Alerty platformy Kubernetes w usłudze Defender for Containers

Microsoft Defender dla kontenerów generuje alerty zabezpieczeń dla klastrów i obciążeń Kubernetes przez monitorowanie zarówno płaszczyzny sterowania, jak i środowiska uruchomieniowego. Aby zweryfikować generowanie alertów, możesz użyć narzędzia symulacji alertów kubernetes do wyzwalania reprezentatywnych alertów.

Alerty dostępne w środowisku zależą od dystrybucji Platformy Kubernetes (AKS, EKS, GKE lub Arc z włączoną obsługą usługi Arc), zainstalowanych składników i monitorowanych działań.

Wykrywanie płaszczyzny sterowania

Płaszczyzna sterowania platformy Kubernetes zarządza wszystkimi zasobami w klastrze i organizuje je. Defender dla kontenerów monitoruje aktywność serwera interfejsu API Kubernetes w celu zidentyfikowania podejrzanych operacji, które mogą mieć wpływ na zabezpieczenia klastra.

Przykłady podejrzanych operacji płaszczyzny sterowania obejmują:

  • Wdrożenia kontenerów uprzywilejowanych: Monitorowanie nieautoryzowanych wdrożeń lub nadmiernego użycia uprawnień, które mogą prowadzić do naruszeń systemu hosta.
  • Ryzykowne narażenie na usługi: Identyfikowanie usług przypadkowo uwidocznionych w publicznym Internecie lub brak odpowiednich kontroli dostępu.
  • Podejrzane działania związane z kontem usługi: Wykrywanie nietypowych wzorców, takich jak nadmierne żądania zasobów lub nieautoryzowane wywołania interfejsu API.

Gdy obciążenia są uwidocznione publicznie, potencjalny wpływ może wzrosnąć, jeśli uwierzytelnianie jest słabe lub brakuje go.

Wykrywanie środowiska uruchomieniowego obciążenia

Defender for Containers używa czujnika Defender do monitorowania aktywności środowiska uruchomieniowego obciążenia i wykrywania podejrzanego procesu tworzenia lub zachowania sieci.

Kategorie wykrywania kluczy obejmują:

  • Działanie powłoki internetowej: Wykrywa zachowania podobne do wywołań powłoki internetowej w uruchomionych kontenerach.

  • Działalność górnictwa kryptograficznego: Wykrywa zachowanie związane z wyszukiwania kryptograficznego, takie jak wzorce optymalizacji procesora CPU, podejrzane działanie pobierania i znane procesy wyszukiwania.

  • Narzędzia do skanowania sieci: Wykrywa narzędzia powszechnie używane do złośliwego rekonesansu.

  • Wykrywanie dryfu binarnego: Wykrywa pliki binarne obciążeń, które dryfowały z oryginalnego obrazu kontenera. Aby dowiedzieć się więcej, zobacz Wykrywanie dryfu binarnego.

  • Wykrywanie oparte na systemie DNS: Identyfikuje podejrzane działania DNS generowane przez uruchamianie kontenerów, takich jak komunikacja ze znanymi złośliwymi domenami.

  • Wykrywanie złośliwego oprogramowania: Wykrywa złośliwe oprogramowanie uruchomione w kontenerze.

Narzędzie symulacji alertów platformy Kubernetes

Defender for Containers udostępnia Python oparte na technologii open source narzędzie interfejsu wiersza polecenia, które symuluje scenariusze ataku kubernetes i pomaga sprawdzić, czy są generowane alerty zabezpieczeń platformy Kubernetes.

Narzędzie symulacji jest obsługiwane w repozytorium GitHub Defender dla Chmury symulacji ataków. Aby zapoznać się z najnowszymi wymaganiami wstępnymi, krokami instalacji, dostępnymi scenariuszami i oczekiwanymi alertami, zobacz repozytorium README.

Note

Narzędzie symulacji nie zawiera złośliwego kodu. Uruchom go w dedykowanym klastrze testowym zamiast klastra produkcyjnego.

Po uruchomieniu symulacji niektóre alerty są generowane niemal w czasie rzeczywistym. Pojawienie się innych może potrwać do godziny.

Aby przejrzeć wygenerowane alerty:

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Alerty zabezpieczeń.

  3. Przejrzyj alerty związane z symulowanym klastrem i scenariuszem.

Note

Narzędzie symulacji wdraża zasoby testowe w klastrze. Po zakończeniu testowania usuń te zasoby zgodnie z procedurami środowiska testowego organizacji.