常見問題 - 一般問題

本文回答了關於 適用於雲端的 Microsoft Defender 的常見一般問題。 請使用此常見問題快速取得有關存取權、價格、建議、警示及多雲情境的指引。

一般問題

什麼是 適用於雲端的 Microsoft Defender?

適用於雲端的 Microsoft Defender 幫助您預防、偵測並回應威脅,並提升對資源安全的可視性與控制。 它提供您訂用帳戶的整合式安全性監控和原則管理,協助您偵測可能忽略的威脅,且適用於廣泛的安全性解決方案生態系統。

適用於雲端的 Defender 使用監控元件來收集和儲存資料。 欲了解更多詳情,請參閱適用於雲端的 Microsoft Defender中的資料收集。

我要如何取得 適用於雲端的 Microsoft Defender?

適用於雲端的 Microsoft Defender 需透過您的Microsoft Azure訂閱啟用,並可從 Azure 入口網站 存取。 要存取,請登入入口網站,選擇Browse,然後捲動到適用於雲端的 Defender。

有 適用於雲端的 Defender 的試用版嗎?

適用於雲端的 Defender 前 30 天免費。 超過30天的使用會根據定價模式自動收費。 請參閱 適用於雲端的 Microsoft Defender 價格詳情。 請注意,Defender for Storage 中的惡意軟體掃描不包含在免費 30 天試用期內,且從第一天起就開始收費。

哪些 Azure 資源會被 適用於雲端的 Microsoft Defender 監控?

適用於雲端的 Microsoft Defender 監控以下 Azure 資源:

適用於雲端的 Defender同時保護本地資源以及多雲資源,包括 Amazon AWS 和 Google Cloud。

我該如何查看我目前 Azure、多雲及本地資源的安全狀態?

適用於雲端的 Defender Overview 頁面顯示您環境的整體安全狀況,依計算、網路、儲存與資料,以及應用程式分類。 每個資源類型都有指標會顯示已發現的潛在安全性弱點。 選擇每個磁貼會顯示 適用於雲端的 Defender 識別的安全問題清單,以及你訂閱中資源的清單。

什麼是安全性計劃?

安全性倡議定義了針對指定訂用帳戶內的資源所建議的一組控制措施 (原則)。 在 適用於雲端的 Microsoft Defender 中,您可以根據公司的安全需求、應用程式類型或訂閱資料的敏感度,為 Azure 訂閱、AWS 帳號及 GCP 專案指派倡議。

在 適用於雲端的 Microsoft Defender 中啟用的安全性政策促進了安全建議與監控。 請在什麼是安全性原則、倡議及建議?了解詳情。

誰可以修改安全性原則?

若要修改安全性原則,您必須是訂用帳戶的安全性系統管理員或擁有者。

欲了解如何設定安全政策,請參閱適用於雲端的 Microsoft Defender中的設定安全政策。

什麼是安全性建議?

適用於雲端的 Microsoft Defender 會分析您 Azure、多雲及本地資源的安全狀態。 發現潛在的安全性弱點時,它就會建立相關建議。 這些建議會引導您完成設定所需管制措施的程序。 範例包括:

  • 佈建反惡意程式碼,以協助識別及移除惡意軟體
  • 網路安全性群組與規則,以控制虛擬機器的流量
  • 佈建 Web 應用程式防火牆,以協助抵禦以您的 Web 應用程式為目標的攻擊
  • 部署遺漏的系統更新
  • 解決不符合建議基準的 OS 組態

只有安全政策中啟用的建議才會在 適用於雲端的 Defender 中顯示。

哪些因素會觸發安全性警示?

適用於雲端的 Microsoft Defender 會自動收集、分析並融合來自 Azure、多雲及本地資源、網路,以及合作夥伴解決方案(如防惡意軟體和防火牆)的日誌資料。 偵測到威脅時,它會建立安全性警示。 偵測範例包括:

  • 已受危害的虛擬機器和已知惡意 IP 位址之間的通訊
  • 利用 Windows 錯誤回報偵測到進階惡意軟體
  • 針對虛擬機器的暴力密碼破解攻擊
  • 已整合的合作夥伴安全性解決方案 (例如反惡意程式碼或 Web 應用程式防火牆) 的安全性警示。

Microsoft 安全回應中心 偵測並警示的威脅與 適用於雲端的 Microsoft Defender 有什麼不同?

Microsoft 安全回應中心(MSRC)負責對 Azure 網路與基礎設施進行特定的安全監控,並接收來自第三方的威脅情報與濫用投訴。 當 MSRC 得知客戶資料被非法或未經授權的第三方存取,或客戶使用 Azure 不符合可接受使用條款時,安全事件管理員會通知客戶。 通常透過發送電子郵件給 適用於雲端的 Microsoft Defender 中指定的安全聯絡人,或若未指定安全聯絡人,則會向 Azure 訂閱擁有者發送電子郵件。

適用於雲端的 Defender 是一項 Azure 服務,持續監控客戶的 Azure、多雲及本地環境,並應用分析自動偵測各種潛在的惡意行為。 這些偵測會在工作負載保護儀表板顯示為安全性警示。

我該如何追蹤組織中誰啟用了 適用於雲端的 Defender 中的 Microsoft Defender 方案?

Azure 訂閱可能有多位管理員,擁有更改價格設定的權限。 要知道是哪位使用者做了更動,請使用 Azure 活動日誌。

Azure活動日誌截圖顯示價格變動事件。

如果使用者的資訊未列在 [事件發起者] 資料欄,請探索事件的 JSON 了解相關詳細資訊。

Azure 活動日誌 JSON explorer 截圖。

一項建議位於多個原則倡議時,會發生什麼事?

有時,安全性建議會顯示在多個原則倡議。 如果您將相同建議的多個執行個體指派給相同訂用帳戶,並為建議建立豁免,對您有權編輯的所有倡議都有影響。

如果你嘗試為該推薦實例建立豁免,你會看到以下兩個訊息之一:

  • 如果您擁有編輯這兩個倡議的必要權限,會看到:

    此建議已包含在多個原則倡議中:[倡議名稱,以逗號分隔]。 豁免會建立在所有倡議。

  • 如果您在這兩個倡議的權限不足,將會改為看到此訊息:

    您將豁免套用在所有原則倡議套的權限有限,需要足夠的權限才能對倡議建立豁免。

是否有任何建議不支援豁免?

以下一般可得的建議不支持豁免:

  • 在 SQL 受控執行個體的進階資料安全性設定中,應該啟用所有進階威脅防護類型
  • 所有進階威脅防護類型均應於 SQL 伺服器進階資料安全性設定中啟用
  • 請稽核自訂 RBAC 角色的使用方式
  • 應強制實施容器的 CPU 和記憶體限制
  • 應僅從信任的註冊表部署容器映像。
  • 應避免使用權限升級的容器
  • 應該避免容器共用敏感性主機命名空間
  • 容器只能在允許的連接埠接聽
  • 預設 IP 篩選原則應為「拒絕」
  • 應在機器上啟用檔案完整性監視
  • 應該強制容器使用不可變 (唯讀) 的根檔案系統
  • IoT 裝置 - 開啟裝置上的連接埠
  • IoT 裝置 - 在其中一個鏈結發現寬鬆的防火牆原則
  • IoT 裝置 - 在輸入鏈結發現寬鬆的防火牆規則
  • IoT 裝置 - 在輸出鏈結發現寬鬆的防火牆規則
  • IP 篩選規則的 IP 範圍過大
  • Kubernetes 叢集應只能經由 HTTPS 存取
  • Kubernetes 叢集應停用自動掛接 API 認證
  • Kubernetes 叢集不應使用預設命名空間
  • Kubernetes 叢集不應授與 CAPSYSADMIN 安全性功能
  • 應強制容器採用最小權限的 Linux 能力
  • 容器 AppArmor 設定檔的覆寫或停用應受限
  • 應避免使用特權容器
  • 應避免以 root 使用者身分執行容器
  • 服務只應該在允許的連接埠上接聽
  • SQL 伺服器應該有 Microsoft Entra 管理員配置
  • 應該限制主機網路與連接埠的使用方式
  • Pod HostPath 磁碟區掛接的使用應受限在已知清單,以限制遭入侵的容器存取節點
  • Azure API 管理 API 應該被整合到 Defender for APIs 中
  • 未使用的 API 端點應被停用並從函式應用程式中移除
  • 未使用的 API 端點應該被停用並從 Logic Apps 中移除
  • 應在託管於函式應用程式中的 API 端點上啟用驗證
  • 驗證應在 Logic Apps 託管的 API 端點啟用

適用於雲端的 Defender 的身份與存取保護有什麼限制嗎?

適用於雲端的 Defender 的身份與存取保護有一些限制:

  • 身分識別建議不適用於超過 6,000 個帳戶的訂用帳戶。 這種情況下,這些類型的訂用帳戶會列在 [不適用] 索引標籤中。
  • 雲端解決方案提供者 (CSP) 合作夥伴的管理員代理程式無法使用身分識別建議。
  • 身份建議評估角色分配,包括符合PIM資格的分配,但目前並未根據PIM啟動工作流程或核准要求區分風險。 這可能會導致結果包含 PIM 受控識別。
  • Microsoft Entra 條件式存取原則若包含目錄角色,而不是使用者和群組,就不支援身分識別建議。

我的 EC2 執行個體支援哪些作業系統?

關於預裝 AWS 系統管理員(SSM)代理程式的亞馬遜機器映像檔(AMI)清單,請參閱 AWS 文件:預裝 SSM 代理程式的 AMI。

如為其他作業系統,請參閱下列指示手動安裝 SSM 代理程式:

如為 CSPM 方案,探索 AWS 資源需要哪些 IAM 權限?

探索 AWS 資源需要下列 IAM 權限:

DataCollector AWS 權限
API 閘道 apigateway:GET
應用程式自動調整 application-autoscaling:Describe*
自動調整 autoscaling-plans:Describe*
autoscaling:Describe*
憑證管理員 acm-pca:Describe*
acm-pca:List*
acm:Describe*
acm:List*
CloudFormation cloudformation:Describe*
cloudformation:List*
CloudFront cloudfront:DescribeFunction
cloudfront:GetDistribution
cloudfront:GetDistributionConfig
cloudfront:List*
CloudTrail cloudtrail:Describe*
cloudtrail:GetEventSelectors
cloudtrail:List*
cloudtrail:LookupEvents
CloudWatch cloudwatch:Describe*
cloudwatch:List*
CloudWatch 記錄 logs:DescribeLogGroups
logs:DescribeMetricFilters
CodeBuild codebuild:DescribeCodeCoverages
codebuild:DescribeTestCases
codebuild:List*
組態服務 config:Describe*
config:List*
DMS - 資料庫移轉服務 dms:Describe*
dms:List*
DAX dax:Describe*
DynamoDB dynamodb:Describe*
dynamodb:List*
EC2 ec2:Describe*
ec2:GetEbsEncryptionByDefault
ECR ecr:Describe*
ecr:List*
ECS ecs:Describe*
ecs:List*
EFS elasticfilesystem:Describe*
EKS eks:Describe*
eks:List*
彈性豆莖 elasticbeanstalk:Describe*
elasticbeanstalk:List*
ELB - 彈性負載平衡(v1/2) elasticloadbalancing:Describe*
彈性搜尋 es:Describe*
es:List*
EMR - 彈性 MapReduce elasticmapreduce:Describe*
elasticmapreduce:GetBlockPublicAccessConfiguration
elasticmapreduce:List*
elasticmapreduce:View*
GuardDuty guardduty:DescribeOrganizationConfiguration
guardduty:DescribePublishingDestination
guardduty:List*
IAM iam:Generate*
iam:Get*
iam:List*
iam:Simulate*
金鑰管理服務(KMS) kms:Describe*
kms:List*
拉姆達 lambda:GetPolicy
lambda:List*
網路防火牆 network-firewall:DescribeFirewall
network-firewall:DescribeFirewallPolicy
network-firewall:DescribeLoggingConfiguration
network-firewall:DescribeResourcePolicy
network-firewall:DescribeRuleGroup
network-firewall:DescribeRuleGroupMetadata
network-firewall:ListFirewallPolicies
network-firewall:ListFirewalls
network-firewall:ListRuleGroups
network-firewall:ListTagsForResource
RDS rds:Describe*
rds:List*
RedShift redshift:Describe*
S3 和 S3Control s3:DescribeJob
s3:GetEncryptionConfiguration
s3:GetBucketPublicAccessBlock
s3:GetBucketTagging
s3:GetBucketLogging
s3:GetBucketAcl
s3:GetBucketLocation
s3:GetBucketPolicy
s3:GetReplicationConfiguration
s3:GetAccountPublicAccessBlock
s3:GetObjectAcl
s3:GetObjectTagging
s3:List*
SageMaker sagemaker:Describe*
sagemaker:GetSearchSuggestions
sagemaker:List*
sagemaker:Search
密碼管理員 secretsmanager:Describe*
secretsmanager:List*
Simple Notification Service SNS sns:Check*
sns:List*
SSM ssm:Describe*
ssm:List*
SQS sqs:List*
sqs:Receive*
STS sts:GetCallerIdentity
WAF waf-regional:Get*
waf-regional:List*
waf:List*
wafv2:CheckCapacity
wafv2:Describe*
wafv2:List*

有沒有一個 API 可以把我的 GCP 資源連接到 適用於雲端的 Defender?

Yes. 若要使用 REST API 建立、編輯或刪除適用於雲端的 Defender雲端連接器,請參閱 Connectors API 的詳細資訊。

適用於雲端的 Defender 支援哪些 GCP 區域?

適用於雲端的 Defender 支援並掃描 GCP 公有雲上所有可用區域。

工作流程自動化是否支援業務持續性或災害復原 (BCDR) 情境?

在為 BCDR 情境準備環境時,當目標資源發生故障或其他災難時,組織有責任依據 Azure 事件中樞、Log Analytics Workspace 及 Logic Apps 的指引建立備份,防止資料遺失。

如有任何作用中的自動化,我們建議您建立相同的 (已停用的) 自動化,然後儲存在不同的位置。 發生中斷時,您就可以啟用這些備份自動化以維持正常運作。

深入了解 Azure Logic Apps 的業務連續性與災難復原。

匯出資料會產生哪些成本?

啟用連續匯出不會產生任何費用。 根據你的設定,Log Analytics 工作空間中資料的擷取與保留可能會產生成本。

只有在您為您的資源啟用 Defender 計畫時,系統才會提供許多警示。 預覽匯出資料中警示的好方法是,在 Azure 入口網站的 適用於雲端的 Defender 的警示頁面查看警示。

深入了解 Log Analytics 工作區定價。

進一步了解Azure 事件中樞 價格。

有關 適用於雲端的 Defender 定價的一般資訊,請參閱 適用於雲端的 Microsoft Defender 定價頁面。

連續匯出是否包含所有資源的目前狀態資料?

No. 連續匯出是為了串流事件所建置:

  • 在您啟用匯出之前,收到的警示都不會匯出。
  • 只要資源的合規性狀態變更,就會傳送建議。 舉例來說,資源從良好變成狀況不良時就會傳送。 因此,這和警示一樣,啟用匯出後資源若未變更狀態,建議就不會匯出。
  • 如果安全性控制項的分數增減 0.01 或以上,系統就會傳送個別安全性控制或訂用帳戶的安全分數。
  • 資源的合規性狀態變更時,系統就會傳送法規合規性狀態。

為何會以不同的間隔傳送建議?

不同的建議有不同的合規性評估間隔,從每隔幾分鐘到每隔幾天不等。 因此,建議出現在匯出資料中所需的時間也有所不同。

如何取得建議的範例查詢?

要取得推薦的範例查詢,請在 適用於雲端的 Defender 中開啟該推薦,然後選擇 開啟查詢,接著選擇 查詢安全性發現結果。

螢幕擷取畫面所示為如何建立建議範例查詢。

持續匯出是否支援任何業務持續性或災害復原 (BCDR) 情境?

持續輸出能幫助您為目標資源發生故障或其他災難時,為業務持續性與災難復原(BCDR)情境做好準備。 然而,貴組織有責任依照 Azure 事件中樞、Log Analytics 工作區及 Azure Logic Apps 的指引建立備份,以防止資料遺失。

欲了解更多,請參閱 Azure 事件中樞 - 地理災害復原。

我是否可以在單一訂用帳戶以程式設計方式同時更新多個方案?

我們不建議在單一訂用帳戶以程式設計方式同時更新多個方案 (透過 REST API、ARM 範本、指令碼等)。 使用Microsoft。安全性/定價 API 或其他程式化解決方案,你應該在每次請求之間插入 10-15 秒的延遲。

當我啟用預設存取時,在哪些情況下需要重新執行 Cloud Formation 範本、Cloud Shell 腳本或 Terraform 範本?

修改 適用於雲端的 Defender 的計畫或方案選項(包括計畫功能)時,需要重新執行相關的部署產物,例如 CloudFormation 範本、Cloud Shell 腳本或 Terraform 範本。 無論建立安全連接器時選擇哪種權限類型,這都適用。 如果只更改區域,如這張截圖所示,你就不需要重跑 CloudFormation 範本或 Cloud Shell 腳本。

螢幕擷取畫面所示為區域變更的。

設定權限類型時,最低特殊權限存取可支援執行範本或指令碼時可用的功能。 支援新的資源類型必須重新執行範本或指令碼。

螢幕擷取畫面所示為選取權限類型。

如果我更改 AWS 連接器的區域或掃描間隔,是否需要重新執行 CloudFormation 範本或 Cloud Shell 腳本?

不,如果區域或掃描間隔被更改,就不需要重新執行 CloudFormation 範本或 Cloud Shell 腳本。 變更會自動套用。

如何將 AWS 組織或管理帳號導入 適用於雲端的 Microsoft Defender?

將組織或管理帳號導入 適用於雲端的 Microsoft Defender 會啟動 部署 StackSet 的流程。 StackSet 包含必要的角色和權限。 StackSet 也會在組織內的所有帳戶傳播所需權限。

所包含的權限允許 適用於雲端的 Microsoft Defender 透過在 適用於雲端的 Defender 中建立的連接器,提供所選的安全功能。 這些權限也讓 適用於雲端的 Defender 能持續監控所有可能透過自動配置服務新增的帳號。

適用於雲端的 Defender 能夠識別新管理帳號的建立,並能利用所授予的權限,自動為每個成員帳號配置相當的成員安全連接器。

針對新加入帳號的自動建立連接器功能僅適用於組織上線。 管理帳號基礎連接器管理也允許 適用於雲端的 Defender 在管理帳號被編輯時編輯所有成員連接器,當管理帳號被刪除時刪除所有成員連接器,並在相應帳號被移除時移除特定成員連接器。

您必須專門為管理帳戶部署個別堆疊。

無代理程式

無代理程式掃描是否能掃描已解除配置的 VM?

No. 無代理程式掃描不會掃描已解除配置的 VM。

無代理程式掃描是否會掃描作業系統磁碟和資料磁碟?

Yes. 無代理程式掃描會同時掃描作業系統磁碟和資料磁碟。

會在一日中的哪個時間掃描 VM,包括開始和結束時間?

掃描時間是動態的,可能會在不同帳號和訂閱間變動。

是否有關於所複製快照集的任何遙測?

在 AWS 中,可透過 CloudTrail 追蹤客戶帳戶上的作業。

會從快照集中收集哪些資料?

無代理程式掃描會收集類似代理程式所收集的資料,以執行相同的分析。 原始資料、個人識別資訊(PII)及敏感商業資料不會被收集。 只有元資料結果會傳送到 適用於雲端的 Defender。

磁碟快照會被複製到哪裡?

複製磁碟快照的分析會在由 適用於雲端的 Defender 管理的安全環境中進行。

這些環境是跨多雲區域性的,因此快照會與它們來源的虛擬機在同一個雲端區域內。 例如,美國西部的 EC2 實例快照會在該區域內被分析,且不會被複製到其他區域或雲端。

分析磁碟的掃描環境是變動性、隔離式且高度安全的。

Microsoft 帳號中的磁碟快照是如何處理的?無代理掃描平台的安全與隱私原則是什麼?

這個無代理掃描平台經過審核,並符合 Microsoft 嚴格的安全與隱私標準。 部分措施包括(此清單不完整):

  • 對每個區域採取實體隔離,每個客戶和訂用帳戶採取額外隔離
  • 端對端(E2E)靜態和傳輸中的加密
  • 磁碟快照在掃描後立即被清除
  • 只有中繼資料 (即安全性發現結果) 會離開隔離的掃描環境
  • 掃描環境都是自發性
  • 所有作業都會經過內部稽核

與無代理程式掃描相關的成本為何?

無代理掃描包含在 Defender 雲端安全態勢管理(Defender CSPM)計畫及 Defender for Servers 計畫 2 中。 啟用無代理掃描時,不會有額外的 適用於雲端的 Defender 費用。

備註

AWS 會對保留磁碟快照集收費。 適用於雲端的 Defender 的掃描程序會盡量縮短快照在您的帳戶中保留的時間,通常最多僅幾分鐘。 AWS 可能會對快照儲存收取額外費用。 請向 AWS 查詢哪些費用適用於你。

我該如何追蹤 適用於雲端的 Defender 無代理掃描所創建的磁碟快照所產生的 AWS 成本?

磁碟快照是使用 CreatedBy 標籤鍵和 適用於雲端的 Microsoft Defender 標籤值建立的。 CreatedBy 標籤會追蹤建立資源的人員。 您必須在 [計費] 和 [成本管理] 主控台中啟用標籤。 標籤最多需要 24 小時才能啟用。