Activer l’analyse des machines sans agent

L’analyse des machines sans agent vous permet de découvrir les vulnérabilités, les secrets, les signaux malveillants et l’inventaire logiciel sur les machines cloud sans déployer d’agents de point de terminaison. Dans Microsoft Defender for Cloud, cette fonctionnalité s’exécute via vos connecteurs cloud afin que les équipes de sécurité puissent mettre à l’échelle la couverture avec une charge opérationnelle faible et un impact minimal sur les performances.

Cet article explique les environnements pris en charge, les limitations de couverture importantes, ainsi que comment activer et gérer la numérisation via Azure, AWS et GCP.

Important

Examinez les machines prises en charge et la couverture de numérisation, suivies des limitations et configurations non prises en charge, avant d’activer la fonctionnalité.

L’analyse sans agent s’exécute une fois toutes les 24 heures selon une planification non configurée.

Ce que couvre l’analyse sans agent

Le tableau suivant montre ce que chaque capacité offre et quels plans l’incluent.

Capacité Ce qu’il fournit CSPM Defender Defender pour les serveurs Plan 2
Inventaire logiciel Liste les logiciels trouvés sur les disques machines supportés. Oui Oui
Évaluation des vulnérabilités Identifie les vulnérabilités connues associées au logiciel découvert. Oui Oui
Balayage des secrets Détecte les secrets stockés en clair sur les disques des machines prises en charge. Oui Oui
Analyse des programmes malveillants Détecte les fichiers malveillants et génère des alertes de sécurité pour les menaces détectées. Examinez la couverture et les limites de l’analyse des logiciels malveillants. Non Oui

Le balayage sans agent comporte un seul paramètre pour chaque environnement connecté, comme un abonnement Azure, un compte AWS ou un projet GCP. Les plans habilités pour cet environnement déterminent quelles capacités sans agent sont disponibles. Les capacités individuelles sans agent ne peuvent pas être activées ou désactivées séparément.

Note

Le scan des malwares des machines virtuelles de nœuds Kubernetes nécessite Defender for Servers Plan 2 ou Defender for Containers. Cette capacité est disponible uniquement dans les clouds commerciaux.

Machines prises en charge et couverture d’analyse

Cadencement du balayage et état de la machine

Pathologie Couverture
La machine tourne pendant son scan programmé La machine peut être analysée.
La machine est arrêtée ou désallouée pendant son analyse planifiée La machine n’est pas scannée pendant ce cycle. Les résultats peuvent rester absents ou obsolètes jusqu’à ce que la machine fonctionne lors d’un cycle programmé ultérieur.
Le balayage sans agent était simplement activé ou les permissions des connecteurs étaient mises à jour Prévoyez jusqu’à 24 heures pour le prochain scan programmé avant de résoudre les résultats manquants.

Exigences des machines virtuelles Azure

Le balayage sans agent prend en charge les VM standard Azure et les ensembles d’échelles de machines virtuelles utilisant une orchestration flexible, sous réserve de ces limites :

Requirement Couverture prise en charge
La taille combinée du disque du système d’exploitation et de tous les disques de données est de 4 To ou moins Le disque du système d’exploitation et les disques de données supportés peuvent être scannés.
La taille combinée du disque du système d’exploitation et de tous les disques de données dépasse 4 To Seul le disque du système d’exploitation est balayé, et seulement lorsque ce disque fait moins de 4 To. Les disques de données ne sont pas scannés.
La VM compte 14 disques ou moins La VM respecte la limite du nombre de disques pris en charge. Les machines virtuelles avec plus de 14 disques ne sont pas prises en charge.
Les disques utilisent des clés gérées par la plateforme Soutenu.
Les disques gérés utilisent des clés gérées par le client Pris en charge après avoir accordé les permissions supplémentaires de Key Vault décrites dans les machines virtuelles Azure avec des clés gérées par le client.

Caution

Pour une VM Azure dont la taille combinée du disque dépasse 4 To, les résultats sans agent ne couvrent que le disque du système d’exploitation lorsque ce disque est inférieur à 4 To.

Exigences AWS

L’analyse sans agent prend en charge :

  • Instances Amazon EC2 et instances dans des groupes Auto Scaling.
  • Disques non chiffrés.
  • Disques chiffrés avec des clés gérées par la plateforme ou par le client.

Les Amazon Machine Images (AMI) qui nécessitent une licence de tiers, y compris les images AWS Marketplace applicables, ne sont pas prises en charge.

Exigences GCP

L’analyse sans agent prend en charge les instances et groupes d’instances Compute Engine, gérés ou non, avec des clés de chiffrement gérées par Google ou des clés de chiffrement gérées par le client (CMEK).

Les politiques organisationnelles GCP peuvent empêcher Defender for Cloud de créer ou d’accéder aux instantanés nécessaires à la numérisation. Si aucun résultat n’apparaît dans les 24 heures, consultez Résoudre une erreur d’analyse sans agent pour GCP.

Couverture et limitations de l’analyse des logiciels malveillants

Le balayage des logiciels malveillants sans agent offre une visibilité périodique et instantanée plutôt qu’une protection continue ou en temps réel. La quantité et le type de contenu sur une VM peuvent influencer la couverture du balayage.

Limites compressées du paquet

Un scan de malware peut se compléter avec une couverture partielle de la VM lorsqu’un paquet compressé remplit l’une de ces conditions :

Pathologie Seuil de couverture partielle
Taille compressée du paquet Plus grand que 1 Go
Fichiers dans un paquet compressé Plus de 10 000 fichiers
Profondeur des archives imbriquées Plus de cinq niveaux d’archives

Objectifs de planification du nombre de fichiers

Pour réduire le risque de couverture partielle, utilisez ces objectifs de planification pour le nombre total de fichiers éligibles à l’analyse de malwares sur la VM :

Système d'exploitation Objectif de planification
Windows Jusqu’à environ 300 000 fichiers
Linux Jusqu’à environ 500 000 fichiers

Les charges de travail qui créent ou modifient environ 200 000 fichiers ou plus entre les scans peuvent également présenter un risque accru de couverture partielle.

Important

Ces cibles de nombre de fichiers sont des conseils de planification. Ce ne sont pas des limites imposées par le service et ne garantissent pas une couverture complète.

Fichiers qui pourraient ne pas être scannés

Les fichiers suivants peuvent ne pas être numérisés :

  • Fichiers vides
  • Des fichiers inaccessibles ou qui ne sont plus disponibles au moment de la numérisation.
  • Fichiers avec des attributs de système d’exploitation non pris en charge, notamment les fichiers système, hors connexion, compressés au niveau du système d’exploitation ou de point d’analyse.

Que signifie la couverture partielle

La couverture partielle ne rejette pas les résultats de l’analyse. Les détections issues du contenu qui a été analysé avec succès sont toujours signalées.

Pour améliorer la couverture :

  • Réduisez les grandes collections de fichiers lorsque cela est opérationnel approprié.
  • Extraire ou diviser les paquets compressés qui dépassent les seuils de paquet.
  • Assurez-vous que les fichiers importants sont accessibles au moment de la numérisation.

Limitations et configurations non prises en charge

Le balayage sans agent ne prend pas en charge les configurations suivantes.

Category Configuration non prise en charge Conséquence liée à la couverture
Type de disque Azure UltraSSD_LRS, PremiumV2_LRS, ou des disques de système d’exploitation éphémères Azure Kubernetes Service (AKS) Si un disque connecté à la VM utilise l’un de ces types de disques, la VM n’est pas scannée.
Type de ressource Machines virtuelles Databricks La VM n’est pas prise en charge pour le scan sans agent.
Système de fichiers UFS (système de fichiers Unix), ReFS (système de fichiers résilient) ou ZFS (membre ZFS) Si un disque utilise l’un de ces systèmes de fichiers, la VM n’est pas scannée.
Format RAID ou stockage par blocs OracleASM (Oracle Automatic Storage Management), DRBD (Distributed Replicated Block Device), ou Linux_Raid_Member Si un disque utilise l’un de ces formats, la VM n’est pas scannée.
Mécanisme d’intégrité ou partition DM_Verity_Hash ou permuter Si un disque contient l’une de ces configurations, la VM n’est pas scannée.

Note

Après avoir activé le balayage sans agent, vérifiez que les résultats apparaissent pour les machines que vous attendez. Le statut des paramètres seul ne confirme pas que chaque machine répond aux exigences de support.

Avant de commencer

Vérifiez les exigences suivantes :

Activer la numérisation sans agent

Utilisez les conseils de déploiement dans cette section, puis suivez la procédure pour chaque environnement cloud.

Planifier votre déploiement

Un déploiement par étapes vous aide à confirmer les permissions, identifier les machines non prises en charge et établir un processus reproductible avant d’activer un balayage sans agent sur un vaste environnement.

Avantages d’un déploiement par étapes

  • Identifiez les écarts de couverture tôt : Identifier les machines qui dépassent les limites du disque ou utilisent des configurations non prises en charge avant un déploiement général.
  • Valider les autorisations : Confirmez que les instantanés de disque et les clés de chiffrement gérées par le client peuvent être accessibles comme prévu.
  • Fixez des attentes claires : Vérifiez quels résultats d’inventaire, de vulnérabilité, de secrets et de malwares doivent apparaître pour chaque plan activé.
  • Réduire le travail répété : Utilisez le connecteur validé et la configuration des permissions comme motif pour des environnements supplémentaires.

Lignes directrices pour un déploiement réussi

Instruction Approche recommandée
Choisissez un environnement de test représentatif Incluez les types de machines courants et tout chiffrement géré par le client, les grands disques, les disques de données multiples ou les ensembles d’échelles utilisés dans votre organisation.
Consultez le support avant d’activer Vérifiez la taille du disque, le nombre de disques, le type de disque, le système de fichiers, le chiffrement et les exigences d’état d’alimentation de la machine. Enregistrer les machines qui ne sont pas prises en charge.
Évaluer l’échelle du contenu des malwares Pour l’analyse des logiciels malveillants, comparez le nombre de fichiers, le volume de modifications apportées aux fichiers et les archives compressées aux recommandations de couverture.
Définir les résultats attendus Décidez quel inventaire logiciel, vulnérabilité, secrets ou résultats de malware vous attendez en fonction du plan configuré pour l’environnement.
Tenir compte de la planification des analyses Attendez jusqu’à 24 heures après l’activation ou les changements de permission avant d’évaluer les résultats.
Vérifiez les résultats, pas seulement le réglage Confirmez que les résultats apparaissent pour les machines de test attendues. Un réglage activé seul ne confirme pas la couverture réussie.
Résoudre les exceptions avant d’étendre Corrigez les permissions manquantes ou la configuration des connecteurs. Documenter les machines qui restent en dehors de la configuration prise en charge.
Déployez en groupes gérables Activez des abonnements Azure supplémentaires, des comptes AWS ou des projets GCP par lots et vérifiez chaque lot avant de continuer.
  1. Sélectionnez un abonnement Azure représentatif, un compte AWS ou un projet GCP.

  2. Vérifiez les machines par rapport aux tableaux de couverture prise en charge et de limitations figurant sur cette page.

  3. Si un balayage logiciel malveillant est nécessaire, examinez le nombre de fichiers et les instructions pour les paquets compressés.

  4. Confirmez que les permissions requises de plan, de connecteur et de chiffrement sont en place.

  5. Définissez quels résultats vous attendez pour les machines de test.

  6. Activez le balayage sans agent et prévoyez jusqu’à 24 heures pour le scan programmé.

  7. Vérifiez que l’inventaire logiciel ou les résultats de vulnérabilités apparaissent. Pour valider l’analyse des logiciels malveillants, suivez Tester l’analyse des logiciels malveillants sans agent.

  8. Résoudre les problèmes d’autorisation, de connecteurs ou de support.

  9. Répétez le processus pour le prochain groupe d’abonnements, de comptes ou de projets.

Azure

Pour permettre le balayage sans agent pour un abonnement Azure :

Important

Si des disques VM Azure utilisent des clés gérées par le client, complétez également les VM Azure avec des clés gérées par le client.

  1. Dans Microsoft Defender pour le cloud, ouvrez Paramètres d’environnement.

  2. Sélectionnez l’abonnement approprié.

  3. Pour CSPM Defender ou Defender for Servers Plan 2, sélectionnez Paramètres.

    Capture d’écran du lien des paramètres pour les plans Defender dans un abonnement Azure.

  4. Dans Paramètres et surveillance, activez Analyse sans agent des machines.

    Capture d’écran du paramètre utilisé pour activer le balayage sans agent pour les machines Azure.

  5. Cliquez sur Enregistrer.

Prévoyez jusqu’à 24 heures pour le prochain scanner programmé. Si les résultats n’apparaissent pas, utilisez le guide de dépannage.

Azure VMs avec clés gérées par le client

Les machines virtuelles Azure avec des disques chiffrés par des clés gérées par le client nécessitent des permissions supplémentaires de Key Vault. Ces autorisations permettent à Defender for Cloud de créer et d’examiner une copie sécurisée du disque chiffré.

Attribuer des permissions au fournisseur de ressources du scanner Microsoft Defender for Cloud Servers avec l’identifiant 0c7668b5-3260-4ad0-9f53-34ed54fa19b2d’application.

  • Pour un coffre de clés qui utilise des stratégies d’accès : accordez les autorisations Get, Wrap Key et Unwrap Key.
  • Pour un key vault utilisant le contrôle d’accès basé sur les rôles Azure (RBAC) : attribuez le rôle intégré de l’utilisateur Key Vault Crypto Service Encryption.

Pour attribuer ces autorisations sur plusieurs coffres de clés, utilisez le script de prise en charge des CMK pour l’analyse sans agent.

AWS

Pour permettre la numérisation sans agent pour un compte AWS :

  1. Dans Microsoft Defender pour le cloud, ouvrez Paramètres d’environnement.

  2. Sélectionnez le compte AWS en question.

  3. Pour CSPM Defender ou Defender for Servers Plan 2, sélectionnez Paramètres.

    Capture d’écran du lien des paramètres pour les plans Defender dans un compte AWS.

  4. Activez l’analyse sans agent des machines.

    Capture d’écran du paramètre de numérisation sans agent pour un compte AWS.

  5. Sélectionnez Enregistrer et Suivant : Configurer l’accès.

  6. Téléchargez le modèle CloudFormation.

  7. Créez la pile CloudFormation dans AWS en suivant les instructions à l’écran.

  8. Si vous intégrez un compte de gestion AWS, déployez le modèle à la fois comme une stack et un StackSet.

  9. Sélectionnez Suivant : Revoir et générer, puis sélectionnez Mettre à jour.

Les connecteurs de compte membre peuvent prendre jusqu’à 24 heures à être créés. L’inventaire logiciel et les informations sur les vulnérabilités se mettent automatiquement à jour après le début du scan.

GCP

Pour permettre le scan sans agent pour un projet ou une organisation GCP :

  1. Dans Microsoft Defender pour le cloud, ouvrez Paramètres d’environnement.

  2. Sélectionnez le projet ou l’organisation GCP concerné.

  3. Pour CSPM Defender ou Defender for Servers Plan 2, sélectionnez Paramètres.

    Capture d’écran de la sélection d’un plan Defender pour un projet GCP.

  4. Réglez le balayage sans agentsur activé.

    Capture d’écran du paramètre de balayage sans agent pour un projet GCP.

