利用雲端安全探索器搜尋風險

已完成

Contoso Healthcare 的安全團隊已審查建議與攻擊路徑,深入了解已知風險。 現在他們想更進一步——主動尋找尚未出現在標準建議清單中的風險模式。 例如,是否有已知漏洞的虛擬機同時暴露於網路並能存取敏感儲存帳號? 是否有身份權限可以讓 AI 服務橫向移動? 在這裡,你將學習如何使用 Cloud Security Explorer 建立基於圖形的自訂查詢,以發現環境中隱藏的風險組合。

查詢元件 Purpose 範例
資源類型 查詢的起點 虛擬機器、儲存帳戶、Azure AI 服務
篩選條件 縮小結果的標準 網際網路暴露、漏洞、包含敏感資料
關係過濾器 資源間的連結 虛擬機可以存取儲存帳號
Results 資產符合所有條件 需要整治的特定資源

了解雲端安全探索器與安全圖譜

Cloud Security Explorer 使用雲端安全圖譜,這是 適用於雲端的 Defender 的上下文引擎,能映射資源、身份、資料、網路暴露及安全發現之間的關係。 與那些只呈現演算法決定風險的建議不同,explorer 讓你能將自己的問題帶入資料中。

安全圖譜透過快照發布更新,這是一種定期更新資料的方法。 快照發佈確保您的工作負載設定資料保持新鮮,並每日更新。

有了這個基礎,你可以建立自訂的多資源查詢,找出標準建議可能忽略的風險組合。 例如,你可以查詢「尋找所有暴露於網際網路且能存取敏感資料儲存帳號的高嚴重漏洞虛擬機」。這類查詢揭示了複合風險——即多重因素結合造成重大風險的情況。

Cloud Security Explorer 可透過 Azure 入口網站存取,提供專屬介面以進行主動風險搜尋。

備註

Cloud Security Explorer 可在 Azure 入口網站中使用。 登入 portal.azure.com,然後導航到 適用於雲端的 Microsoft Defender>Cloud Security Explorer

建立查詢遵循結構化工作流程,將安全問題轉化為可執行的結果:

  1. 從下拉選單選擇資源類型(例如虛擬機、儲存帳號、Azure AI 服務)。
  2. 選擇 + 新增過濾條件的按鈕(例如,網路暴露、存在高嚴重漏洞、連接儲存裝置)。
  3. 根據需要新增資源類型與關係篩選器,建立連鎖條件。
  4. 選擇 搜尋 以對安全圖執行查詢。
  5. 檢視結果——每一列代表符合所有指定條件的資產。
  6. 選擇 下載 CSV 報告 以匯出結果,以便進行整治追蹤或向利害關係人報告。

Cloud Security Explorer 查詢建構器的截圖,顯示一台虛擬機器依照網路暴露程度和連接資源進行篩選。

過濾器依邏輯類別分組,包括資產類型、暴露、權限、漏洞、網路連線及橫向移動潛力。

你可以用關係過濾器串聯多種資源類型來模擬真實攻擊情境。 例如,設計一個查詢來尋找「有存取權限」存儲帳號且其中「包含」敏感資料的虛擬機。 這種鏈結能力反映了攻擊者如何在環境中移動,利用資源間的關係來攻擊高價值目標。

使用查詢範本來尋找常見的風險模式

雲端安全檔案總管頁面底部提供預先建置的查詢範本,涵蓋常見的風險情境,並預先設定好以便立即使用。 範本免除從零開始構建查詢的需求,提供建立定期主動狩獵實務的實用起點。

範本涵蓋以下情境:

  • 暴露於網際網路且存在高嚴重性漏洞的虛擬機
  • 儲存敏感資料且可從網路存取的帳戶
  • 帶有暴露秘密的資源(環境變數或程式碼中發現的憑證、權杖或金鑰)
  • 具備受控識別權限,能允許在租用戶間橫向移動的資源

要使用範本,請在雲端安全總管頁面底部找到它,並選擇 開啟查詢。 範本會預先填充查詢建構器中的篩選器和條件,你可以在選擇 搜尋前修改這些參數。

當 AWS 或 GCP 雲端連接器啟用且這些帳號啟用 Defender CSPM 時,該瀏覽器介面支援多雲查詢。 採用混合雲架構的組織可以將這些搜尋行為擴展到所有連網雲端平台。

分享與匯出查詢結果

查詢可以透過 「分享查詢連結 」按鈕與團隊成員分享,該按鈕會將可分享的網址複製到你的剪貼簿。 當查詢顯示風險群集時,請將連結分享給工作負載擁有者或治理團隊,以確保協調回應。 選擇 下載 CSV 報告 以匯出結果,以便進行修復追蹤或報告。