Så här skyddar Defender for Cloud Apps din Amazon Web Services-miljö (AWS)

Amazon Web Services (AWS) är en IaaS-leverantör som låter din organisation hosta och hantera arbetsbelastningar i molnet. Även om molninfrastruktur erbjuder många fördelar kan den också utsätta kritiska tillgångar för hot. Dessa tillgångar inkluderar lagringsinstanser med känslig data, beräkningsresurser som driver viktiga applikationer, portar och virtuella privata nätverk.

Koppla AWS till Defender for Cloud Apps för att säkra dina tillgångar och upptäcka hot. Connectorn övervakar administrations- och inloggningsaktivitet. Den meddelar dig om brute force-attacker, missbruk av privilegierade konton, ovanliga raderingar av VM:er och offentligt exponerade lagringshinkar.

Huvudsakliga hot

Genom att ansluta AWS till Defender for Cloud Apps kan du identifiera och svara på följande hot:

  • Missbruk av molnresurser
  • Komprometterade konton och insiderhot
  • Dataläckage
  • Felkonfiguration av resurser och otillräcklig åtkomstkontroll

Skydda din miljö med Defender for Cloud Apps

Defender for Cloud Apps skyddar din AWS-miljö genom att hjälpa dig:

Kontrollera AWS med inbyggda principer och principmallar

Du kan använda följande inbyggda principmallar för att identifiera och meddela dig om potentiella hot:

Important

Filprinciper tas ur bruk den 6 januari 2027. Om du vill behålla filbaserat dataskydd för den här appen migrerar du till Microsoft Purview principer för DLP eller automatisk etikettering.

Typ Namn
Mall för aktivitetsprincip Admin-konsolens inloggningsfel
Konfigurationsändringar för EC2-instanser
IAM-principändringar
Logga in från en riskabel IP-adress
Ändringar i listan över nätverksåtkomstkontroll (ACL)
Ändringar i nätverksgatewayen
aktivitet i S3-bucket
Konfigurationsändringar för säkerhetsgrupper
Ändringar i virtuellt privat nätverk
Inbyggd princip för avvikelseidentifiering Aktivitet från anonyma IP-adresser
Aktivitet från sällan förekommande land
Aktivitet från misstänkta IP-adresser
Omöjlig resa
Aktivitet som utförs av avslutad användare (kräver Microsoft Entra ID som IdP)
Flera misslyckade inloggningsförsök
Ovanlig administrativ verksamhet
Mall för filprincip S3-hinken är offentligt tillgänglig

Mer information om hur du skapar principer finns i Skapa en princip.

Automatisera styrningskontroller

Du kan också tillämpa och automatisera AWS-styrningsåtgärder för att åtgärda upptäckta hot:

Typ Åtgärd
Användarstyrning – Meddela användaren vid avisering (via Microsoft Entra ID)
– Kräv att användaren loggar in igen (via Microsoft Entra ID)
– Inaktivera användare (via Microsoft Entra ID)
Datastyrning - Gör en S3-bucket privat
– Ta bort en samarbetspartner från en S3-bucket

Om du vill ha mer information om hur du hanterar hot från appar kan du läsa Hantera anslutna appar.

Skydda AWS i realtid

Läs våra metodtips för att blockera och skydda nedladdningen av känsliga data till ohanterade eller riskfyllda enheter.

Ansluta Amazon Web Services till Microsoft Defender for Cloud Apps

Defender for Cloud Apps tillhandahåller connector-API:er som integreras med stödda molntjänster för att ta emot aktivitetsdata. Använd dessa API:er för att koppla ditt befintliga Amazon Web Services (AWS)-konto till Defender for Cloud Apps. Information om hur Defender for Cloud Apps skyddar AWS finns i Skydda AWS.

Du kan ansluta AWS säkerhetsgranskning till anslutningar i Defender for Cloud Apps för att få insyn i och kontroll över användningen av AWS-appar.

Steg 1: Konfigurera Amazon Web Services-granskning

Utför följande steg för att konfigurera AWS-granskning för Defender for Cloud Apps:

  1. Logga in på Amazon Web Services-konsolen

  2. Lägg till en ny användare för Defender for Cloud Apps och ge användaren programmatisk åtkomst.

  3. Välj Skapa princip och ange ett namn för den nya principen.

  4. Välj fliken JSON och klistra in följande skript:

    {
      "Version" : "2012-10-17",
      "Statement" : [{
          "Action" : [
            "cloudtrail:DescribeTrails",
            "cloudtrail:LookupEvents",
            "cloudtrail:GetTrailStatus",
            "cloudwatch:Describe*",
            "cloudwatch:Get*",
            "cloudwatch:List*",
            "iam:List*",
            "iam:Get*",
            "s3:ListAllMyBuckets",
            "s3:PutBucketAcl",
            "s3:GetBucketAcl",
            "s3:GetBucketLocation"
          ],
          "Effect" : "Allow",
          "Resource" : "*"
        }
      ]
     }
    
  5. Välj Ladda ned .csv för att spara en kopia av den nya användarens autentiseringsuppgifter. Du behöver dessa autentiseringsuppgifter senare.

    Obs!

    När du har anslutit AWS får du händelser i sju dagar före anslutningen. Om du precis har aktiverat CloudTrail får du händelser från den tidpunkt då du aktiverade CloudTrail.

Steg 2: Ansluta Amazon Web Services-granskning till Defender for Cloud Apps

Utför följande steg för att ansluta AWS-granskning till Defender for Cloud Apps:

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram.

  2. Gör något av följande för att ange autentiseringsuppgifterna för AWS-anslutningstjänsten på sidan Appanslutningsprogram :

För en ny anslutningsapp

  1. Välj +Anslut en app följt av Amazon Web Services.

    Skärmbild som visar var du hittar knappen +Anslut en app i Microsoft Defender-portalen.

  2. I nästa fönster anger du ett namn för anslutningsappen och väljer sedan Nästa.

    Skärmbild som visar hur du lägger till instansnamnet för din nya AWS-anslutningsapp.

  3. På sidan Anslut Amazon Web Services väljer du Säkerhetsgranskning och sedan Nästa.

  4. sidan Säkerhetsgranskning klistrar du in åtkomstnyckeln och hemlighetsnyckeln från .csv-filen i relevanta fält och väljer Nästa.

    Skärmbild som visar AWS-appens säkerhetsgranskningssida och var du anger åtkomstnyckeln och den hemliga nyckeln.

För en befintlig anslutning

  1. I listan över anslutningsappar går du till raden där AWS-anslutningstjänsten visas och väljer Redigera inställningar.

  2. På sidorna Instansnamn och Anslut Amazon Web Services väljer du Nästa. På sidan Säkerhetsgranskning klistrar du in åtkomstnyckeln och hemlighetsnyckeln från .csv-filen i relevanta fält och väljer Nästa.

    Skärmbild som visar AWS-appens säkerhetsgranskningssida och var du anger åtkomstnyckeln och den hemliga nyckeln.

  3. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram. Kontrollera att statusen för den anslutna appanslutningen är Ansluten.

Nästa steg