Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender dla Chmury, jako natywna dla chmury platforma ochrony aplikacji (CNAPP), zapewnia widoczność, ochronę i zarządzanie kondycją zabezpieczeń obciążeń bezserwerowych w środowiskach wielochmurowych. Rozszerza zasięg na Azure Web Apps, Azure Functions i Amazon Web Services (AWS) Lambda.
Ochrona bezserwerowa automatycznie wykrywa i inwentaryzuje aplikacje Web Apps, funkcje Azure Functions oraz funkcje AWS Lambda w Twoim środowisku. Po odnalezieniu Defender dla Chmury identyfikuje błędy konfiguracji, luki w zabezpieczeniach i niezabezpieczone zależności. Następnie udostępnia wskazówki dotyczące korygowania i ciągłą ocenę stanu, aby pomóc organizacjom zmniejszyć ryzyko w dynamicznych architekturach bezserwerowych.
Dowiedz się więcej o dostępności chmury dla tej funkcji.
Wymagania i dostępność ochrony bezserwerowej
Note
Od 18 sierpnia będą usuwane przestarzałe zalecenia. Ta zmiana może wpłynąć na twój wynik bezpieczeństwa, jeśli rekomendacje były dostępne w Twoich subskrypcjach. Aby utrzymać zasięg bezserwerowy dla swoich subskrypcji, pamiętaj, aby włączyć ochronę bezserwerową zgodnie z poniższymi krokami (rozliczenia mają zastosowanie).
Ochrona bezserwerowa jest dostępna w ramach planu Defender zarządzania stanem zabezpieczeń w chmurze (CSPM w usłudze Defender.
Aby włączyć ochronę bezserwerową, należy włączenie planu CSPM w usłudze Defender w ramach subskrypcji i włączenie składnika ochrony bezserwerowej tego planu.
Obecnie dostępne funkcje różnią się w zależności od portalu. W poniższej tabeli przedstawiono funkcje dostępne w każdym portalu:
| Funkcja | Portal usługi Defender dla Chmury | Portal Defender |
|---|---|---|
| Proces wdrażania poprzez plan CSPM usługi Defender | ||
| Przeglądaj zalecenia dotyczące niewłaściwej konfiguracji | ||
| Tworzenie zapytań za pomocą Eksploratora zabezpieczeń w chmurze | ||
| Eksplorowanie obciążeń w spisie chmury | ||
| Badanie ścieżek ataku | ||
| Ocena luk w zabezpieczeniach | - |
Aby wyświetlić dostępność, zobacz Pomoc techniczna w chmurze.
Zobacz ograniczenia dotyczące zasobów bezserwerowych.
Zalety ochrony bezserwerowej
Usługa Defender dla Chmury rozszerza możliwości CSPM na obciążenia bezserwerowe, zapewniając ciągłą widoczność i ocenę ryzyka przy użyciu następujących funkcji:
- Automatyczne odnajdywanie zasobów: Wykrywa wszystkie zasoby bezserwerowe (Azure Functions, Web Apps, AWS Lambda) i wyświetla je w ujednoliconym spisie.
- Ciągła ocena stanu: ocenia konfiguracje pod kątem zagrożeń, takich jak publiczne punkty końcowe, słabe uwierzytelnianie i brakujące szyfrowanie.
-
Wykrywanie błędów konfiguracji: Podkreśla ryzyka w:
- Kontrola dostępu: ogranicza narażenie sieci i wymusza uwierzytelnianie.
- Tożsamość i uprawnienia: pomaga zapobiegać ruchowi bocznemu, eksfiltracji danych i nadużyciom uprawnień.
- Integralność kodu: pomaga chronić przed nieautoryzowanymi zmianami kodu, takimi jak zagrożenia związane z obejściem podpisywania kodu lambda platformy AWS.
- Ocena luk w zabezpieczeniach: skanuje pakiety funkcji pod kątem zależności podatnych na zagrożenia i udostępnia wskazówki dotyczące korygowania.
- Analiza ścieżki ataku: mapuje potencjalne łańcuchy ataków, które obejmują zasoby bezserwerowe, dzięki czemu można określić priorytety problemów z wysokim ryzykiem.
Defender dla Chmury używa tych funkcji, aby ułatwić organizacjom zabezpieczanie obciążeń bezserwerowych w dynamicznych środowiskach chmury.
Poza tymi podstawowymi korzyściami zabezpieczenia bezserwerowe w Defender dla Chmury są zgodne z szerszą wizją CNAPP w celu zabezpieczenia aplikacji w całym cyklu życia.
Ochrona bezserwerowa jest również zintegrowana z portalem Defender. Ta integracja zapewnia widoczność wykrywania błędów konfiguracji, analizy ścieżki ataku oraz oceny luk w zabezpieczeniach w jednym interfejsie.
