Caça riscos com o Cloud Security Explorer
A equipa de segurança da Contoso Healthcare analisou recomendações e caminhos de ataque, obtendo informações sobre os riscos conhecidos. Agora querem ir mais longe — procurando proativamente padrões de risco que talvez ainda não apareçam na lista padrão de recomendações. Por exemplo, existem VMs com vulnerabilidades conhecidas que também têm exposição à internet e acesso a contas de armazenamento sensíveis? Existem permissões de identidade que possam permitir a movimentação lateral para os serviços de IA? Aqui, aprende a usar o Cloud Security Explorer para construir consultas personalizadas baseadas em grafos que revelam combinações de risco ocultas no seu ambiente.
| Componente de Consulta | Purpose | Exemplo |
|---|---|---|
| Tipo de recurso | Ponto de partida para a sua consulta | Máquinas virtuais, contas de armazenamento, Serviços de IA do Azure |
| Condições do filtro | Critérios que restringem os resultados | Internet exposta, tem vulnerabilidades, contém dados sensíveis |
| Filtros de relações | Ligações entre recursos | A VM "tem acesso a" conta de armazenamento |
| Results | Ativos que correspondem a todas as condições | Recursos específicos que requerem remediação |
Compreenda o Cloud Security Explorer e o Security Graph
O Cloud Security Explorer utiliza o gráfico de segurança na nuvem, o motor de contexto do Defender para a Cloud que mapeia as relações entre recursos, identidades, dados, exposição da rede e descobertas de segurança. Ao contrário das recomendações que revelam riscos determinados algorítmicamente, o explorador permite-lhe trazer as suas próprias perguntas aos dados.
O gráfico de segurança é atualizado através da publicação de snapshots, um método de atualização de dados a intervalos regulares. A publicação snapshot garante que os dados de configuração da sua carga de trabalho permaneçam atualizados com atualizações diárias.
Com esta base, constrói consultas personalizadas com múltiplos recursos para encontrar combinações de risco que as recomendações padrão possam não identificar. Por exemplo, pode consultar "encontrar todas as VMs com vulnerabilidades de alta gravidade que estejam expostas à internet e tenham acesso a contas de armazenamento contendo dados sensíveis." Este tipo de consulta revela riscos compostos — situações em que múltiplos fatores se combinam para criar uma exposição significativa.
Navegar e construir consultas no Cloud Security Explorer
O Cloud Security Explorer é acedido através do portal Azure, fornecendo uma interface dedicada para uma caça proativa ao risco.
Observação
O Cloud Security Explorer está disponível no portal Azure. Inicie sessão em portal.azure.com e navegue até Microsoft Defender para a Cloud>Cloud Security Explorer.
Construir uma consulta segue um fluxo de trabalho estruturado que transforma perguntas de segurança em resultados acionáveis:
- Selecione um tipo de recurso no menu suspenso (por exemplo, Máquinas Virtuais, Contas de Armazenamento, Serviços de IA Azure).
- Selecione o + botão para adicionar condições de filtro (por exemplo, exposto à internet, com vulnerabilidades de alta gravidade, ligado ao armazenamento).
- Adicione tipos adicionais de recursos e filtros de relações conforme necessário para criar condições encadeadas.
- Selecione Pesquisar para executar a consulta contra o grafo de segurança.
- Revise os resultados — cada linha representa um ativo que corresponde a todas as condições especificadas.
- Selecione Transferir relatório CSV para exportar resultados para acompanhamento ou reporte de remediação às partes interessadas.
Os filtros estão agrupados em categorias lógicas, incluindo tipo de ativo, exposição, permissões, vulnerabilidades, ligações de rede e potencial de movimento lateral.
Podes encadear vários tipos de recursos usando filtros de relação para modelar cenários reais de ataque. Por exemplo, construir uma consulta para uma VM que "tem acesso a" uma conta de armazenamento, que "contém" dados sensíveis. Esta capacidade de encadeamento espelha a forma como os atacantes se movem pelos ambientes, explorando relações entre recursos para alcançar alvos de alto valor.
Utilize modelos de consulta para padrões de risco comuns
A parte inferior da página Cloud Security Explorer fornece modelos de consulta pré-construídos que cobrem cenários de risco comuns pré-configurados para uso imediato. Os modelos eliminam a necessidade de criar consultas do zero, oferecendo um ponto de partida prático para estabelecer práticas regulares de caça proativa.
Os modelos abrangem cenários como:
- VMs expostas à Internet com vulnerabilidades de alta gravidade
- Contas de armazenamento com dados sensíveis acessíveis a partir da internet
- Recursos com segredos expostos (credenciais, tokens ou chaves encontradas em variáveis de ambiente ou código)
- Recursos com permissões de identidade gerida que poderiam permitir movimento lateral através do tenant.
Para usar um modelo, encontre-o no final da página do Cloud Security Explorer e selecione Abrir consulta. O modelo pré-preenche o construtor de consultas com filtros e condições, que pode modificar antes de selecionar Pesquisar.
Quando os conectores cloud AWS ou GCP estão ativos e o GPSC do Defender está ativado nessas contas, a mesma interface do explorador suporta consultas multicloud. Organizações com arquiteturas de cloud híbrida podem estender estas práticas de caça a todas as plataformas de cloud conectadas.
Partilhar e exportar resultados de consultas
As consultas podem ser partilhadas com os membros da equipa usando o botão do link de partilha de consultas , que copia um URL partilhável para a sua prancheta. Quando uma consulta revelar um cluster de risco, partilhe o link com os responsáveis da carga de trabalho ou equipas de governação para garantir uma resposta coordenada. Selecione Baixar relatório CSV para exportar resultados para acompanhamento ou relatórios de remediação.