Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
重要
注意:根据世纪互联发布的公告,2026年10月1日,中国地区Azure正式停用所有Microsoft Defender for Cloud功能。
本文列出了 Microsoft Defender for Cloud 中可能会显示的所有数据安全建议。
环境中显示的建议基于要保护的资源和自定义配置。 可以在门户中查看适用于资源的建议。
若要了解可以针对这些建议采取的操作,请参阅 Defender for Cloud 修正建议。
提示
如果建议的描述中显示“无相关策略”,通常是因为该建议依赖于另一个建议。
例如,建议“应修正 Endpoint Protection 运行状况失败”依赖于建议“应安装 Endpoint Protection 解决方案”,后者检查 Endpoint Protection 解决方案是否已安装。 基础建议确实具有一个策略。 将策略限制为仅用于基本建议可简化策略管理。
Azure 数据建议
(必要时启用)Azure Cosmos DB 帐户应使用客户管理的密钥来加密静态数据
说明:默认情况下,不会评估使用客户管理的密钥来加密静态数据的建议,但仍会显示这些建议,以便为适用的方案启用。 将会使用平台管理的密钥自动对数据进行加密,因此,只有在合规性或限制性策略要求强制时,才应应用客户管理的密钥。 若要启用此建议,请导航到适用作用域的安全策略,并更新相应策略的 Effect 参数以审核或强制使用客户管理的密钥。 有关详细信息,请参阅管理安全策略。 使用客户管理的密钥来管理 Azure Cosmos DB 的静态加密。 默认情况下,使用服务管理的密钥对数据进行静态加密,但为了满足监管合规标准,通常需要使用客户管理的密钥 (CMK)。 CMK 允许使用由你创建并拥有的 Azure 密钥保管库 密钥对数据进行加密。 你可以完全控制并负责关键生命周期,包括轮换和管理。 访问 https://aka.ms/cosmosdb-cmk,了解有关 CMK 加密的详细信息。 (相关策略:Azure Cosmos DB 帐户应使用客户管理的密钥对数据进行静态加密)。
严重性:低
(必要时启用)Azure 机器学习工作区应使用客户管理的密钥 (CMK) 进行加密
说明:默认情况下,不会评估使用客户管理的密钥来加密静态数据的建议,但仍会显示这些建议,以便为适用的方案启用。 将会使用平台管理的密钥自动对数据进行加密,因此,只有在合规性或限制性策略要求强制时,才应应用客户管理的密钥。 若要启用此建议,请导航到适用作用域的安全策略,并更新相应策略的 Effect 参数以审核或强制使用客户管理的密钥。 有关详细信息,请参阅管理安全策略。 使用客户管理的密钥 (CMK) 管理 Azure 机器学习工作区数据的静态加密。 默认情况下,使用服务管理的密钥对客户数据进行加密,但为了满足监管合规标准,通常需要使用 CMK。 CMK 允许使用由你创建并拥有的 Azure 密钥保管库 密钥对数据进行加密。 你可以完全控制并负责关键生命周期,包括轮换和管理。 访问 https://aka.ms/azureml-workspaces-cmk,了解有关 CMK 加密的详细信息。 (相关策略:应使用客户管理的密钥 (CMK) 对 Azure 机器学习工作区进行加密)。
严重性:低
(必要时启用)MySQL 服务器应使用客户管理的密钥来加密静态数据
说明:默认情况下,不会评估使用客户管理的密钥来加密静态数据的建议,但仍会显示这些建议,以便为适用的方案启用。 将会使用平台管理的密钥自动对数据进行加密,因此,只有在合规性或限制性策略要求强制时,才应应用客户管理的密钥。 若要启用此建议,请导航到适用作用域的安全策略,并更新相应策略的 Effect 参数以审核或强制使用客户管理的密钥。 有关详细信息,请参阅管理安全策略。 使用客户管理的密钥来管理 MySQL 服务器的静态加密。 默认情况下,使用服务管理的密钥对数据进行静态加密,但为了满足监管合规标准,通常需要使用客户管理的密钥 (CMK)。 CMK 允许使用由你创建并拥有的 Azure 密钥保管库 密钥对数据进行加密。 你可以完全控制并负责关键生命周期,包括轮换和管理。 (相关策略:应为 MySQL 服务器启用自带密钥数据保护)。
严重性:低
(必要时启用)PostgreSQL 服务器应使用客户管理的密钥来加密静态数据
说明:默认情况下,不会评估使用客户管理的密钥来加密静态数据的建议,但仍会显示这些建议,以便为适用的方案启用。 将会使用平台管理的密钥自动对数据进行加密,因此,只有在合规性或限制性策略要求强制时,才应应用客户管理的密钥。 若要启用此建议,请导航到适用作用域的安全策略,并更新相应策略的 Effect 参数以审核或强制使用客户管理的密钥。 有关详细信息,请参阅管理安全策略。 使用客户管理的密钥来管理 PostgreSQL 服务器的静态加密。 默认情况下,使用服务管理的密钥对数据进行静态加密,但为了满足监管合规标准,通常需要使用客户管理的密钥 (CMK)。 CMK 允许使用由你创建并拥有的 Azure 密钥保管库 密钥对数据进行加密。 你可以完全控制并负责关键生命周期,包括轮换和管理。 (相关策略:应为 PostgreSQL 服务器启用自带密钥数据保护)。
严重性:低
(必要时启用)SQL 托管实例应使用客户管理的密钥来加密静态数据
说明:默认情况下,不会评估使用客户管理的密钥来加密静态数据的建议,但仍会显示这些建议,以便为适用的方案启用。 将会使用平台管理的密钥自动对数据进行加密,因此,只有在合规性或限制性策略要求强制时,才应应用客户管理的密钥。 若要启用此建议,请导航到适用作用域的安全策略,并更新相应策略的 Effect 参数以审核或强制使用客户管理的密钥。 有关详细信息,请参阅管理安全策略。 使用你自己的密钥实现透明数据加密 (TDE) 可增加透明度和对 TDE 保护器的控制,增强由 HSM 提供支持的外部服务的安全性,并促进职责划分。 此建议适用于具有相关合规性要求的组织。 (相关策略:SQL 托管实例应使用客户管理的密钥对数据进行静态加密)。
严重性:低
(必要时启用)SQL 服务器应使用客户管理的密钥来加密静态数据
说明:默认情况下,不会评估使用客户管理的密钥来加密静态数据的建议,但仍会显示这些建议,以便为适用的方案启用。 将会使用平台管理的密钥自动对数据进行加密,因此,只有在合规性或限制性策略要求强制时,才应应用客户管理的密钥。 若要启用此建议,请导航到适用作用域的安全策略,并更新相应策略的 Effect 参数以审核或强制使用客户管理的密钥。 有关详细信息,请参阅管理安全策略。 使用你自己的密钥实现透明数据加密 (TDE) 可增加透明度和对 TDE 保护器的控制,增强由 HSM 提供支持的外部服务的安全性,并促进职责划分。 此建议适用于具有相关合规性要求的组织。 (相关策略:SQL Server 应使用客户管理的密钥对数据进行静态加密)。
严重性:低
(必要时启用)存储帐户应使用客户管理的密钥 (CMK) 进行加密
说明:默认情况下,不会评估使用客户管理的密钥来加密静态数据的建议,但仍会显示这些建议,以便为适用的方案启用。 将会使用平台管理的密钥自动对数据进行加密,因此,只有在合规性或限制性策略要求强制时,才应应用客户管理的密钥。 若要启用此建议,请导航到适用作用域的安全策略,并更新相应策略的 Effect 参数以审核或强制使用客户管理的密钥。 有关详细信息,请参阅管理安全策略。 使用客户管理的密钥 (CMK) 更灵活地保护存储帐户。 指定 CMK 时,该密钥会用于保护和控制对加密数据的密钥的访问。 使用 CMK 可提供附加功能来控制密钥加密密钥的轮换或以加密方式擦除数据。 (相关策略:存储帐户应使用客户管理的密钥 (CMK) 进行加密)。
严重性:低
应在 SQL 托管实例的高级数据安全设置中启用所有高级威胁防护类型
说明:建议在 SQL 托管实例上启用所有高级威胁防护类型。 启用所有类型可以防范 SQL 注入、数据库漏洞和任何其他异常活动。 (无相关策略)
严重性:中等
应在 SQL Server 的高级数据安全设置中启用所有高级威胁防护类型
说明:建议在 SQL 服务器上启用所有高级威胁防护类型。 启用所有类型可以防范 SQL 注入、数据库漏洞和任何其他异常活动。 (无相关策略)
严重性:中等
API 管理服务应使用虚拟网络
说明:Azure 虚拟网络部署提供了增强的安全性和隔离性,并允许将 API 管理服务放置在控制访问权限的非 Internet 可路由的网络中。 然后,可以使用各种 VPN 技术将这些网络连接到本地网络,这样就能够访问网络中的和/或本地的后端服务。 可以将开发人员门户和 API 网关配置为可以从 Internet 访问或只能在虚拟网络内访问。 (相关策略:API 管理服务应使用虚拟网络)。
严重性:中等
应用程序配置应使用专用链接
说明:通过 Azure 专用链接,在没有源位置或目标位置的公共 IP 地址的情况下,也可以将虚拟网络连接到 Azure 服务。 专用链接平台处理使用者与服务之间通过 Azure 主干网络进行的连接。 通过将专用终结点映射到应用配置实例(而不是整个服务),还可以防范数据泄露风险。 有关详细信息,请访问:https://aka.ms/appconfig/private-endpoint。 (相关策略:应用程序配置应使用专用链接)。
严重性:中等
应将 SQL Server 的审核保留设置为至少 90 天
说明:审核配置的审核保持期少于 90 天的 SQL 服务器。 (相关策略:SQL Server 应配置有 90 天或更长时间的审核保留期。)
严重性:低
应启用 SQL 服务器上的审核
说明:在 SQL Server 上启用审核以跟踪服务器上所有数据库的数据库活动,并将其保存在审核日志中。 (相关策略:应启用 SQL Server 上的审核)。
严重性:低
订阅应启用 Log Analytics 代理自动预配
说明:若要监视安全漏洞和威胁,Microsoft Defender for Cloud 会从 Azure 虚拟机 (VM) 收集数据。 数据是使用 Log Analytics 代理收集的,该代理以前称为 Microsoft Monitoring Agent (MMA),它从计算机中读取各种安全相关的配置和事件日志,然后将数据复制到 Log Analytics 工作区以用于分析。 建议启用自动预配,将代理自动部署到所有受支持的 Azure VM 和任何新创建的 VM。 (相关策略:应为订阅启用自动预配 Log Analytics 代理)。
严重性:低
Azure Cache for Redis 应驻留在虚拟网络中
说明:Azure 虚拟网络 (VNet) 部署为 Azure Cache for Redis 缓存以及子网、访问控制策略和其他功能提供增强的安全性和隔离,以进一步限制访问。 为 Azure Redis 缓存实例配置了 VNet 后,该实例不可公开寻址,而只能从 VNet 中的虚拟机和应用程序进行访问。 (相关策略:Azure Cache for Redis 应驻留在虚拟网络中)。
严重性:中等
Azure Database for MySQL 应预配Microsoft Entra 管理员
说明:为 Azure Database for MySQL 预配Microsoft Entra 管理员,以启用Microsoft Entra 身份验证。 Microsoft Entra 身份验证可简化数据库用户和其他Microsoft服务的权限管理和集中标识管理(相关策略: 应为 MySQL 服务器预配Microsoft Entra 管理员)。
严重性:中等
Azure Database for PostgreSQL 应预配Microsoft Entra 管理员
说明:为 Azure Database for PostgreSQL 预配 Microsoft Entra 管理员,以启用 Microsoft Entra 身份验证。 使用 Microsoft Entra 身份验证可简化权限管理,还可集中进行数据库用户和其他 Microsoft 服务的标识管理
(相关策略: 应为 PostgreSQL 服务器预配Microsoft Entra 管理员)。
严重性:中等
Azure Cosmos DB 帐户应有防火墙规则
说明:应在 Azure Cosmos DB 帐户上定义防火墙规则,以防止来自未经授权的源的流量。 至少定义了一个 IP 规则且启用了虚拟网络筛选器的帐户才会被视为合规。 禁用公共访问的帐户也被视为合规。 (相关策略:Azure Cosmos DB 帐户应有防火墙规则)。
严重性:中等
Azure 事件网格域应使用专用链接
说明:通过 Azure 专用链接,在没有源位置或目标位置的公共 IP 地址的情况下,也可以将虚拟网络连接到 Azure 服务。 专用链接平台处理使用者与服务之间通过 Azure 主干网络进行的连接。 通过将专用终结点映射到事件网格域(而不是整个服务),还可以防范数据泄露风险。 有关详细信息,请访问:https://aka.ms/privateendpoints。 (相关策略:Azure 事件网格域应使用专用链接)。
严重性:中等
Azure 事件网格主题应使用专用链接
说明:通过 Azure 专用链接,在没有源位置或目标位置的公共 IP 地址的情况下,也可以将虚拟网络连接到 Azure 服务。 专用链接平台处理使用者与服务之间通过 Azure 主干网络进行的连接。 通过将专用终结点映射到主题(而不是整个服务),还可以防范数据泄露风险。 有关详细信息,请访问:https://aka.ms/privateendpoints。 (相关策略:Azure 事件网格主题应使用专用链接)。
严重性:中等
Azure 机器学习工作区应使用专用链接
说明:通过 Azure 专用链接,在没有源位置或目标位置的公共 IP 地址的情况下,也可以将虚拟网络连接到 Azure 服务。 专用链接平台处理使用者与服务之间通过 Azure 主干网络进行的连接。 通过将专用终结点映射到 Azure 机器学习工作区(而不是整个服务),还可以防范数据泄露风险。 有关详细信息,请访问:https://aka.ms/azureml-workspaces-privatelink。 (相关策略:Azure 机器学习工作区应使用专用链接)。
严重性:中等
Azure SignalR 服务应使用专用链接
说明:通过 Azure 专用链接,在没有源位置或目标位置的公共 IP 地址的情况下,也可以将虚拟网络连接到 Azure 服务。 专用链接平台处理使用者与服务之间通过 Azure 主干网络进行的连接。 通过将专用终结点映射到 SignalR 资源(而不是整个服务),还可以防范数据泄露风险。 有关详细信息,请访问:https://aka.ms/asrs/privatelink。 (相关策略:Azure SignalR 服务应使用专用链接)。
严重性:中等
Azure Spring Cloud 应使用网络注入
说明:Azure Spring Cloud 实例应使用虚拟网络注入实现以下目的:1。 将 Azure Spring Cloud 与 Internet 隔离。 2. 使 Azure Spring Cloud 能够与本地数据中心内的系统和/或其他虚拟网络中的 Azure 服务内的系统进行交互。 3. 授权客户控制 Azure Spring Cloud 的入站和出站网络通信。 (相关策略:Azure Spring Cloud 应使用网络注入)。
严重性:中等
SQL Server 应预配 Microsoft Entra 管理员
说明:为 SQL Server 预配 Microsoft Entra 管理员以启用Microsoft Entra 身份验证。 Microsoft Entra 身份验证使数据库用户和其他Microsoft服务能够简化权限管理和集中标识管理。 (相关策略: 应为 SQL 服务器预配Microsoft Entra 管理员)。
严重性:高
Azure Synapse 工作区身份验证模式应仅Microsoft Entra ID
说明:Azure Synapse 工作区身份验证模式应Microsoft Entra ID 仅Microsoft仅 Entra ID 身份验证方法可确保 Synapse 工作区仅要求Microsoft Entra ID 标识进行身份验证来提高安全性。 了解详细信息。 (相关策略: Synapse 工作区应仅使用Microsoft Entra ID 标识进行身份验证)。
严重性:中等
代码存储库应处理代码扫描结果
说明:Defender for DevOps 在代码存储库中发现了漏洞。 若要改善存储库的安全状况,强烈建议修复这些漏洞。 (无相关策略)
严重性:中等
代码存储库应处理 Dependabot 扫描结果
说明:Defender for DevOps 在代码存储库中发现了漏洞。 若要改善存储库的安全状况,强烈建议修复这些漏洞。 (无相关策略)
严重性:中等
与处理代码扫描结果一样,代码存储库应处理基础结构调查结果
说明:Defender for DevOps 发现基础结构是存储库中的代码安全配置问题。 在模板文件中已检测到以下问题。 若要改善相关云资源的安全状况,强烈建议修复这些问题。 (无相关策略)
严重性:中等
代码存储库应处理机密扫描结果
说明:Defender for DevOps 在代码存储库中发现了机密。 应立即修正此问题以防止安全漏洞。 在存储库中发现的机密可能会被泄露或被攻击者发现,导致应用程序或服务遭到入侵。 对于 Azure DevOps,Microsoft 安全 DevOps CredScan 工具仅扫描它配置为运行的生成。 因此,结果可能无法反映存储库中机密的完整状态。 (无相关策略)
严重性:高
认知服务帐户应启用数据加密
说明:此策略审核未使用数据加密的任何认知服务帐户。 对于具有存储的各个帐户,应启用使用客户管理的密钥或 Microsoft 管理的密钥的数据加密。 (相关策略:认知服务帐户应启用数据加密)。
严重性:低
认知服务帐户应使用客户自有存储或启用数据加密
说明:此策略审核未使用客户自有存储或数据加密的任何认知服务帐户。 对于具有存储的各个认知服务帐户,应使用客户自有存储或启用数据加密。 与 Microsoft 云安全基准保持一致。 (相关策略:认知服务帐户应使用客户自有存储或启用数据加密。)
严重性:低
应启用 Azure Data Lake Store 的诊断日志
说明:启用日志并将其保留长达一年的时间。 这样便可以在发生安全事件或网络遭泄露时,重新创建活动线索用于调查目的。 (相关策略:应启用 Azure Data Lake Store 中的诊断日志)。
严重性:低
应启用 Data Lake Analytics 的诊断日志
说明:启用日志并将其保留长达一年的时间。 这样便可以在发生安全事件或网络遭泄露时,重新创建活动线索用于调查目的。 (相关策略:应启用 Data Lake Analytics 中的诊断日志)。
严重性:低
应启用高严重性警报的电子邮件通知
说明:请在 Defender for Cloud 中启用对高严重性警报的电子邮件通知,以确保在其中一个订阅存在潜在安全漏洞时,组织中的相关人员会收到通知。 (相关策略:应启用高严重性警报的电子邮件通知)。
严重性:低
应启用向订阅所有者发送高严重性警报的电子邮件通知
说明:请在 Defender for Cloud 中设置对订阅所有者的高严重性警报的电子邮件通知,以确保在订阅所有者的订阅存在潜在安全漏洞时,向其发出通知。 (相关策略:应启用发送给订阅所有者的高严重性警报的电子邮件通知)。
严重性:中等
应为 MySQL 数据库服务器启用“强制 SSL 连接”
说明:Azure Database for MySQL 支持使用安全套接字层 (SSL) 将 Azure Database for MySQL 服务器连接到客户端应用程序。 通过在数据库服务器与客户端应用程序之间强制实施 SSL 连接,可以加密服务器与应用程序之间的数据流,有助于防止“中间人”攻击。 此配置强制始终启用 SSL 以访问数据库服务器。 (相关策略:应为 MySQL 数据库服务器启用强制执行 SSL 连接)。
严重性:中等
应为 PostgreSQL 数据库服务器启用“强制 SSL 连接”
说明:Azure Database for PostgreSQL 支持使用安全套接字层 (SSL) 将 Azure Database for PostgreSQL 服务器连接到客户端应用程序。 通过在数据库服务器与客户端应用程序之间强制实施 SSL 连接,可以加密服务器与应用程序之间的数据流,有助于防止“中间人”攻击。 此配置强制始终启用 SSL 以访问数据库服务器。 (相关策略:应为 PostgreSQL 数据库服务器启用强制执行 SSL 连接)。
严重性:中等
函数应用应已解决漏洞发现结果
说明:函数运行时漏洞扫描会扫描函数应用是否存在安全漏洞,并公开详细的发现。 修复这些漏洞可以极大地改善无服务器应用程序的安全状况,并保护其不受攻击影响。 (无相关策略)
严重性:高
应为 Azure Database for MySQL 启用异地冗余备份
说明:通过 Azure Database for MySQL,可以为数据库服务器选择冗余选项。 它可设置为异地冗余备份存储,其中数据不仅存储在托管服务器的区域内,还可复制到配对区域,以在发生区域故障时提供恢复选项。 只能在创建服务器时为备份配置异地冗余存储。 (相关策略:应为 Azure Database for MySQL 启用异地冗余备份)。
严重性:低
应为 Azure Database for PostgreSQL 启用异地冗余备份
