Habilita a verificação de computadores sem agente

A verificação de computador sem agente ajuda você a descobrir vulnerabilidades, segredos, sinais de malware e inventário de software em computadores de nuvem sem implantar agentes de ponto de extremidade. Em Microsoft Defender para Nuvem, essa funcionalidade é executada por meio de seus conectores de nuvem para que as equipes de segurança possam dimensionar a cobertura com baixa sobrecarga operacional e impacto mínimo no desempenho.

Este artigo explica os ambientes suportados, limitações importantes de cobertura e como habilitar e gerenciar a varredura entre Azure, AWS e GCP.

Important

Revise as máquinas suportadas e a cobertura de varredura, seguida pelas limitações e configurações não suportadas, antes de ativar o recurso.

A verificação sem agente é executada uma vez a cada 24 horas em um agendamento não configurável.

O que a varredura sem agente abrange

A tabela a seguir mostra o que cada funcionalidade oferece e quais planos a incluem.

Capacidade O que ele fornece GPSN do Defender Plano 2 do Defender para Servidores
Inventário de software Lista softwares encontrados em discos de máquina suportados. Sim Sim
Avaliação de vulnerabilidade Identifica vulnerabilidades conhecidas associadas ao software descoberto. Sim Sim
Verificação de segredos Encontra segredos de texto simples armazenados em discos de máquina suportados. Sim Sim
Verificação de Malware Detecta arquivos maliciosos e gera alertas de segurança para ameaças detectadas. Revise a cobertura e limitações da análise de malware. No Sim

A varredura sem agente tem uma configuração para cada ambiente conectado, como uma assinatura do Azure, conta AWS ou projeto GCP. Os planos habilitados para esse ambiente determinam quais capacidades sem agente estão disponíveis. Capacidades individuais sem agente não podem ser ativadas ou desativadas separadamente.

Observação

A varredura de malware em VMs de nós Kubernetes requer o Defender for Servers Plan 2 ou o Defender for Containers. Essa capacidade está disponível apenas em nuvens comerciais.

Máquinas suportadas e cobertura de escaneamento

Temporização da varredura e estado da máquina

Condition Cobertura
O computador está funcionando durante o exame agendado A máquina pode ser escaneada.
O computador está parado ou foi desalocado durante o exame agendado A máquina não é escaneada nesse ciclo. Os resultados podem permanecer ausentes ou desatualizados até que a máquina esteja funcionando durante um ciclo programado posterior.
A varredura sem agente era apenas ativada ou as permissões dos conectores eram atualizadas Espere até 24 horas para a próxima varredura agendada antes de solucionar os resultados que faltam.

Requisitos de VM do Azure

A varredura sem agente oferece suporte a máquinas virtuais padrão do Azure e a conjuntos de dimensionamento de máquinas virtuais que usam orquestração flexível, estando sujeita aos seguintes limites:

Requirement Cobertura suportada
O tamanho combinado do disco do sistema operacional e de todos os discos de dados é de 4 TB ou menos O disco do sistema operacional e os discos de dados suportados podem ser escaneados.
O tamanho combinado do disco do sistema operacional e de todos os discos de dados excede 4 TB Apenas o disco do sistema operacional é escaneado, e somente quando esse disco tem menos de 4 TB. Os discos de dados não são escaneados.
A VM possui 14 discos ou menos A VM está dentro do limite de contagem de discos suportado. VMs com mais de 14 discos não são suportadas.
Discos usam chaves gerenciadas pela plataforma Suportado.
Discos gerenciados usam chaves gerenciadas pelo cliente Suportado após você conceder as permissões adicionais do Key Vault descritas nas VMs do Azure com chaves gerenciadas pelo cliente.

Caution

Para uma VM Azure cujo tamanho combinado do disco excede 4 TB, os achados sem agente cobrem apenas o disco do sistema operacional quando esse disco tem menos de 4 TB.

Requisitos da AWS

Suporte para varredura sem agente:

  • Instâncias do Amazon EC2 e instâncias em grupos de Auto Scaling.
  • Discos não criptografados.
  • Discos criptografados com chaves gerenciadas pela plataforma ou pelo cliente.

Imagens de Máquina da Amazon (AMIs) que exigem licenciamento de terceiros, incluindo imagens aplicáveis do AWS Marketplace, não são suportadas.

Requisitos do GCP

A varredura sem agente suporta instâncias e grupos de instâncias do Compute Engine, tanto gerenciados quanto não gerenciados, com chaves de criptografia gerenciadas pelo Google ou chaves de criptografia gerenciadas pelo cliente (CMEK).

