Habilitar el escaneo de máquinas sin agente

El análisis de máquinas sin agente le ayuda a detectar vulnerabilidades, secretos, señales de malware e inventario de software en máquinas en la nube sin implementar agentes de punto de conexión. En Microsoft Defender para la nube, esta funcionalidad se ejecuta a través de los conectores en la nube para que los equipos de seguridad puedan escalar la cobertura con una sobrecarga operativa baja y un impacto mínimo en el rendimiento.

Este artículo explica los entornos soportados, las limitaciones importantes de cobertura y cómo habilitar y gestionar el escaneo en Azure, AWS y GCP.

Importante

Revisa las máquinas compatibles y escanea la cobertura, seguida de las limitaciones y configuraciones no compatibles, antes de activar la función.

El examen sin agente se ejecuta una vez cada 24 horas en una programación no configurada.

Qué abarca el escaneo sin agente

La siguiente tabla muestra qué ofrece cada capacidad y qué planes la incluyen.

Capacidad Qué proporciona Defender CSPM Defender para servidores Plan 2
Inventario de software Lista del software encontrado en discos de máquina compatibles.
Evaluación de vulnerabilidades Identifica vulnerabilidades conocidas asociadas al software descubierto.
Análisis de secretos Encuentra secretos de texto plano almacenados en discos de máquina compatibles.
Examen de malware Detecta archivos maliciosos y genera alertas de seguridad por amenazas detectadas. Revisa la cobertura y las limitaciones del escaneo de malware. No

El escaneo sin agente tiene una configuración para cada entorno conectado, como una suscripción de Azure, una cuenta AWS o un proyecto GCP. Los planes habilitados para ese entorno determinan qué capacidades sin agente están disponibles. Las capacidades individuales sin agente no pueden activarse o desactivarse por separado.

Nota:

El escaneo de malware de las máquinas virtuales de nodos de Kubernetes requiere Defender for Servers Plan 2 o Defender for Containers. Esta capacidad está disponible solo en nubes comerciales.

Máquinas soportadas y cobertura de escaneo

Temporización del escaneo y estado de la máquina

Condition Cobertura
La máquina está funcionando durante su escaneo programado La máquina es apta para ser escaneada.
El equipo se detiene o se desasigna durante su análisis programado La máquina no se escanea durante ese ciclo. Los resultados pueden permanecer ausentes o desactualizados hasta que la máquina esté funcionando durante un ciclo programado posterior.
El escaneo sin agente simplemente se habilitaba o se actualizaban los permisos de los conectores Espera hasta 24 horas para el siguiente escaneo programado antes de solucionar los resultados que faltan.

requisitos de máquina virtual de Azure

El escaneo sin agentes soporta máquinas virtuales estándar de Azure y conjuntos de escalado de máquinas virtuales que usan orquestación flexible, sujeto a estas limitaciones:

Requirement Cobertura soportada
El tamaño combinado del disco del sistema operativo y de todos los discos de datos es de 4 TB o menos El disco del sistema operativo y los discos de datos compatibles pueden ser escaneados.
El tamaño combinado del disco del sistema operativo y de todos los discos de datos supera los 4 TB Solo se escanea el disco del sistema operativo, y solo cuando ese disco tiene menos de 4 TB. Los discos de datos no se escanean.
La máquina virtual tiene 14 discos o menos La máquina virtual está dentro del límite de disco soportado. No se soportan máquinas virtuales con más de 14 discos.
Los discos utilizan claves gestionadas por la plataforma Soportado.
Los discos gestionados utilizan claves gestionadas por el cliente Soportado después de conceder los permisos adicionales de Key Vault descritos en las máquinas virtuales de Azure con claves gestionadas por el cliente.

Caution

Para una máquina virtual de Azure cuyo tamaño combinado de disco supera los 4 TB, los hallazgos sin agentes cubren solo el disco del sistema operativo cuando este disco tiene menos de 4 TB.

Requisitos de AWS

Soporte para escaneo sin agente:

  • Instancias de Amazon EC2 e instancias en grupos de Auto Scaling.
  • Discos sin cifrar.
  • Discos cifrados con claves gestionadas por la plataforma o por el cliente.

Las Imágenes de Máquina de Amazon (AMIs) que requieren licencias de terceros, incluidas las imágenes aplicables del AWS Marketplace, no son compatibles.

Requisitos del GCP

El escaneo sin agente soporta instancias y grupos de instancias del Motor de Computación, tanto gestionados como no gestionados, con claves de cifrado gestionadas por Google o claves de cifrado gestionadas por el cliente (CMEK).

Las políticas organizativas de GCP pueden impedir que Defender for Cloud cree o acceda a las instantáneas necesarias para el escaneo. Si no aparecen resultados en un plazo de 24 horas, consulta Resolver un error de escaneo sin agente para GCP.

Cobertura y limitaciones del escaneo de malware

El escaneo de malware sin agentes proporciona visibilidad periódica en un momento en el tiempo, en lugar de protección continua o en tiempo real. La cantidad y el tipo de contenido en una máquina virtual pueden afectar la cobertura de escaneo.

Límites comprimidos del paquete

Un escaneo de malware puede completarse con cobertura parcial de la máquina virtual cuando un paquete comprimido cumple cualquiera de estas condiciones:

Condition Umbral de cobertura parcial
Tamaño del paquete comprimido Mayor que 1 GB
Archivos en un paquete comprimido Más de 10.000 archivos
Profundidad de anidamiento de archivos Más de cinco niveles de archivo

Objetivos de planificación del recuento de archivos

Para reducir el riesgo de cobertura parcial, utiliza estos objetivos de planificación para el número total de archivos elegibles para escaneo de malware en toda la VM:

Sistema operativo Objetivo de planificación
Windows Hasta aproximadamente 300.000 archivos
Linux Hasta aproximadamente 500.000 archivos

Las cargas de trabajo que crean o modifican aproximadamente 200.000 archivos o más entre escaneos también pueden tener un mayor riesgo de cobertura parcial.

Importante

Estos objetivos de recuento de archivos son una guía de planificación. No son límites de servicio y no garantizan una cobertura completa.

Archivos que podrían no estar escaneados

Los siguientes archivos pueden no ser escaneados:

  • Archivos vacíos.
  • Archivos que son inaccesibles o que ya no están disponibles en el momento del escaneo.
  • Archivos con atributos del sistema operativo no compatibles, incluidos archivos del sistema, sin conexión, comprimidos a nivel del sistema operativo o de punto de reanálisis.

Qué significa cobertura parcial

La cobertura parcial no descarta los resultados de la exploración. Las detecciones de contenido que fue escaneado con éxito siguen reportándose.

Para mejorar la cobertura:

  • Reducir las grandes colecciones de archivos cuando sea operativamente apropiado.
  • Extraer o dividir los paquetes comprimidos que superen los umbrales establecidos para los paquetes.
  • Asegúrate de que los archivos importantes estén accesibles en el momento del escaneo.

Limitaciones y configuraciones no soportadas

El escaneo sin agente no soporta las siguientes configuraciones.

Category Configuración no soportada Consecuencia de la cobertura
Tipo de disco Azure UltraSSD_LRS, PremiumV2_LRS o discos de sistema operativo efímeros de Azure Kubernetes Service (AKS) Si algún disco conectado a la VM usa uno de estos tipos de disco, la VM no se escanea.
Tipo de recurso Máquinas virtuales Databricks La máquina virtual no está soportada para escaneo sin agente.
Sistema de archivos UFS (Sistema de Archivos Unix), ReFS (Sistema de Archivos Resiliente) o ZFS (Miembro ZFS) Si algún disco utiliza uno de estos sistemas de archivos, la máquina virtual no se escanea.
Formato RAID o almacenamiento por bloques OracleASM (Oracle Automatic Storage Management), DRBD (Distributed Replicated Block Device), o Linux_Raid_Member Si algún disco usa uno de estos formatos, la máquina virtual no se escanea.
Mecanismo de integridad o partición DM_Verity_Hash o intercambiar Si algún disco contiene una de estas configuraciones, la máquina virtual no se escanea.

Nota:

Después de habilitar el escaneo sin agente, verifica que los resultados aparezcan para las máquinas que esperas. El estado de la configuración por sí solo no confirma que todas las máquinas cumplan los requisitos de soporte.

Antes de empezar

Compruebe que se cumplen los siguientes requisitos:

Habilitar el escaneo sin agente

Utiliza la guía de despliegue de esta sección y luego sigue el procedimiento para cada entorno en la nube.

Planear el lanzamiento

Un despliegue por fases te ayuda a confirmar permisos, identificar máquinas no soportadas y establecer un proceso repetible antes de habilitar el escaneo sin agente en un entorno amplio.

Ventajas de un despliegue por fases

  • Encuentra las lagunas de cobertura con antelación: Identificar máquinas que superen los límites de disco o que usan configuraciones no soportadas antes de un despliegue general.
  • Validar permisos: Confirma que las instantáneas de disco y las claves de cifrado gestionadas por el cliente pueden ser accedidas como se espera.
  • Establece expectativas claras: Verifica qué inventario, vulnerabilidad, secretos y resultados de malware deben aparecer para cada plan habilitado.
  • Reducir el trabajo repetido: Utiliza el conector validado y la configuración de permisos como patrón para entornos adicionales.

Directrices para un despliegue exitoso

Instrucciones Enfoque recomendado
Elige un entorno de prueba representativo Incluye tipos de máquinas comunes y cualquier cifrado gestionado por el cliente, discos grandes, múltiples discos de datos o conjuntos de escalas usados en tu organización.
Revisa el soporte antes de habilitar Comprueba el tamaño del disco, el número de discos, el tipo de disco, el sistema de archivos, el cifrado y los requisitos de estado de alimentación de la máquina. Registre las máquinas no compatibles.
Evaluar la escala del contenido de malware Para el escaneo de malware, compara el recuento de archivos, el volumen de cambios de archivos y los paquetes comprimidos con la guía de cobertura.
Defina los resultados esperados Decide qué resultados de inventario de software, de vulnerabilidades, de secretos o de malware esperas en función del plan habilitado para el entorno.
Permitir la programación del análisis Espera hasta 24 horas después de los cambios de habilitación o permisos antes de evaluar los resultados.
Verifica los resultados, no solo la configuración Confirma que aparecen resultados para las máquinas de prueba esperadas. Una sola opción activada no confirma la cobertura exitosa.
Resolver excepciones antes de expandir Corregir permisos faltantes o configuración del conector. Documente las máquinas que quedan fuera de la configuración admitida.
Implementa en grupos manejables Activa suscripciones adicionales de Azure, cuentas AWS o proyectos GCP en lotes y verifica cada lote antes de continuar.
  1. Selecciona una suscripción representativa de Azure, una cuenta de AWS o un proyecto GCP.

  2. Revisa sus máquinas en relación con las tablas de cobertura y limitaciones soportadas en esta página.

  3. Si es necesario escanear malware, revisa el recuento de archivos y la guía de paquetes comprimidos.

  4. Comprueba que se hayan configurado los permisos necesarios para el plan, el conector y el cifrado.

  5. Define qué resultados esperas ver para las máquinas de prueba.

  6. Activa el escaneo sin agente y permite hasta 24 horas para el escaneo programado.

  7. Verifica que aparezcan resultados de inventario de software o vulnerabilidades. Para validar el análisis de malware, sigue las instrucciones de Probar el análisis de malware sin agente.

  8. Resuelve problemas de permisos, conectores o soporte.

  9. Repite el proceso para el siguiente grupo de suscripciones, cuentas o proyectos.

Azure

Para habilitar el escaneo sin agente para una suscripción a Azure:

Importante

Si algún disco de VM de Azure utiliza claves gestionadas por el cliente, también complete las VMs de Azure con claves gestionadas por el cliente.

  1. En Defender for Cloud, abra Configuración del entorno.

  2. Seleccione la suscripción correspondiente.

  3. Para Defender CSPM o Defender para Servidores Plan 2, selecciona Configuración.

    Captura de pantalla del enlace de configuración para planes de Defender en una suscripción de Azure.

  4. En Configuración y supervisión, active el examen sin agente de las máquinas.

    Captura de pantalla de la configuración utilizada para activar el escaneo sin agente para máquinas Azure.

  5. Haga clic en Guardar.

Espere hasta 24 horas para el próximo análisis programado. Si no aparecen resultados, utiliza la lista de comprobación de diagnóstico.

Azure VMs con claves gestionadas por clientes

Las máquinas virtuales de Azure con discos cifrados por claves gestionadas por el cliente requieren permisos adicionales de Key Vault. Estos permisos permiten a Defender for Cloud crear y examinar una copia segura del disco cifrado.

Asigne permisos al Proveedor de recursos de análisis de servidores de Microsoft Defender para la nube con el identificador de aplicación 0c7668b5-3260-4ad0-9f53-34ed54fa19b2.

  • Para un almacén de claves que utilice directivas de acceso: Concede los permisos Obtener, Envolver clave y Desenvolver clave.
  • Para un almacén de claves que use el control de acceso basado en roles (RBAC) de Azure: Asigna el rol integrado Usuario de cifrado del servicio criptográfico de Key Vault.

Para asignar estos permisos a través de múltiples Key Vaults, utiliza el script de soporte CMK de escaneo sin agente.

AWS

Para habilitar el escaneo sin agente para una cuenta de AWS:

  1. En Defender for Cloud, abra Configuración del entorno.

  2. Seleccione la cuenta de AWS correspondiente.

  3. Para Defender CSPM o Defender para Servidores Plan 2, selecciona Configuración.

    Captura de pantalla del enlace de configuración para planes de Defender en una cuenta de AWS.