  5. Sélectionnez Enregistrer et Suivant : Configurer l’accès.

  6. Copiez et exécutez le script d’intégration au niveau de l’organisation GCP ou du projet visé.

  7. Sélectionnez Suivant : Revoir et générer, puis sélectionnez Mettre à jour.

Prévoyez jusqu’à 24 heures pour le prochain scanner programmé. Si les résultats n’apparaissent pas, vérifiez si une politique d’organisation GCP restreint l’accès aux disques, images ou instantanés.

Dépannage des résultats manquants ou incomplets

Le balayage sans agent s’effectue toutes les 24 heures. Après avoir activé la numérisation ou modifié les permissions, attendez jusqu’à 24 heures avant de dépanner les résultats manquants.

Aucune machine n’est analysée

Terminé Action Guidance
Vérifie le plan Confirmez que CSPM Defender ou Defender for Servers Plan 2 est activé.
Vérifier le paramètre Dans les paramètres de l’environnement, activez le balayage sans agent pour les machines.
Vérifie la connexion Confirmez que l’abonnement Azure, le compte AWS ou le projet ou l’organisation GCP sont connectés à Defender for Cloud.
Vérifier les permissions du connecteur Confirmez que la configuration du cloud connector a été réalisée avec succès et inclut les autorisations requises.
Attendez un cycle d’échographie Faites tourner les machines et laissez jusqu’à 24 heures pour obtenir les résultats.

Certaines machines virtuelles Azure ne sont pas scannées

Terminé Action Guidance
Vérifier l’état de l’alimentation Confirmez que chaque VM concernée fonctionnait pendant un cycle de scan programmé.
Compter les disques connectés Les machines virtuelles avec plus de 14 disques ne sont pas prises en charge.
Calculer la taille totale du disque Ajoutez la taille provisionnée du disque du système d’exploitation et de tous les disques de données. Si le total dépasse 4 To, seul un disque du système d’exploitation inférieur à 4 To peut être scanné.
Vérifier les types de disques Une VM n’est pas scannée si un disque utilise UltraSSD_LRS, PremiumV2_LRS, ou un disque éphémère d’OS AKS.
Vérifiez le format des ressources et du stockage Les machines virtuelles Databricks ainsi que les systèmes de fichiers non pris en charge répertoriés, les formats RAID et les mécanismes d’intégrité ne sont pas analysés.
Vérifier les permissions de chiffrement Pour les disques chiffrés avec des clés gérées par le client, vérifiez les permissions requises du Key Vault.

Seul le disque du système d’exploitation Azure VM est scanné

Terminé Action Guidance
Calculer la taille totale du disque Ajoutez la taille provisionnée du disque du système d’exploitation et de tous les disques de données.
Confirmez la couverture attendue Si le total dépasse 4 To, seul le disque du système d’exploitation est balayé, et seulement lorsque ce disque est inférieur à 4 To.
Traiter la couverture restante Documentez les disques de données comme une couverture sans agent externe et appliquez la méthode de protection approuvée par votre organisation. Ne reconfigurez pas les disques de production uniquement pour respecter la limite de numérisation.

Les machines virtuelles Azure avec des disques chiffrés à clé gérée par le client ne sont pas scannées

Terminé Action Guidance
Trouver la clé de chiffrement Identifiez le Key Vault qui contient la clé utilisée pour chiffrer les disques.
Trouvez l’identité du scanner Localiser Microsoft Defender for Cloud Servers Scanner Resource Provider avec l’ID 0c7668b5-3260-4ad0-9f53-34ed54fa19b2d’application.
Accorder des autorisations de stratégie d’accès Pour un coffre de clés qui utilise des stratégies d’accès, accordez les autorisations Obtenir, Chiffrer la clé et Déchiffrer la clé.
Accorder les permissions Azure RBAC Pour un key vault utilisant Azure RBAC, attribuez le rôle d’utilisateur Key Vault Crypto Service Encryption.
Attendez un cycle d’échographie Prévoyez jusqu’à 24 heures pour le prochain scanner programmé.

