Azure veri depoları için veri güvenliği duruş yönetimini etkinleştirme

Microsoft Defender for Cloud'ta veri güvenliği duruş yönetimini etkinleştirebilirsiniz. Veri güvenliği duruş yönetimi, hassas verileri keşfetmenize ve sınıflandırmanıza, riskleri belirlemenize ve düzeltmeye öncelik tanımanıza yardımcı olur.

Microsoft Defender Bulut Güvenlik Duruşu Yönetimi veya Defender for Storage planlarını etkinleştirdiğinizde, hassas veri keşfi uzantısı otomatik olarak etkinleştirilir. Veri güvenliği duruş yönetimini kullanmak istemiyorsanız bu ayarı devre dışı bırakabilirsiniz. Defender for Cloud'tan en fazla faydayı almak için bu özelliği kullanmanızı öneriyoruz.

Defender for Cloud, hassas verileri veri hassasiyeti ayarlarına göre tanımlar. Kuruluşunuzun hassas olarak değerlendirdiğini verileri tanımlamak için veri duyarlılığı ayarlarını özelleştirebilirsiniz .

Özelliği etkinleştirdikten sonra ilk bulmanın sonuçlarını görmek 24 saate kadar sürer.

Prerequisites

Veri güvenliği duruş yönetimini etkinleştirmeden önce aşağıdaki önkoşulları gözden geçirin:

Defender CSPM'de (Azure) etkinleştirme

Veri güvenliği duruş yönetimini etkinleştirmek için bu adımları izleyin.

  1. Microsoft Defender for Cloud>Environment settings adresine gidin.

  2. Uygun Azure aboneliğini seçin.

  3. Defender CSPM planı için Açık durumu'nu seçin.

    Defender CSPM zaten açıksa, Defender CSPM planının İzleme kapsama sütununda Ayarlar'ı seçin ve Hassas veri keşfi bileşeninin Açık olduğundan emin olun.

  4. Defender CSPM'de hassas veri keşfi açıldıktan sonra, desteklenen kaynak türlerinin aralığı genişledikçe otomatik olarak ek kaynak türleri için destek sağlar.

Defender CSPM'de (AWS) etkinleştirme

AWS kaynaklarınız için veri güvenliği duruş yönetimini etkinleştirmek için bu adımları izleyin. Ön koşulları gözden geçirin ve ardından S3 bucket'larınız ve RDS örnekleriniz için taramayı yapılandırın.

AWS'ye başlamadan önce

Amazon Web Services (AWS) için veri güvenliği duruş yönetimini etkinleştirmeden önce aşağıdaki denetimleri tamamlayın:

  • AWS keşif gereksinimlerini ve S3 ile RDS taraması için gerekli izinleri gözden geçirin.
  • Amazon S3 demetlerinize bağlantıyı engelleyen bir ilke olup olmadığını denetleyin.
  • Amazon relational Database Service (RDS) örnekleri için hesap arası AWS Anahtar Yönetimi Hizmeti (KMS) şifrelemesi desteklenir, ancak ek KMS erişim ilkeleri erişimi engelleyebilir.

AWS kaynakları için etkinleştirme

Ön koşulları tamamladıktan sonra, AWS kaynaklarınız için taramayı yapılandırın.

S3 demetlerini ve RDS örneklerini yapılandırma

S3 demetleri ve RDS örnekleri için taramayı etkinleştirmek için:

  1. Defender for Cloud Environment settings gidin ve AWS bağlayıcınızı seçin.
  2. Sensitive data discovery ile Defender CSPM açın.
  3. CloudFormation şablonunu indirmek ve AWS'de çalıştırmak için talimatları takip edin.

AWS hesabında S3 kovalarının keşfi otomatik olarak başlar.

S3 demetleri için Bulut için Defender tarayıcısı AWS hesabınızda çalışır ve S3 demetlerinize bağlanır.

RDS örneklerinde, Hassas Veri Keşfi açıldığında keşif başlar. Tarayıcı, bir örnek için en son otomatik anlık görüntüyü alır, kaynak hesapta manuel bir anlık görüntü oluşturur ve bunu aynı bölgedeki Microsoft’a ait yalıtılmış bir ortama kopyalar.

Tarayıcı, anlık görüntüyü kullanarak çalışan bir örnek oluşturur; bu örneği başlatır, tarar ve ardından kopyalanan anlık görüntüyle birlikte hemen yok eder.

Tarama platformu yalnızca tarama bulgularını bildiriyor.

RDS tarama platformunu açıklayan diyagram.

S3 engelleme politikalarını denetleme

S3 kovaları ve RDS örnekleri için taramayı etkinleştirme, bir ilke tarafından engellendiği için işe yaramadıysa aşağıdaki koşulları kontrol edin:

  • S3 bucket politikasının bağlantıyı engellemediğinden emin olun. AWS S3 kovasında İzinler sekmesini seçin, ardından Bucket politikası. Microsoft hesabı'ta çalışan Defender for Cloud tarayıcı hizmetinin AWS'de engellenmediğinden emin olmak için politika detaylarını kontrol edin.
  • S3 kovasına bağlantıyı engelleyen bir SCP politikası olmadığından emin olun. Örneğin, SCP ilkeniz S3 demetinizin barındırıldığı AWS Bölgesi'ne yapılan okuma API çağrılarını engelleyebilir.
  • SCP politikanızın şu gerekli API çağrılarına izin verdiğinden emin olun: AssumeRole, GetBucketLocation, GetObject, ListBucket ve GetBucketPublicAccessBlock.
  • SCP politikanızın API çağrıları için varsayılan bölge olan AWS Bölgesi'ne çağrılara us-east-1 izin verip vermediğini kontrol edin.

Depolama için Defender'da veri farkındalığı taşıyan izlemeyi etkinleştirme

Depolama için Defender planında hassas veri bulma bileşeni etkinleştirildiğinde, hassas veri tehdidi algılama varsayılan olarak etkinleştirilir. Daha fazla bilgi için, Defender for Storage içindeki hassas veri tehdit algılamasına bakınız.

Note

Defender CSPM kapatırsanız yalnızca Azure Depolama kaynaklar taranır.

Sonraki adım