Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El análisis de máquinas sin agente le ayuda a detectar vulnerabilidades, secretos, señales de malware e inventario de software en máquinas en la nube sin implementar agentes de punto de conexión. En Microsoft Defender para la nube, esta funcionalidad se ejecuta a través de los conectores en la nube para que los equipos de seguridad puedan escalar la cobertura con una sobrecarga operativa baja y un impacto mínimo en el rendimiento.
Este artículo explica los entornos soportados, las limitaciones importantes de cobertura y cómo habilitar y gestionar el escaneo en Azure, AWS y GCP.
Importante
Revisa las máquinas compatibles y escanea la cobertura, seguida de las limitaciones y configuraciones no compatibles, antes de activar la función.
El examen sin agente se ejecuta una vez cada 24 horas en una programación no configurada.
Qué abarca el escaneo sin agente
La siguiente tabla muestra qué ofrece cada capacidad y qué planes la incluyen.
| Capacidad | Qué proporciona | Defender CSPM | Defender para servidores Plan 2 |
|---|---|---|---|
| Inventario de software | Lista del software encontrado en discos de máquina compatibles. | Sí | Sí |
| Evaluación de vulnerabilidades | Identifica vulnerabilidades conocidas asociadas al software descubierto. | Sí | Sí |
| Análisis de secretos | Encuentra secretos de texto plano almacenados en discos de máquina compatibles. | Sí | Sí |
| Examen de malware | Detecta archivos maliciosos y genera alertas de seguridad por amenazas detectadas. Revisa la cobertura y las limitaciones del escaneo de malware. | No | Sí |
El escaneo sin agente tiene una configuración para cada entorno conectado, como una suscripción de Azure, una cuenta AWS o un proyecto GCP. Los planes habilitados para ese entorno determinan qué capacidades sin agente están disponibles. Las capacidades individuales sin agente no pueden activarse o desactivarse por separado.
Nota:
El escaneo de malware de las máquinas virtuales de nodos de Kubernetes requiere Defender for Servers Plan 2 o Defender for Containers. Esta capacidad está disponible solo en nubes comerciales.
Máquinas soportadas y cobertura de escaneo
Temporización del escaneo y estado de la máquina
| Condition | Cobertura |
|---|---|
| La máquina está funcionando durante su escaneo programado | La máquina es apta para ser escaneada. |
| El equipo se detiene o se desasigna durante su análisis programado | La máquina no se escanea durante ese ciclo. Los resultados pueden permanecer ausentes o desactualizados hasta que la máquina esté funcionando durante un ciclo programado posterior. |
| El escaneo sin agente simplemente se habilitaba o se actualizaban los permisos de los conectores | Espera hasta 24 horas para el siguiente escaneo programado antes de solucionar los resultados que faltan. |
requisitos de máquina virtual de Azure
El escaneo sin agentes soporta máquinas virtuales estándar de Azure y conjuntos de escalado de máquinas virtuales que usan orquestación flexible, sujeto a estas limitaciones:
| Requirement | Cobertura soportada |
|---|---|
| El tamaño combinado del disco del sistema operativo y de todos los discos de datos es de 4 TB o menos | El disco del sistema operativo y los discos de datos compatibles pueden ser escaneados. |
| El tamaño combinado del disco del sistema operativo y de todos los discos de datos supera los 4 TB | Solo se escanea el disco del sistema operativo, y solo cuando ese disco tiene menos de 4 TB. Los discos de datos no se escanean. |
| La máquina virtual tiene 14 discos o menos | La máquina virtual está dentro del límite de disco soportado. No se soportan máquinas virtuales con más de 14 discos. |
| Los discos utilizan claves gestionadas por la plataforma | Soportado. |
| Los discos gestionados utilizan claves gestionadas por el cliente | Soportado después de conceder los permisos adicionales de Key Vault descritos en las máquinas virtuales de Azure con claves gestionadas por el cliente. |
Caution
Para una máquina virtual de Azure cuyo tamaño combinado de disco supera los 4 TB, los hallazgos sin agentes cubren solo el disco del sistema operativo cuando este disco tiene menos de 4 TB.
Requisitos de AWS
Soporte para escaneo sin agente:
- Instancias de Amazon EC2 e instancias en grupos de Auto Scaling.
- Discos sin cifrar.
- Discos cifrados con claves gestionadas por la plataforma o por el cliente.
Las Imágenes de Máquina de Amazon (AMIs) que requieren licencias de terceros, incluidas las imágenes aplicables del AWS Marketplace, no son compatibles.
Requisitos del GCP
El escaneo sin agente soporta instancias y grupos de instancias del Motor de Computación, tanto gestionados como no gestionados, con claves de cifrado gestionadas por Google o claves de cifrado gestionadas por el cliente (CMEK).
Las políticas organizativas de GCP pueden impedir que Defender for Cloud cree o acceda a las instantáneas necesarias para el escaneo. Si no aparecen resultados en un plazo de 24 horas, consulta Resolver un error de escaneo sin agente para GCP.
Cobertura y limitaciones del escaneo de malware
El escaneo de malware sin agentes proporciona visibilidad periódica en un momento en el tiempo, en lugar de protección continua o en tiempo real. La cantidad y el tipo de contenido en una máquina virtual pueden afectar la cobertura de escaneo.
Límites comprimidos del paquete
Un escaneo de malware puede completarse con cobertura parcial de la máquina virtual cuando un paquete comprimido cumple cualquiera de estas condiciones:
| Condition | Umbral de cobertura parcial |
|---|---|
| Tamaño del paquete comprimido | Mayor que 1 GB |
| Archivos en un paquete comprimido | Más de 10.000 archivos |
| Profundidad de anidamiento de archivos | Más de cinco niveles de archivo |
Objetivos de planificación del recuento de archivos
Para reducir el riesgo de cobertura parcial, utiliza estos objetivos de planificación para el número total de archivos elegibles para escaneo de malware en toda la VM:
| Sistema operativo | Objetivo de planificación |
|---|---|
| Windows | Hasta aproximadamente 300.000 archivos |
| Linux | Hasta aproximadamente 500.000 archivos |
Las cargas de trabajo que crean o modifican aproximadamente 200.000 archivos o más entre escaneos también pueden tener un mayor riesgo de cobertura parcial.
Importante
Estos objetivos de recuento de archivos son una guía de planificación. No son límites de servicio y no garantizan una cobertura completa.
Archivos que podrían no estar escaneados
Los siguientes archivos pueden no ser escaneados:
- Archivos vacíos.
- Archivos que son inaccesibles o que ya no están disponibles en el momento del escaneo.
- Archivos con atributos del sistema operativo no compatibles, incluidos archivos del sistema, sin conexión, comprimidos a nivel del sistema operativo o de punto de reanálisis.
Qué significa cobertura parcial
La cobertura parcial no descarta los resultados de la exploración. Las detecciones de contenido que fue escaneado con éxito siguen reportándose.
Para mejorar la cobertura:
- Reducir las grandes colecciones de archivos cuando sea operativamente apropiado.
- Extraer o dividir los paquetes comprimidos que superen los umbrales establecidos para los paquetes.
- Asegúrate de que los archivos importantes estén accesibles en el momento del escaneo.
Limitaciones y configuraciones no soportadas
El escaneo sin agente no soporta las siguientes configuraciones.