Les machines AWS ne sont pas scannées

Terminé Action Guidance
Vérifie la connexion Confirmez que le compte AWS apparaît comme connecté dans les paramètres de l’environnement.
Vérifier le paramètre Confirmez que le balayage sans agent est activé sous CSPM Defender ou Defender for Servers Plan 2.
Mettre à jour les permissions du connecteur Déploie le dernier modèle CloudFormation et confirme que le déploiement a réussi.
Vérifier le déploiement du compte de gestion Pour un compte de gestion AWS, déployez le modèle à la fois sous forme de stack et de StackSet.
Attendre les connecteurs membres Prévoyez jusqu’à 24 heures pour créer des connecteurs de compte membre.
Consulter la référence AMI Les AMI nécessitant une licence tierce, y compris les images AWS Marketplace applicables, ne sont pas prises en charge.

Les machines GCP ne sont pas scannées

Terminé Action Guidance
Vérifie la connexion Confirmez que le projet ou l’organisation GCP apparaît comme connecté dans les paramètres d’Environnement.
Vérifier le paramètre Confirmez que le balayage sans agent est activé sous CSPM Defender ou Defender for Servers Plan 2.
Mettre à jour les permissions du connecteur Exécutez le script d’intégration actuel selon le projet GCP ou le périmètre de l’organisation prévu.
Consultez la politique de l’organisation Confirmez que la politique pour les disques, images et instantanés de Compute Engine ne bloque pas Defender for Cloud.
Résoudre un blocage de politique Suivez Résoudre une erreur d’analyse sans agent pour GCP afin de mettre à jour la stratégie de l’organisation.
Attendez un cycle d’échographie Prévoyez jusqu’à 24 heures pour le prochain scanner programmé.

Les résultats sont manquants ou obsolètes pour les machines arrêtées

Terminé Action Guidance
Démarrez la machine Le balayage sans agent ne scanne que les machines qui tournent pendant le scan programmé.
Attendez les résultats mis à jour Gardez la machine en marche et attendez jusqu’à 24 heures pour que les résultats se mettent à jour.

Le scan des logiciels malveillants bénéficie d’une couverture partielle

Terminé Action Guidance
Vérifier la taille du paquet compressé Un package supérieur à 1 Go peut entraîner une couverture partielle des VM.
Vérifiez le nombre de fichiers dans les paquets Un paquet compressé contenant plus de 10 000 fichiers peut entraîner une couverture partielle.
Vérifier les archives imbriquées Plus de cinq niveaux d’archives imbriqués peuvent entraîner une couverture partielle.
Estimez le nombre total de fichiers éligibles Utilisez environ 300 000 fichiers pour Windows et 500 000 fichiers pour Linux comme objectifs de planification, et non comme limites imposées.
Réviser le volume de modification de fichiers Créer ou modifier environ 200 000 fichiers ou plus entre les scans peut augmenter le risque de couverture partielle.
Vérifier l’accessibilité des fichiers Les fichiers vides, inaccessibles, indisponibles, système, hors connexion, compressés au niveau du système d’exploitation ou de point d’analyse peuvent ne pas être analysés.
Améliorer la couverture des forfaits Lorsque cela est opérationnellement approprié, réduire les grandes collections de fichiers et extraire ou diviser les paquets dépassant les seuils des paquets compressés.
Examiner les détections disponibles La couverture partielle ne supprime pas les détections du contenu qui a été scanné avec succès.

Les alertes de malware n’apparaissent pas

Terminé Action Guidance
Vérifie le plan Defender for Servers Plan 2 est obligatoire. CSPM Defender seul n'inclut pas la détection de malwares.
Vérifier l’éligibilité au scan Confirmez que le balayage sans agent est activé et que la machine répond aux exigences de support.
Consultez les autres résultats Vérifiez si l’inventaire logiciel ou les résultats de vulnérabilité apparaissent pour la machine.
Effectuez un test de validation Les alertes malveillantes n’apparaissent que lorsqu’une menace est détectée. Suivez le test d’analyse des logiciels malveillants sans agent pour valider la fonctionnalité.