Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A análise de malware no Microsoft Defender for Storage melhora a segurança das suas contas Armazenamento do Azure ao detetar e mitigar ameaças de malware. Utiliza o Microsoft Defender Antivirus (MDAV) para analisar o seu conteúdo de armazenamento, ajudando a garantir a segurança e conformidade dos dados.
O Defender for Storage oferece dois tipos de análise de malware:
Varredura de malware no upload: Analisa os blobs automaticamente quando são carregados ou modificados, proporcionando deteção rápida. Este tipo de digitalização é ideal para aplicações que envolvem carregamentos frequentes de utilizadores, tais como aplicações Web ou plataformas colaborativas. Digitalizar o conteúdo à medida que é carregado ajuda a reduzir o risco de ficheiros maliciosos entrarem no seu ambiente de armazenamento e propagarem-se a jusante.
Análise de malware sob demanda: Permite-lhe escanear blobs e ficheiros existentes sempre que necessário. Pode escanear toda a conta de armazenamento ou itens visados, como um único blob, um contentor específico ou objetos que correspondam a um prefixo de caminho. Use este tipo de varredura para estabelecer uma linha de base de segurança para os dados armazenados, responder a alertas de segurança durante a resposta a incidentes, apoiar requisitos de conformidade e realizar investigações de segurança direcionadas.
Estes modos de análise ajudam-no a proteger as suas contas de armazenamento, satisfazer as necessidades de conformidade e manter a integridade dos dados.
Note
A duração da varredura pode variar consoante o tamanho do ficheiro, tipo de ficheiro, carga de serviço e latência de leitura da conta de armazenamento. As aplicações dependentes dos resultados da varredura devem ter em conta possíveis variações nos tempos de varrimento.
Por que a verificação de malware é importante
Conteúdos carregados para armazenamento na nuvem podem introduzir malware e criar riscos de segurança. A análise de malware ajuda a evitar que ficheiros maliciosos entrem ou se espalhem pelo seu ambiente.
Os principais benefícios incluem:
- Deteção de conteúdo malicioso: identifica e atenua malware.
- Melhorar a postura de segurança: adiciona uma camada para evitar a propagação de malware.
- Suporte à conformidade: Atende aos requisitos regulamentares.
- Simplificando o gerenciamento de segurança: fornece uma solução nativa da nuvem e de baixa manutenção configurável em escala.
Principais características
A análise de malware inclui as seguintes capacidades-chave:
- Solução SaaS incorporada: Simples de ativar sem qualquer manutenção de infraestrutura.
- Capacidades avançadas de antimalware: Utiliza MDAV para detetar malware polimórfico e metamórfico para todos os tipos de ficheiros.
- Deteção abrangente: Varre todos os tipos de ficheiros, incluindo arquivos como ficheiros ZIP e RAR, até 50 GB por blob e ficheiro.
- Opções de digitalização flexíveis: Permite digitalização tanto no upload como sob demanda.
- Alertas de segurança: Gera alertas detalhados no Microsoft Defender para a Cloud.
- Suporte de automação: Integra-se com Logic Apps, Function Apps e Azure Event Grid para criar respostas automáticas aos resultados da varredura.
- Conformidade e auditoria: Regista os resultados da análise para cumprir os requisitos de auditoria e conformidade.
- Suporte a endpoints privados: Suporta endpoints privados, reduzindo a exposição à Internet pública.
- Remediação automática de malware: Elimina provisoriamente blobs maliciosos detetados durante o carregamento e sob demanda através de análise de malware.
Escolha a opção de digitalização certa
Use a análise de malware no on-upload se precisar de proteção contra uploads maliciosos — ideal para aplicações web, conteúdos gerados por utilizadores, integrações de parceiros ou pipelines de conteúdos partilhados. Para obter mais informações, consulte Verificação de malware ao carregar.
Utilize a análise de malware a pedido quando necessitar de flexibilidade na análise, para estabelecer linhas de base de segurança, responder a alertas, preparação para auditorias, investigar um blob ou ficheiro suspeito específico, ou verificar dados armazenados antes do arquivamento ou intercâmbio. Podes escanear toda a conta de armazenamento ou usar filtros para direcionar itens específicos. Para obter mais informações, consulte Verificação de malware sob demanda.
Resultados de análise de malware
Pode aceder aos resultados da análise de malware através de quatro métodos. Após a configuração, vê os resultados da análise como etiquetas de índice de blobs para cada ficheiro analisado, e como alertas de segurança do Microsoft Defender para a Cloud quando um ficheiro é identificado como malicioso. Pode optar por desativar o uso de etiquetas de índice blob no portal do Azure ou através da API REST. Também pode configurar mais métodos de resultados de varredura, como Event Grid e Log Analytics, que requerem configuração adicional.
As secções seguintes descrevem cada método com mais detalhe.
Tags de índice de Blob
As etiquetas de índice de blob fornecem atributos-chave-valor pesquisáveis nos blobs. Por padrão, o Defender for Storage grava resultados de análise de malware em duas tags de índice em cada blob digitalizado.
-
Resultado da análise:
No threats found,Malicious,Error, ouNot scanned - Tempo de digitalização (UTC)
Pode optar por desativar o uso de etiquetas de índice blob no portal do Azure ou através da API REST.
As etiquetas de blob index são concebidas para fornecer resultados de varrimento concisos para cenários rápidos de filtragem e automação. As etiquetas de índice não são à prova de adulterações. Utilizadores com permissões para modificar etiquetas podem alterá-las, por isso não deve usá-las apenas como controlo de segurança. Para fluxos de trabalho sensíveis à segurança, use alertas, eventos Event Grid ou Log Analytics em vez disso.
Note
O acesso às etiquetas de índice requer permissões adequadas. Para detalhes, veja Obter, definir e atualizar etiquetas de índice de blobs.
Alertas de segurança do Defender para a Cloud
Quando um arquivo mal-intencionado é detetado, o Defender para a Cloud gera um alerta de segurança. Estes alertas incluem detalhes sobre o ficheiro, o tipo de malware detetado e passos recomendados para investigação e remediação.
Os alertas de segurança do Defender para a Cloud são úteis para investigação e resposta automática. É possível:
- Veja alertas de segurança no portal do Azure ao aceder a Microsoft Defender para a Cloud>Alertas de segurança.
- Configure automações de workflow para desencadear ações de remediação quando os alertas forem gerados.
- Exportar alertas de segurança para um sistema de Gestão de Informação e Eventos de Segurança (SIEM). Pode exportar continuamente alertas para o Microsoft Sentinel usando o conector Microsoft Sentinel, ou para outro SIEM à sua escolha.
Para mais informações sobre como responder a alertas de segurança, consulte Subscrever o tópico personalizado.
Eventos do Event Grid
O Event Grid fornece entrega quase em tempo real dos resultados da análise de malware para automação orientada a eventos. Este método é opcional e requer mais configuração, mas oferece a forma mais rápida de ativar respostas automáticas com base nos resultados da varredura.
O Event Grid suporta vários tipos de endpoints para processar eventos, incluindo:
Function Apps: Execute código sem servidor para mover, apagar, colocar em quarentena ou processar ficheiros analisados.
Webhooks: Notificar aplicações ou serviços externos.
Event Hubs e filas do Service Bus: Encaminhar eventos de resultados da análise para consumidores subsequentes ou cadeias de processamento.
Use o Event Grid quando precisar de fluxos de trabalho automatizados e de baixa latência que reajam imediatamente aos resultados de análise de malware. Saiba mais sobre como configurar a Grade de Eventos para verificação de malware.
Análise de Registos
A Log Analytics fornece um repositório centralizado e consultável para resultados de análise de malware. Este método é opcional e requer mais configurações, mas é ideal para conformidade, auditoria e investigações históricas onde são necessários registos detalhados dos resultados das varreduras.
Quando ativa o Log Analytics, a solução grava todos os resultados de análise de malware na StorageMalwareScanningResults tabela do espaço de trabalho configurado do Log Analytics. Pode consultar esta tabela para rever resultados de análise, investigar padrões ou gerar relatórios de conformidade.
Use o Log Analytics para criar um registo de auditoria ou realizar análises aprofundadas. Para automação de baixa latência, use em vez disso etiquetas de índice de blob ou Grade de Eventos. Saiba mais sobre a configuração de registos para a verificação de malware.
Tip
Explore a análise de malware de ponta a ponta através do laboratório prático Defender for Storage no treino Defender para a Cloud Ninja.
Remediação automática de malware
A análise de malware suporta respostas automáticas para que possa reagir aos resultados da análise de forma imediata e consistente. Pode criar automações baseadas em tags de índice de blobs, alertas de segurança do Defender para a Cloud ou eventos do Event Grid, dependendo dos seus requisitos de fluxo de trabalho.
Padrões de resposta comuns incluem:
Permitir a eliminação suave integrada para ficheiros maliciosos, permitindo que malware detetado seja automaticamente movido ou eliminado sem necessidade de fluxos de trabalho personalizados.
Bloquear o acesso a ficheiros não digitalizados ou maliciosos usando Attribute-Based Controlo de Acesso (ABAC).
Eliminar ou mover ficheiros maliciosos para um local de quarentena usando Azure Logic Apps desencadeadas por alertas de segurança, ou Function Apps desencadeadas por eventos da Grade de Eventos.
Encaminhar ficheiros limpos para outro local de armazenamento usando a Grade de Eventos com Aplicações de Funções.
Saiba mais sobre como configurar ações de resposta para análise de malware.
Recursos implementados por varredura de malware
Quando ativa a análise de malware, o Defender for Storage implementa automaticamente vários recursos do Azure necessários para operações de análise:
Tópico do Sistema de Grelha de Eventos: Criado no mesmo grupo de recursos da conta de armazenamento. Este tópico do sistema escuta eventos de upload de blobs e inicia a análise de malware automaticamente durante o upload. Remover este recurso impede que a varredura de malware funcione.
StorageDataScannerRecurso: O Defender for Storage cria este recurso de serviço gerido na sua subscrição com uma identidade gerida atribuída pelo sistema. A identidade recebe a função Storage Blob Data Owner para poder ler dados de blobs para deteção de malware e Descoberta de Dados Sensíveis. O Defender for Storage também adiciona a identidade às regras da lista de controlo de acesso à rede (ACL) da conta de armazenamento para permitir a varredura quando o acesso público à rede está restringido.DefenderForStorageSecurityOperatorrecurso (ativação ao nível da subscrição): o Defender for Storage cria este recurso quando ativa a análise de malware ao nível da subscrição. Esta identidade configura, repara e mantém as definições de análise de malware para contas de armazenamento existentes e recém-criadas. Inclui as atribuições de funções necessárias para realizar estas operações.
Estes recursos são necessários para que a varredura de malware funcione. Se algum deles for eliminado ou modificado, a análise de malware pode deixar de funcionar.
Note
Se a análise de malware deixar de funcionar devido à falta de recursos ou permissões, desative e reative a funcionalidade para recriar e restaurar os componentes necessários.
Conteúdo suportado e limitações
Conteúdo suportado
A análise de malware suporta os seguintes tipos e tamanhos de conteúdo:
Tipos de ficheiros: Todos os tipos de ficheiros são suportados, incluindo arquivos comprimidos como ficheiros ZIP e RAR.
Tamanho do ficheiro: Pode analisar blobs e ficheiros até 50 GB.
Limitations
Esteja ciente das seguintes limitações ao utilizar análise de malware:
Contas de armazenamento não suportadas: Contas de armazenamento legadas v1 não são suportadas.
Serviços não suportados: A análise de malware no upload não é suportada para o Ficheiros do Azure.
Tipos de blobs não suportados: Blobs adicionais e blobs de página não são suportados.
Encriptação do lado do cliente não suportada: Os blobs encriptados do lado do cliente não podem ser digitalizados, pois o serviço não os pode desencriptar. Há suporte para blobs criptografados em repouso com chaves gerenciadas pelo cliente (CMK).
Protocolos não suportados: Os blobs carregados através do protocolo Network File System (NFS) 3.0 não são analisados.
Etiquetas de índice blob: Etiquetas de índice para contas de armazenamento com namespaces hierárquicos ativados (Azure Data Lake Storage Gen2) estão disponíveis em pré-visualização pública. Para utilizar esta funcionalidade, ative Blob Tags para Hierarchical Namespace.
Regiões não suportadas: Nem todas as regiões suportam atualmente a análise de malware. Para consultar a lista mais recente, veja a disponibilidade do Defender para a Nuvem.
Grelha de Eventos: Tópicos da Grelha de Eventos que não têm acesso à rede pública ativado, por exemplo, aqueles que usam endpoints privados, não são suportados para entrega de resultados de varrimento.
Momento da atualização de metadados: Se os metadados de um blob forem atualizados pouco depois do carregamento, a análise aquando do carregamento poderá falhar. Para evitar esta falha, especifique metadados em
BlobOpenWriteOptionsou adie as atualizações dos metadados até a varredura terminar.Limites de tempo de varredura: Blobs grandes ou complexos podem exceder a janela de tempo de varrimento do Defender, que varia entre 30 minutos e 3 horas, dependendo do tamanho e estrutura do blob. Por exemplo, ficheiros ZIP com muitas entradas aninhadas normalmente demoram mais tempo a ser digitalizados. Se uma análise exceder o tempo estipulado, o resultado é marcado como Tempo esgotado.
Considerações de desempenho e custos
Varreduras de blob e impacto na IOPS
Cada análise de malware efetua uma operação de leitura adicional e atualiza as etiquetas de índice de blobs. Estas operações geram E/S extra, mas normalmente têm impacto mínimo no desempenho de armazenamento (IOPS). O acesso aos dados digitalizados permanece inalterado durante a varredura, e as aplicações podem continuar a ler ou escrever no blob sem interrupção.
Pode reduzir o impacto nos IOPS ao desativar as etiquetas de índice dos blobs para o armazenamento dos resultados da análise.
Custos adicionais
A análise de malware pode gerar custos adicionais devido a serviços dependentes do Azure, incluindo:
- Operações de leitura do Armazenamento do Azure
- Indexação de blobs do Armazenamento do Azure, se utilizar etiquetas de índice
- Eventos do Event Grid
Utilize o painel de Estimativa de Preços do Microsoft Defender for Storage para estimar os custos de ponta a ponta.
Cenários em que a verificação de malware é ineficaz
Embora a análise de malware ofereça amplas capacidades de deteção, certos padrões de dados ou cenários de upload impedem o serviço de identificar o malware com precisão. Considere estes casos antes de ativar a análise de malware numa conta de armazenamento:
Dados fragmentados: A deteção pode falhar quando carrega um ficheiro em fragmentos. O serviço marca os fragmentos só com cabeçalho como corrompidos, enquanto os fragmentos só com cauda podem parecer benignos. Analisar os dados antes de fazer o chunking ou depois de reagrupá-los para garantir a cobertura.
Dados cifrados: A verificação de malware não suporta dados cifrados no lado do cliente. O serviço não pode desencriptar estes dados, pelo que qualquer malware dentro destes blobs encriptados passa despercebido. Se for necessária encriptação, analise os dados antes de os encriptar, ou utilize métodos suportados de encriptação em repouso, como chaves geridas pelo cliente (CMK), onde o Armazenamento do Azure trata da desencriptação para acesso.
Dados de backup: Os ficheiros de backup podem conter fragmentos de conteúdos previamente digitalizados ou maliciosos. Como o scanner avalia o fragmento em si e não o contexto original do ficheiro, as cópias de segurança podem gerar alertas mesmo que o ficheiro de backup como um todo não seja malicioso.
Avalie estes cenários como parte do seu modelo de ameaça, especialmente se conteúdos não confiáveis ou gerados pelos utilizadores puderem ser carregados para a conta de armazenamento.
Diferenças de deteção entre ambientes de armazenamento e endpoint
O Microsoft Defender for Storage utiliza o mesmo motor anti-malware e atualizações de assinaturas que o Microsoft Defender para Endpoint. No entanto, ao digitalizar ficheiros no Armazenamento do Azure, não obtém certos metadados contextuais disponíveis nos endpoints. Esta falta de contexto pode resultar numa maior probabilidade de deteções falhadas (falsos negativos) em comparação com a verificação num ponto final.
Exemplos de contexto em falta ou indisponível incluem:
Mark of the Web (MOTW): O MOTW identifica ficheiros que tiveram origem na internet, mas estes metadados não são preservados quando os ficheiros são carregados para o Armazenamento do Azure.
Contexto do caminho do ficheiro: A varredura do endpoint avalia o caminho do ficheiro para determinar se um ficheiro está a interagir com localizações sensíveis do sistema, como
C:\Windows\System32. O armazenamento de blobs não fornece contexto equivalente baseado em caminhos.Dados comportamentais: O Defender for Storage realiza análise estática e emulação limitada, mas não observa o comportamento em tempo de execução. Alguns malwares só revelam comportamentos maliciosos durante a execução e podem não ser detetados apenas por inspeção estática.
Acesso e privacidade de dados
Requisitos de acesso aos dados
Para analisar dados à procura de malware, o serviço requer acesso aos blobs na sua conta de armazenamento. Quando ativa a análise de malware, o Azure implementa automaticamente um recurso nomeado StorageDataScanner na sua subscrição. Este recurso utiliza uma identidade gerida atribuída pelo sistema e é concedida a função Defender for Storage Data Scanner para ler e digitalizar dados.
Se a sua conta de armazenamento estiver configurada para permitir o acesso à rede pública apenas a partir de redes virtuais ou endereços IP selecionados, o StorageDataScanner recurso é adicionado à secção Instâncias de Recursos da configuração de rede da conta de armazenamento. Esta configuração garante que o scanner pode aceder aos seus dados mesmo quando o acesso à rede pública está restringido.
Privacidade de dados e processamento regional
A análise de malware trata da privacidade dos dados e do processamento regional da seguinte forma:
Processamento regional: A varredura de malware é realizada na mesma região do Azure que a sua conta de armazenamento para suportar requisitos de residência de dados e conformidade.
Tratamento de dados: O serviço não armazena ficheiros digitalizados. Em casos limitados, o serviço pode partilhar metadados de ficheiros, como o hash SHA-256, com o Defender for Endpoint para análise adicional.
Lidar com falsos positivos e falsos negativos
Falsos positivos
Um falso positivo ocorre quando um ficheiro benigno é incorretamente identificado como malicioso. Se acreditar que um ficheiro foi sinalizado incorretamente, tome as seguintes ações:
Submeta o ficheiro para reanálise.
Use o Portal de Submissão de Exemplos para reportar um falso positivo.
Ao submeter, selecione Microsoft Defender for Storage como fonte.
Suprimir alertas repetidos.
Crie regras de supressão de alertas no Defender para a Cloud para reduzir o ruído causado por falsos positivos recorrentes no seu ambiente.
Abordar malware não detetado (falsos negativos)
Um falso negativo ocorre quando um ficheiro malicioso não é detetado. Se acredita que o malware foi ignorado, submeta o ficheiro para análise através do Portal de Submissão de Exemplos. Forneça o máximo de contexto possível para apoiar porque acredita que o ficheiro é malicioso.
Note
Reportar falsos positivos e falsos negativos ajuda a melhorar a precisão da deteção ao longo do tempo.
Conteúdos relacionados com análise de malware
Para mais informações sobre opções de análise de malware, consulte o seguinte recurso: