Ten artykuł zawiera odpowiedzi na często zadawane pytania ogólne dotyczące Microsoft Defender dla Chmury. Skorzystaj z tych często zadawanych pytań, aby szybko znaleźć wskazówki dotyczące dostępu, cen, zaleceń, alertów i scenariuszy z wieloma chmurami.
Pytania ogólne
Co to jest Microsoft Defender dla Chmury?
Microsoft Defender dla Chmury pomaga zapobiegać zagrożeniom, wykrywać je i reagować na nie dzięki zwiększonemu wglądowi i kontroli nad zabezpieczeniami zasobów. Umożliwia zintegrowane monitorowanie zabezpieczeń i zarządzanie zasadami dla wszystkich subskrypcji, pomaga wykrywać zagrożenia, które w przeciwnym razie mogłyby pozostać niezauważone, a także współpracuje z szerokim ekosystemem rozwiązań zabezpieczających.
Defender dla Chmury używa składników monitorowania do zbierania i przechowywania danych. Aby uzyskać szczegółowe informacje, zobacz zbieranie danych w Microsoft Defender dla Chmury.
Jak uzyskać Microsoft Defender dla Chmury?
Microsoft Defender dla Chmury jest włączona w ramach subskrypcji Microsoft Azure i jest dostępna z portalu Azure. Aby uzyskać do niego dostęp, przypij do portalu wybierz pozycję Browse i przewiń do Defender dla Chmury.
Czy istnieje wersja próbna Defender dla Chmury?
Defender dla Chmury jest bezpłatny przez pierwsze 30 dni. Każde użycie przekraczające 30 dni jest automatycznie naliczane na podstawie modelu cenowego. Zobacz Microsoft Defender dla Chmury szczegóły cennika. Należy pamiętać, że skanowanie w poszukiwaniu złośliwego oprogramowania w usłudze Microsoft Defender for Storage nie jest objęte bezpłatnym 30-dniowym okresem próbnym, a opłaty są naliczane od pierwszego dnia.
Które zasoby Azure są monitorowane przez Microsoft Defender dla Chmury?
Microsoft Defender dla Chmury monitoruje następujące zasoby Azure:
- Maszyny wirtualne (w tym usługi w chmurze)
- Virtual Machine Scale Sets
- Wiele usług Azure PaaS wymienionych w przeglądzie produktów
Defender dla Chmury chroni również zasoby lokalne on-premises i zasoby wielochmurowe, w tym Amazon AWS i Google Cloud.
Jak mogę zobaczyć bieżący stan zabezpieczeń mojego Azure, wielu chmur i zasobów lokalnych?
Na stronie Defender dla Chmury Overview przedstawiono ogólny stan zabezpieczeń środowiska podzielony na zasoby obliczeniowe, sieciowe, magazyn i dane oraz aplikacje. Każdy typ zasobu ma wskaźnik pokazujący zidentyfikowane luki w zabezpieczeniach. Wybranie każdego kafelka powoduje wyświetlenie listy problemów z zabezpieczeniami zidentyfikowanych przez Defender dla Chmury wraz ze spisem zasobów w ramach subskrypcji.
Co to jest inicjatywa zabezpieczeń?
Inicjatywa zabezpieczeń definiuje zestaw mechanizmów kontroli (zasad), które są zalecane dla zasobów w ramach określonej subskrypcji. W Microsoft Defender dla Chmury przypisujesz inicjatywy dla subskrypcji Azure, kont platform AWS i projektów GCP zgodnie z wymaganiami firmy dotyczącymi zabezpieczeń oraz typem aplikacji lub poufności danych w każdej subskrypcji.
Zasady zabezpieczeń włączone w Microsoft Defender dla Chmury napędzają zalecenia dotyczące zabezpieczeń i monitorowanie. Dowiedz się więcej w artykule Co to są zasady zabezpieczeń, inicjatywy i zalecenia?
Kto może modyfikować zasady zabezpieczeń?
Aby zmodyfikować zasady zabezpieczeń, musisz być administratorem zabezpieczeń lub właścicielem tej subskrypcji.
Aby dowiedzieć się, jak skonfigurować zasady zabezpieczeń, zobacz Ustawienia zasad zabezpieczeń w Microsoft Defender dla Chmury.
Co to jest zalecenie dotyczące zabezpieczeń?
Microsoft Defender dla Chmury analizuje stan zabezpieczeń zasobów Azure, wielochmurowych i lokalnych. Po zidentyfikowaniu potencjalnych luk w zabezpieczeniach tworzone są zalecenia. Zalecenia przeprowadzą Cię przez proces konfigurowania wymaganej kontroli. Oto przykłady:
- Aprowizowanie ochrony przed złośliwym oprogramowaniem w celu ułatwienia identyfikowania i usuwania złośliwego oprogramowania
- Grupy zabezpieczeń sieciowych i reguły kontroli ruchu do maszyn wirtualnych
- Aprowizowanie zapory aplikacji internetowej w celu ochrony przed atakami ukierunkowanymi na aplikacje internetowe
- Wdrażanie brakujących aktualizacji systemu
- Rozwiązywanie problemów z konfiguracjami systemu operacyjnego, które nie są zgodne z zalecanymi punktami odniesienia
W Defender dla Chmury są wyświetlane tylko zalecenia włączone w zasadach zabezpieczeń.
Co wyzwala alert zabezpieczeń?
Microsoft Defender dla Chmury automatycznie zbiera, analizuje i integruje dane dzienników z Twoich zasobów Azure, wielochmurowych oraz lokalnych, a także z sieci i rozwiązań partnerskich, takich jak oprogramowanie antymalware oraz zapory sieciowe. Po wykryciu zagrożenia tworzony jest alert zabezpieczeń. Przykłady obejmują wykrywanie:
- Maszyny wirtualne, które zostały naruszone, komunikujące się ze znanymi złośliwymi adresami IP
- Wykryto zaawansowane złośliwe oprogramowanie przy użyciu raportowania błędów Windows
- Ataków siłowych wobec maszyn wirtualnych
- Alerty zabezpieczeń ze zintegrowanych rozwiązań zabezpieczeń partnerów, takich jak ochrona przed złośliwym oprogramowaniem lub zapory aplikacji internetowej
Jaka jest różnica między zagrożeniami wykrytymi i zgłoszonymi przez Centrum zabezpieczeń firmy Microsoft a Microsoft Defender dla Chmury?
Centrum zabezpieczeń firmy Microsoft (MSRC) wykonuje monitorowanie zabezpieczeń sieci i infrastruktury Azure oraz otrzymuje skargi dotyczące analizy zagrożeń i nadużyć ze strony innych firm. Gdy MSRC dowie się, że dostęp do danych klienta był uzyskiwany przez osobę niezgodną z prawem lub nieautoryzowaną lub że korzystanie z Azure przez klienta nie jest zgodne z warunkami akceptowalnego użycia, menedżer zdarzeń zabezpieczeń powiadamia klienta. Powiadomienie jest zwykle wykonywane przez wysłanie wiadomości e-mail do kontaktów zabezpieczeń określonych w Microsoft Defender dla Chmury lub właściciela subskrypcji Azure, jeśli nie określono kontaktu zabezpieczeń.
Defender dla Chmury to usługa Azure, która stale monitoruje Azure, wielochmurowe i lokalne środowisko klienta oraz stosuje analizę w celu automatycznego wykrywania szerokiej gamy potencjalnie złośliwych działań. Te wykrycia są wyświetlane jako alerty zabezpieczeń na pulpicie nawigacyjnym ochrony zasobów.
Jak mogę śledzić, kto w mojej organizacji włączył plan Microsoft Defender w Defender dla Chmury?
Azure Subskrypcje mogą mieć wielu administratorów z uprawnieniami do zmiany ustawień cen. Aby dowiedzieć się, który użytkownik dokonał zmiany, użyj Azure dziennika aktywności.
Jeśli informacje użytkownika nie są wyświetlane w kolumnie Zdarzenie zainicjowane przez, przejrzyj JSON zdarzenia, aby uzyskać odpowiednie szczegóły.
Co się stanie, gdy jedno zalecenie znajduje się w wielu inicjatywach politycznych?
Czasami zalecenie dotyczące zabezpieczeń pojawia się w więcej niż jednej inicjatywie zasad. Jeśli masz wiele wystąpień tej samej rekomendacji przypisanej do tej samej subskrypcji i utworzysz wykluczenie dla rekomendacji, wpłynie to na wszystkie inicjatywy, do których masz uprawnienia do edycji.
Jeśli spróbujesz utworzyć wykluczenie dla tego wystąpienia rekomendacji, zobaczysz jeden z następujących dwóch komunikatów:
Jeśli masz uprawnienia niezbędne do edytowania obu inicjatyw, zobaczysz:
To zalecenie jest zawarte w kilku inicjatywach politycznych: [nazwy inicjatyw oddzielone przecinkami]. Zwolnienia zostaną zastosowane do wszystkich z nich.
Jeśli nie masz wystarczających uprawnień do obu inicjatyw, zobaczysz następujący komunikat:
Masz ograniczone uprawnienia do zastosowania wykluczenia we wszystkich inicjatywach zasad. Wykluczenia zostaną utworzone tylko na inicjatywach, gdzie masz wystarczające uprawnienia.
Czy są jakieś rekomendacje, które nie wspierają zwolnień?
Następujące zalecenia ogólnie dostępne nie obsługują wykluczenia:
- Wszystkie zaawansowane typy ochrony przed zagrożeniami powinny być włączone w ustawieniach zaawansowanej ochrony danych dla SQL Managed Instance.
- Wszystkie typy zaawansowanej ochrony przed zagrożeniami powinny być włączone w zaawansowanych ustawieniach zabezpieczeń danych serwera SQL
- Audyt użycia niestandardowych ról RBAC
- Należy wymusić limity CPU i pamięci kontenera
- Obrazy kontenerów powinny być wdrażane tylko z zaufanych rejestrów
- Należy unikać kontenerów z eskalacją uprawnień użytkownika
- Należy unikać sytuacji, w której kontenery udostępniają poufne przestrzenie nazw hostów.
- Kontenery powinny nasłuchiwać tylko na dozwolonych portach
- Domyślna polityka filtrowania adresów IP powinna być ustawiona na Odmów
- Monitorowanie integralności plików powinno być włączone na maszynach
- Niezmienny (tylko do odczytu) główny system plików powinien być wymuszany dla kontenerów
- Urządzenia IoT — otwieranie portów na urządzeniu
- Urządzenia IoT — w jednym z łańcuchów znaleziono przepuszczalną regułę zapory.
- Urządzenia IoT — odnaleziono pozwalającą regułę zapory sieciowej w łańcuchu reguł danych wejściowych
- Urządzenia IoT — odnaleziono dozwoloną regułę zapory w łańcuchu wyjściowym
- Reguła filtru adresów IP — duży zakres adresów IP
- Klastry Kubernetes powinny być dostępne tylko za pośrednictwem protokołu HTTPS
- Klastry Kubernetes powinny wyłączyć automatyczne instalowanie poświadczeń interfejsu API
- Klastry Kubernetes nie powinny używać domyślnej przestrzeni nazw
- Klastry Kubernetes nie powinny udzielać możliwości zabezpieczeń CAPSYSADMIN
- Należy wymusić najmniej uprzywilejowane możliwości systemu Linux dla kontenerów
- Zastępowanie lub wyłączanie profilu AppArmor dla kontenerów powinno być ograniczone
- Należy unikać kontenerów uprzywilejowanych
- Należy unikać uruchamiania kontenerów jako użytkownika głównego
- Usługi powinny nasłuchiwać tylko na dozwolonych portach
- Serwery SQL powinny mieć przydzielonego administratora Microsoft Entra
- Użycie sieci i portów hosta powinno być ograniczone
- Użycie monitowania woluminów HostPath w zasobnikach powinno być ograniczone do znanej listy, aby ograniczyć dostęp do węzła ze skompromitowanych kontenerów.
- Interfejsy API usługi Azure API Management powinny być zintegrowane z usługą Defender for APIs.
- Nieużywane punkty końcowe interfejsu API powinny zostać wyłączone i usunięte z usług Function Apps
- Nieużywane punkty końcowe interfejsu API powinny być wyłączone i usunięte z usługi Logic Apps
- Uwierzytelnianie powinno być włączone na punktach końcowych interfejsu API hostowanych w aplikacjach funkcji
- Uwierzytelnianie powinno być włączone w punktach końcowych interfejsu API hostowanych w usłudze Logic Apps
Czy istnieją jakieś ograniczenia dotyczące tożsamości i ochrony dostępu Defender dla Chmury?
Istnieją pewne ograniczenia dotyczące ochrony tożsamości i dostępu Defender dla Chmury:
- Zalecenia dotyczące tożsamości nie są dostępne dla subskrypcji z ponad 6000 kontami. W takich przypadkach te typy subskrypcji są wyświetlane na karcie Nie dotyczy.
