yeg003/azure-scannerless-vulnerability-management

GitHub: yeg003/azure-scannerless-vulnerability-management

该平台通过 Microsoft Defender API 检索 Azure 资产漏洞信号,实现无扫描的上下文风险评分、证据保留和可视化报告,解决云漏洞数据分散与优先级排序不一致的问题。

Stars: 0 | Forks: 0

# Azure 无扫描漏洞情报平台 本项目演示了一个针对 Azure 资产的无扫描漏洞管理工作流。它将 Microsoft Defender 的漏洞信号转化为标准化证据、上下文风险决策、修复指导以及面向分析师的仪表板。 [查看相应的 LinkedIn 项目帖子](https://www.linkedin.com/posts/yancarlos-espinosa_cybersecurity-vulnerabilitymanagement-cloudsecurity-activity-7418306123893469184-BQbh) ![Azure 无扫描漏洞情报平台](https://static.pigsec.cn/wp-content/uploads/repos/cas/a1/a1df898fe0771a6c74e8aaffe337183b62f7cacce19734a7555df424c2658fd2.png) ## 问题所在 云漏洞数据通常分散在资产清单、漏洞记录、建议推送和一次性报告中。安全团队需要一种可重复的方法,将每个发现连接到正确的资产,应用一致的优先级排序,保留支持性证据,并跨运行审查结果。 如果没有这种结构,团队可能会丢失上下文,仅根据供应商的严重程度来确定优先级,并且难以解释为什么一个发现应该优先于另一个发现得到解决。 ## 我构建的内容 该平台: - 通过 Microsoft Defender API 检索 Azure 机器和漏洞信号 - 将机器和漏洞记录标准化为一致的内部模型 - 利用严重程度、暴露情况、生产命名上下文和服务器操作系统上下文计算上下文风险评分 - 将结果分为高、中、低风险类别 - 在该数据可用时,使用 Microsoft Defender Vulnerability Management 建议丰富发现内容 - 在建议丰富不可用时,回退到派生的修复指导 - 将原始证据、评分发现、运行摘要和执行历史记录保留在特定运行的文件夹中 - 在 Web 仪表板中展示最新结果、运行详情、发现、证据和历史执行情况 ## 工作流运作方式 1. Pipeline 向 Microsoft Defender 进行身份验证并检索机器清单。 2. 它为每台选定的机器请求漏洞记录。 3. 机器和漏洞数据被标准化为稳定的资产和发现记录。 4. 确定性评分引擎为基本严重程度添加上下文,并分配风险类别。 5. 可选的 Defender Vulnerability Management 丰富功能将修复建议映射到受影响的 CVE。 6. 原始证据和评分决策存储在唯一的 UTC 运行标识符下。 7. 运行摘要和索引使仪表板可以获取当前和历史结果。 8. 分析师通过界面审查整体安全态势、个别运行、发现详情和存储的证据。 ## 界面导览 ### 当前漏洞态势 主仪表板汇总了总发现数、评估的机器数量、pipeline 健康状况、完成状态,以及最近一次已完成运行的高、中、低风险分布情况。 ![最新无扫描评估仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/a1/a1df898fe0771a6c74e8aaffe337183b62f7cacce19734a7555df424c2658fd2.png) ### 运行级别的证据和执行上下文 运行详情视图将风险摘要、持续时间、机器处理总数、故障状态、发现和证据导航集中在一个运行标识符下。 ![包含发现和执行指标的运行概览](https://static.pigsec.cn/wp-content/uploads/repos/cas/9b/9be5e2a9ce6b666fb20152b1db777e7ae385d97feaae5321d39e94ee839e910a.png) ### 历史执行审查 运行历史提供了已完成执行的可搜索记录,包括持续时间、发现总数、风险概况和完成状态。 ![历史无扫描评估运行](https://static.pigsec.cn/wp-content/uploads/repos/cas/7d/7dfc050ffe56264aaa3404dccbf0c28407b3e25ec239ee8e99efd485f0dc06c7.png) ## 展示的技术和安全概念 - Python 漏洞数据 pipeline - Microsoft Defender for Endpoint 和 Defender Vulnerability Management API - Azure 资产和漏洞上下文 - 基于 OAuth 的 API 身份验证 - OData 分页、重试处理和速率限制退避 - 确定性上下文风险评分 - CVE 到修复建议的映射 - 证据保留和运行级别的可审计性 - Next.js、React、TypeScript 和 Tailwind CSS 仪表板 - 无扫描漏洞评估和风险优先级排序 ## 安全和治理边界 - 该工作流只读取漏洞和资产数据;它不部署补丁或更改 Azure 资源 - 风险类别由明确的评分规则生成,而不是不透明的模型 - 建议丰富功能可以安全失败,而不会停止核心证据和评分工作流 - 每次执行都在唯一的运行标识符下隔离,以确保可追溯性 - 公开屏幕截图排除了凭据、token、IP 地址、私有路径、完整的内部主机名和原始 API 记录 - 人类分析师仍然负责修复决策和操作变更 ## 作品集边界 本仓库是一个作品集展示,包含项目导览和来自真实本地应用程序的净化截图。故意不包含应用程序源代码、配置、凭据、数据库、日志、原始报告和客户数据。
标签:Azure, GPT, Microsoft Defender, 安全可视化, 漏洞管理, 逆向工具