Examen de malware a petición

El examen de malware a petición en Microsoft Defender para Storage le permite examinar los archivos y blobs existentes en las cuentas de Azure Storage siempre que sea necesario. Puedes escanear toda una cuenta de almacenamiento, o dirigirte a elementos específicos usando filtros, como un solo blob o archivo, un contenedor o un archivo compartido específico, o elementos que coincidan con un prefijo de ruta. Esta capacidad proporciona flexibilidad para examinar los datos almacenados en respuesta a los requisitos de seguridad en constante evolución, las necesidades de cumplimiento o los incidentes de seguridad, lo que garantiza que los datos están protegidos continuamente.

Mediante el uso del Antivirus de Microsoft Defender con las definiciones de malware más recientes, el examen a petición ofrece una solución nativa de la nube. No requiere una sobrecarga operativa ni de infraestructura adicional. El escaneo bajo demanda de malware aborda las lagunas de cobertura, especialmente para los datos subidos antes de que se habilitara el escaneo. El escaneo bajo demanda también ayuda cuando surgen nuevas amenazas, permitiéndote proteger proactivamente los archivos almacenados y reducir la posible exposición en entornos en la nube.

Casos de uso comunes para el examen de malware a petición

El examen de malware a petición en Microsoft Defender para Storage ofrece las siguientes ventajas:

  • Responder a eventos de seguridad: Escanea inmediatamente las cuentas de almacenamiento cuando se detecten alertas de seguridad o actividades sospechosas.
  • Investigación dirigida: Escanea un blob, archivo, contenedor o recurso compartido específico. Por ejemplo, utiliza este escaneo para intentar de nuevo un escaneo fallido, investigar un falso negativo sospechoso o verificar un solo objeto tras una alerta.
  • Volver a escanear tras un fallo: Intentar escanear un blob o archivo específico que falló previamente durante la subida o el escaneo bajo demanda, sin volver a escanear toda la cuenta de almacenamiento.
  • Garantizar el cumplimiento: Realizar escaneos programados o bajo demanda para cumplir con los requisitos de protección de datos y cumplimiento normativo.
  • Gestión proactiva de la seguridad: Establece escaneos recurrentes para mantener un entorno continuamente seguro.
  • Crea una línea base de seguridad: Escanea los datos existentes cuando actives por primera vez Defender for Storage para establecer una línea base para la seguridad futura.

El malware puede infiltrarse en entornos de almacenamiento en la nube y suponer riesgos significativos para las organizaciones. El escaneo de malware a petición proporciona una solución integrada nativa de la nube para detectar y mitigar estas amenazas mediante el escaneo de los datos existentes para detectar contenido malintencionado.

Aspectos compartidos del análisis al subir archivos

Las siguientes secciones de Introducción al escaneo de malware se aplican tanto al escaneo bajo demanda como al subir malware.

Para información detallada sobre costes, resultados de escaneo, remediación, limitaciones, privacidad, falsos positivos y negativos, y el impacto de IOPS, véase Introducción al escaneo de malware.

Iniciar análisis bajo demanda

Puedes iniciar escaneos bajo demanda desde el portal de Azure o programáticamente usando la API REST.

Comprenda el proceso de escaneo bajo demanda

El proceso de escaneo bajo demanda incluye las siguientes etapas y comportamientos:

  • Estimación de costos: antes de iniciar un examen, el portal de Azure calcula el costo en función de la métrica capacidad de almacenamiento y el volumen de datos. Puede ver los posibles costes del análisis.
  • Inicio de escaneo: puede iniciar escaneos manualmente desde el portal de Azure, iniciarlos programáticamente con la API REST o automatizarlos a través de Logic Apps, Runbooks de Automation o scripts de PowerShell. Se puede integrar el escaneo en varios flujos de trabajo.
  • Listado y envío de blobs para escanear: Cuando inicias un escaneo, el sistema lista blobs y archivos compatibles. El sistema lista todos los elementos de la cuenta de almacenamiento o solo los que coinciden con tus filtros, y los envía para escanear en paralelo. En función del número y el tamaño de los objetos, este proceso puede tardar minutos en varias horas. La disponibilidad de datos no se ve afectada; Aún puedes acceder a todos los elementos durante el proceso de escaneo.
  • Monitorización del progreso: Puede realizar un seguimiento del progreso del análisis a través del portal o la API de Azure. Obtiene detalles sobre el número de objetos examinados, objetos omitidos, volumen de datos, objetos malintencionados detectados, estado del examen y duración.
  • Finalización y resultados: después de examinar todos los objetos, el sistema marca el examen como completo y proporciona un resumen de los resultados. También puede usar la API para consultar los detalles sobre el último escaneo.

Filtrar análisis por elementos específicos (Vista previa)

Puedes asignar un escaneo bajo demanda a blobs o archivos específicos en lugar de escanear toda la cuenta de almacenamiento. Pasa filtros en el cuerpo de la solicitud cuando inicies un escaneo usando la API REST.

Escenarios de filtro compatibles:

Escenario Description
Un solo blob o archivo Escanea un objeto específico usando una coincidencia exacta de caminos.
Contenedor o archivo compartido específico Escanea todos los objetos dentro de un contenedor o compartido de archivos con nombre.
Prefijo de ruta de acceso Escanea todos los objetos cuyo camino comienza con un prefijo dado.

Reglas de filtro:

  • Utiliza la filters propiedad en el cuerpo de la solicitud para especificar blobs y/o files entradas.
  • Cada entrada contiene un path objeto con un value (el camino completo del objeto) y un tipo opcional match (Exact o Prefix). Si omites match, el valor por defecto es Exact.
  • Para los blobs, el path.value representa el nombre del contenedor seguido del nombre del blob, separados por / (por ejemplo, mycontainer/folder/file.txt).
  • Para archivos, representa path.value el nombre del recurso seguido de la ruta del archivo dentro del recurso (por ejemplo, myshare/folder/report.docx).
  • Todas las coincidencias distinguen entre mayúsculas y minúsculas.
  • Cuando se proporcionan filtros de blobs, solo se escanean los blobs (se saltan los compartidos de archivos). Cuando se proporcionan filtros de archivo, solo se escanean los archivos (se saltan los blobs).
  • Si ningún objeto coincide con los filtros, el escaneo termina con éxito con cero elementos escaneados.
  • Si no se proporcionan filtros, el escaneo cubre todos los blobs y archivos de la cuenta de almacenamiento (comportamiento existente).

Consideraciones clave

Ten en cuenta las siguientes limitaciones y consideraciones operativas al utilizar escaneos bajo demanda:

  • Limitación de examen único: solo se puede ejecutar un examen a petición a la vez para cada cuenta de almacenamiento.
  • Cancelación: solo se pueden cancelar escaneos durante las fases iniciales del escaneo.

Prerequisites

Antes de iniciar un escaneo bajo demanda, asegúrate de cumplir los siguientes requisitos:

  • Permisos: Utiliza el rol integrado de Administrador de Seguridad. Para el acceso menos privilegiado, crea un rol personalizado con los siguientes permisos:

    • Microsoft.Security/defenderForStorageSettings/startMalwareScan/action

    • Microsoft.Security/defenderForStorageSettings/malwareScans/read

    • Microsoft.Security/defenderForStorageSettings/malwareScans/cancelMalwareScan/action

  • Defender para Storage con análisis de malware al subir archivos: debe estar habilitado en la suscripción o en la cuenta de almacenamiento específica.

Desde el portal de Azure

Para iniciar un escaneo bajo demanda desde el portal de Azure, sigue estos pasos:

  1. Inicie sesión en el portal de Azure y vaya a la cuenta de almacenamiento.

  2. En Seguridad y redes, seleccione Microsoft Defender for Cloud.

    Captura de pantalla de cómo seleccionar Defender for Cloud en la cuenta de almacenamiento

  3. En la sección Análisis de malware a petición , compruebe el costo estimado en función del volumen de datos.

    Captura de pantalla del costo estimado para el examen de malware a petición

  4. Seleccione Examinar cuenta de almacenamiento para malware para iniciar el examen. Cuando se le solicite, confirme la acción.

    Captura de pantalla de cómo iniciar un examen de malware

  5. Supervisión del progreso:

    • El estado del examen y los resultados se actualizan cada 20-30 segundos.

    • Puede ver detalles como el estado del examen, los objetos examinados, los GB examinados, las amenazas encontradas y la duración del examen.

  6. Revisión de los resultados:

    • Si el examen encuentra amenazas, revise los detalles de la sección Incidentes y alertas de seguridad .

    • Actualice la página si no ve inmediatamente las alertas.

    Captura de pantalla de los resultados del examen de malware bajo demanda

Note

Para cancelar un examen en curso, seleccione Cancelar. La cancelación solo es posible durante las fases iniciales del escaneo, antes de alcanzar el estado Esperando finalización. Una vez que el análisis entre en este estado o en uno posterior, no podrás cancelarlo.

Uso de la API REST

También puedes gestionar escaneos bajo demanda de forma programática usando la API REST. Las siguientes subsecciones cubren iniciar, comprobar y cancelar escaneos.

Inicio del examen

Para iniciar un examen de malware mediante la API REST, siga estos pasos:

  • URL de la solicitud:

    POST https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Storage/storageAccounts/{storageAccountName}/providers/Microsoft.Security/defenderForStorageSettings/current/startMalwareScan?api-version=2024-10-01-preview
    
  • Autenticación:

    • Asegúrate de obtener un token de portador válido. Necesita este token para acceder a la API.
  • Ejemplo:

    POST https://management.azure.com/subscriptions/12345678-1234-1234-1234-123456789abc/resourceGroups/myResourceGroup/providers/Microsoft.Storage/storageAccounts/mystorageaccount/providers/Microsoft.Security/defenderForStorageSettings/current/StartMalwareScan?api-version=2024-10-01-preview
    Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi...
    

Escaneo con filtros

Para escanear elementos específicos, incluye una filters propiedad en el cuerpo de la solicitud.

  • Escanea una sola masa:

    {
      "properties": {
        "filters": {
          "blobs": [
            {
              "path": { "value": "mycontainer/document.pdf", "match": "Exact" }
            }
          ]
        }
      }
    }
    
  • Escanee todos los blobs con un prefijo de ruta:

    {
      "properties": {
        "filters": {
          "blobs": [
            {
              "path": { "value": "mycontainer/uploads/", "match": "Prefix" }
            }
          ]
        }
      }
    }
    
  • Escanea todas las masas en un contenedor específico:

    {
      "properties": {
        "filters": {
          "blobs": {
            "container": { "value": "mycontainer" }
          }
        }
      }
    }
    
  • Escanear un solo archivo en Azure Files:

    {
      "properties": {
        "filters": {
          "files": [
            {
              "path": { "value": "myshare/reports/quarterly.xlsx", "match": "Exact" }
            }
          ]
        }
      }
    }
    

Verificar el estado y los resultados del escaneo

Después de iniciar un examen, use los siguientes comandos para comprobar el estado y revisar los resultados:

  • URL de la solicitud:

    GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Storage/storageAccounts/{storageAccountName}/providers/Microsoft.Security/defenderForStorageSettings/current/malwareScans/latest?api-version=2024-10-01-preview
    
  • Ejemplo de respuesta: La API devuelve una respuesta JSON con el estado y resumen del escaneo:

      {
        "scanId": "abcd1234-5678-90ab-cdef-1234567890ab",
        "scanStatus": "InProgress",
        "scanStartTime": "2024-10-03T12:34:56Z",
        "scanSummary": {
          "blobs": {
            "totalBlobsScanned": 150,
            "maliciousBlobsCount": 2,
            "skippedBlobsCount": 0,
            "scannedBlobsInGB": 10.5
          },
          "files": {
            "totalFilesScanned": 205
            "maliciousFilesCount": 1,
            "skippedFilesCount": 0,
            "failedFilesCount": 0,
            "scannedFilesInGB": 9.76
          }
          "estimatedScanCostUSD": 3.2
      }
    

Cancelar un escaneo

Solo puede cancelar un escaneo en curso durante sus fases iniciales. Después de que el escaneo alcanza el estado de EsperaPorFinalización o más allá, no puedes cancelarlo. Para cancelar el escaneo, envíe la siguiente solicitud de cancelación:

  • URL de la solicitud:

    POST https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Storage/storageAccounts/{storageAccountName}/providers/Microsoft.Security/defenderForStorageSettings/current/malwareScans/latest/cancelMalwareScan?api-version=2024-10-01-preview
    

Consideraciones sobre los costos

Antes de iniciar un examen a petición, el portal de Azure proporciona una estimación de costos basada en la métrica Capacidad de almacenamiento, actualizada cada pocas horas. La estimación se muestra en USD y refleja el costo por GB escaneado. A diferencia del escaneo al cargar, no hay ningún límite mensual y los costos se basan totalmente en el uso.

Cuando se usan filtros para escanear un subconjunto de elementos, como un solo blob o un contenedor específico, el cargo de escaneo de malware se basa únicamente en los datos realmente escaneados, no en la capacidad total de la cuenta de almacenamiento. Otros costes, como operaciones de lectura de Azure Storage, indexación de blobs y notificaciones de la Grid de Eventos, podrían seguir aplicándose.

Procedimientos recomendados para el control de costos

Utiliza las siguientes prácticas para ayudar a controlar los costes de escaneo bajo demanda:

  • Revisa estimaciones de costes: Consulta siempre el coste estimado en el portal de Azure antes de iniciar un escaneo.
  • Establecer la frecuencia de examen de forma inteligente: programe o automatice los exámenes en función del riesgo, centrándose en datos de alta prioridad para evitar costos innecesarios.
  • Automatizar de forma eficaz: asegúrese de que la automatización desencadene los exámenes solo cuando sea necesario, como en respuesta a eventos o alertas específicos.

procedimientos recomendados

Para maximizar la eficacia del examen de malware a petición en Microsoft Defender para Storage, tenga en cuenta las siguientes recomendaciones:

  • Integra con la respuesta a incidentes: Utiliza el escaneo bajo demanda para abordar rápidamente incidentes de seguridad escaneando archivos potencialmente comprometidos en respuesta a alertas.
  • Automatizar los escaneos de cumplimiento: Establecer escaneos automáticos y regulares para garantizar el cumplimiento continuo de los requisitos regulatorios y la preparación para auditorías. Usa Logic Apps o runbooks para optimizar este proceso.
  • Configurar una remediación automatizada para la detección de malware: Habilitar la eliminación suave de blobs maliciosos o configurar flujos de trabajo automatizados que solucionen la detección de malware, como mover archivos infectados a cuarentena o reenviar archivos limpios.
  • Gestiona los costes de forma proactiva: Revisa siempre las estimaciones de costes proporcionadas en el portal de Azure antes de iniciar los escaneos, especialmente para conjuntos de datos grandes o escaneos frecuentes.
  • Monitoriza los resultados de forma constante: Monitoriza continuamente los resultados de los escaneos y las alertas de seguridad para mantenerte informado sobre posibles amenazas y tomar medidas oportunas.
  • Utiliza filtros para escaneos dirigidos: Al investigar un blob o contenedor específico, utiliza los parámetros del filtro para alcanzar el escaneo y reducir tanto el coste como el tiempo de escaneo. Este enfoque es especialmente útil para la respuesta a incidentes o para volver a intentar escaneos fallidos.

Aprende más

Paso siguiente