Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender для Защитника облака для серверов плана 2 предлагает функцию JIT-доступа к компьютеру. JIT защищает ваши ресурсы от злоумышленников, которые активно ищут машины с открытыми управляющими портами, такими как протоколы удаленного рабочего стола (RDP) и Secure Shell (SSH). Все компьютеры являются потенциальными целями для атак. После скомпрометации компьютер может служить точкой входа для дальнейшей атаки ресурсов в среде.
Чтобы уменьшить количество атак, свести к минимуму открытые порты, особенно порты управления. Тем не менее, законные пользователи также нуждаются в этих портах, что делает его нецелесообразным, чтобы сохранить их закрытыми.
Функция just-in-time доступа к компьютерам в Defender для облака блокирует входящий трафик к виртуальным машинам, уменьшая их уязвимость перед атаками, при этом обеспечивая легкий доступ по мере необходимости.
Доступ в режиме реального времени и сетевые ресурсы
Just-in-time access for Azure resources
В Azure включите JIT-доступ для блокировки входящего трафика на определенных портах.
- Defender для облака создает правила типа "запретить весь входящий трафик" для выбранных портов в группе безопасности сети (NSG) и правилах Брандмауэра Azure.
- Эти правила ограничивают доступ к портам управления виртуальными машинами Azure и защищают их от атак.
- Если другие правила уже существуют для выбранных портов, существующие правила имеют приоритет над новыми правилами "запретить весь входящий трафик".
- Если существующие правила не находятся на выбранных портах, новые правила имеют главный приоритет в NSG и брандмауэре Azure.
Доступ к ресурсам AWS в самый момент
В Amazon Web Services (AWS) включите JIT-доступ к соответствующим правилам в подключенных группах безопасности EC2 (для выбранных портов), блокируя входящий трафик на этих конкретных портах.
- Когда пользователь запрашивает доступ к виртуальной машине, Defender для серверов проверяет, имеет ли пользователь разрешения на управление доступом на основе ролей Azure (Azure RBAC) для этой виртуальной машины.
- Если запрос пользователя на доступ одобрен, Defender для облака настраивает NSG и Брандмауэр Azure так, чтобы обеспечить входящий трафик на выбранные порты с соответствующего IP-адреса (или диапазона) в течение определённого времени.
- В AWS Defender для облака создает новую группу безопасности EC2, которая разрешает входящий трафик к указанным портам.
- После истечения одобренного периода доступа Defender для облака восстанавливает NSG в их прежних состояниях.
- Подключения, которые уже установлены, не прерваны.
Note
- JIT-доступ не поддерживает виртуальные машины, защищенные Брандмауэр Azure, контролируемые диспетчером Брандмауэр Azure.
- Брандмауэр Azure необходимо настроить с помощью правил (классических) и не использовать политики брандмауэра.
Определите виртуальные машины для доступа по требованию
На следующей схеме показана логика применения Defender для серверов при выборе категории поддерживаемых виртуальных машин:
Когда Defender для облака обнаруживает машину, к которой можно применить JIT-доступ, он добавляет эту машину на вкладку рекомендации Нездоровые ресурсы.
Дальнейшие действия
Чтобы настроить доступ в прямой момент, перейдите к следующей статье: