Dostęp just in time do maszyn w Microsoft Defender dla Chmury

Plan 2 usługi Defender for Servers w ramach Microsoft Defender dla Chmury oferuje funkcję dostępu na żądanie. Just-in-time chroni zasoby przed zagrożeniami ze strony cyberprzestępców, aktywnie polującymi na maszyny z otwartymi portami zarządzania, takimi jak Remote Desktop Protocol (RDP) lub Secure Shell (SSH). Wszystkie maszyny są potencjalnymi celami ataków. Po naruszeniu zabezpieczeń maszyna może służyć jako punkt wejścia do dalszych zasobów ataku w środowisku.

Aby zmniejszyć powierzchnie ataków, zminimalizuj otwarte porty, zwłaszcza porty zarządzania. Legalni użytkownicy również potrzebują tych portów, co uniemożliwia ich utrzymanie zamkniętych.

Funkcja dostępu JIT do maszyn w Defender dla Chmury blokuje ruch przychodzący do maszyn wirtualnych (VM), co zmniejsza narażenie na ataki, a jednocześnie zapewnia łatwy dostęp w razie potrzeby.

Dostęp na czas i zasoby sieciowe

Dostęp just-in-time do zasobów platformy Azure

Na platformie Azure włącz funkcję just-in-time, aby zablokować ruch zewnętrzny na określonych portach.

  • Defender dla Chmury zapewnia, że dla wybranych portów istnieją reguły odrzucające cały ruch przychodzący w grupie zabezpieczeń sieciowych (NSG) i w regułach Azure Firewall.
  • Te reguły ograniczają dostęp do portów zarządzania maszyn wirtualnych platformy Azure i bronią ich przed atakiem.
  • Jeśli dla wybranych portów istnieją już inne reguły, te istniejące zasady mają pierwszeństwo przed nowymi regułami odmowy wszystkich przychodzących ruchów .
  • Jeśli żadne istniejące reguły nie znajdują się na wybranych portach, nowe reguły mają najwyższy priorytet w sieciowej grupie zabezpieczeń i usłudze Azure Firewall.

Dostęp na żądanie do zasobów AWS

W Amazon Web Services (AWS) włącz dostęp JIT (just-in-time), aby cofnąć odpowiednie reguły w dołączonych grupach zabezpieczeń EC2 dla wybranych portów. To podejście blokuje ruch przychodzący na tych konkretnych portach.

  • Gdy użytkownik żąda dostępu do maszyny wirtualnej, usługa Defender for Servers sprawdza, czy użytkownik ma uprawnienia kontroli dostępu na podstawie ról (RBAC ) platformy Azure dla tej maszyny wirtualnej.
  • Jeśli żądanie dostępu użytkownika zostanie zatwierdzone, Defender dla Chmury konfiguruje NSG i Azure Firewall tak, aby umożliwić ruch przychodzący do wybranych portów z odpowiedniego adresu IP (lub zakresu) przez określony czas.
  • W usłudze AWS usługa Defender dla Chmury tworzy nową grupę zabezpieczeń EC2, która zezwala na ruch przychodzący do określonych portów.
  • Po upływie zatwierdzonego okresu dostępu Defender dla Chmury przywraca NSG do ich poprzednich stanów.
  • Połączenia, które zostały już nawiązane, nie są przerywane.

Note

  • Dostęp just in time nie obsługuje maszyn wirtualnych chronionych przez zapory Azure kontrolowane przez Azure Firewall Manager.
  • Usługa Azure Firewall musi być skonfigurowana przy użyciu reguł (klasycznych) i nie może używać zasad zapory.

Identyfikowanie maszyn wirtualnych na potrzeby dostępu na żądanie

Na poniższym diagramie przedstawiono logikę, która ma zastosowanie w usłudze Defender for Servers podczas podejmowania decyzji o kategoryzowaniu obsługiwanych maszyn wirtualnych:

Poniższy diagram przedstawia przepływ decyzji dla maszyn wirtualnych Azure:

Przepływ logiki maszyny wirtualnej just in time (JIT).

Gdy Defender dla Chmury znajdzie maszynę, która może skorzystać z dostępu just-in-time, doda ją do karty Zasoby w złej kondycji zalecenia.

Zrzut ekranu przedstawiający zasób w złej kondycji.

Następny krok