| Category | Configuración no soportada | Consecuencia de la cobertura |
|---|---|---|
| Tipo de disco Azure |
UltraSSD_LRS, PremiumV2_LRS o discos de sistema operativo efímeros de Azure Kubernetes Service (AKS) |
Si algún disco conectado a la VM usa uno de estos tipos de disco, la VM no se escanea. |
| Tipo de recurso | Máquinas virtuales Databricks | La máquina virtual no está soportada para escaneo sin agente. |
| Sistema de archivos | UFS (Sistema de Archivos Unix), ReFS (Sistema de Archivos Resiliente) o ZFS (Miembro ZFS) | Si algún disco utiliza uno de estos sistemas de archivos, la máquina virtual no se escanea. |
| Formato RAID o almacenamiento por bloques | OracleASM (Oracle Automatic Storage Management), DRBD (Distributed Replicated Block Device), o Linux_Raid_Member |
Si algún disco usa uno de estos formatos, la máquina virtual no se escanea. |
| Mecanismo de integridad o partición |
DM_Verity_Hash o intercambiar |
Si algún disco contiene una de estas configuraciones, la máquina virtual no se escanea. |
Nota:
Después de habilitar el escaneo sin agente, verifica que los resultados aparezcan para las máquinas que esperas. El estado de la configuración por sí solo no confirma que todas las máquinas cumplan los requisitos de soporte.
Antes de empezar
Compruebe que se cumplen los siguientes requisitos:
- Plan: El escaneo sin agente requiere Defender CSPM o Defender para Servidores Plan 2. El escaneo de malware sin agentes solo está disponible con Defender for Servers Plan 2.
- Entorno conectado: La suscripción de Azure, la cuenta de AWS o el proyecto u organización GCP deben estar conectados a Microsoft Defender para la nube.
- Soporte automático: Confirma que la máquina y sus discos cumplen los requisitos en Máquinas soportadas y la cobertura de escaneo y que no están listados en Limitaciones y configuraciones no soportadas.
- Permisos:Revisa los permisos que utiliza el escaneo sin agente.
- Cifrado gestionado por el cliente: Para discos de Azure cifrados con claves gestionadas por el cliente, concede los permisos adicionales de Key Vault descritos en las máquinas virtuales de Azure con claves gestionadas por el cliente. La configuración de conectores de AWS y GCP incluye los permisos necesarios para sus servicios de gestión de claves.
Habilitar el escaneo sin agente
Utiliza la guía de despliegue de esta sección y luego sigue el procedimiento para cada entorno en la nube.
Planear el lanzamiento
Un despliegue por fases te ayuda a confirmar permisos, identificar máquinas no soportadas y establecer un proceso repetible antes de habilitar el escaneo sin agente en un entorno amplio.
Ventajas de un despliegue por fases
- Encuentra las lagunas de cobertura con antelación: Identificar máquinas que superen los límites de disco o que usan configuraciones no soportadas antes de un despliegue general.
- Validar permisos: Confirma que las instantáneas de disco y las claves de cifrado gestionadas por el cliente pueden ser accedidas como se espera.
- Establece expectativas claras: Verifica qué inventario, vulnerabilidad, secretos y resultados de malware deben aparecer para cada plan habilitado.
- Reducir el trabajo repetido: Utiliza el conector validado y la configuración de permisos como patrón para entornos adicionales.
Directrices para un despliegue exitoso
| Instrucciones | Enfoque recomendado |
|---|---|
| Elige un entorno de prueba representativo | Incluye tipos de máquinas comunes y cualquier cifrado gestionado por el cliente, discos grandes, múltiples discos de datos o conjuntos de escalas usados en tu organización. |
| Revisa el soporte antes de habilitar | Comprueba el tamaño del disco, el número de discos, el tipo de disco, el sistema de archivos, el cifrado y los requisitos de estado de alimentación de la máquina. Registre las máquinas no compatibles. |
| Evaluar la escala del contenido de malware | Para el escaneo de malware, compara el recuento de archivos, el volumen de cambios de archivos y los paquetes comprimidos con la guía de cobertura. |
| Defina los resultados esperados | Decide qué resultados de inventario de software, de vulnerabilidades, de secretos o de malware esperas en función del plan habilitado para el entorno. |
| Permitir la programación del análisis | Espera hasta 24 horas después de los cambios de habilitación o permisos antes de evaluar los resultados. |
| Verifica los resultados, no solo la configuración | Confirma que aparecen resultados para las máquinas de prueba esperadas. Una sola opción activada no confirma la cobertura exitosa. |
| Resolver excepciones antes de expandir | Corregir permisos faltantes o configuración del conector. Documente las máquinas que quedan fuera de la configuración admitida. |
| Implementa en grupos manejables | Activa suscripciones adicionales de Azure, cuentas AWS o proyectos GCP en lotes y verifica cada lote antes de continuar. |
Secuencia recomendada de despliegue
Selecciona una suscripción representativa de Azure, una cuenta de AWS o un proyecto GCP.
Revisa sus máquinas en relación con las tablas de cobertura y limitaciones soportadas en esta página.
Si es necesario escanear malware, revisa el recuento de archivos y la guía de paquetes comprimidos.
Comprueba que se hayan configurado los permisos necesarios para el plan, el conector y el cifrado.
Define qué resultados esperas ver para las máquinas de prueba.
Activa el escaneo sin agente y permite hasta 24 horas para el escaneo programado.
Verifica que aparezcan resultados de inventario de software o vulnerabilidades. Para validar el análisis de malware, sigue las instrucciones de Probar el análisis de malware sin agente.
Resuelve problemas de permisos, conectores o soporte.
Repite el proceso para el siguiente grupo de suscripciones, cuentas o proyectos.
Azure
Para habilitar el escaneo sin agente para una suscripción a Azure:
Importante
Si algún disco de VM de Azure utiliza claves gestionadas por el cliente, también complete las VMs de Azure con claves gestionadas por el cliente.
En Defender for Cloud, abra Configuración del entorno.
Seleccione la suscripción correspondiente.
Para Defender CSPM o Defender para Servidores Plan 2, selecciona Configuración.
En Configuración y supervisión, active el examen sin agente de las máquinas.
Haga clic en Guardar.
Espere hasta 24 horas para el próximo análisis programado. Si no aparecen resultados, utiliza la lista de comprobación de diagnóstico.
Azure VMs con claves gestionadas por clientes
Las máquinas virtuales de Azure con discos cifrados por claves gestionadas por el cliente requieren permisos adicionales de Key Vault. Estos permisos permiten a Defender for Cloud crear y examinar una copia segura del disco cifrado.
Asigne permisos al Proveedor de recursos de análisis de servidores de Microsoft Defender para la nube con el identificador de aplicación 0c7668b5-3260-4ad0-9f53-34ed54fa19b2.
- Para un almacén de claves que utilice directivas de acceso: Concede los permisos Obtener, Envolver clave y Desenvolver clave.
- Para un almacén de claves que use el control de acceso basado en roles (RBAC) de Azure: Asigna el rol integrado Usuario de cifrado del servicio criptográfico de Key Vault.
Para asignar estos permisos a través de múltiples Key Vaults, utiliza el script de soporte CMK de escaneo sin agente.
AWS
Para habilitar el escaneo sin agente para una cuenta de AWS:
En Defender for Cloud, abra Configuración del entorno.
Seleccione la cuenta de AWS correspondiente.
Para Defender CSPM o Defender para Servidores Plan 2, selecciona Configuración.
Activa el escaneo sin agente para las máquinas.
Seleccione Guardar y Siguiente: Configurar acceso.
Descargue la plantilla de CloudFormation.
Crea la pila de CloudFormation en AWS siguiendo las instrucciones que aparecen en pantalla.
Si estás incorporando una cuenta de gestión de AWS, despliega la plantilla tanto como stack como StackSet.
Selecciona Siguiente: Revisar y generar, y luego seleccionar Actualizar.
Los conectores de cuenta de miembro pueden tardar hasta 24 horas en crearse. La información sobre inventario de software y vulnerabilidades se actualiza automáticamente tras comenzar el escaneo.
GCP
Para habilitar el escaneo sin agente para un proyecto u organización GCP:
En Defender for Cloud, abra Configuración del entorno.
Selecciona el proyecto o organización GCP correspondiente.
Para Defender CSPM o Defender para Servidores Plan 2, selecciona Configuración.
Pon el escaneo sin agenteen activado.
Seleccione Guardar y Siguiente: Configurar acceso.
Copia y ejecuta el script de configuración inicial en el ámbito de la organización o del proyecto de GCP correspondiente.
Selecciona Siguiente: Revisar y generar, y luego seleccionar Actualizar.
