你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

云安全状况管理 (CSPM)

Microsoft Defender for Cloud 的主要支柱之一是云安全态势管理 (CSPM)。 CSPM 提供对资产和工作负载的安全状态的详细可见性,并提供强化指南,帮助你高效、有效地改善安全态势。

Defender for Cloud 根据为 Azure 订阅、AWS 帐户和 GCP 项目定义的安全标准持续评估资源。 Defender for Cloud 根据这些评估提供安全建议。

默认情况下,在 Azure 订阅上启用 Defender for Cloud 后,会启用 Microsoft 云安全基准 (MCSB) 合规性标准。 它提供了相关建议。 Defender for Cloud 根据一些 MCSB 建议提供综合安全分数。 分数越高,识别的风险级别越低。

CSPM 功能

Defender for Cloud 提供以下 CSPM 产品/服务:

  • 基础 CSPM - Defender for Cloud 免费提供基础多云 CSPM 功能。 默认情况下,会为加入 Defender for Cloud 的订阅和帐户自动启用这些功能。

  • Defender 云安全态势管理 (CSPM) 计划 - 可选的付费 Defender for Cloud 安全态势管理计划提供了更多的高级安全态势功能。

计划可用性

详细了解 Defender CSPM 计划

下表总结了每种计划及其云可用性。

功能 基础 CSPM Defender CSPM 云可用性
安全建议 Azure、AWS、GCP、本地
资产清单 Azure、AWS、GCP、本地
安全评分 Azure、AWS、GCP、本地
使用 Azure 工作簿进行数据可视化和报告 Azure、AWS、GCP、本地
导出数据 Azure、AWS、GCP、本地
工作流自动化 Azure、AWS、GCP、本地
修正工具 Azure、AWS、GCP、本地
Microsoft 云安全基准 Azure、AWS、GCP
安全治理 - Azure、AWS、GCP、本地
法规合规性标准 - Azure、AWS、GCP、本地
云安全资源管理器 - Azure、AWS、GCP
攻击路径分析 - Azure、AWS、GCP
计算机的无代理扫描 - Azure、AWS、GCP
无代理容器安全态势 - Azure、AWS、GCP
容器注册表漏洞评估,包括注册表扫描 - Azure、AWS、GCP
数据感知安全态势 - Azure、AWS、GCP
网络暴露中的 EASM 见解 - Azure、AWS、GCP
权限管理(预览版) - Azure、AWS、GCP

注意

从 2024 年 3 月 7 日起,必须启用 Defender CSPM 才能使用高级 DevOps 安全性功能,其中包括代码到云语境化(它支持安全资源管理器和攻击路径)和拉取请求注释(针对基础结构即代码安全性结果)。 若要了解详细信息,请参阅 DevOps 安全性支持和先决条件

集成(预览版)

Microsoft Defender for Cloud 现在内置了集成,可帮助你使用第三方系统无缝管理和跟踪票证、事件和客户交互。 可以将建议推送到第三方票证工具,并将团队分配责任来进行修正。

集成简化了事件响应过程,还提高了管理安全事件的能力。 你可以更有效地跟踪安全事件、确定其优先级并解决它们。

可以选择要集成的票证系统。 对于预览版,只支持 ServiceNow 集成。 若要详细了解如何配置 ServiceNow 集成,请参阅将 ServiceNow 与 Microsoft Defender for Cloud 集成(预览)

计划定价

  • 若要了解 Defender CSPM 定价,请查看 Defender for Cloud 定价页

  • 从 2024 年 3 月 7 日起,高级 DevOps 安全态势功能将只能通过付费的 Defender CSPM 计划获得。 Defender for Cloud 中的免费基础安全态势管理将继续提供大量 Azure DevOps 建议。 详细了解 DevOps 安全功能

  • 对于既使用 Defender CSPM 又使用 Defender for Containers 计划的订阅,会根据 Defender for Containers 计划提供的免费映像扫描来计算免费漏洞评估,如 Microsoft Defender for Cloud 定价页中所述。

  • Defender CSPM 保护所有多云工作负荷,但计费仅适用于特定资源。 下表列出了在 Azure 订阅、AWS 帐户或 GCP 项目上启用 Defender CSPM 时的计费资源。

    Azure 服务 资源类型 排除项
    计算 Microsoft.Compute/virtualMachines
    Microsoft.Compute/virtualMachineScaleSets/virtualMachines
    Microsoft.ClassicCompute/virtualMachines
    - 已解除分配的 VM
    - Databricks VM
    存储 Microsoft.Storage/storageAccounts 没有 blob 容器或文件共享的存储帐户
    DBs Microsoft.Sql/servers
    Microsoft.DBforPostgreSQL/servers
    Microsoft.DBforMySQL/servers
    Microsoft.Sql/managedInstances
    Microsoft.DBforMariaDB/servers
    Microsoft.Synapse/workspaces
    ---
    AWS 服务 资源类型 排除项
    计算 EC2 实例 已解除分配的 VM
    存储 S3 存储桶 ---
    DBs RDS 实例 ---
    GCP 服务 资源类型 排除项
    计算 1.Google 计算实例
    2.Google 实例组
    具有非运行状态的实例
    存储 存储 Bucket - 类中的 Bucket:“nearline”、“coldline”、“archive”
    - 来自以下区域以外的区域的 Bucket:europe-west1、us-east1、us-west1、us-central1、us-east4、asia-south1、northamerica-northeast1
    DBs 云 SQL 实例 ---

Azure 云支持

有关商业云和国家云覆盖范围,请参阅 Azure 云环境中支持的功能

支持 AWS 和 GCP 中的资源类型

有关基础多云 CSPM 层中的资源类型(或服务)的多云支持,请参阅 AWS 和 GCP 的多云资源和服务类型表

后续步骤