Werken met aanvalspaden

Microsoft Beveiliging Exposure Management helpt u bij het beheren van het kwetsbaarheids- en blootstellingsrisico van uw bedrijf. Aanvalspaden combineren assets en technieken om end-to-end-paden weer te geven die aanvallers kunnen maken om van een toegangspunt van een organisatie naar kritieke assets te gaan.

Opmerking

Als u Microsoft Defender voor Cloud gebruikt in de Azure-portal, heeft Defender voor Cloud ook een speciale ervaring voor het analyseren van aanvalspaden voor cloudomgevingen. Zie Security Explorer en aanvalspaden in Microsoft Defender voor Cloud. De ervaring die in dit artikel wordt beschreven, omvat aanvalspaden voor meerdere workloads ( eindpunten, cloud en hybride) in de Microsoft Defender-portal.

Opmerking

De waarde van aanvalspaden neemt toe op basis van de gegevens die als bron worden gebruikt. Als er geen gegevens beschikbaar zijn of als de gegevens niet de omgeving van uw organisatie weerspiegelen, worden aanvalspaden mogelijk niet weergegeven. Aanvalspaden zijn mogelijk niet volledig representatief als u geen licenties hebt gedefinieerd voor workloads die zijn geïntegreerd en vertegenwoordigd in het aanvalspad of als u geen volledig gedefinieerde kritieke assets hebt.

Mogelijk ziet u een lege pagina Aanvalspad, omdat de ervaring zich richt op dreigende bedreigingen in plaats van verkennende scenario's.

Hoe aanvalspaden werken

  • Aanvalspaden genereren: Security Exposure Management genereert automatisch aanvalspaden op basis van de gegevens die zijn verzameld in assets en workloads. Het simuleert aanvalsscenario's en identificeert beveiligingsproblemen en zwakke punten die een aanvaller kan misbruiken. Belangrijke gegevensbronnen omvatten Microsoft Defender voor Eindpunt voor apparaat- en eindpuntgegevens, Microsoft Defender Vulnerability Management voor context van beveiligingsproblemen en Microsoft Defender voor Cloud voor cloudassetgegevens.
    • Het aantal aanvalspaden dat zichtbaar is in de portal kan fluctueren vanwege de dynamische aard van IT-omgevingen. Ons systeem genereert dynamisch aanvalspaden op basis van de realtime omstandigheden van de omgeving van elke klant. Wijzigingen zoals het toevoegen of verwijderen van assets, updates van configuraties, een gebruiker die zich aanmeldt of uitschakelt vanaf een computer, een gebruiker die aan een groep is toegevoegd of verwijderd, en de implementatie van nieuwe netwerksegmentatie- of beveiligingsbeleidsregels kunnen allemaal van invloed zijn op het aantal en de typen aanvalspaden die worden geïdentificeerd.
    • Deze benadering zorgt ervoor dat de beveiligingspostuur die we bieden, zowel nauwkeurig is als weerspiegelt van de nieuwste omgevingsstatus, waardoor de flexibiliteit die nodig is in de huidige IT-omgevingen, wordt toegepast.
  • Zichtbaarheid van aanvalspad: in de grafiekweergave voor het aanvalspad worden grafiekgegevens van de blootstelling van ondernemingen gebruikt om het aanvalspad te visualiseren om te begrijpen hoe potentiële bedreigingen zich kunnen ontvouwen.
    • Als u de muisaanwijzer boven elk knooppunt en verbindingslijnpictogram houdt, krijgt u aanvullende informatie over hoe het aanvalspad wordt gebouwd. Bijvoorbeeld van een eerste virtuele machine met TLS/SSL-sleutels tot machtigingen voor opslagaccounts.
    • De blootstellingskaart van de onderneming breidt uit hoe u aanvalspaden kunt visualiseren. Samen met andere gegevens ziet u meerdere aanvalspaden en chokepunten, knooppunten die knelpunten creëren in de grafiek of kaart waar aanvalspaden convergeren. Hiermee worden blootstellingsgegevens gevisualiseerd, zodat u kunt zien welke activa risico lopen en waar u prioriteit kunt geven aan uw focus.
  • Beveiligingsaanbeveling: ontvang aanbevelingen die kunnen worden uitgevoerd om mogelijke aanvalspaden te beperken.
  • Chokepoints: het dashboard voor het aanvalspad markeert kritieke assets waar meerdere aanvalspaden elkaar kruisen, waardoor ze worden geïdentificeerd als belangrijke beveiligingsproblemen.
    • Identificatie: bekijk een lijst met chokepunten op het dashboard van het aanvalspad.
    • Groeperen: Security Exposure Management groepeert knooppunten die als knelpunt fungeren, waar meerdere aanvalspaden samenkomen of elkaar kruisen op hun weg naar een kritisch bedrijfsmiddel.
    • Strategische beperking: Met zichtbaarheid van chokepunten kunt u zich strategisch richten op risicobeperking, waarbij u meerdere aanvalspaden aanpakt door deze kritieke punten te beveiligen.
  • Straal van ontploffing: hiermee kunnen gebruikers de paden met het hoogste risico vanaf een chokepunt visueel verkennen. Het biedt een gedetailleerde visualisatie die laat zien hoe het compromitteren van een asset van invloed kan zijn op anderen, zodat beveiligingsteams de bredere gevolgen van een aanval kunnen beoordelen en beter prioriteit kunnen geven aan risicobeperkingsstrategieën.

Cloud- en on-premises aanvalspaden

Paden voor cloudaanvallen

Cloudaanvalpaden illustreren routes die kwaadwillende personen kunnen gebruiken om lateraal binnen uw omgeving te bewegen, te beginnen met externe blootstelling en voortgang naar een zinvolle impact binnen uw omgeving. Ze helpen beveiligingsteams bij het visualiseren en prioriteren van echte risico's op hun aanvalsoppervlak, waarbij ze zich richten op extern gestuurde, exploiteerbare bedreigingen die kwaadwillenden kunnen gebruiken om uw organisatie in gevaar te brengen. Met de integratie van Defender voor Cloud in de Defender-portal bieden cloudaanvalspaden verbeterde visualisatie- en analysemogelijkheden in Azure-, AWS- en GCP-omgevingen.

Cloudaanvalpaden weerspiegelen echte, extern aangestuurde en exploiteerbare risico's, waardoor u de ruis kunt beperken en sneller kunt handelen. De paden zijn gericht op externe toegangspunten en hoe aanvallers door uw omgeving kunnen gaan en bedrijfskritieke doelen kunnen bereiken.

Uitgebreide clouddekking: aanvalspaden breiden de detectie van cloudbedreigingen uit voor een breed scala aan cloudresources, waaronder opslagaccounts, containers, serverloze omgevingen, niet-beveiligde opslagplaatsen, onbeheerde API's en AI-agents. Elk aanvalspad is gebouwd op basis van een echte, exploiteerbare zwakke plek, zoals blootgestelde eindpunten, onjuist geconfigureerde toegangsinstellingen of gelekte referenties, zodat geïdentificeerde bedreigingen echte risicoscenario's weerspiegelen.

Geavanceerde validatie: Door cloudconfiguratiegegevens te analyseren en actieve bereikbaarheidsscans uit te voeren, valideert het systeem of blootstellingen toegankelijk zijn van buiten de omgeving, waardoor fout-positieven worden verminderd en bedreigingen worden benadrukt die zowel echt als uitvoerbaar zijn.

Lokale aanvalspaden

Aanvalspaden worden nu automatisch beëindigd wanneer ze End Game-assets bereiken (domeinadministrators, ondernemingsadministrators, beheerders of domeincontrollers). Deze middelen bieden volledige controle over het domein als ze worden gecompromitteerd. De visualisatie en prioriteitstelling van risico's van het aanvalspad voor on-premises infrastructuur bieden consistente duidelijkheid, waardoor beveiligingsteams zich kunnen richten op scenario's met een hoge impact en ruis kunnen verminderen.

Opmerking

Voor on-premises aanvalspaden ziet u af en toe een aanvalspad gemarkeerd zonder een rechtstreeks gekoppelde aanbeveling in dezelfde weergave. In deze scenario's worden de aanvalspaden nog steeds gegenereerd op basis van waargenomen risicosignalen, terwijl apparaatgerelateerde beveiligingsproblemen en beveiligingsaanbeveling beschikbaar blijven onder de Apparaatervaring voor het specifieke apparaat dat betrokken is bij het aanvalspad.

Prerequisites

  • Controleer de vereiste machtigingen voor het werken met aanvalspaden.
  • De waarde van aanvalspaden neemt toe op basis van de gegevens die als bron worden gebruikt. Als er geen gegevens beschikbaar zijn of als de gegevens niet de omgeving van uw organisatie weerspiegelen, worden aanvalspaden mogelijk niet weergegeven. Aanvalspaden zijn mogelijk niet volledig representatief:
    • Als u geen licenties hebt gedefinieerd voor workloads die zijn geïntegreerd en in het aanvalspad zijn opgenomen.
    • Als u kritieke assets niet volledig definieert.
  • Mogelijk ziet u een lege pagina Cloud Attack Path, omdat aanvalspaden zich richten op echte, extern gestuurde en exploiteerbare bedreigingen in plaats van verkennende scenario's. Dit helpt ruis te verminderen en prioriteit te geven aan dreigende risico's.

Dashboard voor aanvalspaden

Het dashboard biedt een overzicht op hoog niveau van alle geïdentificeerde aanvalspaden binnen de omgeving. Het stelt beveiligingsteams in staat om waardevolle inzichten te krijgen in de soorten paden die zijn geïdentificeerd, de belangrijkste toegangspunten, doelassets en meer, waardoor risicobeperkingsinspanningen effectief kunnen worden geprioriteerd. Het overzicht omvat:

  • Grafiek van aanvalspaden in de loop van de tijd
  • Bovenste chokepunten
  • Belangrijkste scenario's voor aanvalspaden
  • Belangrijkste doelen
  • Belangrijkste toegangspunten

Schermafbeelding van aanvalspaddashboard

Aanvalspaden weergeven

  1. Open aanvalspaden via het dashboard voor aanvalspaden, of door Aanvalsoppervlak>Aanvalspad te selecteren.

    Schermopname van de lijst met paden voor aanvallen

  2. Als u wilt wijzigen hoe aanvalspaden worden weergegeven, selecteert u een kopnaam om op die kolom te sorteren.

Aanvalspaden van groepen

Selecteer Groep om te groeperen op naam van aanvalspad, ingangspunt, invoerpunt, doeltype, risiconiveau, status, doelkritiek of doel.

Chokepunten en straal van ontploffing weergeven

  1. Ga naar het tabblad Choke-punten om een lijst met chokepunten weer te geven op het dashboard van het aanvalspad. Als u zich op deze chokepunten richt, kunt u het risico verminderen door assets met een hoge impact aan te pakken, waardoor aanvallers verschillende paden niet kunnen doorlopen.
  2. Selecteer een chokepunt om het zijpaneel te openen, selecteer Straal weergeven en verken de aanvalspaden vanaf een chokepunt. De straal van de ontploffing biedt een gedetailleerde visualisatie die laat zien hoe de inbreuk van een asset van invloed kan zijn op andere activa. Hierdoor kunnen beveiligingsteams de bredere gevolgen van een aanval beoordelen en risicobeperkingsstrategieën effectiever prioriteren.

Schermopname van chokepunt en straalstraal

Schermopname van chokepunt op aanvalskaart

Een aanvalspad onderzoeken

  1. Selecteer een specifiek aanvalspad om het verder te onderzoeken op mogelijke beveiligingsproblemen die kunnen worden misbruikt.
  2. Plaats in de grafiek Aanvalspad de muisaanwijzer op een knooppunt- of randpictogram (connector) om aanvullende informatie weer te geven over hoe het aanvalspad is gebouwd. Met de integratie van Defender voor Cloud in de Defender-portal ziet u mogelijk aanvalspaden die meerdere omgevingen omvatten, bijvoorbeeld een aanvalspad dat begint vanaf een geïnfecteerde cloud-VM, draait via een gekoppelde identiteit en een on-premises domeincontroller bereikt. In de portal worden deze hybride paden weergegeven in de grafiekweergave. U kunt elk knooppunt voor meer informatie selecteren en herstelstappen volgen voor elke blootstelling langs het pad.

Schermafbeelding van het detailscherm van een grafiek van een aanvalspad.

Aanbevelingen bekijken

  1. Selecteer het tabblad Aanbevelingen om de lijst met bruikbare aanbevelingen weer te geven om de geïdentificeerde aanvalspaden te beperken.
  2. Sorteer aanbevelingen op kop of selecteer een specifieke aanbeveling om het aanbevelingsscherm te openen.
  3. Controleer de details van de aanbeveling en selecteer vervolgens Beheren om de aanbeveling te herstellen in de juiste workloadinterface.

Opmerking

Voor on-premises aanvalspaden ziet u af en toe een aanvalspad gemarkeerd zonder een rechtstreeks gekoppelde aanbeveling in dezelfde weergave. In deze scenario's worden de aanvalspaden nog steeds gegenereerd op basis van waargenomen risicosignalen, terwijl apparaatgerelateerde beveiligingsproblemen en beveiligingsaanbeveling beschikbaar blijven onder de Apparaatervaring voor het specifieke apparaat dat betrokken is bij het aanvalspad.

Een item in het aanvalspad weergeven in het blootstellingsoverzicht

  1. Selecteer Aanvalsoppervlak>Aanvalspad>Grafiek>Weergeven op kaart.

    U kunt ook via Kaart naar een asset in het aanvalspad zoeken en deze selecteren. Of selecteer Weergeven in kaart van een asset in de apparaatinventaris.

  2. Bekijk indien nodig verbindingen.

Volgende stappen