Introducción al examen de malware

El análisis de malware en Microsoft Defender para Storage mejora la seguridad de las cuentas de Azure Storage mediante la detección y mitigación de amenazas de malware. Usa Microsoft Defender Antivirus (MDAV) para examinar el contenido de almacenamiento, lo que ayuda a garantizar la seguridad y el cumplimiento de los datos.

Defender for Storage ofrece dos tipos de examen de malware:

  • Examen de malware al cargar: examina los blobs automáticamente cuando se cargan o modifican, lo que proporciona una detección rápida. Este tipo de examen es ideal para aplicaciones que implican cargas frecuentes por parte de los usuarios, como aplicaciones web o plataformas colaborativas. El examen del contenido a medida que se carga ayuda a reducir el riesgo de que los archivos malintencionados entren en el entorno de almacenamiento y se propague hacia abajo.

  • Escaneo de malware bajo demanda: Te permite escanear blobs y archivos existentes siempre que sea necesario. Puedes escanear toda la cuenta de almacenamiento o elementos objetivo como un solo blob, un contenedor específico u objetos que coincidan con un prefijo de ruta. Utiliza este tipo de escaneo para establecer una línea base de seguridad para los datos almacenados, responder a alertas de seguridad durante la respuesta a incidentes, apoyar los requisitos de cumplimiento y realizar investigaciones de seguridad dirigidas.

Estos modos de examen le ayudan a proteger las cuentas de almacenamiento, a satisfacer las necesidades de cumplimiento y a mantener la integridad de los datos.

Note

Las duraciones de examen pueden variar en función del tamaño del archivo, el tipo de archivo, la carga del servicio y la latencia de lectura de la cuenta de almacenamiento. Las aplicaciones que dependen de los resultados del examen deben tener en cuenta posibles variaciones en los tiempos de examen.

¿Por qué es importante el examen de malware?

El contenido cargado en el almacenamiento en la nube puede introducir malware y crear riesgos de seguridad. El análisis de malware ayuda a evitar que los archivos malintencionados entren o se propaguen dentro de su entorno.

Entre las ventajas clave se incluyen las siguientes:

  • Detección de contenido malintencionado: identifica y mitiga el malware.
  • Mejora de la posición de seguridad: agrega una capa para evitar la propagación de malware.
  • Apoyo al cumplimiento: cumple los requisitos normativos.
  • Simplificación de la administración de seguridad: proporciona una solución nativa de nube y de bajo mantenimiento configurable a escala.

Características clave

El escaneo de malware incluye las siguientes capacidades clave:

  • Solución SaaS integrada: Fácil de habilitar sin ningún mantenimiento de infraestructura.
  • Capacidades avanzadas de antimalware: Utiliza MDAV para detectar malware polimórfico y metamórfico para todos los tipos de archivos.
  • Detección completa: examina todos los tipos de archivos, incluidos archivos como archivos ZIP y RAR, hasta 50 GB por blob y archivo.
  • Opciones de escaneo flexibles: Ofrece escaneo tanto en subida como bajo demanda.
  • Alertas de seguridad: Genera alertas detalladas en Microsoft Defender para la nube.
  • Soporte de automatización: Se integra con Logic Apps, Function Apps y Azure Event Grid para crear respuestas automáticas a los resultados de escaneo.
  • Cumplimiento y auditoría: Registra los resultados del análisis para cumplir los requisitos de auditoría y cumplimiento.
  • Soporte para endpoints privados: Soporta endpoints privados, reduciendo la exposición a internet pública.
  • Corrección automatizada de malware: Borra suavemente los blobs malintencionados detectados a través del análisis de malware en la subida y a petición.

Elige la opción de escaneo correcta

Utilice el escaneo de malware en el momento de la carga si necesita protección contra subidas maliciosas, ideal para aplicaciones web, contenido generado por usuarios, integraciones con socios o flujos de contenido compartido. Para obtener más información, consulte Examen de malware al cargar.

Utiliza el escaneo de malware bajo demanda cuando necesites flexibilidad en el escaneo, para establecer líneas de seguridad de seguridad, responder a alertas, preparar auditorías, investigar un blob o archivo sospechoso específico, o verificar los datos almacenados antes del archivo o intercambio. Puedes escanear toda la cuenta de almacenamiento o usar filtros para dirigirte a elementos específicos. Para obtener más información, consulte Análisis de malware a petición.

Resultados del examen de malware

Puedes acceder a los resultados de escaneo de malware mediante cuatro métodos. Tras la configuración, ves los resultados del escaneo como etiquetas de índice blob para cada archivo escaneado, y como alertas de seguridad de Microsoft Defender para la nube cuando un archivo se identifica como malicioso. Puede optar por deshabilitar el uso de etiquetas de índice de blobs en el portal de Azure o a través de la API REST. También puedes configurar más métodos de resultados de escaneo, como Event Grid y Log Analytics, que requieren una configuración adicional.

Diagrama que muestra el flujo de visualización y consumo de los resultados del examen de malware.

En las secciones siguientes se describe cada método con más detalle.

Etiquetas de índice de blobs

Las etiquetas de índice de blobs proporcionan atributos clave-valor que se pueden buscar en blobs. De forma predeterminada, Defender for Storage escribe los resultados del examen de malware en dos etiquetas de índice en cada blob examinado:

  • Resultado del escaneo: No threats found, Malicious, Error, o Not scanned
  • Hora de escaneo (UTC)

Puede optar por deshabilitar el uso de etiquetas de índice de blobs en el portal de Azure o a través de la API REST.

Las etiquetas de índice de blobs están diseñadas para proporcionar resultados de examen concisos para escenarios rápidos de filtrado y automatización. Las etiquetas de índice no son a prueba de manipulaciones. Los usuarios con permisos para modificar etiquetas pueden alterarlas, así que no deberías usarlas como un control de seguridad único. En el caso de flujos de trabajo sensibles a la seguridad, use alertas, eventos de Event Grid o Log Analytics en su lugar.

Captura de pantalla donde se muestra un ejemplo de una etiqueta de índice de blobs.

Note

El acceso a las etiquetas de índice requiere los permisos adecuados. Para más información, consulte Obtener, establecer y actualizar etiquetas de índice de blobs.

alertas de seguridad de Defender for Cloud

Cuando se detecta un archivo malintencionado, Defender for Cloud genera una alerta de seguridad. Estas alertas incluyen detalles sobre el archivo, el tipo de malware detectado y los pasos de investigación y corrección recomendados.

Las alertas de seguridad de Defender for Cloud son útiles para la investigación y la respuesta automatizada. Ustedes pueden:

Para más información sobre cómo responder a alertas de seguridad, consulte Suscribirse al tema personalizado.

Eventos de Event Grid

Event Grid proporciona una entrega casi en tiempo real de los resultados del examen de malware para la automatización controlada por eventos. Este método es opcional y requiere más configuración, pero ofrece la forma más rápida de desencadenar respuestas automatizadas en función de los resultados del análisis.

Event Grid admite varios tipos de punto de conexión para procesar eventos, entre los que se incluyen:

  • Aplicaciones funcionales: Ejecutar código serverless para mover, eliminar, poner en cuarentena o procesar archivos escaneados.

  • Webhooks: Notificar a aplicaciones o servicios externos.

  • Centros de eventos y colas de Service Bus: Realizar eventos de resultados de escaneo hacia consumidores aguas abajo o a las canalizaciones de procesamiento.

Utiliza Event Grid cuando necesites flujos de trabajo automatizados y de baja latencia que reaccionen inmediatamente a los resultados de un escaneo de malware. Obtenga más información acerca de cómo configurar Event Grid para el examen de malware.

Log Analytics

Log Analytics proporciona un repositorio centralizado y consultable para los resultados del examen de malware. Este método es opcional y requiere una configuración más compleja, pero es ideal para el cumplimiento normativo, la auditoría y las investigaciones históricas en las que se necesitan registros detallados de los resultados del análisis.

