Azure是一个云提供商,可让你的组织托管和管理其工作负载。 云托管有许多好处,但它也可以向威胁公开关键资产。 这些资产包括包含敏感数据的存储、运行密钥应用、端口和虚拟专用网络的计算资源。
将Azure连接到Defender for Cloud Apps时,可以保护资产并发现威胁。 该服务监视管理员和登录活动。 它会就暴力破解攻击、特权账户滥用和异常的虚拟机删除操作向你发出警报。
主要威胁
Azure环境的主要威胁包括:
- 滥用云资源
- 泄露的帐户和内部威胁
- 数据泄漏
- 资源配置错误和访问控制不足
Defender for Cloud Apps如何帮助保护环境
使用以下最佳做法通过 Defender for Cloud Apps 保护Azure环境:
使用内置策略和策略模板控制Azure
可以使用以下内置策略模板来检测潜在威胁并通知你:
| 类型 | 名称 |
|---|---|
| 内置异常检测策略 |
来自匿名 IP 地址的活动 来自不常见的国家/地区的活动 来自可疑 IP 地址的活动 已终止用户执行的活动(需要 Microsoft Entra ID 作为 IdP) 多个失败登录尝试 异常管理活动 |
有关创建策略的详细信息,请参阅 创建策略。
自动化治理控制
还可以自动执行Azure治理操作来修复检测到的威胁。 下表列出了可用的操作:
| 类型 | 操作 |
|---|---|
| 用户治理 | - 通过 Microsoft Entra ID 在出现警报时通知用户 - 要求用户通过Microsoft Entra ID) 重新登录 ( - 暂停用户(通过 Microsoft Entra ID) |
有关修正来自应用的威胁的详细信息,请参阅 治理连接的应用。
实时保护Azure
回顾保护和协作访 客 的最佳实践,以及 阻止和保护敏感数据下载到未受管理或有风险的设备上。
将Azure连接到Microsoft Defender for Cloud Apps
使用应用连接器 API 将Azure帐户连接到Defender for Cloud Apps。 此连接使你能够查看和控制Azure使用。 若要了解如何Defender for Cloud Apps保护Azure,请参阅保护Azure。
先决条件
在将Azure连接到Microsoft Defender for Cloud Apps之前,请确保连接Azure的用户在 Azure Active Directory 中具有安全管理员角色。
- 连接Azure的用户必须在 Azure Active Directory 中具有安全管理员角色。
范围和限制
将Azure连接到Defender for Cloud Apps时,请记住以下范围和限制:
- Defender for Cloud Apps 显示来自所有订阅的活动。
- 当用户在 Azure 中执行活动时,将在 Defender for Cloud Apps 中填充用户帐户信息。
- Defender for Cloud Apps仅监视 ARM 活动。
将Azure连接到Defender for Cloud Apps
要将 Azure 连接到 Defender for Cloud Apps,请遵循以下步骤:
在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。
在“应用连接器”页中,选择“+连接应用”,然后选择“Microsoft Azure”。
在“连接Microsoft Azure”页中,选择“连接Microsoft Azure”。
在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。 确保已连接应用连接器的状态为 “已连接”。
注意
建立Azure连接后,Defender for Cloud Apps从该点向前拉取数据。