Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Security Exponeringshantering hjälper dig att hantera företagets attackyta och exponeringsrisk. Attackvägar kombinerar tillgångar och tekniker för att visa sökvägar från slutpunkt till slutpunkt som angripare kan skapa för att komma från en startpunkt i en organisation till kritiska tillgångar.
Obs!
Om du använder Microsoft Defender för molnet i Azure portalen har Defender för molnet även en dedikerad analysupplevelse för angreppsvägar för miljöer som endast är molnbaserade. Se Säkerhetsutforskaren och attacksökvägar i Microsoft Defender för molnet. Funktionen som beskrivs i den här artikeln omfattar attackvägar över flera arbetsbelastningar – slutpunkter, moln och hybridmiljöer – i Microsoft Defender-portalen.
Obs!
Värdet för attacksökvägar ökar baserat på de data som används som källa. Om inga data är tillgängliga eller om data inte återspeglar organisationens miljö kanske attackvägarna inte visas. Attackvägar kanske inte är helt representativa om du inte har licenser som definierats för arbetsbelastningar som är integrerade och representerade i attackvägen eller om du inte har definierat kritiska tillgångar fullständigt.
Du kan se en tom sida för attackväg eftersom upplevelsen fokuserar på överhängande hot i stället för undersökande scenarier.
Så här fungerar attackvägar
-
Generering av attackväg: Security Exposure Management genererar automatiskt attackvägar baserat på data som samlas in mellan tillgångar och arbetsbelastningar. Den simulerar attackscenarier och identifierar sårbarheter och svagheter som en angripare kan utnyttja. Viktiga datakällor omfattar Microsoft Defender för Endpoint för enhets- och slutpunktsdata, Microsoft Defender – hantering av säkerhetsrisker för sårbarhetskontext och Microsoft Defender för molnet för molntillgångsdata.
- Antalet attackvägar som visas i portalen kan variera på grund av IT-miljöernas dynamiska karaktär. Vårt system genererar attackvägar dynamiskt baserat på realtidsvillkoren för varje kunds miljö. Ändringar som tillägg eller borttagning av tillgångar, uppdateringar av konfigurationer, en användare som loggar in på eller av från en dator, en användare som lagts till eller tagits bort i en grupp och implementeringen av nya nätverkssegmenterings- eller säkerhetsprinciper kan alla påverka antalet och typerna av identifierade attackvägar.
- Den här metoden säkerställer att den säkerhetsstatus vi tillhandahåller är både korrekt och återspeglar det senaste miljötillståndet, vilket ger den flexibilitet som krävs i dagens IT-miljöer.
-
Synlighet för attackväg: Diagramvyn för attackväg använder grafdata för företagsexponering för att visualisera attackvägen för att förstå hur potentiella hot kan utvecklas.
- Om du hovrar över varje nod och anslutningsikon får du ytterligare information om hur attackvägen skapas. Till exempel från en första virtuell dator som innehåller TLS/SSL-nycklar hela vägen till behörigheter till lagringskonton.
- Kartan över företagsexponering utökar hur du kan visualisera angreppsvägar. Tillsammans med andra data visas flera attackvägar och chokepunkter, noder som skapar flaskhalsar i grafen eller karta där attackvägar konvergerar. Den visualiserar exponeringsdata så att du kan se vilka tillgångar som är i riskzonen och var du ska prioritera ditt fokus.
- Säkerhetsrekommendationer: Få användbara rekommendationer för att minska potentiella angreppsvägar.
-
Chokepunkter: Instrumentpanelen för attackväg visar viktiga tillgångar där flera attackvägar korsar varandra och identifierar dem som viktiga säkerhetsrisker.
- Identifiering: Visa en lista över flaskhalsar i instrumentpanelen för attackvägar.
- Gruppering: Security Exposure Management grupperar flaskhalsnoder där flera attackvägar löper samman eller korsar varandra på vägen till en kritisk tillgång.
- Strategisk begränsning: Med synlighet för kvävningspunkter kan du fokusera åtgärdsarbetet strategiskt och hantera flera attackvägar genom att skydda dessa kritiska punkter.
- Spridningsradie: Gör det möjligt för användare att visuellt utforska de mest riskfyllda sökvägarna från en chokepunkt. Det ger en detaljerad visualisering som visar hur kompromissen av en tillgång kan påverka andra, vilket gör det möjligt för säkerhetsteam att bedöma de bredare konsekvenserna av en attack och prioritera riskreduceringsstrategier mer effektivt.
Molnbaserade och lokala attackvägar
Sökvägar för molnattacker
Angreppsvägar i molnet illustrerar vilka vägar angripare kan utnyttja för att förflytta sig lateralt i din miljö, med början i extern exponering och vidare mot en betydande påverkan i din miljö. De hjälper säkerhetsteamen att visualisera och prioritera verkliga risker över hela attackytan, med fokus på externt drivna, exploaterbara hot som angripare kan använda för att kompromettera din organisation. Med integreringen av Defender för molnet i Defender-portalen ger molnangreppsvägar förbättrade visualiserings- och analysfunktioner i Azure-, AWS- och GCP-miljöer.
Molnangreppsvägar återspeglar verkliga, externt drivna och exploaterbara risker som hjälper dig att minska bruset och agera snabbare. Sökvägarna fokuserar på externa startpunkter och hur angripare kan gå igenom din miljö och nå affärskritiska mål.
Omfattande molntäckning: Attackvägar utökar molnhotidentifieringen för att täcka en mängd olika molnresurser, inklusive lagringskonton, containrar, serverlösa miljöer, oskyddade lagringsplatser, ohanterade API:er och AI-agenter. Varje attackväg bygger på en verklig, exploaterbar svaghet, till exempel exponerade slutpunkter, felkonfigurerade åtkomstinställningar eller läckta autentiseringsuppgifter, vilket säkerställer att identifierade hot återspeglar verkliga riskscenarier.
