Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este guia descreve como usar soluções de segurança da Microsoft para ajudar a proteger o Amazon Web Services (AWS) aplicando controles de defesa detalhada que se alinham aos princípios de Confiança Zero. Essas soluções ajudam a garantir visibilidade, imposição e proteção consistentes em seu ambiente do AWS.
O diagrama a seguir resume como os ambientes do AWS podem se beneficiar dos componentes de segurança da Microsoft.
Baixe um arquivo PowerPoint desse diagrama.
Microsoft Entra ID
A ID do Microsoft Entra é uma solução de gerenciamento de acesso e identidade centralizada baseada em nuvem que pode ajudar a proteger e proteger contas e ambientes do AWS. O SSO (logon único) contínuo do Microsoft Entra dá suporte à maioria dos aplicativos e plataformas que seguem padrões comuns de autenticação da Web, incluindo a AWS. As contas da AWS que dão suporte a cargas de trabalho críticas e informações altamente confidenciais precisam de forte proteção de identidade e controle de acesso. A ID do Microsoft Entra verifica explicitamente cada solicitação de acesso e impõe acesso de privilégios mínimos aos recursos do AWS. Adicione a ID do Microsoft Entra à AWS para fornecer gerenciamento de identidade centralizado e controles de segurança aprimorados.
As organizações da AWS que usam a ID do Microsoft Entra para o Microsoft 365 ou a identidade de nuvem híbrida e a proteção de acesso podem implantar de forma rápida e fácil a ID do Microsoft Entra para contas do AWS, muitas vezes sem incorrer em custos extras.
A ID do Microsoft Entra fornece vários recursos para integração direta com o AWS:
Identidades centralizadas: Combine a federação da ID do Microsoft Entra com o Centro de Identidade e Gerenciamento de Acesso (IAM) do AWS para impor o princípio de Confiança Zero de nunca confiar, sempre verifique se há acesso ao AWS. A ID do Microsoft Entra fornece segurança aprimorada, experiência aprimorada do usuário, controle de acesso centralizado e SSO em soluções de autenticação herdadas, tradicionais e modernas.
Automação do ciclo de vida: Depois de habilitar o SSO, automatize o gerenciamento do ciclo de vida do usuário usando fluxos de trabalho de RH (recursos humanos integrados). Mapeie as associações de grupo do Microsoft Entra ID para funções AWS para que os usuários recebam automaticamente as permissões apropriadas do AWS com base em suas atribuições de grupo.
Impor autenticação forte: Use o Acesso Condicional do Microsoft Entra para impor o princípio de Confiança Zero para verificar explicitamente as entradas do AWS. Você pode exigir autenticação forte usando a MFA (autenticação multifator) do Microsoft Entra ou integrar-se a soluções de parceiros da Associação de Segurança Inteligente da Microsoft .
Por exemplo, se você precisar de MFA em cada entrada, a ID do Microsoft Entra avaliará cada tentativa em relação às suas políticas e solicitará ao usuário autenticação extra ou rejeitará a tentativa antes de conceder acesso ao AWS. Essa abordagem reduz o risco de sequestro de conta. Você também pode impor outros fatores, como nível de risco, localização de rede e conformidade do dispositivo, para garantir que apenas dispositivos gerenciados e íntegros possam acessar seus recursos da AWS.
Proteção contra IDs do Microsoft Entra: Melhore a proteção contra ataques baseados em identidade implementando detecção em tempo real, avaliação contínua de risco e correção de entradas arriscadas e comportamento incomum do usuário. Combine a Proteção de ID com políticas de Acesso Condicional para detectar se uma conta está associada a atividades suspeitas, como credenciais vazadas na dark web. Imponha controles mais rígidos automaticamente ou desative a conta.
Microsoft Entra Privileged Identity Management (PIM): habilite acesso just-in-time e de privilégio mínimo para controlar o acesso administrativo a funções da AWS. Essas medidas reduzem o acesso permanente e limitam a exposição a ataques. Use o PIM para atribuir usuários a um grupo do Microsoft Entra que corresponda a uma função de administrador do AWS em vez de conceder permissões de administrador diretamente. Você pode configurar essa associação de grupo como qualificada, o que significa que ela só está ativa quando o usuário precisa. O PIM registra ativações e requer aprovação para elas. Você pode expandir o PIM para qualquer permissão delegada controlando o acesso a grupos personalizados criados para conceder acesso às funções do AWS.
Governança de identidade: Estenda os recursos de governança do Microsoft Entra para a AWS. Permitir que os usuários solicitem acesso ao AWS usando pacotes de acesso à ID do Microsoft Entra que têm atribuições limitadas por tempo e fluxos de trabalho de aprovação. Realize revisões periódicas de acesso para remover acessos em excesso ou permanentes e reduzir o risco. Essas revisões de acesso também simplificam os relatórios e ajudam a demonstrar a conformidade regulatória.
Identidades de carga de trabalho: Use Microsoft Entra federação de identidade de carga de trabalho para dar suporte à confiança bidirecional multinuvem sem credenciais estáticas. Cargas de trabalho baseadas no Azure podem usar tokens de curta duração aceitos pela AWS para assumir funções do AWS IAM. Essa direção evita chaves de acesso estáticas do AWS. Cargas de trabalho baseadas em AWS, como instâncias do Amazon EC2 e funções do AWS Lambda, podem trocar tokens OIDC (OpenID Connect) emitidos por um provedor de identidade externo no AWS (por exemplo, Amazon Cognito) por tokens de acesso da plataforma de identidade da Microsoft. Eles usam esses tokens de acesso para chamar recursos e APIs do Azure, como Azure Functions protegidas pela plataforma de identidade da Microsoft. Essa abordagem evita segredos de cliente do Azure armazenados. Em ambas as direções, a federação minimiza o risco de credenciais vazadas. Ele verifica todas as solicitações de acesso em tempo real e rege as identidades centralmente. Para ver as etapas de configuração, consulte Federação de identidade da carga de trabalho.
