Procurar riscos com o Explorador de Segurança na Nuvem

Concluído

A equipe de segurança da Contoso Healthcare revisou recomendações e caminhos de ataque, obtendo insights sobre riscos conhecidos. Agora eles querem ir mais longe, buscando proativamente padrões de risco que ainda não possam aparecer na lista de recomendações padrão. Por exemplo, há VMs com vulnerabilidades conhecidas que também têm exposição à Internet e acesso a contas de armazenamento confidenciais? Há permissões de identidade que podem habilitar a movimentação lateral para os serviços de IA? Aqui, você aprenderá a usar o Cloud Security Explorer para criar consultas personalizadas baseadas em grafo que descobrem combinações de risco ocultas em seu ambiente.

Componente de consulta Propósito Exemplo
Tipo de recurso Ponto de partida para sua consulta Máquinas virtuais, contas de armazenamento Serviços de IA do Azure
Condições de filtro Critérios que restringem os resultados A Internet exposta, tem vulnerabilidades, contém dados confidenciais
Filtros de relacionamento Conexões entre recursos A VM "tem acesso à" conta de armazenamento
Resultados Ativos que correspondem a todas as condições Recursos específicos que exigem correção

Entender o gerenciador de segurança de nuvem e o grafo de segurança

O Cloud Security Explorer usa o grafo de segurança de nuvem, o mecanismo de contexto do Defender para Nuvem que mapeia relações entre recursos, identidades, dados, exposição de rede e descobertas de segurança. Ao contrário das recomendações que apresentam riscos determinados por algoritmos, o explorador permite que você faça suas próprias perguntas aos dados.

O grafo de segurança é atualizado por meio da publicação de instantâneos, um método de atualização de dados em intervalos regulares. A publicação de instantâneos garante que os dados de configuração da sua carga de trabalho permaneçam atualizados diariamente.

Com essa base, você cria consultas personalizadas de vários recursos para encontrar combinações de risco que as recomendações padrão podem perder. Por exemplo, você pode consultar "localizar todas as VMs com vulnerabilidades de alta gravidade expostas à Internet e ter acesso a contas de armazenamento que contêm dados confidenciais". Esse tipo de consulta revela riscos compostos , situações em que vários fatores se combinam para criar uma exposição significativa.

O Cloud Security Explorer é acessado por meio do portal Azure, fornecendo uma interface dedicada para busca proativa de riscos.

Observação

O Cloud Security Explorer está disponível no portal do Azure. Entre em portal.azure.com e navegue até Microsoft Defender para Nuvem>Cloud Security Explorer.

A criação de uma consulta segue um fluxo de trabalho estruturado que transforma perguntas de segurança em resultados acionáveis:

  1. Selecione um tipo de recurso no menu suspenso (por exemplo, máquinas virtuais, contas de armazenamento, serviços de IA do Azure).
  2. Selecione o + botão para adicionar condições de filtro (por exemplo, a Internet exposta, possui vulnerabilidades de alta gravidade, conectadas ao armazenamento).
  3. Adicione tipos de recursos adicionais e filtros de relação conforme necessário para criar condições encadeadas.
  4. Selecione Pesquisar para executar a consulta no grafo de segurança.
  5. Examine os resultados— cada linha representa um ativo que corresponde a todas as condições especificadas.
  6. Selecione Baixar relatório CSV para exportar resultados para acompanhamento de correção ou relatório para os stakeholders.

Captura de tela do construtor de consultas do Cloud Security Explorer mostrando uma máquina virtual filtrada pela exposição à Internet e recursos conectados.

Os filtros são agrupados em categorias lógicas, incluindo tipo de ativo, exposição, permissões, vulnerabilidades, conexões de rede e potencial de movimento lateral.

Você pode encadear vários tipos de recursos usando filtros de relação para modelar cenários de ataque reais. Por exemplo, construa uma consulta para uma VM que "tem acesso a" uma conta de armazenamento, que "contém" dados confidenciais. Essa capacidade de encadeamento espelha como os atacantes se movem por meio de ambientes, explorando relações entre recursos para atingir alvos de alto valor.

Usar modelos de consulta para padrões de risco comuns

A parte inferior da página Do Gerenciador de Segurança na Nuvem fornece modelos de consulta predefinidos que abrangem cenários de risco comuns pré-configurados para uso imediato. Os modelos eliminam a necessidade de construir consultas do zero, oferecendo um ponto de partida prático para estabelecer práticas de busca proativas regulares.

Os modelos abrangem cenários como:

  • VMs expostas à Internet com vulnerabilidades de alta gravidade
  • Contas de armazenamento com dados confidenciais acessíveis da Internet
  • Recursos com segredos expostos (credenciais, tokens ou chaves encontradas em variáveis de ambiente ou código)
  • Recursos com permissões de identidade gerenciadas que podem permitir a movimentação lateral entre os locatários

Para usar um modelo, localize-o na parte inferior da página do Cloud Security Explorer e selecione Abrir consulta. O modelo preenche previamente o construtor de consultas com filtros e condições, que você pode modificar antes de selecionar Pesquisar.

Quando os conectores de nuvem AWS ou GCP estão ativos e GPSN do Defender está habilitado nessas contas, a mesma interface do Explorer dá suporte a consultas de várias nuvens. Organizações com arquiteturas de nuvem híbrida podem estender essas práticas de busca em todas as plataformas de nuvem conectadas.

Compartilhar e exportar resultados da consulta

As consultas podem ser compartilhadas com membros da equipe usando o botão Compartilhar link da consulta, que copia um URL compartilhável para a sua área de transferência. Quando uma consulta revela um cluster de risco, compartilhe o link com proprietários de carga de trabalho ou equipes de governança para garantir a resposta coordenada. Selecione Baixar relatório CSV para exportar resultados para acompanhamento de correção ou relatório.