Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Binární posun nastane, když kontejner spustí spustitelný soubor, který nepochází z původní image. Tento posun může být úmyslný a legitimní nebo může naznačovat útok. Obrazy kontejnerů by měly být neměnné, proto považujte procesy, které jsou spouštěny z binárních souborů mimo původní obraz, za podezřelou aktivitu.
Upozornění na detekci binárního driftu vás informují, když se pracovní zátěž běžícího kontejneru liší od pracovní zátěže image. Detekuje neautorizované externí procesy v kontejnerech a vyvolává výstrahy pro potenciální hrozby. Můžete definovat zásady posunu pro řízení podmínek upozornění a odlišit legitimní aktivitu od podezřelého chování.
Blokování binárních posunů brání spuštění neautorizovaných externích procesů v kontejnerech. Když je tato možnost povolená, vynucuje vaše zásady, takže se spustí jenom schválené procesy. Tento přístup pomáhá udržovat integritu aplikací a snižuje riziko zabezpečení.
Zkontrolujte binární odchylku a dostupnost blokování.
Předpoklady
Splňte následující požadavky před vytvořením nebo správou politik detekce a blokování binárních driftů.
- Spusťte senzor Defenderu pro kontejner.
-
Pouze blokování binárního driftu:
- AKS: Nastavení helmů s verzí senzoru 0.10.2 nebo vyšší.
- Multicloud: Helm provisioning s verzí senzoru 0.10.2 nebo novější, nebo ARC rozšířením.
- Povolte senzor Defenderu pro kontejnery pro předplatná a konektory.
- Následující role a oprávnění:
- Vytvoření a úprava zásad posunu: Správce zabezpečení nebo vyšší oprávnění v tenantovi.
- Pro zobrazení zásad posunu: Oprávnění Čtenář zabezpečení nebo vyšší pro nájemce.
Konfigurace zásad posunu a blokování
Vytvořte zásady posunu a blokování, které definují, kdy se mají generovat upozornění. Každá zásada se skládá z pravidel, která definují podmínky pro generování výstrah. Tato struktura politiky a pravidel vám umožní přizpůsobit funkci vašim konkrétním potřebám a snížit počet falešných poplachů. Vyloučení můžete vytvořit nastavením pravidel s vyšší prioritou pro konkrétní obory nebo clustery, image, pody, popisky Kubernetes nebo obory názvů.
Přihlaste se do Azure Portalu.
Přejděte na Microsoft Defender for Cloud>Environment settings.
Vyberte zásady posunu kontejnerů.
Vyberte příslušné pravidlo:
Přidání nového pravidla
Binární pravidla posunu definují, jaké chování se považuje za podezřelé, co se má upozornit a na co se má blokovat. Přidejte nové pravidlo pro lepší řízení, různé úrovně vynucení nebo podrobnější chování zabezpečení pro konkrétní úlohy. Můžete také nastavit pravidla blokování, která zabrání neoprávněnému spuštění procesů v kontejnerech.
Přihlaste se do Azure Portalu.
Přejděte na Microsoft Defender for Cloud>Environment settings.
Vyberte zásady posunu kontejnerů.
Vyberte položku Přidat pravidlo.
Definujte následující pole:
Název pravidla: Popisný název pravidla.
Akce:
- Upozornění detekce odchylek , pokud by pravidlo mělo vygenerovat výstrahu.
- Blokování detekce odchylek pokud by pravidlo mělo blokovat proces s odchylkou.
- Ignorovat detekci odchylek , abyste ji vyloučili z generování výstrah.
Popis oboru: Popis oboru, na který se pravidlo vztahuje.
Rozsah cloudu: Poskytovatel cloudu, na kterého se pravidlo vztahuje. Můžete zvolit libovolnou kombinaci Služeb Azure, Amazon Web Services (AWS) nebo Google Cloud Platform (GCP). Pokud rozšíříte poskytovatele cloudu, lze vybrat konkrétní předplatné. Pokud nevyberete celého poskytovatele cloudu, nebudou do pravidla zahrnutá nová předplatná přidaná do poskytovatele cloudu.
Obor prostředků: Přidejte podmínky na základě následujících kategorií: Pojmenování kontejneru, Image název, Namespace, popisky podů, pojmenování podu nebo pojmenování clusteru. Potom zvolte operátor: Začíná na, Končí na, Rovná se nebo Obsahuje. Nakonec zadejte hodnotu, která se má shodovat. Výběrem +Přidat podmínku můžete přidat tolik podmínek, kolik potřebujete.
Seznam povolených procesů: Seznam procesů, které mohou běžet v kontejneru. Jakýkoli proces, který není v tomto seznamu zjištěn, vygeneruje výstrahu.
Ukázkové pravidlo, které umožňuje
dev1.exeproces spouštět v kontejnerech v oboru cloudu Azure, jehož názvy imagí začínají testem 123 nebo env123:
Zvolte Použít.
Přiřaďte pravidlo prioritu přesunutím pravidla nahoru nebo dolů v seznamu. Pravidlo s nejvyšší prioritou se vyhodnotí jako první. Pokud dojde ke shodě, proces vyhodnocení se zastaví. Pokud se nenajde žádná shoda, vyhodnotí se další pravidlo. Pokud žádné pravidlo neodpovídá, použije se výchozí pravidlo.
Vyberte Uložit.
Během 30 minut se senzory na chráněných clusterech aktualizují pomocí nových zásad.
Správa pravidla
Binární zásady posunu jsou flexibilní a přizpůsobitelné, takže je můžete podle potřeby spravovat a upravovat. Pravidla můžete upravit a upřesnit jejich podmínky nebo akce, duplikovat pravidla a vytvořit podobná pravidla s drobnými změnami nebo odstranit pravidla, která už nejsou potřebná. Pravidelná kontrola a správa pravidel zajišťuje, že vaše politiky detekce a blokování binárního posunu zůstanou efektivní a v souladu s vašimi bezpečnostními potřebami.
- Upravte stávající pravidlo detekce driftu
- Duplikujte existující pravidlo detekce driftu
- Smazat pravidlo detekce driftu
Pravidla lze upravit pro zpřesnění jejich podmínek nebo akcí. Možnost upravovat podmínky nebo akce pravidel vám umožňuje upravovat vaše politiky na základě obdržených upozornění a jejich přezkoumání, čímž zajišťuje, že efektivně vyvažují bezpečnostní potřeby s provozní efektivitou.
Přihlaste se do Azure Portalu.
Přejděte na Microsoft Defender for Cloud>Environment settings.
Vyberte zásady posunu kontejnerů.
Vyberte pravidlo.
Vyberte Upravit.
Vyberte Uložit.
Během 30 minut se senzory na chráněných clusterech aktualizují pomocí nových zásad.
Další informace
Výstrahy Defenderu pro cloud vás upozorní na všechny binární posuny, takže můžete zachovat integritu imagí kontejnerů. Pokud systém zjistí neautorizovaný externí proces, který odpovídá vašim definovaným podmínkám zásad, vygeneruje výstrahu s vysokou závažností, kterou můžete zkontrolovat. Pokud konfigurujete pravidla blokování, systém zablokuje provádění těchto neautorizovaných procesů.
Na základě vygenerovaných upozornění a jejich kontroly možná budete muset upravit pravidla pro binární drift nebo politiku blokování. Úprava binárního driftu nebo blokovací politiky může zahrnovat zpřesnění podmínek, přidání nových pravidel nebo odstranění těch, které generují příliš mnoho falešných pozitiv. Cílem je efektivně zajistit, aby definovaný binární drift a blokovací politiky s jejich pravidly vyvážily potřeby zabezpečení s provozní efektivitou.
Efektivita detekce binárních odchylek a blokování závisí na aktivním zapojení při konfiguraci, monitorování a úpravě zásad tak, aby vyhovovaly jedinečným požadavkům vašeho prostředí.