Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Puoi abilitare la gestione della postura di sicurezza dei dati in Microsoft Defender per il cloud. La gestione del comportamento di sicurezza dei dati consente di individuare e classificare i dati sensibili, identificare i rischi e classificare in ordine di priorità la correzione.
Quando abiliti i piani Microsoft Defender Cloud Security Posture Management o Defender for Storage, l'estensione di scoperta dei dati sensibili viene automaticamente abilitata. Puoi disabilitare questa impostazione se non vuoi usare la gestione della postura di sicurezza dei dati. Ti consigliamo di utilizzare questa funzione per ottenere il massimo valore da Defender per il cloud.
Defender per il cloud identifica i dati sensibili in base alle impostazioni di sensibilità dei dati. È possibile personalizzare le impostazioni di riservatezza dei dati per identificare i dati che l'organizzazione considera sensibili.
Sono necessarie fino a 24 ore per visualizzare i risultati di una prima individuazione dopo aver abilitato la funzionalità.
Prerequisites
Prima di abilitare la gestione del comportamento di sicurezza dei dati, esaminare i prerequisiti seguenti:
- Prima di abilitare la gestione del comportamento di sicurezza dei dati, esaminare il supporto e i prerequisiti.
Abilitare in Defender CSPM (Azure)
Seguire questa procedura per abilitare la gestione del comportamento di sicurezza dei dati.
Passare a Microsoft Defender per il cloud>Impostazioni dell'ambiente.
Selezionare la sottoscrizione pertinente di Azure.
Per il piano di Defender CSPM selezionare lo stato On.
Se Defender CSPM è già attivo, seleziona Impostazioni nella colonna Monitoraggio copertura del piano Defender CSPM e assicurati che la componente Scoperta dati sensibili sia impostata su Attiva.
Dopo che la scoperta dei dati sensibili è attivata in Defender CSPM, viene automaticamente integrato il supporto per tipi di risorse aggiuntivi man mano che la gamma di tipi di risorse supportati si espande.
Abilitare in Defender CSPM (AWS)
Segui questi passaggi per abilitare la gestione della postura di sicurezza dei dati per le tue risorse AWS. Rivedi i prerequisiti e poi configura la scansione per i bucket S3 e le istanze RDS.
Prima di iniziare in AWS
Completare i controlli seguenti prima di abilitare la gestione del comportamento di sicurezza dei dati per Amazon Web Services (AWS):
- Rivedi i requisiti di discovery AWS e le autorizzazioni richieste per la scansione di S3 e RDS.
- Verificare che non siano presenti criteri che bloccano la connessione ai bucket Amazon S3.
- Per le istanze di Amazon Relational Database Service (RDS), la crittografia del servizio di gestione delle chiavi AWS tra account è supportata, ma altri criteri di accesso del Servizio di gestione delle chiavi potrebbero impedire l'accesso.
Abilitare per le risorse AWS
Dopo aver completato i prerequisiti, configura la scansione delle risorse AWS.
Configurare bucket S3 e istanze RDS
Per abilitare la scansione dei bucket S3 e delle istanze RDS:
- In Defender per il cloud passare a Invironment settings e selezionare il connettore AWS.
- Attiva Defender CSPM con Individuazione di dati sensibili.
- Segui le istruzioni per scaricare il template CloudFormation ed eseguirlo su AWS.
La scoperta dei bucket S3 nell'account AWS inizia automaticamente.
Per i bucket S3, lo scanner di Defender per il cloud viene eseguito nel tuo account AWS e si collega ai bucket S3.
Per le istanze RDS, quando Individuazione dei dati sensibili è attivata, inizia l'individuazione. Lo scanner usa lo snapshot automatico più recente di un'istanza, crea uno snapshot manuale nell'account di origine e lo copia in un ambiente isolato di proprietà di Microsoft nella stessa area geografica.
Lo scanner utilizza lo snapshot per creare un'istanza attiva che avvia, sottopone a scansione e poi distrugge immediatamente, insieme allo snapshot copiato.
La piattaforma di scansione riporta solo i risultati della scansione.
Verifica della presenza di criteri di blocco S3
Se abilitare la scansione per bucket S3 e istanze RDS non funzionava a causa di una policy bloccata, controlla le seguenti condizioni:
- Assicurati che la politica del bucket S3 non blocchi la connessione. Nel bucket AWS S3, seleziona la scheda Permessi , poi la policy Bucket. Controlla i dettagli della policy per assicurarti che il servizio scanner Defender per il cloud che gira sull'account Microsoft in AWS non sia bloccato.
- Assicurati che non ci sia una policy SCP che blocchi la connessione al bucket S3. Ad esempio, i criteri SCP potrebbero bloccare le chiamate API di lettura all'area AWS in cui è ospitato il bucket S3.
- Controlla che la tua policy SCP consenta queste chiamate API richieste: AssumeRole, GetBucketLocation, GetObject, ListBucket e GetBucketPublicAccessBlock.
- Controlla che la tua policy SCP consenta le chiamate alla
us-east-1regione AWS, che è la regione predefinita per le chiamate API.
Abilitare il monitoraggio basato sui dati in Defender per Archiviazione
Il rilevamento delle minacce per i dati sensibili è abilitato per impostazione predefinita quando il componente di individuazione dei dati sensibili è abilitato nel Defender per il piano di archiviazione. Per maggiori informazioni, vedi Rilevamento delle minacce ai dati sensibili in Defender for Storage.
Note
Se si disattiva Defender CSPM, vengono analizzate solo le risorse Archiviazione di Azure.