Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'analisi automatica senza agente consente di individuare vulnerabilità, segreti, segnali malware e inventario software tra computer cloud senza distribuire agenti endpoint. In Microsoft Defender per il cloud questa funzionalità viene eseguita tramite i connettori cloud, in modo che i team di sicurezza possano ridimensionare la copertura con un sovraccarico operativo basso e un impatto minimo sulle prestazioni.
Questo articolo spiega gli ambienti supportati, le importanti limitazioni di copertura e come abilitare e gestire la scansione su Azure, AWS e GCP.
Importante
Esamina le macchine supportate e la copertura di scansione, seguita dalle limitazioni e dalle configurazioni non supportate, prima di abilitare la funzione.
L'analisi senza agente viene eseguita una volta ogni 24 ore in base a una pianificazione non configurabile.
Cosa copre la scansione senza agente
La tabella seguente mostra cosa offre ciascuna funzionalità e quali piani la includono.
| Capability | Elementi forniti | Defender CSPM | Defender per server Piano 2 |
|---|---|---|---|
| Inventario software | Elenca il software presente sui dischi macchina supportati. | Sì | Sì |
| Valutazione della vulnerabilità | Identifica le vulnerabilità note associate al software scoperto. | Sì | Sì |
| Analisi dei segreti | Trova segreti in chiaro memorizzati su dischi macchina supportati. | Sì | Sì |
| Analisi del malware | Rileva file dannosi e genera avvisi di sicurezza per minacce rilevate. Rivedere la copertura e i limiti della scansione malware. | No | Sì |
La scansione senza agente ha un'impostazione per ogni ambiente connesso, come un abbonamento Azure, un account AWS o un progetto GCP. I piani abilitati per quell'ambiente determinano quali funzionalità senza agente sono disponibili. Le singole capacità senza agente non possono essere attivate o disattivate separatamente.
Annotazioni
La scansione malware delle VM dei nodi Kubernetes richiede Defender for Servers Plan 2 o Defender for Containers. Questa funzionalità è disponibile solo nei cloud commerciali.
Macchine supportate e copertura di scansione
Temporizzazione della scansione e stato della macchina
| Condition | Copertura |
|---|---|
| La macchina è in funzione durante la scansione programmata | La macchina è idonea per la scansione. |
| La macchina viene fermata o disallocata durante la scansione programmata | La macchina non viene scansionata durante quel ciclo. I risultati possono rimanere mancanti o obsoleti finché la macchina non è in funzione durante un ciclo programmato successivo. |
| La scansione senza agente era semplicemente abilitata o i permessi dei connettori venivano aggiornati | Prevedi fino a 24 ore per la prossima scansione programmata prima di risolvere i risultati mancanti. |
Requisiti per le VM di Azure
La scansione senza agente supporta le macchine virtuali standard di Azure e i set di scalabilità di macchine virtuali che usano l'orchestrazione flessibile, nei limiti seguenti:
| Requirement | Copertura supportata |
|---|---|
| La dimensione combinata del disco del sistema operativo e di tutti i dischi dati è di 4 TB o meno | Il disco del sistema operativo e i dischi dati supportati possono essere scansionati. |
| La dimensione combinata del disco del sistema operativo e di tutti i dischi dati supera i 4 TB | Solo il disco del sistema operativo viene scansionato, e solo quando quel disco è inferiore a 4 TB. I dischi dati non vengono scansionati. |
| La VM ha 14 dischi o meno | La VM rientra nel limite di conteggio dei dischi supportato. Le VM con più di 14 dischi non sono supportate. |
| I dischi utilizzano chiavi gestite dalla piattaforma | Supportato. |
| I dischi gestiti utilizzano chiavi gestite dal cliente | Supportato dopo aver concesso i permessi aggiuntivi di Key Vault descritti nelle VM Azure con chiavi gestite dal cliente. |
Caution
Per una VM Azure la cui dimensione combinata del disco supera i 4 TB, i risultati senza agente coprono solo il disco del sistema operativo quando quel disco è inferiore a 4 TB.
Requisiti AWS
Supporto per la scansione senza agente:
- Istanze Amazon EC2 e istanze nei gruppi di Auto Scaling.
- Dischi non criptati.
- Dischi criptati con chiavi gestite dalla piattaforma o dal cliente.
Le Amazon Machine Images (AMI) che richiedono licenze da parte di terzi, incluse le immagini applicabili del AWS Marketplace, non sono supportate.
Requisiti GCP
La scansione senza agente supporta istanze e gruppi di istanza Compute Engine, sia gestiti che non gestiti, con chiavi di crittografia gestite da Google o chiavi di crittografia gestite dal cliente (CMEK).
Le politiche organizzative GCP possono impedire a Defender per il cloud di creare o accedere agli snapshot necessari per la scansione. Se non compaiono risultati entro 24 ore, consulta Risolvere un errore di scansione senza agente per GCP.
Copertura e limitazioni della scansione malware
La scansione malware senza agente offre visibilità periodica e in un momento d'azione, anziché una protezione continua o in tempo reale. La quantità e il tipo di contenuto su una VM possono influenzare la copertura di scansione.
Limiti compressi del pacchetto
Una scansione malware può completarsi con copertura parziale della VM quando un pacchetto compresso soddisfa una di queste condizioni:
| Condition | Soglia di copertura parziale |
|---|---|
| Dimensione compressa del pacchetto | Più grande di 1 GB |
| File in un pacchetto compresso | Più di 10.000 file |
| Profondità di archivio annidato | Più di cinque livelli di archivio |
Obiettivi di pianificazione del conteggio dei file
Per un rischio minore di copertura parziale, utilizza questi obiettivi di pianificazione per il numero totale di file idonei alla scansione malware su tutta la VM:
| Sistema operativo | Obiettivo di pianificazione |
|---|---|
| Windows | Fino a circa 300.000 file |
| Linux | Fino a circa 500.000 file |
I carichi di lavoro che creano o modificano circa 200.000 o più file tra una scansione e l'altra possono anche avere un rischio aumentato di copertura parziale.
Importante
Questi obiettivi relativi al numero di file costituiscono indicazioni per la pianificazione. Non sono limiti imposti dal servizio e non garantiscono una copertura completa.
File che potrebbero non essere scansionati
I seguenti file potrebbero non essere scansionati:
- File vuoti.
- File che sono inaccessibili o non più disponibili al momento della scansione.
- File con attributi del sistema operativo non supportati, inclusi file di sistema, offline, compressi a livello di sistema operativo o del reparse point.
Cosa significa copertura parziale
La copertura parziale non esclude i risultati della scansione. Le rilevazioni da contenuti scansionati con successo sono ancora segnalate.
Per migliorare la copertura:
- Ridurre le grandi collezioni di file dove operativamente opportuno.
- Estrarre o suddividere i pacchetti compressi che superano i limiti dimensionali del pacchetto.
- Assicurati che i file importanti siano accessibili al momento della scansione.
Limitazioni e configurazioni non supportate
La scansione senza agente non supporta le seguenti configurazioni.
| Categoria | Configurazione non supportata | Conseguenze della copertura |
|---|---|---|
| Tipo disco Azure |
UltraSSD_LRS, PremiumV2_LRS o dischi temporanei del sistema operativi del servizio Azure Kubernetes (AKS) |
Se un disco collegato alla VM utilizza uno di questi tipi di disco, la VM non viene scansionata. |
| Tipo di risorsa | Databricks VMs | La VM non è supportata per la scansione senza agente. |
| Sistema di file | UFS (Unix File System), ReFS (Resilient File System) o ZFS (ZFS Member) | Se un disco utilizza uno di questi file system, la VM non viene scansionata. |
| Formato RAID o di archiviazione a blocchi | OracleASM (Oracle Automatic Storage Management), DRBD (Distributed Replicated Block Device), oppure Linux_Raid_Member |
Se un disco utilizza uno di questi formati, la VM non viene scansionata. |
| Meccanismo di integrità o partizione |
DM_Verity_Hash o scambia |
Se un disco contiene una di queste configurazioni, la VM non viene scansionata. |
Annotazioni
Dopo aver abilitato la scansione senza agente, verifica che i risultati appaiano per le macchine che ti aspetti. Lo stato delle impostazioni da solo non conferma che ogni macchina soddisfi i requisiti di supporto.
Prima di iniziare
Verificare i requisiti seguenti:
- Piano: La scansione senza agente richiede Defender CSPM o Defender for Servers Plan 2. La scansione malware senza agente è disponibile solo con Defender for Servers Plan 2.
- Ambiente connesso: L'abbonamento Azure, l'account AWS o il progetto o l'organizzazione GCP devono essere collegati a Microsoft Defender per il cloud.
- Supporto macchina: Conferma che la macchina e i suoi dischi soddisfino i requisiti nelle macchine supportate e nella copertura di scansione e non siano elencati nelle Limitazioni e configurazioni non supportate.
- Permessi:Rivedi i permessi utilizzati dalla scansione senza agente.
- Crittografia gestita dal cliente: Per i dischi Azure criptati con chiavi gestite dal cliente, concedere i permessi aggiuntivi di Key Vault descritti nelle VM Azure con chiavi gestite dal cliente. La configurazione dei connettori AWS e GCP include i permessi necessari per i loro servizi di gestione delle chiavi.
Abilita la scansione senza agente
Usa le linee guida per il rollout in questa sezione e poi segui la procedura per ogni ambiente cloud.
Pianificare l'implementazione
Un rollout a fasi ti aiuta a confermare i permessi, identificare le macchine non supportate e stabilire un processo ripetibile prima di abilitare la scansione agentless su un ambiente ampio.
Vantaggi di un lancio a fasi
- Individua presto le lacune di copertura: Identificare macchine che superano i limiti del disco o utilizzano configurazioni non supportate prima di una distribuzione generale.
- Valida i permessi: Conferma che gli snapshot del disco e le chiavi di crittografia gestite dal cliente possano essere accessibili come previsto.
- Stabilisci aspettative chiare: Verifica quali risultati di inventario, vulnerabilità, segreti e malware dovrebbero apparire per ciascun piano abilitato.
- Ridurre il lavoro ripetuto: Usa il connettore validato e la configurazione dei permessi come pattern per ambienti aggiuntivi.
Linee guida per un lancio di successo
| Linee guida | Approccio consigliato |
|---|---|
| Scegli un ambiente di test rappresentativo | Includi tipi di macchine comuni e qualsiasi crittografia gestita dal cliente, dischi grandi, più dischi dati o set scalabili utilizzati nella tua organizzazione. |
| Verifica il supporto prima di abilitare | Controlla la dimensione del disco, il numero di dischi, il tipo di disco, il file system, la crittografia e i requisiti di stato di alimentazione della macchina. Registrare i computer non supportati. |
| Valuta la scala dei contenuti malware | Per la scansione del malware, confronta il numero di file, il volume delle modifiche ai file e i pacchetti compressi con le linee guida sulla copertura. |
| Definire i risultati attesi | Decidi quale inventario software, vulnerabilità, segreti o risultati malware ti aspetti in base al piano abilitato per l'ambiente. |
| Consentire la pianificazione dell'analisi | Aspetta fino a 24 ore dopo aver attivato o cambiato il permesso prima di valutare i risultati. |
| Verifica i risultati, non solo l'impostazione | Conferma che i risultati compaiano per le macchine di test previste. Il solo fatto che un'impostazione sia abilitata non conferma che la copertura sia avvenuta correttamente. |
| Risolvere le eccezioni prima di espandere | Correggere i permessi mancanti o la configurazione dei connettori. Documentare le macchine che rimangono fuori dalla configurazione supportata. |
| Svolgi in gruppi gestibili | Abilita ulteriori abbonamenti Azure, account AWS o progetti GCP in batch e verifica ogni batch prima di continuare. |
Sequenza di rollout consigliata
Seleziona un abbonamento Azure rappresentativo, un account AWS o un progetto GCP.
Verifica i propri computer in base alle tabelle della copertura supportata e delle limitazioni presenti in questa pagina.
Se è necessaria una scansione antimalware, rivedi il numero dei file e le linee guida sui pacchetti compressi.
Conferma che il piano richiesto, il connettore e le autorizzazioni di crittografia siano configurati correttamente.
Definisci quali risultati ti aspetti di vedere per le macchine di test.
Abilita la scansione senza agente e prevedi fino a 24 ore per la scansione programmata.
Verifica che compaiano l'inventario software o i risultati delle vulnerabilità. Per convalidare la scansione antimalware, segui Test della scansione antimalware senza agente.
Risolvi problemi di permessi, connettori o supporto.
Ripeti il processo per il prossimo gruppo di abbonamenti, account o progetti.
Azure
Per abilitare la scansione senza agente per un abbonamento Azure:
Importante
Se qualche disco VM Azure utilizza chiavi gestite dal cliente, completare anche le VM Azure con chiavi gestite dal cliente.
In Defender per il cloud, apri Impostazioni ambiente.
Selezionare la sottoscrizione pertinente.
Per Defender CSPM o Defender for Servers Plan 2, seleziona Impostazioni.
In Impostazioni e monitoraggio attivare l'analisi senza agente per i computer.
Seleziona Salva.
Prevedi fino a 24 ore per la prossima scansione programmata. Se i risultati non compaiono, usa la checklist per la risoluzione dei problemi.
Azure VM con chiavi gestite dal cliente
Le VM Azure con dischi criptati con chiavi gestite dal cliente richiedono permessi aggiuntivi di Key Vault. Questi permessi permettono a Defender per il cloud di creare ed esaminare una copia sicura del disco criptato.
Assegnare i permessi al Microsoft Defender per il cloud Servers Scanner Resource Provider con l'ID 0c7668b5-3260-4ad0-9f53-34ed54fa19b2applicazione.
- Per un insieme di credenziali delle chiavi che usa i criteri di accesso: concedere le autorizzazioni Ottieni, Esegui il wrapping della chiave e Annulla il wrapping della chiave.
- Per un insieme di credenziali delle chiavi che usa il controllo degli accessi in base al ruolo di Azure (RBAC): assegnare il ruolo predefinito Utente crittografia servizio crittografia Key Vault.
Per assegnare questi permessi su più Key Vault, si utilizza lo script di supporto CMK per scansione senza agente.
AWS
Per abilitare la scansione senza agente per un account AWS:
In Defender per il cloud, apri Impostazioni ambiente.
Selezionare l'account AWS pertinente.
Per Defender CSPM o Defender for Servers Plan 2, seleziona Impostazioni.
Attiva la scansione senza agente per le macchine.
Selezionare Salva e Avanti: Configura accesso.
Scaricare il modello CloudFormation.
Crea lo stack CloudFormation in AWS seguendo le istruzioni a schermo.
Se stai facendo l'onboarding di un account di gestione AWS, distribuisci il template sia come stack che come StackSet.
Seleziona Avanti: Rivedi e genera, poi seleziona Aggiorna.
La creazione dei connettori dell'account membro può richiedere fino a 24 ore. L'inventario software e le informazioni sulle vulnerabilità si aggiornano automaticamente dopo l'inizio della scansione.
GCP
Per abilitare la scansione senza agente per un progetto o un'organizzazione GCP:
In Defender per il cloud, apri Impostazioni ambiente.
Seleziona il progetto o l'organizzazione GCP pertinente.
Per Defender CSPM o Defender for Servers Plan 2, seleziona Impostazioni.
Imposta la scansione senza agentesu Attivato.
Selezionare Salva e Avanti: Configura accesso.
Copia ed esegui lo script di onboarding nell'organizzazione GCP o nell'ambito del progetto desiderato.
Seleziona Avanti: Rivedi e genera, poi seleziona Aggiorna.
Prevedi fino a 24 ore per la prossima scansione programmata. Se i risultati non compaiono, verifica se una policy di organizzazione GCP limita l'accesso a disco, immagini o snapshot.
Risoluzione dei problemi dei risultati mancanti o incompleti
La scansione senza agente viene eseguita ogni 24 ore. Dopo aver abilitato la scansione o modificato i permessi, attendi fino a 24 ore prima di risolvere i risultati mancanti.
