إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
Microsoft Defender for Containers هو حل سحابي أصلي يعزز ويراقب ويحافظ على أمان أصولك المحوية. تشمل هذه الأصول عناقيد Kubernetes، العقد، أحمال العمل، السجلات، الصور، والمزيد. يحمي التطبيقات عبر البيئات السحابية المتعددة والمحلية.
لمقارنة تغطية AWS وGCP حسب الخطة، راجع مصفوفة دعم حماية عبء العمل متعدد السحابات.
يساعدك Defender for Containers في خمسة مجالات أساسية لأمن الحاويات:
إدارة وضعية الأمان: تشغل مراقبة مستمرة لواجهات برمجة التطبيقات السحابية، وواجهات Kubernetes، وأحمال عمل Kubernetes. يكتشف الموارد السحابية، ويوفر قدرات جرد شاملة، ويكتشف الأخطاء في التهيئة باستخدام إرشادات التخفيف، ويوفر تقييما سياقيا للمخاطر، ويمكن المستخدمين من أداء قدرات محسنة لاكتشاف المخاطر من خلال مستكشف أمان Defender for Cloud.
تقييم الثغرات: يجري تقييم الثغرات بدون وكيل لصور سجل الحاويات، الحاويات الجارية، وعقد Kubernetes المدعومة مع إرشادات المعالجة، وعدم التكوين، وإعادة المسح اليومية، وتغطية لأنظمة التشغيل وحزم اللغة، ورؤى للاستغلال. يتم توقيع البيانات الاصطناعية لنتائج الثغرات الأمنية مع شهادة Microsoft للتكامل والمصادقة وترتبط بصورة الحاوية في السجل لتلبية احتياجات التحقق من الصحة.
: توفر مجموعة غنية لاكتشاف التهديدات لعناقيد وعقد وأحمال العمل في Kubernetes، مدعومة بتقنية استخبارات التهديدات الرائدة في Microsoft، خرائطا إلى MITRE ATT& إطار عمل CK لفهم المخاطر والسياق المناسب بسهولة والاستجابة الآلية. يمكن لمشغلي الأمان أيضا التحقيق في التهديدات التي تتعرض لها خدمات Kubernetes والاستجابة لها من خلال مدخل Microsoft Defender XDR.حماية التهديدات أثناء التشغيل حماية سلسلة توريد البرمجيات: تساعد في تقليل خطر نشر صور الحاويات الضعيفة من خلال مسح الصور، وربط نتائج الثغرات بالصور في السجل، واستخدام تلك النتائج لدعم النشر المحدد لكوبيرنيتس. يمكنك استخدام قواعد النشر المحدد لتدقيق أو حظر النشر عندما لا تتوافق الصور مع سياسة الثغرات في مؤسستك.
النشر والمراقبة: تراقب عناقيد Kubernetes الخاصة بك بحثا عن الحساسات المفقودة وتوفر نشرا سلسا على نطاق واسع لقدرات الحساسات، ودعم أدوات مراقبة Kubernetes القياسية، وإدارة الموارد غير المراقبة.
يمكنك معرفة المزيد عبر مشاهدة هذا الفيديو من سلسلة فيديو Defender for Cloud في الحقل: Microsoft Defender for Containers.
يوفر Defender for Containers القدرات الأساسية التالية:
إدارة وضعية الأمان: تراقب باستمرار واجهات برمجة التطبيقات السحابية، وواجهات برمجة تطبيقات Kubernetes، وأحمال عمل Kubernetes لاكتشاف الموارد، واكتشاف التكوينات الخاطئة، وتقديم توصيات أمنية مع إرشادات للتخفيف. تتوفر بيانات الوضعية من خلال عرض المخزون، والتوصيات، ومستكشف الأمن للتحقيق في المخاطر والصيد.
تقييم الثغرات: يجري تقييم الثغرات بدون وكيل لصور سجل الحاويات، الحاويات المشغلة، وعقد Kubernetes المدعومة. تشمل النتائج إرشادات المعالجة، ورؤى للاستغلال، والتكامل مع رسم أمان السحابة لتحليل المخاطر السياقية.
حماية التهديدات أثناء التشغيل: تكتشف الأنشطة المشبوهة في عناقيد وعقد وأحمال العمل في Kubernetes باستخدام تحليلات واستخبارات تهديدات واعية ب Kubernetes. يتم تعيين التنبيهات إلى جهاز MITRE AT& إطار عمل CK® للحاويات ويمكن التحقيق فيه من خلال
Microsoft Defender XDR .حماية سلسلة التوريد البرمجية: تساعد في تقليل خطر نشر الصور الضعيفة من خلال مسح صور الحاويات وربط نتائج تقييم الثغرات بالصور في السجل. يمكن استخدام هذه النتائج من خلال قدرات أخرى ل Defender for Containers، مثل عمليات النشر المسورة لكوبيرنيتس.
النشر والمراقبة: يدعم نشر ومراقبة مكونات Defender على نطاق واسع، بما في ذلك رؤية عناقيد Kubernetes التي تفتقد حساسات أو غير محمية بالكامل.
إدارة الوضع الأمني
قدرات بدون عامل
الاكتشاف بدون وكيل لكوبيرنيتس: يوفر اكتشافا مطلقا وعبر واجهة برمجة التطبيقات لمجموعات كوبيرنيتس الخاصة بك، وتكويناتك، ونشراتك.
تقييم الثغرات بدون وكيل: يوفر تقييم الثغرات لعقد التجمعولجميع صور الحاويات، بما في ذلك توصيات للسجل ووقت التشغيل، والمسح السريع للصور الجديدة، وتحديث النتائج يوميا، ورؤى للاستغلال، والمزيد. تتم إضافة معلومات الثغرات الأمنية إلى الرسم البياني الأمني لتقييم المخاطر السياقية وحساب مسارات الهجوم وقدرات التتبع.
قدرات الجرد الشاملة: تمكنك من استكشاف الموارد، والبودات، والخدمات، والمستودعات، والصور، والتكوينات من خلال مستكشف الأمان لمراقبة وإدارة أصولك بسهولة.
تعزيز البحث عن المخاطر: يمكن مسؤولي الأمن من البحث النشط عن مشاكل الوضعية في أصولهم المحمولة من خلال الاستعلامات (المدمجة والمخصصة) ورؤى الأمان في مستكشف الأمان
تقوية مستوى التحكم: تقوم باستمرار بتقييم تكوينات مجموعات المجموعات الخاصة بك ومقارنتها بالمبادرات المطبقة على اشتراكاتك. عندما يعثر على تكوينات خطأ، ينشئ Defender for Cloud توصيات الأمان المتوفرة في صفحة توصيات Defender for Cloud. تتيح لك التوصيات التحقيق في المشكلات ومعالجتها.
يمكنك استخدام عامل تصفية الموارد لمراجعة التوصيات المعلقة للموارد المتعلقة بالحاوية، سواء في جرد الأصول أو صفحة التوصيات:
للحصول على تفاصيل مضمنة في هذه الإمكانية، راجع توصيات الحاوية، وابحث عن توصيات من نوع "وحدة التحكم"
القدرات المستندة إلى المستشعر
يوفر برنامج مكافحة البرمجيات الخبيثة: Defender for Containers قدرة تعتمد على أجهزة الاستشعار التي تكتشف وتنبهك عن الأنشطة الخبيثة داخل الحاويات. يساعد ذلك في تحديد التهديدات الأمنية المحتملة والتخفيف منها بشكل استباقي. لمزيد من المعلومات، راجع الحماية من البرمجيات الخبيثة.
كشف DNS: يوفر Defender for Containers قدرة قائمة على المستشعرات تكتشف نشاط DNS المشبوه من أحمال الحاويات للمساعدة في تحديد التهديدات الشبكية. للحصول على توفر حماية وقت التشغيل عبر السحابة، راجع ميزات حماية وقت التشغيل.
كشف الانجراف الثنائي: يوفر Defender for Containers قدرة تعتمد على المستشعرات تنبهك إلى التهديدات الأمنية المحتملة من خلال اكتشاف العمليات الخارجية غير المصرح بها داخل الحاويات. يمكنك تحديد نهج الانجراف لتحديد الشروط التي يجب إنشاء التنبيهات بموجبها، مما يساعدك على التمييز بين الأنشطة المشروعة والتهديدات المحتملة. لمزيد من المعلومات، راجع حماية الانجراف الثنائي.
حجب الانحراف الثنائي: يوفر Defender for Containers قدرة تعتمد على المستشعر لمنع العمليات الخارجية غير المصرح بها داخل الحاويات. يمكنك تعريف سياسات الانحراف لتحديد الظروف التي يجب أن تحجب فيها العمليات، مما يساعدك على منع التهديدات الأمنية المحتملة. لمزيد من المعلومات، راجع حماية الانجراف الثنائي.
Kubernetes data plane hardning: لحماية أعباء عمل حاويات Kubernetes الخاصة بك مع توصيات أفضل الممارسات، يمكنك تثبيت نهج Azure for Kubernetes. تعرف على المزيد حول مراقبة مكونات Defender for Cloud.
مع النهج المحددة لمجموعة Kubernetes الخاصة بك، تتم مراقبة كل طلب إلى خادم Kubernetes API مقابل مجموعة محددة مسبقا من أفضل الممارسات قبل الاستمرار في نظام المجموعة. يمكنك بعدها التهيئة لفرض وتفويض أفضل الممارسات لأحمال العمل المستقبلية.
على سبيل المثال، يمكنك تفويض عدم إنشاء حاويات مميزة، ويتم حظر أي طلبات مستقبلية للقيام بذلك.
يمكنك معرفة المزيد حول تصلب مستوى بيانات Kubernetes.
تقييم الثغرات الأمنية
يقوم Defender for Containers بمسح نظام تشغيل عقدة نظام المجموعة وبرنامج التطبيق وصور الحاوية في Azure Container Registry (ACR) وAmazon AWS Elastic Container Registry (ECR) وGoogle Artifact Registry (GAR) وGoogle Container Registry (GCR) وسجلات الصور الخارجية المدعومة لتوفير تقييم الثغرات الأمنية بدون عامل.
أما بالنسبة ل public preview in multicloudenvironments، فيقوم Defender for Containers أيضا بمسح يومي لجميع الحاويات الجارية لتوفير تقييم ثغرات محدث، غير مرتبط بسجل صور الحاوية.
تتم إضافة معلومات الثغرات الأمنية التي يتم تشغيلها بواسطة إدارة الثغرات الأمنية في Microsoft Defender إلى الرسم البياني لأمان السحابة للمخاطر السياقية وحساب مسارات الهجوم وقدرات التتبع.
تعرف أكثر على تقييمات الثغرات للبيئات المدعومة من Defender for Containers، بما في ذلك تقييم الثغرات لعقد العنقود.
حماية وقت التشغيل لعقد Kubernetes ومجموعاتها
يوفر Defender for Containers الحماية من التهديدات في الوقت الحقيقي للبيئات المدعومة في حاويات وينشئ تنبيهات للأنشطة المشبوهة. يمكنك استخدام هذه المعلومات لمعالجة مشكلات الأمان بسرعة وتحسين أمان الحاويات الخاصة بك.
يتم توفير الحماية من التهديدات ل Kubernetes على مستويات نظام المجموعة والعقدة وأحمال العمل. يتم استخدام كل من التغطية المستندة إلى المستشعر التي تتطلب مستشعر Defender والتغطية بدون عامل استنادا إلى تحليل سجلات تدقيق Kubernetes للكشف عن التهديدات. يتم تشغيل تنبيهات الأمان فقط للإجراءات والنشرات التي تحدث بعد تمكين Defender for Containers على اشتراكك.
أمثلة على اكتشاف وقت التشغيل
أمثلة على أحداث الأمان التي يراقبها Microsoft Defender for Containers تشمل:
- لوحات معلومات Kubernetes المعروضة
- تم اكتشاف خدمة Kubernetes المكشوفة (عندما يتم إنشاء أو تحديث خدمة Kubernetes من النوع
LoadBalancerالذي يكشف عنه أعباء العمل علنا) - إنشاء أدوار ذات امتيازات عالية
- إنشاء تركيبات حساسة
أعط الأولوية لتنبيهات التعرض عندما يكون الوصول المواجه للإنترنت غير مقصود أو عندما تكون الخدمة المعرضة ضعيفة أو تفتقر إلى المصادقة.
لمزيد من المعلومات حول التنبيهات التي اكتشفها Defender for Containers، بما في ذلك أداة محاكاة التنبيه، راجع التنبيهات لمجموعات Kubernetes.
يتضمن Defender for Containers الكشف عن التهديدات مع أكثر من 60 تحليلا على علم ب Kubernetes، الذكاء الاصطناعي، واكتشافات الشذوذ استنادا إلى حمل عمل وقت التشغيل الخاص بك.
يراقب Defender for Cloud سطح الهجوم لعمليات نشر Kubernetes متعددة الأوساط السحابية استنادا إلى مصفوفة MITRE ATT&CK® للحاويات، وهو إطار عمل طوره مركز الدفاع Threat-Informed بالشراكة الوثيقة مع Microsoft.
تم دمج Defender for Cloud مع Microsoft Defender XDR. عند تمكين Defender for Containers، يمكن لمشغلي الأمان استخدام Defender XDR للتحقيق في مشكلات الأمان والاستجابة لها في خدمات Kubernetes المدعومة.
صور الحاويات التي تديرها مايكروسوفت
يقوم Defender for Containers بنشر صور الحاويات التي يتم صيانتها وتحديثها من قبل مايكروسوفت كجزء من مكونات حماية وقت التشغيل. يتم نشر هذه الصور إلى سجل الحاويات من مايكروسوفت (MCR).
العملاء لا يعدل أو يصحح هذه الصور مباشرة. تقوم مايكروسوفت بصيانتها وتحديثها كجزء من عملية إصدار Defender for Containers.
الصور التالية تستخدم من قبل مكونات حماية وقت التشغيل في Defender for Containers:
| صورة | الغرض | مسار MCR |
|---|---|---|
security-publisher |
ينشر نتائج الأمان التي جمعت من بيئات Kubernetes | mcr.microsoft.com/azuredefender/stable/security-publisher |
low-level-collector |
يجمع بيانات تليمترية وقت التشغيل منخفضة المستوى من عقد Kubernetes | mcr.microsoft.com/azuredefender/stable/low-level-collector |
pod-collector |
يجمع بيانات وقت تشغيل وحدات Kubernetes المستخدمة لاكتشاف التهديدات | mcr.microsoft.com/azuredefender/stable/pod-collector |
anti-malware-collector |
يجمع إشارات كشف البرمجيات الخبيثة لأعباء عمل الحاويات | mcr.microsoft.com/azuredefender/stable/anti-malware-collector |
old-file-cleaner |
تنظيف الملفات المؤقتة والقديمة كجزء من سير عمل التهيئة | mcr.microsoft.com/azuredefender/stable/old-file-cleaner |
audit-logs-enabler |
تمكين جمع سجلات التدقيق للبيئات المدعومة (على سبيل المثال، المجموعات المحلية) | mcr.microsoft.com/azuredefender/stable/audit-logs-enabler |
defender-admission-controller |
يفرض سياسات تداخل وقت التشغيل لأحمال عمل Kubernetes | mcr.microsoft.com/mdc/prd/defender-admission-controller |
يتم تسليم التحديثات من خلال آلية النشر المستخدمة في بيئتك. على سبيل المثال:
- عند النشر باستخدام إضافة AKS، يتم تسليم التحديثات خلال دورة حياة إصدار AKS.
- عند نشرها باستخدام Helm، يتم إصدار التحديثات خلال 30 يوما من خلال إصدارات الخرائط المحدثة.
إذا اكتشفت ثغرة في صورة Defender التي تديرها مايكروسوفت، افتح طلب دعم Azure وأضف اسم الصورة والعلامة ومعرف CVE.
المحتوى ذو الصلة
تعرف على المزيد حول Defender for Containers في المدونات التالية:
الخطوات التالية
في هذه النظرة العامة، تعرفت على العناصر الأساسية لأمان الحاوية في Microsoft Defender for Cloud. لتمكين الخطة، قم بمراجعة: