Защита серверов с помощью Defender для серверов

План Defender для серверов в Microsoft Defender для облака защищает виртуальные машины Windows и Linux, которые работают в Azure, Amazon Web Service (AWS), Google Cloud Platform (GCP) и в локальных средах. Defender для серверов предоставляет рекомендации по улучшению состояния безопасности компьютеров и защите компьютеров от угроз безопасности.

Эта статья поможет развернуть план Defender для серверов.

Note

После включения плана начинается 30-дневный пробный период. Вы не можете остановить, приостановить или продлить этот пробный период. Чтобы максимально эффективно использовать все 30 дней пробного периода, определите цели оценки.

Prerequisites

Требование Details
Планирование развертывания Ознакомьтесь с руководством по планированию Defender для серверов.

Проверьте разрешения, необходимые для развертывания и работы с планом, выберите план и область развертывания или ознакомьтесь с различиями между планами Defender для серверов и понять, как собираются и хранятся данные.
Сравнение функций плана Общие сведения и сравнение функций плана Defender для серверов.
Просмотр цен Просмотрите цены Defender для серверов на странице цен на Defender для облака. Вы также можете оценить затраты с помощью калькулятора затрат Defender для облака.
Получение подписки Azure Вам нужна подписка Microsoft Azure. Зарегистрируйтесь бесплатно, если вам нужно.
Включение Defender для облака Убедитесь, что Defender для облака доступна в подписке.
Подключение машин AWS/GCP Чтобы защитить компьютеры AWS и GCP, подключите учетные записи AWS и проекты GCP к Defender для облака.

По умолчанию в процессе подключения компьютеры добавляются как виртуальные машины с поддержкой Azure Arc.
Подключение локальных компьютеров Подключите локальные компьютеры как виртуальные машины Azure Arc, чтобы получить все возможности Defender for Servers.

Если вы подключаете локальные компьютеры путем прямой установки агента Defender for Endpoint, а не через Azure Arc, будут доступны только возможности плана 1. В плане 2 Defender для серверов вы получаете только премиум-функции Управление уязвимостями Defender в дополнение к возможностям плана 1.
Проверка требований к поддержке Проверьте требования Defender для серверов и сведения о поддержке .
Воспользуйтесь 500 МБ бесплатного приёма данных Если активирован план Defender для серверов 2, доступно бесплатное получение данных в объеме 500 МБ для определенных типов данных. Узнайте о требованиях и настройте бесплатный прием данных
Интеграция с Defender Microsoft Defender for Endpoint и Microsoft Defender for Vulnerability Management по умолчанию интегрированы в Microsoft Defender для облака.

При включении Defender для серверов вы даёте согласие на то, чтобы план Defender для серверов получал доступ к данным Defender для конечных точек, связанным с уязвимостями, установленным программным обеспечением и оповещениями конечных точек.
Включение на уровне ресурсов Хотя мы рекомендуем включить Defender for Servers для подписки, при необходимости вы можете включить Defender for Servers на уровне ресурса для виртуальных машин Azure, серверов с поддержкой Azure Arc и масштабируемых наборов виртуальных машин Azure.

Вы можете включить план 1 на уровне ресурса.

Вы можете отключить план 1 и план 2 на уровне ресурса.

Включение в Azure, AWS или GCP

Вы можете включить план Defender для серверов для подписки Azure, учетной записи AWS или проекта GCP.

  1. Войдите на портал Azure.

  2. Найдите и выберите Microsoft Defender для облака.

  3. В меню Defender для облака выберите параметры среды.

  4. Выберите соответствующую подписку Azure, учетную запись AWS или проект GCP.

  5. На странице планов Defender переведите переключатель "Серверы" в положение Вкл..

    Снимок экрана, показывающий, как включить план Defender для серверов.

  6. По умолчанию этот параметр включает Defender для серверов плана 2. Если вы хотите переключить план, выберите "Изменить планы".

    Снимок экрана, показывающий, где на странице настроек среды выбрать пункт «Изменить планы».

  7. Во всплывающем окне выберите "План 2 " или "План 1".

    Снимок экрана: всплывающее окно, в котором можно выбрать план 1 или план 2.

  8. Нажмите кнопку "Подтвердить".

  9. Нажмите Сохранить.

После включения плана можно настроить функции плана в соответствии с вашими потребностями.

Отключение Defender для серверов в подписке

  1. В Microsoft Defender для облака выберите параметры среды.
  2. Переключите переключатель плана в положение Выкл..

Note

Если вы включили план Defender для серверов 2 в рабочей области Log Analytics, необходимо явно отключить этот план. Для этого перейдите на страницу планов для рабочей области и переключите переключатель " Отключить".

Включение Defender для серверов на уровне ресурса

Хотя мы рекомендуем включить план для всей подписки Azure, вам может потребоваться смешать планы, исключить определенные ресурсы или включить Defender для серверов только на определенных компьютерах. Для этого можно включить или отключить Defender для серверов на уровне ресурса. Перед началом работы просмотрите параметры области развертывания.

Настройка на отдельных компьютерах

Включите или отключите план на определенных компьютерах.

Включение плана 1 на компьютере с помощью REST API

  1. Чтобы включить план 1 для компьютера, в разделе "Цены на обновление" создайте запрос PUT с конечной точкой.

  2. В запросе PUT замените subscriptionId, resourceGroupName и machineName в URL-адресе конечной точки собственными параметрами.

        PUT
        https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Compute/virtualMachines/{machineName}/providers/Microsoft.Security/pricings/virtualMachines?api-version=2024-01-01
    
  3. Добавьте этот текст запроса.

    {
     "properties": {
    "pricingTier": "Standard",
    "subPlan": "P1"
      }
    }
    

Отключение плана на компьютере с помощью REST API

  1. Чтобы отключить Defender для серверов на уровне компьютера, создайте запрос PUT с URL-адресом конечной точки.

  2. В запросе PUT замените subscriptionId, resourceGroupName и machineName в URL-адресе конечной точки собственными параметрами.

        PUT
        https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Compute/virtualMachines/{machineName}/providers/Microsoft.Security/pricings/virtualMachines?api-version=2024-01-01
    
  3. Добавьте этот текст запроса.

    {
     "properties": {
    "pricingTier": "Free",
      }
    }
    

Удаление конфигурации уровня ресурса с помощью REST API

  1. Чтобы удалить конфигурацию на уровне компьютера с помощью REST API, создайте запрос DELETE с URL-адресом конечной точки.

  2. В запросе DELETE замените subscriptionId, resourceGroupName и machineName в URL-адресе конечной точки собственными параметрами.

        DELETE
        https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Compute/virtualMachines/{machineName}/providers/Microsoft.Security/pricings/virtualMachines?api-version=2024-01-01
    

Включение плана 1 с помощью скрипта

Включение плана 1 с помощью скрипта

  1. Скачайте и сохраните этот файл в виде файла PowerShell.
  2. Запустите скачанный скрипт.
  3. Настройте по мере необходимости. Выберите ресурсы по тегу.
  4. Следуйте остальным инструкциям на экране.

Включить план 1 с помощью политики Azure (на основе тега ресурса)

  1. Войдите на портал Azure и перейдите на панель мониторинга политики .
  2. На панели мониторинга политики выберите "Определения" в меню слева.
  3. В категории Центр безопасности — "Детализированное ценообразование" найдите, а затем выберите "Настроить Azure Defender для серверов, чтобы он был включен (с подпланом "P1") для всех ресурсов с выбранным тегом". Эта политика включает Defender для серверов плана 1 на всех ресурсах (виртуальных машинах Azure, масштабируемых наборах виртуальных машин и серверах с поддержкой Azure Arc) в области назначения.
  4. Выберите политику и просмотрите ее.
  5. Выберите "Назначить " и измените сведения о назначении в соответствии с вашими потребностями.
  6. На вкладке "Параметры" снимите флажок "Только параметры, необходимые для ввода или проверки".
  7. В поле "Имя тега включения" введите имя пользовательского тега. Введите значение тега в массив значений включения тегов.
  8. На вкладке "Исправление" выберите "Создать задачу исправления".
  9. Измените все сведения, выберите "Просмотр и создание", а затем нажмите кнопку "Создать".

Note

Defender для серверов не требует определенного имени тега или значения для подключения или исключения. Используйте любой тег, выбранный организацией, и настройте политику Или скрипт Azure для сопоставления с ним.

Отключение плана с помощью скрипта

  1. Скачайте и сохраните этот скрипт в виде файла PowerShell.
  2. Запустите скачанный скрипт.
  3. Настройте по мере необходимости. Выберите ресурсы по тегу.
  4. Следуйте остальным инструкциям на экране.

Отключите план с помощью политики Azure (используя тег ресурса)

  1. Войдите на портал Azure и перейдите на панель мониторинга политики .
  2. На панели мониторинга политики выберите "Определения" в меню слева.
  3. В центре безопасности — категория "Детализированные цены" найдите и выберите "Настроить Azure Defender для серверов", чтобы отключить ресурсы (уровень ресурсов) с выбранным тегом. Эта политика отключает Defender для серверов на всех ресурсах (виртуальных машинах Azure, масштабируемых наборах виртуальных машин и серверах с поддержкой Azure Arc) в рамках области назначения в зависимости от заданного вами тега.
  4. Выберите политику и просмотрите ее.
  5. Выберите "Назначить " и измените сведения о назначении в соответствии с вашими потребностями.
  6. На вкладке "Параметры" снимите флажок "Только параметры, необходимые для ввода или проверки".
  7. В поле "Имя тега включения" введите имя пользовательского тега. Введите значение тега в массив значений включения тегов.
  8. На вкладке "Исправление" выберите "Создать задачу исправления".
  9. Измените все сведения, выберите "Просмотр и создание", а затем нажмите кнопку "Создать".

Удалите конфигурацию для каждого ресурса с помощью сценария (тега)

  1. Скачайте и сохраните этот скрипт в виде файла PowerShell.
  2. Запустите скачанный скрипт.
  3. Настройте по мере необходимости. Выберите ресурсы по тегу.
  4. Следуйте остальным инструкциям на экране.

Просмотр текущего покрытия

Защитник для облака предоставляет доступ к рабочим тетрадям через рабочие тетради Azure. Рабочие тетради — это настраиваемые отчеты, предоставляющие аналитические сведения о положении дел в безопасности.

Книга покрытия помогает понять текущее покрытие, показывая, какие планы включены в подписках и ресурсах.

Дальнейшие действия