Wyświetl zalecenia dotyczące zabezpieczeń ochrony bezserwerowej.
Jak działa ochrona bezserwerowa
Ochrona bezserwerowa w Defender dla Chmury działa za pomocą kombinacji zautomatyzowanego odnajdywania, ciągłego monitorowania i oceny ryzyka. Po włączeniu planu programu CSPM w usłudze Defender i aktywowaniu składnika ochrony bezserwerowej usługa Defender dla Chmury skanuje środowisko chmury w celu zidentyfikowania wszystkich zasobów bezserwerowych, w tym usług Azure Web Apps, Azure Functions i AWS Lambda.
Po tym, jak Defender dla Chmury odkryje zasoby, stale monitoruje ich konfiguracje i środowiska uruchomieniowe. Ocenia te zasoby pod kątem zestawu najlepszych rozwiązań w zakresie zabezpieczeń i standardów zgodności w celu identyfikowania błędów konfiguracji, luk w zabezpieczeniach i niezabezpieczonych zależności. Po wykryciu ryzyka usługa Defender dla Chmury generuje zalecenia dotyczące zabezpieczeń ze szczegółowymi krokami korygowania, które pomogą Ci rozwiązać problemy.
Włącz ochronę bezserwerową dla swojego środowiska
Skorzystaj z poniższych kroków, aby włączyć ochronę bezserwerową dla każdego środowiska. Do zmiany ustawień CSPM w usłudze Defender potrzebujesz odpowiednich uprawnień.
Azure
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Ustawienia środowiska.
Wybierz subskrypcję Azure, w której chcesz włączyć ochronę bezserwerową.
Wybierz CSPM w usłudze Defender i włącz przełącznik ochrony bezserwerowej.
Wybierz Zapisz i zamknij.
Powtórz te kroki dla każdej subskrypcji platformy Azure, która wymaga obsługi bezserwerowej.
AWS
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Ustawienia środowiska.
Wybierz połączone konto AWS, na którym chcesz włączyć ochronę bezserwerową.
Wybierz CSPM w usłudze Defender i włącz przełącznik ochrony bezserwerowej.
Wybierz Zapisz i zamknij.
Powtórz te kroki dla każdego połączonego konta AWS, które wymaga zasięgu bezserwerowego.
Inventory
Usługa Defender dla Chmury udostępnia ujednolicony spis wszystkich odnalezionych zasobów bezserwerowych, dzięki czemu można je łatwo wyświetlać i zarządzać nimi. Strona spisu zawiera szczegółowe informacje, takie jak nazwy zasobów, typy, lokalizacje i skojarzone ustalenia zabezpieczeń. Po prostu przefiltruj wyniki na podstawie typu zasobu, aby skoncentrować się na funkcjach Web Apps, Azure Functions lub AWS Lambda.
Po przefiltraniu wyników wybierz zasób, aby wyświetlić szczegółowe informacje o stanie zabezpieczeń, w tym aktywne zalecenia dotyczące zabezpieczeń i ich poziomy ważności.
Możesz również przejrzeć zalecenia dotyczące zabezpieczeń powiązane z poszczególnymi zasobami, aby ustalić priorytety działań naprawczych na podstawie poziomu ważności ustaleń.
Dowiedz się, jak korygować zalecenia dotyczące zabezpieczeń.
Eksplorator bezpieczeństwa w chmurze
Defender dla Chmury Cloud Security Explorer udostępnia zaawansowane funkcje filtrowania i zapytań, dzięki czemu można analizować stan zabezpieczeń zasobów bezserwerowych. Zapytania niestandardowe można tworzyć, aby zidentyfikować określone błędy konfiguracji lub luki w zabezpieczeniach w obciążeniach bezserwerowych.
Dowiedz się, jak tworzyć zapytania za pomocą Eksploratora zabezpieczeń w chmurze.
Limitations
Zasoby bezserwerowe, które nie kwalifikują się do oceny luk w zabezpieczeniach, obejmują:
- Aplikacje Web Apps i aplikacje funkcji, które nie mają stanu zasilania „Uruchomiono”.
- Web Apps i aplikacje funkcjonalne, które mają wyłączony dostęp do sieci publicznej.
- Web Apps i aplikacje funkcjonalne z następującymi wartościami typu:
app,migrationfunctionapp,botappapp,linux,aspiredashboardapp,container,xenonapp,botappapp,linux,Kubernetesapp,functionapp,windowsfunctionapp,linux,container,Kubernetesapp,linux,container,Kubernetesapp,xenonfunctionapp,linux,Kubernetesapp,functionapp
Treści powiązane
Zalecenia dotyczące naprawy w Microsoft Defender dla Chmury
Tworzenie zapytań za pomocą Eksploratora zabezpieczeń w chmurze