Deteção e bloqueio antimalware em tempo de execução dos contentores

O antimalware em tempo de execução do contentor deteta e bloqueia malware quando um contentor executa um executável identificado como malicioso.

Esta funcionalidade envia alertas e pode bloquear a execução de malware.

Pode definir políticas antimalware que definam condições para alertas e bloqueio. Estas políticas ajudam a distinguir atividades legítimas de ameaças potenciais.

A deteção e bloqueio de antimalware em tempo de execução de contentores faz parte do plano Defender for Containers. Esta funcionalidade está disponível para Azure Kubernetes Service (AKS), Amazon Elastic Kubernetes Service (EKS) e Google Kubernetes Engine (GKE).

Pré-requisitos

  • Defender for Containers ativado na sua subscrição.

    • Ative o sensor Defender for Containers nas subscrições e nos conectores.
  • Para criar e modificar políticas antimalware, precisa de permissões de Administrador de Segurança ou superiores no inquilino. Para visualizar políticas antimalware, precisa de permissões de Security Reader ou superiores no locatário.

  • Para além dos requisitos de memória central do sensor e unidade central de processamento (CPU), precisa de:

    Componente Pedido Limit
    CPU 50 metros 300 m
    Memory 128Mi 500Mi

Saiba mais sobre a deteção de antimalware e a disponibilidade de bloqueios.

Componentes

Os seguintes componentes fazem parte da deteção e bloqueio de antimalware:

  • Um sensor melhorado que deteta e previne malware.
  • Opções de configuração da política antimalware.
  • Alertas antimalware.

Ativar a deteção e bloqueio de antimalware

O antimalware não está ativado por defeito porque usa recursos extra do cluster. Use um dos seguintes métodos baseados na sua plataforma cluster.

Serviço de Kubernetes do Azure (AKS)

Pode ativar o coletor antimalware usando um dos seguintes métodos:

Na configuração do sensor Defender, ative Enable Defender Runtime Anti Malware.

Captura de ecrã da configuração do sensor Defender com o Defender Runtime Anti Malware ativado.

Amazon EKS e Google GKE

Para clusters multicloud conectados, pode ativar o coletor antimalware usando um dos seguintes métodos:

Na página de ativação, ative o aprovisionamento automático do sensor do Defender para Azure Arc e Ativar o Defender Anti-Malware.

Captura de ecrã das definições de ativação do Defender para Contentores, com o aprovisionamento automático do sensor do Defender para Azure Arc e o Defender Anti-Malware ativados.

Adicionar regras antimalware

Quando instala o sensor com o antimalware ativado, ele configura três regras antimalware por padrão. Estas regras incluem:

  • Malware alert on binaries not originated from original image: uma regra sugerida para situações em que o sistema deteta um binário desviado.
  • Default antimalware workload rule.
  • Default antimalware host rule.

As duas regras padrão antimalware (carga de trabalho e host) aplicam-se a todas as situações potenciais se nenhuma outra regra corresponder primeiro. Só podes modificar as ações das regras padrão e defini-las para alertar, bloquear ou ignorar.

Pode criar novas regras antimalware para especificar se o malware detetado é ignorado, gera um alerta ou está bloqueado. Cada regra pode definir as condições para gerar alertas. Esta estrutura permite-lhe adaptar o sistema às suas necessidades específicas e reduzir falsos positivos. Pode criar exclusões configurando regras de prioridade superior para escopos, clusters, imagens, pods, rótulos Kubernetes ou namespaces específicos.

  1. Inicie sessão no portal Azure.

  2. Vá para Defender para a Cloud>Configurações do Ambiente.

  3. Selecione as regras de segurança

    Captura de ecrã do Microsoft Defender para Cloud mostrando a página da política anti-malware com três regras: Alerta sobre Malware, Padrão para carga de trabalho e Padrão para o host.

  4. Selecione Antimalware>+ Adicionar regra

    Captura de ecrã do painel lateral Adicionar Regra mostrando campos para nome da regra, condições e ações com opções para alertar, bloquear ou ignorar.

  5. Insira um nome de regra.

  6. Selecione uma ação disponível:

    • Ignorar malware: Ignorar o malware selecionado.
    • Alerta sobre Malware: Gere um alerta quando é detetado malware, como quando uma regra deteta um binário desviado.
    • Bloquear Malware: Bloqueia o malware para que não corra.
  7. Insira um nome do telescópio.

  8. Selecione um âmbito de cloud e, se necessário, uma subscrição específica.

  9. Se necessário, selecione um âmbito de recurso.

  10. Se necessário, adicione condições ao âmbito dos recursos com base nas seguintes categorias: Nome do contentor, nome da imagem, espaço de nomes, rótulos do pod, nome do pod ou nome do cluster. Depois escolhe um operador: Começa com, Termina com, É igual ou Contém. Finalmente, introduza o valor correspondente. Pode adicionar tantas condições quanto necessário selecionando +Adicionar condição.

  11. Se necessário, selecione a caixa de seleção para excluir binários da imagem do contentor.

  12. Se necessário, adicione uma lista de permissões para processos para especificar os processos que podem ser executados no contentor. Se um processo não estiver na lista, é gerado um alerta.

  13. Selecione Aplicar.

  14. Selecione Guardar.

Após 30 minutos, os sensores nos clusters protegidos são atualizados com a nova regra.

Gerir regras antimalware

Com base nos alertas que recebe e analisa, pode ser necessário ajustar as regras da política antimalware. Estes ajustes podem incluir refinamento de condições, adição de regras ou remoção de regras que gerem muitos falsos positivos. O objetivo é equilibrar as necessidades de segurança com a eficiência operacional, utilizando políticas e regras antimalware eficazes.

Uma deteção eficaz de antimalware depende do seu papel ativo na configuração, monitorização e ajuste das políticas para o seu ambiente.

Pode organizar as regras por prioridade selecionando a seta para cima ou para baixo. A regra com a prioridade mais alta (o número mais baixo) começa primeiro. Se uma regra coincidir, a ação da regra decorre e a avaliação termina. Se uma regra não corresponder, o sistema avalia a regra seguinte. Se nenhuma regra corresponder, o sistema aplica as regras padrão.

Podes gerir cada regra usando os controlos da barra de ferramentas.

Captura de ecrã que mostra a barra de ferramentas que pode ser usada para gerir as regras.

A barra de ferramentas permite-te editar, duplicar, eliminar, ativar e desativar regras. Selecione uma regra e uma ação.

Desativar uma regra permite-te manter a regra e a sua configuração sem a aplicar. Esta opção é útil se quiseres parar uma regra temporariamente sem perder a sua configuração.

Depois de configurares as tuas regras, seleciona Guardar para aplicar as alterações e cria a política. Em 30 minutos, os sensores dos clusters protegidos atualizam-se com a nova política.

Passo seguinte