Работа с путями атаки

Microsoft Security Exposure Management помогает управлять поверхностью атаки вашей компании и риском подверженности. Пути атаки объединяют ресурсы и методы, чтобы показать сквозные пути, которые злоумышленники могут создать, чтобы добраться от точки входа организации к критически важным ресурсам.

Примечание.

Если вы используете Microsoft Defender для облака на портале Azure, Defender для облака также имеет выделенный интерфейс анализа путей атаки для облачных сред. См. обозреватель безопасности и пути атак в Microsoft Defender для облака. Описанные в этой статье возможности охватывают пути атаки между разными рабочими нагрузками — конечными точками, облаком и гибридной средой — в портале Microsoft Defender.

Примечание.

Значение путей атаки увеличивается в зависимости от данных, используемых в качестве источника. Если данные отсутствуют или данные не отражают среду вашей организации, пути атаки могут не отображаться. Пути атаки могут быть не полностью репрезентативными, если у вас нет лицензий для рабочих нагрузок, интегрированных и представленных в пути атаки, или если вы не определили полностью критически важные ресурсы.

Вы можете увидеть пустую страницу «Путь атаки», так как здесь акцент сделан на непосредственных угрозах, а не на сценариях исследования.

Как работают пути атаки

  • Создание пути атаки: Управление рисками автоматически создает пути атаки на основе данных, собранных между ресурсами и рабочими нагрузками. Он имитирует сценарии атак и определяет уязвимости и слабые места, которые злоумышленник может использовать. Ключевые источники данных включают Microsoft Defender для конечной точки для данных устройств и конечных точек, Управление уязвимостями Microsoft Defender для контекста уязвимостей и Microsoft Defender для облака для данных облачных активов.
    • Количество путей атаки, видимых на портале, может меняться из-за динамической природы ИТ-сред. Наша система динамически создает пути атак на основе условий в реальном времени среды каждого клиента. Такие изменения, как добавление или удаление ресурсов, обновления конфигураций, вход или отключение пользователя с компьютера, добавление или удаление пользователя в группу, а также реализация новых политик сегментации сети или безопасности могут повлиять на количество и типы выявленных путей атак.
    • Такой подход гарантирует, что уровень безопасности, который мы предоставляем, является точным и отражает состояние последней среды, обеспечивая гибкость, необходимую в современных ИТ-средах.
  • Видимость пути атаки. В представлении графа пути атаки используются данные графа воздействия предприятия , чтобы визуализировать путь атаки, чтобы понять, как могут разворачиваться потенциальные угрозы.
    • Наведите указатель мыши на каждый узел и значок соединителя, чтобы получить дополнительные сведения о том, как создается путь атаки. Например, от начальной виртуальной машины, содержащей ключи TLS/SSL, вплоть до разрешений для учетных записей хранения.
    • Схема воздействия на предприятии расширяет возможности визуализации путей атаки. Наряду с другими данными он показывает несколько путей атаки и точек задуша, узлов, которые создают узкие места на графе или карте, где сходятся пути атаки. Он визуализирует данные о воздействии, позволяя увидеть, какие активы находятся под угрозой, и где следует определить приоритеты.
  • Рекомендации по безопасности. Получите практические рекомендации по устранению потенциальных путей атаки.
  • Точки блокировки. Панель мониторинга пути атаки выделяет критически важные ресурсы, в которых пересекаются несколько путей атаки, и определяет их как ключевые уязвимости.
    • Идентификация: Просмотрите список узких мест на панели мониторинга пути атаки.
    • Группирование: Управление рисками группирует узлы точек блокировки, где несколько путей атаки пересекаются на пути к критическому ресурсу.
    • Стратегическое снижение рисков: Видимость узких мест позволяет стратегически сосредоточить усилия по снижению рисков, перекрывая несколько путей атаки за счёт защиты этих критически важных точек.
  • Радиус поражения: Позволяет пользователям наглядно изучать наиболее рискованные пути от узкого места. Она предоставляет подробную визуализацию, показывающую, как компрометация одного ресурса может повлиять на другие, позволяя группам безопасности оценивать более широкие последствия атаки и более эффективно определять приоритеты стратегий по устранению рисков.

Пути атак в облаке и локальной среде

Пути облачной атаки

Пути атак в облаке иллюстрируют маршруты, которые злоумышленники могут использовать для бокового перемещения в пределах вашей среды, начиная с внешнего воздействия и переходя к значимому воздействию в вашей среде. Они помогают группам безопасности визуализировать и определять приоритеты реальных рисков в области атак, уделяя особое внимание внешним угрозам, которые злоумышленники могут использовать для компрометации вашей организации. Благодаря интеграции Defender для облака с порталом Defender пути облачных атак предоставляют расширенные возможности визуализации и анализа в средах Azure, AWS и GCP.

Пути атак в облаке отражают реальные, внешние и эксплуатируемые риски, помогая сократить шум и действовать быстрее. Эти пути фокусируются на внешних точках входа и на том, как злоумышленники могут продвигаться по вашей среде, чтобы достичь критически важных для бизнеса целей.

Комплексное покрытие облаком. Пути атак расширяют обнаружение облачных угроз, чтобы охватить широкий спектр облачных ресурсов, включая учетные записи хранения, контейнеры, бессерверные среды, незащищенные репозитории, неуправляемые API и агенты ИИ. Каждый путь атаки строится на основе реальной, уязвимой для использования уязвимости, такой как открытые конечные точки, неправильно настроенные параметры доступа или утечка учетных данных, гарантируя, что выявленные угрозы отражают реальные сценарии риска.

Расширенная валидация: Анализируя данные конфигурации облачной среды и выполняя активное сканирование сетевой доступности, система проверяет, доступны ли эти уязвимости извне среды, сокращая число ложноположительных срабатываний и акцентируя внимание на угрозах, которые действительно существуют и требуют принятия мер.

Пути локальных атак

Путь атаки теперь завершается автоматически, когда они достигают ресурсов в конце игры (администраторы домена, администраторы предприятия, администраторы или контроллеры домена). Эти ресурсы обеспечивают полный контроль над доменом в случае компрометации. Визуализация и определение приоритетов рисков пути атаки для локальной инфраструктуры обеспечивают постоянную ясность, позволяя группам безопасности сосредоточиться на сценариях с высоким воздействием и снизить уровень шума.

Примечание.

Для путей атаки в локальной среде иногда может отображаться выделенный путь атаки, но без напрямую связанной с ним рекомендации в этом же представлении. В этих сценариях пути атаки по-прежнему создаются на основе наблюдаемых сигналов риска, в то время как уязвимости, связанные с устройствами, и рекомендации по безопасности остаются доступными в разделе Взаимодействие с устройствами для конкретного устройства, участвующего в пути атаки.

Необходимые условия

  • Просмотрите необходимые разрешения для работы с путями атаки.
  • Значение путей атаки увеличивается в зависимости от данных, используемых в качестве источника. Если данные отсутствуют или данные не отражают среду вашей организации, пути атаки могут не отображаться. Пути атаки могут быть не полностью репрезентативными:
    • Если у вас нет лицензий, назначенных для рабочих нагрузок, интегрированных и отображаемых в цепочке атаки.
    • Если вы не определите в полной мере критически важные активы.
  • Вы можете увидеть пустую страницу Путь облачной атаки, так как пути атаки сосредоточены на реальных, управляемых извне и эксплуатируемых угрозах, а не на ознакомительных сценариях. Это помогает снизить уровень шума и определить приоритеты неминуемых рисков.

Панель мониторинга пути атаки

Панель мониторинга предоставляет общий обзор всех выявленных путей атак в среде. Это позволяет группам безопасности получать ценные сведения о типах выявленных путей, основных точках входа, целевых ресурсах и т. д., помогая эффективно определять приоритеты в усилиях по устранению рисков. Обзор включает в себя:

  • График путей атаки с течением времени
  • Основные узкие места
  • Основные сценарии атаки
  • Основные целевые объекты
  • Основные точки входа

Снимок экрана: панель мониторинга пути атаки

Просмотр путей атаки

  1. Откройте пути атак на панели мониторинга путей атак или выбрав Поверхность атаки>Путь атаки.

    Снимок экрана: список путей атаки

  2. Чтобы изменить способ отображения путей атаки, выберите имя заголовка для сортировки по такому столбцу.

Пути групповой атаки

Выберите группу для группировки по имени пути атаки, точке входа, типу точки входа, типу целевой точки, уровню риска, состоянию, критической важности целевого объекта или целевому объекту.

Просмотреть узкие места и зону поражения

  1. Перейдите на вкладку Узкие места, чтобы просмотреть список узких мест на панели пути атаки. Сосредоточив внимание на этих узких местах, вы можете снизить риск, уделив приоритетное внимание критически важным ресурсам и тем самым не позволяя злоумышленникам продвигаться по различным путям.
  2. Выберите узкое место, чтобы открыть боковую панель, выберите Показать радиус поражения и изучите пути атаки от узкого места. Радиус взрыва предоставляет подробную визуализацию, показывающую, как компрометация одного ресурса может повлиять на другие. Это позволяет группам безопасности оценивать более широкие последствия атаки и более эффективно определять приоритеты стратегий по устранению рисков.

Снимок экрана: точка чоха и радиус взрыва

Снимок экрана: точка задушения на карте атаки

Изучение пути атаки

  1. Выберите конкретный путь атаки, чтобы изучить его на наличие потенциальных уязвимостей, которые можно использовать.
  2. На диаграмме Путь атаки наведите указатель мыши на значок узла или края (соединителя), чтобы просмотреть дополнительные сведения о построении пути атаки. С интеграцией Defender для облака в портале Defender вы можете увидеть пути атаки, охватывающие несколько сред, — например, путь атаки, который начинается со скомпрометированной облачной виртуальной машины, проходит через связанную учётную запись и достигает локального контроллера домена. На портале отображаются эти гибридные пути в представлении графа, и вы можете выбрать каждый узел для получения дополнительных сведений и выполнить действия по исправлению для каждой экспозиции по пути.

Снимок экрана с подробными сведениями о графе пути атаки.

Обзор рекомендаций

  1. Перейдите на вкладку Рекомендации , чтобы просмотреть список практических рекомендаций по устранению выявленных путей атаки.
  2. Сортируйте рекомендации по заголовку или выберите конкретную рекомендацию, чтобы открыть экран рекомендаций.
  3. Просмотрите сведения о рекомендации и выберите Управление , чтобы исправить рекомендацию в правильном интерфейсе рабочей нагрузки.

Примечание.

Для путей атаки в локальной среде иногда может отображаться выделенный путь атаки, но без напрямую связанной с ним рекомендации в этом же представлении. В этих сценариях пути атаки по-прежнему создаются на основе наблюдаемых сигналов риска, в то время как уязвимости, связанные с устройствами, и рекомендации по безопасности остаются доступными в разделе Взаимодействие с устройствами для конкретного устройства, участвующего в пути атаки.

Просмотреть ресурс на пути атаки на карте экспозиции

  1. Выберите Поверхность атаки>Путь атаки>Граф>Показать на карте.

    Вы также можете найти и выбрать ресурс в пути атаки на карте и выбрать его. Или выберите Просмотреть на карте для объекта из Списка устройств.

  2. При необходимости просматривайте подключения.

Дальнейшие действия