Správa falešně pozitivních doporučení zabezpečení pro Defender pro úložiště

Když povolíte Microsoft Defender pro úložiště na úrovni předplatného, zobrazí se doporučení zabezpečení pro všechny chráněné účty úložiště. U specializovaných účtů úložiště, jako jsou kořenové úložiště systému souborů Azure Databricks (DBFS), představují některá doporučení falešně pozitivní výsledky. Implementace těchto doporučení může kolidovat s normálními operacemi, zbytečně zvýšit náklady nebo přerušit připojení úloh.

Tento článek vysvětluje, jak identifikovat falešně pozitivní doporučení, rozhodnout se, kdy se mají vyloučit a kdy je napravit, a vytvářet výjimky pomocí portálu Azure, Azure CLI nebo Azure Policy.

Předpoklady

Defender pro účty úložiště Storage a Databricks

Důležité

Defender pro úložiště se nepodporuje u účtů úložiště spravovaných službou Databricks (kořenové úložiště DBFS). Databricks vynucuje zásady odepření, které brání Defender pro úložiště v provozu na těchto účtech. Pokud Defender for Cloud doporučuje povolit Defender for Storage pro účet úložiště služby Databricks, toto doporučení zcela vyjměte, místo abyste se pokoušeli tento plán povolit.

Když povolíte Defender pro službu Storage na úrovni předplatného, Defender for Cloud vygeneruje doporučení, že ho povolíte pro všechny nechráněné účty úložiště v předplatném, včetně účtů spravovaných službou Databricks. Vzhledem k tomu, že zásady odepření Databricks blokují fungování plánu, je toto doporučení pro tyto účty falešně pozitivní.

Správnou akcí je vyjmout doporučení Povolit Microsoft Defender pro úložiště pro všechny účty úložiště spravované službou Databricks. Pro další doporučení specifická pro úložiště, která se zobrazují na účtech Databricks, použijte rozhodovací matici níže a určete správnou akci.

Rozhodněte, kdy udělit výjimku a kdy provést nápravu

Pomocí následující matice můžete určit správnou akci pro každé doporučení na základě typu vašeho účtu úložiště.

Recommendation Standardní úložiště Databricks DBFS Akce pro Databricks DBFS
Povolte Microsoft Defender pro úložiště Opravit Osvobození Není podporováno na úložišti spravovaném službou Databricks kvůli zásadám zamítnutí služby Databricks.
Povolit měkké odstranění pro objekty blob Opravit Osvobození Konflikty s operacemi čištění Databricks
Povolení kontroly malwaru Opravit Osvobození Nepodporováno; Zásady odepření Databricks brání operaci.
Účty úložiště by měly omezit přístup k síti Opravit Osvobození Přeruší připojení clusteru Databricks.
Povolit protokolování Opravit Opravit Užitečné pro auditní záznamy; žádný provozní konflikt.
Vyžaduje se zabezpečený přenos. Opravit Opravit Žádný konflikt s operacemi Databricks.
Povolit verzování objektů blob Opravit Osvobození Zvyšuje náklady na dočasná data, která Databricks spravuje interně.

Vytvoření výjimky pro účet úložiště Databricks

Výjimky můžete vytvářet pomocí portálu Azure, Azure CLI nebo Azure Policy pro automatizované výjimky ve velkém měřítku.

Azure Portal

  1. Na portálu Azure přejděte do Microsoft Defender for Cloud>Doporučení.
  2. Vyhledejte a otevřete doporučení, které chcete vyloučit.
  3. Na kartě Ovlivněné prostředky vyberte účet úložiště Databricks.
  4. Vyberte Vyloučit.
  5. V podokně Výjimka zadejte název a vyberte kategorii:
    • Riziko přijato – vaše organizace toto riziko zkontrolovala a přijala.
    • Zmírnění – vyřešili jste riziko prostřednictvím jiné kontroly.
  6. Volitelně můžete nastavit datum vypršení platnosti.
  7. V poli Odůvodnění popište, proč se toto doporučení nevztahuje. Příklad: Kořenové úložiště Databricks DBFS vyžaduje otevřený síťový přístup pro připojení ke clusteru.
  8. Vyberte Uložit.

Azure CLI

Pomocí následujícího příkazu vytvořte výjimku s Azure CLI:

az policy exemption create \
  --name "DatabricksStorageExemption" \
  --resource-group "<resource-group>" \
  --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account-name>" \
  --policy-assignment "/subscriptions/<subscription-id>/providers/Microsoft.Authorization/policyAssignments/<assignment-id>" \
  --exemption-category "Waiver" \
  --description "Databricks DBFS root storage - network access restriction conflicts with cluster connectivity."

Nahraďte <resource-group>, <subscription-id>, <storage-account-name> a <assignment-id> svými hodnotami. Použijte "Mitigated" místo "Waiver", pokud jste riziko ošetřili jiným opatřením.

Chcete-li najít ID přiřazení zásady pro konkrétní doporučení, spusťte příkaz:

az policy assignment list --scope "/subscriptions/<subscription-id>" --query "[].{Name:name, DisplayName:displayName, Id:id}" -o table

Azure Policy pro automatizované výjimky ve velkém měřítku

Pro prostředí s mnoha účty úložiště Databricks použijte Azure Policy k automatickému vytváření výjimek na základě značek prostředků.

Krok 1: Označení účtů úložiště Databricks

Použijte konzistentní značku pro všechny účty úložiště spravované službou Databricks:

az resource tag \
  --resource-group "<resource-group>" \
  --name "<storage-account-name>" \
  --resource-type "Microsoft.Storage/storageAccounts" \
  --tags workload=Databricks

Krok 2: Vytvořte přiřazení výjimky ze zásady

Vytvořte definici zásad, která cílí na účty úložiště se značkou workload=Databricks a vymezuje je z příslušných doporučení. Nasaďte výjimku pomocí šablony ARM nebo souboru Bicep.

Následující fragment kódu šablony ARM vytvoří výjimku pro účty úložiště označené workload=Databricks:

{
  "type": "Microsoft.Authorization/policyExemptions",
  "apiVersion": "2022-07-01-preview",
  "name": "DatabricksStorageSoftDeleteExemption",
  "properties": {
    "policyAssignmentId": "/subscriptions/<subscription-id>/providers/Microsoft.Authorization/policyAssignments/<assignment-id>",
    "exemptionCategory": "Waiver",
    "displayName": "Databricks DBFS - Soft delete exemption",
    "description": "Soft delete conflicts with Databricks DBFS cleanup operations.",
    "metadata": {
      "requestedBy": "Security team",
      "approvedBy": "Storage team"
    }
  }
}

Nasaďte ho v oboru skupiny pro správu nebo předplatného, abyste pokrýli všechny stávající a budoucí účty úložiště Databricks.

Monitorování a kontrola výjimek

Výjimky ovlivňují vaše skóre zabezpečení. Pravidelně kontrolujte výjimky a ujistěte se, že zůstávají platné:

  1. Na portálu Azure přejděte do Microsoft Defender for Cloud>Doporučení.
  2. Výběrem výjimek zobrazíte všechny aktivní výjimky.
  3. Zkontrolujte odůvodnění a datum vypršení platnosti pro každou výjimku.
  4. Odeberte výjimky, které už neplatí.

Výjimky z předplatných můžete dotazovat také pomocí Azure Resource Graph:

PolicyResources
| where type == "microsoft.authorization/policyexemptions"
| project name, properties.exemptionCategory, properties.description, properties.expiresOn