Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
On-upload malware-scanning in Microsoft Defender voor opslag
Bij het uploaden of wijzigen van blobs in Microsoft Defender voor Storage worden ze automatisch gescand op malware, waardoor schadelijke inhoud snel kan worden gedetecteerd. Deze cloudeigen SaaS-oplossing maakt gebruik van Microsoft Defender Antivirus om uitgebreide malwarescans uit te voeren, zodat uw opslagaccounts veilig blijven zonder dat er extra infrastructuur of onderhoud nodig is.
Door scannen bij uploaden te integreren in uw opslagaccounts, kunt u het volgende doen:
- Voorkom schadelijke uploads: voorkom dat malware uw opslagomgeving invoert op het moment van uploaden.
- Vereenvoudig beveiligingsbeheer: profiteer van automatisch scannen zonder agents te implementeren of te beheren.
- Naleving verbeteren: Voldoen aan wettelijke vereisten door ervoor te zorgen dat alle geüploade gegevens worden gescand op malware.
Het uploaden van malware is een belangrijke bedreiging voor cloudopslag, omdat schadelijke bestanden binnen een organisatie kunnen worden ingevoerd en verspreid via cloudopslagservices. Microsoft Defender voor Storage biedt een ingebouwde oplossing om dit risico te beperken met uitgebreide antimalwaremogelijkheden.
Veelvoorkomende gebruiksvoorbeelden voor het scannen van malware bij het uploaden
On-upload malware-scannen ondersteunt verschillende scenario's, waaronder:
Webtoepassingen: Beveilig uploads van door gebruikers gegenereerde content in webtoepassingen zoals belastingapps, cv-uploadsites en het uploaden van bonnetjes.
Inhoudsdistributie: Beveilig assets zoals afbeeldingen en video's die op schaal worden gedeeld via inhoudshubs of CDN's (Content Delivery Networks), die algemene malwaredistributiepunten kunnen zijn.
Nalevingsvereisten: Voldoen aan regelgevende normen, zoals NIST (woordenlijst definitie), SWIFT, HIPAA en DORA, door onbetrouwbare inhoud te scannen, vooral voor gereguleerde sectoren.
Integratie van derden: Zorg ervoor dat gegevens van derden, zoals inhoud van zakelijke partners of contractanten, worden gescand om beveiligingsrisico's te voorkomen.
Samenwerkingsplatforms: Zorg voor veilige samenwerking tussen teams en organisaties door gedeelde inhoud te scannen.
Gegevenspijplijnen: Behoud gegevensintegriteit in ETL-processen (extraheren, transformeren, laden) door ervoor te zorgen dat er geen malware via meerdere gegevensbronnen binnenkomt.
Machine learning-trainingsgegevens: bescherm de kwaliteit van trainingsgegevens door ervoor te zorgen dat gegevenssets schoon en veilig zijn, met name als ze door de gebruiker gegenereerde inhoud bevatten.
Note
Scanduur van malware kan variëren op basis van verschillende metrische gegevens, zoals bestandsgrootte, bestandstype, servicebelasting en leeslatentie van opslagaccounts. Toepassingen die afhankelijk zijn van malwarescanresultaten, moeten rekening houden met deze mogelijke variaties in scantijden.
Scannen op malware bij uploaden inschakelen
Je kunt on-upload malware-scannen inschakelen door gebruik te maken van het Azure-portaal, PowerShell, Infrastructure as Code-templates of de REST API. Voordat je begint, bekijk de volgende vereisten.
Prerequisites
Voordat je on-upload malware-scannen inschakelt, zorg ervoor dat aan de volgende voorwaarden wordt voldaan:
Toestemmingen: Eigenaar- of bijdragerrol op het abonnements- of opslagaccount, of specifieke rollen met de benodigde rechten voor Defender for Storage.
Defender voor Opslag: moet zijn ingeschakeld bij het abonnement of bij afzonderlijke opslagaccounts.
Microsoft. EventGrid-provider: moet zijn geregistreerd in het Azure-abonnement.
Als u malwarescans in uw abonnementen wilt inschakelen en configureren terwijl u gedetailleerde controle over afzonderlijke opslagaccounts behoudt, kunt u een van de volgende methoden gebruiken:
- Het gebruik van ingebouwd Azure-beleid
- Programmatisch infrastructuur als codesjablonen gebruiken, waaronder sjablonen voor Terraform, Bicep en ARM
- Azure Portal gebruiken
- Het gebruiken van PowerShell
- Rechtstreeks met de REST API
Wanneer scannen op malware is ingeschakeld, wordt automatisch een Event Grid System Topic-resource gemaakt in dezelfde resourcegroep als het opslagaccount. Deze Event Grid System Topic-bron wordt door de malwarescanservice gebruikt om blob-uploadtriggers te luisteren.
Zie Microsoft Defender for Storage implementeren voor gedetailleerde instructies.
Kostenbeheer voor het scannen van malware bij het uploaden
Scannen van malware wordt gefactureerd per GB gescand. Om voorspelbaarheid van kosten te bieden, ondersteunt malwarescans het instellen van een limiet voor de hoeveelheid GB die in één maand per opslagaccount wordt gescand.
Met het beperkende mechanisme wordt voor elk opslagaccount een maandelijkse scanlimiet ingesteld, gemeten in gigabytes (GB). Deze maandelijkse scanlimiet dient als een effectieve kostenbeheersingsmaatregel. Als een vooraf gedefinieerde scanlimiet voor een opslagaccount binnen één kalendermaand is bereikt, wordt de scanbewerking automatisch gestopt. De scanstop vindt plaats zodra de drempel is bereikt, met een afwijking tot 20 GB. Bestanden worden niet gescand op malware nadat de maandelijkse scanlimiet is bereikt. De limiet wordt aan het einde van elke maand om middernacht UTC opnieuw ingesteld. Het bijwerken van de limiet duurt doorgaans tot een uur voordat het effect heeft.
Standaard wordt een limiet van 10 TB (10.000 GB) vastgesteld als er geen specifiek beperkingsmechanisme is gedefinieerd.
Tip
U kunt het limietmechanisme instellen voor afzonderlijke opslagaccounts of voor een volledig abonnement (elk opslagaccount in het abonnement wordt de limiet toegewezen die is gedefinieerd op abonnementsniveau).
Aanpasbare scanfilters voor malware bij uploaden
Scannen op malware bij het uploaden ondersteunt aanpasbare filters, waardoor gebruikers uitsluitingsregels kunnen instellen op basis van de voorvoegsels, achtervoegsels en de grootte van blobpaden. Door specifieke blobpaden en -typen, zoals logboeken of tijdelijke bestanden, uit te sluiten, kunt u onnodige scans voorkomen en kosten verlagen.
Filters kunnen worden geconfigureerd op het tabblad Microsoft Defender voor cloudinstellingen van het opslagaccount in Azure Portal of via REST API.
Belangrijkste punten:
Filters op basis van uitsluiting: maximaal 24 filterwaarden kunnen worden gebruikt om blobs uit te sluiten van malwarescans.
OR-logica: een blob wordt uitgesloten als deze voldoet aan een van de opgegeven criteria.
Filtertypen:
Sluit blobs (of containers) uit met een voorvoegsel: Definieer een door komma's gescheiden lijst van voorvoegsels.
Indeling:
container-name/blob-name(begin met de containernaam; neem de naam van het opslagaccount niet op).Als u hele containers wilt uitsluiten, gebruikt u het voorvoegsel van containernamen zonder een achtervoegsel
/.Als u één container wilt uitsluiten, voegt u een afsluitende slash
/toe na de containernaam om te voorkomen dat andere containers met vergelijkbare voorvoegsels worden uitgesloten.
Blobs uitsluiten met achtervoegsel: Definieer een door komma's gescheiden lijst met achtervoegsels.
Achtervoegsels komen alleen overeen met het einde van de blobnamen.
Mag alleen worden gebruikt voor bestandsextensies of eindes van blobnamen.
Blobs uitsluiten die groter zijn dan: Hiermee geeft u de maximale grootte in bytes op voordat blobs moeten worden gescand. Blobs die groter zijn dan deze waarde, worden uitgesloten van scannen.
Hoe malware scannen werkt
De volgende secties leggen uit hoe on-upload malwarescanning wordt geactiveerd en hoe de scanning pipeline blobs verwerkt.
Stroom voor malwarecontrole bij uploaden
Scans tijdens het uploaden worden geactiveerd door een bewerking die resulteert in een BlobCreated of in een BlobRenamed gebeurtenis, zoals opgegeven in Azure Blob Storage als een Event Grid-brondocumentatie . Deze bewerkingen omvatten:
- Nieuwe blobs uploaden: Wanneer een nieuwe blob wordt toegevoegd aan een container
- Bestaande blobs overschrijven: wanneer een bestaande blob wordt vervangen door nieuwe inhoud
-
Wijzigingen in blobs voltooien: bewerkingen zoals
PutBlockListofFlushWithClosedie wijzigingen doorvoeren in een blob
Note
Incrementele bewerkingen, zoals AppendFile in Azure Data Lake Storage Gen2 en PutBlock in Azure BlockBlob, activeren geen malwarescan onafhankelijk. Een malwarescan vindt alleen plaats wanneer deze toevoegingen zijn voltooid via doorvoerbewerkingen zoals PutBlockList of FlushWithClose. Elke doorvoering kan een nieuwe scan initiëren, waardoor de kosten kunnen toenemen als dezelfde gegevens meerdere keren worden gescand vanwege incrementele updates.
Scanproces
Wanneer een blob-upload of -wijziging wordt gedetecteerd, bestaat het scanproces uit de volgende fasen:
-
Gebeurtenisdetectie: Wanneer een
BlobCreatedof eenBlobRenamedgebeurtenis plaatsvindt, detecteert de scanservice voor malware de wijziging. - Blob ophalen: De service leest de blob-inhoud veilig in dezelfde regio als uw opslagaccount.
- Scannen in geheugen: De inhoud wordt in het geheugen gescand met behulp van Microsoft Defender Antivirus met actuele malwaredefinities.
- Resultaatgeneratie: Het scanresultaat wordt gegenereerd en de juiste acties worden uitgevoerd op basis van de bevindingen.
- Verwijdering van inhoud: Gescande inhoud wordt niet bewaard en wordt onmiddellijk na het scannen verwijderd.
Doorvoer en capaciteit voor het scannen van malware tijdens het uploaden
Bij het scannen van malware bij uploaden gelden specifieke doorvoer- en capaciteitslimieten om prestaties en efficiëntie bij grootschalige bewerkingen te garanderen. Deze limieten helpen bij het beheren van het volume aan gegevens dat per minuut kan worden verwerkt, waardoor een balans wordt gegarandeerd tussen beveiliging en systeembelasting.
- Limiet voor doorvoersnelheid: Malwarescanning tijdens uploaden kan maximaal 50 GB per minuut per opslagaccount verwerken. Als de snelheid van blobuploads deze drempelwaarde tijdelijk overschrijdt, worden de bestanden in de wachtrij geplaatst en wordt geprobeerd deze te scannen. Als de uploadsnelheid echter consistent de limiet overschrijdt, worden sommige blobs mogelijk niet gescand.
Gedeelde aspecten met scannen op aanvraag
De volgende secties zijn van toepassing op zowel on-demand als on-upload malwarescanning.
- Extra kosten voor malwarescan: Azure Storage-leesoperaties, blob-indexering en Event Grid-meldingen.
- Bekijk en consumeer de resultaten van malwarescans: Methoden zoals Blob index-tags, Defender voor Cloud beveiligingswaarschuwingen, Event Grid-gebeurtenissen en Log Analytics.
- Automatisering van malwareherstel: Automatiseer acties zoals blokkeren, verwijderen of verplaatsen van bestanden op basis van scanresultaten.
- Ondersteunde inhoud en beperkingen voor malwarescanning: Behandelt ondersteunde bestandstypen, groottes, encryptie en regiobeperkingen.
- Malware-scan, toegang en gegevensprivacy: Details over hoe de dienst toegang krijgt tot en je gegevens verwerkt, inclusief privacyoverwegingen.
- Fout-positieven en fout-negatieven verwerken: stappen voor het indienen van bestanden voor controle en het maken van uitsluitingsregels.
- Blobscans en impact op IOPS: leer hoe scans verdere leesbewerkingen activeren en blobindextags bijwerken.
Zie de pagina Inleiding tot het scannen van malware voor gedetailleerde informatie over deze onderwerpen.
Beste werkwijzen en tips
Gebruik de volgende best practices om de bescherming, kostenbeheer en operationele respons te verbeteren:
- Stel kostenbeheerlimieten in voor opslagaccounts, met name voor opslagaccounts met veel uploadverkeer, om kosten effectief te beheren en te optimaliseren.
- Gebruik Log Analytics om de scangeschiedenis bij te houden voor nalevings- en controledoeleinden.
- Als uw use-case een herstelmechanisme voor malware vereist, kunt u overwegen om de ingebouwde functie voor tijdelijk verwijderen van schadelijke blobs te gebruiken of om geautomatiseerde herstelmechanismen in te stellen (bijvoorbeeld quarantaine- of verwijderingsacties) met behulp van Event Grid en Logic Apps. Zie Herstel instellen in malwarescans voor gedetailleerde stapsgewijze richtlijnen.
Tip
We raden u aan om de functie voor het scannen van malware in Defender for Storage te verkennen via ons praktijklab. Volg de Ninja-trainingsinstructies voor een gedetailleerde handleiding over het instellen, testen en reageren van de configuratie.
Volgende stappen
Voor meer informatie over malware-scanning in Microsoft Defender for Storage, zie de volgende artikelen: