Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Análise de malware no upload no Microsoft Defender for Storage
A varredura de malware no upload no Defender for Storage analisa automaticamente os blobs quando os carrega ou modifica, para que tenhas uma deteção rápida de conteúdo malicioso. Esta solução nativa da cloud e baseada em SaaS utiliza o Microsoft Defender Antivirus para realizar análises abrangentes de malware. Mantém as suas contas de armazenamento seguras sem infraestrutura ou manutenção adicional.
Quando integrar a análise aquando do carregamento nas suas contas de armazenamento, pode:
- Previna uploads maliciosos: Impeça malware de entrar no seu ambiente de armazenamento no momento do upload.
- Simplifique a gestão de segurança: Beneficie da digitalização automática sem necessidade de implementar ou gerir agentes.
- Reforçar a conformidade: Cumpra os requisitos regulamentares garantindo que todos os dados carregados são analisados à procura de malware.
O upload de malware é uma das principais ameaças para o armazenamento na cloud. Ficheiros maliciosos podem entrar e espalhar-se dentro de uma organização através de serviços de armazenamento na cloud. O Defender for Storage oferece uma solução integrada para mitigar este risco com capacidades abrangentes anti-malware.
Casos de uso comuns para análise de malware durante o carregamento
A análise de malware no upload suporta uma variedade de cenários, incluindo:
- Aplicações web: Carregamento seguro de conteúdos gerados pelos utilizadores em aplicações web como aplicações fiscais, sites de upload de CVs e uploads de recibos.
- Distribuição de conteúdos: Proteja ativos como imagens e vídeos partilhados em larga escala através de centros de conteúdo ou Redes de Distribuição de Conteúdos (CDNs), que podem ser pontos comuns de distribuição de malware.
- Requisitos de conformidade: Cumprir normas regulatórias, como NIST (definição do glossário), SWIFT, HIPAA e DORA, analisando conteúdos não confiáveis, especialmente para indústrias reguladas.
- Integração com terceiros: Garantir que os dados de terceiros, como conteúdos de parceiros comerciais ou contratados, são digitalizados para evitar riscos de segurança.
- Plataformas colaborativas: Garanta a colaboração segura entre equipas e organizações através da análise de conteúdos partilhados.
- Pipelines de dados: Mantenham a integridade dos dados nos processos de Extração, Transformação, Carregamento (ETL), garantindo que nenhum malware entra através de múltiplas fontes de dados.
- Dados de treino de aprendizagem automática: Proteja a qualidade dos dados de treino garantindo que os conjuntos de dados são limpos e seguros, especialmente se contiverem conteúdo gerado pelos utilizadores.
Note
A duração da varredura do malware pode variar consoante várias métricas, como tamanho do ficheiro, tipo de ficheiro, carga de serviço e latência de leitura de contas de armazenamento. Os aplicativos que dependem dos resultados da verificação de malware devem levar em conta essas variações potenciais nos tempos de verificação.
Habilite a verificação de malware ao carregar
Pode ativar a análise de malware no upload usando o portal Azure, PowerShell, modelos Infrastructure as Code ou a API REST. Antes de começar, reveja os seguintes pré-requisitos.
Pré-requisitos
Antes de ativar a análise de malware no upload, certifique-se de que cumpre os seguintes pré-requisitos:
- Permissões: Papel de Proprietário ou Contribuinte na conta de subscrição ou armazenamento, ou funções específicas com as permissões necessárias para o Defender for Storage.
- Defender for Storage: Ativado na subscrição ou nas contas individuais de armazenamento.
- fornecedor Microsoft.EventGrid: Registado na subscrição do Azure.
Para ativar e configurar a análise de malware nas suas subscrições, mantendo o controlo detalhado sobre contas de armazenamento individuais, utilize um dos seguintes métodos:
- Azure built-in policy
- Utilização programática de modelos de Infraestrutura como Código, incluindo modelos Terraform, Bicep e ARM
- portal do Azure
- PowerShell
- Diretamente com a API REST
Quando ativa a análise de malware, o sistema cria automaticamente um recurso Azure Event Grid System Topic no mesmo grupo de recursos da conta de armazenamento. O serviço de análise de malware utiliza este recurso do Event Grid System Topic para ouvir gatilhos de upload de blobs.
