使用 Defender CSPM 增強 API 的安全性狀態

Defender 雲端安全態勢管理(Defender CSPM)讓您能看到 Azure API 管理、Function Apps 及 Logic Apps 的 API。 它幫助你偵測錯誤設定和漏洞。 本文將教你如何啟用 API 安全態勢、檢視庫存與發現,並優先排序修復行動。

Prerequisites

雲端和區域支援

Defender CSPM 中的 API 安全態勢管理可在 Azure 商業雲端中提供,涵蓋以下區域:

  • 亞洲(東南亞、東亞)
  • 澳大利亞 (澳大利亞東部、澳大利亞東南部、澳大利亞中部、澳大利亞中部 2)
  • 巴西 (巴西南部、巴西東南部)
  • 加拿大 (加拿大中部、加拿大東部)
  • 歐洲 (西歐、北歐)
  • 法國(法國中部,法國南部)
  • 德國(德國西中部,德國北部)
  • 印度 (印度中部、印度南部、印度西部)
  • 義大利(義大利北部)
  • 日本 (日本東部、日本西部)
  • 韓國(韓國中央、韓國南方)
  • 挪威(挪威東、挪威西)
  • 南非(南非北部,南非西部)
  • 瑞典(瑞典中央,瑞典南部)
  • 瑞士 (瑞士北部、瑞士西部)
  • 阿聯酋(阿聯酋中部,阿聯酋北部)
  • 英國 (英國南部、英國西部)
  • 美國 (美國東部、美國東部 2、美國西部、美國西部 2、美國西部 3、美國中部、美國中北部、美國中南部、美國中西部、美國東部 2 EUAP、美國中部 EUAP)

請查閱適用於雲端的 Defender方案與功能的最新雲端支援資訊,參考雲端支援矩陣

API 支援

請參考下表檢視支援的層級與 API 類型,以管理 API 安全態勢。

Feature 支援
可用性 Azure API 管理: 這項功能適用於 Azure API 管理的進階、標準、基本和開發人員層。 它不支援透過 API 管理自我裝載閘道公開或透過 API 管理工作區管理的 API。

Azure App 服務: 支援的Azure功能應用程式主機層級包括 Premium、Elastic Premium、專用(App Service)及 App Service 環境(ASE)。 針對 Azure Logic Apps,支援層包括標準層(Single-Tenant)和 App Service 環境 (ASE)。 消費層的功能應用、消費層邏輯應用以及支援 Azure Arc 的邏輯應用都不被支援。
API 類型 僅支援 REST API。

啟用 API 安全性態勢管理延伸模組

  1. 登入 Azure 入口網站

  2. 移至 適用於雲端的 Microsoft Defender>環境設定

  3. 選取相關的訂用帳戶。

  4. 找到Defender CSPM計畫,選擇Settings

  5. 啟用 API 安全性狀態管理

    啟用 API 安全性狀態管理的螢幕快照。

  6. 選取繼續

  7. 選取 [儲存]。

螢幕上會出現確認設定已成功儲存的通知訊息。 啟用後,API 會開始上線,並在幾小時內顯示在您的 適用於雲端的 Defender 庫存中。

檢視 API 詳細目錄

已整合至 Defender CSPM 計畫的 API 會顯示在 API 安全儀表板的 工作負載保護 和 適用於雲端的 Microsoft Defender 的 資產清單中。

  1. 請前往適用於雲端的 Defender選單中的雲端安全區塊,在進階工作負載保護下選擇API 安全性

    API 安全性儀錶板的螢幕快照。

  2. 儀表板顯示已接入的 API 數量,依照 API 集合、端點及 Azure API 管理 服務細分。 其中包含使用適用於 API 的 Defender 工作負載保護方案,為威脅偵測安全性涵蓋範圍所加入的 API 摘要。

  3. 套用篩選器 Defender plan == Defender CSPM 以查看Defender CSPM計畫中已啟用的 API。

篩選過的 Defender CSPM 姿態管理計劃 API 截圖

  1. 請選擇 [確定]

  2. 選擇感興趣的 API 操作,以檢視特定 API 操作的安全發現。

    API 集合詳細數據頁面的螢幕快照。

API 端點詳細發現

API 端點詳情頁面顯示每個操作的以下發現:

  1. 敏感性資訊類型:提供 API URL 路徑、查詢參數、要求主體和響應主體所公開之敏感性資訊的詳細數據,以及找到的信息類型來源。

  2. 補充資訊:在 API 回應實體中,此欄位顯示哪些 HTTP 回應代碼包含敏感資訊(例如 2xx、3xx、4xx)。

在 適用於雲端的 Microsoft Defender Inventory 體驗中,檢視 API 安全態勢的發現及您的 API 庫存。

調查 API 安全性建議

適用於雲端的 Defender 持續評估 API 端點是否有設定錯誤與漏洞,包括認證缺陷及非啟用 API。 它會產生包含外部暴露及資料敏感性風險等相關風險因子的安全建議。 適用於雲端的 Defender 會根據這些風險因素來評估安全建議的重要性。 深入了解 風險型安全性建議

若要調查 API 安全性態勢建議:

  1. 到適用於雲端的 Defender主選單,選擇Recommendations

  2. 選取 [依標題分組] 開關來組織建議。

  3. 資源類型 篩選(例如 API 管理操作API 端點),或依 建議名稱 篩選,以縮小 API 相關建議範圍,針對特定 API 安全問題。

請參閱 適用於雲端的 Defender 推薦參考指南中的 API 安全建議參考,裡面有完整的 API 相關建議清單。

探索 API 風險,並使用攻擊路徑分析進行補救

雲端 安全性總 管可藉由查詢 雲端安全性圖表,協助您識別雲端環境中的潛在安全性風險。

  1. 登入 Azure 入口網站

  2. 前往 適用於雲端的 Microsoft Defender>Cloud Security Explorer

  3. 使用內建查詢範本,快速識別具有安全性深入解析的 API。

    Cloud Security Explorer 與 API 安全性深入解析查詢範本的螢幕快照。

  4. 或者, 使用 Cloud Security Explorer 建置自定義查詢 來尋找 API 風險,並查看連線到後端計算或數據存放區的 API 端點。 例如,您可以查看將流量路由至具有遠端程式碼弱點之虛擬機器的 API 端點。

    Cloud Security Explorer 中自定義查詢的螢幕快照。

適用於雲端的 Defender 中的攻擊路徑分析能解決對您的雲端應用與環境構成直接威脅的安全問題。 識別並補救 API 導向的攻擊路徑 ,以解決可能嚴重威脅貴組織的最重大 API 風險。

  1. 在適用於雲端的 Defender選單中,前往 攻擊路徑分析

  2. 依資源類型 API 管理作業 進行篩選,以調查 API 相關攻擊路徑。

    API 管理作業篩選的攻擊路徑分析螢幕快照。

  3. 請檢視範圍內的 API 端點安全性建議,並據建議補救,以防止 API 暴露於高風險攻擊面。

    攻擊路徑分析中 API 安全性建議的螢幕快照。

下架 API 安全性態勢保護

你無法將屬於 Defender CSPM 方案的個別 API 外接。 要從 Defender CSPM 計畫中移除所有 API,請到 Defender CSPM 計畫設定頁面並停用 API 態勢擴充功能。

停用 API 安全性狀態管理的螢幕快照。

選擇繼續,然後儲存以確認。 停用 API 態勢擴充功能會將所有 API 從 Defender CSPM 計畫中移除,並停用 API 安全態勢管理。

後續步驟