Identifiera och åtgärda attackvägar i Microsoft Defender för molnet

Defender för molnet använder en proprietär algoritm för att lokalisera potentiella attackvägar i din multicloud-miljö. Den fokuserar på verkliga, externa hot som angripare kan utnyttja, inte breda scenarier. Algoritmen hittar attackvägar som börjar utanför din organisation och leder till kritiska mål. Det hjälper dig att skära igenom bruset och agera snabbare.

Du kan använda attackvägsanalys för att hitta och åtgärda de säkerhetsproblem som utgör den största risken. Defender för molnet visar vilka problem som ingår i exponerade attackvägar som angripare kan använda för att bryta sig in i din miljö. Defender för molnet lyfter också fram de rekommendationer du behöver följa.

Som standard sorteras attackvägar efter risknivå. En riskmotor granskar riskfaktorerna för varje resurs för att fastställa dess prioritet. För detaljer om hur Defender för molnet rankar rekommendationer, se Riskprioritering.

Förutsättningar

Innan du börjar, se till att din miljö uppfyller dessa krav:

Anmärkning

Du kan se en tom sida för Attack Path. Attackvägar fokuserar nu på verkliga, externa hot som kan utnyttjas. Detta fokus hjälper till att minska brus och lyfta fram akuta risker.

För att se attackvägar relaterade till containrar:

För att se containerrelaterade attackvägar, fyll i ett av följande installationsalternativ: - Aktivera agentlös containerposture-extension i Defender CSPM. - Aktivera Defender för containrar och installera relevanta agenter. Detta alternativ låter dig också fråga containerdataplansarbetsbelastningar i Cloud Security Explorer.

  • Nödvändiga roller och behörigheter: Säkerhetsläsare, säkerhetsadministratör, läsare, deltagare eller ägare.

Identifiera attackvägar

Du kan använda analys av attacksökväg för att hitta de största riskerna för din miljö och åtgärda dem.

Sidan angreppsväg visar en översikt över alla dina angreppsvägar. Du kan också se dina berörda resurser och en lista över aktiva attackvägar.

Skärmbild av startsidan för en exempelattacksökväg.

Så här identifierar du attackvägar i Azure-portalen:

  1. Logga in på Azure-portalen.

  2. Gå till Microsoft Defender för molnet>Attack path analysis.

    Skärmbild som visar analyssidan för attackvägar på huvudskärmen.

  3. Välj en attackväg.

  4. Välj en nod.

    Skärmbild av skärmen för attacksökväg som visar var noderna finns för markering.

    Anmärkning

    Om du har begränsade behörigheter, särskilt i prenumerationer, kanske du inte ser fullständig information om attackvägar. Detta är ett förväntat beteende som är utformat för att skydda känsliga data. Om du vill visa all information kontrollerar du att du har nödvändiga behörigheter.

  5. Välj Insight för att visa de associerade insikterna för den noden.

    Skärmbild av fliken Insikter för en specifik nod.

  6. Välj Rekommendationer.

    Skärmbild som visar var du väljer rekommendationer på skärmen.

  7. Välj en rekommendation.

  8. Åtgärda rekommendationen.

Så här identifierar du attackvägar i Defender-portalen:

  1. Logga in på Microsoft Defender-portalen.

  2. Gå tillAttackytan>Attackvägar för exponeringshantering>. Du ser en översikt över dina attackvägar.

    Angreppssökvägsupplevelsen innehåller flera vyer:

    • Fliken Översikt: Visa attackvägar över tid, de 5 främsta chokepunkterna, de 5 främsta attackvägsscenarierna, de främsta målen och de översta startpunkterna
    • Lista över attackvägar: Dynamisk, filtrerad vy över alla attackvägar med avancerade filtreringsfunktioner
    • Stryppunkter: Lista över noder där flera attackvägar konvergerar, flaggade som flaskhalsar med hög risk

    Skärmsbild som visar översikt över attackvägar i Defender portal.

    Anmärkning

    I Defender-portalen är analys av attackvägar en del av de bredare funktionerna för exponeringshantering, vilket ger förbättrad integrering med andra Microsoft-säkerhetslösningar och enhetlig incidentkorrelation.

  3. Välj fliken Attacksökvägar .

    Skärmbild som visar sidan för attacksökväg i Defender-portalen.

  4. Använd avancerad filtrering i listan Attacksökvägar för att fokusera på specifika attackvägar:

    • Risknivå: Filtrera efter attackvägar med hög, medel eller låg risk
    • Tillgångstyp: Fokusera på specifika resurstyper
    • Reparationsstatus: Visa lösta, pågående eller väntande attacksökvägar
    • Tidsram: Filtrera efter specifika tidsperioder (till exempel de senaste 30 dagarna)
  5. Välj en attackväg för att visa kartan över attackvägar, en grafbaserad vy som markerar:

    • Sårbara noder: Resurser med säkerhetsproblem
    • Startpunkter: Externa åtkomstpunkter där attacker kan börja
    • Måltillgångar: Kritiska resurser som angripare försöker nå
    • Stryppunkter: Konvergenspunkter där flera attackvägar korsar varandra
  6. Välj en nod för att undersöka detaljerad information:

    Skärmbild av skärmen för attacksökväg i Defender-portalen som visar nodval.

