Identifiering och blockering av skadlig kod vid containerkörning

Program mot skadlig kod för containerkörning identifierar och blockerar skadlig kod när en container kör en körbar fil som identifieras som skadlig.

Den här funktionen skickar aviseringar och kan blockera körning av skadlig kod.

Du kan definiera principer för program mot skadlig kod som anger villkor för aviseringar och blockering. Dessa principer hjälper till att skilja legitim aktivitet från potentiella hot.

Identifiering och blockering av skadlig kod vid containerkörning är en del av Defender för containrar-planen. Den här funktionen är tillgänglig för Azure Kubernetes Service (AKS), Amazon Elastic Kubernetes Service (EKS) och Google Kubernetes Engine (GKE).

Förutsättningar

  • Defender för containrar som är aktiverade i din prenumeration.

    • Aktivera sensorn Defender för containrar i prenumerationer och anslutningsappar.
  • Om du vill skapa och ändra antimalwarepolicys behöver du säkerhetsadministratör eller högre behörighet i klientorganisationen. Om du vill visa principer för program mot skadlig kod behöver du säkerhetsgranskarens åtkomstnivå eller högre behörigheter för hyresgästen.

  • Utöver kraven på kärnsensorminne och central processor behöver du:

    Component Förfrågan Limit
    CPU 50 meter 300 m
    Memory 128Mi 500Mi

Läs mer om upptäckt och blockering av skadlig kod.

Komponenter

Följande komponenter är en del av identifiering och blockering av program mot skadlig kod:

  • En förbättrad sensor som identifierar och förhindrar skadlig kod.
  • Konfigurationsalternativ för antimalwareprinciper.
  • Aviseringar mot skadlig kod.

Aktivera identifiering och blockering av program mot skadlig kod

Program mot skadlig kod är inte aktiverat som standard eftersom det använder extra klusterresurser. Använd någon av följande metoder baserat på klusterplattformen.

Azure Kubernetes Service (AKS)

Du kan aktivera insamlaren för program mot skadlig kod med någon av följande metoder:

I Defender-sensorkonfigurationen aktiverar du Aktivera Defender Runtime Anti Malware.

Skärmbild av Defender sensorkonfiguration med Defender Runtime Anti Malware aktiverat.

Amazon EKS och Google GKE

För anslutna multimolnkluster kan du aktivera insamlaren för program mot skadlig kod med någon av följande metoder:

På aktiveringssidan aktiverar du Automatisk etablering Defender sensor för Azure Arc och Aktivera Defender anti-skadlig kod.

Skärmbild av aktiverade inställningar för Defender för containrar med automatisk etablering av Defender sensor för Azure Arc och Defender Anti-Malware aktiverat.

Lägga till regler för program mot skadlig kod

När du installerar sensorn med program mot skadlig kod aktiverad konfigureras tre regler för program mot skadlig kod som standard. Dessa regler omfattar:

  • Malware alert on binaries not originated from original image: en föreslagen regel för situationer där systemet identifierar en glidande binär fil.
  • Default antimalware workload rule.
  • Default antimalware host rule.

De två standardreglerna för program mot skadlig kod (arbetsbelastning och värd) gäller för varje potentiell situation om ingen annan regel matchar först. Du kan bara ändra standardreglernas åtgärder och ställa in dem på aviseringar, blockera eller ignorera dem.

Du kan skapa nya regler för program mot skadlig kod för att ange om identifierad skadlig kod ignoreras, genererar en avisering eller blockeras. Varje regel kan definiera villkoren för att generera aviseringar. Med den här strukturen kan du skräddarsy systemet efter dina specifika behov och minska falska positiva identifieringar. Du kan skapa undantag genom att konfigurera regler med högre prioritet för specifika omfång, kluster, bilder, poddar, Kubernetes-etiketter eller namnområden.

  1. Logga in på Azure-portalen.

  2. Gå till Defender för molnet>Miljöinställningar.

  3. Välj Säkerhetsregler

    Skärmbild av Microsoft Defender för molnet som visar principsidan för skydd mot skadlig kod med tre regler: Avisering om skadlig kod, Standard för arbetsbelastning och Standard för värd.

  4. Välj Program mot skadlig kod>+ Lägg till regel

    Skärmbild av panelen Lägg till regelsida som visar fält för regelnamn, villkor och åtgärder med alternativ för att avisera, blockera eller ignorera.

  5. Ange ett regelnamn.

  6. Välj en tillgänglig åtgärd:

    • Ignorera skadlig kod: Ignorera den valda skadliga koden.
    • Avisering om skadlig kod: Generera en avisering när skadlig kod identifieras, till exempel när en regel identifierar en glidande binär fil.
    • Blockera skadlig kod: Blockera skadlig kod från att köras.
  7. Ange ett omfångsnamn.

  8. Välj ett molnomfång och, om det behövs, en specifik prenumeration.

  9. Om det behövs väljer du ett resursomfång.

  10. Om det behövs lägger du till villkor i resursomfånget baserat på följande kategorier: Containernamn, Avbildningsnamn, Namnområde, Poddetiketter, Poddnamn eller Klusternamn. Välj sedan en operator: Börjar med, Slutar med, Lika med eller Innehåller. Ange slutligen det värde som ska matchas. Du kan lägga till så många villkor som behövs genom att välja +Lägg till villkor.

  11. Om det behövs markerar du kryssrutan för att undanta binärfiler från containeravbildningen.

  12. Om det behövs lägger du till en lista över tillåtna processer för att ange de processer som tillåts köras i containern. Om en process inte finns med i listan genereras en avisering.

  13. Välj Tillämpa.

  14. Välj Spara.

Efter 30 minuter uppdateras sensorerna i de skyddade klustren med den nya regeln.

Hantera regler för program mot skadlig kod

Baserat på de aviseringar du får och granskar kan du behöva justera reglerna i principen för program mot skadlig kod. Dessa justeringar kan omfatta förfiningsvillkor, tillägg av regler eller borttagning av regler som genererar många falska positiva identifieringar. Målet är att balansera säkerhetsbehoven med drifteffektivitet genom att använda effektiva principer och regler för program mot skadlig kod.

Effektiv identifiering av program mot skadlig kod är beroende av din aktiva roll när det gäller att konfigurera, övervaka och justera principer för din miljö.

Du kan ordna regler efter prioritet genom att välja uppåt- eller nedåtpilen. Regeln med högsta prioritet (det lägsta talet) körs först. Om en regel stämmer överens körs regelåtgärden och utvärderingen avslutas. Om en regel inte matchar utvärderar systemet nästa regel. Om ingen regel matchar tillämpar systemet standardreglerna.

Du kan hantera varje regel med hjälp av verktygsfältskontrollerna.

Skärmbild som visar verktygsfältet som kan användas för att hantera reglerna.

Med verktygsfältet kan du redigera, duplicera, ta bort, aktivera och inaktivera regler. Välj en regel och en åtgärd.

Om du inaktiverar en regel kan du behålla regeln och dess konfiguration utan att tillämpa regeln. Det här alternativet är användbart om du vill stoppa en regel tillfälligt utan att förlora konfigurationen.

När du har konfigurerat dina regler väljer du Spara för att tillämpa ändringarna och skapa principen. Inom 30 minuter uppdateras sensorerna i de skyddade klustren med den nya principen.

Nästa steg