Pokročilé konfigurace pro kontrolu malwaru v programu Microsoft Defender for Storage

Kontrolu malwaru je možné nakonfigurovat tak, aby odesílala výsledky kontroly následujícímu:

  • Vlastní téma služby Event Grid – pro automatickou reakci v téměř reálném čase na základě každého výsledku skenování.
  • Pracovní prostor služby Log Analytics – pro ukládání každého výsledku kontroly do centrálního úložiště protokolů pro účely dodržování předpisů a auditů.

Přečtěte si další informace o tom, jak nastavit odpověď na výsledky kontroly malwaru.

Tip

Doporučujeme vyzkoušet si školicí pokyny Ninja, praktické cvičení, ve kterém si pomocí podrobných pokynů krok za krokem vyzkoušíte kontrolu malwaru v programu Defender for Storage od začátku do konce, včetně nastavení reakcí na výsledky kontroly. Jedná se o součást projektu "labs", který zákazníkům pomáhá začít využívat Microsoft Defender for Cloud a poskytuje praktické zkušenosti s jeho funkcemi.

Nastavení protokolování pro kontrolu malwaru

Pro každý účet úložiště, u kterého je povolena kontrola malwaru, můžete definovat cílový pracovní prostor služby Log Analytics pro ukládání všech výsledků kontroly malwaru do centralizovaného úložiště protokolů, ve kterém lze snadno vyhledávat.

Před odesláním výsledků kontroly do Log Analytics vytvořte pracovní prostor služby Log Analytics nebo použijte existující.

Pokud chcete nakonfigurovat cíl Log Analytics, přejděte na příslušný účet úložiště, otevřete kartu Microsoft Defenderu pro cloud a vyberte nastavení, která chcete nakonfigurovat.

Snímek obrazovky znázorňující, kde nakonfigurovat cíl log Analytics pro protokol prohledávání

Tuto konfiguraci je možné provést také pomocí rozhraní REST API:

Požádat o adresu URL:

PUT
https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroup}/providers/Microsoft.Storage/storageAccounts/{accountName}/providers/Microsoft.Security/DefenderForStorageSettings/current/providers/Microsoft.Insights/diagnosticSettings/service?api-version=2021-05-01-preview

Text požadavku:

{
    "properties": {
        "workspaceId": "/subscriptions/{subscriptionId}/resourcegroups/{resourceGroup}/providers/microsoft.operationalinsights/workspaces/{workspaceName}",
        "logs": [
            {
                "category": "ScanResults",
                "enabled": true,
                "retentionPolicy": {
                    "enabled": true,
                    "days": 180
                }
            }
        ]
    }
}

Note

Portál Azure uvádí pracovní prostory Log Analytics v rámci stejného předplatného jako účet úložiště. Rozhraní REST API se dá použít ke konfiguraci pracovního prostoru služby Log Analytics z jiného předplatného stejného tenanta, jak je popsáno výše. Výsledky kontroly jsou zaznamenány v tabulce s názvem StorageMalwareScanningResults. Tato tabulka se vytvoří při zaznamenání prvního výsledku kontroly.

Nastavení služby Event Grid pro kontrolu malwaru

Pro každý účet úložiště s povolenou kontrolou malwaru můžete nakonfigurovat odeslání každého výsledku kontroly pomocí události Event Gridu pro účely automatizace.

  1. Pokud chcete službu Event Grid nakonfigurovat pro odesílání výsledků kontroly, musíte nejprve vytvořit vlastní téma, které podporuje výchozí schéma Event Gridu a umožňuje přístup z veřejných IP adres. Pokyny najdete v dokumentaci ke službě Event Grid týkající se vytváření vlastních témat. Ujistěte se, že cílové vlastní téma služby Event Grid je vytvořeno ve stejné oblasti jako účet úložiště, ze kterého chcete odesílat výsledky kontroly.

  2. Pokud chcete nakonfigurovat cílové umístění vlastního tématu služby Event Grid, přejděte k příslušnému účtu úložiště, otevřete kartu Microsoft Defender for Cloud a vyberte nastavení, které chcete nakonfigurovat.

Note

Když nastavíte vlastní téma Event Gridu, měli byste nastavit možnost Přepsat nastavení programu Defender for Storage na úrovni předplatného na Zapnuto, aby se zajistilo, že přepíše nastavení na úrovni předplatného.

Snímek obrazovky, který ukazuje, kde povolit cíl event Gridu pro protokoly prohledávání

Note

Azure Portal obsahuje seznam témat Event Gridu ze stejného předplatného jako účet úložiště. Rozhraní REST API se dá použít ke konfiguraci tématu Event Gridu z jiného předplatného stejného tenanta, jak je popsáno v následující části. Tuto konfiguraci je možné provést také pomocí rozhraní REST API:

Požádat o adresu URL:

PUT
https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroup}/providers/Microsoft.Storage/storageAccounts/{accountName}/providers/Microsoft.Security/DefenderForStorageSettings/current?api-version=2022-12-01-preview

Text požadavku:

{ 
    "properties": { 
        "isEnabled": true, 
        "malwareScanning": { 
            "onUpload": { 
                "isEnabled": true, 
                "capGBPerMonth": 10000 
            }, 
            "scanResultsEventGridTopicResourceId": "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroup}/providers/Microsoft.EventGrid/topics/{EventGridTopicName}" 
        }, 
        "sensitiveDataDiscovery": { 
            "isEnabled": true 
        }, 
        "overrideSubscriptionLevelSettings": true 
    } 
}

Přepsat nastavení Defender for Storage na úrovni předplatného

Nastavení na úrovni předplatného dědí nastavení Defenderu for Storage pro každý účet úložiště v předplatném. Nastavení na úrovni předplatného v programu Override Defender for Storage slouží ke konfiguraci nastavení pro jednotlivé účty úložiště, které se liší od nastavení nakonfigurovaných na úrovni předplatného.

Přepisování nastavení předplatných se používá pro následující situace:

  • Povolte nebo zakažte kontrolu malwaru nebo funkce detekce hrozeb citlivosti dat.
  • Nakonfigurujte vlastní nastavení pro kontrolu malwaru.
  • V konkrétních účtech úložiště zakažte Microsoft Defender for Storage.

Note

Doporučujeme povolit Defender for Storage v celém předplatném, abyste ochránili všechny stávající a budoucí účty úložiště. Existují ale případy, kdy byste chtěli vyloučit konkrétní účty úložiště z ochrany Defenderu. Pokud se rozhodnete vyloučit konkrétní účty úložiště, postupujte podle kroků v následující části k použití nastavení pro přepsání a poté zakažte příslušný účet úložiště. Pokud používáte Defender for Storage (classic), můžete také vyloučit účty úložiště.

Azure Portal

Konfigurace nastavení jednotlivých účtů úložiště, které se liší od účtů nakonfigurovaných na úrovni předplatného pomocí webu Azure Portal:

  1. Přihlaste se do Azure Portalu.

  2. Přejděte ke svému účtu úložiště, u kterého chcete nakonfigurovat vlastní nastavení.

  3. V nabídce účtu úložiště v části Zabezpečení a sítě vyberte Microsoft Defender for Cloud.

  4. Vyberte Nastavení v Microsoft Defender for Storage.

  5. Nastavte stav nastavení na úrovni předplatného Override Defender for Storage (v části Upřesnit nastavení) na Zapnuto. Tím se zajistí, že se nastavení uloží pouze pro tento účet úložiště a nebudou přepsána nastavením předplatného.

  6. Nakonfigurujte nastavení, která chcete změnit:

    1. Pokud chcete zapnout kontrolu malwaru nebo detekci citlivých dat, nastavte stav na Zapnuto.

    2. Úprava nastavení kontroly malwaru:

      1. Pokud ještě není zapnutá, přepněte možnost Kontrola malwaru při nahrávání souborů na Zapnuto.

      2. Pokud chcete upravit měsíční prahovou hodnotu pro kontrolu malwaru v účtech úložiště, můžete upravit parametr s názvem Nastavit limit GB prohledávaných za měsíc na požadovanou hodnotu. Tento parametr určuje maximální množství dat, která je možné každý měsíc zkontrolovat na malware, konkrétně pro každý účet úložiště. Pokud chcete povolit neomezenou kontrolu, můžete zrušit zaškrtnutí tohoto parametru. Ve výchozím nastavení je limit nastavený na 10 000 GB.

  7. Pokud chcete v tomto účtu úložiště zakázat Defender for Storage, nastavte stav služby Microsoft Defender for Storage na Vypnuto.

    Snímek obrazovky, který ukazuje, kde vypnout Defender for Storage na webu Azure Portal

  8. Vyberte Uložit.

REST API

Konfigurace nastavení jednotlivých účtů úložiště, které se liší od nastavení nakonfigurovaných na úrovni předplatného pomocí rozhraní REST API:

Vytvořte požadavek PUT s tímto koncovým bodem. Nahraďte v adrese URL koncového bodu hodnoty subscriptionId, resourceGroupName a accountName vlastním ID předplatného Azure, názvem skupiny prostředků a názvem účtu úložiště.

Požádat o adresu URL:

PUT
https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Storage/storageAccounts/{accountName}/providers/Microsoft.Security/DefenderForStorageSettings/current?api-version=2022-12-01-preview

Text požadavku:

{
    "properties": {
        "isEnabled": true,
        "malwareScanning": {
            "onUpload": {
                "isEnabled": true,
                "capGBPerMonth": 10000
            }
        },
        "sensitiveDataDiscovery": {
            "isEnabled": true
        },
        "overrideSubscriptionLevelSettings": true
    }
}
  1. Pokud chcete povolit kontrolu malwaru nebo detekci citlivých dat, nastavte hodnotu isEnabled na true v rámci příslušných funkcí.

  2. Chcete-li upravit nastavení kontroly malwaru, upravte příslušná pole v části onUpload, ujistěte se, že hodnota isEnabled je true. Pokud chcete povolit neomezenou kontrolu, přiřaďte hodnotu -1 parametru capGBPerMonth.

  3. Pokud chcete v těchto účtech úložiště vypnout Defender pro úložiště, použijte následující text požadavku:

    {
        "properties": {
            "isEnabled": false,
            "overrideSubscriptionLevelSettings": true
        }
    }
    

Nezapomeňte přidat parametr overrideSubscriptionLevelSettings a jeho hodnotu na hodnotu true. Tím se zajistí, že se nastavení uloží pouze pro tento účet úložiště a nebudou přepsána nastavením předplatného.

Další krok

Přečtěte si další informace o nastavení kontroly malwaru.