Определите и исправьте пути атак в Microsoft Defender для облака

Defender для облака использует проприетарный алгоритм для определения потенциальных путей атак в вашей мультиоблачной среде. Она сосредоточена на реальных внешних угрозах, которые могут использовать злоумышленники, а не на широких сценариях. Алгоритм находит пути атак, которые начинаются вне вашей организации и приводят к критическим целям. Это помогает прорезать шум и действовать быстрее.

Вы можете использовать анализ пути атаки, чтобы выявить и исправить проблемы с безопасностью, представляющие наибольший риск. Defender для облака показывает, какие проблемы являются частью открытых путей атак, которые злоумышленники могут использовать для прорыва вашей среды. Defender для облака также подчёркивает рекомендации, которые нужно решить.

По умолчанию пути атак отсортированы по уровню риска. Механизм риска анализирует факторы риска каждого ресурса, чтобы определить его приоритет. Подробнее о том, как Defender для облака оценивает рекомендации, см. раздел «Приоритетизация рисков».

Prerequisites

Прежде чем начать, убедитесь, что ваша среда соответствует следующим требованиям:

Note

Возможно, вы увидите пустую страницу Пути атаки. Пути атаки теперь сосредоточены на реальных внешних угрозах, которые можно использовать. Такой акцент помогает снизить уровень шума и выявить срочные риски.

Чтобы просмотреть пути атак, связанные с контейнерами:

Чтобы увидеть пути атак, связанных с контейнерами, выполните одну из следующих опций настройки: - Включите расширение позиции контейнера без агентов в Defender CSPM. - Включите Defender for Containers и установите соответствующие агенты. Эта опция также позволяет запрашивать задачи по плоскости данных контейнеров в Cloud Security Explorer.

  • Необходимые роли и разрешения: читатель безопасности, администратор безопасности, читатель, участник или владелец.

Определение путей атаки

Вы можете использовать анализ пути атаки, чтобы найти самые большие риски для вашей среды и устранить их.

На странице пути атаки отображается обзор всех путей атаки. Вы также можете просмотреть затронутые ресурсы и список активных путей атаки.

Снимок экрана: эталонная домашняя страница пути атаки.

Чтобы определить пути атаки на портале Azure, выполните следующие действия.

  1. Войдите на портал Azure.

  2. Перейдите к Microsoft Defender для облака>Анализ пути атаки.

    Снимок экрана: страница анализа пути атаки на главном экране.

  3. Выберите путь атаки.

  4. Выберите узел.

    Снимок экрана: экран пути атаки, показывающий, где находятся узлы для выбора.

    Note

    Если у вас есть ограниченные разрешения, особенно в подписках, возможно, не отображаются полные сведения о пути атаки. Это ожидаемое поведение, предназначенное для защиты конфиденциальных данных. Чтобы просмотреть все сведения, убедитесь, что у вас есть необходимые разрешения.

  5. Выберите "Аналитика", чтобы просмотреть связанные аналитические сведения для этого узла.

    Снимок экрана: вкладка

  6. Выберите Рекомендации.

    Снимок экрана, на котором показано, где выбрать рекомендации на экране.

  7. Выберите рекомендацию.

  8. Исправьте рекомендацию.

Чтобы определить пути атаки на портале Defender, выполните следующие действия.

  1. Войдите на портал Microsoft Defender.

  2. Перейдите в Управление воздействием>поверхность атаки>пути атак. Вы увидите обзор путей атаки.

    Пути атаки предоставляют несколько представлений:

    • Вкладка обзора: просмотр путей атаки с течением времени, топ-5 узких мест, топ-5 сценариев путей атаки, топ-целевых объектов и топ-точек входа
    • Список путей атак: динамическое, фильтруемое представление всех путей атаки с расширенными возможностями фильтрации
    • Узкие места: список узлов, где сходятся несколько путей атаки, отмеченные как узкие места с высоким риском.

    Скриншот с обзором маршрута атаки в портале Defender.

    Note

    На портале Defender анализ пути атаки является частью более широких возможностей управления экспозицией, обеспечивая расширенную интеграцию с другими решениями по обеспечению безопасности Microsoft и единой корреляцией инцидентов.

  3. Перейдите на вкладку "Пути атаки ".

    Снимок экрана, который показывает страницу пути атаки на портале Defender.

  4. Используйте расширенную фильтрацию в списке путей атак, чтобы сосредоточиться на определенных путях атак:

    • Уровень риска: фильтрация по путям атак "Высокий", "Средний" или "Низкий риск"
    • Тип ресурса: фокус на определенных типах ресурсов
    • Состояние исправления: просмотр разрешенных, выполняемых или ожидающих путей атаки
    • Интервал времени: фильтрация по определенным периодам времени (например, за последние 30 дней)
  5. Выберите путь атаки, чтобы просмотреть карту пути атаки — графическое представление, подчеркивающее:

    • Уязвимые узлы: ресурсы с проблемами безопасности
    • Точки входа: внешние точки доступа, где могут начинаться атаки
    • Целевые ресурсы: критически важные ресурсы злоумышленники пытаются достичь
    • Узкие места: точки конвергенции, в которых пересекаются несколько путей атаки
  6. Выберите узел для изучения подробных сведений:

    Скриншот экрана с путём атаки на портале Defender, показывающий выбор узла.

    Note

    Если у вас есть ограниченные разрешения, особенно в подписках, возможно, не отображаются полные сведения о пути атаки. Это ожидаемое поведение, предназначенное для защиты конфиденциальных данных. Чтобы просмотреть все сведения, убедитесь, что у вас есть необходимые разрешения.

  7. Просмотрите сведения о узле, включая следующие:

    • Тактика и методы MITRE ATT&CK: понимание методологии атаки
    • Факторы риска: факторы окружающей среды, влияющие на риск
    • Связанные рекомендации. Улучшения безопасности для устранения проблемы
  8. Выберите "Аналитика", чтобы просмотреть связанные аналитические сведения для этого узла.

  9. Выберите рекомендации для просмотра практических рекомендаций с отслеживанием состояния исправления.

    Скриншот, показывающий, где выбирать рекомендации на портале Defender.

  10. Выберите рекомендацию.

  11. Исправьте рекомендацию.

После разрешения пути атаки может потребоваться до 24 часов, чтобы путь атаки был удален из списка.


Исправление путей атаки

После того как вы изучите путь атаки и изучите его выводы и рекомендации, вы сможете начать его исправлять.

Чтобы устранить путь атаки на портале Azure, выполните следующие действия.

  1. Перейдите к Microsoft Defender для облака>Анализ пути атаки.

  2. Выберите путь атаки.

  3. Выберите "Исправление".

    Снимок экрана: путь к атаке, на котором показано, где выбрать исправление.

  4. Выберите рекомендацию.

  5. Исправьте рекомендацию.

После разрешения пути атаки может потребоваться до 24 часов, чтобы путь атаки был удален из списка.

Исправьте все рекомендации по пути атаки

Анализ пути атаки позволяет увидеть все рекомендации по пути атаки в одном месте. Вам не нужно проверять каждый узел по одному.

Существует два типа рекомендаций:

  • Рекомендации — шаги, которые исправляют путь атаки.
  • Дополнительные рекомендации — шаги, которые снижают риск, но не полностью решают путь атаки.

Чтобы устранить все рекомендации на портале Azure, выполните следующие действия.

  1. Войдите на портал Azure.

  2. Перейдите к Microsoft Defender для облака>Анализ пути атаки.

  3. Выберите путь атаки.

  4. Выберите "Исправление".

    Снимок экрана, на котором показано, где выбрать на экране, чтобы просмотреть полный список рекомендаций по пути атаки.

  5. Разверните дополнительные рекомендации.

  6. Выберите рекомендацию.

  7. Исправьте рекомендацию.

После разрешения пути атаки может потребоваться до 24 часов, чтобы путь атаки был удален из списка.

Чтобы устранить все рекомендации на портале Defender, выполните следующие действия.

  1. Войдите на портал Microsoft Defender.

  2. Перейдите к управлению уязвимостью>анализу пути атаки.

  3. Выберите путь атаки.

  4. Выберите "Исправление".

    Note

    Портал Defender обеспечивает расширенное отслеживание хода выполнения исправления и может сопоставлять действия по исправлению с более широкими операциями безопасности и рабочими процессами управления инцидентами.

  5. Разверните дополнительные рекомендации.

  6. Выберите рекомендацию.

  7. Исправьте рекомендацию.

После разрешения пути атаки может потребоваться до 24 часов, чтобы путь атаки был удален из списка.


Расширенные возможности управления экспозицией

Портал Defender предоставляет дополнительные возможности для анализа путей атаки с помощью интегрированной платформы управления экспозицией:

  • Единая корреляция инцидентов: пути атак автоматически коррелируются с инцидентами безопасности в экосистеме безопасности Майкрософт.
  • Cross-product insights: данные пути атаки интегрированы с результатами Microsoft Defender для конечной точки, Microsoft Sentinel и другими решениями по обеспечению безопасности Microsoft.
  • Advanced threat intelligence: расширенный контекст из потоков данных аналитики угроз Microsoft, чтобы лучше понять паттерны атак и поведение акторов.
  • Интегрированные рабочие процессы исправления: упрощенные процессы исправления, которые могут активировать автоматические ответы в нескольких средствах безопасности.
  • Исполнительный отчет: расширенные возможности создания отчетов для руководства по обеспечению безопасности с оценкой влияния на бизнес.

Эти возможности обеспечивают более полное представление о безопасности и обеспечивают более эффективный ответ на потенциальные угрозы, выявленные с помощью анализа пути атаки.

Дополнительные сведения о путях атак см. в Defender для облака.


Дальнейшие действия