Para obter instruções detalhadas, consulte Implantar o Microsoft Defender para armazenamento.
Controle de custos para verificação de malware durante o upload
A verificação de malware é cobrada por GB verificado. Para fornecer previsibilidade de custos, a verificação de malware suporta a definição de um limite para a quantidade de GB digitalizados em um único mês por conta de armazenamento.
O mecanismo de limitação define um limite de verificação mensal, medido em gigabytes (GB), para cada conta de armazenamento. Este limite mensal de varrimento serve como uma medida eficaz de controlo de custos. Se um limite de verificação predefinido for atingido para uma conta de armazenamento dentro de um único mês de calendário, a operação de verificação será interrompida automaticamente.
A interrupção da verificação ocorre quando o limiar é atingido, com um desvio de até 20 GB. Os ficheiros não são analisados à procura de malware após ser atingido o limite mensal de análise. O limite é reposto no final de cada mês, à meia-noite UTC. A atualização do limite normalmente leva até uma hora para entrar em vigor.
Por padrão, um limite de 10 TB (10.000 GB) é estabelecido se nenhum mecanismo de limite específico for definido.
Tip
Pode definir o mecanismo de limite para contas de armazenamento individuais ou para uma subscrição inteira (todas as contas de armazenamento da subscrição terão o limite definido ao nível da subscrição).
Filtros personalizáveis de verificação de malware no momento do carregamento
A análise antimalware durante o carregamento suporta filtros personalizáveis, que permitem definir regras de exclusão com base nos prefixos e sufixos do caminho do blob e no tamanho do blob. Ao excluir caminhos e tipos de blob específicos, como logs ou arquivos temporários, você pode evitar verificações desnecessárias e reduzir custos.
Configure os filtros no separador Microsoft Defender para a Cloud Settings da conta de armazenamento no portal Azure ou através da API REST.
Pontos principais:
Filtros baseados em exclusão: Use até 24 valores de filtro para excluir blobs da análise de malware.
Lógica OR: Um blob é excluído se cumprir qualquer um dos critérios especificados.
Tipos de filtro:
Excluir blobs ou recipientes com prefixo: Defina uma lista de prefixos separada por vírgulas.
Formato:
container-name/blob-name. Comece pelo nome do contentor. Não incluas o nome da conta de armazenamento.Para excluir contentores inteiros, utilize o prefixo dos nomes de contentores sem um sufixo
/.Para excluir um único contêiner, adicione uma barra
/à direita após o nome do contêiner para evitar excluir outros contêineres com prefixos semelhantes.
Excluir blobs com sufixo: Defina uma lista de sufixos separada por vírgulas.
Os sufixos correspondem apenas ao final dos nomes dos blobs.
Use apenas para extensões de ficheiros ou terminações de nomes de blobs.
Excluir blobs maiores do que: Especifique o tamanho máximo em bytes para os blobs a serem analisados. Blobs com um tamanho superior a este valor são excluídos da análise.
Como funciona a verificação de malware
As secções seguintes explicam como a análise de malware durante o carregamento é desencadeada e como o pipeline de análise processa blobs.
Fluxo de verificação de malware ao carregar
As varreduras durante o upload são desencadeadas por qualquer operação que resulte num BlobCreated ou num BlobRenamed evento, conforme especificado na documentação de origem do Armazenamento de Blobs do Azure como Grade de Eventos . Estas operações incluem:
- Carregar novos blobs: Quando adicionas um novo blob a um contentor.
- Sobrescrever blobs existentes: Quando substitui um blob existente por conteúdo novo.
-
Finalização de alterações em blobs: Operações como
PutBlockListouFlushWithCloseque confirmam alterações num blob.