Use o Microsoft Entra como o plano de identidade da AWS para obter uma posição de segurança de identidade unificada em seu ambiente multinuvem. Os usuários têm uma identidade, uma política de autenticação forte e um local centralizado em que você pode revogar o acesso quando eles saem. Essa abordagem fecha as lacunas que são criadas por contas isoladas. Para obter mais informações e instruções detalhadas, consulte o Microsoft Entra IAM para AWS.
Microsoft Defender para Aplicativos de Nuvem
O Microsoft Defender para Aplicativos de Nuvem fornece proteção aprimorada para aplicativos SaaS (software como serviço). Ele adiciona uma camada dinâmica de segurança a atividades e dados do usuário em aplicativos de nuvem. Ele fornece os seguintes recursos para ajudá-lo a monitorar e proteger os dados do aplicativo de nuvem:
Funcionalidade fundamental do agente de segurança de acesso à nuvem, incluindo descoberta de TI de sombra, visibilidade do uso do aplicativo de nuvem, proteção aprimorada contra ameaças baseadas em aplicativos de qualquer lugar na nuvem e avaliações de proteção de informações e conformidade.
Recursos de gerenciamento de postura de segurança SaaS que permitem às equipes de segurança melhorar a postura de segurança da organização.
Proteção avançada contra ameaças como parte da solução de detecção e resposta estendida da Microsoft. Esse recurso correlaciona sinais e visibilidade em toda a cadeia completa de ataques cibernéticos avançados.
Proteção de aplicativo para aplicativo que estende os principais cenários de ameaça para aplicativos habilitados para OAuth (Autorização Aberta) que têm permissões e privilégios para dados e recursos críticos.
Conecte o AWS ao Defender para Aplicativos de Nuvem para ajudar a proteger seus ativos e detectar possíveis ameaças. Essa configuração monitora as atividades administrativas e de entrada e envia alertas sobre as seguintes ameaças:
- Possíveis ataques de força bruta
- Uso mal-intencionado de contas de usuário com privilégios
- Exclusões incomuns de máquinas virtuais (VM)
- Buckets de armazenamento expostos publicamente
O Defender para Aplicativos de Nuvem ajuda a proteger ambientes da AWS contra abuso de recursos de nuvem, contas comprometidas, ameaças internas, vazamento de dados, configuração incorreta de recursos e controle de acesso insuficiente. Ele impõe Confiança Zero no nível da sessão e do aplicativo. Depois que um usuário se autentica na AWS, o Defender para Aplicativos de Nuvem continua monitorando e validando suas ações.
O AWS com o Defender para Aplicativos de Nuvem oferece os seguintes benefícios:
Visibilidade das atividades: O Defender para Aplicativos de Nuvem consolida as ações de usuário e administrador do AWS em um único log de atividades. Você pode filtrar e pesquisar em todos os aplicativos de nuvem de uma interface. Por exemplo, você pode consultar Mostrar todas as atividades do Console de Gerenciamento do AWS pelo usuário X nas últimas 24 horas. Essa funcionalidade dá suporte a investigações e fornece entrada para detecção de anomalias.
Políticas de detecção de anomalias: O Defender para Aplicativos de Nuvem monitora continuamente as atividades dos usuários. Ele usa UEBA (análise de comportamento de usuário e entidade) e aprendizado de máquina para aprender e entender o comportamento típico de seus usuários. Ele dispara alertas sobre desvios para detectar ameaças na nuvem, contas comprometidas, insiders mal-intencionados e ransomware. Considere os seguintes exemplos de anomalias:
Viagem impossível: Um usuário entra na AWS dos EUA e, em seguida, 30 minutos depois entra da Rússia. Essa atividade indica uma conta comprometida e dispara um alerta.
Atividade de um endereço IP arriscado ou proxy anônimo: Um usuário normalmente acessa a AWS de um intervalo de endereços IP conhecido, mas, de repente, se conecta a partir de um nó do Tor.
Atividade administrativa incomum: Um usuário exclui um número incomum de VMs ou altera as configurações de registro em log que normalmente não modificam.
Downloads ou exclusões em massa: Um usuário tenta baixar um grande número de objetos do Amazon Simple Storage Service (S3) ou excluir muitos recursos em um curto período de tempo. Esse comportamento pode indicar ações de sabotagem ou limpeza por um invasor.
Cada anomalia detectada gera um alerta no Defender para Aplicativos de Nuvem. Essas detecções baseadas em comportamento identificam atividades que as detecções baseadas em assinatura não conseguem detectar.
Imposição e governança da política: Defina políticas que tomam medidas automatizadas. Você pode criar políticas para cenários específicos, como Alerta e suspender o usuário se ele excluir mais de cinco instâncias do Amazon Elastic Compute Cloud (EC2) dentro de 10 minutos ou se qualquer bucket do Amazon S3 se tornar público, notificar a equipe de segurança e, opcionalmente, reverter a ACL (lista de controle de acesso).
A plataforma inclui políticas de arquivo para detectar quando os buckets do Amazon S3 se tornam publicamente disponíveis e políticas de atividade para alterações críticas, como modificações de ACL de rede ou IAM do AWS. Muitas políticas estão disponíveis como modelos que você pode habilitar. O Defender para Aplicativos de Nuvem pode corrigir problemas automaticamente por meio de chamadas à API. Essas ações automatizadas impõem a segurança quase em tempo real e geralmente reduzem problemas mais rapidamente do que a intervenção manual. Considere as seguintes ações de governança de exemplo:
Suspenda o usuário: Suspenda o usuário da ID do Microsoft Entra, que bloqueia o acesso ao AWS por meio da identidade de federação.
Exigir reautenticação: Desconecte o usuário do AWS e force-o a entrar novamente por meio da ID do Microsoft Entra com a MFA se o Defender para Aplicativos de Nuvem considerar a sessão arriscada.
Notifique o usuário: Envie um alerta pop-up ou email para informar a um usuário que sua ação viola a política, como você violou a política baixando 1.000 registros do Amazon S3. Essa abordagem dá aos participantes do programa um empurrão suave e ajuda a sinalizar violações acidentais de políticas.
Torne o bucket do Amazon S3 privado: Remova o acesso público de um bucket do Amazon S3 por meio da API do AWS quando uma política é disparada.
Remover colaborador: Remova automaticamente um colaborador externo. Por exemplo, essa ação poderá ocorrer se alguém compartilhar um bucket do Amazon S3 com uma conta externa.
Controle de sessão (intervenção em tempo real): O controle de aplicativo de Acesso Condicional roteia o tráfego do usuário por meio do Defender para Aplicativos de Nuvem e do Acesso Condicional para bloquear ou monitorar ações específicas ativamente em tempo real. Por exemplo, se um usuário tentar baixar arquivos do AWS em um dispositivo não gerenciado, o controle de sessão poderá impedir o download ou exibir uma mensagem de aviso. A plataforma também pode aplicar políticas de Prevenção contra Perda de Dados do Microsoft Purview para impedir a exfiltração de dados, como bloquear tentativas de copiar chaves secretas ou padrões específicos por meio do console.
Para obter mais informações sobre como conectar ambientes do AWS ao Defender para Aplicativos de Nuvem, consulte Proteger seu ambiente do AWS.
Microsoft Defender para Nuvem
Configurações incorretas ou vulnerabilidades em recursos de nuvem podem expor seu ambiente a maus atores. O Microsoft Defender para Nuvem é uma CNAPP (plataforma de proteção de aplicativo nativo de nuvem). Ele fornece o Microsoft Defender gerenciamento da postura de segurança na nuvem (CSPM) e as CWPPs (plataformas de proteção de carga de trabalho na nuvem) para seu ambiente do AWS. Ele verifica continuamente as fraquezas e recomenda correções usando controles de defesa em profundidade. Ele também fornece visibilidade multicloud unificada da postura de segurança no Azure, na AWS e no Google Cloud Platform (GCP).
O Defender para Nuvem fornece os seguintes recursos:
O GPSN do Defender é uma camada de higiene de configuração que apresenta ações que você pode executar para ajudar a evitar violações. Ao reduzir configurações incorretas, você reduz a superfície de ataque disponível para adversários.
Um CWPP fornece proteção para servidores, contêineres, armazenamento, bancos de dados, operações de desenvolvimento (DevOps), IA e outras cargas de trabalho.
O suporte do AWS nativo do Defender para Nuvem oferece os seguintes benefícios:
CSPM do Defender: Quando você conecta contas do AWS ao Defender para Nuvem, ele começa imediatamente a avaliar seus recursos do AWS em relação às práticas recomendadas e aos parâmetros de comparação conhecidos. Ele usa o Microsoft Cloud Security Benchmark, que é uma estrutura unificada que inclui controles para a AWS. A avaliação verifica se há problemas comuns de segurança, como os seguintes exemplos:
- Buckets públicos do Amazon S3
- Usuários do IAM do AWS sem MFA
- Grupos de segurança excessivamente permissivos
- Painéis do Kubernetes expostos em clusters do Amazon Elastic Kubernetes Service (EKS)
O Defender para Nuvem relata cada problema como uma recomendação no portal do Azure. Essas recomendações contribuem para uma pontuação segura que fornece uma medida quantificável de sua postura de segurança e conformidade da AWS.
CSPM fundamental: O CSPM básico fornece inventário unificado de ativos, recomendações de proteção para seus recursos do AWS e automação de fluxo de trabalho para corrigir configurações incorretas. Ele inclui recursos de visualização e relatório. O Defender para Nuvem fornece esses recursos básicos do CSPM multinuvem sem custo.
GPSN do Defender: o GPSN do Defender fornece recursos avançados de gerenciamento de postura e insights de cargas de trabalho sem agente, incluindo ativos críticos.
Grafo de segurança na nuvem e priorização de risco: Usa metadados de recursos do AWS, funções de IAM do AWS, políticas e redes para criar contexto de exploração em serviços da AWS, como Amazon EC2, Amazon S3, AWS IAM e Amazon VPC. Correlaciona o contexto de exploração com identidades e permissões.
Análise de caminho de ataque (APA): Detecta cadeias de ataque de várias etapas na AWS, como um ataque que progride de uma instância pública do Amazon EC2 por meio do escalonamento de função do IAM da AWS para o acesso ao bucket do Amazon S3. Visualiza caminhos de ataque e fornece correção de quebra de caminho para configurações incorretas específicas da AWS.
