API güvenlik duruşunuzu geliştirme

API'ler, bulutta yerel uygulamalara giriş noktalarıdır. Hizmetleri, uygulamaları ve verileri birbirine bağlayarak saldırganların hedeflerini oluştururlar. API güvenlik duruşu yönetimi, yanlış yapılandırmalardan ve güvenlik açıklarından kaynaklanan riskleri değerlendirerek API'lerin korunmasına yardımcı olur. Microsoft Defender for Cloud’daki Defender bulut güvenlik duruşu yönetimi (Defender CSPM) planı, Azure Function Apps ve Logic Apps uygulamalarınız ile Azure API Management platformunuz genelindeki yönetilen API’leriniz için API keşfi ve güvenlik duruşu görünürlüğü sağlar.

Yetenekler

Bulut için Defender'da API güvenlik duruşu yönetimi aşağıdaki özellikleri sunar:

  • API'leriniz hakkında görünürlük elde edin:
    Azure API Management ve İşlev Uygulamaları ile Logic Apps'te barındırılan API'ler genelinde yönetilen API'lerin merkezi bir görünümünü, Bulut için Defender'a otomatik ekleme özelliğiyle birlikte edinin.

  • API güvenlik önerilerini risk faktörleriyle değerlendirerek şunları yapın:

    • Kimliği doğrulanmamış API risklerini belirleyin ve düzeltin.
    • İnternet'e sunulan API'leri algılama.
    • API uç noktalarındaki hassas verilerin ifşasını belirlemek için, isteklere ve yanıtlarına, URL yollarına ve sorgu parametrelerine dair örneklenmiş API trafik günlükleri analiz edilerek (Microsoft Purview ile entegre) sadece Azure API Management için destek sağlanır.
  • Etkin olmayan veya uykuda olmayan API'leri tanımlama:
    Azure API Management, İşlev Uygulamaları ve Logic Apps'te artık kullanımda olmayan Surface API'leri.

  • Şifrelenmemiş trafiğe izin veren API'leri belirleyin:
    Şifrelenmemiş iletişime izin veren ve risklere neden olabilecek Surface API'leri.

  • API'leri sanal makineler, kapsayıcılar, depolama ve veritabanları gibi arka uç ortamlarına bağlayarak bulut uygulamasının maruz kalma risklerini anlayın.

  • Bulut güvenlik gezgini ve API liderliğinde saldırı yolu analizi ile API temelli saldırı yollarını ele alın ve risk azaltmaya öncelik sağlayın.

Birleşik envanter

Bulut için Defender, Azure API Management, İşlev Uygulamaları ve Logic Apps genelinde API'leri sürekli olarak bulur. Duruş içgörülerine sahip tüm API'leri Bulut için Defender varlık envanteri ve API Güvenliği panosunda görüntüleyebilirsiniz. Bu içgörü, API risklerini verimli bir şekilde ele alınmasına yardımcı olur.

API güvenliği için en iyi yöntemlerin önceliklerini belirleme ve uygulama

Şifreleme eksikliği ve bozuk veya zayıf kimlik doğrulamasıyla anonim erişim gibi yüksek riskli sorunlara karşı API'lerinizi değerlendirin ve güvenli hale alın. Etkin olmayan API'ler ve doğrudan İnternet'e sunulanlar hakkında içgörüler elde edin. Bulut için Defender, olası sömürü ve iş etkisi göz önünde bulundurularak API risklerini tarar. Güvenlik önerileri bu faktörlere göre önceliklendirilir, bu nedenle önce kritik güvenlik açıklarını düzeltebilirsiniz.

Hassas verileri ortaya çıkarmak için API'leri sınıflandırma

API URL yolu parametrelerinde, sorgu parametrelerinde ve istek ile yanıt gövdelerinde açığa çıkan hassas verileri, veri ifşasının kaynağı da dahil olmak üzere değerlendirerek veri güvenliğini artırın. Microsoft Purview'u kullanarak, aktarımdaki veri risklerini kapsayan ortak bir taksonomi oluşturmak için özel hassas bilgi türlerini ve duyarlılık etiketlerini kullanabilirsiniz.

Örnekleme

Defender CSPM planı, örnekleme yöntemlerini kullanarak API'lerinizdeki hassas verilerin açığa çıkarımını değerlendirir. Bu yaklaşım hem maliyetten hem de zamandan tasarruf sağlar.

API risklerini keşfetme ve düzeltmeye öncelik tanıma

Saldırı yolu analizi, özellikle kimliği doğrulanmamış erişim ve dış açığa çıkarma gibi birden çok güvenlik içgörüleriyle API uç noktalarınıza yönelik riskleri tanımlar. API'leri sanal makineler ve yük dengeleyiciler gibi arka uç işlem ortamlarına bağlayarak API risk keşfini zenginleştirmek için Defender CSPM'nin bulut güvenlik gezginini kullanın. Bu görünürlük, güvenlik ekiplerinin API saldırı yüzeylerini hızla önceliklendirmesine ve azaltmasına yardımcı olur ve olası yanal hareket veya veri sızdırma risklerine ilişkin içgörüler sunar.

API güvenlik duruş yönetimini etkinleştirme

Bulut için Microsoft Defender'da API güvenlik duruşu özelliklerini kullanmak için şunları kullanmanız gerekir:

  1. Aboneliğinizde Defender bulut güvenliği duruş yönetimi (Defender CSPM) planını etkinleştirin.
  2. Bulut için Defender'ın API'leri bulmasına ve duruşlarını değerlendirmesine olanak tanımak için API Güvenlik Duruş Yönetimi uzantısını etkinleştirin.

Bu özellikleri etkinleştirdikten sonra Bulut için Defender, desteklenen API'leri otomatik olarak eklemeye ve görünürlük ile güvenlik içgörüleri sağlamaya başlar.