Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Defender para contêineres gera alertas de segurança para clusters e cargas de trabalho do Kubernetes monitorando o plano de controle e o ambiente de runtime. Para validar a geração de alertas, você pode usar a ferramenta de simulação de alertas do Kubernetes para disparar alertas representativos.
Os alertas disponíveis em um ambiente dependem da distribuição do Kubernetes (AKS, EKS, GKE ou habilitado para Arc), dos componentes instalados e das atividades específicas que estão sendo monitoradas.
Detecção de plano de controle
O plano de controle do Kubernetes gerencia e orquestra todos os recursos dentro do cluster. Defender para Contêineres monitora a atividade do servidor de API do Kubernetes para identificar operações suspeitas que podem afetar a segurança do cluster.
Exemplos de operações suspeitas do plano de controle incluem:
- Implantações de contêiner com privilégios: Monitoramento de implantações não autorizadas ou uso excessivo de privilégios que podem levar a violações do sistema de host.
- Exposições de serviços arriscadas: Identificar serviços expostos involuntariamente à Internet pública ou sem controles de acesso adequados.
- Atividades suspeitas da conta de serviço: Detectando padrões incomuns, como solicitações de recursos excessivas ou chamadas de API não autorizadas.
Quando cargas de trabalho são expostas publicamente, o impacto potencial pode aumentar se a autenticação estiver fraca ou ausente.
Detecção de tempo de execução da carga de trabalho
Defender para Contêineres usa o sensor Defender para monitorar a atividade de runtime da carga de trabalho e detectar comportamentos suspeitos de criação de processo ou de rede.
As categorias de detecção de chave incluem:
Atividade do Web Shell: Detecta comportamentos semelhantes a invocações de web shell em contêineres em execução.
Atividade de mineração de criptografia: Detecta o comportamento associado à mineração de criptografia, como padrões de otimização de CPU, atividade de download suspeita e processos de mineração conhecidos.
Ferramentas de verificação de rede: Detecta ferramentas comumente usadas para reconhecimento mal-intencionado.
Detecção de descompasso binário: Detecta binários de carga de trabalho que foram retirados da imagem de contêiner original. Para saber mais, confira a detecção de descompasso binário.
Detecções baseadas em DNS: Identifica a atividade DNS suspeita gerada pela execução de contêineres, como comunicação com domínios mal-intencionados conhecidos.
Detecção de malware: Detecta malware em execução no contêiner.
Ferramenta de simulação de alertas do Kubernetes
Defender para Contêineres fornece uma ferramenta de CLI baseada em software livre Python que simula cenários de ataque do Kubernetes e ajuda a verificar se os alertas de segurança do Kubernetes são gerados.
A ferramenta de simulação é mantida no repositório Defender para Nuvem Attack Simulation GitHub. Para examinar os pré-requisitos mais recentes, as etapas de instalação, os cenários disponíveis e os alertas esperados, consulte o README do repositório.
Note
A ferramenta de simulação não contém código mal-intencionado. Execute-o em um cluster de teste dedicado em vez de um cluster de produção.
Depois de executar a simulação, alguns alertas são gerados quase em tempo real. Outros podem levar até uma hora para aparecer.
Para examinar os alertas gerados:
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>alertas de segurança.
Examine os alertas relacionados ao cluster simulado e ao cenário.
Note
A ferramenta de simulação implanta recursos de teste no cluster. Depois de concluir o teste, remova esses recursos de acordo com os procedimentos de ambiente de teste da sua organização.