Cloud Security Explorer: consulta a postura da AWS usando filtros baseados em grafo, como Amazon EC2 exposto à Internet com função do AWS IAM anexada concedendo gravação no Amazon S3.
Exposição de identidade e permissão: avalia funções, políticas e permissões efetivas do AWS IAM. Destaca combinações tóxicas, como funções excessivamente permissivas e exposição pública.
Gerenciamento de postura de segurança de dados (DSPM): Usa regras de classificação internas para verificar buckets do Amazon S3 e bancos de dados do RDS (Amazon Relational Database Service), como Aurora, PostgreSQL, MySQL, MariaDB, SQL Server e Oracle SE2.
Correlação do caminho de ataque de várias nuvens: Correlaciona identidades e recursos do AWS com o Azure e o GCP para identificar cadeias de exploração entre nuvens.
Governança e conformidade: Usa ferramentas para avaliar sua conformidade de segurança com uma ampla gama de parâmetros de comparação e padrões regulatórios. A Microsoft fornece políticas internas para a AWS que abrangem padrões como As Práticas Recomendadas de Segurança Fundamental do AWS Standard e o Padrão de Segurança de Dados do Setor de Cartões de Pagamento (PCI-DSS). Você também pode adicionar políticas de segurança personalizadas para sua organização, setor ou região para acompanhar a conformidade do AWS.
CWPPs: O Defender para Nuvem fornece planos de proteção de carga de trabalho para várias cargas de trabalho do AWS.
Servidores (VMs no Amazon EC2): Quando você habilita o Defender para Servidores para uma conta do AWS, o Defender para Nuvem integra suas instâncias do Amazon EC2 (Windows ou Linux) para proteção avançada contra ameaças. Esse processo inclui uma licença integrada para o Microsoft Defender para Endpoint. As VMs integradas ao sistema recebem recursos de EDR (detecção e resposta de endpoint), incluindo monitoramento de integridade de arquivo, varredura de malware, monitoramento de comportamento e avaliação de vulnerabilidade. O verificador de vulnerabilidades relata vulnerabilidades de sistema operacional e software ao Defender para Nuvem. O Defender para Endpoint relata ameaças de endpoint, como comportamento de ransomware ou atividade suspeita de processo. O Defender para Nuvem exibe todas as descobertas como alertas de segurança. Para obter mais informações, consulte Defender para Servidores.
Contêineres: O Microsoft Defender para Contêineres pode proteger clusters de Kubernetes executados na AWS, incluindo o Amazon EKS. A proteção funciona implantando agentes de Kubernetes habilitados para o Azure Arc e a extensão do Defender no cluster. O Defender para Contêineres fornece verificação de vulnerabilidade de imagem para imagens de contêiner. Ele fornece detecção de ameaças em tempo de execução para clusters, que identifica a atividade de processo suspeito em contêineres e operações de mineração de criptografia. A solução monitora a conformidade da política do Kubernetes e os logs do plano de controle do Kubernetes para eventos suspeitos. Para obter mais informações, consulte Defender para Contêineres.
Bancos de dados: O Defender para Nuvem dá suporte a servidores SQL que são executados no Amazon EC2 e Amazon RDS Custom. Ele fornece recursos para verificação de avaliação de vulnerabilidade, como verificar se há configurações incorretas ou patches ausentes. Ele também fornece proteção avançada contra ameaças para SQL, que detecta consultas anômalas e tentativas de injeção de SQL e apresenta os alertas. Para obter mais informações, consulte o Defender para SQL.
O Defender para Nuvem estende a filosofia de segurança por design para a AWS por meio de proteção de ambiente, gerenciamento de vulnerabilidades e detecção de ameaças em uma solução. Para obter mais informações sobre como proteger cargas de trabalho no AWS, consulte Conectar sua conta do AWS e atribuir padrões de conformidade regulatória no Defender para Nuvem.
Microsoft Purview
Os dados são o destino principal para invasores e um ativo principal que você deve proteger para conformidade. Em um ambiente multinuvem, os dados podem residir em qualquer lugar, incluindo bancos de dados SQL do Azure, arquivos locais, buckets do Amazon S3 ou bancos de dados AWS.
O Microsoft Purview fornece uma solução de governança de dados unificada que identifica quais dados existem no AWS, onde residem e quão confidenciais eles são. Uma abordagem de defesa detalhada precisa dessas informações porque informa as medidas de proteção necessárias na camada de dados, como criptografia, prevenção contra perda de dados e controles de acesso. O Microsoft Purview permite impor princípios de Confiança Zero para dados. O Microsoft Purview também dá suporte à conformidade regulatória porque garante que os repositórios de dados do AWS atendam aos mesmos padrões de conformidade que o Azure ou ambientes locais por meio de relatórios e classificação consistentes.
Descoberta de dados multinuvem: Os conectores de verificação de várias nuvens do Microsoft Purview estendem seus recursos de descoberta para a AWS.
Por exemplo, você pode registrar um bucket do Amazon S3 como uma fonte de dados no Microsoft Purview e executar uma verificação. O scanner lê os metadados e o conteúdo do objeto. Ele usa as regras de classificação internas do Microsoft Purview, que incluem mais de 200 detectores para informações confidenciais, como números de cartão de crédito, SSNs (números da Previdência Social) e chaves de API. O scanner identifica informações confidenciais dentro dos objetos, mas não copia os dados. Ele recupera apenas metadados e resultados de classificação. O Microsoft Purview armazena os resultados no Mapa de Dados do Microsoft Purview. A verificação pode relatar: Bucket: s3://my-finance-data/ contém três arquivos classificados como Privacidade/Dados Pessoais, com números de Seguro Nacional do Reino Unido detectados.
