen in IAM-beleid
Aanmelden vanaf een riskant IP-adres
Wijzigingen in de netwerktoegangsbeheerlijst (ACL)
Wijzigingen in de netwerkgateway
Activiteit van S3-bucket
Configuratiewijzigingen voor beveiligingsgroepen
Wijzigingen in virtueel particulier netwerk
Ingebouwd beleid voor anomaliedetectie Activiteit van anonieme IP-adressen
Activiteit vanuit een ongebruikelijk land
Activiteit van verdachte IP-adressen
Onmogelijk reizen
Activiteit uitgevoerd door beëindigde gebruiker (vereist Microsoft Entra ID als IdP)
Meerdere mislukte aanmeldingspogingen
Ongebruikelijke beheeractiviteiten
Sjabloon voor bestandsbeleid S3-bucket is openbaar toegankelijk

Zie Een beleid maken voor meer informatie over het maken van beleid.

Governancemaatregelen automatiseren

Je kunt ook AWS-governance-acties toepassen en automatiseren om gedetecteerde bedreigingen te corrigeren:

Type Actie
Gebruikersbeheer - Gebruiker op de hoogte stellen bij een waarschuwing (via Microsoft Entra ID)
- Vereisen dat de gebruiker zich opnieuw aanmeldt (via Microsoft Entra ID)
- Gebruiker onderbreken (via Microsoft Entra ID)
Gegevensbeheer - Een S3-bucket privé maken
- Een samenwerker verwijderen voor een S3-bucket

Zie Verbonden apps beheren voor meer informatie over het oplossen van bedreigingen van apps.

AWS in realtime beveiligen

Bekijk onze best practices voor het blokkeren en beveiligen van het downloaden van gevoelige gegevens naar onbeheerde of riskante apparaten.

Amazon Web Services verbinden met Microsoft Defender for Cloud Apps

Defender for Cloud Apps biedt connector-API's die integreren met ondersteunde clouddiensten om activiteitengegevens te verwerken. Gebruik deze API's om je bestaande Amazon Web Services (AWS)-account te verbinden met Defender for Cloud Apps. Zie AWS beveiligen voor meer informatie over hoe Defender for Cloud Apps AWS beschermt.

U kunt AWS Security Auditing verbinden met Defender for Cloud Apps verbindingen om inzicht te krijgen in en controle te krijgen over het gebruik van AWS-apps.

Stap 1: Amazon Web Services-controle configureren

Voer de volgende stappen uit om AWS-controle voor Defender for Cloud Apps te configureren:

  1. Aanmelden bij de Amazon Web Services-console

  2. Voeg een nieuwe gebruiker toe voor Defender for Cloud Apps en geef de gebruiker programmatische toegang.

  3. Selecteer Beleid maken en voer een naam in voor het nieuwe beleid.

  4. Selecteer het tabblad JSON en plak het volgende script:

    {
      "Version" : "2012-10-17",
      "Statement" : [{
          "Action" : [
            "cloudtrail:DescribeTrails",
            "cloudtrail:LookupEvents",
            "cloudtrail:GetTrailStatus",
            "cloudwatch:Describe*",
            "cloudwatch:Get*",
            "cloudwatch:List*",
            "iam:List*",
            "iam:Get*",
            "s3:ListAllMyBuckets",
            "s3:PutBucketAcl",
            "s3:GetBucketAcl",
            "s3:GetBucketLocation"
          ],
          "Effect" : "Allow",
          "Resource" : "*"
        }
      ]
     }
    
  5. Selecteer Download .csv om een kopie van de referenties van de nieuwe gebruiker op te slaan. U hebt deze referenties later nodig.

    Opmerking

    Nadat u verbinding hebt gemaakt met AWS, ontvangt u gebeurtenissen gedurende zeven dagen voorafgaand aan de verbinding. Als u CloudTrail zojuist hebt ingeschakeld, ontvangt u gebeurtenissen vanaf het moment dat u CloudTrail hebt ingeschakeld.

Stap 2: Amazon Web Services-controle verbinden met Defender for Cloud Apps

Voer de volgende stappen uit om AWS-controle te verbinden met Defender for Cloud Apps:

  1. Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps. Selecteer onder Verbonden appsde optie App-connectors.

  2. Voer op de pagina App-connectors een van de volgende handelingen uit om de referenties van de AWS-connector op te geven:

Voor een nieuwe connector

  1. Selecteer +Verbinding maken met een app, gevolgd door Amazon Web Services.

    Schermopname die laat zien waar u de knop +Verbinding maken met een app kunt vinden in de Microsoft Defender portal.

  2. Geef in het volgende venster een naam op voor de connector en selecteer volgende.

    Schermopname die laat zien hoe u de instantienaam voor uw nieuwe AWS-connector toevoegt.

  3. Selecteer op de pagina Verbinding maken met Amazon Web Servicesde optie Beveiligingscontrole en selecteer vervolgens Volgende.

  4. Plak op de pagina Beveiligingscontrole de toegangssleutel en geheime sleutel uit het .csv-bestand in de relevante velden en selecteer Volgende.

    Schermopname van de pagina aws-app-beveiliging controleren en waar u de toegangssleutel en geheime sleutel kunt invoeren.

Voor een bestaande connector

  1. Selecteer instellingen bewerken in de lijst met connectors in de rij waarin de AWS-connector wordt weergegeven.

  2. Selecteer op de pagina's Instantienaam en Amazon Web Services verbindenVolgende. Plak op de pagina Beveiligingscontrole de toegangssleutel en geheime sleutel uit het .csv-bestand in de relevante velden en selecteer Volgende.

    Schermopname van de pagina aws-app-beveiliging controleren en waar u de toegangssleutel en geheime sleutel kunt invoeren.

  3. Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps. Selecteer onder Verbonden appsde optie App-connectors. Zorg ervoor dat de status van de verbonden App Connector Verbonden is.

Volgende stappen