Schutz von Geheimnissen für Cloudbereitstellungen

Microsoft Defender for Cloud bietet agentlose Geheimschlüsselüberprüfungen für Cloudbereitstellungen.

Was ist die Cloudbereitstellung?

Die Cloudbereitstellung bezieht sich auf den Prozess der Bereitstellung und Verwaltung von Ressourcen auf Cloudanbietern wie Azure und AWS im großen Maßstab und die Verwendung von Tools wie Azure Resource Manager-Vorlagen und AWS CloudFormation-Stapel. Anders ausgedrückt: Eine Cloud-Bereitstellung ist eine Instanz einer Infrastructure-as-Code-Vorlage (IaC).

Jeder Cloudanbieter macht eine API-Abfrage verfügbar, und beim Abfragen von APIs für Cloudbereitstellungsressourcen rufen Sie in der Regel Bereitstellungsmetadaten wie Bereitstellungsvorlagen, Parameter, Ausgabe und Tags ab.

Sicherheit von der Softwareentwicklung bis zur Laufzeit

Herkömmliche Lösungen zur Erkennung von Geheimnissen erkennen häufig fehlplatzierte Geheimnisse in Code-Repositorys, Code-Pipelines oder Dateien innerhalb von VMs und Containern. Cloudbereitstellungsressourcen werden in der Regel übersehen und enthalten möglicherweise Nur-Text-Geheimschlüssel, die zu wichtigen Ressourcen wie Datenbanken, Blob-Speicher, GitHub Repositorys und Azure OpenAI-Diensten führen können. Diese geheimen Schlüssel können Es Angreifern ermöglichen, andernfalls ausgeblendete Angriffsflächen in Cloudumgebungen auszunutzen.

Das Scannen nach geheimen Cloudbereitstellungsgeheimnissen fügt eine zusätzliche Sicherheitsebene hinzu und behandelt Szenarien wie:

  • Erhöhte Sicherheitsabdeckung: In Defender for Cloud können DevOps-Sicherheitsfunktionen in Defender for Cloud offengelegte geheime Schlüssel innerhalb von Quellcodeverwaltungsplattformen identifizieren. Manuell ausgelöste Cloud-Bereitstellungen vom Arbeitsplatzrechner eines Entwicklers können jedoch dazu führen, dass Geheimnisse offengelegt werden, die möglicherweise übersehen werden. Darüber hinaus werden manche Geheimnisse möglicherweise erst während der Laufzeit der Bereitstellung sichtbar, etwa solche, die in den Ausgaben der Bereitstellung offengelegt oder aus Azure Key Vault aufgelöst werden. Das Scannen nach Cloud-Bereitstellungsgeheimnissen überbrückt diese Lücke.
  • Verhindern der lateralen Bewegung: Die Ermittlung von offengelegten Geheimschlüsseln innerhalb von Bereitstellungsressourcen stellt ein erhebliches Risiko für nicht autorisierten Zugriff dar.
    • Bedrohungsakteure können diese Sicherheitsrisiken ausnutzen, um sich lateral in einer Umgebung zu durchlaufen, was letztendlich kritische Dienste gefährdet.
    • Die Verwendung der Angriffspfadanalyse zusammen mit dem Scannen nach Geheimnissen in Cloudbereitstellungen ermittelt automatisch Angriffspfade im Zusammenhang mit einer Azure-Bereitstellung, die zu einer Verletzung sensibler Daten führen könnten.
  • Ressourcenermittlung: Die Auswirkungen falsch konfigurierter Bereitstellungsressourcen können umfangreich sein, was zu den neuen Ressourcen führt, die auf einer erweiterten Angriffsfläche erstellt werden.
    • Das Erkennen und Schützen geheimer Schlüssel innerhalb von Daten der Ressourcensteuerungsebene kann dazu beitragen, potenzielle Sicherheitsverletzungen zu verhindern.
    • Der Umgang mit preisgegebenen Geheimnissen bei der Ressourcenerstellung kann schwierig sein.
    • Die Überprüfung geheimer Cloudbereitstellungsgeheimnisse hilft ihnen, diese Sicherheitsrisiken frühzeitig zu identifizieren und zu mindern.