O Microsoft Purview também pode verificar bancos de dados do Amazon RDS, como RDS para PostgreSQL ou SQL Server. Ele conecta e executa consultas para recuperar esquemas e dados de exemplo para classificação.
Catálogo de dados e governança: O Microsoft Purview integra todos os ativos de dados AWS descobertos no Catálogo de Dados do Microsoft Purview juntamente com seus outros ativos de dados. Administradores de dados e oficiais de conformidade podem usar um único portal para pesquisar dados. Por exemplo, eles podem pesquisar dados do cliente e encontrar resultados em buckets do Azure Data Lake Storage e do AWS. Você pode aplicar uniformemente termos de glossário de negócios e rótulos de confidencialidade em todos os ativos. Essa consistência dá suporte à conformidade e demonstra aos auditores que você inventaria e rotula todos os dados pessoais nas nuvens.
Gerenciamento de riscos: Entenda quais dados confidenciais existem na AWS para que você possa implementar medidas de segurança direcionadas. Por exemplo, se o Microsoft Purview encontrar números de cartão de crédito em um bucket do Amazon S3, você poderá criptografar ou mover os dados. Você também pode configurar uma política do Defender para Aplicativos de Nuvem para monitorar o acesso a esse bucket mais de perto. Você pode executar verificações do Microsoft Purview em um agendamento para detectar alterações. Essa abordagem fornece DSPM contínuo e realça onde existem dados confidenciais no AWS e se você habilita os controles adequados.
Integração com segurança mais ampla: O Microsoft Purview apresenta os dados confidenciais identificados no Defender para Nuvem e no Defender para Aplicativos de Nuvem. Essa integração fornece contexto extra para ajudá-lo a gerenciar a postura de segurança e responder a alertas.
Relatórios de conformidade: Para estruturas como a CCPA (Lei de Privacidade do Consumidor da Califórnia), o Gerenciador de Conformidade do Microsoft Purview gera relatórios que mostram onde você armazena dados pessoais, incluindo locais da AWS. Esses relatórios facilitam a resposta a solicitações de titulares de dados e fazem avaliações de impacto. Em vez de pesquisar manualmente dados na AWS, você consulta o Microsoft Purview como seu inventário centralizado. Para conformidade com PCI, o Microsoft Purview ajuda você a identificar todos os locais de dados de titular do cartão no AWS para que você possa implementar a segmentação adequada.
O Microsoft Purview para AWS estende sua governança de dados entre nuvens. Na camada mais profunda, os próprios dados, você obtém insights e controle sobre suas informações confidenciais. O Microsoft Purview fornece evidências de conformidade para demonstrar que você identifica e protege dados confidenciais independentemente de onde eles residem. Ele também ajuda você a tomar decisões informadas sobre a aplicação de controles de segurança extras. Para obter mais informações, consulte o Conector de Verificação Multinuvem do Amazon S3 para Microsoft Purview.
Microsoft Sentinel
Microsoft Sentinel é uma plataforma escalonável e nativa da nuvem de SIEM (gerenciamento de informações e eventos de segurança) e de SOAR (orquestração, automação e resposta). O Microsoft Sentinel dá suporte à ingestão e análise de logs de qualquer fonte, incluindo sistemas locais, Azure, Microsoft 365, aplicativos SaaS parceiros e AWS. O Microsoft Sentinel fornece recursos avançados de detecção, investigação, busca proativa e resposta automatizada.
Para ambientes AWS, o Microsoft Sentinel coleta uma ampla variedade de dados de segurança do AWS e os armazena em seu mecanismo de análise. Ele executa consultas em escala de nuvem e aplica o aprendizado de máquina para detectar padrões mal-intencionados. Microsoft Sentinel se alinha aos princípios do Confiança Zero monitorando e analisando continuamente a telemetria sob uma mentalidade de suposição de violação. Ele dispara automaticamente ações de resposta para conter incidentes rapidamente.
Visibilidade e análise unificadas: O Microsoft Sentinel dá suporte a uma variedade de logs do AWS. Você pode usar a Solução AWS Sentinel publicada pela Microsoft (disponível no Hub de Conteúdo), que inclui regras de análise predefinidas e pastas de trabalho. Essa solução puxa os logs de serviço do AWS para o Microsoft Sentinel. O conector ingere logs dos seguintes serviços da AWS extraindo-os de um bucket Amazon S3.
Service Fonte de dados Amazon VPC Registros de fluxo da VPC Amazon GuardDuty Descobertas do GuardDuty AWS CloudTrail Gerenciamento e eventos de dados Amazon CloudWatch CloudWatch Logs Após a ingestão de dados, você pode habilitar regras analíticas. Por exemplo, você pode definir um alerta se ocorrer atividade do usuário raiz (o que é raro e de alto risco na AWS) ou escalar as descobertas do GuardDuty sobre mineração de criptomoedas para incidentes. O Microsoft Sentinel também pode detectar anomalias baseadas em machine learning em todos os logs.
