Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le logiciel anti-programme malveillant du runtime de conteneur détecte et bloque les programmes malveillants lorsqu’un conteneur exécute un exécutable identifié comme malveillant.
Cette fonctionnalité envoie des alertes et peut bloquer l’exécution des programmes malveillants.
Vous pouvez définir des stratégies anti-programme malveillant qui définissent des conditions pour les alertes et le blocage. Ces stratégies permettent de distinguer les activités légitimes des menaces potentielles.
La détection et le blocage du logiciel anti-programme malveillant du runtime de conteneur font partie du plan Defender pour conteneurs. Cette fonctionnalité est disponible pour Azure Kubernetes Service (AKS), Amazon Elastic Kubernetes Service (EKS) et Google Kubernetes Engine (GKE).
Prerequisites
Defender pour les conteneurs est activé sur votre abonnement.
- Activez le capteur Defender pour les conteneurs sur les abonnements et les connecteurs.
Pour créer et modifier des stratégies antimalware, vous avez besoin d'autorisations d'administrateur de sécurité ou supérieures sur le client. Pour consulter les stratégies anti-malware, vous devez disposer des autorisations Security Reader ou supérieures au niveau du tenant.
En plus des besoins en mémoire du capteur principal et en unité centrale de traitement (UC), vous avez besoin des éléments suivants :
Composant Requête Limit CPU (Unité centrale de traitement) 50 m 300 m Memory 128Mi 500 Mio
En savoir plus sur la détection et le blocage de la disponibilité des logiciels anti-programme malveillant.
Composants
Les composants suivants font partie de la détection et du blocage des logiciels anti-programme malveillant :
- Capteur amélioré qui détecte et empêche les programmes malveillants.
- Options de configuration de stratégie anti-programme malveillant.
- Alertes anti-programme malveillant.
Activer la détection et le blocage des logiciels anti-programme malveillant
Le logiciel anti-programme malveillant n’est pas activé par défaut, car il utilise des ressources de cluster supplémentaires. Utilisez l’une des méthodes suivantes en fonction de votre plateforme de cluster.
Azure Kubernetes Service (AKS)
Vous pouvez activer le collecteur de logiciels anti-programme malveillant à l’aide de l’une des méthodes suivantes :
Dans la configuration du capteur Defender, activez Activer l’anti-programme malveillant du runtime Defender.
Amazon EKS et Google GKE
Pour les clusters multicloud connectés, vous pouvez activer le collecteur de logiciels anti-programme malveillant à l’aide de l’une des méthodes suivantes :
Sur la page d’activation, activez Provisionner automatiquement le capteur Defender pour Azure Arc et Activer Defender Anti-Malware.
Ajouter des règles de logiciel anti-programme malveillant
Lorsque vous installez le capteur avec un logiciel anti-programme malveillant activé, il configure trois règles anti-programme malveillant par défaut. Ces règles sont les suivantes :
-
Malware alert on binaries not originated from original image: règle suggérée pour les situations où le système détecte un binaire dérivé. -
Default antimalware workload rule. -
Default antimalware host rule.
Les deux règles anti-programme malveillant par défaut (charge de travail et hôte) s’appliquent à chaque situation potentielle si aucune autre règle ne correspond en premier. Vous pouvez uniquement modifier les actions des règles par défaut et les définir sur alerte, bloquer ou ignorer.
Vous pouvez créer de nouvelles règles anti-programme malveillant pour spécifier si les programmes malveillants détectés sont ignorés, génèrent une alerte ou sont bloqués. Chaque règle peut définir les conditions de génération d’alertes. Cette structure vous permet d’adapter le système à vos besoins spécifiques et de réduire les faux positifs. Vous pouvez créer des exclusions en configurant des règles de priorité supérieure pour des étendues, des clusters, des images, des pods, des étiquettes Kubernetes ou des espaces de noms spécifiques.
Connectez-vous au portail Azure.
Accédez à Defender pour le cloud>Paramètres d’environnement.
Sélectionnez Règles de sécurité.
Sélectionnez Antimalware>+ Ajouter une règle.
Entrez un nom de règle.
Sélectionnez une action disponible :
- Ignorer les programmes malveillants : Ignorez les programmes malveillants sélectionnés.
- Alerte sur les programmes malveillants : Générez une alerte lorsque des programmes malveillants sont détectés, par exemple lorsqu’une règle détecte un binaire dérivé.
- Bloquer les programmes malveillants : Empêcher l’exécution des programmes malveillants.
Entrez un nom d’étendue.
Sélectionnez une étendue cloud et, si nécessaire, un abonnement spécifique.
Si nécessaire, sélectionnez une étendue de ressource.
Si nécessaire, ajoutez des conditions à la portée de la ressource en fonction des catégories suivantes : nom du conteneur, nom de l’image, espace de noms, étiquettes de pod, nom du pod ou nom du cluster. Choisissez ensuite un opérateur : Commence par, Se termine par, Equals ou Contains. Enfin, entrez la valeur à faire correspondre. Vous pouvez ajouter autant de conditions que nécessaire en sélectionnant +Ajouter une condition.
Si nécessaire, cochez la case pour exclure les fichiers binaires de l’image conteneur.
Si nécessaire, ajoutez une liste d’autorisation pour les processus afin de spécifier quels processus sont autorisés à s’exécuter dans le conteneur. Si un processus n’est pas dans la liste, une alerte est générée.
Sélectionnez Appliquer.
Cliquez sur Enregistrer.
Après 30 minutes, les capteurs sur les clusters protégés sont mis à jour avec la nouvelle règle.
Gérer les règles de logiciel anti-programme malveillant
En fonction des alertes que vous recevez et passez en revue, vous devrez peut-être ajuster les règles dans la stratégie anti-programme malveillant. Ces ajustements peuvent inclure des conditions d’affinement, l’ajout de règles ou la suppression de règles qui génèrent de nombreux faux positifs. L’objectif est d’équilibrer les besoins de sécurité avec une efficacité opérationnelle en utilisant des stratégies et des règles anti-programme malveillant efficaces.
Une détection efficace des logiciels anti-programme malveillant s’appuie sur votre rôle actif dans la configuration, la surveillance et l’ajustement des stratégies pour votre environnement.
Vous pouvez organiser les règles par priorité en sélectionnant la flèche vers le haut ou le bas. La règle ayant la priorité la plus élevée (le nombre le plus faible) s’exécute en premier. Si une règle correspond, l’action associée est exécutée et l’évaluation s’arrête. Si une règle ne correspond pas, le système évalue la règle suivante. Si aucune règle ne correspond, le système applique les règles par défaut.
Vous pouvez gérer chaque règle à l’aide des contrôles de barre d’outils.
La barre d’outils vous permet de modifier, dupliquer, supprimer, activer et désactiver des règles. Sélectionnez une règle et une action.
La désactivation d’une règle vous permet de conserver la règle et sa configuration sans appliquer la règle. Cette option est utile si vous souhaitez arrêter temporairement une règle sans perdre sa configuration.
Après avoir configuré vos règles, sélectionnez Enregistrer pour appliquer les modifications et créer la stratégie. Dans les 30 minutes, les capteurs sur les clusters protégés sont mis à jour avec la nouvelle stratégie.