Scannen hilft Ihnen, Geheimnisse im Klartext in Cloud-Bereitstellungen schnell zu erkennen. Wenn Geheimnisse erkannt werden, kann Defender for Cloud Ihrem Sicherheitsteam dabei helfen, Maßnahmen zu priorisieren und Risiken zu beheben, um das Risiko lateraler Bewegungen zu minimieren.

Wie funktioniert die Überprüfung geheimer Cloudbereitstellungsgeheimnisse?

Scannen hilft Ihnen, Klartext-Geheimnisse in Bereitstellungen in der Cloud schnell zu erkennen. Die Überprüfung von Cloud-Bereitstellungsressourcen auf Geheimnisse ist agentlos und verwendet die API der Cloud-Kontrollebene.

Das Microsoft Überprüfungsmodul für geheime Schlüssel überprüft, ob private SSH-Schlüssel verwendet werden können, um sich lateral in Ihrem Netzwerk zu bewegen.

  • SSH-Schlüssel, die nicht erfolgreich überprüft wurden, werden auf der Seite Defender for Cloud Empfehlungen als nicht überprüft kategorisiert.
  • Verzeichnisse, die als testbezogene Inhalte erkannt werden, werden von der Überprüfung ausgeschlossen.

Was wird unterstützt?

Das Scannen nach Cloud-Bereitstellungsressourcen erkennt Klartext-Geheimnisse. Das Scannen ist verfügbar, wenn Sie den Defender Cloud Security Posture Management (CSPM)-Plan verwenden. Azure- und AWS-Cloudbereitstellung werden unterstützt. Überprüfen Sie die Liste der Geheimnisse, die Defender for Cloud entdecken kann.

Wie kann ich geheime Probleme identifizieren und beheben?

Es gibt eine Reihe von Möglichkeiten:

  • Überprüfen Sie Geheimnisse im Ressourceninventar: Das Inventar zeigt den Sicherheitsstatus von Ressourcen an, die mit Defender for Cloud verbunden sind. Über das Inventar können Sie die entdeckten Geheimnisse auf einer bestimmten Maschine anzeigen.
  • Empfehlungen zu Geheimnissen überprüfen: Wenn Geheimnisse in Ressourcen gefunden werden, wird auf der Seite „Empfehlungen“ in Defender for Cloud eine Empfehlung unter dem Sicherheitskontrollbereich „Sicherheitsrisiken beheben“ ausgelöst.

Sicherheitsempfehlungen

Die folgenden Sicherheitsempfehlungen für cloudbereitstellungsgeheimnisse sind verfügbar:

  • Azure-Ressourcen: Bei Azure Resource Manager-Bereitstellungen sollten Erkenntnisse zu Geheimnissen behoben werden.
  • AWS-Ressourcen: AWS CloudFormation Stack sollte geheime Erkenntnisse aufgelöst haben.

Angriffspfadszenarien

Die Analyse des Angriffspfads ist ein graphbasierter Algorithmus, der Ihr Cloudsicherheitsdiagramm durchsucht, um exploitable Pfade verfügbar zu machen, die Angreifer verwenden können, um Ressourcen mit hohem Einfluss zu erreichen.

Vordefinierte Cloudsicherheits-Explorer-Abfragen

Mit dem Cloud Security Explorer können Sie potenzielle Sicherheitsrisiken in Ihrer Cloudumgebung proaktiv identifizieren. Dies geschieht durch Abfragen des Cloudsicherheitsdiagramms. Erstellen Sie Abfragen, indem Sie Ressourcentypen für die Cloudbereitstellung und die Typen von geheimen Schlüsseln auswählen, die Sie suchen möchten.

Überprüfung von geheimen VM-Schlüsseln.