Cuando activas Log Analytics, la solución escribe todos los resultados de escaneo de malware en la StorageMalwareScanningResults tabla del espacio de trabajo configurado de Log Analytics. Puede consultar esta tabla para revisar los resultados del examen, investigar patrones o generar informes de cumplimiento.

Utiliza Log Analytics para crear un registro de auditoría o realizar análisis en profundidad. Para la automatización de baja latencia, es mejor usar etiquetas de índice de blobs o Event Grid. Obtenga más información sobre cómo configurar el registro para el examen de malware.

Tip

Explore el análisis de malware de un extremo a otro a través del laboratorio práctico de Defender for Storage en el Defender for Cloud Ninja training.

Corrección automatizada de malware

El análisis de malware admite respuestas automatizadas para que pueda reaccionar a los resultados de análisis de forma inmediata y coherente. Puede crear automatizaciones basadas en etiquetas de índice de blobs, alertas de seguridad de Defender for Cloud o eventos de Event Grid, en función de los requisitos del flujo de trabajo.

Entre los patrones de respuesta comunes se incluyen:

  • Habilitación de la eliminación temporal integrada para archivos malintencionados, por lo que el malware detectado se mueve o elimina automáticamente sin necesidad de flujos de trabajo personalizados.

  • Bloquear el acceso a archivos no escaneados o maliciosos mediante Attribute-Based Access Control (ABAC).

  • Eliminar o mover archivos maliciosos a una ubicación de cuarentena mediante Azure Logic Apps desencadenadas por alertas de seguridad, o Function Apps desencadenadas por eventos de Event Grid.

  • Reenviar archivos limpios a otra ubicación de almacenamiento usando Event Grid con Function Apps.

Obtenga más información sobre cómo configurar acciones de respuesta para el examen de malware.

Recursos desplegados por el análisis de malware

Cuando activas el escaneo de malware, Defender for Storage despliega automáticamente varios recursos de Azure necesarios para las operaciones de escaneo:

  • Tema del sistema de Event Grid: Creado en el mismo grupo de recursos que la cuenta de almacenamiento. Este tema del sistema escucha eventos de carga de blobs y activa el escaneo de malware al producirse la carga de blobs. Al quitar este recurso, el examen de malware deja de funcionar.

  • StorageDataScanner recurso: Defender for Storage crea este recurso de servicio gestionado en tu suscripción con una identidad gestionada asignada por el sistema. La identidad recibe el rol Storage Blob Data Owner para poder leer datos de blobs para el análisis de malware y la detección de datos confidenciales. Defender for Storage también añade la identidad a las reglas de la lista de control de acceso a la red (ACL) de la cuenta de almacenamiento para permitir el escaneo cuando el acceso público a la red está restringido.

  • DefenderForStorageSecurityOperator resource (habilitación a nivel de suscripción): Defender for Storage crea este recurso cuando activas el escaneo de malware a nivel de suscripción. Esta identidad configura, repara y mantiene la configuración de escaneo de malware para cuentas de almacenamiento existentes y recién creadas. Incluye las asignaciones de roles necesarias para realizar estas operaciones.

Estos recursos son necesarios para que el examen de malware funcione. Si alguno de ellos se elimina o modifica, es posible que el análisis de malware deje de funcionar.

Note

Si el escaneo de malware deja de funcionar por falta de recursos o permisos, desactiva y vuelve a activar la función para recrear y restaurar sus componentes necesarios.

Contenido y limitaciones admitidos

Contenido compatible

El escaneo de malware soporta los siguientes tipos y tamaños de contenido:

  • Tipos de archivo: Se soportan todos los tipos de archivos, incluidos archivos comprimidos como archivos ZIP y RAR.

  • Tamaño del archivo: Puedes escanear blobs y archivos de hasta 50 GB.

Limitations

Ten en cuenta las siguientes limitaciones al utilizar escaneo de malware:

  • Cuentas de almacenamiento no soportadas: No se admiten cuentas de almacenamiento heredadas v1.

  • Servicios no compatibles: El escaneo de malware al subir no está compatible con Azure Files.

  • Tipos de blobs no admitidos: No se admiten blobs anexos ni blobs en páginas.

  • Cifrado del lado del cliente no soportado: Los blobs cifrados del lado del cliente no pueden ser escaneados, ya que el servicio no puede descifrarlos. Se admiten blobs cifrados en reposo con claves administradas por el cliente (CMK).

  • Protocolos no compatibles: Los blobs subidos usando el protocolo Network File System (NFS) 3.0 no se escanean.

  • Etiquetas de índice blob: Las etiquetas de índice para cuentas de almacenamiento con espacios de nombres jerárquicos activados (Azure Data Lake Storage Gen2) están disponibles en vista previa pública. Para usar esta característica, habilita Blob Tags para el espacio de nombres jerárquico.

  • Regiones no soportadas: No todas las regiones soportan actualmente el escaneo de malware. Para obtener la lista más reciente, consulte Disponibilidad de Defender for Cloud.

  • Grid de eventos: Los temas de la Grid de Eventos que no tienen acceso a la red pública activado, por ejemplo, los que usan endpoints privados, no están soportados para la entrega de resultados de escaneo.

  • Momento de actualización de metadatos: Si los metadatos de un blob se actualizan poco después de la subida, el escaneo al subir puede fallar. Para evitar este fallo, puede especificar metadatos en BlobOpenWriteOptions o retrasar las actualizaciones hasta que el escaneo finalice.

  • Límites de tiempo de escaneo: Los blobs grandes o complejos pueden superar la ventana de tiempo de espera de escaneo de Defender, que varía de 30 minutos a 3 horas dependiendo del tamaño y la estructura del blob. Por ejemplo, los archivos ZIP con muchas entradas anidadas suelen tardar más tiempo en examinarse. Si un análisis supera el tiempo asignado, el resultado se marca como El análisis ha superado el tiempo de espera.

Consideraciones sobre el rendimiento y los costos

Examen de blobs e impacto en IOPS

Cada escaneo de malware realiza una operación de lectura adicional y actualiza las etiquetas de índice de blobs. Estas operaciones generan E/S adicionales, pero normalmente tienen un impacto mínimo en el rendimiento del almacenamiento (IOPS). El acceso a los datos escaneados sigue sin verse afectado durante el examen y las aplicaciones pueden seguir leyendo o escribiendo en el blob sin interrupción.

Puedes reducir el impacto del IOPS desactivando las etiquetas de índice de blob para el almacenamiento de resultados de escaneo.

Costos adicionales

El escaneo de malware puede conllevar costes adicionales por parte de los servicios dependientes de Azure, incluyendo:

  • Azure Storage, operaciones de lectura
  • Indización de blobs de Azure Storage, si usas etiquetas de índice
  • Eventos de Event Grid

Utilice el panel de estimación de precios de Microsoft Defender for Storage para calcular los costos totales.

Escenarios en los que el examen de malware es ineficaz

Aunque el examen de malware proporciona funcionalidades de detección amplias, determinados patrones de datos o escenarios de carga impiden que el servicio identifique con precisión el malware. Tenga en cuenta estos casos antes de habilitar el examen de malware en una cuenta de almacenamiento:

  • Datos fragmentados: La detección puede fallar cuando subes un archivo en fragmentos. El servicio marca como corruptos los fragmentos que solo contienen la cabecera, mientras que los fragmentos que solo contienen la parte final pueden parecer benignos. Examine los datos antes de fragmentar o después de volver a ensamblar para garantizar la cobertura.

  • Datos cifrados: El escaneo de malware no soporta datos cifrados del lado del cliente. El servicio no puede descifrar estos datos, por lo que no se detecta ningún malware dentro de estos blobs cifrados. Si se requiere cifrado, examine los datos antes de cifrarlos o use métodos de cifrado en reposo admitidos, como claves administradas por el cliente (CMK), donde Azure Storage controla el descifrado para el acceso.

  • Datos de copia de seguridad: Los archivos de copia de seguridad pueden contener fragmentos de contenido previamente escaneado o malintencionado. Como el escáner evalúa el fragmento en sí mismo en lugar del contexto original del archivo, las copias de seguridad pueden generar alertas aunque el archivo de copia en su conjunto no sea malicioso.

Evalúe estos escenarios como parte del modelo de amenazas, especialmente si se puede cargar contenido generado por el usuario o que no es de confianza en la cuenta de almacenamiento.

Diferencias de detección entre entornos de almacenamiento y punto de conexión

Microsoft Defender for Storage utiliza el mismo motor antimalware y actualizaciones de firmas que Microsoft Defender para punto de conexión. Sin embargo, cuando escaneas archivos en Azure Storage, no obtienes ciertos metadatos contextuales disponibles en los endpoints. Esta falta de contexto puede dar lugar a una mayor probabilidad de detección fallida (falsos negativos) en comparación con el análisis en un punto de conexión.

Entre los ejemplos de contexto que faltan o no están disponibles se incluyen los siguientes:

  • Mark of the Web (MOTW): MOTW identifica archivos que se originaron en internet, pero estos metadatos no se conservan cuando se suben archivos a Azure Storage.

  • Contexto de la ruta del archivo: El escaneo de endpoint evalúa la ruta del archivo para determinar si un archivo está interactuando con ubicaciones sensibles del sistema, como C:\Windows\System32. Blob Storage no proporciona un contexto equivalente en función de la ruta de acceso.

  • Datos de comportamiento: Defender for Storage realiza análisis estáticos y emulación limitada, pero no observa comportamientos en tiempo de ejecución. Algunos malware solo revelan un comportamiento malintencionado durante la ejecución y es posible que no se detecten solo a través de la inspección estática.

Acceso y privacidad de datos

Requisitos de acceso a datos

Para escanear datos en busca de malware, el servicio requiere acceso a los blobs en tu cuenta de almacenamiento. Cuando activas el escaneo de malware, Azure despliega automáticamente un recurso nombrado StorageDataScanner en tu suscripción. Este recurso usa una identidad administrada asignada por el sistema y se le concede el rol Defender for Storage Data Scanner para leer y examinar datos.

Si la cuenta de almacenamiento está configurada para permitir el acceso a la red pública solo desde redes virtuales o direcciones IP seleccionadas, el StorageDataScanner recurso se agrega a la sección Instancias de recursos de la configuración de red de la cuenta de almacenamiento. Esta configuración garantiza que el escáner pueda acceder a tus datos incluso cuando el acceso a la red pública está restringido.

Privacidad de datos y procesamiento regional

El escaneo de malware gestiona la privacidad de los datos y el procesamiento regional de la siguiente manera:

  • Procesamiento regional: El escaneo de malware se realiza en la misma región de Azure que tu cuenta de almacenamiento para soportar los requisitos de residencia y cumplimiento de datos.

  • Manejo de datos: El servicio no almacena archivos escaneados. En casos limitados, el servicio puede compartir metadatos de archivos, como el hash SHA-256, con Defender for Endpoint para un análisis posterior.

Gestión de falsos positivos y falsos negativos

Falsos positivos

Un falso positivo se produce cuando un archivo benigno se identifica incorrectamente como malintencionado. Si crees que un archivo fue señalado incorrectamente, toma las siguientes acciones:

  • Envía el expediente para reanálisis.

    Usa el Portal de envío de muestras para notificar un falso positivo.

    Cuando envíes, selecciona Microsoft Defender para Almacenamiento como fuente.

  • Suprime alertas repetidas.

    Cree reglas de supresión de alertas en Defender for Cloud para reducir el ruido de las alertas de falsos positivos recurrentes en su entorno.

Solucionar malware no detectado (falsos negativos)

Se produce un falso negativo cuando no se detecta un archivo malintencionado. Si cree que el malware no fue detectado, envíe el archivo para su análisis a través del Portal de envío de muestras. Proporcione tanto contexto como sea posible para admitir por qué cree que el archivo es malintencionado.

Note

Notificar falsos positivos y falsos negativos ayuda a mejorar la precisión de la detección a lo largo del tiempo.

Para más información sobre las opciones de escaneo de malware, consulte el siguiente recurso:

Paso siguiente