Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Um Sicherheitsrisiken für virtuelle Computer (VM) mithilfe Ihrer vorhandenen lizenzierten Lösung zu bewerten, stellen Sie eine BYOL(Bring Your Own License)-Lösung zur Sicherheitsrisikobewertung auf Azure VMs (veraltet) bereit. Verwenden Sie diese Anleitung, um vorhandene Setup- und Planmigrationsalternativen zu überprüfen.
Der Defender for Servers-Plan in Microsoft Defender for Cloud bietet Überprüfung auf Sicherheitsrisiken für geschützte Computer. Die Sicherheitsrisikoüberprüfung verwendet das integrierte Microsoft Defender Vulnerability Management als Scanner.
Warning
Die BYOL-Funktion (Bring Your Own License, Verwendung Ihrer eigenen Lizenz) ist veraltet. Ab dem 3. Februar können Sie keine neuen BYOL-Sicherheitslösungen mehr hinzufügen oder neue Computer zu vorhandenen hinzufügen. Bis zum 1. Mai ist die Außerbetriebnahme abgeschlossen, und es sind keine Daten mehr verfügbar. Wenn Sie BYOL verwenden, migrieren Sie zu Microsoft Defender Vulnerability Management oder verwenden Sie einen Microsoft Security Exposure Management Connector.
Als Alternative zu Microsoft Defender Vulnerability Management können Sie Ihre eigene, privat lizenzierte Schwachstellenbewertungslösung verwenden. In diesem Artikel wird gezeigt, wie Sie eine Partnerlösung auf Azure virtuellen Computern bereitstellen.
Voraussetzungen
Bevor Sie eine BYOL-Lösung zur Schwachstellenüberprüfung (Bring Your Own License, BYOL) bereitstellen, stellen Sie sicher, dass Sie die folgenden Anforderungen erfüllen:
| Anforderung | Details |
|---|---|
| Unterstützte Nicht-Microsoft-Scanner | Qualys- und Rapid7-Lösungen werden unterstützt. Wenn Sie keinen Nicht-Microsoft-Sicherheitsrisikoscanner konfiguriert haben, wird eine Option zum Bereitstellen in Defender for Cloud angezeigt. |
| Planen | Sie benötigen keinen aktivierten Defender for Servers-Plan, um die BYOL-Sicherheitsrisikoüberprüfung zu verwenden. |
| Computerunterstützung | BYOL-Lösungsunterstützung ist nur für Azure VMs verfügbar. Azure Arc-VMs werden nicht unterstützt. |
| Erlaubnisse | Zum Bereitstellen des Scanners benötigen Sie die Berechtigung „Ressourcenbesitzer“. |
- Sie benötigen Security Reader, um Ergebnisse anzuzeigen.
Bereitstellen einer BYOL-Lösung
Führen Sie die folgenden Schritte aus, um eine BYOL-Lösung zur Sicherheitsrisikobewertung über das Azure-Portal bereitzustellen:
Im Azure-Portal suchen und öffnen Sie Defender for Cloud.
Öffnen Sie im Menü von Defender für Cloud die Seite Empfehlungen.
Wählen Sie die Empfehlung Maschinen sollten über eine Schwachstellenbewertungslösung verfügen.
Die virtuellen Computer werden in einer oder mehreren dieser Gruppen angezeigt:
- Fehlerfreie Ressourcen – Defender for Cloud hat auf diesen VMs eine Lösung zur Bewertung von Sicherheitsrisiken erkannt.
- Ungesunde Ressourcen – Eine Erweiterung für einen Schwachstellenscanner kann auf diesen VMs bereitgestellt werden.
- Nicht zutreffende Ressourcen – Auf diesen VMs kann keine Erweiterung für den Sicherheitsrisikenscanner bereitgestellt werden.
Wählen Sie in der Liste der fehlerhaften Computer diejenigen aus, die eine Lösung für die Sicherheitsrisikobewertung benötigen, und wählen Sie dann "Korrigieren" aus. Je nach Konfiguration wird möglicherweise nur ein Teil der Liste angezeigt.
Wenn Sie eine neue BYOL-Konfiguration einrichten, wählen Sie Konfigurieren eines neuen Drittanbieter-Sicherheitsrisikoscanners aus. Wählen Sie die relevante Erweiterung und Weiter aus, und geben Sie die Details des Anbieters wie folgt ein:
- Wählen Sie für Ressourcengruppe die Option Vorhandene verwenden aus. Wenn Sie diese Ressourcengruppe später löschen, ist die BYOL-Lösung nicht verfügbar.
- Wählen Sie für Standort den geografischen Ort aus, an dem sich die Lösung befindet.
- Geben Sie für Qualys die von Qualys bereitgestellte Lizenz in das Feld Lizenzcode ein.
- Laden Sie für Rapid7 die Rapid7-Konfigurationsdatei hoch.
- Geben Sie im Feld Öffentlicher Schlüssel die Informationen zum öffentlichen Schlüssel ein, die Sie vom Partner erhalten haben.
- Um diesen Schwachstellenbewertungsagent automatisch auf allen entdeckten VMs im Abonnement der konfigurierten Drittanbieter-Schwachstellen-Scanner-Lösung zu installieren, wählen Sie Auto Deploy.
- Wählen Sie OK aus.
Wenn Sie die BYOL-Lösung bereits eingerichtet haben, wählen Sie den konfigurierten Sicherheitsrisikoscanner von Drittanbietern bereitstellen, die entsprechende Erweiterung und dann "Fortfahren" aus.
Nach der Installation führt Defender for Cloud eine Überprüfung aus, um System- und Anwendungsrisiken zu erkennen. Der erste Scan kann einige Stunden dauern. Danach werden Scans stündlich ausgeführt.
Bereitstellen mithilfe von PowerShell und der REST-API
Bevor Sie das Skript ausführen, installieren Sie diese erforderlichen PowerShell-Module:
- Installation des Az-PowerShell-Moduls.
- Installieren Sie das Az.Security PowerShell-Modul.
Verwenden Sie zum programmgesteuerten Bereitstellen Ihrer eigenen privat lizenzierten Lösung zur Sicherheitsrisikobewertung von Qualys oder Rapid7 das bereitgestellte Skript PowerShell > Lösung zur Sicherheitsrisikobewertung.
- Verwendet die REST-API, um in Defender for Cloud eine neue Sicherheitslösung zu erstellen. Sie benötigen eine Lizenz und einen Schlüssel von Ihrem Dienstanbieter (Qualys oder Rapid7).
- Weitere Informationen zum Beziehen der Qualys Virtual Scanner Appliance im Azure Marketplace finden Sie hier.
- Sie können pro Lizenz nur eine Lösung erstellen. Beim Versuch, eine andere Lösung mit demselben Namen, derselben Lizenz und demselben Schlüssel zu erstellen, tritt ein Fehler auf.
Führen Sie das Skript aus.
Um das Skript auszuführen, benötigen Sie die relevanten Informationen für die folgenden Parameter:
| Parameter | Erforderlich | Hinweise |
|---|---|---|
| Abonnement-ID | ✔ | Die Abonnement-ID des Azure-Abonnements, das die zu analysierenden Ressourcen enthält. |
| ResourceGroupName | ✔ | Name der Ressourcengruppe Verwenden Sie eine beliebige vorhandene Ressourcengruppe. Möglich ist auch die Standardgruppe (DefaultResourceGroup-xxx). Da es sich bei der Lösung nicht um eine Azure-Ressource handelt, wird Sie nicht unter der Ressourcengruppe aufgeführt, ist aber dennoch daran angefügt. Wenn Sie diese Ressourcengruppe später löschen, ist die BYOL-Lösung nicht verfügbar. |
| vaSolutionName | ✔ | Der Name der neuen Lösung. |
| vaType | ✔ | Qualys oder Rapid7. |
| licenseCode | ✔ | Vom Anbieter bereitgestellte Lizenzzeichenfolge. |
| publicKey | ✔ | Von Anbieter bereitgestellter öffentlicher Schlüssel. |
| AutoUpdate | - | Aktiviert(TRUE) oder deaktiviert (FALSE) die automatische Bereitstellung dieser Lösung zur Sicherheitsrisikobewertung. Falls aktiviert, versucht jede neue VM im Abonnement automatisch, eine Verknüpfung mit der Lösung herzustellen. (Standard: False) |
Die folgende Syntax führt das New-ASCVASolution.ps1 Skript mit Platzhalterwerten aus, um eine Qualys- oder Rapid7-Schwachstellenbewertungslösung bereitzustellen:
.\New-ASCVASolution.ps1 -subscriptionId <Subscription Id> -resourceGroupName <RG Name>
-vaSolutionName <New solution name> -vaType <Qualys / Rapid7> -autoUpdate <true/false>
-licenseCode <License code from vendor> -publicKey <Public Key received from vendor>
Beispiel für ein Bereitstellungsskript
Das folgende Beispiel erstellt eine Qualys-Schwachstellenbewertungslösung mit expliziten Parametern für Abonnement, Ressourcengruppen, Lizenz und öffentlichen Schlüssel. Dieses Beispiel enthält keine gültigen Lizenzdetails.
.\New-ASCVASolution.ps1 -subscriptionId 'f4cx1b69-dtgb-4ch6-6y6f-ea2e95373d3b' -resourceGroupName 'DefaultResourceGroup-WEU' -vaSolutionName 'QualysVa001' -vaType 'Qualys' -autoUpdate 'false' `
-licenseCode 'eyJjaWQiOiJkZDg5OTYzXe4iMTMzLWM4NTAtODM5FD2mZWM1N2Q3ZGU5MjgiLCJgbTYuOiIyMmM5NDg3MS1lNTVkLTQ1OGItYjhlMC03OTRhMmM3YWM1ZGQiLCJwd3NVcmwiOiJodHRwczovL3FhZ3B1YmxpYy1wMDEuaW50LnF1YWx5cy5jb20vQ2xvdSKJY6VudC8iLCJwd3NQb3J0IjoiNDQzIn0=' `
-publicKey 'MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQCOiOLXjOywMfLZIBGPZLwSocf1Q64GASLK9OHFEmanBl1nkJhZDrZ4YD5lM98fThYbAx1Rde2iYV1ze/wDlX4cIvFAyXuN7HbdkeIlBl6vWXEBZpUU17bOdJOUGolzEzNBhtxi/elEZLghq9Chmah82me/okGMIhJJsCiTtglVQIDAQAB'