Note
Operações incrementais, como AppendFile no Azure Data Lake Storage Gen2 e PutBlock no Azure BlockBlob, não acionam uma verificação de malware independentemente. Uma varredura de malware ocorre apenas quando finaliza estas adições através de operações de commit como PutBlockList ou FlushWithClose. Cada confirmação pode iniciar uma nova verificação, o que pode aumentar os custos se os mesmos dados forem verificados várias vezes devido a atualizações incrementais.
Processo de digitalização
Quando o serviço deteta um upload ou modificação de blob, o processo de varrimento consiste nas seguintes etapas:
-
Deteção de eventos: Quando ocorre um
BlobCreatedou umBlobRenamedevento, o serviço de análise de malware deteta a alteração. - Recuperação de blobs: O serviço lê de forma segura o conteúdo do blob na mesma região da sua conta de armazenamento.
- Análise na memória: O serviço analisa o conteúdo na memória com o Microsoft Defender Antivirus com definições de malware atualizadas.
- Geração de resultados: O serviço gera o resultado da varridura e toma as ações apropriadas com base nos resultados.
- Eliminação de conteúdos: O serviço não mantém o conteúdo digitalizado e apaga-o imediatamente após a digitalização.
Taxa de transferência e capacidade para verificação de malware durante o carregamento
A verificação de malware durante o carregamento tem limites específicos de largura de banda e capacidade para garantir o desempenho e a eficiência em operações de grande escala. Estes limites ajudam a controlar o volume de dados que o serviço processa por minuto, garantindo um equilíbrio entre proteção e carga do sistema.
- Limite de taxa de processamento de varredura: A varredura de malware no upload pode processar até 50 GB por minuto por conta de armazenamento. Se a taxa de carregamento de blobs exceder este limiar, o sistema coloca os ficheiros numa fila de espera e tenta analisá-los. No entanto, se a taxa de upload ultrapassar consistentemente o limite, o serviço pode não escanear alguns blobs.
Aspetos compartilhados com varredura por solicitação
As secções seguintes aplicam-se tanto à análise antimalware on-demand como à análise antimalware no carregamento.
- Custos adicionais para análise de malware: operações de leitura do Armazenamento do Azure, indexação de blobs e notificações do Event Grid.
- Visualizar e consumir resultados de análise de malware: Métodos como etiquetas de índice Blob, alertas de segurança do Defender para a Cloud, eventos do Event Grid e Log Analytics.
- Automação de remediação de malware: automatize ações como bloquear, excluir ou mover arquivos com base nos resultados da verificação.
- Conteúdos suportados e limitações para análise de malware: Abrange tipos de ficheiros, tamanhos, encriptação e limitações regionais suportados.
- Acesso para análise de malware e privacidade dos dados: Detalhes sobre como o serviço acede e processa os seus dados, incluindo considerações de privacidade.
- Tratamento de falsos positivos e falsos negativos: etapas para enviar arquivos para revisão e criar regras de supressão.
- Análises de blob e impacto no IOPS: entenda como as varreduras acionam operações de leitura adicionais e atualizam tags de índice de blob.
Para informações detalhadas sobre estes temas, consulte o artigo Introdução à análise de malware .
Boas práticas e dicas
Utilize as seguintes melhores práticas para melhorar a proteção, a gestão de custos e a resposta operacional:
- Defina limites de controle de custos para contas de armazenamento, especialmente aquelas com alto tráfego de upload, para gerenciar e otimizar despesas de forma eficaz.
- Use o Log Analytics para acompanhar o histórico de varredura para fins de conformidade e auditoria.
- Se o seu caso de uso exigir um mecanismo de remediação de malware, considere usar a funcionalidade de eliminação suave de blobs mal-intencionados integrada ou configurar a remediação automatizada (por exemplo, ações de quarentena ou eliminação) usando o Event Grid e Logic Apps. Para obter orientações detalhadas sobre a configuração, consulte Configurar a correção na verificação de malware.
Tip
Explore a funcionalidade de análise de malware no Defender for Storage através do laboratório prático. Siga as instruções de treinamento Ninja para obter um guia detalhado sobre configuração, teste e configuração de resposta.