Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Você pode ativar o gerenciamento de postura de segurança de dados no Microsoft Defender para Nuvem. O gerenciamento de postura de segurança de dados ajuda você a descobrir e classificar dados confidenciais, identificar riscos e priorizar a correção.
Quando você ativa planos Microsoft Defender gerenciamento da postura de segurança na nuvem ou Defender for Storage, a extensão de descoberta de dados sensíveis é ativada automaticamente. Você pode desativar essa configuração se não quiser usar o gerenciamento de postura de segurança de dados. Recomendamos que você use o recurso para obter o máximo proveito do Defender para Nuvem.
Defender para Nuvem identifica dados sensíveis com base nas configurações de sensibilidade dos dados. Você pode personalizar as configurações de confidencialidade de dados para identificar os dados que sua organização considera confidenciais.
Leva até 24 horas para ver os resultados de uma primeira descoberta depois de habilitar o recurso.
Pré-requisitos
Examine os seguintes pré-requisitos antes de habilitar o gerenciamento de postura de segurança de dados:
- Antes de habilitar o gerenciamento de postura de segurança de dados, examine o suporte e os pré-requisitos.
Habilitar no GPSN do Defender (Azure)
Siga estas etapas para habilitar o gerenciamento de postura de segurança de dados.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione a assinatura do Azure relevante.
Para o plano do GPSN do Defender, selecione o status Ativado.
Se o GPSN do Defender já estiver ativado, selecione Configurações na coluna de cobertura de Monitoramento do plano GPSN do Defender e certifique-se de que o componente de descoberta de dados sensíveisesteja ativado.
Após a descoberta de dados sensíveis ser ativada no GPSN do Defender, ele incorpora automaticamente suporte para tipos de recursos adicionais à medida que a variedade de tipos suportados se expande.
Habilitar no GPSN do Defender (AWS)
Siga estes passos para habilitar o gerenciamento da postura de segurança de dados para seus recursos AWS. Analise os pré-requisitos e, em seguida, configure o escaneamento dos seus buckets do S3 e das instâncias do RDS.
Antes de começar no AWS
Conclua as verificações a seguir antes de habilitar o gerenciamento de postura de segurança de dados para a AWS (Amazon Web Services):
- Revise os requisitos de descoberta da AWS e as permissões necessárias para varredura de S3 e RDS.
- Verifique se não há nenhuma política que bloqueie a conexão com seus buckets do Amazon S3.
- Para instâncias do Amazon Relational Database Service (RDS), há suporte para criptografia entre contas com o AWS Key Management Service (KMS), mas políticas adicionais de acesso ao KMS podem impedir o acesso.
Habilitar recursos para Amazon Web Services
Depois de cumprir os pré-requisitos, configure a varredura para os recursos da AWS.
Configurar buckets S3 e instâncias de RDS
Para habilitar a verificação de buckets S3 e instâncias de RDS:
- Em Defender para Nuvem, vá para Configurações de Ambiente e selecione o conector do AWS.
- Ative o GPSN do Defender com descoberta de dados confidenciais.
- Siga as instruções para baixar o template do CloudFormation e executá-lo na AWS.
A descoberta dos buckets S3 na conta AWS começa automaticamente.
Para buckets S3, a verificação do Defender para Nuvem é executada na sua conta da AWS e se conecta aos buckets S3.
Para instâncias de RDS, quando a Descoberta de Dados Sensíveis está ativada, a descoberta começa. O scanner obtém o snapshot automatizado mais recente de uma instância, cria um snapshot manual na conta de origem e o copia para um ambiente isolado de propriedade da Microsoft na mesma região.
O scanner usa o snapshot para criar uma instância ao vivo que ele inicia, escaneia e depois destrói imediatamente, junto com o snapshot copiado.
A plataforma de varredura informa apenas os resultados da varredura.
Verificar se há políticas de bloqueio S3
Se não foi possível ativar a varredura para buckets do S3 e instâncias do RDS devido a uma política bloqueada, verifique as seguintes condições:
- Certifique-se de que a política do bucket S3 não bloqueie a conexão. No bucket do AWS S3, selecione a aba Permissões e, em seguida, Política do bucket. Verifique os detalhes da política para garantir que o serviço scanner Defender para Nuvem rodando na conta Microsoft na AWS não esteja bloqueado.
- Certifique-se de que não haja nenhuma política SCP bloqueando a conexão com o bucket S3. Por exemplo, sua política SCP pode bloquear chamadas de API de leitura para a região da AWS em que o bucket S3 está hospedado.
- Verifique se sua política SCP permite as chamadas de API necessárias: AssumeRole, GetBucketLocation, GetObject, ListBucket e GetBucketPublicAccessBlock.
- Verifique se sua política SCP permite chamadas para a
us-east-1Região AWS, que é a região padrão para chamadas de API.
Habilitar o monitoramento com reconhecimento de dados no Defender para Armazenamento
A detecção de ameaças de dados confidenciais é habilitada por padrão quando o componente de descoberta de dados confidenciais está habilitado no plano defender para armazenamento. Para mais informações, veja Detecção de ameaças de dados sensíveis no Defender for Storage.
Note
Se você desativar GPSN do Defender, somente Armazenamento do Azure recursos serão verificados.