  4. Activa el escaneo sin agente para las máquinas.

    Captura de pantalla de la configuración de escaneo sin agente para una cuenta de AWS.

  5. Seleccione Guardar y Siguiente: Configurar acceso.

  6. Descargue la plantilla de CloudFormation.

  7. Crea la pila de CloudFormation en AWS siguiendo las instrucciones que aparecen en pantalla.

  8. Si estás incorporando una cuenta de gestión de AWS, despliega la plantilla tanto como stack como StackSet.

  9. Selecciona Siguiente: Revisar y generar, y luego seleccionar Actualizar.

Los conectores de cuenta de miembro pueden tardar hasta 24 horas en crearse. La información sobre inventario de software y vulnerabilidades se actualiza automáticamente tras comenzar el escaneo.

GCP

Para habilitar el escaneo sin agente para un proyecto u organización GCP:

  1. En Defender for Cloud, abra Configuración del entorno.

  2. Selecciona el proyecto o organización GCP correspondiente.

  3. Para Defender CSPM o Defender para Servidores Plan 2, selecciona Configuración.

    Captura de pantalla de la selección de un plan Defender para un proyecto GCP.

  4. Pon el escaneo sin agenteen activado.

    Captura de pantalla del ajuste de escaneo sin agente para un proyecto GCP.

  5. Seleccione Guardar y Siguiente: Configurar acceso.

  6. Copia y ejecuta el script de configuración inicial en el ámbito de la organización o del proyecto de GCP correspondiente.

  7. Selecciona Siguiente: Revisar y generar, y luego seleccionar Actualizar.

Espera hasta 24 horas para el próximo análisis programado. Si no aparecen resultados, comprueba si una política de organización GCP restringe el acceso a discos, imágenes o instantáneas.

Resolución de problemas de resultados faltantes o incompletos

El escaneo sin agente se realiza cada 24 horas. Después de habilitar el escaneo o cambiar permisos, espera hasta 24 horas antes de solucionar los resultados que falten.

No se escanean máquinas

Listo Acción Guidance
Consulta el plano Confirma que Defender CSPM o Defender for Servers Plan 2 está activado.
Comprobación de la configuración En la configuración de entorno, activa el escaneo sin agente para las máquinas.
Comprueba la conexión Confirma que la suscripción de Azure, la cuenta de AWS o el proyecto u organización de GCP están conectados a Defender for Cloud.
Comprobar permisos de conectores Confirma que la configuración del conector en la nube se completó correctamente e incluye los permisos requeridos.
Espera a que se haga un ciclo de ecografía Mantén las máquinas en marcha y deja hasta 24 horas para obtener resultados.

Algunas máquinas virtuales de Azure no se escanean

Listo Acción Guidance
Comprobación del estado de energía Confirma que cada VM afectada estaba funcionando durante un ciclo de escaneo programado.
Cuenta los discos adjuntos No se soportan máquinas virtuales con más de 14 discos.
Calcular el tamaño total del disco Añade el tamaño provisionado del disco del sistema operativo y de todos los discos de datos. Si el total supera los 4 TB, solo se puede escanear un disco del sistema operativo menor a 4 TB.
Comprobar tipos de discos Una máquina virtual no se escanea si algún disco usa UltraSSD_LRS, PremiumV2_LRS, o un disco efímero del sistema operativo AKS.
Comprueba el formato de recursos y almacenamiento Las máquinas virtuales de Databrick y los sistemas de archivos no soportados listados, los formatos RAID y los mecanismos de integridad no son escaneados.
Comprueba permisos de cifrado Para discos cifrados con claves gestionadas por el cliente, verifica los permisos requeridos de Key Vault.

Solo se escanea el disco del sistema operativo de Azure VM

Listo Acción Guidance
Calcular el tamaño total del disco Añade el tamaño provisionado del disco del sistema operativo y de todos los discos de datos.
Confirma la cobertura esperada Si el total supera los 4 TB, solo se escanea el disco del sistema operativo, y solo cuando ese disco tenga menos de 4 TB.
Aborda la cobertura restante Documenta los discos de datos como cobertura sin agentes externos y aplica el método de protección aprobado por tu organización. No reconfigures discos de producción solo para cumplir con el límite de escaneo.

Las máquinas virtuales de Azure con discos cifrados por clave gestionada por el cliente no se escanean

Listo Acción Guidance
Encuentra la clave de cifrado Identifica el Key Vault que contiene la clave utilizada para cifrar los discos.
Encuentra la identidad del escáner Localiza Microsoft Defender para la nube Servers Scanner Resource Provider con el ID de aplicación 0c7668b5-3260-4ad0-9f53-34ed54fa19b2.
Concede permisos de directiva de acceso Para un almacén de claves que utilice directivas de acceso, concede los permisos Obtener, Envolver clave y Desenvolver clave.
Concede permisos RBAC a Azure Para un key vault que utilice Azure RBAC, asigna el rol de usuario de Key Vault Crypto Service Encryption.
Espera a que se haga un ciclo de ecografía Espera hasta 24 horas para el próximo análisis programado.

Las máquinas AWS no se escanean

Listo Acción Guidance
Comprueba la conexión Confirma que la cuenta de AWS aparece como conectada en la configuración del entorno.
Comprobación de la configuración Confirma que el escaneo sin agente está activado bajo Defender CSPM o Defender para Servidores Plan 2.
Actualizar permisos del conector Despliega la última plantilla de CloudFormation y confirma que el despliegue ha tenido éxito.
Comprueba la implementación de la cuenta de administración Para una cuenta de gestión de AWS, despliega la plantilla tanto como stack como StackSet.
Espera a que se creen los conectores de las cuentas de los miembros Espera hasta 24 horas a que se creen los conectores de las cuentas de los miembros.
Verifique el AMI No se admiten las AMI que requieren licencias de terceros, incluidas las imágenes aplicables del AWS Marketplace.

Las máquinas GCP no se escanean

Listo Acción Guidance
Comprueba la conexión Confirme que el proyecto o la organización de GCP aparezca como conectado en Configuración del entorno.
Comprobación de la configuración Confirma que el escaneo sin agente está activado bajo Defender CSPM o Defender para Servidores Plan 2.
Actualizar permisos del conector Ejecuta el script de incorporación actual en el proyecto de GCP o en el ámbito de la organización previstos.
Consulta la política de la organización Confirma que la política para discos, imágenes y instantáneas de Compute Engine no bloquea Defender for Cloud.
Resolver un bloque de políticas Sigue las instrucciones de Resolver un error de análisis sin agente para GCP para actualizar la directiva de la organización.
Espera a que se haga un ciclo de ecografía Espera hasta 24 horas para el próximo análisis programado.

Los resultados faltan o están desactualizados en máquinas detenidas

Listo Acción Guidance
Arranca la máquina El escaneo sin agente solo escanea a las máquinas que están funcionando durante el escaneo programado.
Espera a que se actualicen los resultados Mantén la máquina en marcha y deja hasta 24 horas para que los resultados se actualicen.

El escaneo de malware tiene cobertura parcial

Listo Acción Guidance
Comprobar el tamaño del paquete comprimido Un paquete mayor a 1 GB puede resultar en una cobertura parcial de VM.
Comprueba el número de archivos en los paquetes Un paquete comprimido que contenga más de 10.000 archivos puede resultar en una cobertura parcial.
Comprueba los archivos anidados Más de cinco niveles anidados de archivo pueden resultar en una cobertura parcial.
Estima el total de archivos elegibles Utiliza aproximadamente 300.000 archivos para Windows y 500.000 archivos para Linux como objetivos de planificación, no como límites impuestos.
Revisar el volumen de cambios en archivos Crear o modificar aproximadamente 200.000 archivos o más entre escaneos puede aumentar el riesgo de cobertura parcial.
Comprobar la accesibilidad de los archivos Es posible que no se analicen los archivos vacíos, inaccesibles, no disponibles, del sistema, sin conexión, comprimidos a nivel del sistema operativo o que sean puntos de reanálisis.
Mejorar la cobertura de paquetes Cuando sea operativamente apropiado, reducir grandes colecciones de archivos y extraer o separar paquetes que superen los umbrales de paquetes comprimidos.
Revisa las detecciones disponibles La cobertura parcial no descarta las detecciones de contenido que fue escaneado correctamente.

No aparecen alertas de malware

Listo Acción Guidance
Consulta el plano Se requiere Defender for Servers Plan 2. Defender CSPM por sí solo no incluye escaneo de malware.
Comprobar la elegibilidad para escanear Confirma que el escaneo sin agente está activado y que la máquina cumple con los requisitos de soporte.
Consulta otros resultados Verifica si aparecen inventarios de software o resultados de vulnerabilidades para la máquina.
Realiza una prueba de validación Las alertas de malware aparecen solo cuando se detecta una amenaza. Siga Probar el análisis de malware sin agente para validar esta característica.