Espera hasta 24 horas para el próximo análisis programado. Si no aparecen resultados, comprueba si una política de organización GCP restringe el acceso a discos, imágenes o instantáneas.
Resolución de problemas de resultados faltantes o incompletos
El escaneo sin agente se realiza cada 24 horas. Después de habilitar el escaneo o cambiar permisos, espera hasta 24 horas antes de solucionar los resultados que falten.
No se escanean máquinas
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Consulta el plano | Confirma que Defender CSPM o Defender for Servers Plan 2 está activado. |
| ☐ | Comprobación de la configuración | En la configuración de entorno, activa el escaneo sin agente para las máquinas. |
| ☐ | Comprueba la conexión | Confirma que la suscripción de Azure, la cuenta de AWS o el proyecto u organización de GCP están conectados a Defender for Cloud. |
| ☐ | Comprobar permisos de conectores | Confirma que la configuración del conector en la nube se completó correctamente e incluye los permisos requeridos. |
| ☐ | Espera a que se haga un ciclo de ecografía | Mantén las máquinas en marcha y deja hasta 24 horas para obtener resultados. |
Algunas máquinas virtuales de Azure no se escanean
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Comprobación del estado de energía | Confirma que cada VM afectada estaba funcionando durante un ciclo de escaneo programado. |
| ☐ | Cuenta los discos adjuntos | No se soportan máquinas virtuales con más de 14 discos. |
| ☐ | Calcular el tamaño total del disco | Añade el tamaño provisionado del disco del sistema operativo y de todos los discos de datos. Si el total supera los 4 TB, solo se puede escanear un disco del sistema operativo menor a 4 TB. |
| ☐ | Comprobar tipos de discos | Una máquina virtual no se escanea si algún disco usa UltraSSD_LRS, PremiumV2_LRS, o un disco efímero del sistema operativo AKS. |
| ☐ | Comprueba el formato de recursos y almacenamiento | Las máquinas virtuales de Databrick y los sistemas de archivos no soportados listados, los formatos RAID y los mecanismos de integridad no son escaneados. |
| ☐ | Comprueba permisos de cifrado | Para discos cifrados con claves gestionadas por el cliente, verifica los permisos requeridos de Key Vault. |
Solo se escanea el disco del sistema operativo de Azure VM
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Calcular el tamaño total del disco | Añade el tamaño provisionado del disco del sistema operativo y de todos los discos de datos. |
| ☐ | Confirma la cobertura esperada | Si el total supera los 4 TB, solo se escanea el disco del sistema operativo, y solo cuando ese disco tenga menos de 4 TB. |
| ☐ | Aborda la cobertura restante | Documenta los discos de datos como cobertura sin agentes externos y aplica el método de protección aprobado por tu organización. No reconfigures discos de producción solo para cumplir con el límite de escaneo. |
Las máquinas virtuales de Azure con discos cifrados por clave gestionada por el cliente no se escanean
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Encuentra la clave de cifrado | Identifica el Key Vault que contiene la clave utilizada para cifrar los discos. |
| ☐ | Encuentra la identidad del escáner | Localiza Microsoft Defender para la nube Servers Scanner Resource Provider con el ID de aplicación 0c7668b5-3260-4ad0-9f53-34ed54fa19b2. |
| ☐ | Concede permisos de directiva de acceso | Para un almacén de claves que utilice directivas de acceso, concede los permisos Obtener, Envolver clave y Desenvolver clave. |
| ☐ | Concede permisos RBAC a Azure | Para un key vault que utilice Azure RBAC, asigna el rol de usuario de Key Vault Crypto Service Encryption. |
| ☐ | Espera a que se haga un ciclo de ecografía | Espera hasta 24 horas para el próximo análisis programado. |
Las máquinas AWS no se escanean
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Comprueba la conexión | Confirma que la cuenta de AWS aparece como conectada en la configuración del entorno. |
| ☐ | Comprobación de la configuración | Confirma que el escaneo sin agente está activado bajo Defender CSPM o Defender para Servidores Plan 2. |
| ☐ | Actualizar permisos del conector | Despliega la última plantilla de CloudFormation y confirma que el despliegue ha tenido éxito. |
| ☐ | Comprueba la implementación de la cuenta de administración | Para una cuenta de gestión de AWS, despliega la plantilla tanto como stack como StackSet. |
| ☐ | Espera a que se creen los conectores de las cuentas de los miembros | Espera hasta 24 horas a que se creen los conectores de las cuentas de los miembros. |
| ☐ | Verifique el AMI | No se admiten las AMI que requieren licencias de terceros, incluidas las imágenes aplicables del AWS Marketplace. |
Las máquinas GCP no se escanean
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Comprueba la conexión | Confirme que el proyecto o la organización de GCP aparezca como conectado en Configuración del entorno. |
| ☐ | Comprobación de la configuración | Confirma que el escaneo sin agente está activado bajo Defender CSPM o Defender para Servidores Plan 2. |
| ☐ | Actualizar permisos del conector | Ejecuta el script de incorporación actual en el proyecto de GCP o en el ámbito de la organización previstos. |
| ☐ | Consulta la política de la organización | Confirma que la política para discos, imágenes y instantáneas de Compute Engine no bloquea Defender for Cloud. |
| ☐ | Resolver un bloque de políticas | Sigue las instrucciones de Resolver un error de análisis sin agente para GCP para actualizar la directiva de la organización. |
| ☐ | Espera a que se haga un ciclo de ecografía | Espera hasta 24 horas para el próximo análisis programado. |
Los resultados faltan o están desactualizados en máquinas detenidas
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Arranca la máquina | El escaneo sin agente solo escanea a las máquinas que están funcionando durante el escaneo programado. |
| ☐ | Espera a que se actualicen los resultados | Mantén la máquina en marcha y deja hasta 24 horas para que los resultados se actualicen. |
El escaneo de malware tiene cobertura parcial
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Comprobar el tamaño del paquete comprimido | Un paquete mayor a 1 GB puede resultar en una cobertura parcial de VM. |
| ☐ | Comprueba el número de archivos en los paquetes | Un paquete comprimido que contenga más de 10.000 archivos puede resultar en una cobertura parcial. |
| ☐ | Comprueba los archivos anidados | Más de cinco niveles anidados de archivo pueden resultar en una cobertura parcial. |
| ☐ | Estima el total de archivos elegibles | Utiliza aproximadamente 300.000 archivos para Windows y 500.000 archivos para Linux como objetivos de planificación, no como límites impuestos. |
| ☐ | Revisar el volumen de cambios en archivos | Crear o modificar aproximadamente 200.000 archivos o más entre escaneos puede aumentar el riesgo de cobertura parcial. |
| ☐ | Comprobar la accesibilidad de los archivos | Es posible que no se analicen los archivos vacíos, inaccesibles, no disponibles, del sistema, sin conexión, comprimidos a nivel del sistema operativo o que sean puntos de reanálisis. |
| ☐ | Mejorar la cobertura de paquetes | Cuando sea operativamente apropiado, reducir grandes colecciones de archivos y extraer o separar paquetes que superen los umbrales de paquetes comprimidos. |
| ☐ | Revisa las detecciones disponibles | La cobertura parcial no descarta las detecciones de contenido que fue escaneado correctamente. |
No aparecen alertas de malware
| Listo | Acción | Guidance |
|---|---|---|
| ☐ | Consulta el plano | Se requiere Defender for Servers Plan 2. Defender CSPM por sí solo no incluye escaneo de malware. |
| ☐ | Comprobar la elegibilidad para escanear | Confirma que el escaneo sin agente está activado y que la máquina cumple con los requisitos de soporte. |
| ☐ | Consulta otros resultados | Verifica si aparecen inventarios de software o resultados de vulnerabilidades para la máquina. |
| ☐ | Realiza una prueba de validación | Las alertas de malware aparecen solo cuando se detecta una amenaza. Siga Probar el análisis de malware sin agente para validar esta característica. |