Purple Knight a Prowler: Dva pohledy na bezpečnost Microsoft Entra ID

Purple Knight a Prowler: Dva pohledy na bezpečnost Microsoft Entra ID

Při bezpečnostních auditech cloudových prostředí často narážíme na otázku, jakým způsobem ověřit zabezpečení Microsoft Entra ID. V praxi se nám při těchto auditech osvědčila kombinace nástrojů Purple Knight a Prowler, které využíváme pravidelně právě proto, že se svým zaměřením vzájemně doplňují.

Zatímco Purple Knight poskytuje detailní pohled na identity, role a oprávnění, Prowler se zaměřuje na konfiguraci prostředí, bezpečnostní politiky a celkový security posture tenantu. Společně tak umožňují odhalit širší spektrum bezpečnostních rizik, než by bylo možné při použití pouze jednoho z nich.

Purple Knight

Purple Knight je bezpečnostní nástroj zaměřený především na identity a oprávnění. Jeho cílem je identifikovat slabá místa, která mohou útočníci zneužít při kompromitaci uživatelských účtů nebo při eskalaci oprávnění.

V prostředí Microsoft Entra ID se zaměřuje například na:

  • vícefaktorové ověřování (MFA),
  • privilegované role,
  • guest účty,
  • registrace aplikací,
  • správu oprávnění,
  • identity governance.

Velkou výhodou Purple Knightu je schopnost zobrazit konkrétní objekty, kterých se nález týká. Pokud například objeví privilegovaný účet bez MFA, zobrazí přímo konkrétní uživatelský účet. Stejně tak dokáže vypsat uživatele využívající slabé metody MFA nebo účty s nadměrnými oprávněními.

Díky tomu je výstup velmi praktický pro administrátory, kteří potřebují rychle identifikovat a odstranit konkrétní problémy.

Více informací o Purple Knight se dočtete na tomto odkaze.

Prowler

Prowler je open-source nástroj určený pro hodnocení bezpečnostního stavu cloudových prostředí. Podporuje AWS, Microsoft Azure, Google Cloud i Microsoft 365 a obsahuje stovky kontrol vycházejících z doporučení výrobců, CIS benchmarků a dalších bezpečnostních standardů.

V oblasti Microsoft Entra ID se zaměřuje zejména na:

  • Conditional Access politiky,
  • Identity Protection,
  • správu aplikací a service principals,
  • registrace aplikací,
  • privilegované účty,
  • governance a compliance,
  • bezpečnostní konfiguraci tenantu.

Na rozdíl od Purple Knightu se Prowler více soustředí na nastavení prostředí jako celku. Velmi dobře například odhalí chybějící Conditional Access politiky, nedostatečné zabezpečení administrátorských účtů nebo konfigurace, které neodpovídají doporučeným bezpečnostním postupům Microsoftu.

Dokáže však také zobrazit konkrétní uživatele, aplikace nebo service principals, kterých se daný nález týká.

Bližší informace o Prowleru jsou k dispozici zde.

Shrnutí

Purple Knight poskytuje detailní pohled na identity, oprávnění a konkrétní objekty, zatímco Prowler hodnotí celkovou bezpečnostní konfiguraci, governance a soulad s doporučenými bezpečnostními standardy. Kombinace obou nástrojů umožňuje získat výrazně komplexnější pohled na bezpečnost prostředí a efektivněji identifikovat oblasti, které vyžadují zlepšení. Vyřešením nejkritičtějších nálezů z těchto nástrojů se bezpečnost výrazně posune v oblasti, kterou útočníci stále zneužívají.