Úvod do Microsoft Defender pro kontejnery

Microsoft Defender for Containers je cloudové nativní řešení, které vylepšuje, monitoruje a udržuje zabezpečení kontejnerizovaných prostředků. Mezi tyto prostředky patří clustery Kubernetes, uzly, úlohy, registry, image a další. Chrání aplikace napříč multicloudovými a místními prostředími.

Pro srovnání pokrytí AWS a GCP podle plánu viz matici podpory ochrany multicloudové pracovní zátěže.

Defender for Containers vám pomůže s pěti základními doménami zabezpečení kontejnerů:

  • Správa stavu zabezpečení: Spouští průběžné monitorování cloudových rozhraní API, rozhraní API Kubernetes a úloh Kubernetes. Zjistí cloudové prostředky, poskytuje komplexní možnosti inventáře, zjišťuje chybné konfigurace pomocí pokynů pro zmírnění rizik, poskytuje kontextové posouzení rizik a umožňuje uživatelům provádět rozšířené možnosti proaktivního vyhledávání rizik prostřednictvím Průzkumníka zabezpečení cloudu v Defenderu pro cloud.

  • Posouzení ohrožení zabezpečení: Provádí posouzení ohrožení zabezpečení bez agentů imagí registru kontejnerů, spouštění kontejnerů a podporovaných uzlů Kubernetes s pokyny k nápravě, nulovou konfigurací, denními kontrolami, pokrytím balíčků operačního systému a jazykových balíčků a přehledy o zneužití. Artefakt zjištění ohrožení zabezpečení je podepsaný certifikátem Microsoftu pro zajištění integrity a pravosti a je přidružený k imagi kontejneru v registru pro potřeby ověření.

  • Ochrana před hrozbami za běhu: Komplexní sada funkcí pro detekci hrozeb pro clustery, uzly a úlohy Kubernetes, využívající špičkové zpravodajské informace o hrozbách od Microsoftu, nabízí mapování na rámec MITRE ATT&CK pro snadnější pochopení rizik a souvisejícího kontextu a pro automatizovanou reakci. Operátoři zabezpečení také můžou zkoumat hrozby pro služby Kubernetes a reagovat na ně prostřednictvím portálu XDR v programu Microsoft Defender.

  • Ochrana dodavatelského řetězce softwaru: Pomáhá snížit riziko nasazení ohrožených imagí kontejnerů skenováním imagí, přidružením zjištění ohrožení zabezpečení k imagím v registru a použitím těchto zjištění k podpoře chráněného nasazení pro Kubernetes. Pomocí pravidel řízeného nasazení můžete auditovat nebo blokovat nasazení, když image nesplňují zásady vaší organizace týkající se zranitelností.

  • Nasazení a monitorování: Monitoruje clustery Kubernetes pro chybějící senzory a poskytuje bezproblémové nasazení ve velkém měřítku pro funkce založené na senzorech, podporu standardních monitorovacích nástrojů Kubernetes a správu nemonitorovaných prostředků.

Další informace se dozvíte sledováním tohoto videa ze série videí Defender for Cloud v terénu: Microsoft Defender for Containers.

Defender pro kontejnery poskytuje následující základní funkce:

  • Správa stavu zabezpečení: Nepřetržitě monitoruje cloudová rozhraní API, rozhraní API Kubernetes a úlohy Kubernetes za účelem zjišťování prostředků, zjišťování chyb konfigurace a doporučení pro zmírnění rizik. Data stavu jsou k dispozici prostřednictvím zobrazení inventáře, doporučení a Průzkumníka zabezpečení pro účely šetření rizik a proaktivního vyhledávání.

  • Posouzení ohrožení zabezpečení: Provádí posouzení ohrožení zabezpečení bez agentů imagí registru kontejnerů, spuštěných kontejnerů a podporovaných uzlů Kubernetes. Mezi závěry patří pokyny k nápravě, přehledy zneužití a integrace s grafem cloudového zabezpečení pro analýzu kontextových rizik.

  • Ochrana před hrozbami za běhu: Detekuje podezřelou aktivitu v clusterech Kubernetes, uzlech a pracovních zátěžích pomocí analýz zohledňujících Kubernetes a threat intelligence. Výstrahy jsou mapovány na MITRE ATT&CK® framework pro kontejnery a lze je prozkoumat pomocí Microsoft Defender XDR.

  • Ochrana dodavatelského řetězce softwaru: Pomáhá snížit riziko nasazení ohrožených imagí skenováním imagí kontejnerů a přidružením zjištění posouzení ohrožení zabezpečení k imagím v registru. Tato zjištění mohou využívat další funkce Defenderu pro kontejnery, jako jsou řízená nasazení pro Kubernetes.

  • Nasazení a monitorování: Podporuje nasazení a monitorování komponent Defender ve velkém měřítku, včetně přehledu o clusterech Kubernetes, které chybí senzory nebo nejsou plně chráněné.

Správa bezpečnostních pozic

Možnosti bez agentů

  • Bezagentové zjišťování pro Kubernetes: Poskytuje zjišťování clusterů Kubernetes, konfigurací a nasazení prostřednictvím rozhraní API bez nutnosti instalace agentů.

  • Posouzení ohrožení zabezpečení bez agentů: Poskytuje posouzení ohrožení zabezpečení pro uzly clusteru a pro všechny image kontejnerů, včetně doporučení pro registr a modul runtime, rychlé kontroly nových imagí, denní aktualizace výsledků, přehledy o zneužití a další. Do grafu zabezpečení se přidají informace o ohrožení zabezpečení pro posouzení kontextových rizik a výpočet cest útoku a možností proaktivního vyhledávání.

  • Komplexní možnosti inventáře: Umožňuje prozkoumávat prostředky, pody, služby, úložiště, image a konfigurace prostřednictvím Průzkumníka zabezpečení a snadno monitorovat a spravovat vaše prostředky.

  • Vylepšené proaktivní vyhledávání rizik: Umožňuje správcům zabezpečení aktivně vyhledávat problémy s stavem v kontejnerizovaných prostředcích prostřednictvím dotazů (integrovaných a vlastních) a přehledů zabezpečení v Průzkumníku zabezpečení.

  • Posílení zabezpečení řídicí roviny: Nepřetržitě posuzuje konfigurace vašich clusterů a porovnává je s iniciativami použitými pro vaše předplatná. Když najde chybné konfigurace, Defender for Cloud vygeneruje doporučení zabezpečení, která jsou k dispozici na stránce Doporučení Defender for Cloud. Doporučení vám umožňují prozkoumat a opravit problémy.

    Filtr prostředků můžete použít k přezkoumávání nevyřízených doporučení pro vaše prostředky související s kontejnery, ať už v inventárním seznamu prostředků, nebo na stránce s doporučeními.

    Pro podrobnosti zahrnuté v této funkcionalitě zkontrolujte doporučení pro kontejnery a vyhledejte doporučení typu "řídicí rovina".

Možnosti založené na senzorech

Antimalware: Defender pro kontejnery poskytuje funkci založenou na senzorech, která vás detekuje a upozorní na škodlivé aktivity v kontejnerech. To pomáhá aktivně identifikovat a zmírnit potenciální bezpečnostní hrozby. Další informace naleznete v tématu Antimalware protection.

Detekce DNS: Defender pro kontejnery poskytuje funkci založenou na senzorech, která detekuje podezřelou aktivitu DNS z úloh kontejnerů, která pomáhá identifikovat síťové hrozby. Dostupnost ochrany za běhu podle cloudu najdete v tématu Funkce ochrany modulu runtime.

Detekce binární odchylky: Defender pro kontejnery poskytuje funkci založenou na senzorech, která vás upozorní na potenciální bezpečnostní hrozby detekcí neautorizovaných externích procesů v kontejnerech. Můžete definovat zásady posunu, které určují podmínky, za kterých se mají výstrahy generovat, a tím můžete rozlišovat mezi legitimními aktivitami a potenciálními hrozbami. Další informace najdete v tématu Ochrana binárního posunu.

Blokování binárních posunů: Defender pro kontejnery poskytuje funkci založenou na senzorech, která blokuje neoprávněné externí procesy v kontejnerech. Můžete definovat zásady posunu, které určují podmínky, za kterých mají být zablokované procesy, a zabránit tak potenciálním bezpečnostním hrozbám. Další informace najdete v tématu Ochrana binárního posunu.

Posílení zabezpečení roviny dat Kubernetes: Pokud chcete chránit úlohy kontejnerů Kubernetes pomocí doporučení osvědčených postupů, můžete nainstalovat Azure Policy pro Kubernetes. Přečtěte si další informace o komponentách monitorování pro Defender for Cloud.

S zásadami definovanými pro váš cluster Kubernetes se každý požadavek na server rozhraní Kubernetes API monitoruje oproti předem definované sadě osvědčených postupů, než bude zachován do clusteru. Pak ji můžete nakonfigurovat tak, aby vynucovala osvědčené postupy a nařídila je pro budoucí úlohy.

Můžete například nařídit, aby se privilegované kontejnery neměly vytvářet a že všechny budoucí požadavky na to budou blokované.

Další informace o posílení zabezpečení roviny dat Kubernetes.

Hodnocení zranitelnosti

Defender for Containers prohledá operační systém clusteru a software aplikací, kontejnerové image ve službě Azure Container Registry (ACR), Amazon AWS Elastic Container Registry (ECR), Google Artifact Registry (GAR), Google Container Registry (GCR) a podporované externí registry imagí pro posouzení zranitelnosti bez použití agentů.

Nyní je v veřejné verzi Preview v multicloudových prostředích Defender pro kontejnery také schopen provádět každodenní skenování všech spuštěných kontejnerů a poskytovat aktualizované vyhodnocení zranitelností bez ohledu na registr imagí kontejnerů.

Do grafu zabezpečení cloudu se přidávají informace o zranitelnostech generované pomocí Microsoft Defender Správa zranitelností pro kontextové riziko, výpočet cest útoku a možnosti proaktivního vyhledávání.

