处理攻击路径

Microsoft 安全 安全暴露面管理可帮助贵公司管理攻击面和暴露风险。 攻击路径结合了资产和技术,以显示攻击者可以创建的端到端路径,以便从组织的入口点获取 关键资产

注意

如果在Azure门户中使用Microsoft Defender for Cloud,Defender for Cloud还为仅限云的环境提供专用的攻击路径分析体验。 请参阅Microsoft Defender for Cloud中的安全资源管理器和攻击路径。 本文中所述的体验涵盖Microsoft Defender门户中的跨工作负荷攻击路径(终结点、云和混合)。

注意

攻击路径的值根据用作源的数据而增加。 如果没有可用的数据或数据不反映组织的环境,则攻击路径可能不会显示。 如果你没有为工作负载定义许可证并在攻击路径中集成并表示,或者你尚未完全定义关键资产,则攻击路径可能没有完全代表性。

你可能会看到空的攻击路径页面,因为体验侧重于迫在眉睫的威胁,而不是探索性方案。

攻击路径的工作原理

  • 攻击路径生成:安全风险管理基于跨资产和工作负载收集的数据自动生成攻击路径。 它模拟攻击方案,并识别攻击者可能利用的漏洞和弱点。 关键数据源包括用于设备和终结点数据的Microsoft Defender for Endpoint、用于漏洞上下文的Microsoft Defender 漏洞管理,以及用于云资产数据的Microsoft Defender for Cloud
    • 门户中可见的攻击路径数可能会因 IT 环境的动态性质而波动。 我们的系统根据每个客户环境的实时条件动态生成攻击路径。 更改(例如,添加或删除资产、更新配置、用户从计算机登录或注销、在组中添加或删除用户,以及新网络分段或安全策略的实现)都可能会影响识别的攻击路径的数量和类型。
    • 此方法可确保我们提供的安全状况准确且反映最新的环境状态,并适应当今 IT 环境中所需的敏捷性。
  • 攻击路径可见性:攻击路径图视图使用 企业暴露图 数据可视化攻击路径,以了解潜在威胁可能如何展开。
    • 将鼠标悬停在每个节点和连接器图标上可提供有关如何生成攻击路径的其他信息。 例如,从包含 TLS/SSL 密钥的初始虚拟机到对存储帐户的权限。
    • 企业曝光映射扩展了可视化攻击路径的方式。 与其他数据一起,它显示了多个攻击路径和阻塞点,即在攻击路径汇聚的图形或地图中形成瓶颈的节点。 它将风险敞口数据可视化,使你能够查看哪些资产存在风险,以及确定重点的优先级。
  • 安全建议:获取可操作的建议以缓解潜在的攻击路径。
  • 扼流点:攻击路径仪表板突出显示多个攻击路径相交的关键资产,并将其标识为关键漏洞。
    • 识别:查看攻击路径仪表板上的关键阻断点列表。
    • 分组:安全暴露面管理会将多个攻击路径在通向关键资产过程中汇聚或交汇的瓶颈节点归为一组。
    • 策略性缓解:瓶颈点可见性使你能够有针对性地集中开展缓解工作,通过保护这些关键点来应对多个攻击路径。
  • 影响范围:允许用户以可视化方式探索从某个瓶颈点出发的高风险路径。 它提供详细的可视化效果,显示一个资产的泄露如何影响其他资产,使安全团队能够更有效地评估攻击的更广泛影响,并确定缓解策略的优先级。

云和本地攻击路径

云攻击路径

云攻击路径说明了攻击者可以利用的路线,以在环境中横向移动,从外部暴露开始,并逐步向环境中产生有意义的影响。 它们可帮助安全团队在攻击面中可视化真实世界风险并对其设置优先级,重点关注攻击者可能用来危害组织的外部驱动、可利用的威胁。 在 Defender 门户中集成 Defender for Cloud 后,云攻击路径可跨Azure、AWS 和 GCP 环境提供增强的可视化和分析功能。

云攻击路径反映了真实的、外部驱动和可利用的风险,帮助你消除干扰并加快行动速度。 这些路径侧重于外部入口点,以及攻击者如何在你的环境中前进,从而到达业务关键型目标。

全面的云覆盖范围:攻击路径扩展了云威胁检测,以涵盖广泛的云资源,包括存储帐户、容器、无服务器环境、未受保护的存储库、非托管 API 和 AI 代理。 每个攻击路径都是从真实的、可利用的弱点(如公开的终结点、错误配置的访问设置或泄露的凭据)构建的,确保识别到的威胁反映真正的风险方案。

