Sunucusuz koruma nedir?

Microsoft Defender for Cloud, buluta özel bir uygulama koruma platformu (CNAPP) olarak çok bulutlu ortamlarda sunucusuz iş yükleri için görünürlük, güvenlik ve duruş yönetimi sağlar. Kapsamı Azure Web Apps, Azure İşlevleri ve Amazon Web Services (AWS) Lambda'ya genişletir.

Sunucusuz koruma ortamınızdaki Web Apps, Azure İşlevleri ve AWS Lambda işlevlerini otomatik olarak bulur ve envanterler. Bulma sonrasında Defender for Cloud yanlış yapılandırmaları, güvenlik açıklarını ve güvenli olmayan bağımlılıkları tanımlar. Daha sonra kuruluşların dinamik sunucusuz mimarilerdeki riski azaltmasına yardımcı olmak için düzeltme kılavuzu ve sürekli duruş değerlendirmesi sağlar.

Bu özellik için bulut kullanılabilirliği hakkında daha fazla bilgi edinin.

Sunucusuz koruma gereksinimleri ve kullanılabilirliği

Note

18 Ağustos'tan itibaren, bayat öneriler kaldırılacak. Bu değişiklik, öneriler aboneliklerinizde mevcutsa güvenlik puanınızı etkileyebilir. Abonelikleriniz için sunucusuz kapsamı korumak için, aşağıda paylaşılan adımları takip ederek Sunucusuz korumayı etkinleştirdiğinizden emin olun (faturalama uygulanır).

Sunucusuz koruma, Defender bulut güvenliği duruş yönetimi (Defender CSPM) planının kapsamında kullanılabilir.

Sunucusuz korumayı etkinleştirmek için aboneliğinizde Defender CSPM planını etkinleştirmeniz ve bu planın Sunucusuz koruma bileşenini etkinleştirmeniz gerekir.

Şu anda kullanılabilir özellikler portala göre değişiklik gösterir. Aşağıdaki tabloda her portalda hangi özelliklerin kullanılabildiği gösterilmektedir:

Özelliği Defender for Cloud portalı Defender portalı
Defender CSPM planı aracılığıyla katılım sağlama
Yanlış yapılandırma önerilerini gözden geçirme
Cloud Security Explorer ile sorgu oluşturma
Bulut Envanteri'nde iş yüklerini keşfetme
Saldırı yollarını araştırma
Güvenlik açığı değerlendirmesi -

Kullanılabilirliği görüntülemek için bkz. bulut desteği.

Bkz. Sunucusuz kaynaklar için sınırlamalar .

Sunucusuz korumanın avantajları

Defender for Cloud aşağıdaki özelliklerle sürekli görünürlük ve risk değerlendirmesi sağlayarak CSPM özelliklerini sunucusuz iş yüklerine genişletir:

  • Otomatik kaynak bulma: Tüm sunucusuz kaynakları (Azure İşlevleri, Web Apps, AWS Lambda) algılar ve bunları birleşik bir envanterde listeler.
  • Sürekli duruş değerlendirmesi: Genel uç noktalar, zayıf kimlik doğrulaması ve eksik şifreleme gibi riskler için yapılandırmaları değerlendirir.
  • Yanlış yapılandırma tespiti: Aşağıdaki riskleri vurgular:
    • Erişim denetimi: Ağ açıklarını kısıtlar ve kimlik doğrulamayı zorlar.
    • Kimlik ve izinler: Yanal hareketi, veri sızdırmayı ve ayrıcalık kötüye kullanımını önlemeye yardımcı olur.
    • Kod bütünlüğü: AWS Lambda kod imzalama atlama riskleri gibi yetkisiz kod değişikliklerine karşı korumaya yardımcı olur.
  • Güvenlik açığı değerlendirmesi: İşlev paketlerini güvenlik açığı olan bağımlılıklar için tarar ve düzeltme yönergeleri sağlar.
  • Saldırı yolu analizi: Yüksek riskli sorunlara öncelik verebilmeniz için sunucusuz kaynakları içeren olası saldırı zincirlerini eşler.

Defender for Cloud, kuruluşların dinamik bulut ortamlarında sunucusuz iş yüklerinin güvenliğini sağlamaya yardımcı olmak için bu özellikleri kullanır.

Bu temel avantajların ötesinde, Defender for Cloud'de sunucusuz güvenlik, yaşam döngüleri boyunca uygulamaların güvenliğini sağlamak için daha geniş bir CNAPP vizyonuyla uyumlu hale getirmektedir.

Sunucusuz koruma, Defender portalıyla da tümleşiktir. Bu tümleştirme, yanlış yapılandırma algılama, saldırı yolu analizi ve güvenlik açığı değerlendirmesi için tek bir arabirimde görünürlük sağlar.

Sunucusuz koruma güvenlik önerilerini görüntüleyin.

Sunucusuz koruma nasıl çalışır?

Bulut için Defender'da sunucusuz koruma, otomatik bulma, sürekli izleme ve risk değerlendirmesinin bir birleşimiyle çalışır. Defender CSPM planını etkinleştirdiğinizde ve sunucusuz koruma bileşenini etkinleştirdiğinizde Defender for Cloud Azure Web Apps, Azure İşlevleri ve AWS Lambda işlevleri de dahil olmak üzere tüm sunucusuz kaynakları belirlemek için bulut ortamınızı tarar.

Defender for Cloud kaynakları keşfettikten sonra yapılandırmalarını ve çalışma zamanı ortamlarını sürekli izler. Yanlış yapılandırmaları, güvenlik açıklarını ve güvenli olmayan bağımlılıkları belirlemek için bu kaynakları bir dizi güvenlik en iyi yöntemlerine ve uyumluluk standartlarına göre değerlendirir. Bir risk algıladığında, Defender for Cloud sorunları çözmenize yardımcı olmak için ayrıntılı düzeltme adımlarını içeren güvenlik önerileri oluşturur.

Ortamınız için Sunucusuz korumayı etkinleştirin

Her ortam için Sunucusuz korumayı etkinleştirmek için aşağıdaki adımları kullanın. Defender CSPM ayarlarını değiştirmek için uygun izinlere ihtiyacınız var.

Azure

  1. Azure portalınaoturum açın.

  2. Microsoft Defender for Cloud>Environment settings adresine gidin.

  3. Sunucusuz korumayı etkinleştirmek istediğiniz Azure aboneliğini seçin.

  4. Defender CSPM'i seçin ve Sunucusuz koruma anahtarını açın.

    Azure aboneliği için Defender CSPM plan ayarlarında Sunucusuz koruma bileşeninin açık olduğunu gösteren ekran görüntüsü.

  5. Kaydet ve kapat'ı seçin.

Sunucusuz kapsama gerektiren her Azure aboneliği için bu adımları tekrarlayın.

AWS

  1. Azure portalınaoturum açın.

  2. Microsoft Defender for Cloud>Environment settings adresine gidin.

  3. Sunucusuz korumayı etkinleştirmek istediğiniz bağlı AWS hesabını seçin.

  4. Defender CSPM'i seçin ve Sunucusuz koruma anahtarını açın.

    Bağlantılı bir AWS hesabı için Defender CSPM planı yapılandırmasında Sunucusuz koruma bileşeninin açık olduğunu gösteren ekran görüntüsü.

  5. Kaydet ve kapat'ı seçin.

Sunucusuz kapsama gerektiren her bağlı AWS hesabı için bu adımları tekrarlayın.

Inventory

Bulut için Defender, bulunan tüm sunucusuz kaynakların birleşik bir envanterini sağlayarak bunları kolayca görüntüleyebilir ve yönetebilirsiniz. Envanter sayfasında kaynak adları, türler, konumlar ve ilişkili güvenlik bulguları gibi ayrıntılar yer alır. Web Apps, Azure İşlevleri veya AWS Lambda işlevlerine odaklanmak için sonuçları kaynak türüne göre filtrelemeniz yeterlidir.

Sunucusuz kaynaklara göre filtrelenmiş bulut envanteri sayfası; Azure Web Apps, Azure İşlevleri ve AWS Lambda kayıtlarını gösterir.

Sonuçlarınızı filtreledikten sonra, etkin güvenlik önerileri ve önem düzeyleri dahil olmak üzere güvenlik duruşu hakkındaki ayrıntıları görüntülemek için bir kaynak seçin.

Güvenlik durumu, etkin öneriler ve önem derecesi bilgilerini gösteren sunucusuz bir iş yükünün kaynak ayrıntıları sayfası.
Ayrıca önem derecesini bulmaya göre düzeltmeye öncelik vermek için her kaynakla ilişkili güvenlik önerilerini de gözden geçirebilirsiniz.

Güvenlik önerilerini düzeltmeyi öğrenin.

Bulut Güvenlik Gezgini

Defender for Cloud Bulut Güvenlik Gezgini, sunucusuz kaynaklarınızın güvenlik duruşunu analiz edebilmeniz için gelişmiş filtreleme ve sorgu özellikleri sağlar. Sunucusuz iş yüklerinizdeki belirli yanlış yapılandırmaları veya güvenlik açıklarını belirlemek için özel sorgular oluşturabilirsiniz.

Sunucusuz korumaya özgü bir sorgunun girilmiş olduğu Bulut Güvenlik Gezgini sayfasının ekran görüntüsü.

Cloud Security Explorer ile sorgu oluşturmayı öğrenin.

Limitations

Güvenlik açığı değerlendirmesi için uygun olmayan sunucusuz kaynaklar şunlardır:

  • Çalışıyor güç durumuna sahip olmayan Web Apps ve işlev uygulamaları.
  • Genel ağ erişimi devre dışı bırakılmış Web Apps ve İşlev Uygulamaları.
  • Aşağıdaki tür değerlerine sahip Web Apps ve İşlev Uygulamaları:
    • app,migration
    • functionapp,botapp
    • app,linux,aspiredashboard
    • app,container,xenon
    • app,botapp
    • app,linux,Kubernetes
    • app,functionapp,windows
    • functionapp,linux,container,Kubernetes
    • app,linux,container,Kubernetes
    • app,xenon
    • functionapp,linux,Kubernetes
    • app,functionapp