Aktivera agentlös datorgenomsökning

Med agentlös maskingenomsökning kan du identifiera sårbarheter, hemligheter, signaler om skadlig kod och programvaruinventering mellan molndatorer utan att distribuera slutpunktsagenter. I Microsoft Defender för molnet körs den här funktionen via dina molnanslutningar så att säkerhetsteamen kan skala täckningen med låg driftsbelastning och minimal prestandapåverkan.

Denna artikel förklarar de stödda miljöerna, viktiga täckningsbegränsningar och hur man aktiverar och hanterar skanning över Azure, AWS och GCP.

Important

Gå igenom de stödda datorerna och skanningsskyddet, följt av begränsningar och icke-stödda konfigurationer, innan du aktiverar funktionen.

Agentlös genomsökning körs en gång var 24:e timme enligt ett icke-konfigurerbart schema.

Vad agentlös skanning täcker

Följande tabell visar vad varje funktion erbjuder och vilka planer som inkluderar den.

Förmåga Vad det ger Defender CSPM Defender för servrar, Plan 2
Inventering av programvara Listar programvara som finns på stödda maskindiskar. Ja Ja
Sårbarhetsbedömning Identifierar kända sårbarheter kopplade till den upptäckta mjukvaran. Ja Ja
Skanning av hemliga nycklar Hittar klartexthemligheter lagrade på stödda maskindiskar. Ja Ja
Genomsökning av skadlig kod Upptäcker skadliga filer och genererar säkerhetsvarningar för upptäckta hot. Granska omfattning och begränsningar för genomsökning efter skadlig kod. No Ja

Agentlös skanning har en inställning för varje ansluten miljö, såsom en Azure-prenumeration, AWS-konto eller GCP-projekt. De planer som aktiveras för den miljön avgör vilka agentlösa funktioner som är tillgängliga. Individuella agentlösa funktioner kan inte slås på eller av separat.

Note

Skadlig kodskanning av Kubernetes-nod-VM:er kräver Defender for Servers Plan 2 eller Defender for Containers. Denna funktion finns endast i kommersiella moln.

Stödda maskiner och skanningstäckning

Skanningstiminering och maskinläge

Tillstånd Täckning
Maskinen är igång under den schemalagda genomsökningen Maskinen är godkänd för skanning.
Maskinen stoppas eller avlokeras under sin schemalagda skanning Maskinen skannas inte i den cykeln. Resultat kan förbli saknade eller föråldrade tills maskinen körs under en senare schemalagd cykel.
Agentlös skanning aktiverades bara eller så uppdaterades anslutningsbehörigheterna Räkna med upp till 24 timmar för nästa schemalagda skanning innan du felsöker de saknade resultaten.

Azure VM-krav

Agentlös skanning stöder Azure-standard-VM:er och virtuella maskinskalor som använder flexibel orkestrering, med följande begränsningar:

Requirement Stödd täckning
Den sammanlagda storleken på operativsystemets disk och alla datadiskar är 4 TB eller mindre Operativsystemets disk och stödda datadiskar kan skannas.
Den sammanlagda storleken på operativsystemets disk och alla datadiskar överstiger 4 TB Endast operativsystemets disk skannas, och endast när disken är mindre än 4 TB. Datadiskar skannas inte.
VM:n har 14 diskar eller färre VM:n ligger inom den stödda diskräkningsgränsen. VM:ar med fler än 14 diskar stöds inte.
Diskar använder plattformshanterade nycklar Supported.
Hanterade diskar använder kundhanterade nycklar Stöds efter att du beviljat de extra Key Vault-behörigheterna som beskrivs i Azure-VM:ar med kundhanterade nycklar.

Caution

För en Azure-VM vars sammanlagda diskstorlek överstiger 4 TB, täcker agentlösa fynd endast operativsystemets disk när disken är mindre än 4 TB.

AWS-krav

Agentlös skanning stödjer:

  • Amazon EC2-instanser och instanser i Auto Scaling-grupper.
  • Okrypterade diskar.
  • Diskar krypterade med plattformshanterade eller kundhanterade nycklar.

Amazon Machine Images (AMIs) som kräver tredjepartslicenser, inklusive tillämpliga AWS Marketplace-bilder, stöds inte.

GCP-krav

Agentfri skanning stödjer Compute Engine-instanser och instansgrupper, både hanterade och ohanterade, med Google-hanterade krypteringsnycklar eller kundhanterade krypteringsnycklar (CMEK).

GCP:s organisationspolicyer kan förhindra att Defender för molnet skapar eller får tillgång till de snapshots som krävs för skanning. Om inga resultat visas inom 24 timmar, läs Lös ett agentlöst skanningsfel för GCP.

Täckning och begränsningar för skadlig kodskanning

Agentlös malware-skanning ger periodisk, tidpunktlig insyn snarare än kontinuerligt eller realtidsskydd. Mängden och typen av innehåll på en VM kan påverka skanningstäckningen.

Begränsningar för komprimerade paket

En skadlig kodskanning kan kompletteras med delvis VM-täckning när ett komprimerat paket uppfyller något av dessa villkor:

Tillstånd Tröskel för delvis täckning
Komprimerad paketstorlek Större än 1 GB
Filer i ett komprimerat paket Mer än 10 000 filer
Nästlad arkivdjup Mer än fem arkivnivåer

Mål för planering av antal filer

För en lägre risk för delvis täckning, använd dessa planeringsmål för det totala antalet filer som är berättigade till skadlig kodskanning över VM:n:

Operativsystem Planeringsmål
Windows Upp till cirka 300 000 filer
Linux Upp till cirka 500 000 filer

Arbetsbelastningar som skapar eller ändrar cirka 200 000 filer eller fler mellan skanningar kan också ha en ökad risk för delvis täckning.

Important

Dessa mål för antal filer är vägledning för planering. De är inte gränser som upprätthålls av tjänsten och garanterar inte fullständig täckning.

Filer som kanske inte är skannade

Följande filer kanske inte skannas:

  • Tomma filer.
  • Filer som är otillgängliga eller inte längre tillgängliga vid skanning.
  • Filer med icke-stödda operativsystemattribut, inklusive system-, offline-, operativsystemnivåkomprimerade eller reparse-point-filer.

Vad delvis täckning betyder

Delvis täckning utesluter inte skanningsresultaten. Detektioner från innehåll som framgångsrikt skannats rapporteras fortfarande.

För att förbättra täckningen:

  • Minska stora filsamlingar där det är operativt lämpligt.
  • Extrahera eller dela komprimerade paket som överstiger pakettröskeln.
  • Se till att viktiga filer är tillgängliga vid skanningstid.

Begränsningar och icke-stödda konfigurationer

Agentlös skanning stöder inte följande konfigurationer.

Category Ej stödd konfiguration Täckningskonsekvenser
Azure-disktyp UltraSSD_LRS, PremiumV2_LRS, eller Azure Kubernetes Service (AKS) tillfälliga OS-diskar Om någon disk ansluten till VM:n använder någon av dessa disktyper, skannas inte VM:n.
Resurstyp Databricks VM:er Den virtuella datorn stöds inte för agentlös genomsökning.
Filsystem UFS (Unix File System), ReFS (Resilient File System) eller ZFS (ZFS Member) Om någon disk använder något av dessa filsystem skannas inte VM:n.
RAID- eller blocklagringsformat OracleASM (Oracle Automatic Storage Management), DRBD (Distributed Replicated Block Device), eller Linux_Raid_Member Om någon disk använder något av dessa format skannas inte VM:n.
Integritetsmekanism eller partition DM_Verity_Hash eller byt Om någon disk innehåller en av dessa konfigurationer skannas inte VM:n.

Note

Efter att ha aktiverat agentfri skanning, kontrollera att resultaten visas för de maskiner du förväntar dig. Inställningsstatusen i sig bekräftar inte att alla maskiner uppfyller supportkraven.

Innan du börjar

Kontrollera följande krav:

Aktivera agentlös skanning

Använd utrullningsguiden i detta avsnitt och följ sedan proceduren för varje molnmiljö.

Planera lanseringen

En stegvis utrullning hjälper dig att verifiera behörigheter, identifiera maskiner som inte stöds och etablera en repeterbar process innan agentlös skanning aktiveras i hela en större miljö.

Fördelar med en stegvis utrullning

  • Hitta täckningsluckor tidigt: Identifiera maskiner som överskrider diskgränser eller använder icke-stödda konfigurationer innan bred implementering.
  • Validera behörigheter: Bekräfta att disksnapshots och kundhanterade krypteringsnycklar kan nås som förväntat.
  • Sätt tydliga förväntningar: Verifiera vilka inventarier, sårbarheter, hemligheter och malware-resultat som ska visas för varje aktiverad plan.
  • Minska upprepat arbete: Använd den validerade kontakten och behörighetskonfigurationen som mönster för ytterligare miljöer.

Riktlinjer för en lyckad lansering

Riktlinje Rekommenderat tillvägagångssätt
Välj en representativ testmiljö Inkludera vanliga maskintyper och eventuell kundhanterad kryptering, stora diskar, flera datadiskar eller skalningsset som används i din organisation.
Granska supporten innan du aktiverar Kontrollera diskstorlek, diskantal, disktyp, filsystem, kryptering och maskinens krafttillståndskrav. Inspelningsmaskiner som inte stöds.
Bedöm omfattningen av skadlig kod För skanning av skadlig kod, jämför filantal, filändringsvolym och komprimerade paket med täckningsguiden.
Definiera de förväntade resultaten Bestäm vilka resultat för programvaruinventering, sårbarheter, hemligheter eller skadlig kod som du kan förvänta dig baserat på den plan som är aktiverad för miljön.
Tillåt skanningsschemat Vänta upp till 24 timmar efter aktivering eller tillståndsändringar innan du bedömer resultaten.
Verifiera resultaten, inte bara inställningen Bekräfta att resultaten visas för de förväntade testmaskinerna. Att en inställning är aktiverad bekräftar inte i sig att täckning har uppnåtts.
Lös undantag innan du expanderar Korrigera saknade behörigheter eller anslutningskonfiguration. Dokumentmaskiner som ligger utanför den stödda konfigurationen.
Rulla ut i hanterbara grupper Aktivera ytterligare Azure-prenumerationer, AWS-konton eller GCP-projekt i batcher och verifiera varje batch innan du fortsätter.
  1. Välj en representativ Azure-prenumeration, AWS-konto eller GCP-projekt.

  2. Jämför dess maskiner med de stödda täcknings- och begränsningstabellerna på denna sida.

  3. Om skanning efter skadlig kod krävs granskar du vägledningen om filantal och komprimerade paket.

  4. Bekräfta att nödvändiga behörigheter för plan, koppling och kryptering finns på plats.

  5. Definiera vilka resultat du förväntar dig att se för testmaskinerna.

  6. Aktivera agentlös skanning och tillåt upp till 24 timmar för den schemalagda skanningen.

  7. Verifiera att resultat för mjukvaruinventarier eller sårbarheter visas. För att verifiera skanning efter skadlig kod följer du anvisningarna i Testa agentlös skanning efter skadlig kod.

  8. Lös behörighets-, anslutnings- eller supportproblem.

  9. Upprepa processen för nästa grupp prenumerationer, konton eller projekt.

Azure

För att aktivera agentfri skanning för en Azure-prenumeration:

Important

Om några Azure VM-diskar använder kundhanterade nycklar, fyll också i Azure-VM:ar med kundhanterade nycklar.

  1. Öppna Miljöinställningar i Defender för molnet.

  2. Välj relevant prenumeration.

  3. För Defender CSPM eller Defender for Servers Plan 2, välj Inställningar.

    Skärmdump av inställningslänken för Defender-planer i en Azure-prenumeration.

  4. I Inställningar och övervakning aktiverar du Agentlös genomsökning efter datorer.

    Skärmdump av inställningen som används för att slå på agentlös skanning för Azure-maskiner.

  5. Välj Spara.

Räkna med upp till 24 timmar för nästa schemalagda ultraljud. Om resultaten inte syns, använd felsökningschecklistan.

Azure VMs med kundhanterade nycklar

Azure-VM:ar med diskar krypterade med kundhanterade nycklar kräver ytterligare Key Vault-behörigheter. Dessa behörigheter gör det möjligt för Defender för molnet att skapa och undersöka en säker kopia av den krypterade disken.

Tilldela behörigheter till Microsoft Defender för molnet Servers Scanner Resource Provider med applikations-ID0c7668b5-3260-4ad0-9f53-34ed54fa19b2.

  • För ett nyckelvalv som använder åtkomstprinciper: Bevilja behörigheterna Hämta, Omslut nyckel och Avomslut nyckel.
  • För ett nyckelvalv som använder Azure-rollbaserad åtkomstkontroll (RBAC): Tilldela den inbyggda rollen Key Vault Crypto Service Encryption User.

Om du vill tilldela dessa behörigheter för flera Key Vault-valv använder du CMK-stödskriptet för agentlös genomsökning.

AWS

För att aktivera agentlös skanning för ett AWS-konto:

  1. Öppna Miljöinställningar i Defender för molnet.

  2. Välj relevant AWS-konto.

  3. För Defender CSPM eller Defender for Servers Plan 2, välj Inställningar.

    Skärmdump av inställningslänken för Defender-planer i ett AWS-konto.

  4. Slå på agentlös genomsökning för datorer.

    Skärmdump av den agentlösa skanningsinställningen för ett AWS-konto.

  5. Välj Spara och Nästa: Konfigurera åtkomst.

  6. Ladda ned Mallen CloudFormation.

  7. Skapa CloudFormation-stacken i AWS genom att följa instruktionerna på skärmen.

  8. Om du introducerar ett AWS-administrationskonto, distribuera mallen både som en stack och en StackSet.

  9. Välj Nästa: Granska och generera, och välj sedan Uppdatera.

Medlemskontokontakter kan ta upp till 24 timmar att skapa. Programvaruinventarier och sårbarhetsinformation uppdateras automatiskt efter att skanningen har påbörjats.

GCP

För att möjliggöra agentlös skanning för ett GCP-projekt eller organisation:

  1. Öppna Miljöinställningar i Defender för molnet.

  2. Välj det relevanta GCP-projektet eller organisationen.

  3. För Defender CSPM eller Defender for Servers Plan 2, välj Inställningar.

    Skärmdump av att välja en Defender-plan för ett GCP-projekt.

  4. Ställ in agentlös skanning.

    Skärmdump av den agentlösa skanningsinställningen för ett GCP-projekt.

  5. Välj Spara och Nästa: Konfigurera åtkomst.

  6. Kopiera och kör onboarding-skriptet på avsedd GCP-organisations- eller projektnivå.

  7. Välj Nästa: Granska och generera, och välj sedan Uppdatera.

Räkna med upp till 24 timmar för nästa schemalagda ultraljud. Om resultaten inte visas, kontrollera om en GCP-organisationspolicy begränsar åtkomst till disk, avbildning eller snapshot.

Felsök saknade eller ofullständiga resultat

Agentlös skanning körs en gång var 24:e timme. Efter att ha aktiverat skanning eller ändrat behörigheter, vänta upp till 24 timmar innan du felsöker saknade resultat.

Inga maskiner skannas

Klart Action Guidance
Kolla planen Bekräfta att Defender CSPM eller Defender for Servers Plan 2 är aktiverat.
Kontrollera inställningen I miljöinställningarna, slå på agentlös skanning för maskiner.
Kontrollera anslutningen Bekräfta att Azure-prenumerationen, AWS-kontot eller GCP-projektet eller organisationen är ansluten till Defender för molnet.
Kontrollera anslutningsbehörigheter Bekräfta att cloud connector-installationen slutfördes framgångsrikt och att de nödvändiga behörigheterna inkluderas.
Vänta på en skanningscykel Håll maskinerna igång och vänta upp till 24 timmar på resultat.

Vissa Azure VM:er skannas inte

Klart Action Guidance
Kontrollera energistatusen Bekräfta att varje påverkad VM kördes under en schemalagd skanningscykel.
Antal anslutna diskar VM:ar med fler än 14 diskar stöds inte.
Beräkna total diskstorlek Lägg till den provisionerade storleken på operativsystemets disk och alla datadiskar. Om totalen överstiger 4 TB kan endast en operativsystemsdisk mindre än 4 TB skannas.
Kontrollera disktyper En VM skannas inte om någon disk använder UltraSSD_LRS, PremiumV2_LRS, eller en AKS kortvarig OS-disk.
Kontrollera resurs- och lagringsformatet Databricks-VM:ar och de listade icke-stödda filsystemen, RAID-format och integritetsmekanismer skannas inte.
Kontrollera krypteringsbehörigheter För diskar krypterade med kundhanterade nycklar, kontrollera de nödvändiga Key Vault-behörigheterna.

Endast operativsystemets diskett för Azure VM skannas

Klart Action Guidance
Beräkna total diskstorlek Lägg till den provisionerade storleken på operativsystemets disk och alla datadiskar.
Bekräfta den förväntade täckningen Om totalen överstiger 4 TB skannas endast operativsystemets disk, och endast när den disken är mindre än 4 TB.
Åtgärda den återstående täckningen Dokumentera datadiskarna som extern agentlös täckning och tillämpa organisationens godkända skyddsmetod. Konfigurera inte om produktionsdiskar enbart för att uppfylla skanningsgränsen.

Azure-VM:ar med kundhanterade-nyckelkrypterade diskar skannas inte

Klart Action Guidance
Hitta krypteringsnyckeln Identifiera Key Vault som innehåller nyckeln som används för att kryptera diskarna.
Hitta scannerns identitet Hitta Microsoft Defender för molnet Servers Scanner Resource Provider med applikations-ID0c7668b5-3260-4ad0-9f53-34ed54fa19b2.
Tilldela behörigheter för access-policy För ett nyckelvalv som använder åtkomstpolicys, bevilja Get, Wrap Key och Unwrap Key.
Bevilja Azure RBAC-behörigheter För ett nyckelvalv som använder Azure RBAC tilldelar du rollen Key Vault Crypto Service Encryption User.
Vänta på en skanningscykel Räkna med upp till 24 timmar för nästa schemalagda ultraljud.

AWS-maskiner skannas inte

Klart Action Guidance
Kontrollera anslutningen Bekräfta att AWS-kontot visas som anslutet i miljöinställningarna.
Kontrollera inställningen Bekräfta att agentlös skanning är aktiverad under Defender CSPM eller Defender for Servers Plan 2.
Behörigheter för att uppdatera anslutningar Distribuera den senaste CloudFormation-mallen och bekräfta att distributionen lyckas.
Kontrollera distributionen av hanteringskonto För ett AWS-hanteringskonto, distribuera mallen både som en stack och en StackSet.
Vänta på medlemsanslutningar Tillåt upp till 24 timmar för att skapa medlemskonto-anslutningar.
Kontrollera AMI:t AMI som kräver tredjepartslicens, inklusive tillämpliga AWS Marketplace-bilder, stöds inte.

GCP-maskiner skannas inte

Klart Action Guidance
Kontrollera anslutningen Bekräfta att GCP-projektet eller organisationen visas som ansluten i miljöinställningarna.
Kontrollera inställningen Bekräfta att agentlös skanning är aktiverad under Defender CSPM eller Defender for Servers Plan 2.
Uppdatera behörigheter för anslutningsappar Kör det aktuella onboarding-skriptet på avsedd GCP-projekt- eller organisationsnivå.
Kontrollera organisationens policy Bekräfta att policyn för Compute Engine-diskar, avbildningar och snapshots inte blockerar Defender för molnet.
Åtgärda en blockering av en princip Följ Åtgärda ett agentlöst skanningsfel för GCP om du vill uppdatera organisationens policy.
Vänta på en skanningscykel Räkna med upp till 24 timmar för nästa schemalagda ultraljud.

Resultaten saknas eller är föråldrade för stoppade maskiner

Klart Action Guidance
Starta maskinen Agentlös skanning skannar endast maskiner som körs under den schemalagda skanningen.
Vänta på uppdaterade resultat Låt maskinen fortsätta vara igång och vänta upp till 24 timmar på att resultaten uppdateras.

Malware-skanning har delvis täckning

Klart Action Guidance
Kontrollera storleken på det komprimerade paketet Ett paket större än 1 GB kan resultera i delvis VM-täckning.
Kontrollera antalet filer i paket Ett komprimerat paket som innehåller mer än 10 000 filer kan resultera i delvis täckning.
Kontrollera nästlade arkiv Mer än fem nästlade arkivnivåer kan resultera i delvis täckning.
Uppskatta det totala antalet berättigade filer Använd cirka 300 000 filer för Windows och 500 000 filer för Linux som planeringsmål, inte som upprätthållna begränsningar.
Granska volymen av filändringar Att skapa eller modifiera cirka 200 000 filer eller fler mellan skanningarna kan öka risken för delvis täckning.
Kontrollera filtillgänglighet Tomma, otillgängliga, ej tillgängliga, offlinefiler, systemfiler, filer som komprimerats på operativsystemnivå eller omtolkningspunktsfiler kanske inte genomsöks.
Förbättra pakettäckningen Där det är operativt lämpligt, minska stora filsamlingar och extrahera eller dela upp paket som överstiger tröskelvärdena för komprimerade paket.
Gå igenom tillgängliga detektioner Deltäckning tar inte bort upptäckter från innehåll som skannats framgångsrikt.

Malware-varningar visas inte

Klart Action Guidance
Kolla planen Defender for Servers Plan 2 krävs. Defender CSPM inkluderar inte skanning av skadlig kod.
Kontrollera behörighet för skanning Bekräfta att agentlös skanning är påslagen och att maskinen uppfyller supportkraven.
Kolla andra resultat Kontrollera om resultat för mjukvaruinventering eller sårbarheter visas för maskinen.
Kör ett valideringstest Malwarevarningar visas endast när ett hot upptäcks. Följ Testa agentlös genomsökning efter skadlig kod för att verifiera funktionen.