Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Бесагентное сканирование машин обнаруживает уязвимости, секреты, вредоносное ПО и установленное программное обеспечение на облачных машинах. Он работает без агентов на аппаратах. В Microsoft Defender для облака сканирование проходит через ваши облачные коннекторы. Команды безопасности могут масштабировать покрытие с низкими накладными расходами и минимальным влиянием на производительность. В этой статье показано, как включить сканирование для Azure, AWS и GCP. Перед началом убедитесь, что Defender CSPM или Defender for Servers Plan 2 включены и предоставлены необходимые права.
Overview
Бесагентное сканирование машин в Microsoft Defender для облака помогает защитить ваши машины. Он сканирует наличие инвентаря программного обеспечения, уязвимостей, секретов и вредоносного ПО.
- Агенты или доступ к сети не требуются. Сканирование не влияет на работу машины.
- Вы можете включить или выключить сканирование без агентов, но нельзя отключить отдельные типы сканирования.
- Сканируются только запущенные виртуальные машины. Виртуальные машины, отключённые во время сканирования, пропускаются.
- Сканирование проходит раз в 24 часа по фиксированному графику.
Когда вы включаете Defender for Servers Plan 2 или Defender CSPM, сканирование без агентов включено по умолчанию. Чтобы включить его вручную, используйте шаги из этой статьи.
Prerequisites
Перед тем как включить бесагентное сканирование, ознакомьтесь со следующими требованиями.
| Требование | Подробности |
|---|---|
| План | Чтобы использовать безагентное сканирование, необходимо включить план Defender cloud security posture management (Defender CSPM) или Defender for Servers, план 2. Если вы включите агентное сканирование на любом из планов, агентное сканирование включается для обоих планов. |
| Сканирование вредоносных программ | Сканирование вредоносных программ доступно только в том случае, если включен план 2 Defender для серверов. Для сканирования вредоносных программ виртуальных машин узлов Kubernetes требуется план Defender для серверов 2 или план Defender для контейнеров. |
| Поддерживаемые компьютеры | Вы можете сканировать виртуальные машины Azure (VM), экземпляры Amazon Web Services (AWS) Elastic Compute Cloud (EC2) и экземпляры вычислений Google Cloud Platform (GCP), не устанавливая агент, если они подключены к Microsoft Defender для Облака. |
| Виртуальные машины Azure | Сканирование без агента доступно на стандартных виртуальных машинах Azure с помощью: — максимальный общий размер диска размером 4 ТБ (сумма всех дисков). Если это ограничение превышено, то только диск ОС проверяется, если диск ОС меньше 4 ТБ. — максимально допустимое число дисков: 14 — масштабируемый набор виртуальных машин — Flex Поддержка дисков, которые: -Незашифрованные — Зашифрованные (управляемые диски с шифрованием службы хранилища Azure и платформенно управляемыми ключами (PMK)) — Зашифровано с помощью ключей, управляемых клиентом. |
| AWS | Сканирование без агента доступно в EC2, экземплярах с автонастройкой и дисках, которые являются незашифрованными, зашифрованными (PMK) и зашифрованными (CMK). AMI, требующие стороннего лицензирования, например через AWS Marketplace, не поддерживаются. |
| GCP | Сканирование без агента доступно в вычислительных экземплярах, группах экземпляров (управляемых и неуправляемых), с ключами шифрования, управляемыми Google, и ключами шифрования, управляемыми клиентом (CMEK) |
| Узлы Kubernetes | Доступна бессерверная проверка уязвимостей и вредоносных программ на виртуальных машинах узла Kubernetes. Для оценки уязвимостей необходим Defender for Servers Plan 2, план Defender для контейнеров или план Defender Cloud Security Posture Management (Defender CSPM). Для сканирования вредоносных программ требуется Defender для серверов, План 2, или Defender для контейнеров. |
| Разрешения | Проверьте, что необходимые разрешения, используемые агентным сканированием, предоставлены в Defender для облака. |
| Unsupported | Тип диска. Если какой-либо из дисков виртуальной машины находится в этом списке, виртуальная машина не сканируется: - UltraSSD_LRS - PremiumV2_LRS — Эфемерные диски ОС Azure Kubernetes (AKS) Тип ресурса: — Виртуальная машина Databricks Файловые системы: — UFS (файловая система Unix) — ReFS (устойчивая файловая система) — ZFS (член ZFS) RAID и блочные форматы хранилища: — OracleASM (Oracle Automatic Storage Management) — DRBD (распределенное реплицированное блочное устройство) - Linux_Raid_Member Механизмы целостности: - DM_Verity_Hash - Обменивать |
Включение проверки без агента в Azure
Чтобы включить проверку без агента на Azure, выполните приведенные действия.
В Defender для облака откройте параметры среды.
Выберите соответствующую подписку.
Для плана CSPM Defender или Defender для серверов плана 2 выберите "Параметры".
В параметрах и мониторинге включите проверку без агента для компьютеров.
Нажмите Сохранить.
Включите для виртуальных машин Azure диски с шифрованием CMK
Виртуальные машины Azure, использующие управляемые клиентом ключи (CMK), требуют дополнительных разрешений Key Vault, прежде чем агентное сканирование сможет получить доступ к зашифрованым дискам. Вам нужно предоставить Defender для облака права на Key Vaults, используемые для шифрования CMK, чтобы он мог создать защищённую копию дисков.
Чтобы вручную назначить разрешения в хранилище ключей, выполните следующие шаги.
-
Хранилища ключей без разрешений RBAC: назначьте "поставщику ресурсов сканера Microsoft Defender для облачных серверов" (
0c7668b5-3260-4ad0-9f53-34ed54fa19b2) следующие разрешения: Получение ключа, Обёртка ключа, Развёртка ключа. -
Хранилища ключей с разрешениями RBAC: назначьте "поставщику ресурсов сканера Microsoft Defender для облачных серверов" (
0c7668b5-3260-4ad0-9f53-34ed54fa19b2) встроенную роль пользователя шифрования криптографической службы хранилища ключей.
-
Хранилища ключей без разрешений RBAC: назначьте "поставщику ресурсов сканера Microsoft Defender для облачных серверов" (
Для назначения необходимых разрешений CMK Key Vault в масштабе между несколькими хранилищами ключей используйте скрипт PowerShell с поддержкой CMK Agentless Scanning CMK.
Включение проверки без агента в AWS
Чтобы включить сканирование без агента в AWS, выполните приведенные действия.
В Defender для облака откройте параметры среды.
Выберите соответствующую учетную запись.
Для Defender Cloud Security Posture Management (Defender CSPM) или Defender для серверов, план 2, выберите Settings.
При включении сканирования без агента в любом из планов, настройка применяется ко всем планам.
В области параметров включите проверку без агента для компьютеров.
Нажмите кнопку "Сохранить" и "Далее": настройка доступа.
Скачайте шаблон CloudFormation.
Используйте загруженный шаблон CloudFormation для создания стека в AWS. Следуйте шагам на экране. Для управляющего аккаунта запускайте шаблон как Stack и StackSet. Коннекторы для учетных записей участников создаются в течение 24 часов.
Нажмите кнопку Next: Review and generate (Далее: проверка и создание).
Выберите Обновить.
После включения проверки без агента данные инвентаризации программного обеспечения и уязвимостей обновляются автоматически в Defender для облака.
Включение сканирования без агента в GCP
Чтобы включить бессерверную проверку на Google Cloud Platform (GCP):
В Defender для облака выберите параметры среды.
Выберите соответствующий проект или организацию.
Для Defender CSPM или Defender for Servers Plan 2 выберите Настройки.
Задайте для проверки без агента значение "Вкл.".
Нажмите кнопку "Сохранить" и "Далее": настройка доступа.
Скопируйте скрипт подключения.
Запустите скрипт в вашей организации GCP или в рамках проекта. Используйте портал GCP или CLI gcloud.
Нажмите кнопку Next: Review and generate (Далее: проверка и создание).
Выберите Обновить.