Scannen van machines zonder agent inschakelen

Met machinescans zonder agent kunt u beveiligingsproblemen, geheimen, malwaresignalen en software-inventaris op cloudcomputers detecteren zonder eindpuntagenten te implementeren. In Microsoft Defender voor Cloud wordt deze mogelijkheid uitgevoerd via uw cloudconnectors, zodat beveiligingsteams de dekking kunnen schalen met een lage operationele overhead en minimale invloed op de prestaties.

Dit artikel legt de ondersteunde omgevingen uit, belangrijke dekkingsbeperkingen en hoe je scanning kunt inschakelen en beheren tussen Azure, AWS en GCP.

Important

Bekijk de ondersteunde machines en scandekking, gevolgd door de beperkingen en niet-ondersteunde configuraties, voordat je de functie inschakelt.

Scannen zonder agent wordt elke 24 uur uitgevoerd volgens een niet-geconfigureerd schema.

Wat agentloze scanning dekt

De volgende tabel toont wat elke mogelijkheid biedt en welke plannen deze bevatten.

Vermogen Wat het biedt Defender CSPM Defender voor Servers-abonnement 2
Software-inventaris Geeft een lijst van software die op ondersteunde machinedisks wordt gevonden. Ja Ja
Evaluatie van beveiligingsproblemen Identificeert bekende kwetsbaarheden die verband houden met de ontdekte software. Ja Ja
Geheimen scannen Vindt platte tekstgeheimen opgeslagen op ondersteunde machinedisks. Ja Ja
Malware scannen Detecteert kwaadaardige bestanden en genereert beveiligingswaarschuwingen voor gedetecteerde dreigingen. Bekijk de dekking en beperkingen van malwarescanning. No Ja

Agentloos scannen heeft één instelling voor elke verbonden omgeving, zoals een Azure-abonnement, AWS-account of GCP-project. De plannen die voor die omgeving zijn geactiveerd, bepalen welke functionaliteiten zonder agent beschikbaar zijn. Individuele agentloze functies kunnen niet apart worden aan- of uitgeschakeld.

Note

Voor het scannen op malware van VM's van Kubernetes-knooppunten is Defender for Servers Plan 2 of Defender for Containers vereist. Deze mogelijkheid is alleen beschikbaar in commerciële clouds.

Ondersteunde machines en scandekking

Scantiming en machinetoestand

Condition Dekking
De machine draait tijdens de geplande scan De machine is geschikt om gescand te worden.
De machine is gestopt of gedealloceerd tijdens de geplande scan De machine wordt tijdens die cyclus niet gescand. Resultaten kunnen ontbreken of verouderd blijven totdat de machine draait tijdens een latere geplande cyclus.
Agentloos scannen was gewoon ingeschakeld of de connectorrechten werden bijgewerkt Reken tot 24 uur in voor de volgende geplande scan voordat je ontbrekende resultaten oplost.

vereisten voor Azure-VM

Agentloos scannen ondersteunt Azure-standaard VM's en virtual machine scale sets die flexibele orkestratie gebruiken, onder de volgende beperkingen:

Requirement Ondersteunde dekking
De gecombineerde grootte van de besturingssysteemschijf en alle dataschijven is 4 TB of minder De besturingssysteemschijf en de ondersteunde datadisks kunnen worden gescand.
De gecombineerde grootte van de besturingssysteemschijf en alle datadisks overschrijdt 4 TB Alleen de besturingssysteemschijf wordt gescand, en alleen wanneer die schijf minder dan 4 TB is. Datadisks worden niet gescand.
De VM heeft 14 schijven of minder De VM valt binnen de ondersteunde limiet van het aantal schijven. VM's met meer dan 14 schijven worden niet ondersteund.
Schijven gebruiken platformbeheerde sleutels Supported.
Beheerde schijven gebruiken door de klant beheerde sleutels Ondersteund nadat je de extra Key Vault-rechten hebt toegekend zoals beschreven in Azure VM's met door klanten beheerde sleutels.

Caution

Voor een Azure VM waarvan de gecombineerde schijfgrootte meer dan 4 TB bedraagt, bestrijken agentloze bevindingen alleen de besturingssysteemschijf wanneer die schijf minder dan 4 TB is.

AWS-vereisten

Scannen zonder agent ondersteunt:

  • Amazon EC2-instanties en instanties in Auto Scaling-groepen.
  • Onversleutelde schijven.
  • Schijven versleuteld met platformbeheerde of klantbeheerde sleutels.

Amazon Machine Images (AMIs) die derdepartijlicenties vereisen, inclusief toepasselijke AWS Marketplace-images, worden niet ondersteund.

GCP-vereisten

Agentloos scannen ondersteunt Compute Engine-instanties en instantiegroepen, zowel beheerd als niet-beheerd, met door Google beheerde encryptiesleutels of klantbeheerde encryptiesleutels (CMEK).

GCP-organisatiebeleid kan voorkomen dat Defender voor Cloud de snapshots aanmaakt of benaderen die nodig zijn voor scannen. Als er binnen 24 uur geen resultaten verschijnen, raadpleeg Een fout bij een agentloze scan voor GCP oplossen.

Dekking en beperkingen van malwarescanning

Malwarescans zonder agent bieden periodiek zicht op een specifiek moment, in plaats van continue bescherming of realtimebescherming. De hoeveelheid en het type content op een VM kunnen de scandekking beïnvloeden.

Limieten voor gecomprimeerde pakketten

Een malware-scan kan gedeeltelijk worden gecompleteerd met VM-dekking wanneer een gecomprimeerd pakket aan een van deze voorwaarden voldoet:

Condition Drempel voor gedeeltelijke dekking
Gecomprimeerde pakketgrootte Groter dan 1 GB
Bestanden in een gecomprimeerd pakket Meer dan 10.000 bestanden
Geneste archiefdiepte Meer dan vijf archiefniveaus

Planningsdoelen voor het aantal bestanden

Voor een lager risico op gedeeltelijke dekking gebruik je deze planningsdoelstellingen voor het totale aantal bestanden dat in aanmerking komt voor malware-scanning op de VM:

besturingssysteem Planningsdoel
Windows Tot ongeveer 300.000 bestanden
Linux Tot ongeveer 500.000 bestanden

Werklasten die ongeveer 200.000 bestanden of meer tussen scans aanmaken of wijzigen, kunnen ook een verhoogd risico op gedeeltelijke dekking hebben.

Important

Deze doelen voor het aantal bestanden zijn planningsrichtlijnen. Het zijn geen door de service gehandhaafde limieten en garanderen geen volledige dekking.

Bestanden die mogelijk niet gescand zijn

De volgende bestanden kunnen mogelijk niet worden gescand:

  • Lege bestanden.
  • Bestanden die niet toegankelijk zijn of niet meer beschikbaar zijn tijdens het scannen.
  • Bestanden met niet-ondersteunde attributen van het besturingssysteem, waaronder systeem-, offline-, op besturingssysteemniveau gecomprimeerde of reparse-pointbestanden.

Wat gedeeltelijke dekking betekent

Gedeeltelijke dekking sluit de scanresultaten niet uit. Detecties van inhoud die succesvol is gescand, worden nog steeds gerapporteerd.

Om de dekking te verbeteren:

  • Verminder grote bestandscollecties waar operationeel passend.
  • Pak gecomprimeerde pakketten uit of splits ze als ze groter zijn dan de pakketlimieten.
  • Zorg ervoor dat belangrijke bestanden tijdens het scannen toegankelijk zijn.

Beperkingen en niet-ondersteunde configuraties

Agentloos scannen ondersteunt de volgende configuraties niet.

Category Niet-ondersteunde configuratie Gevolgen van de dekking
Azure-schijftype UltraSSD_LRS, PremiumV2_LRS, of tijdelijke besturingssysteemschijven van Azure Kubernetes Service (AKS) Als een schijf die aan de VM is gekoppeld een van deze schijftypes gebruikt, wordt de VM niet gescand.
Brontype Databricks VM's De VM wordt niet ondersteund voor agentloos scannen.
Bestandssysteem UFS (Unix File System), ReFS (Resilient File System) of ZFS (ZFS Member) Als een schijf een van deze bestandssystemen gebruikt, wordt de VM niet gescand.
RAID- of blokopslagformaat OracleASM (Oracle Automatisch Opslagbeheer), DRBD (Gedistribueerd Gerepliceerd Blokapparaat), of Linux_Raid_Member Als een schijf een van deze formaten gebruikt, wordt de VM niet gescand.
Integriteitsmechanisme of partitie DM_Verity_Hash of omruilen Als een schijf een van deze configuraties bevat, wordt de VM niet gescand.

Note

Controleer na het inschakelen van scannen zonder agent of de resultaten worden weergegeven voor de machines die je verwacht. De status van de instelling alleen bevestigt niet dat elke machine aan de ondersteuningsvereisten voldoet.

Voordat u begint

Controleer de volgende vereisten:

Agentloos scannen inschakelen

Gebruik de uitrolrichtlijnen in deze sectie en volg vervolgens de procedure voor elke cloudomgeving.

Uw implementatie plannen

Een gefaseerde uitrol helpt u om rechten te bevestigen, niet-ondersteunde machines te identificeren en een herhaalbaar proces op te zetten voordat agentloos scannen in een grote omgeving wordt ingeschakeld.

Voordelen van een gefaseerde uitrol

  • Zoek vroegtijdig dekkingstekorten: Identificeer machines die de schijflimieten overschrijden of niet-ondersteunde configuraties gebruiken vóór brede implementatie.
  • Valideer de toestemmingen: Bevestig dat schijfsnapshots en door klanten beheerde encryptiesleutels zoals verwacht toegankelijk zijn.
  • Stel duidelijke verwachtingen: Controleer welke inventaris, kwetsbaarheden, geheimen en malwareresultaten voor elk ingeschakeld abonnement moeten verschijnen.
  • Verminder herhaald werk: Gebruik de gevalideerde connector en de permissieconfiguratie als patroon voor extra omgevingen.

Richtlijnen voor een succesvolle uitrol

Richtlijn Aanbevolen aanpak
Kies een representatieve testomgeving Neem veelvoorkomende machinetypes en eventuele door klanten beheerde encryptie, grote schijven, meerdere datadisks of schaalsets die in uw organisatie worden gebruikt, op.
Bekijk de ondersteuning voordat je hem inschakelt Controleer de schijfgrootte, het aantal schijven, het type schijf, bestandssysteem, encryptie en de machtstoestandvereisten van de machine. Opnamemachines die niet worden ondersteund.
Beoordeel de schaal van malwarecontent Voor malware-scanning vergelijk je bestandsaantallen, bestandswijzigingsvolume en gecomprimeerde pakketten met de dekkingsrichtlijnen.
Definieer de verwachte resultaten Bepaal welke software-inventaris, kwetsbaarheden, geheimen of malwareresultaten je verwacht op basis van het beschikbare plan voor de omgeving.
Houd rekening met het scanschema Wacht tot 24 uur na inactivatie of toestemmingswijzigingen voordat je de resultaten beoordeelt.
Controleer de resultaten, niet alleen de instelling Bevestig dat de resultaten verschijnen voor de verwachte testmachines. Een ingeschakelde instelling alleen bevestigt geen succesvolle dekking.
Los uitzonderingen op voordat je uitbreidt Corrigeer ontbrekende rechten of de connectorconfiguratie. Documentmachines die buiten de ondersteunde configuratie blijven.
Rol uit in beheersbare groepen Schakel extra Azure-abonnementen, AWS-accounts of GCP-projecten in batches in en controleer elke batch voordat je verder gaat.
  1. Selecteer een representatief Azure-abonnement, AWS-account of GCP-project.

  2. Controleer de machines aan de hand van de ondersteunde dekkings- en limiettabellen op deze pagina.

  3. Als malware-scannen nodig is, bekijk dan de richtlijnen voor het aantal bestanden en het samengeperste pakket.

  4. Bevestig dat het vereiste plan, connector en encryptierechten aanwezig zijn.

  5. Definieer welke resultaten je verwacht te zien voor de testmachines.

  6. Schakel agentloos scannen in en houd rekening met maximaal 24 uur voor de geplande scan.

  7. Controleer of resultaten van software-inventarisatie of kwetsbaarheidsscans worden weergegeven. Om het scannen op malware te valideren, volgt u Agentloos scannen op malware testen.

  8. Los problemen met toestemming, connector of ondersteuning op.

  9. Herhaal het proces voor de volgende groep abonnementen, accounts of projecten.

Azure

Om agentloos scannen voor een Azure-abonnement mogelijk te maken:

Important

Als er Azure VM-schijven zijn die klantbeheerde sleutels gebruiken, voltooi dan ook Azure VM's met klantbeheerde sleutels.

  1. Open de omgevingsinstellingen in Defender voor Cloud.

  2. Selecteer het betreffende abonnement.

  3. Voor Defender CSPM of Defender for Servers Plan 2, selecteer Instellingen.

    Screenshot van de instellingenlink voor Defender-plannen in een Azure-abonnement.

  4. Schakel in Instellingen en bewaking het scannen zonder agent in voor machines.

    Screenshot van de instelling die wordt gebruikt om agentloos scannen voor Azure-machines in te schakelen.

  5. Selecteer Opslaan.

Houd rekening met maximaal 24 uur tot de volgende geplande scan. Als er geen resultaten verschijnen, gebruik dan de probleemoplossingschecklist.

Azure VM's met klantbeheerde sleutels

Azure VM's met schijven die zijn versleuteld door klantbeheerde sleutels vereisen extra Key Vault-rechten. Deze rechten stellen Defender voor Cloud in staat om een veilige kopie van de versleutelde schijf te maken en te onderzoeken.

Ken rechten toe aan Microsoft Defender voor Cloud Servers Scanner Resource Provider met applicatie-ID0c7668b5-3260-4ad0-9f53-34ed54fa19b2.

  • Voor een sleutelkluis die toegangsbeleidsregels gebruikt: Verleen Get,Wrap Key en Unwrap Key permissies.
  • Voor een key vault die gebruikmaakt van Azure role-based access control (RBAC): wijs de Key Vault Crypto Service Encryption User-ingebouwde rol toe.

Om deze rechten toe te wijzen aan meerdere Key Vaults, gebruik je het agentless scanning CMK support script.

AWS

Om agentloos scannen voor een AWS-account in te schakelen:

  1. Open de omgevingsinstellingen in Defender voor Cloud.

  2. Selecteer het relevante AWS-account.

  3. Voor Defender CSPM of Defender for Servers Plan 2, selecteer Instellingen.

    Screenshot van de instellingenlink voor Defender-plannen in een AWS-account.

  4. Schakel scannen zonder agent voor machines in.

    Screenshot van de agentloze scaninstelling voor een AWS-account.

  5. Selecteer Opslaan en Volgende: Toegang configureren.

  6. Download de CloudFormation-sjabloon.

  7. Maak de CloudFormation-stack in AWS aan door de instructies op het scherm te volgen.

  8. Als je een AWS-beheeraccount aan het inwerken bent, deploy dan de template als zowel een stack als een StackSet.

  9. Selecteer Volgende: Beoordelen en genereren, en selecteer vervolgens Bijwerken.

Het kan tot 24 uur duren voordat koppelingen voor ledenaccounts zijn aangemaakt. De softwareinventaris en kwetsbaarheidsinformatie worden automatisch bijgewerkt nadat het scannen is begonnen.

GCP

Om agentloos scannen mogelijk te maken voor een GCP-project of organisatie:

  1. Open de omgevingsinstellingen in Defender voor Cloud.

  2. Selecteer het relevante GCP-project of organisatie.

  3. Voor Defender CSPM of Defender for Servers Plan 2, selecteer Instellingen.

    Screenshot van het selecteren van een Defender-plan voor een GCP-project.

  4. Zet Agentless scannen op Aan.

    Screenshot van de agentloze scaninstelling voor een GCP-project.

