識別並修復 適用於雲端的 Microsoft Defender 中的攻擊路徑

適用於雲端的 Defender 採用專有演算法來定位多雲環境中潛在的攻擊路徑。 它著重於攻擊者可利用的真實外部威脅,而非廣泛的情境。 演算法會找到從組織外部開始並指向關鍵目標的攻擊路徑。 這有助於你穿透噪音,更快行動。

你可以利用攻擊路徑分析來找出並修復構成最大風險的安全問題。 適用於雲端的 Defender 會顯示哪些問題屬於攻擊者可能利用的攻擊路徑。 適用於雲端的 Defender 也會強調你需要解決的建議。

預設情況下,攻擊路徑依風險等級排序。 風險引擎會審查每種資源的風險因子以設定優先順序。 關於 適用於雲端的 Defender 如何排名建議,請參見風險優先排序

Prerequisites

在開始之前,請確保你的環境符合以下要求:

備註

你可能會看到一個空白的攻擊路徑頁面。 攻擊路徑現在聚焦於真實且可被利用的外部威脅。 這種專注有助於減少噪音並突顯緊急風險。

要查看與容器相關的攻擊路徑

要查看與容器相關的攻擊路徑,請完成以下設定選項之一:- 在 Defender CSPM 中啟用無代理容器態勢擴充。 - 啟用 Defender for Containers 並安裝相關代理程式。 這個選項也允許你 在雲端安全總管中查詢容器資料平面的工作負載

  • 必要角色和權限:安全性讀者、安全性管理員、讀者、參與者或擁有者。

識別攻擊路徑

您可以使用攻擊路徑分析找出環境的最大風險,並加以補救。

攻擊路徑頁面會顯示所有攻擊路徑的概觀。 您也可以查看受影響的資源,以及作用中的攻擊路徑清單。

螢幕擷取畫面為攻擊路徑首頁範例。

要在 Azure 入口網站中識別攻擊路徑

  1. 登入 Azure 入口網站

  2. 導航至 適用於雲端的 Microsoft Defender>攻擊路徑分析

    螢幕擷取畫面所示為主畫面的攻擊路徑分析頁面。

  3. 選取攻擊路徑。

  4. 選取節點。

    攻擊路徑的螢幕擷取畫面所示為可供選取的節點位置。

    備註

    如果您有有限的許可權,特別是跨訂用帳戶,您可能看不到完整的攻擊路徑詳細數據。 這是設計來保護敏感數據的預期行為。 若要檢視所有詳細數據,請確定您具有必要的許可權。

  5. 選取 [深入解析] 以檢視該節點的關聯深入解析。

    螢幕擷取畫面為特定節點的深入解析索引標籤。

  6. 選取 建議

    螢幕擷取畫面所示為在畫面上選取建議的位置。

  7. 選擇建議。

  8. 修正該建議

以識別Defender傳送門中的攻擊路徑

  1. 登入 Microsoft Defender 入口網站

  2. 導航至暴露管理>攻擊面>攻擊路徑。 你會看到攻擊路徑的概覽。

    攻擊路徑經驗提供多種觀點:

    • 概覽標籤:查看攻擊路徑隨時間變化、前五大瓶頸點、前五大攻擊路徑情境、熱門目標及最佳入口點
    • 攻擊路徑列表:動態且可篩選所有攻擊路徑,具備進階過濾功能
    • 瓶頸點:多條攻擊路徑匯聚的節點列表,標記為高風險瓶頸

    Defender 入口網站中攻擊路徑總覽的截圖。

    備註

    在 Defender 入口網站中,攻擊路徑分析是更廣泛的暴露管理功能的一部分,提供與其他 Microsoft 安全解決方案的強化整合及統一事件關聯。

  3. 選擇攻擊 路徑 標籤。

    截圖,顯示Defender入口攻擊路徑頁面。

  4. 在攻擊路徑列表中使用進階過濾,專注於特定攻擊路徑:

    • 風險等級:依照高、中、低風險攻擊路徑篩選
    • 資產類型:專注於特定資源類型
    • 修復狀態:查看已解決、進行中或待處理的攻擊路徑
    • 時間框架:依特定時間段篩選(例如,過去30天)
  5. 選擇攻擊路徑以查看攻擊路徑地圖,這是一個基於圖形的視圖,重點顯示:

