你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

什么是无服务器保护?

Microsoft Defender for Cloud作为云原生应用程序保护平台(CNAPP)为跨多云环境的无服务器工作负荷提供可见性、安全性和态势管理。 它将覆盖范围扩展到 Azure Web 应用、Azure Functions 和 Amazon Web Services (AWS) Lambda。

无服务器保护会自动发现并盘点您环境中的 Web 应用、Azure Functions 和 AWS Lambda 函数。 发现后,Defender for Cloud标识错误配置、漏洞和不安全依赖项。 然后,它提供修正指南和持续态势评估,以帮助组织降低动态无服务器体系结构的风险。

详细了解此功能的 云可用性

无服务器保护要求和可用性

无服务器保护作为 Defender 云安全状况管理(Defender CSPM)计划的一部分提供

若要启用无服务器保护,必须在订阅上启用Defender CSPM计划,并启用该计划的无服务器保护组件

目前,可用功能因门户而异。 下表显示了每个门户中可用的功能:

功能 / 特点 Defender for Cloud 门户 Defender门户
通过 Defender CSPM 计划进行入门
查看错误配置建议
使用云安全资源管理器生成查询
浏览云清单中的工作负载
调查攻击路径
漏洞评估 -

若要查看可用性,请参阅 云支持

请参阅无服务器资源 的限制

无服务器保护的优点

Defender for Cloud 通过提供以下功能持续可见性和风险评估,将其 CSPM 功能扩展到无服务器工作负荷:

  • 自动资源发现:检测所有无服务器资源(Azure Functions、Web 应用、AWS Lambda),并将其列出在统一清单中。

  • 持续态势评估:评估公共终结点、弱身份验证和缺失加密等风险的配置。

  • 配置错误检测:突出显示以下方面的风险:

    • 访问控制:限制网络公开并强制实施身份验证。
    • 标识和权限:有助于防止横向移动、数据外泄和特权滥用。
    • 代码完整性:有助于防止未经授权的代码更改,例如 AWS Lambda 代码签名绕过风险。
  • 漏洞评估:扫描漏洞依赖项的函数包并提供修正指南。

  • 攻击路径分析:映射涉及无服务器资源的潜在攻击链,以便你可以确定高风险问题的优先级。

Defender for Cloud使用这些功能来帮助组织保护动态云环境中的无服务器工作负荷。

除了这些核心优势之外,Defender for Cloud无服务器安全性与更广泛的 CNAPP 愿景保持一致,以确保应用程序在整个生命周期内的安全。

无服务器保护也集成到 Defender 门户中。 此集成提供在单个接口中错误配置检测、攻击路径分析和漏洞评估的可见性。

查看 无服务器保护安全建议

无服务器保护的工作原理

Defender for Cloud 中的无服务器保护通过自动发现、持续监视和风险评估的组合工作。 启用 Defender CSPM 计划并激活无服务器保护组件时,Defender for Cloud 会扫描云环境以识别所有无服务器资源,包括 Azure Web 应用、Azure Functions 和 AWS Lambda 函数。

Defender for Cloud 发现资源后,它会持续监视其配置和运行时环境。 它根据一组安全最佳做法和符合性标准评估这些资源,以确定错误配置、漏洞和不安全依赖项。 检测到风险时,Defender for Cloud 会生成安全建议,其中包含详细的修正步骤来帮助解决问题。

Inventory

Defender for Cloud 提供所有发现的无服务器资源的统一清单,因此可以轻松查看和管理它们。 清单页包括资源名称、类型、位置和关联的安全发现等详细信息。 只需根据资源类型筛选结果,以专注于 Web 应用、Azure Functions 或 AWS Lambda 函数。

已筛选为无服务器资源的云清单页面,显示 Azure Web 应用、Azure Functions 和 AWS Lambda 条目。

筛选结果后,选择一个资源以查看其安全状况的详细信息,包括活动安全建议及其严重性级别。

无服务器工作负荷的资源详细信息页,其中显示了安全运行状况、活动建议和严重性信息。

还可以查看与每个资源关联的安全建议,根据查找严重性确定修正优先级。

了解如何 修正安全建议

云安全资源管理器

Defender for Cloud的云安全资源管理器提供高级筛选和查询功能,以便分析无服务器资源的安全状况。 可以创建自定义查询来识别跨无服务器工作负荷的特定配置错误或漏洞。

“云安全资源管理器”页的屏幕截图,其中输入了特定于无服务器保护的查询。

了解如何 使用云安全资源管理器生成查询

局限性

不符合漏洞评估条件的无服务器资源包括:

  • 运行状态不是“正在运行”的 Web 应用和函数应用。
  • Web 应用和无法访问 Internet 的函数应用。
  • 具有以下 kind 值的 Web 应用和函数应用:
    • app,migration
    • functionapp,botapp
    • app,linux,aspiredashboard
    • app,container,xenon
    • app,botapp
    • app,linux,Kubernetes
    • app,functionapp,windows
    • functionapp,linux,container,Kubernetes
    • app,linux,container,Kubernetes
    • app,xenon
    • functionapp,linux,Kubernetes
    • app,functionapp