Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Defender для облака использует проприетарный алгоритм для определения потенциальных путей атак в вашей мультиоблачной среде. Она сосредоточена на реальных внешних угрозах, которые могут использовать злоумышленники, а не на широких сценариях. Алгоритм находит пути атак, которые начинаются вне вашей организации и приводят к критическим целям. Это помогает прорезать шум и действовать быстрее.
Вы можете использовать анализ пути атаки, чтобы выявить и исправить проблемы с безопасностью, представляющие наибольший риск. Defender для облака показывает, какие проблемы являются частью открытых путей атак, которые злоумышленники могут использовать для прорыва вашей среды. Defender для облака также подчёркивает рекомендации, которые нужно решить.
По умолчанию пути атак отсортированы по уровню риска. Механизм риска анализирует факторы риска каждого ресурса, чтобы определить его приоритет. Подробнее о том, как Defender для облака оценивает рекомендации, см. раздел «Приоритетизация рисков».
Prerequisites
Прежде чем начать, убедитесь, что ваша среда соответствует следующим требованиям:
Включите Defender Cloud Security Posture Management (CSPM) и включите сканирование без агентов.
Необходимые роли и разрешения: читатель безопасности, администратор безопасности, читатель, участник или владелец.
Note
Возможно, вы увидите пустую страницу Пути атаки. Пути атаки теперь сосредоточены на реальных внешних угрозах, которые можно использовать. Такой акцент помогает снизить уровень шума и выявить срочные риски.
Чтобы просмотреть пути атак, связанные с контейнерами:
Чтобы увидеть пути атак, связанных с контейнерами, выполните одну из следующих опций настройки: - Включите расширение позиции контейнера без агентов в Defender CSPM. - Включите Defender for Containers и установите соответствующие агенты. Эта опция также позволяет запрашивать задачи по плоскости данных контейнеров в Cloud Security Explorer.
- Необходимые роли и разрешения: читатель безопасности, администратор безопасности, читатель, участник или владелец.
Определение путей атаки
Вы можете использовать анализ пути атаки, чтобы найти самые большие риски для вашей среды и устранить их.
На странице пути атаки отображается обзор всех путей атаки. Вы также можете просмотреть затронутые ресурсы и список активных путей атаки.
Чтобы определить пути атаки на портале Azure, выполните следующие действия.
Войдите на портал Azure.
Перейдите к Microsoft Defender для облака>Анализ пути атаки.
Выберите путь атаки.
Выберите узел.
Note
Если у вас есть ограниченные разрешения, особенно в подписках, возможно, не отображаются полные сведения о пути атаки. Это ожидаемое поведение, предназначенное для защиты конфиденциальных данных. Чтобы просмотреть все сведения, убедитесь, что у вас есть необходимые разрешения.
Выберите "Аналитика", чтобы просмотреть связанные аналитические сведения для этого узла.
Выберите Рекомендации.
Выберите рекомендацию.
Чтобы определить пути атаки на портале Defender, выполните следующие действия.
Войдите на портал Microsoft Defender.
Перейдите в Управление воздействием>поверхность атаки>пути атак. Вы увидите обзор путей атаки.
Пути атаки предоставляют несколько представлений:
- Вкладка обзора: просмотр путей атаки с течением времени, топ-5 узких мест, топ-5 сценариев путей атаки, топ-целевых объектов и топ-точек входа
- Список путей атак: динамическое, фильтруемое представление всех путей атаки с расширенными возможностями фильтрации
- Узкие места: список узлов, где сходятся несколько путей атаки, отмеченные как узкие места с высоким риском.
Note
На портале Defender анализ пути атаки является частью более широких возможностей управления экспозицией, обеспечивая расширенную интеграцию с другими решениями по обеспечению безопасности Microsoft и единой корреляцией инцидентов.
Перейдите на вкладку "Пути атаки ".
