Jaga risker med Cloud Security Explorer
Contoso Healthcares säkerhetsteam har granskat rekommendationer och angreppsvägar och fått insikt i kända risker. Nu vill de gå vidare – proaktivt jaga efter riskmönster som kanske ännu inte visas i listan med standardrekommendationer. Finns det till exempel virtuella datorer med kända sårbarheter som också har internetexponering och åtkomst till känsliga lagringskonton? Finns det identitetsbehörigheter som kan möjliggöra lateral förflyttning till AI-tjänsterna? Här lär du dig att använda Cloud Security Explorer för att skapa anpassade grafbaserade frågor som avslöjar dolda riskkombinationer i din miljö.
| Frågekomponent | Avsikt | Exempel |
|---|---|---|
| Resurstyp | Startpunkt för din fråga | Virtuella datorer, lagringskonton, Azure AI-tjänster |
| Filtervillkor | Villkor som begränsar resultatet | Internet exponeras, har sårbarheter, innehåller känsliga data |
| Relationsfilter | Anslutningar mellan resurser | Virtuell dator "har åtkomst till" lagringskonto |
| Results | Tillgångar som matchar alla villkor | Specifika resurser som kräver reparation |
Förstå molnsäkerhetsutforskaren och säkerhetsdiagrammet
Cloud Security Explorer använder molnsäkerhetsdiagrammet Defender för molnet kontextmotor som mappar relationer mellan resurser, identiteter, data, nätverksexponering och säkerhetsresultat. Till skillnad från rekommendationer som visar algoritmiskt fastställda risker kan du med utforskaren ta med dina egna frågor till data.
Säkerhetsdiagrammet uppdateras genom publicering av ögonblicksbilder, en metod för att uppdatera data med jämna mellanrum. Publicering av ögonblicksbilder säkerställer att dina arbetsbelastningskonfigurationsdata förblir uppdaterade med dagliga uppdateringar.
Med den här grunden skapar du anpassade frågor för flera resurser för att hitta riskkombinationer som standardrekommendationer kan missa. Du kan till exempel fråga "hitta alla virtuella datorer med hög allvarlighetsgrad som är internetexponerade och har åtkomst till lagringskonton som innehåller känsliga data". Den här typen av fråga avslöjar sammansatta risker – situationer där flera faktorer kombineras för att skapa betydande exponering.
Navigera och skapa frågor i Cloud Security Explorer
Cloud Security Explorer nås via Azure-portalen och tillhandahåller ett dedikerat gränssnitt för proaktiv riskjakt.
Anmärkning
Cloud Security Explorer är tillgängligt i Azure-portalen. Logga in på portal.azure.com och gå till Microsoft Defender för molnet>Cloud Security Explorer.
Att skapa en fråga följer ett strukturerat arbetsflöde som omvandlar säkerhetsfrågor till användbara resultat:
- Välj en resurstyp på den nedrullningsbara menyn (till exempel Virtuella datorer, Lagringskonton Azure AI services).
- + Välj knappen för att lägga till filtervillkor (till exempel internet som exponeras, har sårbarheter med hög allvarlighetsgrad, anslutna till lagring).
- Lägg till ytterligare resurstyper och relationsfilter efter behov för att skapa länkade villkor.
- Välj Sök för att köra frågan mot säkerhetsdiagrammet.
- Granska resultatet – varje rad representerar en tillgång som matchar alla angivna villkor.
- Välj Ladda ned CSV-rapport för att exportera resultat för reparationsspårning eller rapportering till intressenter.
Filter grupperas i logiska kategorier, inklusive tillgångstyp, exponering, behörigheter, sårbarheter, nätverksanslutningar och lateral förflyttningspotential.
Du kan länka flera resurstyper med hjälp av relationsfilter för att modellera verkliga attackscenarier. Skapa till exempel en fråga för en virtuell dator som "har åtkomst till" ett lagringskonto som "innehåller" känsliga data. Den här länkningsfunktionen speglar hur angripare rör sig genom miljöer och utnyttjar relationer mellan resurser för att nå högt värderade mål.
Använda frågemallar för vanliga riskmönster
Längst ned på sidan Cloud Security Explorer finns fördefinierade frågemallar som täcker vanliga riskscenarier som är förkonfigurerade för omedelbar användning. Mallar eliminerar behovet av att skapa frågor från grunden, vilket ger en praktisk utgångspunkt för att upprätta regelbundna proaktiva jaktmetoder.
Mallar omfattar scenarier som:
- Internetexponerade virtuella datorer med hög allvarlighetsgrad
- Lagringskonton med känsliga data som är tillgängliga från Internet
- Resurser med exponerade hemligheter (autentiseringsuppgifter, token eller nycklar som finns i miljövariabler eller kod)
- Resurser med behörigheter för hanterad identitet som kan aktivera lateral förflyttning över klientenheten
Om du vill använda en mall letar du reda på den längst ned på sidan Cloud Security Explorer och väljer Öppna fråga. Mallen fyller frågeverktyget i förväg med filter och villkor som du kan ändra innan du väljer Sök.
När AWS- eller GCP-molnanslutningar är aktiva och Defender CSPM är aktiverat på dessa konton stöder samma explorer-gränssnitt frågor i flera moln. Organisationer med hybridmolnarkitekturer kan utöka dessa jaktmetoder på alla anslutna molnplattformar.
Dela och exportera frågeresultat
Sökfrågor kan delas med gruppmedlemmar med knappen Dela frågelänk, som kopierar en delningsbar URL till ditt urklipp. När en fråga visar ett riskkluster delar du länken med arbetsbelastningsägare eller styrningsteam för att säkerställa ett samordnat svar. Välj Ladda ned CSV-rapport för att exportera resultat för reparationsspårning eller rapportering.