- Zalecenia dotyczące tożsamości nie są dostępne dla agentów administracyjnych partnera Dostawca rozwiązań w chmurze (CSP).
- Zalecenia dotyczące tożsamości oceniają przypisania ról, w tym przypisania kwalifikujące się do usługi PIM, ale obecnie nie rozróżniają ryzyka na podstawie przepływów pracy aktywacji PIM ani wymagań dotyczących zatwierdzania. Może to spowodować znalezienie tożsamości zarządzanych przez usługę PIM.
- Rekomendacje dotyczące tożsamości cechują się brakiem wsparcia dla zasad dostępu warunkowego Microsoft Entra z uwzględnionymi rolami katalogu, zamiast użytkowników i grup.
Jakie systemy operacyjne dla wystąpień usługi EC2 są obsługiwane?
Aby wyświetlić listę obrazów Amazon Machine Image (AMI) z preinstalowanym agentem AWS Systems Manager (SSM), zobacz dokumentację AWS: obrazy AMI z preinstalowanym agentem SSM.
W przypadku innych systemów operacyjnych agent SSM powinien być instalowany ręcznie, korzystając z następujących instrukcji:
Jakie uprawnienia IAM są potrzebne do odkrywania zasobów AWS w ramach planu CSPM?
Następujące uprawnienia IAM są potrzebne do odnajdywania zasobów AWS:
| DataCollector | Uprawnienia platformy AWS |
|---|---|
| Bramka interfejsu API | apigateway:GET |
| Automatyczne skalowanie aplikacji | application-autoscaling:Describe* |
| Automatyczne skalowanie | autoscaling-plans:Describe* autoscaling:Describe* |
| Menedżer certyfikatów | acm-pca:Describe* acm-pca:List* acm:Describe* acm:List* |
| CloudFormation | cloudformation:Describe* cloudformation:List* |
| CloudFront | cloudfront:DescribeFunction cloudfront:GetDistribution cloudfront:GetDistributionConfig cloudfront:List* |
| CloudTrail | cloudtrail:Describe* cloudtrail:GetEventSelectors cloudtrail:List* cloudtrail:LookupEvents |
| CloudWatch | cloudwatch:Describe* cloudwatch:List* |
| Dzienniki usługi CloudWatch | logs:DescribeLogGroups logs:DescribeMetricFilters |
| CodeBuild | codebuild:DescribeCodeCoverages codebuild:DescribeTestCases codebuild:List* |
| Usługa konfiguracji | config:Describe* config:List* |
| DMS — usługa migracji bazy danych | dms:Describe* dms:List* |
| DAX | dax:Describe* |
| DynamoDB | dynamodb:Describe* dynamodb:List* |
| Ec2 | ec2:Describe* ec2:GetEbsEncryptionByDefault |
| ECR | ecr:Describe* ecr:List* |
| ECS | ecs:Describe* ecs:List* |
| EFS (System szyfrowania plików) | elasticfilesystem:Describe* |
| EKS | eks:Describe* eks:List* |
| Elastic Beanstalk | elasticbeanstalk:Describe* elasticbeanstalk:List* |
| ELB — elastyczne równoważenie obciążenia (wersja 1/2) | elasticloadbalancing:Describe* |
| Wyszukiwanie elastyczne | es:Describe* es:List* |
| EMR — Elastic Map Reduce (elastyczne przetwarzanie dużych zbiorów danych) | elasticmapreduce:Describe* elasticmapreduce:GetBlockPublicAccessConfiguration elasticmapreduce:List* elasticmapreduce:View* |
| GuardDuty | guardduty:DescribeOrganizationConfiguration guardduty:DescribePublishingDestination guardduty:List* |
| Zarządzanie dostępem i tożsamościami | iam:Generate* iam:Get* iam:List* iam:Simulate* |
| Usługa KMS | kms:Describe* kms:List* |
| Lambda | lambda:GetPolicy lambda:List* |
| Zapora sieciowa | network-firewall:DescribeFirewall network-firewall:DescribeFirewallPolicy network-firewall:DescribeLoggingConfiguration network-firewall:DescribeResourcePolicy network-firewall:DescribeRuleGroup network-firewall:DescribeRuleGroupMetadata network-firewall:ListFirewallPolicies network-firewall:ListFirewalls network-firewall:ListRuleGroups network-firewall:ListTagsForResource |
| RDS | rds:Describe* rds:List* |
| Redshift | redshift:Describe* |
| S3 i S3Control | s3:DescribeJob s3:GetEncryptionConfiguration s3:GetBucketPublicAccessBlock s3:GetBucketTagging s3:GetBucketLogging s3:GetBucketAcl s3:GetBucketLocation s3:GetBucketPolicy s3:GetReplicationConfiguration s3:GetAccountPublicAccessBlock s3:GetObjectAcl s3:GetObjectTagging s3:List* |
| SageMaker | sagemaker:Describe* sagemaker:GetSearchSuggestions sagemaker:List* sagemaker:Search |
| Menedżer tajemnic | secretsmanager:Describe* secretsmanager:List* |
| Usługa prostych powiadomień SNS | sns:Check* sns:List* |
| SSM | ssm:Describe* ssm:List* |
| SQS | sqs:List* sqs:Receive* |
| STS | sts:GetCallerIdentity |
| zapora aplikacji sieci Web | waf-regional:Get* waf-regional:List* waf:List* wafv2:CheckCapacity wafv2:Describe* wafv2:List* |
Czy istnieje interfejs API umożliwiający łączenie zasobów GCP z Defender dla Chmury?
Tak. Aby utworzyć, edytować lub usunąć łączniki w chmurze Defender dla Chmury za pomocą interfejsu API REST, zobacz szczegóły interfejsu API Łączniki API.
Jakie regiony GCP są obsługiwane przez Defender dla Chmury?
Defender dla Chmury obsługuje i skanuje wszystkie dostępne regiony w chmurze publicznej GCP.
Czy automatyzacja przepływu pracy obsługuje scenariusze ciągłości działania lub odzyskiwania po awarii (BCDR)?
Podczas przygotowywania środowiska do scenariuszy BCDR, w których zasób docelowy przeżywa awarię lub inną katastrofę, organizacja jest odpowiedzialna za zapobieganie utracie danych poprzez ustanowienie kopii zapasowych zgodnie z wytycznymi z Azure Event Hubs, obszaru roboczego Log Analytics oraz usługi Logic Apps.
W przypadku każdej aktywnej automatyzacji zalecamy utworzenie identycznej (wyłączonej) automatyzacji i zapisanie jej w innej lokalizacji. W przypadku awarii można włączyć te automatyzacje kopii zapasowych i zachować normalne operacje.
Dowiedz się więcej o Ciągłości działania i odzyskiwania po awarii na potrzeby Azure Logic Apps.
Jakie są koszty związane z eksportowaniem danych?
Nie ma kosztów włączenia eksportu ciągłego. W zależności od konfiguracji mogą być naliczane koszty pozyskiwania i przechowywania danych w obszarze roboczym Log Analytics.
Wiele alertów jest dostępnych tylko po włączeniu planów Defender dla swoich zasobów. Dobrym sposobem wyświetlenia podglądu alertów w wyeksportowanych danych jest przejrzenie alertów na stronie Alerty w Defender dla Chmury w portalu Azure.
Dowiedz się więcej o cenniku obszarów roboczych usługi Log Analytics.
Dowiedz się więcej o cenach Azure Event Hubs.
Aby uzyskać ogólne informacje na temat cen Defender dla Chmury, zobacz stronę cennika Microsoft Defender dla Chmury.
Czy eksport ciągły zawiera dane dotyczące bieżącego stanu wszystkich zasobów?
Nie. Eksport ciągły jest tworzony na potrzeby przesyłania strumieniowego zdarzeń:
- Alerty odebrane przed włączeniem eksportu nie zostaną wyeksportowane.
- Zalecenia są wysyłane za każdym razem, gdy stan zgodności zasobu ulegnie zmianie. Na przykład gdy zasób zmieni się ze zdrowej kondycji na złą. W związku z tym, podobnie jak w przypadku alertów, zalecenia dotyczące zasobów, które nie zmieniły stanu od momentu włączenia eksportu, nie zostaną wyeksportowane.
- Wskaźnik bezpieczeństwa dla kontroli zabezpieczeń lub subskrypcji jest przesyłany, gdy wskaźnik bezpieczeństwa zmienia się o 0,01 lub więcej.
- Stan zgodności z przepisami jest wysyłany, gdy stan zgodności zasobu ulegnie zmianie.
Dlaczego zalecenia są wysyłane w różnych odstępach czasu?
Różne zalecenia mają różne interwały oceny zgodności, które mogą wahać się od kilku minut do kilku dni. Czas, jaki zajmuje pojawienie się zaleceń w eksportach, może się różnić.
Jak uzyskać przykładowe zapytanie dotyczące rekomendacji?
Aby uzyskać przykładowe zapytanie dotyczące zalecenia, otwórz zalecenie w Defender dla Chmury, wybierz pozycję Otwórz zapytanie, a następnie wybierz pozycję Query zwracając wyniki zabezpieczeń.
Czy eksport ciągły obsługuje scenariusze ciągłości działania lub odzyskiwania po awarii (BCDR)?
Ciągły eksport może pomóc przygotować się na scenariusze ciągłości działania i odzyskiwania po awarii (BCDR), w których zasób docelowy doświadcza przestoju lub innej awarii. Jednak organizacja ponosi odpowiedzialność za zapobieganie utracie danych przez ustanowienie kopii zapasowych zgodnie ze wskazówkami dotyczącymi Azure Event Hubs, Log Analytics obszarów roboczych i Azure Logic Apps.
Dowiedz się więcej w Azure Event Hubs — odzyskiwanie po awarii geograficznej.
Czy mogę programowo zaktualizować wiele planów jednocześnie w jednej subskrypcji?
Nie zalecamy programowego aktualizowania wielu planów w ramach jednej subskrypcji jednocześnie (za pośrednictwem interfejsu API REST, szablonów usługi ARM, skryptów itp.). W przypadku korzystania z API Microsoft.Security/pricings lub dowolnego innego rozwiązania programatycznego, należy zaimplementować opóźnienie 10–15 sekund między każdym żądaniem.
Kiedy włączam dostęp domyślny, w jakich sytuacjach muszę ponownie uruchomić szablon CloudFormation, skrypt Cloud Shell lub szablon Terraform?
Modyfikacje planów Defender dla Chmury lub opcji planu, w tym funkcji planu, wymagają ponownego uruchamiania odpowiedniego artefaktu wdrożenia, takiego jak szablon CloudFormation, skrypt Cloud Shell lub szablon narzędzia Terraform. Dotyczy to niezależnie od typu uprawnień wybranego podczas tworzenia łącznika zabezpieczeń. Jeśli tylko regiony zostały zmienione, jak pokazano na tym zrzucie ekranu, nie musisz ponownie uruchamiać szablonu CloudFormation ani skryptu Cloud Shell.
Podczas konfigurowania typów uprawnień dostęp najniższych uprawnień obsługuje funkcje dostępne w momencie uruchomienia szablonu lub skryptu. Nowe typy zasobów mogą być obsługiwane tylko przez ponowne uruchomienie szablonu lub skryptu.
Jeśli zmienię region lub interwał skanowania dla łącznika platformy AWS, czy muszę ponownie uruchomić szablon CloudFormation lub skrypt Cloud Shell?
Nie, jeśli region lub interwał skanowania zostanie zmieniony, nie ma potrzeby ponownego uruchamiania szablonu CloudFormation ani skryptu Cloud Shell. Zmiany zostaną zastosowane automatycznie.
Jak dołączanie konta organizacji lub zarządzania platformy AWS do Microsoft Defender dla Chmury działa?
Dołączanie organizacji lub konta zarządzania do Microsoft Defender dla Chmury inicjuje proces wdrażania zestawu StackSet. Zestaw StackSet zawiera niezbędne role i uprawnienia. Zestaw StackSet propaguje również wymagane uprawnienia we wszystkich kontach w organizacji.
Dołączone uprawnienia umożliwiają Microsoft Defender dla Chmury dostarczanie wybranych funkcji zabezpieczeń za pośrednictwem utworzonego łącznika w Defender dla Chmury. Uprawnienia umożliwiają również Defender dla Chmury ciągłe monitorowanie wszystkich kont, które mogą być dodawane przy użyciu usługi automatycznego aprowizowania.
Defender dla Chmury jest w stanie zidentyfikować tworzenie nowych kont zarządzania i może wykorzystać przyznane uprawnienia do automatycznego wdrożenia równoważnego konektora zabezpieczeń dla każdego konta członkowskiego.
Automatyczne tworzenie konektora dla nowo dodanych kont jest dostępne wyłącznie w ramach wdrażania organizacji. Zarządzanie łącznikami oparte na koncie zarządzającym umożliwia również usłudze Defender dla Chmury edytowanie wszystkich łączników członkowskich po edytowaniu konta zarządzającego, usuwanie wszystkich łączników członkowskich po usunięciu konta zarządzającego oraz usuwanie określonego łącznika członkowskiego po usunięciu odpowiadającego mu konta.
Oddzielny stos należy wdrożyć specjalnie dla konta zarządzającego.
Bez agenta
Czy skanowanie bez agenta obejmuje skanowanie maszyn wirtualnych, którym cofnięto przydział?
Nie. Skanowanie bez agenta nie dotyczy wycofanych maszyn wirtualnych.
Czy skanowanie bez agenta skanuje dyski systemu operacyjnego i dyski danych?
Tak. Skanowanie bez agenta skanuje zarówno dysk systemu operacyjnego, jak i dyski danych.
O której porze dnia moja maszyna wirtualna jest skanowana, w tym godzina rozpoczęcia i zakończenia?
Czas skanowania jest dynamiczny i może ulec zmianie na różnych kontach i subskrypcjach.
Czy istnieją jakieś dane telemetryczne dotyczące skopiowanej migawki?
W usłudze AWS operacje na koncie klienta można śledzić za pośrednictwem usługi CloudTrail.
Które dane są zbierane z migawek?
Skanowanie bez agenta zbiera dane podobne do danych zbieranych przez agenta w celu przeprowadzenia tej samej analizy. Nieprzetworzone dane, dane osobowe (PII) i poufne dane biznesowe nie są zbierane. Do Defender dla Chmury są wysyłane tylko wyniki metadanych.
Gdzie są kopiowane migawki dysku?
Analiza kopiowanych migawek dysku odbywa się w bezpiecznych środowiskach zarządzanych przez Defender dla Chmury.
Środowiska są regionalne w wielu chmurach, więc migawki pozostają w tym samym regionie chmury co maszyna wirtualna, z której pochodzą. Na przykład migawka instancji EC2 w regionie US West jest analizowana w tym samym regionie, bez kopiowania jej do innego regionu lub chmury.
Środowisko skanowania, w którym są analizowane dyski, jest niestabilne, izolowane i wysoce bezpieczne.
W jaki sposób migawki dysków są obsługiwane na kontach Microsoft i jakie są zasady zabezpieczeń i prywatności platformy skanowania bez agenta?
Platforma do skanowania bez agenta jest audytowana i zgodna z rygorystycznymi standardami bezpieczeństwa i ochrony prywatności firmy Microsoft. Niektóre miary obejmują (ta lista nie jest kompleksowa):
- Izolacja fizyczna na podstawie regionu, dodatkowa izolacja na podstawie klienta i subskrypcji
- Szyfrowanie end-to-end (E2E) danych w spoczynku i podczas przesyłania
- Migawki dysków są natychmiast usuwane po zakończeniu skanowania
- Tylko metadane (czyli wyniki zabezpieczeń) opuszczają izolowane środowisko skanowania
- Środowisko skanowania jest autonomiczne
- Wszystkie operacje są poddawane inspekcji wewnętrznej
Jakie są koszty związane ze skanowaniem bez agenta?
Skanowanie bez agenta jest zawarte w planie Defender Cloud Security Posture Management (CSPM w usłudze Defender) oraz w planie 2 usługi Defender dla serwerów. Podczas włączania skanowania bez agenta nie są naliczane żadne dodatkowe opłaty Defender dla Chmury.
Note
AWS nalicza opłaty za przechowywanie migawek dysków. Proces skanowania Defender dla Chmury ma na celu zminimalizowanie czasu przechowywania migawki na Twoim koncie, zwykle do kilku minut. AWS może naliczać dodatkową opłatę za przechowywanie migawek. Zapoznaj się z platformą AWS, aby dowiedzieć się, jakie koszty mają zastosowanie do Ciebie.
Jak mogę śledzić koszty ponoszone na platformie AWS związane z migawkami dysków tworzonymi podczas skanowania bezagentowego przez Defender dla Chmury?
Migawki dysków są tworzone przy użyciu klucza tagu CreatedBy oraz wartości tagu Microsoft Defender dla Chmury. Tag CreatedBy śledzi, kto utworzył zasób.
Tagi należy aktywować w konsoli rozliczeń i zarządzania kosztami. Aktywowanie tagów może potrwać do 24 godzin.