Så här skyddar Defender for Cloud Apps din Amazon Web Services-miljö (AWS)

Amazon Web Services är en IaaS-provider som gör det möjligt för din organisation att vara värd för och hantera hela sina arbetsbelastningar i molnet. Förutom fördelarna med att använda infrastrukturen i molnet kan organisationens mest kritiska tillgångar exponeras för hot. Exponerade tillgångar omfattar lagringsinstanser med potentiellt känslig information, beräkningsresurser som kör några av dina mest kritiska program, portar och virtuella privata nätverk som ger åtkomst till din organisation.

Genom att ansluta AWS till Defender for Cloud Apps kan du skydda dina tillgångar och identifiera potentiella hot genom att övervaka administrativa aktiviteter och inloggningsaktiviteter, meddela om möjliga råstyrkeattacker, skadlig användning av ett privilegierat användarkonto, ovanliga borttagningar av virtuella datorer och offentligt exponerade lagringsbucketar.

Huvudsakliga hot

Genom att ansluta AWS till Defender for Cloud Apps kan du identifiera och svara på följande hot:

  • Missbruk av molnresurser
  • Komprometterade konton och insiderhot
  • Dataläckage
  • Felkonfiguration av resurser och otillräcklig åtkomstkontroll

Hur Defender for Cloud Apps hjälper till att skydda din miljö

Defender for Cloud Apps hjälper dig att skydda din AWS-miljö på följande sätt:

Kontrollera AWS med inbyggda principer och principmallar

Du kan använda följande inbyggda principmallar för att identifiera och meddela dig om potentiella hot:

Important

Filprinciper tas ur bruk den 6 januari 2027. Om du vill behålla filbaserat dataskydd för den här appen migrerar du till Microsoft Purview principer för DLP eller automatisk etikettering.

Typ Namn
Mall för aktivitetsprincip Admin-konsolens inloggningsfel
Konfigurationsändringar för EC2-instanser
IAM-principändringar
Logga in från en riskabel IP-adress
Ändringar i listan över nätverksåtkomstkontroll (ACL)
Ändringar i nätverksgatewayen
aktivitet i S3-bucket
Konfigurationsändringar för säkerhetsgrupper
Ändringar i virtuellt privat nätverk
Inbyggd princip för avvikelseidentifiering Aktivitet från anonyma IP-adresser
Aktivitet från sällan förekommande land
Aktivitet från misstänkta IP-adresser
Omöjlig resa
Aktivitet som utförs av avslutad användare (kräver Microsoft Entra ID som IdP)
Flera misslyckade inloggningsförsök
Ovanlig administrativ verksamhet
Mall för filprincip S3-hinken är offentligt tillgänglig

Mer information om hur du skapar principer finns i Skapa en princip.

Automatisera styrningskontroller

Förutom övervakning av potentiella hot kan du tillämpa och automatisera följande AWS-styrningsåtgärder för att åtgärda identifierade hot:

Typ Åtgärd
Användarstyrning – Meddela användaren vid avisering (via Microsoft Entra ID)
– Kräv att användaren loggar in igen (via Microsoft Entra ID)
– Inaktivera användare (via Microsoft Entra ID)
Datastyrning - Gör en S3-bucket privat
– Ta bort en samarbetspartner från en S3-bucket

Om du vill ha mer information om hur du hanterar hot från appar kan du läsa Hantera anslutna appar.

Skydda AWS i realtid

Läs våra metodtips för att blockera och skydda nedladdningen av känsliga data till ohanterade eller riskfyllda enheter.

Ansluta Amazon Web Services till Microsoft Defender for Cloud Apps

Använd anslutnings-API:erna för att ansluta ditt befintliga AWS-konto (Amazon Web Services) till Microsoft Defender for Cloud Apps. Information om hur Defender for Cloud Apps skyddar AWS finns i Skydda AWS.

Du kan ansluta AWS säkerhetsgranskning till anslutningar i Defender for Cloud Apps för att få insyn i och kontroll över användningen av AWS-appar.

Steg 1: Konfigurera Amazon Web Services-granskning

Utför följande steg för att konfigurera AWS-granskning för Defender for Cloud Apps:

  1. Logga in på Amazon Web Services-konsolen

  2. Lägg till en ny användare för Defender for Cloud Apps och ge användaren programmatisk åtkomst.

  3. Välj Skapa princip och ange ett namn för den nya principen.

  4. Välj fliken JSON och klistra in följande skript:

    {
      "Version" : "2012-10-17",
      "Statement" : [{
          "Action" : [
            "cloudtrail:DescribeTrails",
            "cloudtrail:LookupEvents",
            "cloudtrail:GetTrailStatus",
            "cloudwatch:Describe*",
            "cloudwatch:Get*",
            "cloudwatch:List*",
            "iam:List*",
            "iam:Get*",
            "s3:ListAllMyBuckets",
            "s3:PutBucketAcl",
            "s3:GetBucketAcl",
            "s3:GetBucketLocation"
          ],
          "Effect" : "Allow",
          "Resource" : "*"
        }
      ]
     }
    
  5. Välj Ladda ned .csv för att spara en kopia av den nya användarens autentiseringsuppgifter. Du behöver dem senare.

    Obs!

    När du har anslutit AWS får du händelser i sju dagar före anslutningen. Om du precis har aktiverat CloudTrail får du händelser från den tidpunkt då du aktiverade CloudTrail.

Steg 2: Ansluta Amazon Web Services-granskning till Defender for Cloud Apps

Utför följande steg för att ansluta AWS-granskning till Defender for Cloud Apps:

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram.

  2. Gör något av följande för att ange autentiseringsuppgifterna för AWS-anslutningstjänsten på sidan Appanslutningsprogram :

För en ny anslutningsapp

  1. Välj +Anslut en app följt av Amazon Web Services.

    Skärmbild som visar var du hittar knappen +Anslut en app i Microsoft Defender-portalen.

  2. I nästa fönster anger du ett namn för anslutningsappen och väljer sedan Nästa.

    Skärmbild som visar hur du lägger till instansnamnet för din nya AWS-anslutningsapp.

  3. På sidan Anslut Amazon Web Services väljer du Säkerhetsgranskning och sedan Nästa.

  4. sidan Säkerhetsgranskning klistrar du in åtkomstnyckeln och hemlighetsnyckeln från .csv-filen i relevanta fält och väljer Nästa.

    Skärmbild som visar AWS-appens säkerhetsgranskningssida och var du anger åtkomstnyckeln och den hemliga nyckeln.

För en befintlig anslutning

  1. I listan över anslutningsappar går du till raden där AWS-anslutningstjänsten visas och väljer Redigera inställningar.

  2. På sidorna Instansnamn och Anslut Amazon Web Services väljer du Nästa. På sidan Säkerhetsgranskning klistrar du in åtkomstnyckeln och hemlighetsnyckeln från .csv-filen i relevanta fält och väljer Nästa.

    Skärmbild som visar AWS-appens säkerhetsgranskningssida och var du anger åtkomstnyckeln och den hemliga nyckeln.

  3. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram. Kontrollera att statusen för den anslutna appanslutningen är Ansluten.

Nästa steg