Avancerad validering: Genom att analysera molnkonfigurationsdata och utföra aktiva genomsökningar av nåbarhet validerar systemet om exponeringar är tillgängliga utanför miljön, vilket minskar falska positiva identifieringar och betonar hot som är både verkliga och åtgärdsbara.
Lokala attackvägar
Attackvägar avslutas nu automatiskt när de når End Game-tillgångar (domänadministratörer, företagsadministratörer, administratörer eller domänkontrollanter). Dessa tillgångar ger fullständig domänkontroll om de komprometteras. Visualisering och prioritering av angreppsvägsrisker för lokal infrastruktur ger konsekvent klarhet, vilket gör det möjligt för säkerhetsteam att fokusera på scenarier med hög påverkan och minska bruset.
Obs!
För lokala attackvägar kan du ibland se en attackväg markerad utan en direkt associerad rekommendation i samma vy. I dessa scenarier genereras fortfarande attackvägarna baserat på observerade risksignaler, medan enhetsrelaterade säkerhetsrisker och säkerhetsrekommendationer fortfarande är tillgängliga under enhetsupplevelsen för den specifika enhet som är involverad i attackvägen.
Förutsättningar
- Granska de behörigheter som krävs för att arbeta med attackvägar.
- Värdet för attacksökvägar ökar baserat på de data som används som källa. Om inga data är tillgängliga eller om data inte återspeglar organisationens miljö kanske attackvägarna inte visas. Attackvägar kanske inte är helt representativa:
- Om du inte har licenser definierade för arbetsbelastningar som är integrerade och representerade i angreppssökvägen.
- Om du inte helt definierar kritiska tillgångar.
- Du kan se en tom sida för molnattackväg, eftersom attackvägar fokuserar på verkliga, externt drivna och exploaterbara hot i stället för undersökande scenarier. Detta bidrar till att minska bruset och prioritera överhängande risker.
Panel för angreppsvägar
Instrumentpanelen ger en översikt på hög nivå över alla identifierade attackvägar i miljön. Det gör det möjligt för säkerhetsteam att få värdefulla insikter om de typer av sökvägar som identifieras, de främsta startpunkterna, måltillgångarna med mera, vilket bidrar till att effektivt prioritera riskreduceringsarbetet. Översikten innehåller:
- Diagram över attackvägar över tid
- Övre chokepunkter
- Scenarier för de främsta angreppsvägarna
- De främsta målen
- De översta startpunkterna
Visa angreppsvägar
Kom åt attackvägar från instrumentpanelen för attackvägar, eller genom att välja Attackyta>Attackväg.
Om du vill ändra hur attacksökvägar visas väljer du ett rubriknamn som ska sorteras efter den kolumnen.
Sökvägar för gruppangrepp
Välj Gruppera efter namn på attacksökväg, startpunkt, startpunktstyp, måltyp, risknivå, status, målkritiskitet eller mål.
Visa chokepunkter och explosionsradie
- Gå till fliken Chokepunkter för att se en lista över chokepunkter på instrumentpanelen för attackvägen. Genom att fokusera på dessa chokepunkter kan du minska risken genom att hantera tillgångar med hög påverkan, vilket hindrar angripare från att gå igenom olika vägar.
- Välj en chokepunkt för att öppna sidopanelen, välj Visa explosionsradie och utforska attackvägarna från en chokepunkt. Explosionsradien ger en detaljerad visualisering som visar hur kompropromet av en tillgång kan påverka andra. Detta gör det möjligt för säkerhetsteam att utvärdera de bredare konsekvenserna av en attack och prioritera riskreduceringsstrategier mer effektivt.
Undersök en attackväg
- Välj en specifik attackväg för att undersöka den ytterligare för potentiella sårbarheter som kan utnyttjas.
- I diagrammet Attackväg håller du pekaren över ikonen för en nod eller anslutning för att se ytterligare information om hur attackvägen är uppbyggd. Med integreringen av Defender för molnet i Defender portalen kan du se angreppsvägar som sträcker sig över flera miljöer , till exempel en attackväg som startar från en komprometterad virtuell dator i molnet, pivoter genom en associerad identitet och når en lokal domänkontrollant. Portalen visar dessa hybridsökvägar i grafvyn och du kan välja varje nod för mer information och följa reparationsstegen för varje exponering längs sökvägen.
Granska rekommendationer
- Välj fliken Rekommendationer för att visa listan över rekommendationer som kan åtgärda de identifierade attackvägarna.
- Sortera rekommendationer efter rubrik eller välj en specifik rekommendation för att öppna rekommendationsskärmen.
- Granska rekommendationsinformationen och välj sedan Hantera för att åtgärda rekommendationen i rätt arbetsbelastningsgränssnitt.
Obs!
För lokala attackvägar kan du ibland se en attackväg markerad utan en direkt associerad rekommendation i samma vy. I dessa scenarier genereras fortfarande attackvägarna baserat på observerade risksignaler, medan enhetsrelaterade säkerhetsrisker och säkerhetsrekommendationer fortfarande är tillgängliga under enhetsupplevelsen för den specifika enhet som är involverad i attackvägen.
Visa en tillgång i attackvägen i exponeringskartan
Välj Angreppsyta>Angreppsväg>Graf>Visa på karta.
Du kan också söka efter och välja en tillgång i attacksökvägen från Mappa och välja den. Du kan också välja Visa på kartan från en tillgång från enhetsinventeringen.
Utforska anslutningar efter behov.