Acceso a Just-in-Time Machine en Microsoft Defender para la nube

El Plan 2 de Defender para servidores de Microsoft Defender for Cloud proporciona una característica de acceso a máquinas Just-In-Time. Just-In-Time protege los recursos de actores de amenaza que buscan activamente máquinas con puertos de administración abiertos, como Protocolo de escritorio remoto (RDP) o Secure Shell (SSH). Todas las máquinas son posibles destinos para ataques. Una vez en peligro, una máquina puede servir como punto de entrada para atacar aún más recursos en el entorno.

Para reducir las superficies expuestas a ataques, minimice los puertos abiertos, especialmente los puertos de administración. Sin embargo, los usuarios legítimos también necesitan estos puertos, por lo que resulta poco práctico mantenerlos cerrados.

La característica de acceso a máquinas Just-In-Time de Defender for Cloud bloquea el tráfico entrante a las máquinas virtuales (VM), lo que reduce la exposición a ataques y garantiza un acceso sencillo cuando sea necesario.

Acceso Just-In-Time y recursos de red

Just-in-time access for Azure resources

En Azure, habilite el acceso Just-In-Time para bloquear el tráfico entrante en puertos específicos.

  • Defender for Cloud garantiza que existen reglas para "denegar todo el tráfico entrante" de los puertos seleccionados en el grupo de seguridad de red (NSG) y las reglas de Azure Firewall.
  • Estas reglas restringen el acceso a los puertos de administración de las máquinas virtuales de Azure y los defienden del ataque.
  • Si ya existen otras reglas para los puertos seleccionados, esas reglas existentes tienen prioridad sobre las nuevas reglas de "denegar todo el tráfico entrante".
  • Si no hay ninguna regla existente en los puertos seleccionados, las nuevas reglas tienen la máxima prioridad en el Grupo de Seguridad de Red y Azure Firewall.

Acceso justo a tiempo para recursos de AWS

En Amazon Web Services (AWS), habilite el acceso Just-In-Time para revocar las reglas pertinentes en los grupos de seguridad EC2 adjuntos (para los puertos seleccionados), bloqueando el tráfico entrante en esos puertos específicos.

  • Cuando un usuario solicita acceso a una máquina virtual, Defender para servidores comprueba que este tenga permisos de control de acceso basado en rol (RBAC de Azure) para ella.
  • Si la solicitud de acceso del usuario es aprobada, Defender for Cloud configura los NSGs y Azure Firewall para permitir el tráfico entrante a los puertos seleccionados desde la dirección IP correspondiente (o rango) durante el tiempo especificado.
  • En AWS, Defender for Cloud crea un nuevo grupo de seguridad EC2 que permite el tráfico entrante a los puertos especificados.
  • Tras expirar el periodo de acceso aprobado, Defender for Cloud restaura los NSGs a sus estados anteriores.
  • Las conexiones que ya están establecidas no se interrumpen.

Note

  • El acceso Just-In-Time no admite las máquinas virtuales protegidas por firewalls de Azure controlados mediante Azure Firewall Manager.
  • Azure Firewall debe configurarse con Reglas (clásico) y no puede usar directivas de firewall.

Identificación de máquinas virtuales (VMs) para el acceso Just-In-Time

En el diagrama siguiente se muestra la lógica que Defender para servidores aplica al decidir cómo clasificar las máquinas virtuales compatibles:

El siguiente diagrama muestra el flujo de decisiones para las máquinas virtuales de Azure:

Flujo de lógica de máquina virtual (VM) Just-in-Time (JIT).

Cuando Defender for Cloud encuentra una máquina que puede beneficiarse del acceso Just-In-Time, agrega esa máquina a la pestaña Recursos incorrectos de la recomendación.

Captura de pantalla que muestra un recurso incorrecto.

Pasos siguientes

Para configurar el acceso justo a tiempo, continúe con el siguiente artículo: