Introduktion till Microsoft Defender för containrar

Microsoft Defender för containrar är en molnbaserad lösning som förbättrar, övervakar och upprätthåller säkerheten för dina containerbaserade tillgångar. Dessa tillgångar omfattar Kubernetes-kluster, noder, arbetsbelastningar, register, avbildningar med mera. Den skyddar program i miljöer med flera moln och lokala miljöer.

För en jämförelse av AWS- och GCP-täckning per plan, se multicloud workload protection support-matrisen.

Defender for Containers hjälper dig med fem kärndomäner för containersäkerhet:

  • Hantering av säkerhetsstatus: Kör kontinuerlig övervakning av moln-API:er, Kubernetes-API:er och Kubernetes-arbetsbelastningar. Den identifierar molnresurser, tillhandahåller omfattande inventeringsfunktioner, identifierar felkonfigurationer med riktlinjer för minskning, tillhandahåller kontextuell riskbedömning och ger användarna möjlighet att utföra förbättrade riskjaktfunktioner via Defender för molnet Security Explorer.

  • Sårbarhetsbedömning: Utför agentlös sårbarhetsbedömning av containerregisteravbildningar, kör containrar och kubernetes-noder som stöds med riktlinjer för reparation, noll konfiguration, dagliga genomsökningar, täckning för OS- och språkpaket och insikter om sårbarhet. Artefaktet med sårbarhetsfynd är signerat med ett Microsoft-certifikat som garanterar integritet och äkthet och är associerat med containeravbildningen i registret för valideringsändamål.

  • Körningstidsskydd mot hot: En omfattande svit för hotidentifiering för Kubernetes-kluster, noder och arbetsbelastningar, med stöd av Microsofts ledande hotinformation, tillhandahåller mappning till MITRE ATT&CK-ramverket för att göra det enklare att förstå risker och relevant kontext samt möjliggöra automatiserade åtgärder. Säkerhetsoperatörer kan också undersöka och svara på hot mot Kubernetes-tjänster via Microsoft Defender XDR-portalen.

  • Skydd av programvaruförsörjningskedjan: Hjälper till att minska risken för att distribuera sårbara containeravbildningar genom att skanna avbildningar, associera sårbarhetsresultat med avbildningar i registret och använda dessa resultat för att stödja gated deployment for Kubernetes. Du kan använda regler för villkorsstyrd distribution för att granska eller blockera driftsättningar när avbildningar inte uppfyller organisationens policy för sårbarheter.

  • Distribution och övervakning: Övervakar dina Kubernetes-kluster efter sensorer som saknas och ger friktionsfri distribution i stor skala för sensorbaserade funktioner, stöd för kubernetes-standardövervakningsverktyg och hantering av oövervakade resurser.

Du kan lära dig mer genom att titta på den här videon från videoserien Defender för molnet in the Field: Microsoft Defender för containrar.

Defender för containrar innehåller följande kärnfunktioner:

  • Hantering av säkerhetsstatus: Övervakar kontinuerligt moln-API:er, Kubernetes-API:er och Kubernetes-arbetsbelastningar för att identifiera resurser, identifiera felkonfigurationer och rekommendationer för ytsäkerhet med hjälp av åtgärdsvägledning. Hållningsdata är tillgängliga via inventeringsvyer, rekommendationer och Security Explorer för riskundersökning och jakt.

  • Sårbarhetsbedömning: Utför en agentlös sårbarhetsbedömning av containerregisteravbildningar, köra containrar och kubernetes-noder som stöds. Resultaten omfattar reparationsvägledning, insikter om sårbarhet och integrering med molnsäkerhetsdiagrammet för kontextuell riskanalys.

  • Skydd mot hot under körning: Identifierar misstänkt aktivitet i Kubernetes-kluster, noder och arbetsbelastningar med Kubernetesanpassad analys och hotunderrättelser. Aviseringar mappas till MITRE ATT& CK-ramverk® för containrar och kan undersökas via Microsoft Defender XDR.

  • Skydd av programvaruförsörjningskedjan: Hjälper till att minska risken för att distribuera sårbara avbildningar genom att skanna containeravbildningar och associera sårbarhetsbedömningsresultat med avbildningar i registret. Dessa resultat kan användas av andra funktioner i Defender för containrar, såsom kontrollerade distributioner för Kubernetes.

  • Distribution och övervakning: Stöder distribution och övervakning i stor skala av Defender komponenter, inklusive insyn i Kubernetes-kluster som saknar sensorer eller inte är helt skyddade.

Säkerhetslägehantering

Agentlösa funktioner

  • Agentlös identifiering för Kubernetes: Ger noll fotavtryck, API-baserad identifiering av dina Kubernetes-kluster, konfigurationer och distributioner.

  • Utvärdering av agentlös sårbarhet: Ger sårbarhetsbedömning för klusternoder och för alla containeravbildningar, inklusive rekommendationer för register och körning, snabbsökningar av nya avbildningar, daglig uppdatering av resultat, insikter om sårbarhet med mera. Sårbarhetsinformation läggs till i säkerhetsdiagrammet för kontextuell riskbedömning och beräkning av attackvägar och jaktfunktioner.

  • Omfattande inventeringsfunktioner: Gör att du kan utforska resurser, poddar, tjänster, lagringsplatser, bilder och konfigurationer via Säkerhetsutforskaren för att enkelt övervaka och hantera dina tillgångar.

  • Förbättrad riskjakt: Gör det möjligt för säkerhetsadministratörer att aktivt söka efter hållningsproblem i sina containerbaserade tillgångar via frågor (inbyggda och anpassade) och säkerhetsinsikter i säkerhetsutforskaren

  • Härdning av kontrollplan: Utvärderar kontinuerligt konfigurationerna av dina kluster och jämför dem med de initiativ som tillämpas på dina prenumerationer. När den hittar felkonfigurationer genererar Defender för molnet säkerhetsrekommendationer som är tillgängliga på sidan Rekommendationer för Defender för molnet. Med rekommendationerna kan du undersöka och åtgärda problem.

    Du kan använda resursfiltret för att granska de utestående rekommendationerna för dina containerrelaterade resurser, oavsett om de finns i tillgångslager eller på sidan med rekommendationer:

    Mer information om den här funktionen finns i containerrekommendationer och leta efter rekommendationer med typen "Kontrollplan"

Sensorbaserade funktioner

Program mot skadlig kod: Defender för containrar ger en sensorbaserad funktion som identifierar och varnar dig för skadliga aktiviteter i containrar. Detta hjälper till att identifiera och minimera potentiella säkerhetshot proaktivt. Mer information finns i Skydd mot skadlig kod.

DNS-identifiering: Defender för containrar ger en sensorbaserad funktion som identifierar misstänkt DNS-aktivitet från containerarbetsbelastningar för att identifiera nätverksbaserade hot. Information om körningsskydd per molnplattform finns i Körningsskyddsfunktioner.

Identifiering av binär drift: Defender för Containers erbjuder en sensorbaserad funktion som varnar dig för potentiella säkerhetshot genom att upptäcka obehöriga externa processer i containrar. Du kan definiera driftprinciper för att ange villkor under vilka aviseringar ska genereras, vilket hjälper dig att skilja mellan legitima aktiviteter och potentiella hot. Mer information finns i Skydd mot binär drift.

Blockering av binär drift: Defender for Containers erbjuder en sensorbaserad funktion som blockerar obehöriga externa processer inuti containrar. Du kan definiera driftprinciper för att ange villkor under vilka processer ska blockeras, vilket hjälper dig att förhindra potentiella säkerhetshot. Mer information finns i Skydd mot binär drift.

Härdning av Kubernetes-dataplanet: För att skydda arbetsbelastningarna i dina Kubernetes-containrar med rekommendationer om beprövade metoder kan du installera Azure Policy for Kubernetes. Läs mer om övervakning av komponenter för Defender för Cloud.

Med de principer som definierats för kubernetes-klustret övervakas varje begäran till Kubernetes API-servern mot den fördefinierade uppsättningen metodtips innan den sparas i klustret. Du kan sedan konfigurera den för att tillämpa bästa praxis och ge dem mandat för framtida arbetsbelastningar.

Du kan till exempel kräva att privilegierade containrar inte ska skapas och eventuella framtida begäranden om detta blockeras.

Du kan lära dig mer om förstärkning av dataplanssäkerhet i Kubernetes.

Sårbarhetsbedömning

Defender for Containers söker igenom klusternodens operativsystem och programprogramvara, containeravbildningar i Azure Container Registry (ACR), Amazon AWS Elastic Container Registry (ECR), Google Artifact Registry (GAR), Google Container Registry (GCR) och externa avbildningsregister som stöds för att tillhandahålla en agentlös sårbarhetsbedömning.

Nu i offentlig förhandsversion i multicloud-miljöer genomsöker Defender for Containers också alla containrar som är igång dagligen för att tillhandahålla en uppdaterad sårbarhetsbedömning, oberoende av containerns avbildningsregister.

Sårbarhetsinformation som drivs av Microsoft Defender – hantering av säkerhetsrisker läggs till i molnsäkerhetsdiagrammet för kontextuell risk, beräkning av attackvägar och jaktfunktioner.

Läs mer om sårbarhetsbedömningar för miljöer som stöds av Defender för containrar, inklusive sårbarhetsbedömning för klusternoder.

Körningsskydd för Kubernetes-noder och -kluster

Defender for Containers ger skydd mot hot i realtid för containerbaserade miljöer som stöds och genererar aviseringar för misstänkta aktiviteter. Du kan använda den här informationen för att snabbt åtgärda säkerhetsproblem och förbättra säkerheten för dina containrar.

Hotskydd tillhandahålls för Kubernetes på kluster-, nod- och arbetsbelastningsnivå. Både sensorbaserad täckning som kräver Defender-sensorn och agentlös täckning baserat på analys av Kubernetes-granskningsloggarna används för att identifiera hot. Säkerhetsaviseringar utlöses endast för åtgärder och distributioner som inträffar när du har aktiverat Defender för containrar i din prenumeration.

Exempel på körningstidsdetektering

Exempel på säkerhetshändelser som Microsoft Defender för containrar övervakar är:

  • Exponerade Kubernetes-instrumentpaneler
  • Exponerad Kubernetes-tjänst identifierad (när en Kubernetes-tjänst av typen LoadBalancer skapas eller uppdateras och offentligt exponerar arbetsbelastningar)
  • Skapa högprivilegierade roller
  • Skapande av känsliga fästen

Prioritera exponeringsaviseringar när internetuppkopplad åtkomst är oavsiktlig eller när den exponerade tjänsten har svag eller saknad autentisering.

Mer information om aviseringar som identifierats av Defender för containrar, inklusive ett aviseringssimuleringsverktyg, finns i aviseringar för Kubernetes-kluster.

Defender for Containers innehåller hotdetektering med över 60 analyser anpassade för Kubernetes, AI- och avvikelsedetektioner baserat på dina arbetsbelastningar under körning.

Defender för molnet övervakar attackytan för Kubernetes-distributioner i flera moln baserat på MITRE ATT&CK-matrisen® för containrar, ett ramverk som utvecklats av Center for Threat-Informed Defense i nära samarbete med Microsoft.

Defender för molnet är integrerat med Microsoft Defender XDR. När Defender för containrar är aktiverat kan säkerhetsoperatorer använda Defender XDR för att undersöka och svara på säkerhetsproblem i Kubernetes-tjänster som stöds.

Microsoft-underhållna containeravbildningar

Defender for Containers distribuerar containeravbildningar som underhålls och uppdateras av Microsoft som en del av körningsskyddskomponenterna. Dessa avbildningar publiceras till Microsoft Container Registry (MCR).

Kunder ändrar eller korrigerar inte dessa bilder direkt. Microsoft underhåller och uppdaterar dem som en del av versionsprocessen för Defender for Containers.

Följande avbildningar används av körningsskyddskomponenterna i Defender for Containers:

Image Purpose MCR-sökväg
security-publisher Publicerar säkerhetsresultat som samlats in från Kubernetes-miljöer mcr.microsoft.com/azuredefender/stable/security-publisher
low-level-collector Samlar in lågnivåtelemetri från Kubernetes-noder mcr.microsoft.com/azuredefender/stable/low-level-collector
pod-collector Samlar in Kubernetes-poddkörningsdata som används för hotidentifiering mcr.microsoft.com/azuredefender/stable/pod-collector
anti-malware-collector Samlar in identifieringssignaler för skadlig kod för containerarbetsbelastningar mcr.microsoft.com/azuredefender/stable/anti-malware-collector
old-file-cleaner Rensar tillfälliga och inaktuella filer som en del av initieringsarbetsflöden mcr.microsoft.com/azuredefender/stable/old-file-cleaner
audit-logs-enabler Aktiverar insamling av granskningsloggar för miljöer som stöds (till exempel lokala kluster) mcr.microsoft.com/azuredefender/stable/audit-logs-enabler
defender-admission-controller Verkställer körningsbegränsningar för Kubernetes-arbetsbelastningar mcr.microsoft.com/mdc/prd/defender-admission-controller

Uppdateringar levereras via den distributionsmekanism som används av din miljö. Ett exempel:

  • När de distribueras med AKS-tillägget levereras uppdateringar via AKS-versionslivscykeln.
  • När de distribueras med Helm släpps uppdateringar inom 30 dagar via uppdaterade diagramversioner.

Om du upptäcker en säkerhetsrisk i en Microsoft-underhållen Defender-avbildning öppnar du en Azure-supportbegäran och inkluderar avbildningsnamnet, taggen och CVE-identifieraren.

Läs mer om Defender för containrar i följande bloggar:

Nästa steg

I den här översikten har du lärt dig om kärnelementen i containersäkerhet i Microsoft Defender för molnet. Information om hur du aktiverar planen finns i: