Just-in-time machinetoegang in Microsoft Defender voor Cloud

Het Defender voor Servers-abonnement 2 van Microsoft Defender voor Cloud biedt de Just-In-Time-functie voor toegang tot machines. Just-In-Time beschermt uw resources tegen bedreigingsactoren die actief zoeken naar machines met open beheerpoorten, zoals Extern bureaublad Protocol (RDP) of Secure Shell (SSH). Alle machines zijn mogelijke doelen voor aanvallen. Zodra er inbreuk is gemaakt, kan een machine fungeren als ingangspunt voor verdere aanvalsbronnen in de omgeving.

Om kwetsbaarheid voor aanvallen te verminderen, minimaliseert u open poorten, met name beheerpoorten. Legitieme gebruikers hebben echter ook deze poorten nodig, waardoor het niet praktisch is om ze gesloten te houden.

Met de Just-In-Time-toegangsfunctie van Defender voor Cloud wordt binnenkomend verkeer naar uw virtuele machines (VM's) vergrendeld, waardoor de blootstelling aan aanvallen wordt verminderd en zo nodig eenvoudig toegang wordt gegarandeerd.

Just-In-Time-toegang en netwerkbronnen

Just-in-time toegang voor Azure resources

Schakel in Azure Just-In-Time-toegang in om inkomend verkeer op specifieke poorten te blokkeren.

  • Defender voor Cloud zorgt ervoor dat er regels voor het weigeren van al het inkomende verkeer bestaan voor de geselecteerde poorten in de netwerkbeveiligingsgroep (NSG) en Azure Firewall-regels.
  • Deze regels beperken de toegang tot de beheerpoorten van uw Azure-VM's en beschermen ze tegen aanvallen.
  • Als er al andere regels bestaan voor de geselecteerde poorten, hebben deze bestaande regels voorrang op de nieuwe regels voor binnenkomend verkeer weigeren.
  • Als er geen bestaande regels op de geselecteerde poorten staan, hebben de nieuwe regels de hoogste prioriteit in de NSG en Azure Firewall.

Just-in-time toegang voor AWS-bronnen

Schakel in Amazon Web Services (AWS) Just-In-Time-toegang in om de relevante regels in te trekken in de gekoppelde EC2-beveiligingsgroepen (voor de geselecteerde poorten), waardoor binnenkomend verkeer op deze specifieke poorten wordt geblokkeerd.

  • Wanneer een gebruiker toegang tot een VIRTUELE machine aanvraagt, controleert Defender for Servers of de gebruiker machtigingen voor op rollen gebaseerd toegangsbeheer (Azure RBAC) voor die VM heeft.
  • Als het toegangsverzoek van de gebruiker wordt goedgekeurd, configureert Defender voor Cloud de NSG's en Azure Firewall om inkomend verkeer naar de geselecteerde poorten van het relevante IP-adres (of bereik) voor de gespecificeerde tijd toe te staan.
  • In AWS maakt Defender voor Cloud een nieuwe EC2-beveiligingsgroep die inkomend verkeer naar de opgegeven poorten toestaat.
  • Na het verlopen van de goedgekeurde toegangsperiode herstelt Defender voor Cloud de NSG's naar hun vorige staat.
  • Verbindingen die al tot stand zijn gebracht, worden niet onderbroken.

Note

  • Just-In-Time-toegang biedt geen ondersteuning voor VM's die worden beveiligd door Azure Firewalls die worden beheerd door Azure Firewall Manager.
  • De Azure Firewall moet worden geconfigureerd met regels (klassiek) en kan geen firewallbeleid gebruiken.

VM's identificeren voor Just-In-Time-toegang

In het volgende diagram ziet u de logica die Defender for Servers toepast bij het bepalen hoe u uw ondersteunde VM's categoriseert:

Het volgende diagram toont de beslissingsflow voor Azure VM's:

JIT-logicastroom (Just-In-Time) voor virtuele machines (VM).

Wanneer Defender voor Cloud een machine vindt die baat kan hebben bij just-in-time-toegang, voegt het die machine toe aan het tabblad Ongezonde resources van de aanbeveling.

Schermopname van een beschadigde resource.

Volgende stappen 

Om just-in-time toegang te configureren, ga je verder naar het volgende artikel: