Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается настройка автономных обновлений аналитики безопасности для Microsoft Defender для конечной точки в Linux. Используйте этот подход для поддержания актуальности определений антивирусной программы на устройствах Linux, которые имеют ограниченный или нет подключения к Интернету, скачивая обновления на локальный зеркальный сервер и распространяя их по всему парку. Перед началом работы ознакомьтесь с предварительными требованиями , чтобы убедиться, что среда соответствует требованиям.
Как работают автономные обновления аналитики безопасности
В этой статье описывается настройка автономных обновлений аналитики безопасности в Defender для конечной точки на Linux. Эта возможность позволяет обновлять средства безопасности (также называемые определениями или сигнатурами) на Linux устройствах, которые имеют ограниченный доступ к Интернету или не имеют доступа к интернету. В этой конфигурации вы используете локальный сервер, называемый зеркальным сервером, который подключается к облаку Microsoft для загрузки обновлений аналитики безопасности. Другие устройства под управлением Linux получают эти обновления с вашего зеркального сервера через заранее заданные интервалы.
Преимущества использования автономных обновлений аналитики безопасности
В числе основных преимуществ можно назвать следующие:
- Ваша группа безопасности может контролировать частоту скачивания подписей на локальном сервере и частоту, с которой конечные точки извлекали подписи с локального сервера, и управлять ими.
- У вас есть дополнительный уровень защиты и контроля, так как скачанные сигнатуры можно протестировать на тестовом устройстве, прежде чем они будут распространены на весь парк.
- Требуется меньшая пропускная способность сети, так как только один локальный сервер получает последние обновления из облака Майкрософт от имени всего парка.
- Сервер зеркало может работать под управлением Windows, Mac или Linux, и вам не нужно устанавливать Defender для конечной точки на этом сервере.
- Вы получаете самую актуальную антивирусную защиту, так как подписи всегда скачиваются вместе с последней совместимой антивирусной подсистемой.
- Старые версии подписей (
n-1) перемещаются в папку резервного копирования на сервере зеркало в каждой итерации. Если возникла проблема с последними обновлениями, вы можете извлечь версию сигнатурыn-1из папки резервного копирования на устройства. - В редких случаях при сбое автономного обновления можно настроить резервный вариант для получения обновлений по сети из облака Майкрософт.
Обзор процесса
На высоком уровне процесс автономного обновления работает следующим образом:
- Вы настраиваете сервер зеркало, который является локальным веб-сервером или сервером NFS, доступным в облаке Майкрософт.
- Подписи скачиваются из облака Майкрософт на этом зеркало сервере путем выполнения скрипта с помощью задания cron или планировщика задач на локальном сервере.
- Конечные точки Linux, на которых запущен Defender для конечных точек, извлекают скачанные сигнатуры с зеркального сервера через заданные промежутки времени.
- Подписи, полученные на Linux устройствах с локального сервера, сначала проверяются перед загрузкой в антивирусную подсистему.
- Чтобы запустить и настроить процесс обновления, можно обновить json-файл управляемой конфигурации на Linux устройствах.
- Состояние обновлений можно просмотреть в интерфейсе командной строки mdatp.
Рис. 1. Схема процесса на сервере зеркало для скачивания обновлений аналитики безопасности
Рис. 2. Схема процесса в конечной точке Linux для обновлений аналитики безопасности
Сервер зеркало может запускать любую из следующих операционных систем:
- Linux (любой вкус)
- Windows (любая версия)
- Mac (любая версия)
Предварительные условия
На конечных устройствах Linux должна быть установлена версия Defender for Endpoint
101.24022.0001или более поздняя.Конечные точки Linux должны иметь подключение к серверу зеркало.
Конечное устройство Linux должно работать под управлением одного из дистрибутивов, поддерживаемых Defender для конечных точек. (См. раздел Поддерживаемые дистрибутивы Linux.)
Сервер зеркало может быть сервером HTTP/HTTPS или сервером общей сети, например сервером NFS.
Сервер зеркало должен иметь доступ к следующим URL-адресам:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
Зеркальный сервер должен поддерживать Bash или PowerShell.
Для сервера зеркало требуются следующие минимальные системные спецификации:
Ядро ЦП ОЗУ Бесплатный диск Обмен 2 ядра (предпочтительное 4 ядра) 1 ГБ min (предпочтительно 4 ГБ) 2 ГБ Зависимая от системы Примечание.
Эта конфигурация может отличаться в зависимости от количества обслуживаемых запросов и загрузки, которую должен обработать каждый сервер.
Настройка сервера зеркало
Примечание.
- Управление зеркальным сервером и владение им лежит исключительно на клиенте, так как он находится в частной среде клиента.
- На зеркальный сервер не требуется устанавливать Defender для конечной точки.
Скачать скрипт для автономной загрузки аналитики безопасности
Microsoft публикует скрипт для автономной загрузки аналитики безопасности в репозитории microsoft/mdatp-xplat на GitHub.
Чтобы получить скрипт загрузчика, выполните следующие действия:
Вариант 1. Клонирование репозитория (предпочтительный)
Чтобы клонировать репозиторий, выполните следующие действия.
Установите Git на сервере зеркало.
Перейдите в каталог, в котором вы хотите клонировать репозиторий.
Выполните следующую команду:
git clone https://github.com/microsoft/mdatp-xplat.git
Вариант 2. Скачивание zip-файла
Чтобы использовать ZIP-пакет вместо клонирования репозитория, выполните следующие действия.
Скопируйте скачанный файл в папку, в которой вы хотите сохранить скрипт.
Извлеките zip-папку.
Запланируйте задачу или задание cron , чтобы регулярно обновлять репозиторий или скачанный ZIP-файл до последней версии.
Структура локальных каталогов после клонирования репозитория или скачивания zip-файла
Используйте следующий пример списка каталогов, чтобы убедиться, что локальная копия содержит ожидаемую linux/definition_downloader структуру и скрипты:
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Примечание.
Ознакомьтесь с файлом README.md , чтобы узнать, как использовать скрипты загрузчика автономных обновлений.
Файл settings.json состоит из нескольких переменных, которые пользователь может настроить для определения выходных данных выполнения скрипта.
| Имя поля | Значение | Описание |
|---|---|---|
downloadFolder |
строка | Соответствует местоположению, куда скрипт скачивает файлы. |
downloadLinuxUpdates |
логический тип | Если установлено значение true, скрипт загружает обновления для Linux в каталог downloadFolder. |
logFilePath |
строка | Настраивает журналы диагностики в заданной папке. Файл журнала диагностики можно предоставить Microsoft для отладки, если возникли проблемы. |
downloadMacUpdates |
логический тип | Скрипт скачивает обновления, относящиеся к Mac, в downloadFolder. |
downloadPreviewUpdates |
логический тип | Скачивает предварительную версию обновлений, доступных для конкретной ОС. |
backupPreviousUpdates |
логический тип | Позволяет скрипту копировать предыдущее обновление в папку _back , а новые обновления скачиваются в downloadFolder. |
Выполнение скрипта загрузчика аналитики безопасности в автономном режиме
Чтобы вручную выполнить скрипт загрузчика, настройте параметры в файле согласно settings.json описанию в предыдущем разделе и используйте одну из следующих команд на основе ОС сервера зеркало:
Bash: выполните следующую команду, чтобы загрузить последние обновления автономных определений в настроенную папку загрузки:
./xplat_offline_updates_download.shPowerShell: если ваш зеркальный сервер работает под управлением Windows, используйте скрипт PowerShell для загрузки, чтобы скачать автономный пакет определений:
./xplat_offline_updates_download.ps1
Примечание.
Запланируйте задание cron для выполнения этого сценария, чтобы скачивать последние обновления аналитики безопасности на сервере зеркало через регулярные интервалы.
Разместите обновления аналитики безопасности для автономного использования на зеркальном сервере
После выполнения скрипта последние подписи скачиваются в папку, настроенную в settings.json файле (updates.zip).
После загрузки ZIP-архива с сигнатурами его можно разместить на зеркальном сервере. Зеркальный сервер можно разместить на базе любого HTTP-/HTTPS-сервера, сервера сетевого ресурса или локальной/удалённой точки монтирования.
После размещения обновлений на зеркальном сервере скопируйте абсолютный путь к каталогу на сервере, где они размещены (до каталога arch_*, не включая его).
Примечание.
Например, если скрипт загрузчика выполняется с помощью downloadFolder=/tmp/wdav-update, а HTTP-сервер (www.example.server.com:8000) размещает путь /tmp/wdav-update, то соответствующий URI: www.example.server.com:8000/linux/production/ (убедитесь, что в этом каталоге имеются каталоги arch_*).
Можно также использовать абсолютный путь к каталогу (локальная или удаленная точка подключения). Например, если файлы скачиваются скриптом в каталог /tmp/wdav-update, то соответствующий универсальный код ресурса (URI) будет:/tmp/wdav-update/linux/production .
После настройки зеркального сервера необходимо распространить этот URI на конечные точки Linux в качестве offlineDefinitionUpdateUrl управляемой конфигурации, как описано в разделе "Настройка конечных точек".
Настройка конечных точек
Функцию автономных обновлений аналитики безопасности можно настроить двумя способами:
- Управление параметрами безопасности на портале Defender или Intune позволяет централизованно управлять параметрами и настраивать их для группы устройств.
- С помощью управляемого JSON-файла: позволяет настраивать параметры вручную или с помощью сторонних средств управления, таких как Chef, Ansible и другие.
Чтобы настроить автономные обновления аналитики безопасности на портале Defender, выполните следующие действия.
- На портале Defender перейдите в раздел Конечные точки>Управление конфигурацией>Политики безопасности конечных точек и выберите Создать новую политику.
- В мастере создания политики выберите Linux в качестве платформы, Microsoft Defender Антивирусная программа в качестве шаблона. а затем выберите Создать политику.
- Укажите имя и описание политики, а затем нажмите кнопку Далее.
На шаге Параметры конфигурации вы можете найти параметры конфигурации для функции автономных обновлений аналитики безопасности в разделах Антивирусная подсистема и Параметры защиты, предоставляемые облаком .
| Настройка | Описание |
|---|---|
| Включение автономного обновления аналитики безопасности | Этот параметр включает функцию автономного обновления аналитики безопасности в конечных точках Linux. При включении этого параметра становятся доступны следующие два параметра. Убедитесь, что автоматические обновления аналитики безопасности также включены. |
| Переключение автономного обновления аналитики безопасности на облако | Если задано значение True, конечная точка попытается получить обновления сигнатуры из облака Майкрософт, если ей не удается получить их с сервера зеркало. |
| URL-адрес или каталог для автономного обновления анализа угроз | Этот параметр задает URL-адрес или путь к каталогу сервера зеркало, на котором размещаются обновления аналитики безопасности. URL-адрес должен быть в формате http://<mirror_server_address>/linux/production/ (если используется http/HTTPS-сервер) или путь к каталогу (при использовании общей сетевой папки или локальной или удаленной точки подключения). Дополнительные сведения см. в статье Размещение автономных обновлений аналитики безопасности на зеркальном сервере. |
| Интервал времени обновления аналитики безопасности | По умолчанию конечные точки Linux получают обновления сигнатур с зеркального сервера каждые 8 часов (28800 секунд). Используйте этот параметр, если вы хотите указать другой интервал. Укажите интервал в секундах. |
Проверка сигнатуры двигателя
Начиная с релиза101.26062.0005, Defender for Endpoint на Linux проверяет цифровую подпись антивирусного движка перед его загрузкой. Такое поведение по умолчанию помогает защитить ваши устройства от изменённых или неподписанных файлов движка.
Что необходимо знать
- Проверка подписи включается автоматически при новых установках и обновлениях. Отдельное действие не требуется.
- Если файл движка не проходит проверку подписи, Defender for Endpoint его не загружает.
- Сеттинг
offlineDefinitionUpdateVerifySigустарел и больше не действует. Если ваша управляемая конфигурация использует эту настановку, действие по замене не требуется, так как проверка подписи двигателя по умолчанию включена.
Выполните следующие команды для просмотра состояния проверки подписи:
mdatp health --details definitions
mdatp health --details features
Соответствующие поля отображаются в обоих выходах команд:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Значения, такие как версия определений, временные метки и URI источника обновления, различаются в зависимости от устройства.
Проверка конфигурации
Чтобы проверить правильность применения параметров к конечным точкам Linux, выполните следующую команду:
mdatp health --details definitions
В следующем примере выходных данных показаны поля, подтверждающие успешное обновление определений, и применяется конфигурация автономного обновления:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Запуск автономных обновлений аналитики системы безопасности
Вы можете активировать обновления автономной аналитики безопасности автоматически или вручную.
Автоматическое обновление
Автоматическое обновление выполняется в следующих условиях:
- Если уровень принудительного применения для антивирусного ядра задан как
real_time, а поляautomaticDefinitionUpdateEnabledиoffline_definition_updateвmdatp_managed.jsonуправляемом файле конфигурации заданы какtrue, то автономные обновления аналитики безопасности автоматически запускаются через регулярные промежутки времени. - По умолчанию этот периодический интервал составляет 8 часов. Но его можно настроить, задав
definitionUpdatesIntervalпараметр вmdatp_managed.jsonфайле.
Обновление вручную
Чтобы вручную запустить автономное обновление аналитики безопасности и загрузить сигнатуры с зеркального сервера на конечных устройствах Linux, выполните следующую команду, чтобы принудительно запустить немедленное обновление определений из настроенного источника:
mdatp definitions update
Проверка состояния обновления
После активации обновления используйте следующие проверки, чтобы подтвердить успешность.
Убедитесь, что обновление выполнено успешно, выполнив команду:
mdatp health --details --definitionsПроверьте следующие поля. В следующем примере выходных данных показаны поля состояния работоспособности определения, которые указывают на успешное обновление:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Устранение неполадок и диагностика
Если обновления завершаются сбоем, зависают или не запускаются, выполните следующие действия для устранения неполадок:
Проверьте состояние автономных обновлений системы аналитики безопасности. Используйте следующую команду, чтобы просмотреть текущее состояние определения и источник обновления:
mdatp health --details definitionsНайдите сведения в
definitions_update_fail_reasonразделе.Убедитесь, что
offline_definition_updateиengine_signature_verificationвключены.Убедитесь, что
definitions_update_source_uriзначение равноoffline_definition_url_configured.-
definitions_update_source_uri— это источник, из которого были загружены подписи. -
offline_definition_url_configured— это источник, из которого следует скачать сигнатуры, упомянутый в управляемом файле конфигурации.
-
Выполните тест подключения, чтобы подтвердить, что конечная точка может получить доступ к зеркальному серверу и необходимым службам Defender:
mdatp connectivity testЕсли подключение выполнено успешно, повторите обновление определения вручную с помощью следующей команды:
mdatp definitions update