Nessuna macchina viene scansionata
| Done | Action | Guidance |
|---|---|---|
| ☐ | Controlla il piano | Conferma che Defender CSPM o Defender for Servers Plan 2 siano abilitati. |
| ☐ | Controllare l'impostazione | Nelle impostazioni dell'ambiente, attiva la scansione senza agente per le macchine. |
| ☐ | Controlla la connessione | Conferma che l'abbonamento Azure, l'account AWS o il progetto o l'organizzazione GCP siano collegati a Defender per il cloud. |
| ☐ | Controlla i permessi del connettore | Conferma che l'installazione del cloud connector sia stata completata con successo e includa i permessi richiesti. |
| ☐ | Aspetta il ciclo della scansione | Lascia le macchine in funzione e attendi fino a 24 ore per i risultati. |
Alcune VM di Azure non vengono scansionate
| Done | Action | Guidance |
|---|---|---|
| ☐ | Controllare lo stato di alimentazione | Conferma che ogni VM interessata fosse in esecuzione durante un ciclo di scansione programmato. |
| ☐ | Conta i dischi collegati | Le VM con più di 14 dischi non sono supportate. |
| ☐ | Calcolare la dimensione totale del disco | Aggiungi la dimensione provisionata del disco del sistema operativo e di tutti i dischi dati. Se il totale supera i 4 TB, può essere scansionato solo un disco del sistema operativo inferiore a 4 TB. |
| ☐ | Controlla i tipi di disco | Una VM non viene scansionata se un disco utilizza UltraSSD_LRS, PremiumV2_LRS, o un disco effimero del sistema operativo AKS. |
| ☐ | Controlla il formato delle risorse e dell'archiviazione | Le VM Databrick e i file system non supportati, i formati RAID e i meccanismi di integrità elencati non vengono scansionati. |
| ☐ | Controlla i permessi di crittografia | Per i dischi criptati con chiavi gestite dal cliente, verifica i permessi Key Vault richiesti. |
Solo il disco del sistema operativo Azure VM viene scansionato
| Done | Action | Guidance |
|---|---|---|
| ☐ | Calcolare la dimensione totale del disco | Aggiungi la dimensione provisionata del disco del sistema operativo e di tutti i dischi dati. |
| ☐ | Conferma la copertura prevista | Se il totale supera i 4 TB, viene scansionato solo il disco del sistema operativo, e solo quando quel disco è inferiore a 4 TB. |
| ☐ | Affrontare la copertura residua | Documenta i dischi dati come copertura esterna senza agente e applica il metodo di protezione approvato dalla tua organizzazione. Non riconfigurare i dischi di produzione solo per rispettare il limite di scansione. |
Le VM Azure con dischi cifrati a chiave gestita dal cliente non vengono scansionate
| Done | Action | Guidance |
|---|---|---|
| ☐ | Trova la chiave di crittografia | Identifica il Key Vault che contiene la chiave utilizzata per criptare i dischi. |
| ☐ | Trova l'identità dello scanner | Trovare il Provider di risorse scanner server di Microsoft Defender per il cloud con ID applicazione 0c7668b5-3260-4ad0-9f53-34ed54fa19b2. |
| ☐ | Concedere le autorizzazioni dei criteri di accesso | Per un vault di chiavi che utilizza politiche di accesso, concedi Get, Wrap Key e Unwrap Key. |
| ☐ | Concedi autorizzazioni RBAC di Azure | Per un key vault che utilizza Azure RBAC, assegna il ruolo Utente della crittografia del servizio Key Vault. |
| ☐ | Aspetta il ciclo della scansione | Prevedi fino a 24 ore per la prossima scansione programmata. |
Le macchine AWS non vengono scansionate
| Done | Action | Guidance |
|---|---|---|
| ☐ | Controlla la connessione | Conferma che l'account AWS appaia come connesso nelle impostazioni dell'Ambiente. |
| ☐ | Controllare l'impostazione | Conferma che la scansione senza agente sia attivata sotto Defender CSPM o Defender for Servers Plan 2. |
| ☐ | Aggiorna i permessi del connettore | Distribuisci l'ultimo modello CloudFormation e conferma che il deployment abbia avuto successo. |
| ☐ | Controllare la distribuzione degli account di gestione | Per un account di gestione AWS, distribuisci il template sia come stack che come StackSet. |
| ☐ | Attendi i connettori dei membri | Attendere fino a 24 ore affinché vengano creati i connettori dell'account membro. |
| ☐ | Controllare lo AMI | Le AMI che richiedono licenze di terze parti, incluse le immagini AWS Marketplace applicabili, non sono supportate. |
Le macchine GCP non vengono scansionate
| Done | Action | Guidance |
|---|---|---|
| ☐ | Controlla la connessione | Verifica che il progetto o l'organizzazione GCP risulti connesso in Impostazioni ambiente. |
| ☐ | Controllare l'impostazione | Conferma che la scansione senza agente sia attivata sotto Defender CSPM o Defender for Servers Plan 2. |
| ☐ | Aggiorna i permessi del connettore | Eseguire lo script di onboarding attuale all'ambito previsto del progetto GCP o dell'organizzazione. |
| ☐ | Controlla la politica dell'organizzazione | Conferma che la policy per dischi, immagini e snapshot di Compute Engine non blocchi Defender per il cloud. |
| ☐ | Risolvere un blocco dei criteri | Seguire Risolvere un errore di analisi senza agente per GCP per aggiornare il criterio dell'organizzazione. |
| ☐ | Aspetta il ciclo della scansione | Prevedi fino a 24 ore per la prossima scansione programmata. |
I risultati mancano o sono obsoleti per le macchine ferme
| Done | Action | Guidance |
|---|---|---|
| ☐ | Avvia la macchina | La scansione senza agente scansiona solo le macchine attive durante la scansione pianificata. |
| ☐ | Aspetta i risultati aggiornati | Mantieni la macchina accesa e prevedi fino a 24 ore per l'aggiornamento dei risultati. |
La scansione del malware ha una copertura parziale
| Done | Action | Guidance |
|---|---|---|
| ☐ | Controlla la dimensione del pacchetto compresso | Un pacchetto superiore a 1 GB può comportare una copertura parziale delle VM. |
| ☐ | Controlla il numero di file nei pacchetti | Un pacchetto compresso contenente più di 10.000 file può portare a una copertura parziale. |
| ☐ | Controlla gli archivi annidati | Più di cinque livelli di archivio annidati possono portare a una copertura parziale. |
| ☐ | Stima del numero totale dei file idonei | Usa circa 300.000 file per Windows e 500.000 file per Linux come obiettivi di pianificazione, non come limiti imposti. |
| ☐ | Rivedi il volume delle modifiche ai file | Creare o modificare circa 200.000 file o più tra una scansione e l'altra può aumentare il rischio di copertura parziale. |
| ☐ | Controlla l'accessibilità dei file | I file vuoti, inaccessibili, non disponibili, di sistema, offline, compressi a livello di sistema operativo o del reparse point potrebbero non essere analizzati. |
| ☐ | Migliorare la copertura dei pacchetti | Quando operativamente opportuno, ridurre le grandi collezioni di file ed estrarre o dividere i pacchetti che superano le soglie dei pacchetti compressi. |
| ☐ | Rivedi le rilevazioni disponibili | La copertura parziale non elimina i rilevamenti da contenuti scansionati con successo. |
Gli avvisi malware non compaiono
| Done | Action | Guidance |
|---|---|---|
| ☐ | Controlla il piano | Il piano 2 di Defender for Servers, è obbligatorio. Defender CSPM da solo non comprende la scansione antimalware. |
| ☐ | Verifica l'idoneità alla scansione | Conferma che la scansione senza agente sia attiva e che la macchina soddisfi i requisiti di supporto. |
| ☐ | Controlla altri risultati | Verifica se compaiono risultati di inventario software o vulnerabilità per la macchina. |
| ☐ | Esegui un test di validazione | Gli avvisi malware appaiono solo quando viene rilevata una minaccia. Segui Test dell'analisi antimalware senza agente per verificare la funzionalità. |