Ative a varredura sem agente nos computadores

A varredura de máquinas sem agentes ajuda-o a descobrir vulnerabilidades, segredos, sinais de malware e inventário de software em máquinas cloud sem necessidade de implementar agentes de endpoint. No Microsoft Defender para a Cloud, esta funcionalidade passa pelos seus conectores cloud para que as equipas de segurança possam escalar a cobertura com baixo overhead operacional e impacto mínimo no desempenho.

Este artigo explica os ambientes suportados, as limitações importantes ao nível da cobertura e como ativar e gerir a análise no Azure, na AWS e no GCP.

Important

Revise as máquinas suportadas e a cobertura de varredura, seguida das limitações e configurações não suportadas, antes de ativar a funcionalidade.

A varredura sem agente executa-se uma vez a cada 24 horas num horário não configurável.

O que a análise sem agente abrange

A tabela seguinte mostra o que cada capacidade oferece e quais os planos que a incluem.

Capacidade O que oferece GPSC do Defender Defender para Servidores – Plano 2
Inventário de software Lista software encontrado em discos de máquina suportados. Sim Sim
Avaliação da vulnerabilidade Identifica vulnerabilidades conhecidas associadas ao software descoberto. Sim Sim
Análise de segredos Encontra segredos em texto simples armazenados em discos de máquina suportados. Sim Sim
Verificação de malware Detetar ficheiros maliciosos e gerar alertas de segurança para ameaças detetadas. Analise a cobertura e limitações da análise de malware. No Sim

A varredura sem agente tem uma definição para cada ambiente ligado, como uma subscrição Azure, uma conta AWS ou um projeto GCP. Os planos disponibilizados para esse ambiente determinam quais as capacidades sem agente disponíveis. As capacidades individuais sem agente não podem ser ativadas ou desligadas separadamente.

Note

A análise de malware das VMs dos nós Kubernetes requer o Defender for Servers Plan 2 ou o Defender for Containers. Esta capacidade está disponível apenas em clouds comerciais.

Máquinas compatíveis e cobertura de digitalização

Temporização da varridura e estado da máquina

Condition Cobertura
A máquina está a funcionar durante a análise programada A máquina é elegível para ser digitalizada.
A máquina é parada ou desalocada durante a análise agendada. A máquina não é digitalizada durante esse ciclo. Os resultados podem permanecer ausentes ou desatualizados até que a máquina esteja a funcionar durante um ciclo programado posterior.
A varredura sem agente foi apenas ativada ou as permissões dos conectores foram atualizadas Espere até 24 horas para a próxima análise agendada antes de resolver os resultados em falta.

Azure VM requisitos

A varredura sem agente suporta máquinas virtuais standard do Azure e conjuntos de dimensionamento de máquinas virtuais que utilizem orquestração flexível, sujeitas aos seguintes limites:

Requisito Cobertura suportada
O tamanho combinado do disco do sistema operativo e de todos os discos de dados é de 4 TB ou menos O disco do sistema operativo e os discos de dados suportados podem ser digitalizados.
O tamanho combinado do disco do sistema operativo e de todos os discos de dados excede 4 TB Apenas o disco do sistema operativo é analisado e apenas quando esse disco tem menos de 4 TB. Os discos de dados não são analisados.
A VM tem 14 discos ou menos A VM está dentro do limite de número de discos suportado. VMs com mais de 14 discos não são suportadas.
Os discos utilizam chaves geridas pela plataforma Supported.
Os discos geridos utilizam chaves geridas pelo cliente Suportado depois de conceder as permissões adicionais do Key Vault descritas nas VMs do Azure com chaves geridas pelo cliente.

Caution

Para uma VM Azure cujo tamanho combinado do disco excede 4 TB, as conclusões sem agente cobrem apenas o disco do sistema operativo quando esse disco tem menos de 4 TB.

Requisitos AWS

Suportes de varredura sem agente:

  • Instâncias do Amazon EC2 e instâncias em grupos do Auto Scaling.
  • Discos não encriptados.
  • Discos encriptados com chaves geridas pela plataforma ou pelo cliente.

As Imagens de Máquina Amazon (AMIs) que requerem licenciamento de terceiros, incluindo imagens aplicáveis do AWS Marketplace, não são suportadas.

Requisitos do GCP

A varredura sem agente suporta instâncias e grupos de instâncias do Compute Engine, tanto geridos como não geridos, com chaves de encriptação geridas pela Google ou chaves de encriptação geridas pelo cliente (CMEK).

As políticas organizacionais do GCP podem impedir que o Defender para a Cloud crie ou aceda aos snapshots necessários para a digitalização. Se não aparecerem resultados no prazo de 24 horas, consulte Resolver um erro de análise sem agente para o GCP.

Cobertura e limitações da análise de malware

A varredura de malware sem agentes proporciona visibilidade periódica e pontual em vez de proteção contínua ou em tempo real. A quantidade e o tipo de conteúdo numa VM podem afetar a cobertura da análise.

Limites comprimidos de pacotes

Uma varredura de malware pode completar com cobertura parcial da VM quando um pacote comprimido cumpre alguma destas condições:

Condition Limiar de cobertura parcial
Tamanho do pacote comprimido Maior que 1 GB
Ficheiros num pacote comprimido Mais de 10.000 ficheiros
Profundidade de aninhamento do arquivo Mais de cinco níveis de arquivo

Objetivos de planeamento da contagem de ficheiros

Para um menor risco de cobertura parcial, utilize estes alvos de planeamento para o número total de ficheiros elegíveis para análise de malware em toda a VM:

Sistema Operativo Objetivo de planeamento
Windows Até aproximadamente 300.000 ficheiros
Linux Até aproximadamente 500.000 ficheiros

Cargas de trabalho que criam ou modificam aproximadamente 200.000 ficheiros ou mais entre análises também podem ter um maior risco de cobertura parcial.

Important

Estas metas relativas ao número de ficheiros servem de orientação para o planeamento. Não são limites aplicados pelo serviço nem garantem cobertura completa.

Ficheiros que podem não ser digitalizados

Os ficheiros seguintes podem não ser digitalizados:

  • Ficheiros vazios.
  • Ficheiros que são inacessíveis ou já não estão disponíveis no momento da digitalização.
  • Ficheiros com atributos de sistema operativo não suportados, incluindo ficheiros de sistema, offline, comprimidos ao nível do sistema operativo ou de ponto de análise.

O que significa cobertura parcial

A cobertura parcial não descarta os resultados da ecografia. As deteções de conteúdos que foram digitalizados com sucesso continuam a ser reportadas.

Para melhorar a cobertura:

  • Reduzir grandes coleções de ficheiros quando for operacionalmente apropriado.
  • Extrair ou dividir pacotes comprimidos que excedam os limites dos pacotes.
  • Certifique-se de que os ficheiros importantes estão acessíveis no momento da digitalização.

Limitações e configurações não suportadas

A varredura sem agente não suporta as seguintes configurações.

Categoria Configuração não suportada Consequência da cobertura
Tipo de disco Azure UltraSSD_LRS, PremiumV2_LRS, ou Azure Kubernetes Service (AKS)) discos efémeros OS Se algum disco anexado à VM utilizar um destes tipos de disco, a VM não é analisada.
Tipo de recurso Databricks VMs A VM não suporta análise sem agente.
Sistema de ficheiros UFS (Sistema de Ficheiros Unix), ReFS (Sistema de Ficheiros Resiliente) ou ZFS (Membro ZFS) Se algum disco usar um destes sistemas de ficheiros, a VM não é analisada.
RAID ou formato de armazenamento por blocos OracleASM (Oracle Automatic Storage Management), DRBD (Distributed Replicated Block Device), ou Linux_Raid_Member Se algum disco usar um destes formatos, a VM não é analisada.
Mecanismo de integridade ou partição DM_Verity_Hash ou trocar Se algum disco contiver uma destas configurações, a VM não é digitalizada.

Note

Depois de ativar a análise sem agente, verifique se os resultados aparecem para as máquinas que prevê. Só o estado das definições não confirma que todas as máquinas cumprem os requisitos de suporte.

Antes de começares

Verifique os seguintes requisitos:

Ativar a varredura sem agente

Utilize as orientações de implementação nesta secção e siga o procedimento para cada ambiente cloud.

Planeie a implementação

Uma implementação faseada ajuda-o a confirmar permissões, identificar máquinas não suportadas e estabelecer um processo repetível antes de permitir a varredura sem agente num grande ambiente.

Vantagens de um lançamento faseado

  • Encontre lacunas de cobertura cedo: Identificar máquinas que excedam os limites do disco ou utilizam configurações não suportadas antes de uma implementação ampla.
  • Validar permissões: Confirme que os snapshots de disco e as chaves de encriptação geridas pelo cliente podem ser acedidos conforme esperado.
  • Defina expectativas claras: Verifique quais os resultados de inventário, vulnerabilidade, segredos e malware que devem aparecer para cada plano ativado.
  • Reduzir o trabalho repetido: Use o conector validado e a configuração de permissões como padrão para ambientes adicionais.

Diretrizes para um lançamento bem-sucedido

Diretriz Abordagem recomendada
Escolha um ambiente de teste representativo Inclua tipos de máquinas comuns e qualquer encriptação gerida pelo cliente, discos grandes, múltiplos discos de dados ou conjuntos de escalas usados na sua organização.
Revise o suporte antes de ativar Verifique o tamanho do disco, número de discos, tipo de disco, sistema de ficheiros, encriptação e requisitos de estado de energia da máquina. Registar máquinas não suportadas.
Avaliar a escala do conteúdo de malware Para a análise de malware, compare o número de ficheiros, o volume de alterações de ficheiros e os pacotes comprimidos com as orientações sobre cobertura.
Defina os resultados esperados Decida quais os resultados de inventário de software, vulnerabilidades, segredos ou deteção de malware que pode esperar com base no plano ativado para o ambiente.
Ter em conta o agendamento da análise Espere até 24 horas após a alteração da habilitação ou permissão antes de avaliar os resultados.
Verifica os resultados, não só a definição Confirme que os resultados aparecem para as máquinas de teste esperadas. Uma configuração ativada por si só não confirma a cobertura bem-sucedida.
Resolver exceções antes de expandir Corrigir permissões em falta ou a configuração do conector. Documentar máquinas que permanecem fora da configuração suportada.
Implemente em grupos geríveis Ative subscrições adicionais do Azure, contas AWS ou projetos GCP em lotes e verifique cada lote antes de continuar.
  1. Selecione uma subscrição Azure representativa, uma conta AWS ou um projeto GCP.

  2. Analise as suas máquinas com base nas tabelas de cobertura e limitações suportadas nesta página.

  3. Se for necessária a verificação de malware, reveja a contagem de ficheiros e as orientações relativas a pacotes comprimidos.

  4. Confirme que o plano, o conector e as permissões de encriptação necessárias estão em vigor.

  5. Defina quais os resultados que espera ver para as máquinas de teste.

  6. Ative a varredura sem agente e permita até 24 horas para a varredura agendada.

  7. Verifique se aparecem resultados de inventário de software ou vulnerabilidades. Para validar a análise de malware, siga Testar a análise de malware sem agentes.

  8. Resolver questões de permissões, conectores ou suporte.

  9. Repita o processo para o próximo grupo de subscrições, contas ou projetos.

Azure

Para permitir a análise sem agente para uma subscrição do Azure:

Important

Se algum disco de VM Azure usar chaves geridas pelo cliente, complete também as VMs Azure com chaves geridas pelo cliente.

  1. No Defender para a Cloud, abra Configurações de ambiente.

  2. Selecione a subscrição relevante.

  3. Para GPSC do Defender ou Defender para Servidores Plano 2, selecione Definições.

    Captura de ecrã do link de definições para planos Defender numa subscrição do Azure.

  4. Em Configurações e monitoramento, ative a verificação sem agente para máquinas.

    Captura de ecrã da definição usada para ativar a digitalização sem agente para máquinas Azure.

  5. Selecione Guardar.

Espere até 24 horas para a próxima ecografia agendada. Se os resultados não aparecerem, use a lista de verificação de resolução de problemas.

VMs Azure com chaves geridas pelo cliente

As VMs do Azure com discos encriptados por chaves geridas pelo cliente requerem permissões adicionais do Key Vault. Estas permissões permitem ao Defender para a Cloud criar e examinar uma cópia segura do disco encriptado.

Atribuir permissões ao Microsoft Defender para a Cloud Servers Scanner Resource Provider com o ID 0c7668b5-3260-4ad0-9f53-34ed54fa19b2da aplicação.

Para atribuir estas permissões em vários Key Vaults, utilize o script de suporte a CMK para análise sem agente.

AWS

Para permitir a análise sem agente para uma conta AWS:

  1. No Defender para a Cloud, abra Configurações de ambiente.

  2. Selecione a conta do AWS relevante.

  3. Para GPSC do Defender ou Defender para Servidores Plano 2, selecione Definições.

    Captura de ecrã do link de definições para planos Defender numa conta AWS.

  4. Ative a análise sem agente para máquinas.

    Captura de ecrã da definição de análise sem agente para uma conta AWS.

  5. Selecione Salvar e Avançar: Configurar o acesso.

  6. Faça o download do modelo CloudFormation.

  7. Crie a pilha CloudFormation na AWS seguindo as instruções no ecrã.

  8. Se estiver a integrar uma conta de gestão da AWS, implemente o modelo tanto como stack como StackSet.

  9. Selecione Próximo: Rever e gerar, e depois selecione Atualizar.

Os conectores de conta de membro podem demorar até 24 horas a ser criados. A informação sobre inventário de software e vulnerabilidades atualiza-se automaticamente após o início da digitalização.

GCP

Para permitir a digitalização sem agente para um projeto ou organização GCP:

  1. No Defender para a Cloud, abra Configurações de ambiente.

  2. Selecione o projeto ou organização GCP relevante.

  3. Para GPSC do Defender ou Defender para Servidores Plano 2, selecione Definições.

    Captura de ecrã da seleção de um plano Defender para um projeto GCP.

  4. Defina a varredura sem agente em Ativada.

    Captura de ecrã da configuração de digitalização sem agente para um projeto GCP.

  5. Selecione Salvar e Avançar: Configurar o acesso.

  6. Copiar e executar o script de integração na organização GCP pretendida ou no âmbito do projeto.

  7. Selecione Próximo: Rever e gerar, e depois selecione Atualizar.

Espere até 24 horas para a próxima ecografia agendada. Se os resultados não aparecerem, verifique se uma política da organização GCP está a restringir o acesso a discos, imagens ou snapshots.

Resolução de problemas de resultados em falta ou incompletos

A varredura sem agente é executada a cada 24 horas. Depois de ativar a varredura ou alterar permissões, espere até 24 horas antes de resolver os resultados em falta.

Nenhuma máquina é digitalizada

Done Ação Guidance
Verifica o plano Confirme que o GPSC do Defender ou o Defender for Servers Plan 2 estão ativados.
Verifique a configuração Em Definições de ambiente, ative a análise sem agente para máquinas.
Verifica a ligação Confirme que a subscrição do Azure, a conta AWS ou o projeto ou organização GCP estão ligados ao Defender para a Cloud.
Verificar permissões do conector Confirme que a configuração do conector cloud foi concluída com sucesso e inclui as permissões necessárias.
Espere pelo ciclo de ecografia Mantém as máquinas a funcionar e espera até 24 horas para os resultados.

Algumas VMs do Azure não são analisadas

Done Ação Guidance
Verifique o estado de energia Confirme que cada VM afetada estava a correr durante um ciclo de análise agendado.
Contar discos anexados VMs com mais de 14 discos não são suportadas.
Calcular o tamanho total do disco Adicione o tamanho provisionado do disco do sistema operativo e de todos os discos de dados. Se o total ultrapassar 4 TB, apenas um disco do sistema operativo inferior a 4 TB pode ser digitalizado.
Verificar os tipos de discos Uma VM não é analisada se algum disco utilizar UltraSSD_LRS, PremiumV2_LRS ou um disco efémero do SO do AKS.
Verifique o recurso e o formato de armazenamento As VMs do Databricks e os sistemas de ficheiros não suportados, os formatos RAID e os mecanismos de integridade listados não são analisados.
Verificar permissões de encriptação Para discos encriptados com chaves geridas pelo cliente, verifique as permissões necessárias do Key Vault.

Apenas o disco do sistema operativo da máquina virtual do Azure é analisado

Done Ação Guidance
Calcular o tamanho total do disco Adicione o tamanho provisionado do disco do sistema operativo e de todos os discos de dados.
Confirme a cobertura esperada Se o total ultrapassar 4 TB, apenas o disco do sistema operativo é varrido, e apenas quando esse disco tem menos de 4 TB.
Abordar a cobertura restante Documente os discos de dados como cobertura externa sem agente e aplique o método de proteção aprovado pela sua organização. Não reconfigures discos de produção apenas para atingir o limite de varrimento.

As VMs do Azure com discos encriptados com chave gerida pelo cliente não são digitalizadas

Done Ação Guidance
Encontre a chave de encriptação Identifique o Key Vault que contém a chave usada para encriptar os discos.
Encontre a identidade do scanner Localize Microsoft Defender para a Cloud Servers Scanner Resource Provider com o ID da aplicação 0c7668b5-3260-4ad0-9f53-34ed54fa19b2.
Conceder permissões de política de acesso Para um cofre de chaves que utilize políticas de acesso, conceda Get, Wrap Key e Unwrap Key.
Conceder permissões RBAC ao Azure Para um cofre de chaves que utiliza o Azure RBAC, atribua a função Key Vault Crypto Service Encryption User.
Aguarde o ciclo de digitalização Espere até 24 horas para a próxima ecografia agendada.

As máquinas AWS não são analisadas

Done Ação Guidance
Verifica a ligação Confirme que a conta AWS aparece como ligada nas definições de Ambiente.
Verifique a configuração Confirme que a varredura sem agente está ativada no GPSC do Defender ou no Defender for Servers Plan 2.
Atualizar permissões do conector Implemente o modelo mais recente do CloudFormation e confirme que a implementação foi bem-sucedida.
Verifique a implementação da conta de gestão Para uma conta de gestão da AWS, implemente o modelo tanto como uma stack como um StackSet.
Aguarde os conectores dos membros Aguarde até 24 horas para que os conectores de conta de membro sejam criados.
Verificar o AMI AMIs que exigem licenciamento de terceiros, incluindo imagens aplicáveis do AWS Marketplace, não são suportadas.

As máquinas GCP não são digitalizadas

Done Ação Guidance
Verifica a ligação Confirme que o projeto ou organização GCP aparece como ligado nas definições de Ambiente.
Verifique a configuração Confirme que a varredura sem agente está ativada no GPSC do Defender ou no Defender for Servers Plan 2.
Atualizar permissões do conector Execute o script de integração atual no âmbito pretendido do projeto GCP ou da organização.
Verifique a política da organização Confirme que a política para discos, imagens e snapshots do Compute Engine não bloqueia o Defender para a Cloud.
Resolver um bloco de políticas Siga o artigo Resolve an agentless scan error for GCP para atualizar a política da organização.
Espere pelo ciclo de ecografia Espere até 24 horas para a próxima ecografia agendada.

Os resultados estão ausentes ou desatualizados para máquinas paradas

Done Ação Guidance
Liga a máquina A análise sem agente analisa apenas as máquinas que estão em execução durante a análise agendada.
Aguarde pelos resultados atualizados Mantenha a máquina a funcionar e espere até 24 horas para que os resultados sejam atualizados.

A análise de malware tem cobertura parcial

Done Ação Guidance
Verifique o tamanho da embalagem comprimida Um pacote superior a 1 GB pode resultar numa cobertura parcial de VM.
Verifique o número de ficheiros nos pacotes Um pacote comprimido contendo mais de 10.000 ficheiros pode resultar numa cobertura parcial.
Verificar arquivos aninhados Mais de cinco níveis de arquivo aninhados podem resultar numa cobertura parcial.
Estimar o total de ficheiros elegíveis Use aproximadamente 300.000 ficheiros para Windows e 500.000 ficheiros para Linux como alvos de planeamento, não como limites impostos.
Rever o volume de alterações de ficheiros Criar ou modificar aproximadamente 200.000 ficheiros ou mais entre digitalizações pode aumentar o risco de cobertura parcial.
Verifique a acessibilidade dos ficheiros Os ficheiros vazios, inacessíveis, indisponíveis, do sistema, offline, comprimidos ao nível do sistema operativo ou com ponto de nova análise poderão não ser analisados.
Melhorar a cobertura de pacotes Quando operacionalmente apropriado, reduzir grandes coleções de ficheiros e extrair ou separar pacotes que excedam os limites de pacotes comprimidos.
Ver as deteções disponíveis A cobertura parcial não descarta deteções de conteúdo que foi analisado com sucesso.

Os alertas de malware não aparecem

Done Ação Guidance
Verifica o plano O Defender for Servers Plan 2 é obrigatório. O GPSC do Defender sozinho não inclui análise de malware.
Verifique a elegibilidade para digitalização Confirme que a varredura sem agente está ativa e que a máquina cumpre os requisitos de suporte.
Consulte outros resultados Verifique se aparecem resultados de inventário de software ou vulnerabilidades para a máquina.
Execute um teste de validação Os alertas de malware só aparecem quando uma ameaça é detetada. Siga as instruções em Teste da análise antimalware sem agente para validar a funcionalidade.