Determinare le dipendenze multi-cloud

Questo articolo descrive le dipendenze e i componenti necessari per implementare la gestione della postura di sicurezza cloud (CSPM) e la piattaforma di protezione del carico di lavoro cloud (CWPP) su risorse Amazon Web Services (AWS) e Google Cloud Platform (GCP) con Microsoft Defender per il cloud. Usa queste indicazioni per identificare agenti, estensioni e requisiti di rete prima di integrare i connettori multicloud.

Obiettivi di pianificazione della dipendenza multicloud

Identifica le dipendenze che potrebbero influenzare il design della tua soluzione di sicurezza multicloud.

Identifica i componenti multicloud necessari

Quando si progetta la soluzione multicloud, è importante avere un quadro chiaro dei componenti necessari per usare tutte le funzionalità multicloud in Defender per il cloud.

Dipendenze e requisiti CSPM

Defender per il cloud fornisce funzionalità di gestione del comportamento di sicurezza cloud (CSPM) per i carichi di lavoro Amazon Web Services (AWS) e Google Cloud Platform (GCP).

  • Dopo aver eseguito l'onboarding di AWS e GCP, Defender per il cloud inizia a valutare i carichi di lavoro multicloud rispetto agli standard di settore e segnala il comportamento di sicurezza.
  • Le funzionalità CSPM sono senza agente e non si basano su altri componenti oltre al corretto onboarding dei connettori AWS e GCP.
  • È importante notare che il piano di gestione del comportamento di sicurezza è attivato per impostazione predefinita e non può essere disattivato.
  • Informazioni sulle autorizzazioni di gestione delle identità e degli accessi (IAM) necessarie per individuare le risorse AWS per CSPM.

Dipendenze e requisiti del CWPP

Note

Poiché l'agente di Log Analytics è stato dismesso ad agosto 2024, le funzionalità e le capacità di Defender per il cloud Defender for Servers vengono fornite tramite l'integrazione con Microsoft Defender per endpoint o l'analisi senza agente, senza dipendere dall'agente di Log Analytics (MMA) o dall'agente Monitoraggio di Azure (AMA). Per informazioni dettagliate, vedere la strategia Defender per il cloud per la deprecazione dell'agente Log Analytics.

In Defender per il cloud si abilitano piani specifici per ottenere funzionalità CWPP (Cloud Workload Protection Platform). I piani per proteggere le risorse multicloud includono:

  • Defender per server: protegge i computer Windows e Linux aws/GCP.
  • Defender per contenitori: consente di proteggere i cluster Kubernetes con raccomandazioni sulla sicurezza e protezione avanzata, valutazioni delle vulnerabilità e protezione del runtime.
  • Defender per SQL: proteggere i database SQL in esecuzione in AWS e GCP.

Quale estensione è necessaria?

La tabella seguente riepiloga i requisiti di estensione per CWPP.

Extension Defender per i server Defender per contenitori Defender per SQL nei computer
Agente Azure Arc Yes Yes Yes
Estensione Microsoft Defender per endpoint Yes No No
Valutazione della vulnerabilità Yes No No
Analisi dei dischi senza agente Yes Yes No
Sensore Defender No Yes No
Criteri di Azure per Kubernetes No Yes No
Dati del log di controllo di Kubernetes No Yes No
Server SQL nelle macchine No No Yes
Individuazione e registrazione automatiche di SQL Server No No Yes

Defender per le dipendenze dei server

L'abilitazione di Defender per server nel connettore AWS o GCP consente a Defender per il cloud di fornire protezione server alle macchine virtuali del motore di calcolo Google e alle istanze DI AWS EC2.

Rivedere piani

Defender per server offre due piani diversi:

  • Piano 1:

  • Piano 2: Include tutti i componenti del piano 1 insieme a funzionalità aggiuntive, ad esempio FIM (File Integrity Monitoring), Accesso JIT alle macchine virtuali e altro ancora.

    Esamina le funzionalità di ogni piano prima dell'adesione a Defender per Server.

Esaminare i componenti per Defender per i server

Per ricevere la protezione completa dal piano Defender per server sono necessari i componenti e i requisiti seguenti:

  • Agente di Azure Arc: i computer AWS e GCP si connettono ad Azure usando Azure Arc. L'agente di Azure Arc li connette.
    • L'agente di Azure Arc è necessario per leggere le informazioni di sicurezza a livello di host e consentire a Defender per il cloud di distribuire gli agenti/estensioni necessari per la protezione completa.
    • Per eseguire il provisioning automatico dell'agente di Azure Arc, configurare l'agente di configurazione del sistema operativo nelle istanze della macchina virtuale GCP e l'agente di AWS Systems Manager (SSM) per le istanze AWS EC2. Per altre informazioni, vedere Panoramica dell'agente Azure Arc.
  • Funzionalità di Defender per endpoint: l'agente di Microsoft Defender per endpoint offre funzionalità complete di rilevamento degli endpoint e risposta (EDR).
  • Valutazione della vulnerabilità: uso dello scanner di vulnerabilità Qualys integrato o della soluzione Gestione delle vulnerabilità di Microsoft Defender .

Controllare i requisiti di rete

I computer devono soddisfare i requisiti di rete prima di eseguire l'onboarding degli agenti. Il provisioning automatico è abilitato per impostazione predefinita.

Defender per dipendenze di container

L'abilitazione di Defender for Containers fornisce ai cluster GKE ed EKS e agli host sottostanti funzionalità di sicurezza senza agente.

Esamina i componenti di Defender per contenitori

I componenti necessari di Defender for Containers sono i seguenti:

  • Azure Arc agent: connette i cluster GKE ed EKS ad Azure e integra il sensore Defender.
  • Sensore Defender: fornisce la protezione dalle minacce in tempo reale a livello di host.
  • Criteri di Azure for Kubernetes: Estende Gatekeeper v3, un controller di ammissione che applica le policy sui cluster Kubernetes, per monitorare ogni richiesta al server API Kubernetes e garantisce che le migliori pratiche di sicurezza siano seguite su cluster e carichi di lavoro.
  • Log di controllo di Kubernetes: i log di controllo del server API di Kubernetes consentono a Defender per contenitori di identificare attività sospette nei tuoi server multicloud e di offrire informazioni più dettagliate durante l'analisi degli avvisi. Abilitare la raccolta dei log di controllo di Kubernetes a livello di connettore.

Controllare i requisiti di rete per Defender per i contenitori

Assicurarsi di verificare che i cluster soddisfino i requisiti di rete in modo che il sensore defender possa connettersi a Defender per il cloud.

Defender per dipendenze SQL

Defender per SQL fornisce il rilevamento delle minacce per i carichi di lavoro di Google Compute Engine e AWS. Abilitare Defender per Server SQL nei computer della sottoscrizione in cui si trova il connettore.

Esaminare i componenti per Defender per SQL

Per ottenere i vantaggi completi di Defender per SQL nel carico di lavoro multicloud, sono necessari questi componenti:

  • Agente di Azure Arc: i computer AWS e GCP si connettono ad Azure usando Azure Arc. L'agente di Azure Arc li connette.
    • L'agente di Azure Arc è necessario per leggere le informazioni di sicurezza a livello di host e consentire a Defender per il cloud di distribuire gli agenti/estensioni necessari per la protezione completa.
    • Per effettuare il provisioning automatico dell'agente di Azure Arc, è necessario configurare l'agente di configurazione del sistema operativo nelle istanze VM di GCP e l'agente di AWS Systems Manager (SSM) per le istanze di AWS EC2. Per altre informazioni, vedere la panoramica dell'agente Azure Arc.
  • Monitoraggio di Azure agent (AMA): raccoglie le informazioni di configurazione e i log eventi correlati alla sicurezza dai computer.
  • Individuazione e registrazione automatica di SQL Server: Supporta l'individuazione e la registrazione automatica di SQL Server.

Passaggi successivi