適用於雲端的 Defender 採用專有演算法來定位多雲環境中潛在的攻擊路徑。 它著重於攻擊者可利用的真實外部威脅,而非廣泛的情境。 演算法會找到從組織外部開始並指向關鍵目標的攻擊路徑。 這有助於你穿透噪音,更快行動。
你可以利用攻擊路徑分析來找出並修復構成最大風險的安全問題。 適用於雲端的 Defender 會顯示哪些問題屬於攻擊者可能利用的攻擊路徑。 適用於雲端的 Defender 也會強調你需要解決的建議。
預設情況下,攻擊路徑依風險等級排序。 風險引擎會審查每種資源的風險因子以設定優先順序。 關於 適用於雲端的 Defender 如何排名建議,請參見風險優先排序。
Prerequisites
在開始之前,請確保你的環境符合以下要求:
必要角色和權限:安全性讀者、安全性管理員、讀者、參與者或擁有者。
備註
你可能會看到一個空白的攻擊路徑頁面。 攻擊路徑現在聚焦於真實且可被利用的外部威脅。 這種專注有助於減少噪音並突顯緊急風險。
要查看與容器相關的攻擊路徑:
要查看與容器相關的攻擊路徑,請完成以下設定選項之一:- 在 Defender CSPM 中啟用無代理容器態勢擴充。 - 啟用 Defender for Containers 並安裝相關代理程式。 這個選項也允許你 在雲端安全總管中查詢容器資料平面的工作負載。
- 必要角色和權限:安全性讀者、安全性管理員、讀者、參與者或擁有者。
識別攻擊路徑
您可以使用攻擊路徑分析找出環境的最大風險,並加以補救。
攻擊路徑頁面會顯示所有攻擊路徑的概觀。 您也可以查看受影響的資源,以及作用中的攻擊路徑清單。
要在 Azure 入口網站中識別攻擊路徑:
登入 Azure 入口網站。
導航至 適用於雲端的 Microsoft Defender>攻擊路徑分析。
選取攻擊路徑。
選取節點。
備註
如果您有有限的許可權,特別是跨訂用帳戶,您可能看不到完整的攻擊路徑詳細數據。 這是設計來保護敏感數據的預期行為。 若要檢視所有詳細數據,請確定您具有必要的許可權。
選取 [深入解析] 以檢視該節點的關聯深入解析。
選取 建議。
選擇建議。
以識別Defender傳送門中的攻擊路徑:
導航至暴露管理>攻擊面>攻擊路徑。 你會看到攻擊路徑的概覽。
攻擊路徑經驗提供多種觀點:
- 概覽標籤:查看攻擊路徑隨時間變化、前五大瓶頸點、前五大攻擊路徑情境、熱門目標及最佳入口點
- 攻擊路徑列表:動態且可篩選所有攻擊路徑,具備進階過濾功能
- 瓶頸點:多條攻擊路徑匯聚的節點列表,標記為高風險瓶頸
備註
在 Defender 入口網站中,攻擊路徑分析是更廣泛的暴露管理功能的一部分,提供與其他 Microsoft 安全解決方案的強化整合及統一事件關聯。
選擇攻擊 路徑 標籤。
在攻擊路徑列表中使用進階過濾,專注於特定攻擊路徑:
- 風險等級:依照高、中、低風險攻擊路徑篩選
- 資產類型:專注於特定資源類型
- 修復狀態:查看已解決、進行中或待處理的攻擊路徑
- 時間框架:依特定時間段篩選(例如,過去30天)
選擇攻擊路徑以查看攻擊路徑地圖,這是一個基於圖形的視圖,重點顯示:
- 易受攻擊節點:有安全問題的資源
- 入侵點:攻擊可能開始的外部接取點
- 目標資產:攻擊者試圖觸及的關鍵資源
- 瓶頸點:多條攻擊路徑交會的匯聚點
選擇節點以調查詳細資訊:
備註
如果您有有限的許可權,特別是跨訂用帳戶,您可能看不到完整的攻擊路徑詳細數據。 這是設計來保護敏感數據的預期行為。 若要檢視所有詳細數據,請確定您具有必要的許可權。
審查節點細節包括:
- MITRE AT&CK 戰術與技術:理解攻擊方法論
- 風險因素:環境因素對風險的影響
- 相關建議:安全改進以緩解此問題
選取 [深入解析] 以檢視該節點的關聯深入解析。
選擇 建議 以查看可執行的指導及整治狀態追蹤。
選擇建議。
解決攻擊路徑之後,系統最多可能需要 24 小時的時間,才會從清單中移除攻擊路徑。
補救攻擊路徑
當你調查攻擊路徑並檢視其發現與建議後,就可以開始修復它。
要在 Azure 入口網站中修復攻擊路徑:
導航至 適用於雲端的 Microsoft Defender>攻擊路徑分析。
選取攻擊路徑。
選取 [補救]。
選擇建議。
解決攻擊路徑之後,系統最多可能需要 24 小時的時間,才會從清單中移除攻擊路徑。
修復所有攻擊路徑的建議
攻擊路徑分析讓你能在同一處看到所有攻擊路徑的建議。 你不需要逐個檢查每個節點。
建議有兩種類型:
- 建議 ——修正攻擊路徑的步驟。
- 額外建議 ——降低風險但無法完全解決攻擊路徑的步驟。
若要解決 Azure 入口網站中的所有建議:
登入 Azure 入口網站。
導航至 適用於雲端的 Microsoft Defender>攻擊路徑分析。
選取攻擊路徑。
選取 [補救]。
展開 [其他建議]。
選擇建議。
解決攻擊路徑之後,系統最多可能需要 24 小時的時間,才會從清單中移除攻擊路徑。
若要解決 Defender 入口網站的所有建議:
導覽至 暴露管理>攻擊路徑分析。
選取攻擊路徑。
選取 [補救]。
備註
Defender 入口網站提供強化的修復進度追蹤,並能將修復活動與更廣泛的安全作業及事件管理工作流程關聯起來。
展開 [其他建議]。
選擇建議。
解決攻擊路徑之後,系統最多可能需要 24 小時的時間,才會從清單中移除攻擊路徑。
增強的曝光管理能力
Defender 入口網站透過其整合的暴露管理框架,提供更多攻擊路徑分析功能:
- 統一事件關聯:攻擊路徑會自動與您Microsoft安全生態系統中的安全事件相關聯。
- 跨產品洞察:攻擊路徑資料與適用於端點的 Microsoft Defender、Microsoft Sentinel及其他Microsoft安全解決方案的發現整合。
- 進階威脅情報:從 Microsoft 威脅情報串流中強化上下文,以更深入了解攻擊模式與行為者行為。
- 整合式修復工作流程:簡化的修復流程,能觸發多種安全工具的自動回應。
- 高階報告:強化資安領導的報告能力,並提供業務影響評估。
這些功能提供更全面的安全態勢視圖,並能更有效回應透過攻擊路徑分析識別的潛在威脅。
在適用於雲端的 Defender中了解更多關於攻擊路徑。