O Microsoft Sentinel habilita a correlação entre plataformas quando você traz logs do AWS para a plataforma. Por exemplo, ele pode correlacionar um evento AWS CloudTrail (como uma nova criação de usuário do AWS IAM) com um log de ID do Microsoft Entra (o mesmo usuário entra de um endereço IP do Tor) e um evento do Microsoft 365 (o usuário baixa vários arquivos). O Microsoft Sentinel analisa esses sinais juntos para sinalizar ataques de vários estágios que abrangem vários sistemas.
Essa exibição unificada oferece vantagens em operações de várias nuvens, garantindo visibilidade completa em todo o seu ambiente. Muitos clientes da AWS que usam o Microsoft 365 escolhem o Microsoft Sentinel porque ele fornece um único local para correlacionar logs do Microsoft 365, do Microsoft Entra ID e do AWS. As ferramentas nativas de nenhuma das plataformas podem fornecer essa funcionalidade de forma independente.
Inteligência contra ameaças: O Microsoft Sentinel pode integrar feeds de inteligência contra ameaças para fornecer uma camada extra de defesa. Você pode comparar dados de log do AWS, como endereços IP de origem registrados no CloudTrail ou em consultas do Sistema de Nomes de Domínio (DNS), com indicadores mal-intencionados conhecidos. Quando o Microsoft Sentinel identifica uma correspondência, como um recurso do AWS que se comunica com um endereço IP mal-intencionado conhecido, ele gera um alerta. Essa correlação de inteligência contra ameaças ajuda a detectar ameaças que a detecção baseada apenas em atividade poderia perder.
Detecção e busca: Quando os logs residem no Microsoft Sentinel, você pode usar a KQL (Linguagem de Consulta Kusto) para consultar dados do AWS junto com outros logs. Por exemplo, você pode pesquisar chamadas à API da AWS feitas por um usuário com tentativas de entrada com falha no Microsoft Entra ID, o que permite investigações de ameaças entre plataformas. Os modelos de regra internos do Microsoft Sentinel para AWS abrangem os seguintes cenários:
Padrões de exfiltração: Picos repentinos no tráfego de saída nos VPC Flow Logs após a criação de uma nova chave de acesso do AWS IAM podem indicar uma chave roubada usada para baixar e exfiltrar grandes volumes de dados.
Persistência ou escalonamento de privilégios: Uma origem incomum cria um usuário ou chave de acesso do IAM do AWS, ou a origem altera as regras do grupo de segurança para abrir portas normalmente fechadas.
Força bruta: Várias tentativas de entrada com falha no Console de Gerenciamento do AWS ou em uma instância do Amazon EC2. O Microsoft Sentinel detecta esses padrões em eventos do CloudTrail para falhas de entrada no console e logs de autenticação em instâncias do Linux.
Automação de resposta: o Microsoft Sentinel é uma plataforma SIEM e SOAR, portanto, você pode acionar guias estratégicos no Aplicativos Lógicos do Azure em resposta a alertas da AWS.
Por exemplo, o Microsoft Sentinel pode receber um alerta para uma descoberta crítica do GuardDuty, como a exfiltração de credenciais de instância do Amazon EC2. Você pode configurar um guia estratégico para responder a esse alerta chamando APIs AWS. O guia estratégico usa conectores do Logic Apps para AWS ou uma função do AWS Lambda para isolar a instância comprometida do Amazon EC2. O guia estratégico isola a instância modificando o grupo de segurança da instância ou desligando-a. Outro guia estratégico pode desabilitar um usuário do IAM do AWS na AWS ao detectar atividades suspeitas. Essa funcionalidade de automação permite resposta rápida, o que reforça a segurança de defesa em profundidade.
O Microsoft Sentinel permite uma abordagem orquestrada uniforme para resposta a incidentes. Por exemplo, um único incidente pode envolver desabilitar um usuário na ID do Microsoft Entra e bloquear suas chaves de API da AWS. Os guias estratégicos do Microsoft Sentinel e a linha do tempo do incidente podem coordenar ambas as ações.
Para obter mais informações, consulte Conectar o Microsoft Sentinel à AWS para ingerir dados de log de serviço do AWS.
Microsoft Defender XDR
O Microsoft Defender XDR é um pacote de defesa empresarial unificado que fornece proteção integrada contra ataques cibernéticos sofisticados. Ele coordena a detecção, a prevenção, a investigação e a resposta através de dispositivos finais, identidades, email e aplicativos. A solução centraliza as ferramentas de ameaças e usa tecnologias avançadas, como aprendizado de máquina e inteligência contra ameaças, para aprimorar as operações de segurança.
A interrupção automática de ataque é uma funcionalidade de resposta autônoma no Defender XDR. Interrompe ataques cibernéticos ativos em tempo real com intervenção humana mínima. A funcionalidade limita o impacto do ataque isolando automaticamente ativos comprometidos e impedindo a movimentação lateral dentro da rede. A interrupção automática inclui os seguintes principais recursos:
Contenção em tempo real: Quando esse recurso detecta uma ameaça, ele identifica e contém contas de usuário comprometidas, endpoints, sessões e tokens, infraestrutura ameaçadora e aplicativos. Essa contenção imediata protege contra exploração adicional.
Segurança aprimorada para infraestrutura crítica: A interrupção automática de ataque aprimora a segurança para a infraestrutura essencial, como servidores do Active Directory, DNS e DHCP (Dynamic Host Configuration Protocol). Esse recurso isola seletivamente ativos críticos, mantendo a disponibilidade do serviço.