Используйте расширенную фильтрацию в списке путей атак, чтобы сосредоточиться на определенных путях атак:
- Уровень риска: фильтрация по путям атак "Высокий", "Средний" или "Низкий риск"
- Тип ресурса: фокус на определенных типах ресурсов
- Состояние исправления: просмотр разрешенных, выполняемых или ожидающих путей атаки
- Интервал времени: фильтрация по определенным периодам времени (например, за последние 30 дней)
Выберите путь атаки, чтобы просмотреть карту пути атаки — графическое представление, подчеркивающее:
- Уязвимые узлы: ресурсы с проблемами безопасности
- Точки входа: внешние точки доступа, где могут начинаться атаки
- Целевые ресурсы: критически важные ресурсы злоумышленники пытаются достичь
- Узкие места: точки конвергенции, в которых пересекаются несколько путей атаки
Выберите узел для изучения подробных сведений:
Note
Если у вас есть ограниченные разрешения, особенно в подписках, возможно, не отображаются полные сведения о пути атаки. Это ожидаемое поведение, предназначенное для защиты конфиденциальных данных. Чтобы просмотреть все сведения, убедитесь, что у вас есть необходимые разрешения.
Просмотрите сведения о узле, включая следующие:
- Тактика и методы MITRE ATT&CK: понимание методологии атаки
- Факторы риска: факторы окружающей среды, влияющие на риск
- Связанные рекомендации. Улучшения безопасности для устранения проблемы
Выберите "Аналитика", чтобы просмотреть связанные аналитические сведения для этого узла.
Выберите рекомендации для просмотра практических рекомендаций с отслеживанием состояния исправления.
Выберите рекомендацию.
После разрешения пути атаки может потребоваться до 24 часов, чтобы путь атаки был удален из списка.
Исправление путей атаки
После того как вы изучите путь атаки и изучите его выводы и рекомендации, вы сможете начать его исправлять.
Чтобы устранить путь атаки на портале Azure, выполните следующие действия.
Перейдите к Microsoft Defender для облака>Анализ пути атаки.
Выберите путь атаки.
Выберите "Исправление".
Выберите рекомендацию.
После разрешения пути атаки может потребоваться до 24 часов, чтобы путь атаки был удален из списка.
Исправьте все рекомендации по пути атаки
Анализ пути атаки позволяет увидеть все рекомендации по пути атаки в одном месте. Вам не нужно проверять каждый узел по одному.
Существует два типа рекомендаций:
- Рекомендации — шаги, которые исправляют путь атаки.
- Дополнительные рекомендации — шаги, которые снижают риск, но не полностью решают путь атаки.
Чтобы устранить все рекомендации на портале Azure, выполните следующие действия.
Войдите на портал Azure.
Перейдите к Microsoft Defender для облака>Анализ пути атаки.
Выберите путь атаки.
Выберите "Исправление".
Разверните дополнительные рекомендации.
Выберите рекомендацию.
После разрешения пути атаки может потребоваться до 24 часов, чтобы путь атаки был удален из списка.
Чтобы устранить все рекомендации на портале Defender, выполните следующие действия.
Войдите на портал Microsoft Defender.
Перейдите к управлению уязвимостью>анализу пути атаки.
Выберите путь атаки.
Выберите "Исправление".
Note
Портал Defender обеспечивает расширенное отслеживание хода выполнения исправления и может сопоставлять действия по исправлению с более широкими операциями безопасности и рабочими процессами управления инцидентами.
Разверните дополнительные рекомендации.
Выберите рекомендацию.
После разрешения пути атаки может потребоваться до 24 часов, чтобы путь атаки был удален из списка.
Расширенные возможности управления экспозицией
Портал Defender предоставляет дополнительные возможности для анализа путей атаки с помощью интегрированной платформы управления экспозицией:
- Единая корреляция инцидентов: пути атак автоматически коррелируются с инцидентами безопасности в экосистеме безопасности Майкрософт.
- Cross-product insights: данные пути атаки интегрированы с результатами Microsoft Defender для конечной точки, Microsoft Sentinel и другими решениями по обеспечению безопасности Microsoft.
- Advanced threat intelligence: расширенный контекст из потоков данных аналитики угроз Microsoft, чтобы лучше понять паттерны атак и поведение акторов.
- Интегрированные рабочие процессы исправления: упрощенные процессы исправления, которые могут активировать автоматические ответы в нескольких средствах безопасности.
- Исполнительный отчет: расширенные возможности создания отчетов для руководства по обеспечению безопасности с оценкой влияния на бизнес.
Эти возможности обеспечивают более полное представление о безопасности и обеспечивают более эффективный ответ на потенциальные угрозы, выявленные с помощью анализа пути атаки.
Дополнительные сведения о путях атак см. в Defender для облака.