    Anmärkning

    Om du har begränsade behörigheter, särskilt i prenumerationer, kanske du inte ser fullständig information om attackvägar. Detta är ett förväntat beteende som är utformat för att skydda känsliga data. Om du vill visa all information kontrollerar du att du har nödvändiga behörigheter.

  7. Granska nodinformation, inklusive:

    • MITRE ATT&CK-taktik och -tekniker: Förstå attackmetoden
    • Riskfaktorer: Miljöfaktorer som bidrar till risker
    • Associerade rekommendationer: Säkerhetsförbättringar för att åtgärda problemet
  8. Välj Insight för att visa de associerade insikterna för den noden.

  9. Välj Rekommendationer för att se användbar vägledning med spårning av reparationsstatus.

    Skärmbild som visar var du väljer rekommendationer i Defender-portalen.

  10. Välj en rekommendation.

  11. Åtgärda rekommendationen.

När en attackväg har lösts kan det ta upp till 24 timmar innan en attackväg tas bort från listan.


Åtgärda attacksökvägar

Efter att du undersökt en attackväg och granskat dess fynd och rekommendationer kan du börja åtgärda den.

Så här åtgärdar du en attacksökväg i Azure-portalen:

  1. Gå till Microsoft Defender för molnet>Attack path analysis.

  2. Välj en attackväg.

  3. Välj Reparation.

    Skärmbild av attacksökvägen som visar var du kan välja reparation.

  4. Välj en rekommendation.

  5. Åtgärda rekommendationen.

När en attackväg har lösts kan det ta upp till 24 timmar innan en attackväg tas bort från listan.

Åtgärda alla rekommendationer för en attackväg

Attack path analysis låter dig se alla rekommendationer för en attackpath på ett och samma ställe. Du behöver inte kontrollera varje nod en efter en.

Det finns två typer av rekommendationer:

  • Rekommendationer – Steg som fixar attackvägen.
  • Ytterligare rekommendationer – Steg som minskar risken men inte helt fixar attackvägen.

Så här löser du alla rekommendationer i Azure-portalen:

  1. Logga in på Azure-portalen.

  2. Gå till Microsoft Defender för molnet>Attack path analysis.

  3. Välj en attackväg.

  4. Välj Reparation.

    Skärmbild som visar var du väljer på skärmen för att se hela listan över rekommendationer för attacksökvägarna.

  5. Expandera Ytterligare rekommendationer.

  6. Välj en rekommendation.

  7. Åtgärda rekommendationen.

När en attackväg har lösts kan det ta upp till 24 timmar innan en attackväg tas bort från listan.

Så här löser du alla rekommendationer i Defender-portalen:

  1. Logga in på Microsoft Defender-portalen.

  2. Gå till Exponeringshantering>Analys av attackväg.

  3. Välj en attackväg.

  4. Välj Reparation.

    Anmärkning

    Defender-portalen ger förbättrad spårning av reparationsförloppet och kan korrelera reparationsaktiviteter med bredare säkerhetsåtgärder och arbetsflöden för incidenthantering.

  5. Expandera Ytterligare rekommendationer.

  6. Välj en rekommendation.

  7. Åtgärda rekommendationen.

När en attackväg har lösts kan det ta upp till 24 timmar innan en attackväg tas bort från listan.


Förbättrade funktioner för exponeringshantering

Defender-portalen innehåller ytterligare funktioner för analys av attackvägar via dess integrerade ramverk för exponeringshantering:

  • Enhetlig incidentkorrelation: Attackvägar korreleras automatiskt med säkerhetsincidenter i microsofts säkerhetsekosystem.
  • Cross-product insights: Attackvägsdata är integrerade med resultat från Microsoft Defender för Endpoint, Microsoft Sentinel och andra Microsoft säkerhetslösningar.
  • Avancerad hotinformation: Förbättrad kontext från Microsofts hotinformationsflöden för att bättre förstå attackmönster och aktörsbeteenden.
  • Integrerade reparationsarbetsflöden: Effektiviserade reparationsprocesser som kan utlösa automatiserade svar i flera säkerhetsverktyg.
  • Chefsrapportering: Förbättrade rapporteringsfunktioner för säkerhetsledarskap med konsekvensanalyser för företag.

De här funktionerna ger en mer omfattande vy över din säkerhetsstatus och möjliggör effektivare svar på potentiella hot som identifieras genom analys av attackvägar.

Läs mer om attackvägar i Defender för molnet.


Nästa steg