Detecção entre plataformas: O recurso de interrupção automática de ataque funciona com outros produtos do Microsoft Defender e vai além do Defender XDR. Ele incorpora dados do AWS, Proofpoint e Okta por meio do Microsoft Sentinel. O recurso usa IA e milhões de sinais da Inteligência contra Ameaças para detectar ameaças sofisticadas entre contas federadas e limites de nuvem. Essas ameaças incluem phishing, comprometimento de email comercial e comprometimento de identidade.
Visibilidade e controle: O SOC (Centro de Operações de Segurança) mantém total visibilidade e controle sobre todas as ações automáticas. O Defender XDR marca e realça claramente incidentes em que a interrupção automática de ataques é acionada. Os analistas podem exibir os detalhes na Central de Ações para ver as ações que o sistema executa, como quais usuários o sistema desabilita e quais dispositivos ele contém. O sistema registra todas as ações automatizadas e você pode desfazer ações ou definir exclusões. Essas proteções equilibram a velocidade com segurança por meio de alta precisão.
Interrupção automática para a AWS
A interrupção automática de ataque reduz o tempo de espera e minimiza o impacto nos negócios. Ao integrar a telemetria da AWS, Proofpoint e Okta, o recurso permite que as equipes de segurança mudem da detecção reativa para a proteção proativa entre plataformas. Essa abordagem fornece defesa unificada e reduz a complexidade operacional. Para obter mais informações, consulte Interrupção automática de ataque no Defender XDR.
Copilot da Segurança da Microsoft
O Microsoft Security Copilot é um assistente de segurança baseado em IA generativa que funciona em toda a pilha de segurança da Microsoft para ajudá-lo a defender ambientes multinuvem, incluindo a AWS. Ele se integra a ferramentas como o Defender para Nuvem, o Microsoft Sentinel e a ID do Microsoft Entra para acessar seus dados e recursos. O Security Copilot aplica a análise inteligente e a automação para aprimorar os controles de segurança do AWS.
Detecção de ameaças aumentadas por IA: O Copilot de Segurança correlaciona sinais e identifica padrões de ataque complexos que abrangem vários sistemas. O Agente de Detecção Dinâmica de Ameaças do Copilot de Segurança pode identificar um ataque contínuo da AWS. Por exemplo, se um ator de ameaça usar uma conta comprometida do Microsoft Entra ID para federar em uma função de administrador da AWS e começar a exfiltrar dados, o Security Copilot poderá correlacionar o comportamento incomum de login do Microsoft Entra ID com a atividade de API da AWS do Microsoft Sentinel. Ele gera um alerta proativo no início da sequência de ataque, para que as equipes de segurança possam interromper ataques de vários estágios que as ferramentas de monitoramento isoladas não detectam.
Investigação rápida de incidentes: Quando ocorre um incidente do AWS, o Security Copilot acelera a análise examinando eventos cloudtrail do AWS, alterações de configuração e logs de rede que o Microsoft Sentinel e o Defender para APIs ingerem. Ele apresenta um resumo de linguagem natural, como o Usuário X (privilegiado) do IP Y criou uma chave de acesso e baixou dados do bucket Z do Amazon S3 às 3h45.
Analistas podem fazer perguntas de acompanhamento em linguagem natural, como quais buckets do Amazon S3 esse usuário acessou? O Copilot de Segurança consulta dinamicamente os dados e fornece respostas. Essa abordagem reduz o tempo e a habilidade necessários para interpretar logs do AWS. Analistas juniores podem investigar cenários complexos da AWS sem conhecimento profundo de KQL ou AWS porque o Security Copilot converte suas perguntas em consultas técnicas.
Diretrizes de resposta passo a passo: Para ameaças ou riscos confirmados na AWS, o Security Copilot fornece etapas de resposta acionáveis com base nas práticas recomendadas da Microsoft e nos guias estratégicos da sua organização. Para uma instância comprometida do Amazon EC2, o Security Copilot pode recomendar isolar a VM, removê-la dos balanceadores de carga e grupos de segurança, criar um instantâneo da instância para investigação forense e alternar as credenciais expostas do AWS IAM.
Correção e script automatizados: O Security Copilot gera código de correção no PowerShell, comandos da CLI (interface de linha de comando) ou snippets do Terraform para corrigir problemas de segurança do AWS. Por exemplo, quando você identifica um bucket público do Amazon S3 que viola a política, o Security Copilot pode produzir um comando da CLI da AWS. O comando revoga o acesso público ou gera o código Terraform para impor as configurações de acesso corretas.
Observação
Os scripts gerados por IA fornecem um ponto de partida, mas exigem revisão antes da implementação.
Busca de ameaças em linguagem natural: O Security Copilot permite que você procure ameaças na AWS usando linguagem simples. Em vez de escrever consultas complexas, você pode solicitar o Security Copilot com solicitações como Identificar entradas anômalas do Console de Gerenciamento do AWS fora do horário comercial esta semana. Essa interface de linguagem natural disponibiliza a busca de ameaças para mais membros da equipe, incluindo pessoas sem experiência em linguagens de consulta.
O Security Copilot integra-se ao Defender para Nuvem e ao Microsoft Sentinel para fornecer uma exibição unificada dos dados de segurança do AWS. Ele correlaciona sinais entre as ferramentas de segurança da Microsoft e a AWS para detectar ameaças, investigar incidentes e responder a ataques. Para obter mais informações, consulte Security Copilot.
Segurança para IA
A pilha de segurança da Microsoft protege as cargas de trabalho de IA executadas no AWS. A pilha combina os seguintes serviços:
- ID do Microsoft Entra para controle de identidade
- Defender para Nuvem para proteção da infraestrutura
- Microsoft Sentinel para monitoramento de ameaças
- Microsoft Purview para governança de dados
Essas ferramentas protegem aplicativos de IA e agentes autônomos em ambientes de nuvem.
Implementar controles em camadas e de defesa em profundidade: Use controles sobrepostos para proteger implantações de IA em todas as camadas, como identidade, código, infraestrutura, rede e camadas de dados.
Proteja o pipeline de desenvolvimento de IA: Aplique os mesmos padrões de segurança ao treinamento do modelo de IA e ao pipeline de DevOps que você aplica a ambientes de produção. Use o Azure DevOps ou o GitHub com o Defender para Nuvem DevOps Security para escanear modelos IaC (infraestrutura como código) e códigos em busca de segredos ou configurações incorretas antes da implantação. Use o Defender para Contêineres para verificar contêineres de IA em busca de vulnerabilidades. Armazene chaves e pesos de modelo em locais seguros, como o Azure Key Vault. Use a Python Risk Identification Tool (PyRIT) para IA generativa para executar exercícios de red team e identificar vulnerabilidades nos seus aplicativos de IA. Essas medidas impedem ataques da cadeia de suprimentos e garantem que sua implantação de IA comece a partir de uma linha de base segura.
APIs de IA seguras: Implante o Gerenciamento de API do Azure e o Firewall do Aplicativo Web do Azure na frente dos pontos de extremidade da AWS para fornecer limitação de taxa, filtragem de ataque de injeção e integração com o monitoramento de segurança da Microsoft. Use proteções de carga de trabalho da API do Defender para Nuvem para monitorar essas APIs para padrões de uso anormais ou exposição de dados confidenciais em respostas. Por exemplo, se uma API de IA retornar inesperadamente partes de dados de treinamento, o Defender para APIs sinaliza esse comportamento como uma violação de política. No nível da rede, envie logs do Gateway de API da AWS ou do AWS Application Load Balancer para o Microsoft Sentinel. O Microsoft Sentinel detecta e correlaciona picos ou tentativas de exploração, como cargas suspeitas projetadas para ataques de injeção de prompt.
Monitorar ameaças e métricas específicas de IA: Habilite os recursos de proteção de carga de trabalho de IA do Defender para Nuvem para detectar cargas de trabalho de IA, identificar vulnerabilidades, fornecer recomendações de postura e analisar caminhos de ataque. O Defender para Nuvem dá suporte ao monitoramento do AWS Bedrock. Use o Defender para Aplicativos de Nuvem e o Microsoft Sentinel para monitorar continuamente o acesso a dados na AWS para uma cobertura abrangente.
Fortalecer a governança e a privacidade de dados: Use os recursos de governança do Microsoft Purview para verificar e classificar dados antes de usá-los para treinar ou operar aplicativos de IA.
Estratégia multinuvem consistente do Appy: Gerencie o Azure e o AWS em uma estratégia de segurança unificada. Use as mesmas políticas de segurança, ferramentas de monitoramento e procedimentos de resposta a incidentes em ambas as plataformas. Evite criar equipes de segurança separadas ou usar ferramentas desconectadas para cada plataforma de nuvem. Essa consistência reduz as lacunas de segurança e a complexidade operacional.
As soluções de segurança da Microsoft se integram aos controles nativos do AWS para fornecer proteção de defesa detalhada para aplicativos de IA. Para obter mais informações, confira gerenciamento de postura de IA do Defender para Nuvem e Obter contexto de aplicativo e usuário para alertas de IA.
Recommendations
Use as soluções de segurança da Microsoft e as recomendações básicas de segurança da AWS para proteger contas do AWS.
Segurança básica da conta da AWS
Para obter informações sobre a higiene básica de segurança para contas e recursos da AWS, consulte as práticas recomendadas para proteger contas e recursos do AWS.
Inspecione todas as transferências de dados por meio do Console de Gerenciamento do AWS para reduzir o risco de carregar e baixar malware e outros conteúdos mal-intencionados. O conteúdo que você carrega ou baixa diretamente para recursos na plataforma AWS, como servidores Web ou bancos de dados, pode precisar de proteção extra.
Gire as chaves de acesso periodicamente. Evite inserir chaves de acesso no código. Use funções IAM do AWS em vez de chaves de acesso de longo prazo sempre que possível.
Configure grupos de segurança e ACLs de rede para controlar o tráfego de entrada e saída para seus recursos. Implante recursos em uma VPC (nuvem virtual privada) para isolá-los da Internet pública.
Habilite a criptografia para dados em repouso e dados em trânsito usando o Serviço de Gerenciamento de Chaves do AWS.
Proteja os dispositivos que os administradores e desenvolvedores usam para acessar o Console de Gerenciamento do AWS.
Contribuidores
A Microsoft mantém este artigo. Os colaboradores a seguir escreveram este artigo.
Autor principal:
- Lavanya Murthy | Arquiteto principal de soluções de nuvem
Para ver perfis não públicos no LinkedIn, entre no LinkedIn.
Próximas etapas
- Monitorar e proteger atividades administrativas e de entrada do AWS
- Conectar contas do AWS ao Defender para Nuvem
- Conectar o Microsoft Sentinel à AWS para ingerir dados de log de serviço do AWS
- Proteção contra ameaças à IA
- Conector de verificação multinuvem do Amazon S3 para Microsoft Purview