说明:通过 Azure Database for PostgreSQL,可以为数据库服务器选择冗余选项。 它可设置为异地冗余备份存储,其中数据不仅存储在托管服务器的区域内,还可复制到配对区域,以在发生区域故障时提供恢复选项。 只能在创建服务器时为备份配置异地冗余存储。 (相关策略:应为 Azure Database for PostgreSQL 启用异地冗余备份)。
严重性:低
GitHub 存储库应启用代码扫描
说明:GitHub 使用代码扫描分析代码,以便查找代码中的安全漏洞和错误。 代码扫描可用于查找、会审和优先排列代码中现有问题的修复。 代码扫描还可防止开发人员引入新问题。 扫描可安排在特定的日期和时间,也可以在存储库中发生特定事件(例如推送)时触发。 如果代码扫描发现代码中的潜在漏洞或错误,GitHub 会在存储库中显示警报。 漏洞是项目代码中的问题,可能被人利用来损害项目的机密性、完整性或可用性。 (无相关策略)
严重性:中等
GitHub 存储库应启用 Dependabot 扫描
说明:GitHub 在检测到影响存储库的代码依赖项中的漏洞时发送 Dependabot 警报。 漏洞是项目代码中的问题,可能被利用来损害机密性、完整性或者该项目或其他使用其代码的项目的可用性。 漏洞的类型、严重性和攻击方法各不相同。 代码依赖于具有安全性漏洞的包时,这种易受攻击的依赖项会导致一系列问题。 (无相关策略)
严重性:中等
GitHub 存储库应启用机密扫描
说明:GitHub 扫描存储库中已知类型的机密,以防止对意外提交到存储库的机密的欺诈性使用。 机密扫描将扫描 GitHub 存储库中存在的所有分支上的整个 Git 历史记录,以查找任何机密。 机密的示例包括服务提供程序为进行身份验证而颁发的令牌和私钥。 如果将机密签入存储库,任何对存储库具有读取权限的人都可以使用该机密和这些权限访问外部服务。 机密应存储在项目存储库外部的专用、安全位置。 (无相关策略)
严重性:高
应启用适用于 Azure SQL 数据库服务器的 Microsoft Defender
说明:Microsoft Defender for SQL 是提供高级 SQL 安全功能的统一包。 它包括以下功能:呈现和缓解潜在数据库漏洞、检测可能指示对数据库产生威胁的异常活动以及发现敏感数据并对其进行分类。
此计划的保护按 Defender 计划页上所示收费。 如果此订阅中没有任何 Azure SQL 数据库 服务器,则无需付费。 如果以后在此订阅上创建 Azure SQL 数据库服务器,则这些服务器将自动受到保护,并开始计费。 详细了解各区域的定价详细信息。
有关详细信息,请参阅 Microsoft Defender for SQL 简介。 (相关策略:应启用用于 Azure SQL 数据库服务器的 Azure Defender)。
严重性:高
应启用开放源代码关系数据库的Microsoft Defender
Description:开源关系数据库的Microsoft Defender可检测异常活动,指示访问或利用数据库的异常和潜在有害尝试。 在 介绍开放源代码关系数据库的Microsoft Defender的详细信息。
启用此计划会产生保护开源关系数据库的费用。 如果在此订阅中没有任何开源关系数据库,则不会产生任何费用。 如果以后在此订阅中创建任何开源关系数据库,它们将自动受到保护,并从该时间点开始计费。 (无相关策略)
严重性:高
应启用适用于资源管理器的 Microsoft Defender
说明:适用于资源管理器的 Microsoft Defender 会自动监视组织中的资源管理操作。 Defender for Cloud 会检测威胁,并向你发出有关可疑活动的警报。 有关详细信息,请参阅适用于资源管理器的 Microsoft Defender 简介。 启用此 Defender 计划会产生费用。 了解 Defender for Cloud 定价页上每个区域的定价详细信息:Defender for Cloud 定价。 (无相关策略)
严重性:高
应为未受保护的 Azure SQL 服务器启用 Microsoft Defender for SQL
说明:Microsoft Defender for SQL 是提供高级 SQL 安全功能的统一包。 它可呈现和减少潜在数据库漏洞,以及检测可能表明数据库有威胁的异常活动。 Microsoft Defender for SQL 按各区域的定价详细信息所示计费。 (相关策略:应在 SQL Server 上启用高级数据安全)。
严重性:高
应为未受保护的 SQL 托管实例启用 Microsoft Defender for SQL
说明:Microsoft Defender for SQL 是提供高级 SQL 安全功能的统一包。 它可呈现和减少潜在数据库漏洞,以及检测可能表明数据库有威胁的异常活动。 Microsoft Defender for SQL 按各区域的定价详细信息所示计费。 (相关策略:应在 SQL 托管实例上启用高级数据安全)。
严重性:高
应启用网络观察程序
说明:网络观察程序是一个区域性服务,可用于在网络方案级别监视和诊断 Azure 内部以及传入和传出 Azure 的流量的状态。 利用方案级监视,你可以在端到端网络级别视图中诊断问题。 借助网络观察程序随附的网络诊断和可视化工具,可以了解、诊断和洞察 Azure 中的网络。 (相关策略:应启用网络观察程序)。
严重性:低
应启用 Azure SQL 数据库上的专用终结点连接
说明:专用终结点连接通过启用到 Azure SQL 数据库的专用连接来加强安全通信。 (相关策略:应启用 Azure SQL 数据库上的专用终结点连接)。
严重性:中等
应禁用 Azure SQL 数据库上的公用网络访问
说明:禁用公用网络访问属性可确保只能从专用终结点访问 Azure SQL 数据库,从而提高安全性。 此配置拒绝所有符合基于 IP 或虚拟网络的防火墙规则的登录。 (相关策略:应禁用 Azure SQL 数据库上的公用网络访问)。
严重性:中等
应为认知服务帐户禁用公用网络访问
说明:此策略审核启用了公用网络访问的环境中的任何认知服务帐户。 应禁用公用网络访问,仅允许来自专用终结点的连接。 (相关策略:应为认知服务帐户禁用公用网络访问)。
严重性:中等
应为 MySQL 服务器禁用公用网络访问
说明:禁用公用网络访问属性以提高安全性,并确保只能从专用终结点访问 Azure Database for MySQL。 此配置严格禁止访问 Azure IP 范围之外的任何公共地址空间,并拒绝与 IP 或基于虚拟网络的防火墙规则匹配的所有登录。 (相关策略:应为 MySQL 服务器禁用公用网络访问)。
严重性:中等
应为 PostgreSQL 服务器禁用公用网络访问
说明:禁用公用网络访问属性以提高安全性,并确保只能从专用终结点访问 Azure Database for PostgreSQL。 此配置禁止访问 Azure IP 范围之外的任何公共地址空间,并拒绝与 IP 或基于虚拟网络的防火墙规则匹配的所有登录。 (相关策略:应为 PostgreSQL 服务器禁用公用网络访问)。
严重性:中等
Redis Cache 应仅允许通过 SSL 访问
说明:仅启用通过 SSL 来与 Redis 缓存建立连接。 使用安全连接可确保服务器和服务之间的身份验证并保护传输中的数据免受中间人攻击、窃听攻击和会话劫持等网络层攻击。 (相关策略:应只启用与 Azure Cache for Redis 的安全连接)。
严重性:高
SQL 托管实例应配置了漏洞评估
说明:漏洞评估可发现、跟踪和帮助修正潜在数据库漏洞。 (相关策略:应在 SQL 托管实例上启用漏洞评估)。
严重性:高
SQL Server 应预配 Microsoft Entra 管理员
说明:为 SQL Server 预配 Microsoft Entra 管理员以启用Microsoft Entra 身份验证。 Microsoft Entra 身份验证使数据库用户和其他Microsoft服务能够简化权限管理和集中标识管理。 (相关策略: 应为 SQL 服务器预配Microsoft Entra 管理员)。
严重性:高
SQL 服务器应配置了漏洞评估
说明:漏洞评估可发现、跟踪和帮助修正潜在数据库漏洞。 (相关策略:应在 SQL Server 上启用漏洞评估)。
严重性:高
存储帐户应使用专用链接连接
说明:专用链接通过向存储帐户提供专用连接来强制安全通信(相关策略:存储帐户应使用专用链接连接)。
严重性:中等
应将存储帐户迁移到新 Azure 资源管理器资源
说明:若要充分利用 Azure 资源管理器中的新功能,可将现有部署从经典部署模型中迁移出来。 资源管理器启用安全增强功能,例如:更强的访问控制 (RBAC)、更好的审核、基于 ARM 的部署和治理、托管标识访问权限、用于提供机密的密钥保管库的访问权限、基于 Azure AD 的身份验证以及可实现更轻松安全管理的标记和资源组支持。 了解详细信息(相关策略:应将存储帐户迁移到新的 Azure 资源管理器资源)。
严重性:低
存储帐户应阻止共享密钥访问
说明:审核Microsoft Entra ID(Microsoft Entra ID)的审核要求,以授权对存储帐户的请求。 默认情况下,可以使用 Microsoft Entra ID 凭据或使用共享密钥授权的帐户访问密钥来授权请求。 在这两种类型的授权中,Microsoft Entra ID 提供优于共享密钥的安全性和易用性,Microsoft建议这样做。 (相关策略:策略)
严重性:中等
存储帐户应使用虚拟网络规则来限制网络访问
说明:使用虚拟网络规则作为首选方法(而不使用基于 IP 的筛选),保护存储帐户免受潜在威胁危害。 禁用基于 IP 的筛选可以阻止公共 IP 访问你的存储帐户。 (相关策略:存储帐户应使用虚拟网络规则来限制网络访问)。
严重性:中等
订阅应有一个联系人电子邮件地址,用于接收安全问题通知
说明:请在 Defender for Cloud 中设置一个用于接收电子邮件通知的安全联系人,以确保在其中一个订阅存在潜在安全漏洞时,组织中的相关人员会收到通知。 (相关策略:订阅应有一个联系人电子邮件地址,用于接收安全问题通知)
严重性:低
应在 SQL 数据库上启用透明数据加密
说明:启用透明数据加密来保护静态数据,并满足合规性要求(相关策略:应启用 SQL 数据库上的透明数据加密)。
严重性:低
应为应用程序网关启用Web 应用程序防火墙(WAF)
Description:在面向公众的 Web 应用程序前部署Azure Web 应用程序防火墙(WAF),以进一步检查传入流量。 Web 应用程序防火墙(WAF)可集中保护 Web 应用程序免受 SQL 注入、跨站点脚本、本地和远程文件执行等常见攻击和漏洞的集中保护。 还可以通过自定义规则按国家/地区、IP 地址范围和其他 http(s) 参数限制对 Web 应用程序的access。 (相关策略:应为应用程序网关启用 Web 应用程序防火墙 (WAF)。
严重性:低
应为 PostgreSQL 服务器启用异地冗余备份
Description:异地冗余备份是什么?异地冗余备份将服务器备份复制到配对Azure区域,从而提供区域故障的复原能力。
为什么这是一个安全问题? 如果禁用异地冗余备份,区域性服务中断可能会导致数据丢失和延长停机时间,从而影响可用性和合规性。
攻击者如何利用它或如何导致数据泄露? 虽然不能直接利用,但缺乏异地冗余会增加灾难或针对单个区域的攻击的影响。
严重性:低
require_secure_transport应设置为 Azure Database for PostgreSQL 服务器的 on
说明: 什么是require_secure_transport? require_secure_transport是一个服务器级参数,用于强制对 PostgreSQL 的所有客户端连接使用 SSL/TLS。 设置为“打开”时,客户端必须使用加密通道进行连接。
为什么这是一个安全问题? 如果禁用此设置(关闭),客户端可能会通过未加密的通道进行连接,公开敏感数据,例如凭据、查询和结果以截获或操作。
攻击者如何利用它或如何导致数据泄露? 如果未强制执行加密,网络上的攻击者可能会执行中间人攻击,截获或更改客户端和服务器之间交换的数据。
严重性:高
应为 Azure Database for PostgreSQL 服务器配置专用终结点
说明:
什么是专用终结点? Azure中的专用终结点允许通过虚拟网络中的专用 IP 地址安全地访问资源。 对于Azure Database for PostgreSQL服务器,配置专用终结点可确保数据库流量不会遍历公共 Internet。
为什么这是一个安全问题? 如果没有专用终结点,服务器可能会公开到公共网络访问,从而增加未经授权的访问、数据拦截和拒绝服务攻击的风险。
攻击者如何利用它或如何导致数据泄露? 攻击者可以扫描公共 IP 范围,发现公开的服务器并尝试暴力攻击或基于攻击的攻击。 公开暴露还会增加通过泄露的客户端外泄数据的风险。
严重性:高
PostgreSQL 服务器应禁用“允许 Azure 服务访问”
说明:
什么是“允许访问Azure服务”? 此设置将创建一个防火墙规则,该规则允许所有Azure服务连接到 PostgreSQL 服务器。 虽然方便,但它允许来自任何Azure订阅的连接带来了重大风险。
为什么这是一个安全问题? 启用此设置会绕过网络隔离控制,从而可能向外部Azure租户未经授权的访问公开数据库。
攻击者如何利用它或如何导致数据泄露? 如果启用此规则,则从另一个Azure订阅中操作的攻击者可能会尝试暴力攻击或利用漏洞。
严重性:高
应为 Azure Database for PostgreSQL 服务器禁用公共 IP 访问
说明:
什么是公用网络访问? 通过公用网络访问,客户端可以使用其公共 IP 地址通过 Internet 连接到 PostgreSQL 服务器。 虽然方便,但它通过向外部攻击公开服务器来引入重大风险。
为什么这是一个安全问题? 如果启用了公共访问,攻击者可以扫描 IP 范围,并针对服务器尝试暴力攻击或基于攻击的攻击。
攻击者如何利用它或如何导致数据泄露? 攻击者可以通过利用通过公共终结点公开的漏洞来获得未经授权的访问或中断服务可用性。
严重性:中等
pgaudit.log_level 应设置为Azure Database for PostgreSQL服务器的“log”
说明:
什么是 pgaudit.log_level? pgaudit.log_level 是一个配置参数,用于确定用于 pgaudit 扩展生成的审核消息的 PostgreSQL 日志级别。 有效值包括日志、通知、警告和信息。
为什么这是一个安全问题? 如果 pgaudit.log_level 设置为日志以外的级别,可能会禁止或重定向审核消息,从而减少对关键数据库活动的可见性。 这可能会影响检测可疑行为和延迟事件响应。
攻击者如何利用它或如何导致数据泄露? 如果审核级别设置过低或太高,绕过监视系统和取证工具,攻击者可能会执行未记录的未经授权的操作。
注意: 仅当安装了 pgaudit 扩展时,此建议才相关。 pgaudit 扩展必须安装在每个数据库,但pgaudit.log_level 设置是在服务器级别配置的。
严重性:中等
对于 Azure Database for PostgreSQL 服务器,pgaudit.log 应包括 role、ddl 和 misc。
说明:
什么是pgaudit.log? pgaudit.log是一个配置参数,用于定义 pgaudit 扩展记录哪些语句类。 常见类包括 READ、WRITE、ROLE、DDL 和 MISC。
为什么这是一个安全问题? 如果角色、DDL 和 MISC 未包含在pgaudit.log中,则权限更改、架构修改和会话级命令等关键操作可能会取消记录。 这可以减少对潜在恶意或未经授权的活动的可见性。
攻击者如何利用它或如何导致数据泄露? 如果这些类被排除在审核日志记录之外,攻击者可能会升级特权、更改数据库结构或执行会话级命令,而无需检测。
注意: 仅当安装了 pgaudit 扩展时,此建议才相关。 pgaudit 扩展必须安装在每个数据库,但pgaudit.log设置是在服务器级别配置的。
严重性:高
应将 Azure Database for PostgreSQL Server 的 pgaudit.log_statement_once 设置为“on”
说明:
什么是 pgaudit.log_statement_once? pgaudit.log_statement_once 是一个配置参数,用于控制审核日志是否包含每个会话多次重复语句。 设置为 on 时,只会记录重复语句的第一个匹配项。
为什么这是一个安全问题? 如果禁用此设置(关闭),重复的语句可能会泛滥审核日志,从而更难识别有意义的活动以及增加存储和处理开销。
攻击者如何利用它或如何导致数据泄露? 虽然无法直接利用,但过度日志记录可能会掩盖良性条目的恶意活动,从而延迟检测和响应。
注意: 仅当安装了 pgaudit 扩展时,此建议才相关。 pgaudit 扩展必须安装在每个数据库,但pgaudit.log_statement_once 设置是在服务器级别配置的。
严重性:中等
对于 Azure Database for PostgreSQL Servers,应将 pgaudit.log_statement 设置为“on”
说明:
什么是 pgaudit.log_statement? pgaudit.log_statement 是一个配置参数,用于控制完整 SQL 语句文本是否包含在 pgaudit 扩展生成的审核日志中。 设置为“打开”时,可确保每个记录的操作都包括执行的确切命令。
为什么这是一个安全问题? 如果未将 pgaudit.log_statement 设置为 on,则审核日志可能缺少实际的 SQL 语句,因此很难理解执行了哪些操作。 这减少了监视和事件响应的有效性。
攻击者如何利用它或如何导致数据泄露? 如果没有完整语句日志记录,恶意或未经授权的查询只能记录为通用操作,从而掩盖了活动的真实意图和影响。
注意: 仅当安装了 pgaudit 扩展时,此建议才相关。 pgaudit 扩展必须安装在每个数据库,但pgaudit.log_statement 设置是在服务器级别配置的。
严重性:中等
对于 PostgreSQL 服务器,logfiles.retention_days应大于 3
说明:
什么是logfiles.retention_days? 此参数定义保留 PostgreSQL 服务器日志的天数。 默认值为 3 天,这可能不足以满足合规性或调查需求。
为什么这是一个安全问题? 如果日志被清除得太快,安全团队可能没有足够的历史数据来检测模式、调查事件或满足法规要求。
攻击者如何利用它或如何导致数据泄露? 攻击者可能依赖较短的保留期来覆盖其跟踪,知道证据将很快删除。
严重性:中等
对于 PostgreSQL 服务器,connection_throttle 应设为“on”
说明:
什么是connection_throttle? connection_throttle是一个 PostgreSQL 配置参数,用于控制是否启用连接限制。 设置为“启用”时,服务器可能会限制过多的连接尝试,从而减少暴力攻击或 DoS 攻击的风险。
为什么这是一个安全问题? 如果已禁用(关闭),攻击者可能会尝试连接,从而耗尽资源并导致停机。
攻击者如何利用它或如何导致数据泄露? 攻击者可以通过打开数千个连接来启动 DoS 攻击,从而影响可用性,并可能在恢复期间为特权提升创造条件。
严重性:中等
AWS 数据建议
应为附加的 EBS 卷实例启用“终止时删除”设置
Description:Defender for Cloud标识了缺少的“终止时删除”EBS 卷附加实例。 此设置会在终止时自动删除实例的主存储。 如果没有,孤立卷可能会保留敏感数据,从而增加未经授权的访问和合规性问题的风险。
严重性:低
应为 LightSail 存储桶启用访问日志记录
Description:Defender for Cloud确定在 LightSail 存储桶上未配置访问日志记录。 访问日志记录记录在存储桶上执行的活动,并帮助验证是否仅发生授权操作。 如果没有它,未经授权的访问可能会未被检测到,从而减少安全可见性,使法医调查和事件响应复杂化。
严重性:低
应在 Amazon DocumentDB 群集上启用审核日志导出
Description:Defender for Cloud发现审核日志导出到 CloudWatch 在 Amazon DocumentDB 群集中处于禁用状态。 审核日志捕获有关在安全事件期间支持取证分析的用户和系统活动的关键信息。 如果没有此信息,可能会增加未经授权的操作可能未检测到的风险,可能会延迟事件响应和修正。
严重性:低
应在 MemoryDB 群集上启用自动次要版本升级
Description:Defender for Cloud未启用自动次要版本升级的 MemoryDB 群集。 MemoryDB 群集依赖于这些升级来自动安装基本安全修补程序和次要软件改进。 如果没有这种自动化,群集可能仍然容易受到安全问题的侵害。 启用升级过程有助于保持可靠的安全态势。
严重性:低
应在 AlloyDB 群集上启用自动备份策略
Description:Defender for Cloud标识为为 AlloyDB 群集禁用了自动备份策略,这意味着不会自动创建恢复的每日快照。 如果没有这些备份,群集将面临诸如意外删除或勒索软件数据丢失等风险,这可能会损害灾难恢复和合规性要求。
严重性:中等
应为 Redshift 群集启用自动快照保留
Description:Defender for Cloud确定未为 Amazon Redshift 群集启用自动快照保留。 自动快照为数据仓库提供时间点恢复功能。 如果没有适当的保留期,关键恢复数据可能会丢失,从而增加意外删除、损坏或勒索软件攻击导致数据丢失的风险,并可能违反合规性要求。
严重性:低
应为 Elasticache 群集启用自动备份
Description:Defender for Cloud标识为 Elasticache 群集未启用自动备份。 Elasticache 群集是关键的缓存资源,无需定期备份,就容易受到意外或恶意删除数据的影响。 这会带来延长停机时间和泄露数据完整性的风险,这可能会影响整体服务可靠性。 建议启用自动备份来保护数据并保持操作连续性。
严重性:中等
应为无服务器 Elasticache 启用自动备份
Description:Defender for Cloud标识为无服务器 ElastiCache 未启用自动备份。 如果没有定期快照,ElastiCache 在意外或恶意删除的情况下缺少恢复点来还原数据,这会增加无法恢复数据丢失的风险。 启用自动备份可最大程度地减少潜在的中断,并保护缓存数据的完整性。
严重性:中等
应在 FSx for Lustre 上启用自动备份
Description:Defender for Cloud标识了未启用自动备份的 Lustre 文件系统的 FSx。 自动备份是计划的增量快照,用于保留恢复点。 如果没有这些备份,文件系统将面临意外删除、损坏或恶意活动导致不可逆数据丢失的风险。 启用自动备份对于维护数据复原并确保业务连续性至关重要。
严重性:中等
应在 FSx 上为 OpenZFS 启用自动备份
Description:Defender for Cloud标识了未启用自动备份的 OpenZFS 文件系统的 FSx。 自动备份是作为恢复点的计划增量快照。 如果没有这些资源,OpenZFS 资源的 FSx 很容易因意外删除、文件损坏或潜在的恶意活动而严重丢失数据。
严重性:中等
应在 FSx 上为 Windows 文件服务器启用自动备份
Description:Defender for Cloud标识 FSx 上尚未为 Windows 文件服务器配置自动备份。 自动备份创建常规恢复点,这些恢复点对于在意外删除、恶意活动或系统故障时快速还原数据至关重要。 这会带来延长停机时间和可能不可逆数据丢失的风险,因为如果没有这些恢复点,就没有要从中进行还原的托管快照。
严重性:中等
应在 RedisOSS ElastiCache 群集上启用自动更新
Description:Defender for Cloud确定在 RedisOSS ElastiCache 群集中禁用了自动升级。 自动升级会自动安装最新的安全修补程序和软件更新,以保护群集节点免受已知漏洞的侵害。 这会带来风险,即让群集对利用过时软件的网络攻击开放。 了解详细信息。
严重性:低
应为 MemoryDB 群集启用自动快照
Description:在没有自动快照配置的情况下Defender for Cloud标识的 MemoryDB 群集。 自动快照在指定的持续时间内自动保留资源快照,确保关键恢复数据在事件发生后可用。 如果没有它,则通过意外删除或损坏导致数据丢失的风险增加。
严重性:中等
应为 EventBridge 管道配置 AWS 密钥管理服务加密
说明:为 EventBridge Pipe 配置 AWS 密钥管理服务 (KMS) 加密可确保使用客户控制的密钥对静态数据进行加密,从而提供增强的安全性和合规性功能。 此措施允许根据内部策略或法规要求更好地管理和轮换加密密钥。 如果未实现,将使用 AWS 管理的密钥对数据进行加密,这些密钥可能不符合严格的安全或合规性标准。 此建议对于处理敏感或受监管数据的组织特别重要,例如个人身份信息(PII)、财务记录或知识产权。 若要实现此目的,请将 EventBridge Pipe 配置为在 AWS 管理控制台中或通过 AWS CLI 使用客户管理的 KMS 密钥。
严重性:低
应为 SageMaker 域启用 AWS 密钥管理服务加密
Description:Defender for Cloud标识 SageMaker 域正在使用 AWS 管理的 KMS 密钥而不是客户管理的密钥。 AWS KMS 加密通过允许你控制密钥管理(包括轮换和访问确保符合严格的安全要求)来保护静态数据。 如果没有客户管理的密钥,敏感数据可能面临未经授权的访问和不合规的风险。 了解详细信息。
严重性:低
应在 SageMaker 终结点上启用 AWS 密钥管理服务加密
Description:Defender for Cloud发现 Sagemaker 终结点上缺少 AWS 密钥管理服务(KMS)加密。 KMS 加密通过管理加密密钥来保护敏感数据,包括其生命周期活动,例如生成、轮换和删除。 如果未启用 KMS,终结点将面临数据泄露和未经授权的访问的风险。 了解详细信息。
严重性:中等
应为 LightSail 关系数据库服务启用备份保留
Description:Defender for Cloud确定在 LightSail 关系数据库服务上禁用了备份保留。 备份保留会随着时间的推移自动保存数据库的备份,以便在意外删除或恶意损坏时还原数据。 如果没有恢复,恢复将变得更加困难,如果攻击者入侵数据库,则可能会丢失 up-to日期数据。
严重性:中等
应从 BigQuery 数据集上的服务帐户中消除广泛的所有者或编辑器角色
Description:对 BigQuery 数据集具有过多权限的标识服务帐户Defender for Cloud。 评估发现的服务帐户分配了广泛的角色,例如 OWNER、WRITER 或 roles/bigquery.admin,这些角色提供比必要更多的访问权限。 如果这些凭据遭到入侵,这会带来横向移动和数据外泄的风险。 必须限制与服务帐户的功能要求一致的角色的权限,例如“BigQuery 数据查看器”或“BigQuery 数据编辑器”
严重性:高
应在 Athena 工作组上启用 CloudWatch 查询指标
Description:Defender for Cloud在未启用 CloudWatch 查询指标发布的情况下标识了 Athena 工作组。 这会带来检测逃避和无提示数据捕获的风险,因为查询量、扫描的字节和执行计数没有指标,异常活动(例如单个主体突然扫描非常大的数据量)不会被注意到,因此无法检测到通过 Athena 进行侦察和缓慢外泄。
严重性:中等
应为 DAX 群集启用群集终结点加密
Description:Defender for Cloud标识群集中未启用群集终结点加密。 群集终结点加密在客户端与群集之间的传输过程中保护数据。 如果没有这些信息,未经授权的各方可能会截获或访问敏感信息,从而可能损害数据保密性和完整性。 启用加密来保护传输中的数据并降低网络攻击的风险。
严重性:中等
应在 Amazon SNS 主题上限制跨帐户访问
Description:Defender for Cloud标识 Amazon SNS 主题已配置为跨帐户访问,从而允许外部 AWS 帐户与其交互。 跨帐户访问意味着受信任的环境外部的用户可以发布或订阅主题。 这可能会向未经授权的方公开敏感通知并滥用,从而构成风险。 限制此类访问将有助于保护主题免受外部威胁的影响。
严重性:中等
应为 CodeArtifact 域启用客户管理的加密密钥
Description:Defender for Cloud确定未在域中启用客户管理的密钥(CMK)。 CMK 是你控制的加密密钥,包括其生命周期、轮换和访问策略。 如果没有 CMK 配置,域仅依赖于提供程序管理的密钥,从而减少监督,并可能使敏感数据更容易受到未经授权的访问。
严重性:低
应为数据流启用客户管理的加密密钥
Description:Defender for Cloud标识的未使用 Customer-Managed 加密密钥(CMEK)的数据流。 此评估评估数据流是否已启用 CMEK,该控件允许直接密钥轮换和访问策略管理。 如果没有 CMEK,Google Cloud 提供的自动加密可能无法满足敏感数据的严格要求,从而使工作负荷更容易受到潜在的密钥泄露或未经授权的访问。 了解详细信息:https://cloud.google.com/datastream/docs
严重性:低
应为 ElastiCache 群集启用客户管理的加密密钥
Description:Defender for Cloud标识了缺少客户托管密钥(CMK)加密的 ElastiCache 群集。 与默认密钥相比,CMK 加密使用允许受控轮换和增强安全性的自定义密钥。 这可能导致群集暴露给未经授权的数据访问和合规性问题带来风险。 了解详细信息。
严重性:低
应为 GCP 跨越器数据库启用客户管理的加密密钥
Description:Defender for Cloud未配置客户管理的加密密钥(CMEK)标识的数据库。 CMEK 是指由组织创建和管理的加密密钥,而不是平台管理的密钥。 如果没有 CMEK,数据库可能无法满足法规或策略要求,可能会因减少对关键生命周期管理的控制而向未经授权的访问或合规性问题公开数据。
严重性:低
应为 Redis 实例的内存存储启用客户管理的加密密钥
Description:Defender for Cloud标识为 Redis 实例的内存存储未启用客户管理的加密密钥。 此评估检查加密操作是否仅在默认情况下由 Google 管理的密钥进行管理,这会限制密钥轮换、审核日志记录和及时访问控制增强功能。 此类限制可能会损害数据保护和合规性工作带来风险,因为组织缺乏对加密密钥的明确所有权和治理。
严重性:低
应为 Pub/Sub 主题启用客户管理的加密密钥
Description:使用默认 Google 管理的加密密钥而不是客户管理的加密密钥(CMEK)Defender for Cloud标识的 Pub/Sub 主题。 CMEK 允许你控制密钥轮换和访问策略,同时依赖于默认密钥限制控制,并可能会增加未经授权的访问和合规性问题的风险。 了解详细信息。
严重性:低
应为顶点 AI 数据存储启用客户管理的加密密钥
Description:Defender for Cloud确定顶点 AI 数据存储未使用客户管理的加密密钥(CMK)进行配置,这意味着它依赖于默认的 Google 托管加密。 这会带来风险,因为 GCP 管理的密钥不允许你控制轮换策略、设置精细访问权限或审核密钥使用情况,可能无法满足受监管行业的严格合规性和数据主权要求。
严重性:低
应为顶点 AI 引擎启用客户管理的加密密钥
Description:Defender for Cloud标识顶点 AI 引擎实例未配置客户管理的加密密钥(CMK),这意味着它依赖于默认的 Google 托管加密。 这会带来风险,因为 GCP 管理的密钥不允许你控制轮换策略、设置精细访问权限或审核密钥使用情况,可能无法满足受监管行业的严格合规性和数据主权要求。
严重性:低
应在 AlloyDB 群集上启用客户管理的加密密钥
Description:Defender for Cloud识别为没有使用客户管理的加密密钥(CMK)配置的 AlloyDB 群集,这意味着它依赖于默认的 Google 托管加密。 这会带来风险,因为 GCP 管理的密钥不允许你控制轮换策略、设置精细访问权限或审核密钥使用情况,可能无法满足受监管行业的严格合规性和数据主权要求。
严重性:低
应在 Amazon SNS 主题上启用客户管理的加密密钥
Description:Defender for Cloud确定 AWS SNS 主题正在使用默认加密而不是客户管理的密钥(CMK)。 CMK 加密使你能够控制密钥策略和审核密钥使用情况,从而改进保护,防止未经授权的访问和支持符合内部和法规安全标准。 此配置监督可能会暴露敏感数据,以增加风险。
严重性:低
应在项目注册表存储库上启用客户管理的加密密钥
Description:Defender for Cloud确定存储库是使用平台管理的加密密钥而不是客户管理的加密密钥(CMEK)进行保护的。 CMEK 是你控制的密钥,提供高级生命周期管理和更严格的访问控制。 使用平台管理的密钥会增加数据保护漏洞的风险,并且可能无法满足合规性要求。 建议配置 CMEK 以增强加密安全性和控制。
严重性:低
应在 Comprehend EntityRecognizer 模型中启用客户管理的加密密钥
Description:Defender for Cloud标识了 Amazon Comprehend EntityRecognizer,而无需为训练的模型配置客户管理的加密密钥。 这会带来降低对模型加密和潜在未经授权的访问的控制的风险。 ModelKmsKeyId 属性指定用于加密训练的自定义模型的 KMS 密钥。 使用客户管理的密钥可确保模型完整性,并更好地控制对敏感 ML 模型的访问。
严重性:中等
应在 Comprehend EntityRecognizer 卷上启用客户管理的加密密钥
Description:Defender for Cloud标识了 Amazon Comprehend EntityRecognizer,而无需为存储卷配置客户管理的加密密钥。 这会带来减少对数据加密和潜在未经授权的访问的控制的风险。 VolumeKmsKeyId 属性指定用于加密附加到 ML 计算实例的存储卷上的数据的 KMS 密钥。 使用客户管理的密钥可以更好地控制加密,并帮助保护敏感的训练数据。
严重性:中等
应在文件存储实例上启用客户管理的加密密钥
Description:Defender for Cloud未 Customer-Managed 加密密钥(CMEK)标识的文件存储实例。 这会带来降低对云 KMS 中加密密钥轮换和访问策略的控制的风险,这可能会损害合规性和组织标准。 了解详细信息:https://cloud.google.com/filestore/docs/cmek
严重性:低
应在 MemoryDB 群集上启用客户管理的加密密钥
Description:Defender for Cloud确定 MemoryDB 群集未使用客户托管密钥(CMK)进行加密。 使用客户托管密钥(CMK)可以增强对密钥生命周期和详细审核的控制,确保加密做法满足合规性要求。
严重性:低
应在 DMS 复制实例上使用客户管理的加密密钥
Description:Defender for Cloud确定在 AWS DMS 复制实例上未启用静态加密。 如果基础存储遭到入侵,则这会带来未经授权的数据泄露的风险。 静态加密通过在磁盘上存储时对其进行加密来保护敏感数据,确保即使访问物理存储媒体,数据仍无法读取,而无需适当的 KMS 密钥。
严重性:中等
应在 Amazon MSK 群集上配置客户托管的静态密钥加密
Description:Defender for Cloud使用 AWS 托管的 KMS 密钥进行静态数据加密(CMK)来标识 Amazon MSK 预配群集。 如果没有 CMK,客户将无法根据定义的计划轮换密钥,如果群集遭到入侵或通过 CloudTrail 审核每个操作密钥使用情况,则撤销对呈现数据不可读的密钥访问权限。 MSK 无服务器群集不支持 CMK,并且从此评估中排除。 (无相关策略)
严重性:中等
应在 Amazon Kendra 索引上配置客户管理的静态 KMS 加密
Description:Defender for Cloud标识 Amazon Kendra 索引未配置客户管理的 KMS 密钥进行静态加密。 这会带来降低对密钥轮换、访问策略和可审核性的控制的风险。 使用客户管理的密钥有助于强制实施对加密数据的最小特权访问,并支持更严格的职责分离。
严重性:中等
应在 Amazon Bedrock Agents 上启用客户管理的 KMS 加密
Description:Defender for Cloud发现,没有客户管理的 KMS 加密,Amazon Bedrock 自定义模型正在部署。 无需显式选择客户管理的密钥即可创建或导入 Amazon Bedrock 自定义模型,这会导致模型项目改为使用 AWS 管理的密钥进行加密。 这可以通过减少对密钥轮换、严格的访问策略和审核透明度的控制,从而带来风险,这可能会导致合规性和安全漏洞。
严重性:低
应在 Amazon MQ 中转站上配置客户管理的用于静态加密的 KMS 密钥
Description:Defender for Cloud标识了使用 AWS 拥有的 KMS 密钥进行静态加密的 Amazon MQ 代理,而不是客户管理的密钥。 与 AWS 拥有的密钥相比,使用客户管理的 KMS 密钥可以更好地控制密钥策略、轮换和可审核性。 这有助于满足合规性要求,实现精细访问控制并减少对默认密钥管理配置的依赖。
严重性:中等
应在 Amazon AppFlow 流上为加密配置客户管理的 KMS 密钥
Description:Defender for Cloud标识了未使用客户管理的 KMS 密钥加密的 Amazon AppFlow 流。 与 AWS 拥有的密钥相比,使用客户管理的 KMS 密钥可以更好地控制密钥策略、轮换和可审核性。 这有助于满足合规性要求,并减少对默认密钥管理配置的依赖。
严重性:中等
应在 OpenSearch 服务域上配置客户管理的 KMS 密钥
Description:Defender for Cloud标识的 OpenSearch 服务域,这些域使用 AWS 拥有的密钥进行静态加密,而不是客户管理的 KMS 密钥。 使用非客户管理的密钥限制对密钥访问策略、密钥轮换和密钥使用情况审核的控制,增加了未经授权的数据访问的风险。 (无相关策略)
严重性:中等
客户管理的 KMS 密钥应用于没有副本区域的 Amazon Keyspaces 表上的加密
Description:Defender for Cloud使用 AWS 拥有的 KMS 密钥而不是客户管理的密钥来标识 Amazon Keyspaces 表进行加密。 这会带来降低对加密密钥管理的控制的风险,包括密钥轮换和访问策略。 客户管理的 KMS 密钥可以更好地控制加密,并启用更严格的安全控制。 注意:使用复制区域配置的表默认使用 AWS 拥有的密钥;多区域表不支持客户管理的 KMS 密钥。
严重性:中等
应在 ElastiCache 群集上启用静态数据加密
Description:Defender for Cloud确定未在 ElastiCache 群集上启用静态加密。 静态加密会将存储的数据转换为加密安全格式,即使基础存储遭到破坏,也会保护信息。 如果没有这种保护,可能会发生未经授权的访问或数据篡改,从而危及合规性和整体系统完整性。
严重性:中等
应在 DataSync 任务上启用数据完整性验证
Description:Defender for Cloud已将验证模式设置为 NONE 的 DataSync 任务,因此 DataSync 不会验证写入目标的数据是否与源匹配。 这会带来无提示数据操作的风险,因为在本地和 AWS 存储之间传输期间或之后文件损坏或篡改,这破坏了对目标数据的信任。
严重性:低
应为 GCPPaner 数据库启用数据库删除保护
Description:Defender for Cloud确定数据库禁用了数据库删除保护。 在删除数据库之前,数据库删除保护需要进行额外确认,从而防止意外删除或未经授权的删除。 如果没有这种保护,关键数据将暴露在人为错误或配置不当的自动化中的潜在损失。
严重性:中等
应启用新数据库的默认备份计划
说明:为新的Paner 实例启用默认备份计划可确保从创建数据库时直接实现自动数据保护。 这有助于在不进行手动干预的情况下维护一致的备份,并降低人为错误的风险。 在意外删除数据、损坏或系统故障时,常规备份提供恢复选项。 如果未启用默认备份计划,新数据库可能会保持不受保护且易受攻击,从而增加永久数据丢失的风险。 建议启用此设置以增强数据库复原能力和业务连续性。
严重性:中等
应为 Redshift 群集强制实施定义的快照保留期
Description:Defender for Cloud在 Amazon Redshift 快照中确定无限期保留,其中快照配置为永不过期(保留期设置为 -1)。 这会带来累积不必要的存储成本并长期暴露潜在敏感数据的风险。 定义保留期可确保自动清除过时的快照,从而减少财务影响和安全漏洞。
严重性:低
应在 Amazon DocumentDB 群集上启用删除保护
Description:Defender for Cloud确定在 Amazon DocumentDB 群集上未启用删除保护。 删除保护是防止意外或恶意删除数据库群集的一种安全措施。 如果没有它,DocumentDB 群集将面临未经授权的删除风险,从而导致严重的停机时间和操作中断。 激活删除保护以维护数据的安全性和可用性。
严重性:中等
应在 Firestore 数据库上启用删除保护
Description:Defender for Cloud标识的 Firestore 数据库,并在 Firestore 中禁用删除保护。 除非显式关闭,否则删除保护可防止删除数据库。 如果没有这种保护,意外或恶意删除可能会导致生产环境中不可逆的数据丢失和操作中断。
严重性:中等
应在 Neptune DB 群集上启用删除保护
说明:Defender for Cloud确定在 Neptune DB 群集上未启用删除保护。 这会带来意外或恶意数据丢失的风险,因为数据库可以永久删除,而不会受到任何保护。 启用删除保护可确保在显式禁用设置之前,无法删除群集,从而防止关键数据意外销毁。
严重性:中等
应为自动缩放组中的 EBS 卷启用静态加密
Description:Defender for Cloud标识的自动缩放组启动模板,用于预配 EBS 卷而不静态加密。 这会带来未经授权的数据泄露的风险,因为任何具有足够 EBS 权限的主体都可以读取未加密卷的快照或副本,从而绕过正在运行的实例的访问控制。 静态加密可确保仅存储级访问不会透露数据,因为解密还需要对 KMS 密钥拥有权限。
严重性:中等
应在 OpenSearch 服务域上启用静态加密
Description:Defender for Cloud未启用静态加密的 OpenSearch 服务域。 如果没有静态加密,如果未经授权访问基础存储,则可以公开存储数据,从而增加对敏感数据未经授权的访问的风险。 (无相关策略)
严重性:中等
应在 Neptune DB 实例上启用静态加密
Description:Defender for Cloud确定在 Neptune DB 实例上未启用静态加密。 如果基础存储遭到入侵,则这会带来未经授权访问敏感数据的风险。 静态加密通过使用安全密钥对其进行加密来保护存储的数据,确保数据在未正确解密凭据的情况下保持不可读状态。
严重性:中等
应在基于群集的缓存上启用传输中的加密
Description:Defender for Cloud确定传输中的加密未在 ElastiCache 使用的基于群集的缓存中启用。 传输中的加密在缓存节点和客户端应用程序之间移动时会保护数据。 如果没有这些信息,敏感信息可能会在传输过程中遭到拦截或篡改,从而造成数据泄露和不符合安全最佳做法的风险。
严重性:中等
应在 MemoryDB 群集上启用传输中的加密
Description:Defender for Cloud确定未在 MemoryDB 群集上启用 TLS(传输层安全性)加密。 TLS 通过加密传输的信息来保护数据和客户端通信。 如果未启用 TLS,传输中的数据很容易被未经授权的各方截获和更改。
严重性:中等
应在 EventBridge 事件总线上启用使用 AWS 密钥管理服务进行加密
Description:Defender for Cloud确定 EventBridge 事件总线未使用客户管理的 AWS 密钥管理服务密钥进行数据加密。 客户管理的 KMS 密钥通过密钥轮换功能提供增强的控制,这对于保护敏感数据至关重要。 如果没有此配置,事件总线依赖于可能不符合严格合规性和安全标准的 AWS 托管密钥。
严重性:低
确保 AWS 备份计划包括跨区域或跨帐户复制操作
说明:没有跨区域或跨帐户复制操作的 AWS 备份计划将恢复点存储在单个位置,增加了因区域中断、帐户泄露或勒索软件而导致数据丢失的风险。 配置复制操作可确保恢复点保留在独立的安全性和可用性边界中,从而提高备份复原能力。
严重性:低
应为 Athena 工作组上的查询结果配置预期的 S3 存储桶所有者
Description:Defender for Cloud标识的 Athena 工作组没有为查询结果配置预期的 S3 存储桶所有者,或者调用方可以重写 ResultConfiguration,因为 EnforceWorkGroupConfiguration 被禁用。 这会带来存储桶名称蹲点的风险:如果删除配置的结果存储桶或预测其名称,攻击者可以在自己的 AWS 帐户中创建具有相同名称的存储桶,Athena 会将敏感的查询结果写入攻击者控制的存储桶。
严重性:低
应为 Amazon Bedrock Agents 配置显式提示替代控制
Description:Defender for Cloud Amazon Bedrock Agents 中识别的未控制的提示替代设置。 当提示替代控件配置错误时,执行生成式 AI 任务的代理将面临风险,允许不安全指令绕过已建立的安全机制。 这种配置错误可能导致不可预知的 AI 行为和潜在的安全或合规性违规,从而破坏服务的受信任操作。
严重性:中等
应在 FSx 上为 Windows 文件服务器启用文件访问审核
Description:Defender for Cloud标识,Windows文件服务器未在 FSx 上启用文件访问审核。 文件访问审核涉及监视和记录文件操作,例如读取和修改以创建审核线索。 如果没有这些日志,未经授权的文件访问或修改可能会被发现,增加延迟事件响应的风险,并妨碍法医调查。
严重性:低
应在 DataSync 任务上配置文件级审核可见性
Description:Defender for Cloud标识了没有文件级审核可见性的 DataSync 任务:日志级别未设置为记录所有传输的对象,并且未配置具有已传输文件详细信息的标准任务报告。 这会带来未检测到的数据外泄的风险,因为没有每文件记录的取证团队无法确定哪些对象被复制到攻击者控制的目标。
严重性:中等
应在 AppFlow 流上配置粘附数据目录元数据注册
Description:Defender for Cloud标识的 AppFlow 流与未启用 Glue 数据目录 元数据注册的 Amazon S3 目标。 如果没有目录集成,则不会记录数据架构和世系,减少治理可见性,并增加未检测到或未跟踪的数据移动的风险。
严重性:低
应为 Redis 实例的内存存储启用传输中加密
Description:Defender for Cloud标识为 Redis 实例的内存存储禁用传输中加密。 传输中加密通常通过 TLS 提供,可在数据通过网络传输时保护数据。 如果没有缓存数据,则以明文形式传输敏感缓存数据,将其公开给拦截、流量检查和中间人攻击,这可能会损害数据机密性和完整性。
严重性:中等
应为 SQS 服务器端加密启用 KMS 托管密钥配置
Description:Defender for Cloud确定 SQS 队列未配置为使用 KMS 托管密钥进行服务器端加密。 KMS 托管密钥由密钥管理服务完全控制,并加强对密钥生命周期和访问审核的监督。 如果没有这些控制,队列将面临未经授权的密钥使用风险,并减少对静态敏感数据的保护。
严重性:中等
应对 Athena 工作组的查询结果强制实施基于 KMS 的加密
Description:Defender for Cloud标识了一个 Athena 工作组,该工作组不使用客户管理的密钥强制执行基于 KMS 的加密(SSE-KMS 或 CSE-KMS)。 这会带来未经授权的数据访问的风险:如果没有客户管理的密钥,如果凭据泄露,则无法通过密钥策略撤销访问;如果没有工作组强制实施,调用方可以在查询时绕过加密设置。
严重性:低
应在 Amazon Bedrock 上安全地配置知识库字段映射
Description:Defender for Cloud在 Amazon Bedrock 知识库中识别出配置错误的字段映射。 当矢量、文本和元数据字段的映射不完整或不正确时,这会带来损坏嵌入和导致文档检索不准确的风险,这可能会导致检索扩充生成(RAG)管道中的不安全或误导性输出。
严重性:高
应在备份保管库上启用 LockConfiguration
Description:Defender for Cloud确定在备份保管库上未启用 LockConfiguration。 LockConfiguration 可防止未经授权的修改或删除关键备份设置,确保恢复点保持安全。 如果没有此控制,备份保管库可能会增加意外或恶意更改的风险,这些更改可能会损害数据复原能力和备份完整性。 了解详细信息。
严重性:中等
应在 EMR 群集上启用和加密日志记录
说明:Defender for Cloud标识的 EMR 群集,这些群集未将群集日志发布到 Amazon S3 或 Amazon CloudWatch 日志,或发布未为所选目标配置的加密的日志。 群集日志可能包含操作详细信息,例如应用程序日志、查询文本和错误跟踪。 如果没有日志发布,则会减少对群集活动的可见性,并且没有对所选日志目标进行加密,则可能会未经授权访问日志内容。
严重性:中等
应为 Amazon Redshift 群集启用托管管理员凭据
Description:Defender for Cloud标识 Amazon Redshift 群集未使用托管管理员凭据。 托管管理员凭据涉及通过自动轮换安全地将管理凭据存储在 AWS 机密管理器中,从而最大程度地降低凭据泄露的风险。 如果没有此设置,可能会增加未经授权的数据库访问和潜在数据泄露的风险。
严重性:中等
应在 LightSail 存储桶上启用对象版本控制
Description:Defender for Cloud确定在 LightSail 存储桶上禁用了对象版本控制。 对象版本控制会自动保存和保留对象的历史副本,这对于从意外删除、修改或损坏中恢复数据至关重要。 如果没有此功能,任何未经授权的更改或错误都可能会永久损害数据完整性。
严重性:低
应为 Amazon Bedrock Agents 禁用分析器替代
Description:Defender for Cloud在 Amazon Bedrock Agents 中标识了自定义分析器替代设置(ParserMode = OVERRIDDEN)。 自定义分析程序重写会修改默认分析机制以满足特定的输出要求,但可能会增加操作复杂性,从而可能导致分析错误或公开安全漏洞(如果未严格维护)。 建议禁用此替代,除非严格输出验证至关重要。
严重性:高
应在 Amazon Keyspaces 表上启用时间点恢复(PITR)
Description:Defender for Cloud标识了禁用时间点恢复(PITR)的 Amazon Keyspaces(Cassandra)表。 如果没有 PITR,则无法回滚恶意或意外破坏性操作(DROP/TRUNCATE TABLE、大规模 DELETE、勒索软件样式覆盖(通过泄露的凭据)回滚,从而导致永久数据丢失。 PITR 允许将表还原到恢复窗口中的任何时间点,从而防止数据破坏和勒索软件影响。
严重性:中等
应为 Firestore 数据库启用时间点恢复
Description:已禁用时间点恢复(PITR)Defender for Cloud标识的 Firestore 数据库。 PITR 是一项功能,可在保留期内从特定时间戳恢复数据,防止意外删除和错误写入。 如果没有 PITR,数据库可能会丢失数据,并在事件发生后还原数据完整性时面临潜在挑战。
严重性:中等
应在 Amazon Bedrock 上为关键代理阶段启用提示执行状态
Description:Defender for Cloud在 Amazon Bedrock 中识别为关键代理阶段的禁用提示执行状态。 关键代理阶段(例如业务流程和知识库响应生成)对于确保完整的推理和准确的输出至关重要。 禁用这些阶段会带来生成不安全、不完整或不正确的响应的风险,这可能导致代理行为和整体系统完整性受损。
严重性:高
应在 AWS S3 接入点上启用公共访问块配置
Description:DEFENDER FOR CLOUD在 AWS S3 接入点上未启用公共访问块配置。 公共访问阻止设置旨在通过自动阻止对 S3 资源的公共访问(无论存储桶或对象级权限如何)来防止无意中公开公开。 如果没有此设置,可能会增加未经授权访问存储在 S3 存储桶中的敏感数据的风险。
严重性:高
应在 Amazon SNS 主题上禁用发布者的公共访问
Description:Defender for Cloud确定 SNS 主题已启用不受限制的发布者访问权限。 此设置允许任何实体将通知发布到主题,这可能导致未经授权的警报、垃圾邮件,甚至恶意邮件削弱通知系统可靠性和安全性。 通过确保发布者访问受到限制,可以最大程度地降低这些风险并增强消息传送基础结构的整体完整性。
严重性:高
应在 Amazon SNS 主题上禁用订阅者的公共访问