    • 易受攻擊節點:有安全問題的資源
    • 入侵點:攻擊可能開始的外部接取點
    • 目標資產:攻擊者試圖觸及的關鍵資源
    • 瓶頸點:多條攻擊路徑交會的匯聚點
  6. 選擇節點以調查詳細資訊:

    Defender 入口網站攻擊路徑畫面的截圖,顯示節點選擇。

    備註

    如果您有有限的許可權,特別是跨訂用帳戶,您可能看不到完整的攻擊路徑詳細數據。 這是設計來保護敏感數據的預期行為。 若要檢視所有詳細數據,請確定您具有必要的許可權。

  7. 審查節點細節包括:

    • MITRE AT&CK 戰術與技術:理解攻擊方法論
    • 風險因素:環境因素對風險的影響
    • 相關建議:安全改進以緩解此問題
  8. 選取 [深入解析] 以檢視該節點的關聯深入解析。

  9. 選擇 建議 以查看可執行的指導及整治狀態追蹤。

    截圖,顯示在Defender入口中選擇推薦的位置。

  10. 選擇建議。

  11. 修正該建議

解決攻擊路徑之後,系統最多可能需要 24 小時的時間,才會從清單中移除攻擊路徑。


補救攻擊路徑

當你調查攻擊路徑並檢視其發現與建議後,就可以開始修復它。

要在 Azure 入口網站中修復攻擊路徑

  1. 導航至 適用於雲端的 Microsoft Defender>攻擊路徑分析

  2. 選取攻擊路徑。

  3. 選取 [補救]。

    攻擊路徑的螢幕擷取畫面所示為選取補救的位置。

  4. 選擇建議。

  5. 修正該建議

解決攻擊路徑之後,系統最多可能需要 24 小時的時間,才會從清單中移除攻擊路徑。

修復所有攻擊路徑的建議

攻擊路徑分析讓你能在同一處看到所有攻擊路徑的建議。 你不需要逐個檢查每個節點。

建議有兩種類型:

  • 建議 ——修正攻擊路徑的步驟。
  • 額外建議 ——降低風險但無法完全解決攻擊路徑的步驟。

若要解決 Azure 入口網站中的所有建議

  1. 登入 Azure 入口網站

  2. 導航至 適用於雲端的 Microsoft Defender>攻擊路徑分析

  3. 選取攻擊路徑。

  4. 選取 [補救]。

    螢幕擷取畫面所示為在畫面選取後可查看攻擊路徑完整建議清單的位置。

  5. 展開 [其他建議]

  6. 選擇建議。

  7. 修正該建議

解決攻擊路徑之後,系統最多可能需要 24 小時的時間,才會從清單中移除攻擊路徑。

若要解決 Defender 入口網站的所有建議

  1. 登入 Microsoft Defender 入口網站

  2. 導覽至 暴露管理>攻擊路徑分析

  3. 選取攻擊路徑。

  4. 選取 [補救]。

    備註

    Defender 入口網站提供強化的修復進度追蹤,並能將修復活動與更廣泛的安全作業及事件管理工作流程關聯起來。

  5. 展開 [其他建議]

  6. 選擇建議。

  7. 修正該建議

解決攻擊路徑之後,系統最多可能需要 24 小時的時間,才會從清單中移除攻擊路徑。


增強的曝光管理能力

Defender 入口網站透過其整合的暴露管理框架,提供更多攻擊路徑分析功能:

  • 統一事件關聯:攻擊路徑會自動與您Microsoft安全生態系統中的安全事件相關聯。
  • 跨產品洞察:攻擊路徑資料與適用於端點的 Microsoft Defender、Microsoft Sentinel及其他Microsoft安全解決方案的發現整合。
  • 進階威脅情報:從 Microsoft 威脅情報串流中強化上下文,以更深入了解攻擊模式與行為者行為。
  • 整合式修復工作流程:簡化的修復流程,能觸發多種安全工具的自動回應。
  • 高階報告:強化資安領導的報告能力,並提供業務影響評估。

這些功能提供更全面的安全態勢視圖,並能更有效回應透過攻擊路徑分析識別的潛在威脅。

在適用於雲端的 Defender中了解更多關於攻擊路徑


下一步