Co to jest ochrona bezserwerowa?

Microsoft Defender dla Chmury, jako natywna dla chmury platforma ochrony aplikacji (CNAPP), zapewnia widoczność, ochronę i zarządzanie kondycją zabezpieczeń obciążeń bezserwerowych w środowiskach wielochmurowych. Rozszerza zasięg na Azure Web Apps, Azure Functions i Amazon Web Services (AWS) Lambda.

Ochrona bezserwerowa automatycznie wykrywa i inwentaryzuje aplikacje Web Apps, funkcje Azure Functions oraz funkcje AWS Lambda w Twoim środowisku. Po odnalezieniu Defender dla Chmury identyfikuje błędy konfiguracji, luki w zabezpieczeniach i niezabezpieczone zależności. Następnie udostępnia wskazówki dotyczące korygowania i ciągłą ocenę stanu, aby pomóc organizacjom zmniejszyć ryzyko w dynamicznych architekturach bezserwerowych.

Dowiedz się więcej o dostępności chmury dla tej funkcji.

Wymagania i dostępność ochrony bezserwerowej

Note

Od 18 sierpnia będą usuwane przestarzałe zalecenia. Ta zmiana może wpłynąć na twój wynik bezpieczeństwa, jeśli rekomendacje były dostępne w Twoich subskrypcjach. Aby utrzymać zasięg bezserwerowy dla swoich subskrypcji, pamiętaj, aby włączyć ochronę bezserwerową zgodnie z poniższymi krokami (rozliczenia mają zastosowanie).

Ochrona bezserwerowa jest dostępna w ramach planu Defender zarządzania stanem zabezpieczeń w chmurze (CSPM w usłudze Defender.

Aby włączyć ochronę bezserwerową, należy włączenie planu CSPM w usłudze Defender w ramach subskrypcji i włączenie składnika ochrony bezserwerowej tego planu.

Obecnie dostępne funkcje różnią się w zależności od portalu. W poniższej tabeli przedstawiono funkcje dostępne w każdym portalu:

Funkcja Portal usługi Defender dla Chmury Portal Defender
Proces wdrażania poprzez plan CSPM usługi Defender
Przeglądaj zalecenia dotyczące niewłaściwej konfiguracji
Tworzenie zapytań za pomocą Eksploratora zabezpieczeń w chmurze
Eksplorowanie obciążeń w spisie chmury
Badanie ścieżek ataku
Ocena luk w zabezpieczeniach -

Aby wyświetlić dostępność, zobacz Pomoc techniczna w chmurze.

Zobacz ograniczenia dotyczące zasobów bezserwerowych.

Zalety ochrony bezserwerowej

Usługa Defender dla Chmury rozszerza możliwości CSPM na obciążenia bezserwerowe, zapewniając ciągłą widoczność i ocenę ryzyka przy użyciu następujących funkcji:

  • Automatyczne odnajdywanie zasobów: Wykrywa wszystkie zasoby bezserwerowe (Azure Functions, Web Apps, AWS Lambda) i wyświetla je w ujednoliconym spisie.
  • Ciągła ocena stanu: ocenia konfiguracje pod kątem zagrożeń, takich jak publiczne punkty końcowe, słabe uwierzytelnianie i brakujące szyfrowanie.
  • Wykrywanie błędów konfiguracji: Podkreśla ryzyka w:
    • Kontrola dostępu: ogranicza narażenie sieci i wymusza uwierzytelnianie.
    • Tożsamość i uprawnienia: pomaga zapobiegać ruchowi bocznemu, eksfiltracji danych i nadużyciom uprawnień.
    • Integralność kodu: pomaga chronić przed nieautoryzowanymi zmianami kodu, takimi jak zagrożenia związane z obejściem podpisywania kodu lambda platformy AWS.
  • Ocena luk w zabezpieczeniach: skanuje pakiety funkcji pod kątem zależności podatnych na zagrożenia i udostępnia wskazówki dotyczące korygowania.
  • Analiza ścieżki ataku: mapuje potencjalne łańcuchy ataków, które obejmują zasoby bezserwerowe, dzięki czemu można określić priorytety problemów z wysokim ryzykiem.

Defender dla Chmury używa tych funkcji, aby ułatwić organizacjom zabezpieczanie obciążeń bezserwerowych w dynamicznych środowiskach chmury.

Poza tymi podstawowymi korzyściami zabezpieczenia bezserwerowe w Defender dla Chmury są zgodne z szerszą wizją CNAPP w celu zabezpieczenia aplikacji w całym cyklu życia.

Ochrona bezserwerowa jest również zintegrowana z portalem Defender. Ta integracja zapewnia widoczność wykrywania błędów konfiguracji, analizy ścieżki ataku oraz oceny luk w zabezpieczeniach w jednym interfejsie.

Wyświetl zalecenia dotyczące zabezpieczeń ochrony bezserwerowej.

Jak działa ochrona bezserwerowa

Ochrona bezserwerowa w Defender dla Chmury działa za pomocą kombinacji zautomatyzowanego odnajdywania, ciągłego monitorowania i oceny ryzyka. Po włączeniu planu programu CSPM w usłudze Defender i aktywowaniu składnika ochrony bezserwerowej usługa Defender dla Chmury skanuje środowisko chmury w celu zidentyfikowania wszystkich zasobów bezserwerowych, w tym usług Azure Web Apps, Azure Functions i AWS Lambda.

Po tym, jak Defender dla Chmury odkryje zasoby, stale monitoruje ich konfiguracje i środowiska uruchomieniowe. Ocenia te zasoby pod kątem zestawu najlepszych rozwiązań w zakresie zabezpieczeń i standardów zgodności w celu identyfikowania błędów konfiguracji, luk w zabezpieczeniach i niezabezpieczonych zależności. Po wykryciu ryzyka usługa Defender dla Chmury generuje zalecenia dotyczące zabezpieczeń ze szczegółowymi krokami korygowania, które pomogą Ci rozwiązać problemy.

Włącz ochronę bezserwerową dla swojego środowiska

Skorzystaj z poniższych kroków, aby włączyć ochronę bezserwerową dla każdego środowiska. Do zmiany ustawień CSPM w usłudze Defender potrzebujesz odpowiednich uprawnień.

Azure

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Ustawienia środowiska.

  3. Wybierz subskrypcję Azure, w której chcesz włączyć ochronę bezserwerową.

  4. Wybierz CSPM w usłudze Defender i włącz przełącznik ochrony bezserwerowej.

    Zrzut ekranu pokazujący komponent ochrony bezserwerowej włączony w ustawieniach planu CSPM w usłudze Defender dla subskrypcji Azure.

  5. Wybierz Zapisz i zamknij.

Powtórz te kroki dla każdej subskrypcji platformy Azure, która wymaga obsługi bezserwerowej.

AWS

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Ustawienia środowiska.

  3. Wybierz połączone konto AWS, na którym chcesz włączyć ochronę bezserwerową.

  4. Wybierz CSPM w usłudze Defender i włącz przełącznik ochrony bezserwerowej.

    Zrzut ekranu pokazujący komponent ochrony bezserwerowej włączony w konfiguracji planu CSPM w usłudze Defender dla połączonego konta AWS.

  5. Wybierz Zapisz i zamknij.

Powtórz te kroki dla każdego połączonego konta AWS, które wymaga zasięgu bezserwerowego.

Inventory

Usługa Defender dla Chmury udostępnia ujednolicony spis wszystkich odnalezionych zasobów bezserwerowych, dzięki czemu można je łatwo wyświetlać i zarządzać nimi. Strona spisu zawiera szczegółowe informacje, takie jak nazwy zasobów, typy, lokalizacje i skojarzone ustalenia zabezpieczeń. Po prostu przefiltruj wyniki na podstawie typu zasobu, aby skoncentrować się na funkcjach Web Apps, Azure Functions lub AWS Lambda.

Strona spisu zasobów w chmurze przefiltrowana pod kątem zasobów bezserwerowych, pokazująca wpisy Azure Web Apps, Azure Functions i AWS Lambda.

Po przefiltraniu wyników wybierz zasób, aby wyświetlić szczegółowe informacje o stanie zabezpieczeń, w tym aktywne zalecenia dotyczące zabezpieczeń i ich poziomy ważności.

Strona szczegółów zasobu dla obciążenia bezserwerowego przedstawiająca stan zabezpieczeń, aktywne zalecenia i informacje o poziomie ważności.
Możesz również przejrzeć zalecenia dotyczące zabezpieczeń powiązane z poszczególnymi zasobami, aby ustalić priorytety działań naprawczych na podstawie poziomu ważności ustaleń.

Dowiedz się, jak korygować zalecenia dotyczące zabezpieczeń.

Eksplorator bezpieczeństwa w chmurze

Defender dla Chmury Cloud Security Explorer udostępnia zaawansowane funkcje filtrowania i zapytań, dzięki czemu można analizować stan zabezpieczeń zasobów bezserwerowych. Zapytania niestandardowe można tworzyć, aby zidentyfikować określone błędy konfiguracji lub luki w zabezpieczeniach w obciążeniach bezserwerowych.

Zrzut ekranu przedstawiający stronę Eksploratora zabezpieczeń w chmurze z wprowadzonym zapytaniem specyficznym dla ochrony bezserwerowej.

Dowiedz się, jak tworzyć zapytania za pomocą Eksploratora zabezpieczeń w chmurze.

Limitations

Zasoby bezserwerowe, które nie kwalifikują się do oceny luk w zabezpieczeniach, obejmują:

  • Aplikacje Web Apps i aplikacje funkcji, które nie mają stanu zasilania „Uruchomiono”.
  • Web Apps i aplikacje funkcjonalne, które mają wyłączony dostęp do sieci publicznej.
  • Web Apps i aplikacje funkcjonalne z następującymi wartościami typu:
    • app,migration
    • functionapp,botapp
    • app,linux,aspiredashboard
    • app,container,xenon
    • app,botapp
    • app,linux,Kubernetes
    • app,functionapp,windows
    • functionapp,linux,container,Kubernetes
    • app,linux,container,Kubernetes
    • app,xenon
    • functionapp,linux,Kubernetes
    • app,functionapp