Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
rozwiązania zabezpieczające firmy Microsoft Exposure Management pomaga zarządzać powierzchnią ataku firmy i ryzykiem ekspozycji. Ścieżki ataku łączą zasoby i techniki, aby pokazać kompleksowe ścieżki, które osoby atakujące mogą tworzyć, aby uzyskać dostęp z punktu wejścia organizacji do zasobów krytycznych.
Uwaga
Jeśli używasz Microsoft Defender dla Chmury w portalu Azure, Defender dla Chmury również ma dedykowane środowisko analizy ścieżki ataku dla środowisk tylko w chmurze. Zobacz Eksplorator zabezpieczeń i ścieżki ataków w Microsoft Defender dla Chmury. Środowisko opisane w tym artykule obejmuje ścieżki ataków obejmujące różne obciążenia — punkty końcowe, chmurę i środowiska hybrydowe — w portalu Microsoft Defender.
Uwaga
Wartość ścieżek ataku zwiększa się na podstawie danych używanych jako źródło. Jeśli żadne dane nie są dostępne lub dane nie odzwierciedlają środowiska organizacji, ścieżki ataku mogą nie być wyświetlane. Ścieżki ataku mogą nie być w pełni reprezentatywne, jeśli nie masz licencji zdefiniowanych dla obciążeń zintegrowanych i reprezentowanych w ścieżce ataku lub jeśli nie zdefiniowano w pełni krytycznych zasobów.
Może zostać wyświetlona pusta strona „Ścieżka ataku”, ponieważ ten widok koncentruje się na pilnych zagrożeniach, a nie na scenariuszach eksploracyjnych.
Jak działają ścieżki ataków
-
Generowanie ścieżki ataku: Zarządzanie stopniem zagrożenia bezpieczeństwa automatycznie generuje ścieżki ataku na podstawie danych zebranych w zasobach i obciążeniach. Symuluje scenariusze ataków oraz identyfikuje luki w zabezpieczeniach i słabości, które osoba atakująca może wykorzystać. Kluczowe źródła danych obejmują Ochrona punktu końcowego w usłudze Microsoft Defender do danych urządzeń i punktów końcowych, Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender do kontekstu luk w zabezpieczeniach oraz Microsoft Defender dla Chmury do danych zasobów w chmurze.
- Liczba ścieżek ataku widocznych w portalu może się zmieniać ze względu na dynamiczny charakter środowisk IT. Nasz system dynamicznie generuje ścieżki ataku na podstawie warunków w czasie rzeczywistym środowiska każdego klienta. Zmiany, takie jak dodawanie lub usuwanie zasobów, aktualizacje konfiguracji, logowanie się lub wyłączanie użytkownika z maszyny, użytkownik dodany lub usunięty do grupy oraz implementacja nowej segmentacji sieci lub zasad zabezpieczeń, mogą mieć wpływ na liczbę i typy zidentyfikowanych ścieżek ataków.
- Takie podejście gwarantuje, że stan zabezpieczeń, który zapewniamy, jest zarówno dokładny, jak i odzwierciedla najnowszy stan środowiska, co zapewnia elastyczność wymaganą w dzisiejszych środowiskach IT.
-
Widoczność ścieżki ataku: widok wykresu ścieżki ataku używa danych grafu ekspozycji przedsiębiorstwa do wizualizowania ścieżki ataku, aby zrozumieć, jak mogą się rozwijać potencjalne zagrożenia.
- Umieszczenie wskaźnika myszy na każdym węźle i ikonie łącznika zawiera dodatkowe informacje na temat sposobu tworzenia ścieżki ataku. Na przykład od początkowej maszyny wirtualnej zawierającej klucze TLS/SSL aż po uprawnienia do kont magazynu.
- Mapa ekspozycji przedsiębiorstwa rozszerza sposób wizualizowania ścieżek ataków. Wraz z innymi danymi pokazuje wiele ścieżek ataku i punktów krytycznych, czyli węzłów tworzących wąskie gardła w grafie lub na mapie, w których zbiegają się ścieżki ataku. Wizualizuje dane ekspozycji, dzięki czemu można zobaczyć, jakie zasoby są zagrożone i gdzie należy nadać priorytet fokusowi.
- Zalecenia dotyczące zabezpieczeń: uzyskaj zalecenia umożliwiające podjęcie działań w celu ograniczenia potencjalnych ścieżek ataków.
-
Punkty zadławienia: pulpit nawigacyjny ścieżki ataku wyróżnia krytyczne zasoby, w których przecina się wiele ścieżek ataku, identyfikując je jako kluczowe luki w zabezpieczeniach.
- Identyfikacja: wyświetl listę punktów zadławienia na pulpicie nawigacyjnym ścieżki ataku.
- Grupowanie: Zarządzanie ekspozycją na zagrożenia bezpieczeństwa grupuje węzły wąskich gardeł, przez które prowadzi wiele ścieżek ataku lub w których się one przecinają w drodze do zasobu krytycznego.
- Strategiczne środki zaradcze: Widoczność punktów zadławień umożliwia strategiczne skupienie wysiłków zaradczych, ukierunkowanie na wiele ścieżek ataków przez zabezpieczenie tych krytycznych punktów.
- Promień wybuchu: umożliwia użytkownikom wizualne eksplorowanie ścieżek najwyższego ryzyka z poziomu punktu zadławienia. Zawiera szczegółową wizualizację pokazującą, w jaki sposób naruszenie jednego zasobu może wpłynąć na inne, umożliwiając zespołom ds. zabezpieczeń ocenę szerszych skutków ataku i skuteczniejsze określanie priorytetów strategii ograniczania ryzyka.
Ścieżki ataków w chmurze i w środowisku lokalnym
Ścieżki ataku w chmurze
Ścieżki ataków w chmurze ilustrują drogi, które przeciwnicy mogą wykorzystać do przemieszczania się lateralnego w środowisku — od zasobów udostępnionych na zewnątrz po wywarcie istotnego wpływu na to środowisko. Ułatwiają one zespołom ds. zabezpieczeń wizualizowanie i określanie priorytetów rzeczywistych zagrożeń na całej powierzchni ataków, koncentrując się na zewnętrznych zagrożeniach, które mogą być wykorzystywane przez przeciwników do naruszenia bezpieczeństwa organizacji. Dzięki integracji usługi Defender dla Chmury w portalu usługi Defender ścieżki ataków w chmurze zapewniają ulepszone możliwości wizualizacji i analizy w środowiskach Azure, AWS i GCP.
Ścieżki ataków w chmurze odzwierciedlają rzeczywiste, zewnętrzne i możliwe do wykorzystania zagrożenia, co pomaga ograniczyć hałas i działać szybciej. Ścieżki koncentrują się na zewnętrznych punktach wejścia oraz na tym, jak atakujący mogą przemieszczać się w środowisku, docierając do celów krytycznych dla działalności firmy.
Kompleksowe pokrycie chmury: ścieżki ataków rozszerzają wykrywanie zagrożeń w chmurze, aby objąć szeroką gamę zasobów w chmurze, w tym konta magazynu, kontenery, środowiska bezserwerowe, niechronione repozytoria, niezarządzane interfejsy API i agentów sztucznej inteligencji. Każda ścieżka ataku jest zbudowana na podstawie rzeczywistej, możliwej do wykorzystania słabości, takiej jak uwidocznione punkty końcowe, nieprawidłowo skonfigurowane ustawienia dostępu lub ujawnione poświadczenia, zapewniając, że zidentyfikowane zagrożenia odzwierciedlają rzeczywiste scenariusze ryzyka.
Zaawansowana weryfikacja: analizując dane konfiguracji chmury i przeprowadzając aktywne skanowanie osiągalności, system sprawdza, czy ekspozycje są dostępne spoza środowiska, zmniejszając liczbę fałszywie dodatnich wyników i podkreślając zagrożenia, które są rzeczywiste i możliwe do działania.
Lokalne ścieżki ataku
Ścieżki ataku są teraz zamykane automatycznie po dotarciu do zasobów gry końcowej (administratorzy domeny, administratorzy przedsiębiorstwa, administratorzy lub kontrolery domeny). Te zasoby zapewniają pełną kontrolę domeny w przypadku naruszenia zabezpieczeń. Wizualizacja i priorytetyzacja zagrożeń związanych ze ścieżką ataku dla infrastruktury lokalnej zapewnia spójną przejrzystość, umożliwiając zespołom ds. zabezpieczeń skupienie się na scenariuszach o dużym wpływie i zmniejszenie szumu.
Uwaga
W przypadku lokalnych ścieżek ataku w tym samym widoku może być czasami wyświetlana ścieżka ataku wyróżniona bez bezpośrednio skojarzonej rekomendacji. W tych scenariuszach ścieżki ataku są nadal generowane na podstawie obserwowanych sygnałów ryzyka, podczas gdy luki w zabezpieczeniach i zalecenia dotyczące zabezpieczeń związane z urządzeniami pozostają dostępne w obszarze Środowisko urządzeń dla określonego urządzenia biorącego udział w ścieżce ataku.
Wymagania wstępne
- Przejrzyj wymagane uprawnienia do pracy ze ścieżkami ataku.
- Wartość ścieżek ataku zwiększa się na podstawie danych używanych jako źródło. Jeśli żadne dane nie są dostępne lub dane nie odzwierciedlają środowiska organizacji, ścieżki ataku mogą nie być wyświetlane. Ścieżki ataku mogą nie być w pełni reprezentatywne:
- Jeśli nie masz licencji zdefiniowanych dla zintegrowanych obciążeń roboczych uwzględnionych na ścieżce ataku.
- Jeśli nie zdefiniujesz w pełni krytycznych zasobów.
- Może zostać wyświetlona pusta strona Ścieżka ataku w chmurze, ponieważ ścieżki ataków koncentrują się na rzeczywistych, zewnętrznych i możliwych do wykorzystania zagrożeniach, a nie na scenariuszach eksploracyjnych. Pomaga to zmniejszyć hałas i nadać priorytet nieuchronnym zagrożeniom.
Panel ścieżki ataku
Pulpit nawigacyjny zawiera ogólne omówienie wszystkich zidentyfikowanych ścieżek ataków w środowisku. Umożliwia zespołom ds. zabezpieczeń uzyskiwanie cennych informacji o typach zidentyfikowanych ścieżek, najważniejszych punktach wejścia, zasobach docelowych i nie tylko, pomagając efektywnie ustalać priorytety działań na rzecz ograniczania ryzyka. Omówienie obejmuje:
- Wykres ścieżek ataku w czasie
- Górne punkty zadławienia
- Najważniejsze scenariusze ścieżki ataku
- Główne cele
- Najważniejsze punkty wejścia
Wyświetlanie ścieżek ataku
Dostęp do ścieżek ataku można uzyskać na pulpicie nawigacyjnym ścieżek ataku lub wybierając pozycje Powierzchnia ataku>Ścieżka ataku.
Aby zmienić sposób wyświetlania ścieżek ataków, wybierz nazwę nagłówka, aby sortować według tej kolumny.
Ścieżki ataku grupy
Wybierz pozycję Grupuj , aby grupować według nazwy ścieżki ataku, punktu wejścia, typu punktu wejścia, typu docelowego, poziomu ryzyka, stanu, krytycznej wartości docelowej lub docelowej.
Wyświetl punkty zadławienia i promień wybuchu
- Przejdź do karty Choke points (Punkty choke), aby wyświetlić listę punktów dławień na pulpicie nawigacyjnym ścieżki ataku. Koncentrując się na tych punktach zadławienia, można zmniejszyć ryzyko, zajmując się zasobami o dużym wpływie, uniemożliwiając tym samym osobom atakującym postęp w różnych ścieżkach.
- Wybierz punkt zadławienia, aby otworzyć panel boczny, wybierz pozycję Wyświetl promień wybuchu i eksploruj ścieżki ataku z poziomu punktu zadławienia. Promień wybuchu zawiera szczegółową wizualizację pokazującą, jak naruszenie jednego zasobu może wpłynąć na inne. Dzięki temu zespoły ds. zabezpieczeń mogą oceniać szersze implikacje ataku i efektywniej ustalać priorytety strategii ograniczania ryzyka.
Badanie ścieżki ataku
- Wybierz określoną ścieżkę ataku, aby dokładniej ją zbadać pod kątem potencjalnych luk w zabezpieczeniach, które można wykorzystać.
- Na wykresie Ścieżka ataku umieść kursor nad ikoną węzła lub krawędzi (łącznika), aby wyświetlić dodatkowe informacje o sposobie tworzenia ścieżki ataku. Dzięki integracji Defender dla Chmury w portalu Defender można zobaczyć ścieżki ataków obejmujące wiele środowisk — na przykład ścieżkę ataku, która rozpoczyna się od naruszonej maszyny wirtualnej w chmurze, przewrotnie za pośrednictwem skojarzonej tożsamości i dociera do lokalnego kontrolera domeny. W portalu są wyświetlane te ścieżki hybrydowe w widoku wykresu. Możesz wybrać każdy węzeł, aby uzyskać szczegółowe informacje, i wykonać kroki korygowania dla każdej ekspozycji wzdłuż ścieżki.
Przejrzyj zalecenia
- Wybierz kartę Zalecenia , aby wyświetlić listę zaleceń z możliwością działania w celu ograniczenia zidentyfikowanych ścieżek ataku.
- Sortuj zalecenia według nagłówka lub wybierz określoną rekomendację, aby otworzyć ekran rekomendacji.
- Przejrzyj szczegóły zalecenia, a następnie wybierz pozycję Zarządzaj , aby skorygować zalecenie w prawidłowym interfejsie obciążenia.
Uwaga
W przypadku lokalnych ścieżek ataku w tym samym widoku może być czasami wyświetlana ścieżka ataku wyróżniona bez bezpośrednio skojarzonej rekomendacji. W tych scenariuszach ścieżki ataku są nadal generowane na podstawie obserwowanych sygnałów ryzyka, podczas gdy luki w zabezpieczeniach i zalecenia dotyczące zabezpieczeń związane z urządzeniami pozostają dostępne w obszarze Środowisko urządzeń dla określonego urządzenia biorącego udział w ścieżce ataku.
Wyświetlanie zasobu ścieżki ataku na mapie ekspozycji
Wybierz pozycje Powierzchnia ataku>, Ścieżka ataku>, Graf> i Widok na mapie.
Możesz również wyszukać i wybrać zasób w ścieżce ataku w obszarze Mapa i wybrać go. Możesz też wybrać pozycję Widok na mapie z zasobu ze spisu urządzeń.
Eksploruj połączenia w razie potrzeby.