Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Escaneo de malware durante la carga en Microsoft Defender for Storage
El escaneo de malware al subir en Defender for Storage escanea automáticamente los blobs cuando los subes o modificas, para que detectes rápidamente contenido malicioso. Esta solución nativa en la nube y basada en SaaS utiliza Microsoft Defender Antivirus para realizar análisis exhaustivos de malware. Mantiene tus cuentas de almacenamiento seguras sin infraestructura adicional ni mantenimiento.
Cuando integras el escaneo al subir en tus cuentas de almacenamiento, puedes:
- Previene subidas maliciosas: Evita que el malware entre en tu entorno de almacenamiento en el momento de la subida.
- Simplifica la gestión de la seguridad: Aprovecha el escaneo automático sin necesidad de desplegar ni gestionar agentes.
- Mejorar el cumplimiento: Cumplir con los requisitos regulatorios asegurándose de que todos los datos subidos se escaneen en busca de malware.
La subida de malware es una amenaza principal para el almacenamiento en la nube. Los archivos maliciosos pueden entrar y propagarse dentro de una organización a través de servicios de almacenamiento en la nube. Defender for Storage ofrece una solución integrada para mitigar este riesgo con capacidades integrales contra malware.
Casos de uso comunes para el escaneo de malware durante la carga
El escaneo de malware al subir soporta una variedad de escenarios, entre ellos:
- Aplicaciones web: Proteja las cargas de contenido generado por los usuarios en aplicaciones web, como aplicaciones de impuestos, sitios de carga de CV y carga de recibos.
- Distribución de contenido: Proteger activos como imágenes y vídeos compartidos a gran escala a través de centros de contenido o redes de distribución de contenido (CDNs), que pueden ser puntos comunes de distribución de malware.
- Requisitos de cumplimiento: Cumplir con normas regulatorias, como NIST (definición del glosario), SWIFT, HIPAA y DORA, escaneando contenido no confiable, especialmente para industrias reguladas.
- Integración con terceros: Asegúrese de que los datos de terceros, como contenido de socios comerciales o contratistas, sean escaneados para evitar riesgos de seguridad.
- Plataformas colaborativas: Garantizar una colaboración segura entre equipos y organizaciones escaneando contenido compartido.
- Canalizaciones de datos: Mantener la integridad de los datos en los procesos de Extracción, Transformación y Carga (ETL) asegurando que ningún malware entre a través de múltiples fuentes de datos.
- Datos de entrenamiento por aprendizaje automático: Proteger la calidad de los datos de entrenamiento asegurando que los conjuntos de datos sean limpios y seguros, especialmente si contienen contenido generado por los usuarios.
Note
La duración del escaneo de malware puede variar en función de diversas métricas, como el tamaño del archivo, el tipo de archivo, la carga del servicio y la latencia de lectura de cuentas de almacenamiento. Las aplicaciones que dependen de los resultados del examen de malware deben tener en cuenta estas posibles variaciones en los tiempos de examen.
Habilitar el examen de malware de carga
Puedes habilitar el escaneo de malware al subir usando el portal de Azure, PowerShell, Infraestructuras como Código o la API REST. Antes de empezar, revisa los siguientes requisitos previos.
Prerequisites
Antes de activar el escaneo de malware al subir, asegúrate de cumplir con los siguientes requisitos:
- Permisos: Rol de propietario o colaborador en la cuenta de suscripción o almacenamiento, o roles específicos con los permisos requeridos para Defender for Storage.
- Defender for Storage: Activado en la suscripción o en cuentas individuales de almacenamiento.
- proveedor Microsoft.EventGrid: Registrado en la suscripción de Azure.
Para habilitar y configurar el escaneo de malware en tus suscripciones manteniendo un control detallado sobre cuentas de almacenamiento individuales, utiliza uno de los siguientes métodos:
- Política integrada de Azure
- Mediante el uso programático de plantillas de infraestructura como código, incluidas las plantillas de Terraform, Bicep y ARM
- Portal de Azure
- PowerShell
- Directamente con la API de REST
Cuando activas el escaneo de malware, el sistema crea automáticamente un recurso System Topic de Azure Event Grid en el mismo grupo de recursos que la cuenta de almacenamiento. El servicio de análisis de malware utiliza este recurso de tema del sistema de Event Grid para escuchar los desencadenadores de carga de blobs.
Para obtener instrucciones detalladas, consulte Implementación de Microsoft Defender for Storage.
Control de costos para el examen de malware de carga
El examen de malware se factura por GB examinado. Para proporcionar previsibilidad de costos, el análisis de malware admite la configuración de un límite en la cantidad de GB escaneados en un solo mes por cuenta de almacenamiento.
El mecanismo de limitación establece un límite de exploración mensual, medido en gigabytes (GB), para cada cuenta de almacenamiento. Este límite mensual de escaneo sirve como una medida eficaz de control de costes. Si se alcanza un límite de examen predefinido para una cuenta de almacenamiento dentro de un mismo mes natural, la operación de examen se detiene automáticamente.
La detención del escaneo ocurre una vez alcanzado el umbral, con una desviación de hasta 20 GB. Los archivos no se escanean en busca de malware una vez alcanzado el límite mensual de escaneo. El límite se restablece al final de cada mes a medianoche UTC. La actualización del límite suele tardar hasta una hora en surtir efecto.
De forma predeterminada, se establece un límite de 10 TB (10 000 GB) si no se define ningún mecanismo de límite específico.
Tip
Puedes establecer el mecanismo de límite tanto en cuentas de almacenamiento individuales como para una suscripción completa (cada cuenta de almacenamiento en la suscripción tendrá asignado el límite definido a nivel de suscripción).
Filtros personalizables para análisis de malware al subir archivos
El escaneo de malware al subir soporta filtros personalizables, que puedes usar para establecer reglas de exclusión basadas en prefijos, sufijos y tamaño de la ruta del blob. Al excluir rutas de acceso y tipos de blobs específicos, como registros o archivos temporales, puede evitar exámenes innecesarios y reducir los costos.
Configura los filtros en la pestaña de Configuración de Microsoft Defender para la nube de la cuenta de almacenamiento en el portal de Azure o a través de la API REST.
Puntos clave:
Filtros basados en exclusiones: Utiliza hasta 24 valores de filtro para excluir los blobs del escaneo de malware.
Lógica OR: Un blob queda excluido si cumple cualquiera de los criterios especificados.
Tipos de filtros:
Excluir blobs o contenedores con prefijo: Defina una lista de prefijos separados por comas.
Formato:
container-name/blob-name. Empieza por el nombre del contenedor. No incluyas el nombre de la cuenta de almacenamiento.Para excluir contenedores completos, use el prefijo de nombres de contenedor sin un
/final.Para excluir un único contenedor, agregue una barra diagonal
/final después del nombre del contenedor para evitar excluir otros contenedores con prefijos similares.
Excluir los blobs con sufijo: Definir una lista de sufijos separados por comas.
Los sufijos coinciden solo con el final de los nombres de blob.
Úselo solo para extensiones de archivo o terminaciones de nombres de blobs.
Excluye los blobs mayores que: Especifica el tamaño máximo en bytes para que los blobs sean escaneados. Las manchas mayores que este valor quedan excluidas del escaneo.
Funcionamiento del examen de malware
Las siguientes secciones explican cómo se activa el escaneo de malware al subir y cómo la canalización de escaneo procesa los blobs.
Flujo de examen de malware al cargar
Los escaneos al cargar se desencadenan por cualquier operación que resulte en un evento BlobCreated o BlobRenamed, tal y como se especifica en la documentación Azure Blob Storage como origen de Event Grid. Entre las operaciones se incluyen:
- Subir nuevos blobs: Cuando añades un nuevo blob a un contenedor.
- Sobrescritura de blobs existentes: Cuando reemplazas un blob existente por contenido nuevo.
-
Finalizar cambios en blobs: Operaciones como
PutBlockListoFlushWithCloseque commiten cambios en un blob.
Note
Las operaciones incrementales, como AppendFile en Azure Data Lake Storage Gen2 y PutBlock en Azure BlockBlob, no desencadenan un examen de malware de forma independiente. Un escaneo de malware ocurre solo cuando finalizas estas adiciones mediante operaciones de commit como PutBlockList o FlushWithClose. Cada confirmación puede iniciar un nuevo examen, lo que puede aumentar los costos si los mismos datos se examinan varias veces debido a actualizaciones incrementales.
Proceso de examen
Cuando el servicio detecta una subida o modificación de blob, el proceso de escaneo consta de las siguientes etapas:
-
Detección de eventos: Cuando ocurre un
BlobCreatedo unBlobRenamedevento, el servicio de escaneo de malware detecta el cambio. - Recuperación de blobs: El servicio lee de forma segura el contenido del blob dentro de la misma región que tu cuenta de almacenamiento.
- Análisis en memoria: El servicio analiza el contenido en memoria mediante Microsoft Defender Antivirus con definiciones de malware actualizadas.
- Generación de resultados: El servicio genera el resultado del escaneo y toma las acciones apropiadas basadas en los hallazgos.
- Eliminación de contenido: El servicio no conserva el contenido escaneado y lo elimina inmediatamente después de escanearlo.
Rendimiento y capacidad para el escaneo de malware durante la carga
El análisis de malware al subir tiene límites específicos de capacidad y rendimiento para garantizar la eficiencia y efectividad en operaciones a gran escala. Estos límites ayudan a controlar el volumen de datos que el servicio procesa por minuto, asegurando un equilibrio entre la protección y la carga del sistema.
- Límite de rendimiento del análisis: El análisis de malware durante la carga puede procesar hasta 50 GB por minuto por cuenta de almacenamiento. Si la tasa de subidas de blob supera este umbral, el sistema pone los archivos en cola e intenta escanearlos. Sin embargo, si la tasa de subida supera consistentemente el límite, el servicio puede no escanear algunos blobs.
Aspectos compartidos con el escaneo a demanda
Las siguientes secciones se aplican tanto al escaneo de malware bajo demanda como al escaneo de malware durante la carga.
- Costes adicionales para el escaneo de malware: operaciones de lectura de Azure Storage, indexación de blobs y notificaciones de Event Grid.
- Ver y usar los resultados del análisis de malware: métodos como etiquetas de índice de blobs, alertas de seguridad de Defender for Cloud, eventos de Event Grid y Log Analytics.
- Automatización de la remediación de malware: Automatice acciones como bloquear, eliminar o mover archivos en función de los resultados del escaneo.
- Contenido compatible y limitaciones para el escaneo de malware: Cubre tipos de archivo, tamaños, cifrado y limitaciones de regiones soportados.
- Acceso para el análisis de malware y privacidad de los datos: Detalles sobre cómo el servicio accede a tus datos y los procesa, incluidas las consideraciones sobre privacidad.
- Control de falsos positivos y falsos negativos: pasos para enviar archivos que revisar y crear reglas de supresión.
- Escaneos de blobs e impacto en IOPS: obtenga información sobre cómo los escaneos desencadenan más operaciones de lectura y actualizan las etiquetas de índice de blobs.
Para información detallada sobre estos temas, véase el artículo Introducción al escaneo de malware .
Procedimientos recomendados y consejos
Utilice las siguientes mejores prácticas para mejorar la protección, la gestión de costes y la respuesta operativa:
- Establezca límites de control de costos para las cuentas de almacenamiento, especialmente las que tienen un tráfico elevado de carga, para administrar y optimizar los gastos de forma eficaz.
- Utiliza Log Analytics para realizar seguimiento del historial de escaneos con fines de cumplimiento y auditoría.
- Si el caso de uso requiere un mecanismo de corrección de malware, considere la posibilidad de usar la característica de eliminación temporal integrada de blobs malintencionados o configurar la corrección automatizada (por ejemplo, acciones de cuarentena o eliminación) mediante Event Grid y Logic Apps. Para obtener instrucciones detalladas sobre la configuración, consulte Configurar remediación en el análisis de malware.
Tip
Explora la función de escaneo de malware en Defender for Storage a través del laboratorio práctico. Siga las instrucciones de entrenamiento Ninja para obtener una guía detallada sobre la instalación, las pruebas y la configuración de la respuesta.