Description:Defender for Cloud标识 SNS 主题订阅是可公开访问的。 在这里,“公共访问”意味着任何实体都可以订阅和接收通知,向未经授权的监视和数据泄露公开消息系统。 此类暴露可以允许恶意参与者截获或滥用敏感信息。 建议将订阅配置为仅允许已批准的订阅者。 了解详细信息。
严重性:高
应禁止公共电子邮件域在 BigQuery 上接收特权角色
Description:Defender for Cloud标识了分配给具有公共电子邮件域的成员的高度特权 BigQuery 角色(例如 OWNER、WRITER 或 Admin)。 公共电子邮件域在组织的标识生命周期管理外部,这会带来未经授权的数据修改、删除或权限提升的风险。
严重性:高
应禁用 LightSail 存储桶上的公共读取访问
Description:Defender for Cloud确定 LightSail 存储桶允许公共读取访问。 此设置允许任何人在没有身份验证的情况下访问存储的对象,使敏感数据容易受到未经授权的泄露和利用。
严重性:高
应在 QuickSight 帐户上禁用公共共享
Description:Defender for Cloud确定在 Amazon QuickSight 帐户设置中启用了公共共享。 这会带来未经授权的数据访问的风险,因为仪表板和视觉对象可以公开共享,而无需 QuickSight 帐户或 AWS 凭据。 禁用公共共享以降低数据泄露的风险。
严重性:中等
应在 Athena 工作组上配置查询结果输出位置
Description:Defender for Cloud标识了 Athena 工作组,但没有集中定义的 S3 输出位置用于查询结果。 这会带来查询结果在非托管或攻击者控制的 S3 存储桶中登陆的风险:如果没有工作组级输出位置,调用方必须在查询时指定自己的目标,绕过集中式审核、存储桶策略和数据治理控制。
严重性:低
应在项目注册表存储库上配置资源标签
Description:Defender for Cloud在存储库中识别出缺少的资源标签。 资源标签是键值对,用于对存储库进行分类,并启用安全策略的自动强制实施。 如果没有适当的标签,由于安全控制不一致,配置不当和未经授权的访问的风险会增加。
严重性:低
应为 AlloyDB 实例启用安全连接器
Description:Defender for Cloud在 AlloyDB 实例中标识不安全的客户端连接设置。 评估会检查“需要连接器”属性,如果设置为 false,则允许没有安全中介(如 AlloyDB 身份验证代理)的直接 PostgreSQL 协议连接。 这会绕过基于 IAM 的身份验证和自动 TLS 加密,从而增加身份验证较弱的风险,并可能暴露在 SSH 中未加密的流量。
严重性:中等
应在 EMR 群集上启用安全配置
说明:Defender for Cloud标识的 EMR 群集与安全配置无关。 安全配置定义加密、身份验证(建议使用 Kerberos)、授权等设置。如果没有安全配置,在 EMR 群集中处理和存储的数据可能会受到未经授权的访问。
严重性:高
应为 MemoryDB 群集配置安全组
Description:Defender for Cloud未配置任何安全组的 MemoryDB 群集。 安全组充当防火墙规则,用于规范群集的入站和出站流量。 如果没有它们,群集将面临未经授权的访问和潜在数据泄露的风险。 启用安全组可以显著降低此风险,方法是确保只允许已批准的流量访问 MemoryDB 群集。
严重性:中等
应将安全组配置为限制 ElastiCache 的访问
Description:Defender for Cloud发现 ElastiCache 服务中安全组配置不足。 安全组是控制资源之间流量的网络筛选器;未正确配置时,它们无法强制实施精细访问限制,可能会向未经授权的访问和利用公开缓存。 这会增加数据泄露和其他安全事件的风险。 了解详细信息。
严重性:低
安全组应限制 ElastiCache 的访问
Description:在 ElastiCache 设置中Defender for Cloud标识的宽松安全组限制。 安全组充当管理用户和实例访问的虚拟防火墙,并且分段不足可能会导致未经授权的访问,从而增加数据泄露和潜在恶意活动的风险。 建议查看并强制实施精细访问规则,以确保只有经过授权的用户和进程与 ElastiCache 资源交互。
严重性:低
应为 ElastiCache 复制组启用安全日志
Description:Defender for Cloud标识为 ElastiCache 复制组未启用日志记录。 检测到缺少引擎日志(捕获详细操作事件或跟踪延迟问题的慢日志)时触发了此建议。 如果没有这些日志,潜在的异常和未经授权的活动可能会未被检测到,这会增加延迟的事件响应或安全漏洞的风险。 了解详细信息。
严重性:低
应在 AWS CloudFormation 堆栈输出上启用敏感数据泄露缓解措施
Description:Defender for Cloud在 AWS CloudFormation 堆栈中识别出公开的敏感输出。 CloudFormation 输出用于在堆栈之间传递数据,但不应包含敏感信息,例如密码、API 密钥、令牌或凭据。 公开这些详细信息会增加未经授权的数据访问的风险。 使用 AWS 机密管理器或 SSM 参数存储删除这些输出或安全地存储机密数据。 有关更多详细信息,请访问: https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/outputs-section-structure.html
严重性:高
敏感参数应在 AWS CloudFormation 堆栈上启用 NoEcho 属性
Description:Defender for Cloud标识的 AWS CloudFormation 堆栈中缺少 NoEcho 属性的参数。 NoEcho 属性会屏蔽日志和输出中的敏感值,防止凭据和其他机密数据无意中公开。 如果没有,堆栈可能会泄露关键信息,从而增加未经授权的访问风险。 建议更新模板以在适用的情况下合并 NoEcho 设置。
严重性:高
应为 Amazon Bedrock 知识库数据源启用服务器端加密
Description:Defender for Cloud发现 Amazon Bedrock 知识库数据源中缺少特定的服务器端加密配置。 如果没有适当的 ServerSideEncryptionConfiguration,引入的文档、元数据和处理项目可能会存储未加密或使用 AWS 管理的密钥,从而减少客户对加密、密钥轮换和审核功能的控制,从而增加未经授权的数据访问和减少安全治理的风险。
严重性:中等
应在 Kinesis 流上启用服务器端加密
Description:Defender for Cloud在 Kinesis 数据流上标识缺少服务器端加密。 这会带来未经授权泄露流记录的风险,因为对基础存储具有读取访问权限的任何人都可以检索纯文本数据。
严重性:中等
应在 SQS 队列上启用服务器端加密
Description:Defender for Cloud确定未在 SQS 队列上启用服务器端加密(SSE)。 SSE 是一种使用加密密钥将敏感数据转换为不可读格式的方法,直到它被正确解密。 如果没有这种保护,SQS 队列面临未经授权的数据访问的风险,可能会公开敏感信息并导致数据泄露和合规性问题。
严重性:高
应在 LightSail 存储桶上配置严格的跨帐户访问限制
Description:在 LightSail 存储桶中Defender for Cloud标识的跨帐户访问。 当向受信任的环境外部的 AWS 帐户授予访问存储桶对象的权限时,会发生跨帐户访问。 如果这些外部帐户未知或不受监视,这会带来未经授权的数据泄露的风险。 仅限制对具有合法需求的帐户的访问有助于保护敏感信息。
严重性:中等
应在 Amazon QuickSight 帐户上启用终止保护
Description:Defender for Cloud确定在 Amazon QuickSight 帐户上禁用终止保护。 这会带来永久数据丢失和服务中断的风险,因为未经授权的或泄露的主体可能会删除 QuickSight 订阅并删除所有仪表板、数据集、分析和帐户配置。
严重性:中等
应删除或附加到 EC2 实例的未附加 EBS 卷
Description:Defender for Cloud标识的未附加 EBS 卷。 EBS 卷是用于附加到 EC2 实例的永久性块存储设备。 未附加的卷可能表示已终止实例中的孤立资源,增加攻击面,并可能保存不再接收活动安全监视的敏感数据。
严重性:低
未过期的订阅应在 Pub/Sub 订阅上配置过期策略
Description:Defender for Cloud在 Pub/Sub 订阅中标识缺少过期策略。 过期策略确定非活动订阅在自动删除之前保持活动状态的时间。 如果没有此配置,订阅可能会无限期地继续存储数据,从而导致存储成本增加,并且敏感信息的保留风险超过必要时间。 有关详细信息,请访问 https://cloud.google.com/pubsub/docs/subscription-properties#expiration_period
严重性:低
应删除未使用的 CodeArtifact 域
Description:Defender for Cloud标识的 CodeArtifact 域缺少 CodeArtifact 中的活动存储库或项目。 未使用的域不是托管当前内容,但仍可能保留旧设置,例如过时的权限或加密密钥。 这通过扩展控制平面攻击面并可能允许未经授权的访问来构成风险。 了解详细信息。
严重性:低
应在 Amazon Comprehend EntityRecognizer 上启用VP 配置
Description:Defender for Cloud标识了未配置为在客户VP内部运行的 Amazon Comprehend EntityRecognizer。 如果没有 AzureConfig,训练计算将使用具有默认出站 Internet 访问权限的 AWS 托管网络,从而没有针对训练作业可访问的内容提供客户控制的边界。 使用安全组和子网配置 LinuxConfig 会将训练计算置于客户VP中,其中安全组、路由表和(可选)的VP 终结点会限制其出站网络访问。 这会将泄露的训练时组件从外泄训练数据(通常包含敏感实体示例(如 PII 或业务标识符)限制为攻击者控制的终结点,并启用用于审核的DNA 流日志。
严重性:中等
应在 Athena 工作组上启用工作组配置强制
Description:Defender for Cloud标识了一个不强制实施工作组级配置的 Athena 工作组。 这会带来客户端替代攻击的风险,其中调用方在查询时(通过 SDK、JDBC 或 API)提供自己的 ResultConfiguration,以将敏感查询结果寄送到攻击者控制的 S3 存储桶或削弱加密,从而绕过工作组的集中定义的输出位置和加密控制。
严重性:高