高级验证:通过分析云配置数据并执行主动可访问性扫描,系统验证暴露是否可从外部环境访问,减少误报,并强调真实和可操作的威胁。

本地攻击路径

现在,攻击路径在到达终局资产(域管理员、企业管理员、管理员或域控制器)时自动终止。 如果遭到入侵,这些资产可提供完整的域控制。 本地基础结构的攻击路径风险的可视化和优先级提供一致的清晰度,使安全团队能够专注于高影响场景并减少干扰。

注意

对于本地部署环境中的攻击路径,你有时可能会看到某条攻击路径被突出显示,但在同一视图中没有与之直接关联的建议。 在这些方案中,攻击路径仍基于观察到的风险信号生成,而与设备相关的漏洞和安全建议在攻击路径中涉及的特定设备的 “设备体验 ”下仍可用。

先决条件

  • 查看处理攻击路径所需的权限
  • 攻击路径的值根据用作源的数据而增加。 如果没有可用的数据或数据不反映组织的环境,则攻击路径可能不会显示。 攻击路径可能没有完全代表性:
    • 如果尚未为已集成并在攻击路径中呈现的工作负载定义许可证。
    • 如果您没有完全定义关键资产。
  • 你可能会看到一个空的“云攻击路径”页面,因为攻击路径侧重于真实的外部驱动和可利用的威胁,而不是探索性方案。 这有助于降低干扰并优先考虑迫在眉睫的风险。

攻击路径仪表板

仪表板提供了环境中所有已识别攻击路径的总体概览。 它使安全团队能够深入了解确定的路径类型、主要入口点、目标资产等,帮助有效地确定风险缓解工作的优先级。 概述包括:

  • 随时间推移的攻击路径图
  • 主要瓶颈点
  • 热门攻击路径方案
  • 热门目标
  • 主要入口点

攻击路径仪表板的屏幕截图

查看攻击路径

  1. 可从攻击路径仪表板访问攻击路径,或通过选择攻击面>攻击路径来访问。

    攻击路径列表的屏幕截图

  2. 若要更改攻击路径的显示方式,请选择标题名称以按该列排序。

群组攻击路径

攻击路径名称入口点入口点类型目标类型风险级别状态目标关键性目标进行分组

查看扼流点和爆炸半径

  1. 转到 Choke points 选项卡,查看攻击路径仪表板上的瓶颈点列表。 通过关注这些关键瓶颈点,您可以通过优先处理高影响资产来降低风险,从而防止攻击者沿着各种路径推进。
  2. 选择一个扼流点以打开侧面板,选择“ 查看爆炸半径”,并从扼流点浏览攻击路径。 爆炸半径提供了详细的可视化效果,显示一个资产的泄露如何影响其他资产。 这使安全团队能够评估攻击的更广泛影响,并更有效地确定缓解策略的优先级。

窒息点和爆炸半径的屏幕截图

攻击地图上的扼流点的屏幕截图

检查攻击路径

  1. 选择特定的攻击路径,以进一步检查是否存在潜在的可利用漏洞。
  2. “攻击路径” 图中,将鼠标悬停在节点或边缘 (连接器) 图标上,以查看有关如何生成攻击路径的其他信息。 随着 Defender for Cloud 集成到 Defender 门户中,你可能会看到跨越多个环境的攻击路径,例如,某条攻击路径可能始于一台已遭入侵的云 VM,以关联身份为跳板,并最终到达本地域环境中的域控制器。 门户在图表视图中显示这些混合路径,您可以选择每个节点查看详细信息,并按照该路径上每项暴露风险的修正步骤进行操作。

攻击路径图详细信息屏幕的屏幕截图。

审查建议

  1. 选择“ 建议 ”选项卡以查看可操作的建议列表,以缓解标识的攻击路径。
  2. 按标题对建议进行排序,或选择特定建议以打开建议屏幕。
  3. 查看建议详细信息,然后选择“ 管理 ”,在正确的工作负载界面中修正建议。

注意

对于本地部署环境中的攻击路径,你有时可能会看到某条攻击路径被突出显示,但在同一视图中没有与之直接关联的建议。 在这些方案中,攻击路径仍基于观察到的风险信号生成,而与设备相关的漏洞和安全建议在攻击路径中涉及的特定设备的“设备体验”下仍可用。

在暴露地图中查看攻击路径资产

  1. 选择攻击面>攻击路径>关系图>在地图中查看

    您还可以在 地图 的攻击路径中搜索并选择某项资产。 或者,从设备清单中的资产中选择“在地图中查看”。

  2. 根据需要浏览连接。

后续步骤