Defender for Cloud Apps 如何幫助保護您的 Amazon Web Services (AWS) 環境

亞馬遜網路服務(AWS)是一家 IaaS 供應商,讓您的組織能夠在雲端託管和管理工作負載。 雖然雲端基礎設施帶來許多好處,但也可能讓關鍵資產暴露於威脅之下。 這些資產包括包含敏感資料的儲存實例、運行關鍵應用程式的運算資源、埠口以及虛擬私人網路。

將 AWS 與 Defender for Cloud Apps 連接,以保護您的資產並偵測威脅。 連接器監控管理員與登入活動。 它會通知你暴力破解攻擊、特權帳號被濫用、異常虛擬機刪除,以及公開暴露的儲存桶。

主要威脅

將 AWS 與 Defender for Cloud Apps 連接,有助於你偵測並回應以下威脅:

  • 雲端資源濫用
  • 帳號被入侵與內部威脅
  • 資料外洩
  • 資源配置錯誤與存取控制不足

用 Defender for Cloud Apps 保護您的環境

Defender for Cloud Apps 透過協助你保護 AWS 環境:

用內建的政策和政策範本來控制 AWS

您可以使用以下內建政策範本來偵測並通知潛在威脅:

Important

檔案原則將於 2027 年 1 月 6 日淘汰。 為了維持此應用程式的檔案式資料保護,請遷移至 Microsoft Purview DLP 或自動標籤政策

類型 姓名
活動政策範本 管理員主控台登入失敗
EC2 實例設定變更
IAM 政策變更
從高風險的 IP 位址登入
網路存取控制清單 (ACL) 變更
網路閘道變更
S3 Bucket 活動
安全群組設定變更
虛擬專用網路的變更
內建異常偵測策略 來自匿名 IP 位址的活動
來自不常見國家/地區的活動
來自可疑 IP 位址的活動
不可能的移動
由已停用的使用者執行的活動(需要 Microsoft Entra ID 作為 IdP)
多次失敗的登入嘗試
特殊行政活動
檔案政策範本 S3 儲存貯體可公開存取

欲了解更多關於建立政策的資訊,請參見 「建立政策」。

自動化治理控管

你也可以套用並自動化 AWS 治理行動,以修正偵測到的威脅:

類型 動作
使用者治理 - 透過 Microsoft Entra ID 在發出警示時通知使用者
- 要求使用者重新登入 (透過Microsoft Entra ID)
- 暫停使用者(透過 Microsoft Entra ID)
資料管理 - 將 S3 儲存貯體設為私有
- 移除 S3 貯體中的共同作業者

欲了解更多關於從應用程式中修復威脅的資訊,請參閱「 管理連接應用程式」。

即時保護 AWS

請檢視我們阻擋及保護敏感性資料下載至未受管理或風險裝置的最佳實務。

將 Amazon Web Services 連接到 Microsoft Defender for Cloud Apps

Defender for Cloud Apps 提供連接器 API,可整合支援的雲端服務以匯入活動資料。 利用這些 API 將你現有的 Amazon Web Services(AWS)帳號連接到 Defender for Cloud Apps。 關於 Defender for Cloud Apps 如何保護 AWS 的資訊,請參見 Protect AWS

你可以將 AWS 安全稽核連接到 Defender for Cloud Apps 連線,從而掌握並掌控 AWS 應用程式的使用情況。

步驟 1:設定 Amazon Web Services 稽核

要為 Defender for Cloud Apps 設定 AWS 稽核,請執行以下步驟:

  1. 登入 Amazon Web Services 主控台

  2. 新增一個 Defender for Cloud Apps 使用者,並賦予使用者程式化存取權限。

  3. 選擇 建立保單 並輸入新保單名稱。

  4. 選擇 JSON 標籤,然後貼上以下腳本:

    {
      "Version" : "2012-10-17",
      "Statement" : [{
          "Action" : [
            "cloudtrail:DescribeTrails",
            "cloudtrail:LookupEvents",
            "cloudtrail:GetTrailStatus",
            "cloudwatch:Describe*",
            "cloudwatch:Get*",
            "cloudwatch:List*",
            "iam:List*",
            "iam:Get*",
            "s3:ListAllMyBuckets",
            "s3:PutBucketAcl",
            "s3:GetBucketAcl",
            "s3:GetBucketLocation"
          ],
          "Effect" : "Allow",
          "Resource" : "*"
        }
      ]
     }
    
  5. 選擇 下載 .csv 以儲存新使用者的憑證副本。 你以後會需要這些憑證。

    附註

    連接 AWS 後,您將收到連線前七天的活動。 如果你只是啟用 CloudTrail,會收到從啟用 CloudTrail 開始的事件。

步驟 2:將 Amazon Web Services 稽核連線至 Defender for Cloud Apps

要將 AWS 稽核與 Defender for Cloud Apps 連接,請完成以下步驟:

  1. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器

  2. 應用程式連接器頁面 ,若要提供 AWS 連接器憑證,請執行以下其中一項:

為了新連接器

  1. 選擇 +Connect a app,接著是 Amazon Web Services

    截圖顯示在 Microsoft Defender 入口網站中 +Connect a app 按鈕的位置。

  2. 在下一個視窗中,輸入連接器名稱,然後選擇 「下一頁」。

    截圖顯示如何為你的新 AWS 連接器新增實例名稱。

  3. 在「 Connect Amazon Web Services 」頁面,選擇 安全稽核,然後選擇 「下一步」。

  4. 安全稽核頁面,將 .csv 檔案中的 存取金鑰秘密金鑰 貼上到相關欄位,並選擇 「下一步」。

    截圖顯示 AWS 應用程式的安全稽核頁面,以及存取金鑰和秘密金鑰的輸入位置。

對於現有連接器

  1. 在連接器清單中,AWS連接器出現的那一列,選擇 編輯設定

  2. 實例名稱連接亞馬遜網路服務 頁面,選擇 「下一步」。 在 安全稽核頁面,將 .csv 檔案中的 存取金鑰秘密金鑰 貼上到相關欄位,並選擇 「下一步」。

    截圖顯示 AWS 應用程式的安全稽核頁面,以及存取金鑰和秘密金鑰的輸入位置。

  3. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。 請確認已連接的應用程式連接器狀態為 「已連接」。

後續步驟