Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive le dipendenze e i componenti necessari per implementare la gestione della postura di sicurezza cloud (CSPM) e la piattaforma di protezione del carico di lavoro cloud (CWPP) su risorse Amazon Web Services (AWS) e Google Cloud Platform (GCP) con Microsoft Defender per il cloud. Usa queste indicazioni per identificare agenti, estensioni e requisiti di rete prima di integrare i connettori multicloud.
Obiettivi di pianificazione della dipendenza multicloud
Identifica le dipendenze che potrebbero influenzare il design della tua soluzione di sicurezza multicloud.
Identifica i componenti multicloud necessari
Quando si progetta la soluzione multicloud, è importante avere un quadro chiaro dei componenti necessari per usare tutte le funzionalità multicloud in Defender per il cloud.
Dipendenze e requisiti CSPM
Defender per il cloud fornisce funzionalità di gestione del comportamento di sicurezza cloud (CSPM) per i carichi di lavoro Amazon Web Services (AWS) e Google Cloud Platform (GCP).
- Dopo aver eseguito l'onboarding di AWS e GCP, Defender per il cloud inizia a valutare i carichi di lavoro multicloud rispetto agli standard di settore e segnala il comportamento di sicurezza.
- Le funzionalità CSPM sono senza agente e non si basano su altri componenti oltre al corretto onboarding dei connettori AWS e GCP.
- È importante notare che il piano di gestione del comportamento di sicurezza è attivato per impostazione predefinita e non può essere disattivato.
- Informazioni sulle autorizzazioni di gestione delle identità e degli accessi (IAM) necessarie per individuare le risorse AWS per CSPM.
Dipendenze e requisiti del CWPP
Note
Poiché l'agente di Log Analytics è stato dismesso ad agosto 2024, le funzionalità e le capacità di Defender per il cloud Defender for Servers vengono fornite tramite l'integrazione con Microsoft Defender per endpoint o l'analisi senza agente, senza dipendere dall'agente di Log Analytics (MMA) o dall'agente Monitoraggio di Azure (AMA). Per informazioni dettagliate, vedere la strategia Defender per il cloud per la deprecazione dell'agente Log Analytics.
In Defender per il cloud si abilitano piani specifici per ottenere funzionalità CWPP (Cloud Workload Protection Platform). I piani per proteggere le risorse multicloud includono:
- Defender per server: protegge i computer Windows e Linux aws/GCP.
- Defender per contenitori: consente di proteggere i cluster Kubernetes con raccomandazioni sulla sicurezza e protezione avanzata, valutazioni delle vulnerabilità e protezione del runtime.
- Defender per SQL: proteggere i database SQL in esecuzione in AWS e GCP.
Quale estensione è necessaria?
La tabella seguente riepiloga i requisiti di estensione per CWPP.
| Extension | Defender per i server | Defender per contenitori | Defender per SQL nei computer |
|---|---|---|---|
| Agente Azure Arc | Yes | Yes | Yes |
| Estensione Microsoft Defender per endpoint | Yes | No | No |
| Valutazione della vulnerabilità | Yes | No | No |
| Analisi dei dischi senza agente | Yes | Yes | No |
| Sensore Defender | No | Yes | No |
| Criteri di Azure per Kubernetes | No | Yes | No |
| Dati del log di controllo di Kubernetes | No | Yes | No |
| Server SQL nelle macchine | No | No | Yes |
| Individuazione e registrazione automatiche di SQL Server | No | No | Yes |
Defender per le dipendenze dei server
L'abilitazione di Defender per server nel connettore AWS o GCP consente a Defender per il cloud di fornire protezione server alle macchine virtuali del motore di calcolo Google e alle istanze DI AWS EC2.
Rivedere piani
Defender per server offre due piani diversi:
Piano 1:
-
Integrazione con Microsoft Defender per endpoint (MDE): Plan 1 si integra con Microsoft Defender per endpoint Plan 2 per fornire una soluzione completa di rilevamento e risposta (EDR) per macchine che utilizzano una gamma di sistemi operativi. Le funzionalità di Defender per endpoint includono:
- Riduzione della superficie di attacco per i computer.
- Fornire funzionalità antivirus .
- Gestione delle minacce, tra cui la ricerca, il rilevamento, l'analisi e la risposta automatizzate.
- Provisioning: provisioning automatico di Defender per sensore endpoint in ogni computer supportato connesso a Defender per il cloud.
- Licenze: Addebita licenze defender per endpoint all'ora anziché per dispositivo, riducendo i costi proteggendo le macchine virtuali solo quando sono in uso.
-
Integrazione con Microsoft Defender per endpoint (MDE): Plan 1 si integra con Microsoft Defender per endpoint Plan 2 per fornire una soluzione completa di rilevamento e risposta (EDR) per macchine che utilizzano una gamma di sistemi operativi. Le funzionalità di Defender per endpoint includono:
Piano 2: Include tutti i componenti del piano 1 insieme a funzionalità aggiuntive, ad esempio FIM (File Integrity Monitoring), Accesso JIT alle macchine virtuali e altro ancora.
Esamina le funzionalità di ogni piano prima dell'adesione a Defender per Server.
Esaminare i componenti per Defender per i server
Per ricevere la protezione completa dal piano Defender per server sono necessari i componenti e i requisiti seguenti:
-
Agente di Azure Arc: i computer AWS e GCP si connettono ad Azure usando Azure Arc. L'agente di Azure Arc li connette.
- L'agente di Azure Arc è necessario per leggere le informazioni di sicurezza a livello di host e consentire a Defender per il cloud di distribuire gli agenti/estensioni necessari per la protezione completa.
- Per eseguire il provisioning automatico dell'agente di Azure Arc, configurare l'agente di configurazione del sistema operativo nelle istanze della macchina virtuale GCP e l'agente di AWS Systems Manager (SSM) per le istanze AWS EC2. Per altre informazioni, vedere Panoramica dell'agente Azure Arc.
- Funzionalità di Defender per endpoint: l'agente di Microsoft Defender per endpoint offre funzionalità complete di rilevamento degli endpoint e risposta (EDR).
- Valutazione della vulnerabilità: uso dello scanner di vulnerabilità Qualys integrato o della soluzione Gestione delle vulnerabilità di Microsoft Defender .
Controllare i requisiti di rete
I computer devono soddisfare i requisiti di rete prima di eseguire l'onboarding degli agenti. Il provisioning automatico è abilitato per impostazione predefinita.
Defender per dipendenze di container
L'abilitazione di Defender for Containers fornisce ai cluster GKE ed EKS e agli host sottostanti funzionalità di sicurezza senza agente.
Esamina i componenti di Defender per contenitori
I componenti necessari di Defender for Containers sono i seguenti:
- Azure Arc agent: connette i cluster GKE ed EKS ad Azure e integra il sensore Defender.
- Sensore Defender: fornisce la protezione dalle minacce in tempo reale a livello di host.
- Criteri di Azure for Kubernetes: Estende Gatekeeper v3, un controller di ammissione che applica le policy sui cluster Kubernetes, per monitorare ogni richiesta al server API Kubernetes e garantisce che le migliori pratiche di sicurezza siano seguite su cluster e carichi di lavoro.
- Log di controllo di Kubernetes: i log di controllo del server API di Kubernetes consentono a Defender per contenitori di identificare attività sospette nei tuoi server multicloud e di offrire informazioni più dettagliate durante l'analisi degli avvisi. Abilitare la raccolta dei log di controllo di Kubernetes a livello di connettore.
Controllare i requisiti di rete per Defender per i contenitori
Assicurarsi di verificare che i cluster soddisfino i requisiti di rete in modo che il sensore defender possa connettersi a Defender per il cloud.
Defender per dipendenze SQL
Defender per SQL fornisce il rilevamento delle minacce per i carichi di lavoro di Google Compute Engine e AWS. Abilitare Defender per Server SQL nei computer della sottoscrizione in cui si trova il connettore.
Esaminare i componenti per Defender per SQL
Per ottenere i vantaggi completi di Defender per SQL nel carico di lavoro multicloud, sono necessari questi componenti:
-
Agente di Azure Arc: i computer AWS e GCP si connettono ad Azure usando Azure Arc. L'agente di Azure Arc li connette.
- L'agente di Azure Arc è necessario per leggere le informazioni di sicurezza a livello di host e consentire a Defender per il cloud di distribuire gli agenti/estensioni necessari per la protezione completa.
- Per effettuare il provisioning automatico dell'agente di Azure Arc, è necessario configurare l'agente di configurazione del sistema operativo nelle istanze VM di GCP e l'agente di AWS Systems Manager (SSM) per le istanze di AWS EC2. Per altre informazioni, vedere la panoramica dell'agente Azure Arc.
- Monitoraggio di Azure agent (AMA): raccoglie le informazioni di configurazione e i log eventi correlati alla sicurezza dai computer.
- Individuazione e registrazione automatica di SQL Server: Supporta l'individuazione e la registrazione automatica di SQL Server.