As políticas organizacionais do GCP podem impedir que o Defender para Nuvem crie ou acesse os snapshots necessários para a varredura. Se nenhum resultado aparecer em 24 horas, consulte Resolver um erro no exame sem agente para GCP.

Cobertura e limitações da varredura de malware

A varredura de malware sem agentes oferece visibilidade periódica e pontual, em vez de proteção contínua ou em tempo real. A quantidade e o tipo de conteúdo em uma VM podem afetar a cobertura de varredura.

Limites do pacote compactado

Uma varredura de malware pode ser completada com cobertura parcial da VM quando um pacote comprimido atende a qualquer uma destas condições:

Condition Limiar de cobertura parcial
Tamanho comprimido do pacote Maior que 1 GB
Arquivos em um pacote comprimido Mais de 10.000 arquivos
Profundidade de arquivo aninhado Mais de cinco níveis de arquivo

Metas para planejamento da contagem de arquivos

Para um risco menor de cobertura parcial, use estas metas de planejamento para o número total de arquivos elegíveis para varredura de malware em toda a VM:

Sistema operacional Meta de planejamento
Windows Até aproximadamente 300.000 arquivos
Linux Até aproximadamente 500.000 arquivos

Cargas de trabalho que criam ou modificam aproximadamente 200.000 arquivos ou mais entre varreduras também podem apresentar um risco maior de cobertura parcial.

Important

Essas metas de contagem de arquivos servem como orientação para o planejamento. Eles não são limites impostos pelo serviço e não garantem cobertura completa.

Arquivos que podem não ser escaneados

Os seguintes arquivos podem não ser escaneados:

  • Arquivos vazios.
  • Arquivos que estão inacessíveis ou não estão mais disponíveis no momento da digitalização.
  • Arquivos com atributos de sistema operacional não compatível, inclusive arquivos de sistema, offline, no nível do sistema operacional compactado ou arquivos do ponto de nova análise.

O que significa cobertura parcial

A cobertura parcial não descarta os resultados do exame. Detecções de conteúdo que foi examinado com êxito ainda são relatadas.

Para melhorar a cobertura:

  • Reduzir grandes coleções de arquivos quando operacionalmente apropriado.
  • Extrair ou separar pacotes comprimidos que excedam os limites do pacote.
  • Certifique-se de que os arquivos importantes estejam acessíveis no momento da digitalização.

Limitações e configurações não suportadas

A varredura sem agente não suporta as seguintes configurações.

Categoria Configuração não suportada Impacto da cobertura
Tipo de disco Azure UltraSSD_LRS, PremiumV2_LRS ou discos de sistema operacional efêmeros do Serviço de Kubernetes do Azure (AKS) Se qualquer disco conectado à VM usar um desses tipos de disco, a VM não é escaneada.
Tipo de recurso Databricks VMs A máquina virtual não oferece suporte à varredura sem agente.
Sistema de arquivos UFS (Sistema de Arquivos Unix), ReFS (Sistema de Arquivos Resiliente) ou ZFS (Membro ZFS) Se algum disco usar um desses sistemas de arquivos, a VM não é escaneada.
Formato RAID ou armazenamento em blocos OracleASM (Oracle Automatic Storage Management), DRBD (Distributed Replicated Block Device), ou Linux_Raid_Member Se algum disco usar um desses formatos, a VM não é escaneada.
Mecanismo de integridade ou partição DM_Verity_Hash ou troque Se algum disco contiver uma dessas configurações, a VM não é escaneada.

Observação

Após ativar a varredura sem agente, verifique se os resultados aparecem para as máquinas que você espera. O status da configuração sozinho não confirma que todas as máquinas atendem aos requisitos de suporte.

Antes de começar

Verifique os seguintes requisitos:

Habilitar a varredura sem agente

Use as orientações de implementação nesta seção e depois siga o procedimento para cada ambiente de nuvem.

Planeje sua implantação

Uma implementação faseada ajuda a confirmar permissões, identificar máquinas não suportadas e estabelecer um processo repetível antes de habilitar a varredura sem agente em um grande ambiente.

Benefícios de uma implementação faseada

  • Encontre lacunas de cobertura cedo: Identifique máquinas que excedam os limites de disco ou utilizam configurações não suportadas antes de uma implantação ampla.
  • Validar permissões: Confirme que snapshots de disco e chaves de criptografia gerenciadas pelo cliente podem ser acessadas conforme esperado.
  • Defina expectativas claras: Verifique quais inventários, vulnerabilidades, segredos e resultados de malware devem aparecer para cada plano habilitado.
  • Reduza o trabalho repetido: Use o conector validado e a configuração de permissão como padrão para ambientes adicionais.

Diretrizes para um lançamento bem-sucedido

Diretriz Abordagem recomendada
Escolha um ambiente de teste representativo Inclua tipos comuns de máquinas e qualquer criptografia gerenciada pelo cliente, discos grandes, múltiplos discos de dados ou conjuntos de escala usados em sua organização.
Revise o suporte antes de ativar Verifique tamanho do disco, número de discos, tipo de disco, sistema de arquivos, criptografia e requisitos de estado de energia da máquina. Gravadoras que não são suportadas.
Avalie a escala do conteúdo de malware Para exame de malware, compare contagens de arquivos, change volume de arquivos e os pacotes comprimidos com a orientação de cobertura.
Defina os resultados esperados Determine quais resultados de inventário de software, de vulnerabilidades, de segredos ou de malware você espera com base no plano habilitado para o ambiente.
Permitir o agendamento de verificações Espere até 24 horas após a habilitação ou as mudanças de permissão antes de avaliar os resultados.
Verifique os resultados, não apenas a configuração Confirme que os resultados aparecem nas máquinas de teste esperadas. Uma configuração ativada sozinha não confirma cobertura bem-sucedida.
Resolver exceções antes de expandir Corrija permissões ou configuração de conectores que faltam. Documente máquinas que permanecem fora da configuração suportada.
Implemente em grupos gerenciáveis Ative assinaturas adicionais do Azure, contas AWS ou projetos GCP em lotes e verifique cada lote antes de continuar.
  1. Selecione uma assinatura representativa do Azure, uma conta AWS ou um projeto GCP.

  2. Revise suas máquinas com base nas tabelas de cobertura e limitações suportadas nesta página.

  3. Se for necessário escanear malware, revise a contagem de arquivos e as orientações para pacotes comprimidos.

  4. Confirme que o plano, conector e permissões de criptografia necessários estão em vigor.

  5. Defina quais resultados você espera ver para as máquinas de teste.

  6. Ative a varredura sem agente e espere até 24 horas para a varredura agendada.

  7. Verifique se o inventário de software ou os resultados de vulnerabilidades aparecem. Para validar a varredura de malware, siga as instruções em Teste de verificação de malware sem agente.

  8. Resolva questões de permissão, conector ou suporte.

  9. Repita o processo para o próximo grupo de assinaturas, contas ou projetos.

Azure

Para habilitar a varredura sem agente para uma assinatura do Azure:

Important

Se algum disco de VM do Azure usar chaves gerenciadas pelo cliente, também complete as VMs do Azure com chaves gerenciadas pelo cliente.

  1. No Defender para Nuvem, abra Configurações de ambiente.

  2. Selecione a assinatura relevante.

  3. Para GPSN do Defender ou Defender para Servidores Plan 2, selecione Configurações.

    Captura de tela do link de configurações para planos Defender em uma assinatura do Azure.

  4. Em Configurações e monitoramento, ative a Verificação sem agente para computadores.

    Captura de tela da configuração usada para ativar a varredura sem agente para máquinas Azure.

  5. Selecione Salvar.

Espere até 24 horas para o próximo exame agendado. Se os resultados não aparecerem, use a lista de verificação de solução de problemas.

VMs Azure com chaves gerenciadas pelo cliente

VMs do Azure com discos criptografados por chaves gerenciadas pelo cliente exigem permissões adicionais do Key Vault. Essas permissões permitem que o Defender para Nuvem crie e examine uma cópia segura do disco criptografado.

Atribua permissões ao Microsoft Defender para Nuvem Servers Scanner Resource Provider com ID 0c7668b5-3260-4ad0-9f53-34ed54fa19b2de aplicação.

  • Para um cofre de chaves que usa políticas de acesso: Conceda as permissões Obter, Encapsular chave e Desencapsular chave.
  • Para um cofre de chaves que usa o controle de acesso baseado em função (RBAC) do Azure: Atribua a função interna Usuário da criptografia de serviço do Key Vault.

Para atribuir essas permissões entre vários Key Vaults, use o script de suporte CMK de exame sem agente.

AWS

Para habilitar a varredura sem agente para uma conta AWS:

  1. No Defender para Nuvem, abra Configurações de ambiente.

  2. Selecione a conta AWS relevante.

  3. Para GPSN do Defender ou Defender para Servidores Plan 2, selecione Configurações.

    Captura de tela do link de configurações para planos do Defender em uma conta AWS.

  4. Ative a varredura sem agente em máquinas.

    Captura de tela da configuração de escaneamento sem agente para uma conta AWS.

  5. Selecione Salvar e Avançar: Configurar Acesso.

  6. Baixe o modelo CloudFormation.

  7. Crie a pilha CloudFormation na AWS seguindo as instruções na tela.

  8. Se você está integrando uma conta de gerenciamento da AWS, implante o template tanto como uma stack quanto como um StackSet.

  9. Selecione Próximo: Revisar e gerar, e então selecionar Atualizar.

Conectores de conta de membro podem levar até 24 horas para serem criados. O inventário de software e as informações sobre vulnerabilidades são atualizados automaticamente após o início da varredura.

GCP

Para habilitar a varredura sem agente para um projeto ou uma organização do GCP:

  1. No Defender para Nuvem, abra Configurações de ambiente.

  2. Selecione o projeto ou organização GCP relevante.

  3. Para GPSN do Defender ou Defender para Servidores Plan 2, selecione Configurações.

    Captura de tela da seleção de um plano Defender para um projeto GCP.

  4. Defina a varredura sem agente para Ativada.

    Captura de tela da configuração de escaneamento sem agente para um projeto GCP.

  5. Selecione Salvar e Avançar: Configurar Acesso.

  6. Copie e execute o script de integração na organização GCP pretendida ou no escopo do projeto.

  7. Selecione Próximo: Revisar e gerar, e então selecionar Atualizar.

Espere até 24 horas para o próximo exame agendado. Se os resultados não aparecerem, verifique se uma política de organização do GCP está restringindo o acesso a discos, imagens ou snapshots.

Solucionar problemas de resultados ausentes ou incompletos

A varredura sem agente é executada a cada 24 horas. Após ativar a varredura ou alterar permissões, espere até 24 horas antes de solucionar os resultados faltantes.

Nenhuma máquina é escaneada

Concluído Ação Orientação
Confira o plano Confirme que o GPSN do Defender ou o Defender for Servers Plan 2 estão ativados.
Verificar a configuração Nas configurações de Ambiente, ative a varredura sem agente para máquinas.
Verifique a conexão Confirme que a assinatura do Azure, a conta AWS ou o projeto ou organização do GCP estão conectados ao Defender para Nuvem.
Verifique permissões do conector Confirme que a configuração do conector de nuvem foi concluída com sucesso e inclui as permissões necessárias.
Aguarde o término de um ciclo de varredura Mantenha as máquinas funcionando e permita até 24 horas para os resultados.

Algumas VMs do Azure não são escaneadas

Concluído Ação Orientação
Verificar o estado de energia Confirme que cada VM afetada estava rodando durante um ciclo de varredura agendado.
Contar discos anexados VMs com mais de 14 discos não são suportadas.
Calcule o tamanho total do disco Adicione o tamanho provisionado do disco do sistema operacional e de todos os discos de dados. Se o total ultrapassar 4 TB, apenas um disco do sistema operacional menor que 4 TB pode ser escaneado.
Verifique os tipos de discos Uma VM não é escaneada se algum disco usar UltraSSD_LRS, PremiumV2_LRS, ou um disco efêmero do sistema operacional AKS.
Verifique o formato de recursos e armazenamento As VMs Databricks e os sistemas de arquivos não suportados, formatos RAID e mecanismos de integridade listados não são escaneados.
Verifique permissões de criptografia Para discos criptografados com chaves gerenciadas pelo cliente, verifique as permissões necessárias do Key Vault.

Apenas o disco do sistema operacional da VM Azure é escaneado

Concluído Ação Orientação
Calcule o tamanho total do disco Adicione o tamanho provisionado do disco do sistema operacional e de todos os discos de dados.
Confirme a cobertura esperada Se o total ultrapassar 4 TB, apenas o disco do sistema operacional é escaneado, e somente quando esse disco tem menos de 4 TB.
Resolva a cobertura restante Documente os discos de dados como cobertura externa sem agente e aplique o método de proteção aprovado pela sua organização. Não reconfigure discos de produção apenas para cumprir o limite de varredura.

VMs do Azure com discos criptografados com chave gerenciada pelo cliente não são escaneadas

Concluído Ação Orientação
Encontre a chave de criptografia Identifique o Key Vault que contém a chave usada para criptografar os discos.
Encontre a identidade do scanner Localize Microsoft Defender para Nuvem Servers Scanner Resource Provider com a ID do aplicativo 0c7668b5-3260-4ad0-9f53-34ed54fa19b2.
Conceder permissões da política de acesso Para um cofre de chaves que usa políticas de acesso, conceda Get, Wrap Key e Unwrap Key.
Conceda permissões RBAC no Azure Para um cofre de chaves que usa o Azure RBAC, atribua a função de Usuário de Criptografia de Serviço do Key Vault.
Aguarde o término de um ciclo de varredura Espere até 24 horas para o próximo exame agendado.

As máquinas AWS não são escaneadas

Concluído Ação Orientação
Verifique a conexão Confirme que a conta AWS aparece como conectada nas configurações do Ambiente.
Verificar a configuração Confirme que a varredura sem agente está ativada no GPSN do Defender ou no Defender for Servers Plan 2.
Atualizar permissões do conector Implante o modelo mais recente do CloudFormation e confirme que a implantação foi bem-sucedida.
Verifique a implantação da conta de gerenciamento Para uma conta de gerenciamento da AWS, implante o modelo como stack e como StackSet.
Aguardar conectores de membro Aguarde até 24 horas para que os conectores de contas de membros sejam criados.
Verificar o AMI AMI que exigem licenciamento de terceiros, incluindo imagens aplicáveis do AWS Marketplace, não são suportadas.

Máquinas GCP não são escaneadas

Concluído Ação Orientação
Verifique a conexão Confirme que o projeto ou organização GCP aparece como conectado nas configurações de Ambiente.
Verificar a configuração Confirme que a varredura sem agente está ativada no GPSN do Defender ou no Defender for Servers Plan 2.
Atualizar permissões do conector Executar o script de integração atual no escopo do projeto GCP ou da organização desejado.
Verifique a política da organização Confirme que a política para discos, imagens e snapshots do Compute Engine não bloqueia o Defender para Nuvem.
Resolver um bloqueio de política Siga Resolver um erro no exame sem agente para GCP a fim de atualizar a política da organização.
Aguarde o término de um ciclo de varredura Espere até 24 horas para o próximo exame agendado.

Os resultados estão ausentes ou desatualizados para máquinas paradas

Concluído Ação Orientação
Ligue a máquina A varredura sem agente verifica apenas as máquinas que estão em execução durante a varredura agendada.
Aguarde os resultados atualizados Mantenha a máquina funcionando e espere até 24 horas para os resultados serem atualizados.

A varredura de malware tem cobertura parcial

Concluído Ação Orientação
Verifique o tamanho do pacote comprimido Um pacote maior que 1 GB pode resultar em cobertura parcial de VM.
Verifique o número de arquivos nos pacotes Um pacote comprimido contendo mais de 10.000 arquivos pode resultar em cobertura parcial.
Verificar arquivos aninhados Mais de cinco níveis de arquivo aninhados podem resultar em cobertura parcial.
Estime a contagem total de arquivos elegíveis Use aproximadamente 300.000 arquivos para Windows e 500.000 arquivos para Linux como alvos de planejamento, não limites impostos.
Revisar volume de alterações nos arquivos Criar ou modificar aproximadamente 200.000 arquivos ou mais entre varreduras pode aumentar o risco de cobertura parcial.
Verifique a acessibilidade dos arquivos Arquivos vazios, inacessíveis, indisponíveis, de sistema, offline, no nível do sistema operacional ou do ponto de nova análise talvez não possam ser examinados.
Melhorar a cobertura dos pacotes Quando operacionalmente apropriado, reduza grandes coleções de arquivos e extraia ou divida pacotes que excedam os limites de pacotes comprimidos.
Revise as detecções disponíveis A cobertura parcial não descarta detecções de conteúdo que foi escaneado com sucesso.

Alertas de malware não aparecem

Concluído Ação Orientação
Confira o plano O Defender for Servers Plan 2 é obrigatório. O GPSN do Defender sozinho não inclui varredura de malware.
Verifique a elegibilidade para escaneamento Confirme que a varredura sem agente está ativada e que a máquina atende aos requisitos de suporte.
Confira outros resultados Verifique se o inventário de software ou os resultados de vulnerabilidades aparecem para a máquina.
Execute um teste de validação Alertas de malware aparecem apenas quando uma ameaça é detectada. Siga Teste de verificação de malware sem agente para validar o recurso.