Поиск рисков с помощью облачного обозревателя безопасности

Завершено

Группа безопасности Contoso Healthcare рассмотрела рекомендации и пути атаки, получив представление о известных рисках. Теперь они хотят идти дальше — упреждающий поиск моделей рисков, которые еще не могут проявиться в списке стандартных рекомендаций. Например, существуют ли виртуальные машины с известными уязвимостями, которые также имеют доступ к интернету и доступ к конфиденциальным учетным записям хранения? Существуют ли идентификационные разрешения, которые могут способствовать боковому перемещению в службы ИИ? Здесь вы узнаете, как использовать Cloud Security Explorer для создания пользовательских запросов на основе графов, которые раскрывают скрытые сочетания рисков в вашей среде.

Компонент запроса Purpose Пример
Тип ресурса Отправная точка для запроса Виртуальные машины, учетные записи хранения, Azure AI services
Условия фильтрации Критерии, которые сужают результаты Интернет открыт, содержит уязвимости, включает конфиденциальные данные
Фильтры связей Подключения между ресурсами Виртуальная машина "имеет доступ к учетной записи хранения"
Results Ресурсы, соответствующие всем условиям Определенные ресурсы, требующие исправления

Общие сведения об облачном обозревателе безопасности и графе безопасности

Cloud Security Explorer использует облачную графовую безопасность, контекстный движок Defender для облака, который отображает взаимосвязи между ресурсами, удостоверениями, данными, сетевой экспозицией и результатами анализа безопасности. В отличие от рекомендаций, которые алгоритмически определяют риски, обозреватель позволяет принести собственные вопросы к данным.

Граф безопасности обновляется с помощью публикации моментальных снимков, метод обновления данных на регулярной основе. Публикация моментальных снимков гарантирует, что данные конфигурации рабочей нагрузки остаются свежими при ежедневных обновлениях.

С помощью этого фундамента вы создаете пользовательские запросы с несколькими ресурсами, чтобы найти сочетания рисков, которые могут пропустить стандартные рекомендации. Например, можно запросить "найти все виртуальные машины с уязвимостями высокой серьезности, подверженные интернету, и имеющие доступ к учетным записям хранения, содержащим конфиденциальные данные". Этот тип запроса показывает сложные риски — ситуации, в которых несколько факторов объединяются, создавая значительное воздействие.

Cloud Security Explorer осуществляется через портал Azure, предоставляя выделенный интерфейс для упреждающего поиска рисков.

Замечание

Cloud Security Explorer доступен на портале Azure. Войдите в portal.azure.com и перейдите к Microsoft Defender для облака>Cloud Security Explorer.

Создание запроса выполняет структурированный рабочий процесс, который преобразует вопросы безопасности в практические результаты:

  1. Выберите тип ресурса в раскрывающемся меню (например, виртуальные машины, учетные записи хранения, Azure AI services).
  2. Нажмите кнопку +, чтобы добавить условия фильтра (например, подключено к интернету, имеет уязвимости высокой степени серьезности, подключено к хранилищу).
  3. Добавьте дополнительные типы ресурсов и фильтры связей при необходимости для создания цепочки условий.
  4. Выберите "Поиск", чтобы запустить запрос к графу безопасности.
  5. Просмотрите результаты: каждая строка представляет ресурс, соответствующий всем указанным условиям.
  6. Выберите "Скачать CSV-отчет ", чтобы экспортировать результаты для отслеживания исправления или отчетности заинтересованным лицам.

Снимок экрана: построитель запросов Cloud Security Explorer, показывающий виртуальную машину, отфильтрованную по интернету и подключенным ресурсам.

Фильтры группируются в логические категории, включая тип ресурса, экспозицию, разрешения, уязвимости, сетевые подключения и потенциал бокового перемещения.

Можно создать цепочку нескольких типов ресурсов с помощью фильтров связей для моделирования реальных сценариев атак. Например, создайте запрос для виртуальной машины, которая имеет доступ к учетной записи для хранения данных, содержащей конфиденциальную информацию. Эта возможность цепочки отражает, как злоумышленники перемещаются через среды, эксплуатируя связи между ресурсами для достижения целевых объектов с высоким уровнем ценности.

Использование шаблонов запросов для распространенных шаблонов рисков

В нижней части страницы Cloud Security Explorer представлены предварительно созданные шаблоны запросов, которые охватывают стандартные сценарии риска, предварительно настроенные для немедленного использования. Шаблоны устраняют необходимость создавать запросы с нуля, предлагая практическую отправную точку для установления регулярных проактивных практик поиска.

Шаблоны охватывают такие сценарии, как:

  • Виртуальные машины, экспонируемые в Интернете, с высокосерьезными уязвимостями
  • Учетные записи хранения с конфиденциальными данными, доступными из Интернета
  • Ресурсы с предоставленными секретами (учетные данные, маркеры или ключи, найденные в переменных среды или коде)
  • Ресурсы с разрешениями управляемого удостоверения, которые могут включать боковое перемещение по клиенту

Чтобы использовать шаблон, найдите его в нижней части страницы Cloud Security Explorer и выберите "Открыть запрос". Шаблон предварительно заполняет построитель запросов фильтрами и условиями, которые можно изменить перед выбором поиска.

Если облачные соединители AWS или GCP активны и Defender CSPM включены в этих учетных записях, тот же интерфейс обозревателя поддерживает многооблачные запросы. Организации с гибридными облачными архитектурами могут расширить эти методы охоты на всех подключенных облачных платформах.

Общий доступ к результатам запроса и экспорт

Запросы можно предоставить участникам группы с помощью кнопки "Поделиться ссылкой запроса ", которая копирует URL-адрес, доступный для общего доступа, в буфер обмена. Когда запрос показывает кластер рисков, поделитесь ссылкой с владельцами рабочей нагрузки или командами управления, чтобы обеспечить согласованный ответ. Выберите "Скачать CSV-отчет ", чтобы экспортировать результаты для отслеживания исправления или отчетов.