無代理程式機器掃描

適用於雲端的 Microsoft Defender 中的無代理機器掃描提升了連接至 適用於雲端的 Defender 的機器的安全態勢。

無代理程序掃描不需要任何已安裝的代理程式或網路連線,而且不會影響機器效能。 無代理程式機器掃描:

以下 適用於雲端的 Defender 方案提供無代理掃描功能:

無代理程式掃描架構

以下是無代理程式掃描的運作方式:

  1. 雲端防禦者會拍攝 VM 磁碟(根磁碟 + 資料磁碟)的快照,並對快照中儲存的作業系統設定和檔案系統進行頻外深入分析。

    • 複製的快照集會保留在與 VM 相同的區域中。
    • 掃描不會影響 VM。
  2. 適用於雲端的 Defender 從複製磁碟取得必要的元資料後,會立即刪除複製的磁碟快照,並將元資料送給相關的 Microsoft 引擎,以偵測設定漏洞與潛在威脅。 例如,在漏洞評估中,分析由 Defender 弱點管理 負責。

  3. 適用於雲端的 Defender 會顯示掃描結果,整合了安全警示頁面上的代理與非代理結果。

  4. 適用於雲端的 Defender 在區域性、易失性、隔離且高度安全的掃描環境中分析磁碟。 與掃描無關的磁碟快照集和資料不會儲存超過收集中繼資料所需的時間,通常是幾分鐘。

經由無代理掃描收集作業系統資料的流程圖。

無代理程式掃描所使用的權限

適用於雲端的 Defender 使用特定角色與權限來執行無代理掃描。

Azure 許可權

內建角色 VM 掃描器操作員 具有快照過程所需的 VM 磁碟只讀許可權。 權限的詳細清單如下:

  • Microsoft.Compute/disks/read
  • Microsoft.Compute/disks/beginGetAccess/action
  • Microsoft.Compute/disks/diskEncryptionSets/read
  • Microsoft.Compute/virtualMachines/instanceView/read
  • Microsoft.Compute/virtualMachines/read
  • Microsoft.Compute/virtualMachineScaleSets/instanceView/read
  • Microsoft.Compute/virtualMachineScaleSets/read
  • Microsoft.Compute/virtualMachineScaleSets/virtualMachines/read
  • Microsoft.Compute/virtualMachineScaleSets/virtualMachines/instanceView/read

開啟 CMK 加密磁碟的涵蓋範圍時,需要更多權限:

  • Microsoft.KeyVault/vaults/keys/read
  • Microsoft.KeyVault/vaults/keys/wrap/action
  • Microsoft.KeyVault/vaults/keys/unwrap/action

AWS 權限

當您啟用無代理程序掃描時, VmScanner 角色會指派給掃描器。 此角色具有建立及清除快照集 (按標籤限定範圍) 以及驗證 VM 目前狀態的最小權限集。 詳細權限如下:

Attribute Value
SID VmScannerDeleteSnapshotAccess
行動 ec2:DeleteSnapshot
Conditions "StringEquals":{"ec2:ResourceTag/CreatedBy”:<br>"Microsoft Defender for Cloud"}
Resources arn:aws:ec2:::snapshot/
Effect 允許
Attribute Value
SID VmScannerAccess
行動 ec2:ModifySnapshotAttribute
ec2:DeleteTags
ec2:CreateTags
ec2:CreateSnapshots
ec2:CopySnapshots
ec2:CreateSnapshot
Conditions None
Resources arn:aws:ec2:::instance/
arn:aws:ec2:::snapshot/
arn:aws:ec2:::volume/
Effect 允許
Attribute Value
SID VmScannerVerificationAccess
行動 ec2:DescribeSnapshots
ec2:DescribeInstanceStatus
Conditions None
Resources *
Effect 允許
Attribute Value
SID VmScannerEncryptionKeyCreation
行動 kms:CreateKey
Conditions None
Resources *
Effect 允許
Attribute Value
SID VmScannerEncryptionKeyManagement
行動 kms:TagResource
kms:GetKeyRotationStatus
kms:PutKeyPolicy
kms:GetKeyPolicy
kms:CreateAlias
kms:ListResourceTags
Conditions None
Resources arn:aws:kms::${AWS::AccountId}: key/ <br> arn:aws:kms:*:${AWS::AccountId}:alias/DefenderForCloudKey
Effect 允許
Attribute Value
SID VmScannerEncryptionKeyUsage
行動 kms:GenerateDataKeyWithoutPlaintext
kms:DescribeKey
kms:RetireGrant
kms:CreateGrant
kms:ReEncryptFrom
Conditions None
Resources arn:aws:kms::${AWS::AccountId}:金鑰/
Effect 允許

GCP 權限

在上線期間,會建立一個自訂角色,具備取得執行個體狀態和建立快照集所需的最低權限。

此外,會授與現有 GCP KMS 角色權限,以支援掃描使用 CMEK 加密的磁碟。 角色如下:

  • roles/MDCAgentlessScanningRole 已授予 適用於雲端的 Defender 的服務帳號,權限如下:compute.disks.createSnapshot,compute.instances.get
  • roles/cloudkms.cryptoKeyEncrypterDecrypter 授權給「適用於雲端的 Defender」的計算引擎服務代理

下一步

啟用無代理程式機器掃描。