Доступ к машине в точное время в Microsoft Defender для облака

Microsoft Defender для Защитника облака для серверов плана 2 предлагает функцию JIT-доступа к компьютеру. JIT защищает ваши ресурсы от злоумышленников, которые активно ищут машины с открытыми управляющими портами, такими как протоколы удаленного рабочего стола (RDP) и Secure Shell (SSH). Все компьютеры являются потенциальными целями для атак. После скомпрометации компьютер может служить точкой входа для дальнейшей атаки ресурсов в среде.

Чтобы уменьшить количество атак, свести к минимуму открытые порты, особенно порты управления. Тем не менее, законные пользователи также нуждаются в этих портах, что делает его нецелесообразным, чтобы сохранить их закрытыми.

Функция just-in-time доступа к компьютерам в Defender для облака блокирует входящий трафик к виртуальным машинам, уменьшая их уязвимость перед атаками, при этом обеспечивая легкий доступ по мере необходимости.

Доступ в режиме реального времени и сетевые ресурсы

Just-in-time access for Azure resources

В Azure включите JIT-доступ для блокировки входящего трафика на определенных портах.

  • Defender для облака создает правила типа "запретить весь входящий трафик" для выбранных портов в группе безопасности сети (NSG) и правилах Брандмауэра Azure.
  • Эти правила ограничивают доступ к портам управления виртуальными машинами Azure и защищают их от атак.
  • Если другие правила уже существуют для выбранных портов, существующие правила имеют приоритет над новыми правилами "запретить весь входящий трафик".
  • Если существующие правила не находятся на выбранных портах, новые правила имеют главный приоритет в NSG и брандмауэре Azure.

Доступ к ресурсам AWS в самый момент

В Amazon Web Services (AWS) включите JIT-доступ к соответствующим правилам в подключенных группах безопасности EC2 (для выбранных портов), блокируя входящий трафик на этих конкретных портах.

  • Когда пользователь запрашивает доступ к виртуальной машине, Defender для серверов проверяет, имеет ли пользователь разрешения на управление доступом на основе ролей Azure (Azure RBAC) для этой виртуальной машины.
  • Если запрос пользователя на доступ одобрен, Defender для облака настраивает NSG и Брандмауэр Azure так, чтобы обеспечить входящий трафик на выбранные порты с соответствующего IP-адреса (или диапазона) в течение определённого времени.
  • В AWS Defender для облака создает новую группу безопасности EC2, которая разрешает входящий трафик к указанным портам.
  • После истечения одобренного периода доступа Defender для облака восстанавливает NSG в их прежних состояниях.
  • Подключения, которые уже установлены, не прерваны.

Note

  • JIT-доступ не поддерживает виртуальные машины, защищенные Брандмауэр Azure, контролируемые диспетчером Брандмауэр Azure.
  • Брандмауэр Azure необходимо настроить с помощью правил (классических) и не использовать политики брандмауэра.

Определите виртуальные машины для доступа по требованию

На следующей схеме показана логика применения Defender для серверов при выборе категории поддерживаемых виртуальных машин:

Следующая схема показывает процесс принятия решений для виртуальных машин Azure:

Схема логики виртуальной машины (VM) с компиляцией «точно в срок» (JIT).

Когда Defender для облака обнаруживает машину, к которой можно применить JIT-доступ, он добавляет эту машину на вкладку рекомендации Нездоровые ресурсы.

Снимок экрана: неработоспособный ресурс.

Дальнейшие действия

Чтобы настроить доступ в прямой момент, перейдите к следующей статье: