Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A digitalização de malware a pedido no Microsoft Defender para Armazenamento permite-lhe digitalizar blobs e ficheiros existentes nas suas contas de Armazenamento do Azure sempre que necessário. Pode analisar uma conta de armazenamento inteira ou selecionar itens específicos através de filtros, como um único blob ou ficheiro, um contentor específico ou uma partilha de ficheiros específica, ou itens que correspondam a um prefixo de caminho. Esse recurso oferece flexibilidade para verificar dados armazenados em resposta à evolução dos requisitos de segurança, necessidades de conformidade ou incidentes de segurança, garantindo que seus dados estejam continuamente protegidos.
Ao utilizar o Microsoft Defender Antivirus com as definições mais recentes de malware, a análise on-demand oferece uma solução nativa da cloud. Não requer infraestrutura adicional nem custos operacionais. A análise de malware a pedido colmata lacunas na cobertura, especialmente no caso de dados carregados antes de a análise ser ativada. A varredura on-demand também ajuda quando surgem novas ameaças, permitindo-lhe proteger proativamente os ficheiros armazenados e reduzir a exposição potencial em ambientes cloud.
Casos de uso comuns para verificação de malware sob demanda
Utilizar a digitalização de malware sob demanda no Microsoft Defender for Storage oferece as seguintes vantagens:
- Responda a eventos de segurança: Escaneie imediatamente as contas de armazenamento quando forem detetados alertas de segurança ou atividades suspeitas.
- Investigação direcionada: Analisar um blob, ficheiro, contentor ou partilha de ficheiros específico. Por exemplo, utilize esta análise para repetir uma análise que falhou, investigar uma suspeita de falso negativo ou verificar um único objeto após um alerta.
- Re-escanear após a falha: Tentar novamente escanear um blob ou ficheiro específico que falhou anteriormente durante o upload ou on-demand, sem voltar a escanear toda a conta de armazenamento.
- Garantir a conformidade: Realize digitalizações agendadas ou a pedido para cumprir os requisitos de proteção de dados e conformidade regulatória.
- Gestão proativa da segurança: Defina análises recorrentes para manter um ambiente continuamente seguro.
- Crie uma linha de base de segurança: Analise os dados existentes quando ativar o Defender for Storage pela primeira vez para estabelecer uma linha de base para segurança futura.
O malware pode infiltrar-se em ambientes de armazenamento na nuvem e representar riscos significativos para as organizações. A verificação de malware sob demanda fornece uma solução integrada nativa da nuvem para detetar e mitigar essas ameaças, verificando seus dados existentes em busca de conteúdo mal-intencionado.
Aspetos partilhados com a verificação durante o carregamento
As secções seguintes da Introdução à análise de malware aplicam-se tanto à análise de malware on-demand como on-upload.
- Custos adicionais: Inclui operações de leitura Armazenamento do Azure, indexação de blobs e notificações da Grelha de Eventos.
- Visualização e consumo de resultados de análise: Métodos como etiquetas de índice de Blobs, alertas de segurança do Defender para a Cloud, eventos do Event Grid e Log Analytics.
- Automação de remediação de malware: automatize ações como bloquear, excluir ou mover arquivos com base nos resultados da verificação.
- Conteúdo suportado e limitações: Abrange tipos de ficheiros, tamanhos, encriptação e limitações de região suportados.
- Acesso e privacidade de dados: detalhes sobre como o serviço acessa e processa seus dados, incluindo considerações de privacidade.
- Tratamento de falsos positivos e falsos negativos: etapas para enviar arquivos para revisão e criar regras de supressão.
- Análises de blob e impacto no IOPS: entenda como as varreduras acionam operações de leitura adicionais e atualizam tags de índice de blob.
Para informações detalhadas sobre custos, resultados de análise, remediação, limitações, privacidade, falsos positivos e negativos, e impacto do IOPS, consulte Introdução à análise de malware.
Iniciar varreduras por solicitação
Pode iniciar análises sob demanda a partir do portal Azure ou programaticamente usando a API REST.
Compreender o processo de varredura por solicitação
O processo de análise a pedido inclui as seguintes fases e comportamentos:
- Estimativa de custos: Antes de iniciar uma varredura, o portal de Azure estima o custo com base na métrica de Capacidade de Armazenamento e no volume de dados. Tens visibilidade sobre o custo potencial de digitalização.
- Iniciação de varredura: Pode iniciar as varreduras manualmente a partir do portal do Azure, desencadeá-las programaticamente usando a API REST, ou automatizá-las através de Logic Apps, Runbooks de Automação ou scripts PowerShell. Pode integrar a digitalização em vários fluxos de trabalho.
- Listar e enviar blobs para análise: Quando inicia uma análise, o sistema lista blobs e ficheiros suportados. O sistema lista ou todos os itens na conta de armazenamento ou apenas os itens que correspondem aos teus filtros, e envia-os para análise em paralelo. Dependendo do número e tamanho dos objetos, este processo pode demorar de minutos a várias horas. A disponibilidade de dados não é afetada; Ainda podes aceder a todos os itens durante o processo de digitalização.
- Monitorizar o progresso: Pode acompanhar o progresso da varredura através do portal Azure ou API. Obtém-se detalhes sobre o número de objetos digitalizados, objetos ignorados, volume de dados, objetos maliciosos detetados, estado da análise e duração.
- Conclusão e resultados: Depois de todos os objetos serem digitalizados, o sistema marca a varridura como concluída e fornece um resumo das descobertas. Também pode usar a API para consultar os detalhes da última digitalização.
Filtrar as varreduras por itens específicos (Pré-visualização)
Pode limitar uma análise a pedido a blobs ou ficheiros específicos, em vez de analisar a conta de armazenamento inteira. Passe filtros no corpo do pedido quando iniciar uma varredura usando a API REST.
Cenários de filtro suportados:
| Scenario | Description |
|---|---|
| Um único blob ou ficheiro | Escaneie um objeto específico usando uma correspondência exata de caminhos. |
| Contentor específico ou partilha de ficheiros | Analisar todos os objetos num contentor nomeado ou partilha de ficheiros. |
| Prefixo do caminho | Varrer todos os objetos cujo caminho começa com um dado prefixo. |
Regras de filtro:
- Use a
filterspropriedade no corpo do pedido para especificarblobse/oufilesentradas. - Cada entrada contém um
pathobjeto com umvalue(o caminho completo do objeto) e um tipo opcionalmatch(ExactouPrefix). Se omitirmatch, o padrão éExact. - Para blobs, o
path.valuerepresenta o nome do contentor seguido do nome do blob, separado por/(por exemplo,mycontainer/folder/file.txt). - Para ficheiros, o
path.valuerepresenta o nome da partilha seguido do caminho do ficheiro dentro da partilha (por exemplo,myshare/folder/report.docx). - Todas as correspondências são sensíveis a maiúsculas e minúsculas.
- Quando são fornecidos filtros de blobs, apenas os blobs são escaneados (partilhas de ficheiros são saltadas). Quando são fornecidos filtros de ficheiros, apenas os ficheiros são digitalizados (os blobs são saltados).
- Se nenhum objeto corresponder aos filtros, a análise é concluída com êxito, com zero itens analisados.
- Se não forem fornecidos filtros, a análise abrange todos os blobs e ficheiros da conta de armazenamento (comportamento existente).
Principais considerações
Tenha em mente as seguintes limitações e considerações operacionais ao utilizar varreduras on-demand:
- Limitação de varredura única: Apenas uma varredura on-demand pode ser executada de cada vez para cada conta de armazenamento.
- Cancelamento: Só pode cancelar as digitalizações durante as etapas iniciais da digitalização.
Pré-requisitos
Antes de iniciar uma análise a pedido, certifique-se de que os seguintes pré-requisitos são cumpridos:
Permissões: Use o papel incorporado de Administrador de Segurança. Para o acesso menos privilegiado, crie um papel personalizado com as seguintes permissões:
Microsoft. Security/defenderForStorageSettings/startMalwareScan/action
Microsoft. Security/defenderForStorageSettings/malwareScans/read
Microsoft.Security/defenderForStorageSettings/malwareScans/cancelMalwareScan/action
Defender para armazenamento com varredura de malware durante o upload: Deve estar ativado na conta de assinaturas ou em conta de armazenamento individual.
A partir do portal do Azure
Para iniciar uma análise on-demand a partir do portal Azure, siga estes passos:
Inicie sessão no portal Azure e aceda à sua conta de armazenamento.
Em Segurança + rede, selecione Microsoft Defender para a Cloud.
Na secção de análise de malware sob demanda , verifique o custo estimado com base no volume de dados.
Selecione a conta de armazenamento Scan para malware e inicie a análise. Confirme a ação quando lhe for pedido.
Monitorize o progresso:
O estado e os resultados da varredura atualizam-se a cada 20-30 segundos.
Pode ver detalhes como o estado da varredura, objetos escaneados, GB escaneados, ameaças encontradas e duração da varredura.
Resultados da revisão:
Se a varredura detetar ameaças, reveja os detalhes na secção de incidentes e alertas de segurança .
Atualize a página se não vir alertas imediatamente.
Note
Você pode cancelar uma verificação em andamento selecionando Cancelar. O cancelamento só é possível durante os estágios iniciais da análise, antes que ela atinja o Estado Aguardando Conclusão. Depois de o exame entrar neste estado ou mais tarde, não pode cancelá-lo.
Utilizar a API REST
Também pode gerir análises a pedido programaticamente através da API REST. As subsecções seguintes descrevem como iniciar, verificar e cancelar digitalizações.
Iniciar a verificação
Para iniciar uma análise de malware usando a API REST, siga estes passos:
URL de Pedido:
POST https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Storage/storageAccounts/{storageAccountName}/providers/Microsoft.Security/defenderForStorageSettings/current/startMalwareScan?api-version=2024-10-01-previewAuthentication: (Autenticação)
- Certifica-te de que obténs um bearer token válido. Precisas deste token para aceder à API.
Exemplo:
POST https://management.azure.com/subscriptions/12345678-1234-1234-1234-123456789abc/resourceGroups/myResourceGroup/providers/Microsoft.Storage/storageAccounts/mystorageaccount/providers/Microsoft.Security/defenderForStorageSettings/current/StartMalwareScan?api-version=2024-10-01-preview Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi...
Varredura com filtros
Para analisar itens específicos, inclua a propriedade filters no corpo do pedido.
Escaneie um único blob:
{ "properties": { "filters": { "blobs": [ { "path": { "value": "mycontainer/document.pdf", "match": "Exact" } } ] } } }Escaneie todos os blobs com um prefixo de caminho:
{ "properties": { "filters": { "blobs": [ { "path": { "value": "mycontainer/uploads/", "match": "Prefix" } } ] } } }Escaneie todos os blobs num recipiente específico:
{ "properties": { "filters": { "blobs": { "container": { "value": "mycontainer" } } } } }Digitalizar um único ficheiro no Ficheiros do Azure:
{ "properties": { "filters": { "files": [ { "path": { "value": "myshare/reports/quarterly.xlsx", "match": "Exact" } } ] } } }
Verificar o estado e os resultados da análise
Depois de iniciar uma varredura, use os seguintes comandos para verificar o estado e rever os resultados:
URL de Pedido:
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Storage/storageAccounts/{storageAccountName}/providers/Microsoft.Security/defenderForStorageSettings/current/malwareScans/latest?api-version=2024-10-01-previewExemplo de resposta: A API devolve uma resposta JSON com o estado e resumo da varredura:
{ "scanId": "abcd1234-5678-90ab-cdef-1234567890ab", "scanStatus": "InProgress", "scanStartTime": "2024-10-03T12:34:56Z", "scanSummary": { "blobs": { "totalBlobsScanned": 150, "maliciousBlobsCount": 2, "skippedBlobsCount": 0, "scannedBlobsInGB": 10.5 }, "files": { "totalFilesScanned": 205 "maliciousFilesCount": 1, "skippedFilesCount": 0, "failedFilesCount": 0, "scannedFilesInGB": 9.76 } "estimatedScanCostUSD": 3.2 }
Cancelar uma verificação
Só pode cancelar uma análise a decorrer durante as fases iniciais. Depois de a análise atingir o estado WaitingForCompletion ou um estado posterior, já não a pode cancelar. Para cancelar a digitalização, envie o seguinte pedido de cancelamento:
URL de Pedido:
POST https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Storage/storageAccounts/{storageAccountName}/providers/Microsoft.Security/defenderForStorageSettings/current/malwareScans/latest/cancelMalwareScan?api-version=2024-10-01-preview
Considerações de custos
Antes de iniciar uma análise on-demand, o portal Azure fornece uma estimativa de custo baseada na métrica de Capacidade de Armazenamento, atualizada a cada poucas horas. A estimativa é mostrada em USD e reflete o custo por GB digitalizado. Ao contrário da digitalização durante o upload, não há limite mensal e os custos baseiam-se inteiramente no uso.
Quando se usam filtros para analisar um subconjunto de itens, como um único blob ou um contentor específico, a taxa de análise de malware baseia-se apenas nos dados efetivamente analisados, não na capacidade total da conta de armazenamento. Outros custos, como operações de leitura do Armazenamento do Azure, indexação de blobs e notificações da Grade de Eventos, podem ainda ser aplicáveis.
Melhores práticas para o controlo de custos
Use as seguintes práticas para ajudar a controlar os custos de digitalização a pedido:
- Revise estimativas de custos: Verifique sempre o custo estimado no portal do Azure antes de iniciar uma análise.
- Defina a frequência de varredura com sabedoria: agende ou automatize verificações com base no risco, concentrando-se em dados de alta prioridade para evitar custos desnecessários.
- Automatize de forma eficiente: garanta que a automação acione verificações somente quando necessário, como em resposta a eventos ou alertas específicos.
Melhores práticas
Para maximizar a eficácia da análise de malware a pedido no Microsoft Defender for Storage, considere as seguintes recomendações:
- Integrar com a resposta a incidentes: Utilize a varredura on-demand para resolver rapidamente incidentes de segurança, analisando ficheiros potencialmente comprometidos em resposta a alertas.
- Automatizar digitalizações de conformidade: Configurar digitalizações automatizadas e regulares para garantir o cumprimento contínuo dos requisitos regulamentares e a prontidão para auditorias. Use aplicativos lógicos ou runbooks para simplificar esse processo.
- Configure a remediação automática para a deteção de malware: ative a eliminação recuperável de blobs maliciosos ou configure fluxos de trabalho automatizados que corrijam ocorrências de deteção de malware, como mover ficheiros infetados para quarentena ou encaminhar ficheiros limpos.
- Gerir custos de forma proativa: Revise sempre as estimativas de custos fornecidas no portal do Azure antes de iniciar as varreduras, especialmente para grandes conjuntos de dados ou análises frequentes.
- Monitorize os resultados de forma consistente: Monitorize continuamente os resultados das varreduras e os alertas de segurança para se manter informado sobre potenciais ameaças e agir atempadamente.
- Utilize filtros para análises direcionadas: Ao investigar um blob ou contentor específico, utilize os parâmetros de filtro para delimitar o âmbito da análise e reduzir o custo e o tempo de análise. Esta abordagem é especialmente útil para resposta a incidentes ou para repetir análises que falharam.