Detección y bloqueo de antimalware en el entorno de ejecución de contenedores

El antimalware en tiempo de ejecución del contenedor detecta y bloquea el malware cuando un contenedor ejecuta un ejecutable que se identifica como malintencionado.

Esta característica envía alertas y puede bloquear la ejecución de malware.

Puede definir directivas antimalware que establezcan condiciones para alertas y bloqueos. Estas directivas ayudan a distinguir la actividad legítima de posibles amenazas.

La detección y el bloqueo de malware en el Integration Runtime de contenedores forman parte del plan Defender para contenedores. Esta característica está disponible para Azure Kubernetes Service (AKS), Amazon Elastic Kubernetes Service (EKS) y Google Kubernetes Engine (GKE).

Prerequisites

  • Defender para contenedores habilitado en su suscripción.

    • Habilite el sensor de Defender para contenedores en las suscripciones y conectores.
  • Para crear y modificar directivas antimalware, necesita permisos de administrador de seguridad o superior en el inquilino. Para ver las directivas antimalware, necesita permisos de Security Reader o superiores en el inquilino.

  • Además de los requisitos de memoria del sensor principal y unidad de procesamiento central (CPU), necesita:

    Componente Solicitud Limit
    Unidad Central de Procesamiento (CPU) 50 m 300 m
    Memory 128 MiB 500Mi

Obtenga más información sobre la detección de antimalware y la disponibilidad de bloqueo.

Componentes

Los siguientes componentes forman parte de la detección y el bloqueo de antimalware:

  • Sensor mejorado que detecta y evita malware.
  • Opciones de configuración de directivas antimalware.
  • Alertas antimalware.

Habilitación de la detección y el bloqueo de antimalware

Antimalware no está habilitado de forma predeterminada porque usa recursos de clúster adicionales. Use uno de los métodos siguientes en función de la plataforma de clúster.

Azure Kubernetes Service (AKS)

Puede habilitar el recopilador de antimalware mediante uno de los métodos siguientes:

En la configuración del sensor de Defender, active Activar Defender Antimalware en tiempo de ejecución.

Captura de pantalla de la configuración del sensor de Defender con Defender Runtime Anti Malware habilitado.

Amazon EKS y Google GKE

En el caso de los clústeres multinube conectados, puede habilitar el recopilador antimalware mediante uno de los métodos siguientes:

En la página de habilitación, active el aprovisionamiento automático del sensor de Defender para Azure Arc y el antimalware de Defender.

Captura de pantalla de la configuración de habilitación de Defender for Containers con el aprovisionamiento automático del sensor de Defender para Azure Arc y Defender Antimalware habilitado.

Adición de reglas antimalware

Al instalar el sensor con antimalware habilitado, configura tres reglas antimalware de forma predeterminada. Estas reglas incluyen:

  • Malware alert on binaries not originated from original image: una regla sugerida para situaciones en las que el sistema detecta un binario desviado.
  • Default antimalware workload rule.
  • Default antimalware host rule.

Las dos reglas antimalware predeterminadas (carga de trabajo y host) se aplican a todas las posibles situaciones si ninguna otra regla coincide primero. Solo puede modificar las acciones predeterminadas de las reglas y establecerlas en alerta, bloquear o omitir.

Puede crear nuevas reglas antimalware para especificar si se omite el malware detectado, genera una alerta o está bloqueada. Cada regla puede definir las condiciones para generar alertas. Esta estructura le permite adaptar el sistema a sus necesidades específicas y reducir los falsos positivos. Puede crear exclusiones mediante la configuración de reglas de mayor prioridad para ámbitos, clústeres, imágenes, pods, etiquetas de Kubernetes o espacios de nombres específicos.

  1. Inicie sesión en Azure Portal.

  2. Vaya a Defender for Cloud>Configuración del entorno.

  3. Seleccione Reglas de seguridad

    Captura de pantalla de Microsoft Defender para la nube en la que se muestra la página de directivas antimalware con tres reglas: Alerta sobre malware, Valor predeterminado para la carga de trabajo y Valor predeterminado para el host.

  4. Seleccione Antimalware>+ Agregar regla

    Captura de pantalla del panel lateral Agregar regla que muestra campos para el nombre de regla, las condiciones y las acciones con opciones para alertar, bloquear o omitir.

  5. Especificar el nombre de la regla.

  6. Seleccione una acción disponible:

    • Omitir malware: Ignore el malware seleccionado.
    • Alerta de malware: Generar una alerta cuando se detecte malware, como cuando una regla detecta un binario desviado.
    • Bloquear malware: Impedir que el malware se ejecute.
  7. Escriba un nombre de ámbito.

  8. Seleccione un ámbito de nube y, si es necesario, una suscripción específica.

  9. Si es necesario, seleccione un ámbito de recursos.

  10. Si es necesario, agregue condiciones al ámbito del recurso en función de las siguientes categorías: Nombre del contenedor, Nombre de imagen, Espacio de nombres, Etiquetas de pod, Nombre del pod o Nombre del clúster. A continuación, elija un operador: Comienza con, Termina con, Es igual o Contiene. Por último, introduzca el valor para coincidir. Puede agregar tantas condiciones como sea necesario seleccionando +Agregar condición.

  11. Si es necesario, active la casilla para excluir archivos binarios de la imagen de contenedor.

  12. Si es necesario, agregue una lista de permitidos para procesos para especificar los procesos que pueden ejecutarse en el contenedor. Si un proceso no está en la lista, se genera una alerta.

  13. Seleccione Aplicar.

  14. Haga clic en Guardar.

Después de 30 minutos, los sensores de los clústeres protegidos se actualizan con la nueva regla.

Administración de reglas antimalware

En función de las alertas que reciba y revise, es posible que tenga que ajustar las reglas de la directiva antimalware. Estos ajustes pueden incluir condiciones de refinamiento, adición de reglas o eliminación de reglas que generan muchos falsos positivos. El objetivo es equilibrar las necesidades de seguridad con eficacia operativa mediante el uso de reglas y directivas antimalware eficaces.

La detección eficaz de antimalware se basa en su rol activo en la configuración, supervisión y ajuste de directivas para su entorno.

Puede organizar las reglas por prioridad seleccionando la flecha arriba o abajo. La regla con la prioridad más alta (el número más bajo) se ejecuta primero. Si coincide una regla, la acción de la regla se ejecuta y finaliza la evaluación. Si una regla no coincide, el sistema evalúa la siguiente regla. Si no coincide ninguna regla, el sistema aplica las reglas predeterminadas.

Puede administrar cada regla mediante los controles de la barra de herramientas.

Captura de pantalla que muestra la barra de herramientas que se puede usar para administrar las reglas.

La barra de herramientas le permite editar, duplicar, eliminar, habilitar y deshabilitar reglas. Seleccione una regla y una acción.

Deshabilitar una regla le permite mantener la regla y su configuración sin aplicar la regla. Esta opción es útil si desea detener una regla temporalmente sin perder su configuración.

Después de configurar las reglas, seleccione Guardar para aplicar los cambios y crear la directiva. En un plazo de 30 minutos, los sensores de los clústeres protegidos se actualizan con la nueva directiva.

Paso siguiente