部署 Microsoft Defender 以保護儲存體

Microsoft Defender for Storage 是 Azure 原生的解決方案。 它提供進階的情報層,用於偵測和減輕記憶體帳戶中的威脅。 它使用 Microsoft Defender 威脅情報、Microsoft Defender 防病毒軟體技術和敏感性數據探索。 它幫助保護 Azure Blob 儲存體、Azure 檔案儲存體 和 Azure Data Lake Storage 服務。

Defender for Storage 提供完整的警示套件、近即時惡意軟體掃描(作為附加元件)及敏感資料威脅偵測,且無需額外費用。 您可以使用這些功能快速偵測、評估和回應潛在的安全威脅,並提供詳細資訊。 此功能有助於防止對資料和工作負載造成重大影響,包括惡意檔案上傳、敏感資料外洩和資料損毀。

組織可透過在訂閱與儲存帳戶啟用 Defender for Storage,並以細緻且靈活的方式自訂防護並執行一致的安全政策。

Tip

如果你目前使用的是經典的儲存方案Defender,請考慮遷移到新方案。 與經典計劃相比,新計劃提供了多項優勢。

想了解價格和區域供應情況,請參考適用於雲端的 Microsoft Defender價格頁面。 你也可以使用適用於雲端的 Defender成本計算器來估算成本。

Prerequisites

在啟用 Defender for Storage 之前,請確保你已具備必要的權限及其他先決條件。 欲了解更多資訊,請參閱Microsoft Defender for Storage 的先決條件。

安裝和配置選項

為了啟用並設定 Defender for Storage,並確保最大保護與成本優化,您可以使用以下選項:

  • 請在訂閱層級或儲存帳號層級啟用或停用 Defender for Storage。
  • 啟用或停用惡意軟體掃描和敏感資料威脅偵測的可設定功能。
  • 設定每月每個儲存體帳戶惡意代碼掃描的每月上限,以控制成本。 (預設值為 10,000 GB。
  • 設定方法以設定對惡意軟體掃描結果的回應。
  • 設定記錄惡意軟體掃描結果的方法。 惡意軟體掃描功能具有進階配置,可協助安全團隊支援各種工作流程和要求。
  • 覆寫訂用帳戶層級設定,以設定特定的儲存體帳戶。 您可以使用與訂閱層級設定不同的自訂設定。

部署方法

啟用和設定 Defender for Storage有多種方式。 下列連結提供每個支援部署方法之啟用頁面的直接存取權:

我們建議您透過政策啟用 Defender for Storage。 此方法有助於實現大規模啟用。 它也可確保在定義範圍內的所有現有和未來儲存體帳戶 (例如整個管理群組) 套用一致的安全性原則。 這種方式能依照貴組織定義的配置,透過 Defender for Storage 保護儲存帳戶。

查看您當前的承保範圍

適用於雲端的 Defender 會透過 Azure 活頁簿 提供 活頁簿 的存取權。 活頁簿是可自訂的報告,可讓您深入瞭解您的安全性狀況。 涵蓋範圍活頁簿會顯示訂用帳戶和資源已啟用哪些方案,以協助您瞭解目前的涵蓋範圍。

此外,您還可以直接在儲存中心查看 Defender for Storage 的威脅防護與態勢覆蓋,並可同時查看您的儲存資源。

Storage Center 提供集中式、以儲存體為核心的適用於儲存體的 Defender 保護狀態檢視。 此觀點能幫助您快速了解:

  • 哪些儲存帳戶受到保護、部分保護或未受保護
  • 已啟用惡意軟體掃描、活動監視及敏感性資料探索的位置
  • Azure Blob 儲存體 與 Azure 檔案儲存體 儲存之間存在安全漏洞的情況

你可以從高層洞察深入到服務層級和資源層級視圖,並無縫深度連結到 適用於雲端的 Defender,採取行動並補救缺口。

了解更多關於 Azure 儲存。

  • 學習如何使用 Azure 內建原則,批次啟用並配置 Defender for Storage 計畫。