  5. Selecteer Opslaan en Volgende: Toegang configureren.

  6. Kopieer en voer het onboardingsscript uit binnen de beoogde GCP-organisatie of het juiste projectbereik.

  7. Selecteer Volgende: Beoordelen en genereren, en selecteer vervolgens Bijwerken.

Houd rekening met maximaal 24 uur tot de volgende geplande scan. Als de resultaten niet verschijnen, controleer dan of een GCP-organisatiebeleid de toegang tot schijf, image of snapshot beperkt.

Ontbrekende of onvolledige resultaten oplossen

Agentless-scans worden elke 24 uur uitgevoerd. Na het inschakelen van scannen of het wijzigen van de rechten, wacht tot 24 uur voordat je ontbrekende resultaten oplost.

Er worden geen machines gescand

Done Handeling Guidance
Controleer het plan Bevestig dat Defender CSPM of Defender for Servers Plan 2 is ingeschakeld.
De instelling controleren Zet in de omgevingsinstellingenagentloos scannen voor machines aan.
Controleer de verbinding Bevestig dat het Azure-abonnement, AWS-account of GCP-project of -organisatie verbonden is met Defender voor Cloud.
Controleer de connectierechten Bevestig dat de cloud connector-installatie succesvol is voltooid en de vereiste rechten bevat.
Wacht een scancyclus af Laat de machines draaien en wacht maximaal 24 uur op de resultaten.

Sommige Azure VM's worden niet gescand

Done Handeling Guidance
De energiestatus controleren Bevestig dat elke getroffen VM draaide tijdens een geplande scancyclus.
Aantal aangesloten schijven VM's met meer dan 14 schijven worden niet ondersteund.
Bereken de totale schijfgrootte Voeg de geprovisioneerde grootte van de besturingssysteemschijf en alle datadisks op. Als het totaal 4 TB overschrijdt, kan alleen een besturingssysteemschijf kleiner dan 4 TB worden gescand.
Controleer schijftypes Een VM wordt niet gescand als een van de schijven PremiumV2_LRS, UltraSSD_LRS of een AKS ephemeral OS-schijf gebruikt.
Controleer het resource- en opslagformaat Databricks-VM's en de vermelde niet-ondersteunde bestandssystemen, RAID-formaten en integriteitsmechanismen worden niet gescand.
Controleer de encryptierechten Voor schijven die zijn versleuteld met door klanten beheerde sleutels, verifieer de vereiste Key Vault-rechten.

Alleen de diskette van het Azure VM-besturingssysteem wordt gescand

Done Handeling Guidance
Bereken de totale schijfgrootte Voeg de geprovisioneerde grootte van de besturingssysteemschijf en alle datadisks op.
Bevestig de verwachte dekking Als het totaal 4 TB overschrijdt, wordt alleen de besturingssysteemschijf gescand, en alleen wanneer die schijf minder dan 4 TB is.
Pak de resterende dekking aan Documenteer de datadisks als externe agentloze dekking en pas de door je organisatie goedgekeurde beschermingsmethode toe. Herconfigureer productieschijven niet alleen om aan de scanlimiet te voldoen.

Azure VM's met klantbeheerde-sleutel versleutelde schijven worden niet gescand

Done Handeling Guidance
Vind de encryptiesleutel Identificeer de Key Vault die de sleutel bevat die is gebruikt om de schijven te versleutelen.
Zoek de scanneridentiteit Vind de Microsoft Defender voor Cloud Servers Scanner Resource Provider met applicatie-ID0c7668b5-3260-4ad0-9f53-34ed54fa19b2.
Verleen toegangsbeleidsrechten Voor een sleutelkluis die toegangsbeleid gebruikt, verleen Get, Wrap Key en Unwrap Key.
Azure RBAC-machtigingen verlenen Voor een key vault die Azure RBAC gebruikt, wijs je de rol Key Vault Crypto Service Encryption User toe.
Wacht op een scancyclus Houd rekening met maximaal 24 uur voor de volgende geplande scan.

AWS-machines worden niet gescand

Done Handeling Guidance
Controleer de verbinding Bevestig dat het AWS-account als verbonden verschijnt in de omgevingsinstellingen.
De instelling controleren Bevestig dat agentloos scannen is ingeschakeld onder Defender CSPM of Defender for Servers Plan 2.
Connectormachtigingen bijwerken Rol het nieuwste CloudFormation-sjabloon uit en bevestig dat de implementatie slaagt.
Controleer de implementatie van het beheeraccount Voor een AWS beheeraccount deploy je de template zowel als een stack als een StackSet.
Wacht op de aansluitingen van de leden. Houd rekening met maximaal 24 uur voordat verbindingen voor ledenaccounts zijn gemaakt.
Controleer de AMI AMI's die licenties van derden vereisen, inclusief toepasselijke AWS Marketplace-afbeeldingen, worden niet ondersteund.

GCP-machines worden niet gescand

Done Handeling Guidance
Controleer de verbinding Bevestig dat het GCP-project of de organisatie als verbonden verschijnt in de omgevingsinstellingen.
De instelling controleren Bevestig dat agentloos scannen is ingeschakeld onder Defender CSPM of Defender for Servers Plan 2.
Connectorrechten bijwerken Voer het huidige onboarding-script uit op het beoogde niveau van het GCP-project of de organisatie.
Controleer het organisatiebeleid Controleer of het beleid voor Compute Engine-disks, images en snapshots Defender voor Cloud niet blokkeert.
Een beleidsblokkering oplossen Volg Een fout bij een agentloze scan voor GCP oplossen om het organisatiebeleid bij te werken.
Wacht een scancyclus af Houd rekening met maximaal 24 uur tot de volgende geplande scan.

Resultaten ontbreken of zijn verouderd voor stilstaande machines

Done Handeling Guidance
Start de machine Agentless scanning scant alleen de machines die tijdens de geplande scan actief zijn.
Wacht op bijgewerkte resultaten Laat de machine draaien en wacht maximaal 24 uur totdat de resultaten zijn bijgewerkt.

Malware-scan heeft gedeeltelijke dekking

Done Handeling Guidance
Controleer de grootte van het gecomprimeerde pakket Een pakket groter dan 1 GB kan resulteren in gedeeltelijke VM-dekking.
Controleer het aantal bestanden in pakketten Een gecomprimeerd pakket met meer dan 10.000 bestanden kan leiden tot gedeeltelijke dekking.
Controleer geneste archieven Meer dan vijf niveaus van geneste archieven kunnen resulteren in gedeeltelijke dekking.
Schat het totale aantal in aanmerking komende bestanden Gebruik ongeveer 300.000 bestanden voor Windows en 500.000 bestanden voor Linux als planningsdoelen, niet als gehandhaafde limieten.
Bestandswijzigingsvolume controleren Het aanmaken of wijzigen van ongeveer 200.000 bestanden of meer tussen scans kan het risico op gedeeltelijke dekking vergroten.
Controleer de toegankelijkheid van bestanden Lege, ontoegankelijke, niet-beschikbare, systeem-, offline- of op besturingssysteemniveau gecomprimeerde bestanden of reparse-pointbestanden worden mogelijk niet gescand.
Verbeter de dekking van het pakket Waar operationeel passend, verminder grote bestandsverzamelingen en haal of splits pakketten die de drempels voor gecomprimeerde pakketten overschrijden.
Bekijk beschikbare detecties Onvolledige dekking leidt niet tot het negeren van detecties in inhoud die succesvol is gescand.

Malware-waarschuwingen verschijnen niet

Done Handeling Guidance
Controleer het plan Defender voor Servers Plan 2 is vereist. Defender CSPM alleen bevat geen malwarescan.
Controleer de scangeschiktheid Bevestig dat scannen zonder agent is ingeschakeld en dat de machine aan de ondersteuningsvereisten voldoet.
Bekijk andere resultaten Controleer of softwareinventarisatie- of kwetsbaarheidsresultaten voor de machine verschijnen.
Voer een validatietest uit Malwarewaarschuwingen verschijnen alleen wanneer een dreiging wordt gedetecteerd. Volg Agentloze malwarescan testen om de functie te verifiëren.