Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Defender för molnet använder en proprietär algoritm för att lokalisera potentiella attackvägar i din multicloud-miljö. Den fokuserar på verkliga, externa hot som angripare kan utnyttja, inte breda scenarier. Algoritmen hittar attackvägar som börjar utanför din organisation och leder till kritiska mål. Det hjälper dig att skära igenom bruset och agera snabbare.
Du kan använda attackvägsanalys för att hitta och åtgärda de säkerhetsproblem som utgör den största risken. Defender för molnet visar vilka problem som ingår i exponerade attackvägar som angripare kan använda för att bryta sig in i din miljö. Defender för molnet lyfter också fram de rekommendationer du behöver följa.
Som standard sorteras attackvägar efter risknivå. En riskmotor granskar riskfaktorerna för varje resurs för att fastställa dess prioritet. För detaljer om hur Defender för molnet rankar rekommendationer, se Riskprioritering.
Förutsättningar
Innan du börjar, se till att din miljö uppfyller dessa krav:
Aktivera Defender Cloud Security Posture Management (CSPM) och slå på agentfri skanning.
Nödvändiga roller och behörigheter: Säkerhetsläsare, säkerhetsadministratör, läsare, deltagare eller ägare.
Anmärkning
Du kan se en tom sida för Attack Path. Attackvägar fokuserar nu på verkliga, externa hot som kan utnyttjas. Detta fokus hjälper till att minska brus och lyfta fram akuta risker.
För att se attackvägar relaterade till containrar:
För att se containerrelaterade attackvägar, fyll i ett av följande installationsalternativ: - Aktivera agentlös containerposture-extension i Defender CSPM. - Aktivera Defender för containrar och installera relevanta agenter. Detta alternativ låter dig också fråga containerdataplansarbetsbelastningar i Cloud Security Explorer.
- Nödvändiga roller och behörigheter: Säkerhetsläsare, säkerhetsadministratör, läsare, deltagare eller ägare.
Identifiera attackvägar
Du kan använda analys av attacksökväg för att hitta de största riskerna för din miljö och åtgärda dem.
Sidan angreppsväg visar en översikt över alla dina angreppsvägar. Du kan också se dina berörda resurser och en lista över aktiva attackvägar.
Så här identifierar du attackvägar i Azure-portalen:
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Attack path analysis.
Välj en attackväg.
Välj en nod.
Anmärkning
Om du har begränsade behörigheter, särskilt i prenumerationer, kanske du inte ser fullständig information om attackvägar. Detta är ett förväntat beteende som är utformat för att skydda känsliga data. Om du vill visa all information kontrollerar du att du har nödvändiga behörigheter.
Välj Insight för att visa de associerade insikterna för den noden.
Välj Rekommendationer.
Välj en rekommendation.
Så här identifierar du attackvägar i Defender-portalen:
Logga in på Microsoft Defender-portalen.
Gå tillAttackytan>Attackvägar för exponeringshantering>. Du ser en översikt över dina attackvägar.
Angreppssökvägsupplevelsen innehåller flera vyer:
- Fliken Översikt: Visa attackvägar över tid, de 5 främsta chokepunkterna, de 5 främsta attackvägsscenarierna, de främsta målen och de översta startpunkterna
- Lista över attackvägar: Dynamisk, filtrerad vy över alla attackvägar med avancerade filtreringsfunktioner
- Stryppunkter: Lista över noder där flera attackvägar konvergerar, flaggade som flaskhalsar med hög risk
Anmärkning
I Defender-portalen är analys av attackvägar en del av de bredare funktionerna för exponeringshantering, vilket ger förbättrad integrering med andra Microsoft-säkerhetslösningar och enhetlig incidentkorrelation.
Välj fliken Attacksökvägar .
Använd avancerad filtrering i listan Attacksökvägar för att fokusera på specifika attackvägar:
- Risknivå: Filtrera efter attackvägar med hög, medel eller låg risk
- Tillgångstyp: Fokusera på specifika resurstyper
- Reparationsstatus: Visa lösta, pågående eller väntande attacksökvägar
- Tidsram: Filtrera efter specifika tidsperioder (till exempel de senaste 30 dagarna)
Välj en attackväg för att visa kartan över attackvägar, en grafbaserad vy som markerar:
- Sårbara noder: Resurser med säkerhetsproblem
- Startpunkter: Externa åtkomstpunkter där attacker kan börja
- Måltillgångar: Kritiska resurser som angripare försöker nå
- Stryppunkter: Konvergenspunkter där flera attackvägar korsar varandra
Välj en nod för att undersöka detaljerad information:
Anmärkning
Om du har begränsade behörigheter, särskilt i prenumerationer, kanske du inte ser fullständig information om attackvägar. Detta är ett förväntat beteende som är utformat för att skydda känsliga data. Om du vill visa all information kontrollerar du att du har nödvändiga behörigheter.
Granska nodinformation, inklusive:
- MITRE ATT&CK-taktik och -tekniker: Förstå attackmetoden
- Riskfaktorer: Miljöfaktorer som bidrar till risker
- Associerade rekommendationer: Säkerhetsförbättringar för att åtgärda problemet
Välj Insight för att visa de associerade insikterna för den noden.
Välj Rekommendationer för att se användbar vägledning med spårning av reparationsstatus.
Välj en rekommendation.
När en attackväg har lösts kan det ta upp till 24 timmar innan en attackväg tas bort från listan.
Åtgärda attacksökvägar
Efter att du undersökt en attackväg och granskat dess fynd och rekommendationer kan du börja åtgärda den.
Så här åtgärdar du en attacksökväg i Azure-portalen:
Gå till Microsoft Defender för molnet>Attack path analysis.
Välj en attackväg.
Välj Reparation.
Välj en rekommendation.
När en attackväg har lösts kan det ta upp till 24 timmar innan en attackväg tas bort från listan.
Åtgärda alla rekommendationer för en attackväg
Attack path analysis låter dig se alla rekommendationer för en attackpath på ett och samma ställe. Du behöver inte kontrollera varje nod en efter en.
Det finns två typer av rekommendationer:
- Rekommendationer – Steg som fixar attackvägen.
- Ytterligare rekommendationer – Steg som minskar risken men inte helt fixar attackvägen.
Så här löser du alla rekommendationer i Azure-portalen:
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Attack path analysis.
Välj en attackväg.
Välj Reparation.
Expandera Ytterligare rekommendationer.
Välj en rekommendation.
När en attackväg har lösts kan det ta upp till 24 timmar innan en attackväg tas bort från listan.
Så här löser du alla rekommendationer i Defender-portalen:
Logga in på Microsoft Defender-portalen.
Gå till Exponeringshantering>Analys av attackväg.
Välj en attackväg.
Välj Reparation.
Anmärkning
Defender-portalen ger förbättrad spårning av reparationsförloppet och kan korrelera reparationsaktiviteter med bredare säkerhetsåtgärder och arbetsflöden för incidenthantering.
Expandera Ytterligare rekommendationer.
Välj en rekommendation.
När en attackväg har lösts kan det ta upp till 24 timmar innan en attackväg tas bort från listan.
Förbättrade funktioner för exponeringshantering
Defender-portalen innehåller ytterligare funktioner för analys av attackvägar via dess integrerade ramverk för exponeringshantering:
- Enhetlig incidentkorrelation: Attackvägar korreleras automatiskt med säkerhetsincidenter i microsofts säkerhetsekosystem.
- Cross-product insights: Attackvägsdata är integrerade med resultat från Microsoft Defender för Endpoint, Microsoft Sentinel och andra Microsoft säkerhetslösningar.
- Avancerad hotinformation: Förbättrad kontext från Microsofts hotinformationsflöden för att bättre förstå attackmönster och aktörsbeteenden.
- Integrerade reparationsarbetsflöden: Effektiviserade reparationsprocesser som kan utlösa automatiserade svar i flera säkerhetsverktyg.
- Chefsrapportering: Förbättrade rapporteringsfunktioner för säkerhetsledarskap med konsekvensanalyser för företag.
De här funktionerna ger en mer omfattande vy över din säkerhetsstatus och möjliggör effektivare svar på potentiella hot som identifieras genom analys av attackvägar.
Läs mer om attackvägar i Defender för molnet.