Další informace o posouzení zranitelnosti pro podporovaná prostředí Defender for Containers, včetně posouzení zranitelnosti pro uzly clusteru, naleznete zde.

Běhová ochrana pro uzly a clustery Kubernetes

Defender for Containers poskytuje ochranu před hrozbami v reálném čase pro podporovaná kontejnerizovaná prostředí a generuje výstrahy pro podezřelé aktivity. Pomocí těchto informací můžete rychle opravit problémy se zabezpečením a vylepšit zabezpečení kontejnerů.

Ochrana před hrozbami je k dispozici pro Kubernetes na úrovni clusteru, uzlu a úloh. K detekci hrozeb se používají pokrytí založené na senzoru Defenderu a pokrytí bez agentů na základě analýzy protokolů auditu Kubernetes. Výstrahy zabezpečení se aktivují jenom pro akce a nasazení, ke kterým dochází po povolení defenderu pro kontejnery ve vašem předplatném.

Příklady detekce modulu runtime

Mezi příklady událostí zabezpečení, které monitoruje Microsoft Defender for Containers, patří:

  • Otevřené řídicí panely Kubernetes
  • Zjištěna veřejně vystavená služba Kubernetes (když je vytvořena nebo aktualizována služba Kubernetes typu LoadBalancer a veřejně zpřístupňuje úlohy)
  • Vytvoření vysoce privilegovaných rolí
  • Vytváření citlivých držáků

Upřednostnit výstrahy vystavení v případech, kdy je přístup k internetu nezamýšlený nebo když má vystavená služba slabé nebo chybějící ověřování.

Další informace o výstrahách zjištěných defenderem for Containers, včetně nástroje pro simulaci výstrah, najdete v upozorněních pro clustery Kubernetes.

Defender for Containers zahrnuje detekci hrozeb s více než 60 analýzami přizpůsobenými pro Kubernetes, umělou inteligencí a detekcemi anomálií na základě vaší pracovní zátěže v prostředí runtime.

Defender for Cloud monitoruje útočný povrch multicloudových nasazení Kubernetes na základě matice MITRE ATT&CK® pro kontejnery, rámce vyvinutého Centrem pro Threat-Informed Defense v úzké spolupráci s Microsoftem.

Defender for Cloud je integrovaný s XDR v programu Microsoft Defender. Když je povolený Defender pro kontejnery, můžou operátoři zabezpečení pomocí XDR v programu Defender prozkoumat a reagovat na problémy se zabezpečením v podporovaných službách Kubernetes.

Image kontejnerů spravované Microsoftem

Defender for Containers nasadí image kontejnerů, které spravuje a aktualizuje Microsoft jako součást součástí ochrany modulu runtime. Tyto image se publikují ve službě Microsoft Container Registry (MCR).

Zákazníci tyto image přímo neupravují ani opravují. Microsoft je udržuje a aktualizuje v rámci procesu vydávání pro Defender for Containers.

Součásti ochrany modulu runtime Defender for Containers používají následující image:

Obrázek Purpose Cesta MCR
security-publisher Publikuje zjištění zabezpečení shromážděná z prostředí Kubernetes. mcr.microsoft.com/azuredefender/stable/security-publisher
low-level-collector Shromažďuje nízkoúrovňovou telemetrii běhového prostředí z uzlů Kubernetes. mcr.microsoft.com/azuredefender/stable/low-level-collector
pod-collector Shromažďuje runtime data podů Kubernetes používaná k detekci hrozeb. mcr.microsoft.com/azuredefender/stable/pod-collector
anti-malware-collector Shromažďuje signály detekce malwaru pro kontejnerové úlohy. mcr.microsoft.com/azuredefender/stable/anti-malware-collector
old-file-cleaner V rámci inicializačních pracovních postupů vyčistí dočasné a zastaralé soubory. mcr.microsoft.com/azuredefender/stable/old-file-cleaner
audit-logs-enabler Umožňuje shromažďování protokolů auditu pro podporovaná prostředí (například místní clustery). mcr.microsoft.com/azuredefender/stable/audit-logs-enabler
defender-admission-controller Vynucuje zásady gating runtime pro úlohy Kubernetes. mcr.microsoft.com/mdc/prd/defender-admission-controller

Aktualizace se doručují prostřednictvím mechanismu nasazení používaného vaším prostředím. Příklady:

  • Při nasazení pomocí doplňku AKS se aktualizace doručují prostřednictvím životního cyklu vydání AKS.
  • Při nasazení pomocí Helm se aktualizace vydávají do 30 dnů prostřednictvím aktualizovaných verzí chartů.

Pokud zjistíte zranitelnost v imagi Microsoft Defender spravovaného společností Microsoft, otevřete žádost o podporu Azure a uveďte název, značku a identifikátor CVE.

Další informace o Defender for Containers se dozvíte v následujících blogech.

Další kroky

V tomto přehledu jste se dozvěděli o základních prvcích zabezpečení kontejnerů v programu Microsoft Defender for Cloud. Pokud chcete plán povolit, přečtěte si: