Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Defender dla Chmury wykorzystuje własny algorytm do lokalizowania potencjalnych ścieżek ataku w środowisku multicloud. Skupia się na rzeczywistych, zewnętrznych zagrożeniach, które mogą wykorzystać atakujący, a nie na ogólnych scenariuszach. Algorytm znajduje ścieżki ataków zaczynające się poza Twoją organizacją i prowadzące do kluczowych celów. To pomaga przebić się przez hałas i działać szybciej.
Możesz użyć analizy ścieżki ataku, aby znaleźć i naprawić problemy bezpieczeństwa stanowiące największe ryzyko. Defender dla Chmury pokazuje, które problemy są częścią odsłoniętych ścieżek ataku, które atakujący mogą wykorzystać do włamania się do twojego środowiska. Defender dla Chmury również podkreśla zalecenia, które należy rozwiązać.
Domyślnie ścieżki ataku są sortowane według poziomu ryzyka. Silnik ryzyka analizuje czynniki ryzyka każdego zasobu, aby określić jego priorytet. Szczegóły dotyczące tego, jak Defender dla Chmury klasyfikuje rekomendacje, znajdziesz w artykule Priorytetyzacja ryzyka.
Wymagania wstępne
Zanim zaczniesz, upewnij się, że Twoje środowisko spełnia następujące wymagania:
Włącz Defender Cloud Security Posture Management (CSPM) i włącz skanowanie bez agenta.
Wymagane role i uprawnienia: Czytelnik zabezpieczeń, Administrator zabezpieczeń, Czytelnik, Współautor lub Właściciel.
Note
Możesz zobaczyć pustą stronę Ścieżki Ataku. Ścieżki ataku skupiają się teraz na rzeczywistych, zewnętrznych zagrożeniach, które można wykorzystać. Takie skupienie pomaga zmniejszyć hałas i podkreśla pilne zagrożenia.
Aby zobaczyć ścieżki ataku związane z kontenerami:
Aby zobaczyć ścieżki ataku związane z kontenerami, wykonaj jedną z następujących opcji konfiguracji: - Włącz rozszerzenie postury kontenera bez agenta w CSPM w usłudze Defender. - Włącz Defender for Containers i zainstaluj odpowiednie agenty. Ta opcja pozwala także zapytać obciążenia kontenerowe w chmurze Security Explorer.
- Wymagane role i uprawnienia: Czytelnik zabezpieczeń, Administrator zabezpieczeń, Czytelnik, Współautor lub Właściciel.
Identyfikowanie ścieżek ataków
Możesz użyć analizy ścieżki ataku, aby zlokalizować największe zagrożenia dla środowiska i skorygować je.
Na stronie ścieżka ataku przedstawiono przegląd wszystkich ścieżek ataków. Możesz również wyświetlić zasoby, których dotyczy problem, oraz listę aktywnych ścieżek ataku.
Aby zidentyfikować ścieżki ataków w portalu Azure:
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Attack path analysis.
Wybierz ścieżkę ataku.
Wybierz węzeł.
Note
Jeśli masz ograniczone uprawnienia — szczególnie w ramach subskrypcji — może nie być widocznych pełnych szczegółów ścieżki ataku. Jest to oczekiwane zachowanie mające na celu ochronę poufnych danych. Aby wyświetlić wszystkie szczegóły, upewnij się, że masz niezbędne uprawnienia.
Wybierz pozycję Szczegółowe informacje, aby wyświetlić skojarzone szczegółowe informacje dla tego węzła.
Wybierz pozycję Rekomendacje.
Wybierz zalecenie.
Do identyfikowania ścieżek ataków w portalu Defender:
Zaloguj się do portalu Microsoft Defender.
Przejdź do Zarządzanie eksploatacją>Powierzchnia ataków>Ścieżki ataku. Zostanie wyświetlone omówienie ścieżek ataków.
Środowisko ścieżek ataków oferuje różne perspektywy i widoki:
- Zakładka Przegląd: Wyświetlanie ścieżek ataków w czasie, 5 najważniejszych punktów zatorowych, 5 najczęstszych scenariuszy ścieżek ataków, najbardziej istotne cele i punkty wejścia
- Lista ścieżek ataków: dynamiczny, filtrowalny widok wszystkich ścieżek ataków z zaawansowanymi funkcjami filtrowania
- Punkty krytyczne: lista węzłów, w których zbiega się wiele ścieżek ataku, zidentyfikowanych jako wąskie gardła wysokiego ryzyka
Note
W portalu usługi Defender analiza ścieżki ataku jest częścią szerszych możliwości zarządzania ekspozycjami, zapewniając rozszerzoną integrację z innymi rozwiązaniami zabezpieczeń firmy Microsoft i ujednoliconą korelacją zdarzeń.
Wybierz kartę Ścieżki ataku .
Użyj zaawansowanego filtrowania na liście Ścieżek ataków, aby skoncentrować się na określonych ścieżkach ataków:
- Poziom ryzyka: filtruj według ścieżek ataków o wysokim, średnim lub niskim ryzyku
- Typ zasobu: koncentracja na określonych typach zasobów
- Stan korygowania: Wyświetl rozwiązane, w toku lub oczekujące ścieżki ataku
- Przedział czasu: filtruj według określonych okresów (na przykład ostatnich 30 dni)
Wybierz ścieżkę ataku, aby wyświetlić mapę ścieżki ataku — widok oparty na grafie:
- Węzły podatne na zagrożenia: zasoby z problemami z zabezpieczeniami
- Punkty wejścia: zewnętrzne punkty dostępu, w których mogą rozpocząć się ataki
- Zasoby docelowe: osoby atakujące próbujące uzyskać dostęp do zasobów krytycznych
- Punkty zadławień: punkty zbieżności, w których przecina się wiele ścieżek ataku
Wybierz węzeł, aby zbadać szczegółowe informacje:
Note
Jeśli masz ograniczone uprawnienia — szczególnie w ramach subskrypcji — może nie być widocznych pełnych szczegółów ścieżki ataku. Jest to oczekiwane zachowanie mające na celu ochronę poufnych danych. Aby wyświetlić wszystkie szczegóły, upewnij się, że masz niezbędne uprawnienia.
Przejrzyj szczegóły węzła, w tym:
- MITRE ATT&CK taktyka i techniki: Zrozumienie metodologii ataków
- Czynniki ryzyka: Czynniki środowiskowe przyczyniające się do ryzyka
- Skojarzone zalecenia: Ulepszenia zabezpieczeń w celu rozwiązania problemu
Wybierz pozycję Szczegółowe informacje, aby wyświetlić skojarzone szczegółowe informacje dla tego węzła.
Wybierz pozycję Zalecenia, aby wyświetlić wskazówki umożliwiające podejmowanie działań za pomocą śledzenia stanu korygowania.
Wybierz zalecenie.
Po rozwiązaniu ścieżki ataku może upłynąć do 24 godzin, aby ścieżka ataku została usunięta z listy.
Korygowanie ścieżek ataków
Po zbadaniu ścieżki ataku i przeanalizowaniu jej ustaleń oraz rekomendacji, możesz zacząć ją naprawiać.
Aby skorygować ścieżkę ataku w portalu Azure:
Przejdź do Microsoft Defender dla Chmury>Attack path analysis.
Wybierz ścieżkę ataku.
Wybierz pozycję Korygowanie.
Wybierz zalecenie.
Po rozwiązaniu ścieżki ataku może upłynąć do 24 godzin, aby ścieżka ataku została usunięta z listy.
Usuń wszystkie zalecenia dotyczące ścieżki ataku
Analiza ścieżki ataku pozwala zobaczyć wszystkie rekomendacje dotyczące ścieżki ataku w jednym miejscu. Nie musisz sprawdzać każdego węzła pojedynczo.
Istnieją dwa rodzaje rekomendacji:
- Rekomendacje – Kroki naprawiające ścieżkę ataku.
- Dodatkowe rekomendacje – kroki zmniejszające ryzyko, ale nie całkowicie naprawiające ścieżki ataku.
Aby rozwiązać wszystkie zalecenia w portalu Azure:
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Attack path analysis.
Wybierz ścieżkę ataku.
Wybierz pozycję Korygowanie.
Rozwiń Dodatkowe zalecenia.
Wybierz zalecenie.
Po rozwiązaniu ścieżki ataku może upłynąć do 24 godzin, aby ścieżka ataku została usunięta z listy.
Aby rozwiązać wszystkie zalecenia w portalu Defender:
Zaloguj się do portalu Microsoft Defender.
Przejdź do Zarządzanie ekspozycją>Analiza ścieżki ataku.
Wybierz ścieżkę ataku.
Wybierz pozycję Korygowanie.
Note
Portal Defender zapewnia ulepszone śledzenie postępu korygowania i może korelować działania korygjące z szerszymi przepływami pracy zarządzania zdarzeniami i operacjami zabezpieczeń.
Rozwiń Dodatkowe zalecenia.
Wybierz zalecenie.
Po rozwiązaniu ścieżki ataku może upłynąć do 24 godzin, aby ścieżka ataku została usunięta z listy.
Ulepszone możliwości zarządzania ekspozycjami
Portal Defender udostępnia dodatkowe możliwości analizy ścieżki ataku za pośrednictwem zintegrowanej struktury zarządzania ekspozycjami:
- Zunifikowana korelacja incydentów: Ścieżki ataków są automatycznie skorelowane ze zdarzeniami zabezpieczeń w całym ekosystemie zabezpieczeń Microsoft.
- Cross-product insights: Dane ścieżki ataku są zintegrowane z wynikami z Ochrona punktu końcowego w usłudze Microsoft Defender, Microsoft Sentinel i innych rozwiązań zabezpieczeń Microsoft.
- Zaawansowana analiza zagrożeń: rozszerzony kontekst z kanałów informacyjnych analizy zagrożeń firmy Microsoft w celu lepszego zrozumienia wzorców ataków i zachowań aktorów.
- Zintegrowane przepływy pracy korygowania: usprawnione procesy korygowania, które mogą wyzwalać zautomatyzowane odpowiedzi w wielu narzędziach zabezpieczeń.
- Raportowanie kadry kierowniczej: ulepszone funkcje raportowania dla kierownictwa ds. zabezpieczeń z ocenami wpływu biznesowego.
Te możliwości zapewniają bardziej kompleksowy wgląd w stan zabezpieczeń i umożliwiają bardziej skuteczne reagowanie na potencjalne zagrożenia zidentyfikowane za pomocą analizy ścieżki ataku.
Dowiedz się więcej o ścieżkach ataków w Defender dla Chmury.