Uw API-beveiligingspostuur verbeteren

API's zijn toegangspunten voor cloudeigen apps. Ze verbinden services, apps en gegevens, waardoor ze doelen voor aanvallers zijn. Api-beveiligingspostuurbeheer helpt API's te beschermen door risico's te beoordelen tegen onjuiste configuraties en beveiligingsproblemen. Het Defender plan voor cloudbeveiligingspostuurbeheer (Defender CSPM) in Microsoft Defender voor Cloud biedt API-detectie en -houding voor uw Azure Function Apps en Logic Apps en uw beheerde API's in uw Azure API Management platform.

Mogelijkheden

Api-beveiligingspostuurbeheer in Defender voor Cloud biedt de volgende mogelijkheden:

  • Krijg inzicht in uw API's:
    Krijg een gecentraliseerde weergave van beheerde API's in Azure API Management en API's die worden gehost in Function Apps en Logic Apps, met geautomatiseerde onboarding in Defender voor Cloud.

  • Aanbevelingen voor API-beveiliging beoordelen met risicofactoren voor:

    • Identificeer en herstel niet-geverifieerde API-risico's.
    • API's detecteren die beschikbaar zijn voor internet.
    • Identificeer gevoelige gegevensblootstelling in API-eindpunten, waaronder aanvragen en antwoorden, URL-paden en queryparameters (geïntegreerd met Microsoft Purview), mogelijk gemaakt door het analyseren van voorbeeld-API-verkeerslogboeken (alleen Azure API Management)
  • Identificeer inactieve of sluimerende API's
    Surface-API's die niet meer worden gebruikt in Azure API Management, Functie-apps en Logic Apps.

  • API's identificeren die niet-versleuteld verkeer toestaan:
    Surface-API's die niet-versleutelde communicatie toestaan, wat risico's kan veroorzaken.

  • Inzicht in risico's voor blootstelling aan cloudtoepassingen door API's te koppelen aan back-endomgevingen, zoals virtuele machines, containers, opslag en databases.

  • Adresseren apigestuurde aanvalspaden en prioriteit geven aan risicobeperking met Cloud Security Explorer en analyse van door API geleide aanvalspaden.

Geïntegreerde inventaris

Defender voor Cloud detecteert continu API's in Azure API Management, Functie-apps en Logic Apps. U kunt alle API's met houdingsinzichten weergeven in het Defender for Cloud-assetinventaris en API Security-dashboard. Met dit inzicht kunt u API-risico's efficiënt aanpakken.

Best practices voor API-beveiliging prioriteren en implementeren

Evalueer en beveilig uw API's tegen problemen met een hoog risico, zoals een gebrek aan versleuteling en anonieme toegang met verbroken of zwakke verificatie. Krijg inzicht in in inactieve API's en api's die rechtstreeks op internet worden weergegeven. Defender voor Cloud scant op API-risico's, rekening houdend met mogelijke exploiteerbaarheid en bedrijfsimpact. Aanbevelingen voor beveiliging krijgen prioriteit op basis van deze factoren, zodat u eerst kritieke beveiligingsproblemen kunt oplossen.

API's classificeren die gevoelige gegevens weergeven

Verbeter de gegevensbeveiliging door gevoelige gegevens te beoordelen die beschikbaar zijn in URL-padparameters van de API, queryparameters en aanvraag- en antwoordteksten, inclusief de bron van de blootstelling aan gegevens. Met Behulp van Microsoft Purview kunt u aangepaste typen gevoelige informatie en vertrouwelijkheidslabels gebruiken om een gemeenschappelijke taxonomie te maken, met informatie over risico's voor gegevens in transit.

Steekproeven

Defender CSPM-plan beoordeelt de blootstelling van gevoelige gegevens in uw API's met behulp van steekproeven. Deze aanpak bespaart zowel kosten als tijd.

API-risico's verkennen en prioriteit geven aan herstel

Analyse van aanvalspaden identificeert risico's voor uw API-eindpunten, met name met meerdere beveiligingsinzichten, zoals niet-geverifieerde toegang en externe blootstelling. Gebruik de cloudbeveiligingsverkenner van Defender CSPM om API-risicoverkenning te verrijken door API's te koppelen aan back-end-rekenomgevingen, zoals virtuele machines en load balancers. Deze zichtbaarheid helpt beveiligingsteams snel prioriteit te geven aan api-aanvallen en deze te beperken, waardoor u inzicht krijgt in mogelijke risico's voor laterale verplaatsing of gegevensexfiltratie.

Beheer van API-beveiligingspostuur inschakelen

Als u de mogelijkheden voor API-beveiligingspostuur in Microsoft Defender voor Cloud wilt gebruiken, moet u het volgende doen:

  1. Schakel het Defender plan voor cloudbeveiligingspostuurbeheer (Defender CSPM) in uw abonnement in.
  2. Schakel de API Security Posture Management-extensie in zodat Defender voor Cloud API's kan detecteren en hun houding kan beoordelen.

Nadat u deze functies hebt ingeschakeld, start Defender voor Cloud automatisch met het onboarden van ondersteunde API's en het bieden van zichtbaarheid en beveiligingsinzichten.