你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
本文介绍如何调查攻击路径、云安全资源管理器和相关警报Microsoft Defender for Cloud中的敏感数据风险。
查看并审查敏感数据风险
在发现含有敏感数据的资源后,Microsoft Defender for Cloud 提供了多种方式来查看敏感数据风险:
- 攻击路径:在 Defender 云安全状况管理(CSPM)计划中启用敏感数据发现时,可以使用攻击路径发现数据泄露的风险。 有关详细信息,请参阅 Defender CSPM 中的数据安全态势管理。
- 安全资源管理器:在 Defender CSPM 计划中启用敏感数据发现时,可以使用云安全资源管理器查找敏感数据见解。 有关详细信息,请参阅 Defender CSPM 中的数据安全态势管理。
- 安全警报:在 Defender for Storage 计划中启用敏感数据发现功能后,可以在“安全警报”设置中应用敏感性筛选器,按优先级排序并调查针对敏感数据存储的持续威胁。
通过攻击路径探索风险
查看预定义的攻击路径以发现数据泄露风险,并获取修正建议,如下所示:
在 Defender for Cloud 中,打开 攻击路径分析。
按 “风险因素”进行筛选,然后选择 “敏感数据 ”以筛选与数据相关的攻击路径。
查看数据攻击路径。
若要查看数据资源中检测到的敏感信息,请选择资源名称 >Insights。 然后,展开包含敏感数据分析。
对于风险缓解步骤,请打开 活动建议。
敏感数据攻击路径的其他示例包括:
- 暴露在互联网上且含有敏感数据的 Azure 存储容器可被公开访问
- “在 Internet 上过度公开且包含敏感数据的托管数据库支持基本(本地用户/密码)身份验证”
- “VM 具有高度严重性漏洞,对具有敏感数据的数据存储具有读取权限”
- 暴露在互联网上且包含敏感数据的 AWS S3 存储桶可被公开访问
- “将数据复制到 Internet 的专用 AWS S3 存储桶公开并公开访问”
- “RDS 快照可供所有 AWS 帐户公开使用”
使用云安全资源管理器探索风险
使用查询模板或定义手动查询来浏览云安全图形见解中的数据风险和暴露。
使用查询模板
作为创建自己的查询的替代方法,可以使用预定义的查询模板。 提供了多个敏感数据查询模板。 例如:
- Internet 公开存储容器,其中包含允许公共访问的敏感数据。
- 暴露在互联网上且允许公众访问的、包含敏感数据的 S3 存储桶
打开预定义查询时,会自动填充该查询,并根据需要进行调整。 例如,下面是“具有允许公共访问的敏感数据的 Internet 公开存储容器”的预填充字段。
浏览敏感数据安全警报
当在 Defender for Storage 计划中启用敏感数据发现后,您可以优先处理并重点关注影响包含敏感数据的资源的警报。 有关详细信息,请参阅监视 Defender for Storage 中的数据安全警报。
对于 PaaS 数据库和 S3 存储桶,结果会报告给 Azure Resource Graph (ARG),这样你就可在 Defender for Cloud 的“清单”、“警报”和“建议”边栏选项卡中按敏感度标签和敏感信息类型进行筛选和排序。
导出结果
安全管理员(在攻击路径或安全资源管理器中查看敏感数据发现)缺乏对数据存储的直接访问权限很常见。 因此,他们需要与数据所有者共享调查结果,然后他们可以进行进一步调查。
为此,请在“包含敏感数据”见解中使用“导出”。
生成的 CSV 文件包括:
- 示例名称 – 根据资源类型,可以是数据库列、文件名或容器名称。
- 敏感度标签 – 在此资源上找到的最高排名标签(所有行的相同值)。
- 所在位置 - 示例完整路径(文件路径或列文件名)。
- 敏感信息类型 – 每个示例发现的信息类型。 如果检测到多个信息类型,则会为每个信息类型添加新行。 这是为了简化筛选体验。
注释
在 Cloud Security Explorer 页面中,下载 CSV 报告可将查询检索到的所有洞察以原始格式(JSON)导出。