Konfigurace offline aktualizací bezpečnostních funkcí pro Microsoft Defender for Endpoint na Linux

Tento článek vás provede nastavením aktualizací analýzy zabezpečení offline pro Microsoft Defender for Endpoint v Linuxu. Tento přístup použijte k zachování aktuálních definic antivirového softwaru na zařízeních s Linuxem, která mají omezené nebo žádné připojení k internetu, stažením aktualizací na místní zrcadlový server a jejich distribucí do vašeho vozového parku. Než začnete, projděte si požadavky a ujistěte se, že vaše prostředí splňuje požadavky.

Jak fungují offline aktualizace bezpečnostních funkcí

Tento článek popisuje, jak nakonfigurovat offline aktualizace bezpečnostních funkcí v Defenderu for Endpoint na Linux. Tato funkce umožňuje aktualizovat inteligentní informace zabezpečení (označované také jako definice nebo podpisy) na Linux zařízeních, která mají omezené nebo žádné vystavení internetu. V této konfiguraci použijete místní hostitelský server označovaný jako zrcadlový server, který se připojí ke cloudu Microsoftu a stáhne aktualizace bezpečnostních informací. Ostatní Linux zařízení stahují tyto aktualizace ze zrcadlového serveru v předdefinovaných intervalech.

Výhody používání offline aktualizací bezpečnostních informací

Mezi klíčové výhody patří:

  • Váš bezpečnostní tým může řídit a spravovat frekvenci stahování podpisů na místním serveru a frekvenci, s jakou koncové body vyžádají podpisy z místního serveru.
  • Máte další vrstvu ochrany a kontroly, protože stažené podpisy je možné testovat na testovacím zařízení předtím, než se rozšíří do celého vozového parku.
  • Potřebujete menší šířku pásma sítě, protože pouze jeden místní server získává nejnovější aktualizace z cloudu Microsoftu jménem celé vaší flotily.
  • Na vašem zrcadlovém serveru může běžet Windows, Mac nebo Linux a nemusíte na něm instalovat Defender for Endpoint.
  • Získáte nejaktuálnější antivirovou ochranu, protože podpisy se vždy stahují spolu s nejnovějším kompatibilním antivirovým modulem.
  • Starší verze podpisů (n-1) se v každé iteraci přesunou do záložní složky na zrcadlovém serveru. Pokud dojde k problému s nejnovějšími aktualizacemi, můžete si do svých zařízení stáhnout n-1 verzi podpisu ze záložní složky.
  • Ve výjimečných případě, že offline aktualizace selže, můžete nakonfigurovat záložní možnost pro získání online aktualizací z cloudu Microsoftu.

Přehled procesu

Na vysoké úrovni funguje offline proces aktualizace takto:

  • Nastavíte zrcadlový server, což je místní webový server nebo server NFS, který je dostupný v cloudu Microsoftu.
  • Podpisy se stáhnou z cloudu Microsoftu na tomto zrcadlovém serveru spuštěním skriptu pomocí úlohy cron nebo plánovače úloh na místním serveru.
  • Linux koncové body, na kterých běží Defender for Endpoint, přetahují stažené podpisy ze zrcadlového serveru v předdefinovaném časovém intervalu.
  • Podpisy načtené na Linux zařízení z místního serveru se nejprve ověří, než se načtou do antivirového modulu.
  • Pokud chcete spustit a nakonfigurovat proces aktualizace, můžete aktualizovat soubor JSON spravované konfigurace na svých Linux zařízeních.
  • Stav aktualizací můžete zobrazit v rozhraní příkazového řádku mdatp.

Diagram toku procesu na zrcadlovém serveru pro stažení aktualizací bezpečnostních informací

Obr. 1: Diagram toku procesu na zrcadlovém serveru pro stažení aktualizací bezpečnostních informací

Diagram toku procesu na koncovém bodu Linux pro aktualizace bezpečnostních informací

Obr. 2: Diagram toku procesu na koncovém bodu Linux pro aktualizace bezpečnostních informací

Na zrcadleném serveru může běžet kterýkoli z následujících operačních systémů:

  • Linux (libovolná příchuť)
  • Windows (libovolná verze)
  • Mac (libovolná verze)

Požadavky

  • Na koncových bodech Linux musí být nainstalovaný Defender for Endpoint verze 101.24022.0001 nebo novější.

  • Koncové body Linux musí mít připojení k zrcadlený server.

  • Na koncovém bodu Linux musí být spuštěná libovolná distribuce podporovaná službou Defender for Endpoint. (Viz Podporované distribuce Linux.)

  • Zrcadleným serverem může být server HTTP/HTTPS nebo server sdílené síťové složky, například Server NFS.

  • Zrcadlový server musí mít přístup k následujícím adresám URL:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
  • Zrcadlový server by měl podporovat Bash nebo PowerShell.

  • Zrcadlový server vyžaduje následující minimální systémové specifikace:

    Jádro procesoru paměť RAM Volný disk Swap
    2 jádra (preferované 4 jádra) 1 GB min (upřednostňované 4 GB) 2 GB Závislé na systému

    Poznámka

    Tato konfigurace se může lišit v závislosti na počtu požadavků, které jsou obsluhovány, a zatížení, které musí každý server zpracovat.

Konfigurace zrcadlového serveru

Poznámka

  • Správa a vlastnictví zrcadlového serveru je výhradně na zákazníkovi, protože se nachází v jeho privátním prostředí.
  • Zrcadlový server nemusí mít nainstalovaný Defender for Endpoint.

Získání offline skriptu stahovacího modulu pro analýzu zabezpečení

Microsoft hostuje offline skript pro stahování informací o zabezpečení v úložišti microsoft/mdatp-xplat GitHub.

Skript downloaderu získáte provedením následujících kroků:

Možnost 1: Klonování úložiště (upřednostňované)

Pokud chcete naklonovat úložiště, proveďte následující kroky:

  1. Nainstalujte git na zrcadlový server.

  2. Přejděte do adresáře, do kterého chcete naklonovat úložiště.

  3. Spusťte následující příkaz: git clone https://github.com/microsoft/mdatp-xplat.git

Možnost 2: Stažení souboru ZIP

Pokud chcete místo klonování úložiště použít balíček ZIP, postupujte takto:

  1. Stáhněte si komprimovaný soubor.

  2. Zkopírujte stažený soubor do složky, ve které chcete zachovat skript.

  3. Extrahujte komprimovanou složku.

  4. Naplánujte úlohu nebo úlohu Cron tak, aby se soubor ZIP úložiště nebo stažený soubor pravidelně aktualizoval na nejnovější verzi.

Struktura místního adresáře po klonování úložiště nebo stažení komprimovaného souboru

Pomocí následujícího příkladu výpisu adresáře ověřte, že vaše místní kopie obsahuje očekávanou linux/definition_downloader strukturu a skripty:

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Poznámka

Projděte si README.md soubor s podrobnostmi o tom, jak používat skripty pro stahování offline aktualizací.

Soubor settings.json se skládá z několika proměnných, které může uživatel nakonfigurovat k určení výstupu spuštění skriptu.

Název pole Hodnota Popis
downloadFolder řetězec Namapuje se do umístění, kam skript soubory stáhne.
downloadLinuxUpdates Bool Pokud je nastavená hodnota true, skript stáhne Linux konkrétní aktualizace do .downloadFolder
logFilePath řetězec Nastaví diagnostické protokoly v dané složce. Soubor diagnostického protokolu je možné sdílet s Microsoft pro ladění, pokud dojde k nějakým problémům.
downloadMacUpdates Bool Skript stáhne aktualizace specifické pro Mac do .downloadFolder
downloadPreviewUpdates Bool Stáhne verzi Preview aktualizací dostupných pro konkrétní operační systém.
backupPreviousUpdates Bool Umožňuje skriptu zkopírovat předchozí aktualizaci do _back složky a nové aktualizace se stáhnou do downloadFolder.

Spuštění offline skriptu stahovacího modulu pro analýzu zabezpečení

Pokud chcete ručně spustit stahovací skript, nakonfigurujte parametry v settings.json souboru podle popisu v předchozí části a použijte jeden z následujících příkazů založených na operačním systému zrcadlového serveru:

  • Bash: Spuštěním následujícího příkazu načtěte nejnovější aktualizace offline definic do nakonfigurované složky pro stahování:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: Pokud váš zrcadlový server běží Windows, pomocí skriptu pro stažení PowerShellu načtěte offline definiční balíček:

    ./xplat_offline_updates_download.ps1
    

Poznámka

Naplánujte úlohu cron , která spustí tento skript, aby se v pravidelných intervalech stáhly nejnovější aktualizace bezpečnostních informací na zrcadlovém serveru.

Hostování offline aktualizací bezpečnostních funkcí na zrcadleném serveru

Po spuštění skriptu se nejnovější podpisy stáhnou do složky nakonfigurované v settings.json souboru (updates.zip).

Po stažení souboru ZIP podpisů lze k jeho hostování použít zrcadlový server. Zrcadlový server je možné hostovat pomocí libovolného serveru HTTP/HTTPS/síťové sdílené složky nebo místního nebo vzdáleného přípojného bodu.

Jakmile jsou aktualizace hostované na zrcadlovém serveru, zkopírujte absolutní cestu hostovaného serveru (až do adresáře, nikoli do arch_* adresáře).

Poznámka

Pokud se například skript stahovacího modulu spustí pomocí downloadFolder=/tmp/wdav-updatea server HTTP (www.example.server.com:8000) je hostitelem /tmp/wdav-update cesty, odpovídající identifikátor URI: www.example.server.com:8000/linux/production/ (ověřte, že v adresáři existují arch_* adresáře).

Můžete také použít absolutní cestu k adresáři (místní/vzdálený přípojný bod). Pokud jsou například soubory staženy skriptem do adresáře /tmp/wdav-update, odpovídající identifikátor URI je:/tmp/wdav-update/linux/production.

Po nastavení zrcadlového serveru je potřeba tento identifikátor URI rozšířit do koncových bodů Linuxu offlineDefinitionUpdateUrl jako ve spravované konfiguraci, jak je popsáno v části Konfigurace koncových bodů.

Konfigurace koncových bodů

Funkci offline aktualizací bezpečnostních informací můžete nakonfigurovat dvěma způsoby:

  • Prostřednictvím správy nastavení zabezpečení na portálu Defender/Intune: Umožňuje centralizovanou správu a konfiguraci nastavení pro skupinu zařízení.
  • Prostřednictvím spravovaného souboru JSON: Umožňuje konfigurovat nastavení ručně nebo pomocí nástrojů pro správu třetích stran, jako je Chef, Ansible a další.

Pokud chcete nakonfigurovat aktualizace analýzy zabezpečení offline na portálu Defender, postupujte takto:

  1. Na portálu Defender přejděte naSpráva> konfigurace koncových bodů>Zásady zabezpečení koncových bodů a zvolte Vytvořit novou zásadu.
  2. V průvodci vytvořením zásad vyberte jako platformu Linuxa jako šablonu Microsoft Defender Antivirus. a pak vyberte Vytvořit zásadu.
  3. Zadejte název a popis zásady a pak vyberte Další.

V kroku Nastavení konfigurace najdete nastavení konfigurace pro funkci offline aktualizací bezpečnostních informací v částech Antivirový modul a Předvolby ochrany do cloudu .

Nastavení Popis
Povolení offline aktualizace inteligentních informací o zabezpečení Toto nastavení povolí funkci offline aktualizace inteligentních informací zabezpečení na koncových bodech Linux. Když toto nastavení povolíte, budou k dispozici následující dvě nastavení. Ujistěte se, že jsou povolené také automatizované aktualizace bezpečnostních informací .
Offline aktualizace bezpečnostních informací zpět do cloudu Pokud je nastavená hodnota True, koncový bod se pokusí získat aktualizace podpisů z cloudu Microsoftu, pokud se mu nepodaří získat aktualizace ze zrcadlového serveru.
Offline adresa URL nebo adresář aktualizace analýzy zabezpečení Toto nastavení určuje adresu URL nebo cestu k adresáři zrcadlového serveru, který je hostitelem aktualizací bezpečnostních informací. Adresa URL by měla být ve formátu http://<mirror_server_address>/linux/production/ (pokud používáte server HTTP/HTTPS) nebo cestu k adresáři (pokud používáte sdílenou složku sítě nebo místní/vzdálený přípojný bod). Další informace najdete v tématu Hostování offline aktualizací bezpečnostních informací na zrcadlovém serveru .
Informace o zabezpečení – Časový interval aktualizace Ve výchozím nastavení se koncové body Linux aktualizují podpis ze zrcadlového serveru každých 8 hodin (28800 sekund). Toto nastavení použijte, pokud chcete zadat jiný interval. Zadejte interval v sekundách.

Ověření podpisu motoru

Od vydání 101.26062.0005Defender for Endpoint na Linuxu ověřuje digitální podpis antivirového enginu před jeho načtením. Toto výchozí nastavení pomáhá chránit vaše zařízení před pozměněnými nebo nepopsanými soubory enginu.

Co potřebujete vědět

  • Ověřování podpisu je automaticky zapnuto při nových instalacích a upgradech. Není potřeba žádná samostatná akce.
  • Pokud engine soubor neprojde ověřením podpisu, Defender for Endpoint jej nenačte.
  • Prostředí offlineDefinitionUpdateVerifySig je zastaralé a už nemá žádný vliv. Pokud vaše spravovaná konfigurace používá toto nastavení, není potřeba žádná náhradní akce, protože ověřování podpisu motoru je ve výchozím nastavení zapnuté.

Pro zobrazení stavu ověření podpisu spusťte následující příkazy:

mdatp health --details definitions
mdatp health --details features

Příslušná pole se objevují v obou výstupech příkazů:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

Hodnoty jako verze definice, časová razítka a URI zdroje aktualizace se liší podle zařízení.

Ověření konfigurace

Pokud chcete otestovat, jestli se nastavení správně použilo na koncových bodech Linux, spusťte následující příkaz:

mdatp health --details definitions

Následující příklad výstupu ukazuje pole, která potvrdí, že definice byly úspěšně aktualizovány a konfigurace offline aktualizace se použije:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Aktivace offline aktualizací bezpečnostních informací

Offline aktualizace security intelligence můžete aktivovat automaticky nebo ručně.

Automatická aktualizace

K automatickým aktualizacím dochází za následujících podmínek:

  • Pokud je úroveň vynucení antivirového modulu nastavena na real_timea pole automaticDefinitionUpdateEnabled a offline_definition_update ve spravovaném konfiguračním mdatp_managed.json souboru jsou nastavena na true, pak se offline aktualizace bezpečnostních informací aktivují automaticky v pravidelných intervalech.
  • Ve výchozím nastavení je tento pravidelný interval 8 hodin. Dá se ale nakonfigurovat nastavením definitionUpdatesInterval parametru mdatp_managed.json v souboru.

Ruční aktualizace

Pokud chcete aktualizaci analýzy zabezpečení ručně aktivovat, aby se podpisy stáhly ze zrcadlového serveru na koncových bodech Linuxu, spusťte následující příkaz, který vynutí okamžitou aktualizaci definice z nakonfigurovaného zdroje:

mdatp definitions update

Kontrola stavu aktualizace

Po aktivaci aktualizace pomocí následujících kontrol potvrďte úspěch:

  1. Spuštěním příkazu ověřte, že aktualizace proběhla úspěšně: mdatp health --details --definitions.

  2. Ověřte následující pole. Následující ukázkový výstup ukazuje pole stavu definice, která označují úspěšnou aktualizaci:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Řešení potíží a diagnostika

Pokud aktualizace selžou, zablokují se nebo se nespustí, postupujte při řešení potíží takto:

  1. Zkontrolujte stav offline aktualizací security intelligence. Pomocí následujícího příkazu zkontrolujte aktuální stav definice a zdroj aktualizace:

    mdatp health --details definitions
    

    Vyhledejte informace v části definitions_update_fail_reason .

  2. Ujistěte se, že offline_definition_update jsou povolené a engine_signature_verification .

  3. Ujistěte se, že definitions_update_source_uri se rovná hodnotě offline_definition_url_configured.

    • definitions_update_source_uri je zdroj, ze kterého byly podpisy staženy.
    • offline_definition_url_configured je zdroj, ze kterého by se měly stahovat podpisy, ten, který je uvedený ve spravovaném konfiguračním souboru.
  4. Spusťte test připojení, abyste potvrdili, že se koncový bod může spojit se zrcadlovým serverem a požadovanými službami Defender:

    mdatp connectivity test
    
  5. Pokud připojení proběhne úspěšně, zkuste aktualizaci definice ručně zopakovat pomocí následujícího příkazu:

    mdatp definitions update