適用於雲端的 Microsoft Defender 中的無代理機器掃描提升了連接至 適用於雲端的 Defender 的機器的安全態勢。
無代理程序掃描不需要任何已安裝的代理程式或網路連線,而且不會影響機器效能。 無代理程式機器掃描:
- 掃描端點偵測和回應(EDR)設定:掃描裝置以評估它們是否正在運行 EDR 解決方案,並檢查如果裝置與 適用於端點的 Microsoft Defender 整合,設定是否正確。 了解詳細資訊
- 掃描軟體庫存:使用整合 Microsoft Defender 漏洞管理功能掃描您的軟體庫存。
- 掃描漏洞:利用整合Defender 弱點管理評估機器的漏洞。
- 掃描機器上的秘密:使用無代理程式 秘密掃描在計算環境中找出純文本密碼。
- 掃描惡意代碼:使用 Microsoft Defender 防病毒軟體掃描電腦是否有惡意代碼和病毒。
- 掃描作為 Kubernetes 節點運行的虛擬機:當啟用 Defender for Servers 計畫 2 或 Defender for Containers 計畫時,可進行漏洞評估和惡意軟體掃描,適用於作為 Kubernetes 節點運行的虛擬機。 僅適用於商業雲端。
以下 適用於雲端的 Defender 方案提供無代理掃描功能:
- Defender 雲端安全態勢管理(CSPM)。
- 適用於伺服器的 Defender 方案 2。
- 惡意軟體掃描僅在 Defender for Servers Plan 2 中提供。
- 無代理掃描可用於連接至 適用於雲端的 Defender 的 Azure 虛擬機、AWS EC2 及 GCP 運算實例。
無代理程式掃描架構
以下是無代理程式掃描的運作方式:
雲端防禦者會拍攝 VM 磁碟(根磁碟 + 資料磁碟)的快照,並對快照中儲存的作業系統設定和檔案系統進行頻外深入分析。
- 複製的快照集會保留在與 VM 相同的區域中。
- 掃描不會影響 VM。
適用於雲端的 Defender 從複製磁碟取得必要的元資料後,會立即刪除複製的磁碟快照,並將元資料送給相關的 Microsoft 引擎,以偵測設定漏洞與潛在威脅。 例如,在漏洞評估中,分析由 Defender 弱點管理 負責。
適用於雲端的 Defender 會顯示掃描結果,整合了安全警示頁面上的代理與非代理結果。
適用於雲端的 Defender 在區域性、易失性、隔離且高度安全的掃描環境中分析磁碟。 與掃描無關的磁碟快照集和資料不會儲存超過收集中繼資料所需的時間,通常是幾分鐘。
無代理程式掃描所使用的權限
適用於雲端的 Defender 使用特定角色與權限來執行無代理掃描。
- 在 Azure 中,當你啟用無代理掃描時,這些權限會自動加入你的訂閱。
- 在 AWS 中,這些許可權 會新增至 AWS 連接器中的 CloudFormation 堆疊。
- 在 GCP 中,這些許可權 會新增至 GCP 連接器中的上線腳本。
Azure 許可權
內建角色 VM 掃描器操作員 具有快照過程所需的 VM 磁碟只讀許可權。 權限的詳細清單如下:
Microsoft.Compute/disks/readMicrosoft.Compute/disks/beginGetAccess/actionMicrosoft.Compute/disks/diskEncryptionSets/readMicrosoft.Compute/virtualMachines/instanceView/readMicrosoft.Compute/virtualMachines/readMicrosoft.Compute/virtualMachineScaleSets/instanceView/readMicrosoft.Compute/virtualMachineScaleSets/readMicrosoft.Compute/virtualMachineScaleSets/virtualMachines/readMicrosoft.Compute/virtualMachineScaleSets/virtualMachines/instanceView/read
開啟 CMK 加密磁碟的涵蓋範圍時,需要更多權限:
Microsoft.KeyVault/vaults/keys/readMicrosoft.KeyVault/vaults/keys/wrap/actionMicrosoft.KeyVault/vaults/keys/unwrap/action
AWS 權限
當您啟用無代理程序掃描時, VmScanner 角色會指派給掃描器。 此角色具有建立及清除快照集 (按標籤限定範圍) 以及驗證 VM 目前狀態的最小權限集。 詳細權限如下:
| Attribute | Value |
|---|---|
| SID | VmScannerDeleteSnapshotAccess |
| 行動 | ec2:DeleteSnapshot |
| Conditions | "StringEquals":{"ec2:ResourceTag/CreatedBy”:<br>"Microsoft Defender for Cloud"} |
| Resources | arn:aws:ec2:::snapshot/ |
| Effect | 允許 |
| Attribute | Value |
|---|---|
| SID | VmScannerAccess |
| 行動 | ec2:ModifySnapshotAttribute ec2:DeleteTags ec2:CreateTags ec2:CreateSnapshots ec2:CopySnapshots ec2:CreateSnapshot |
| Conditions | None |
| Resources | arn:aws:ec2:::instance/ arn:aws:ec2:::snapshot/ arn:aws:ec2:::volume/ |
| Effect | 允許 |
| Attribute | Value |
|---|---|
| SID | VmScannerVerificationAccess |
| 行動 | ec2:DescribeSnapshots ec2:DescribeInstanceStatus |
| Conditions | None |
| Resources | * |
| Effect | 允許 |
| Attribute | Value |
|---|---|
| SID | VmScannerEncryptionKeyCreation |
| 行動 | kms:CreateKey |
| Conditions | None |
| Resources | * |
| Effect | 允許 |
| Attribute | Value |
|---|---|
| SID | VmScannerEncryptionKeyManagement |
| 行動 | kms:TagResource kms:GetKeyRotationStatus kms:PutKeyPolicy kms:GetKeyPolicy kms:CreateAlias kms:ListResourceTags |
| Conditions | None |
| Resources | arn:aws:kms::${AWS::AccountId}: key/ <br> arn:aws:kms:*:${AWS::AccountId}:alias/DefenderForCloudKey |
| Effect | 允許 |
| Attribute | Value |
|---|---|
| SID | VmScannerEncryptionKeyUsage |
| 行動 | kms:GenerateDataKeyWithoutPlaintext kms:DescribeKey kms:RetireGrant kms:CreateGrant kms:ReEncryptFrom |
| Conditions | None |
| Resources | arn:aws:kms::${AWS::AccountId}:金鑰/ |
| Effect | 允許 |
GCP 權限
在上線期間,會建立一個自訂角色,具備取得執行個體狀態和建立快照集所需的最低權限。
此外,會授與現有 GCP KMS 角色權限,以支援掃描使用 CMEK 加密的磁碟。 角色如下:
- roles/MDCAgentlessScanningRole 已授予 適用於雲端的 Defender 的服務帳號,權限如下:compute.disks.createSnapshot,compute.instances.get
- roles/cloudkms.cryptoKeyEncrypterDecrypter 授權給「適用於雲端的 Defender」的計算引擎服務代理