Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Nota:
A partir de la versión 101.2408.0000 de Microsoft Defender para Endpoint en Linux, AuditD ya no es compatible como proveedor complementario de eventos. Para obtener más información, consulte Preguntas más frecuentes: Transición a eBPF.
El filtro extendido de paquetes Berkeley (eBPF) para Microsoft Defender para Endpoint en Linux proporciona datos adicionales de eventos para los sistemas operativos Linux. eBPF ayuda a abordar varias clases de problemas detectados con el proveedor de eventos AuditD y es beneficioso en las áreas de rendimiento y estabilidad del sistema.
Entre las principales ventajas se encuentran:
- Reducción del ruido de registro relacionado con AuditD en todo el sistema
- Reglas de eventos optimizadas para todo el sistema que, de lo contrario, provocan conflictos entre aplicaciones
- Sobrecarga reducida para la supervisión de eventos de archivo (lectura y apertura de archivos)
- Rendimiento mejorado de la velocidad de eventos y reducción de la superficie de memoria
- Rendimiento optimizado para configuraciones específicas
Funcionamiento de eBPF
Con eBPF, los eventos obtenidos anteriormente del proveedor de eventos AuditD ahora fluyen desde el sensor eBPF. Esto ayuda con la estabilidad del sistema, mejora el uso de cpu y memoria y reduce el uso del disco. eBPF ayuda a reducir la posibilidad de conflictos entre aplicaciones, ya que no se requieren reglas personalizadas. Los datos relacionados con eBPF se registran en el archivo /var/log/microsoft/mdatp/microsoft_defender_core.log.
Además, el sensor eBPF usa funcionalidades del kernel de Linux sin necesidad de usar un módulo de kernel que ayude a aumentar la estabilidad del sistema.
Requisitos previos del sistema
El sensor eBPF requiere la versión 101.23082.0006 o posterior del agente de Defender for Endpoint en Linux. Asegúrese de que el punto de conexión se actualiza a una versión del agente compatible antes de continuar.
El sensor eBPF se admite en las siguientes versiones mínimas de distribución y kernel:
| distribución de Linux | Versión de distribución | Versión del kernel |
|---|---|---|
| Ubuntu | 16.04 | 4.15.0 |
| Fedora | 33 | 5.8.15 |
| CentOS | 7.6 | 3.10.0-957.10 |
| SLES | 15 | 5.3.18-18.47 |
| RHEL | 7.6 | 3.10.0-957.10 |
| Debian | 9.0 | 4.19.0 |
| Oracle Linux RHCK | 7.9 | 3.10.0-1160 |
| Oracle Linux UEK | 7.9 | 5.4 |
| Amazon Linux 2 | 2 | 5.4.261-174.360 |
| Rocky Linux 8 | 8.7 | 4.18.0-425 |
| Rocky Linux 9 | 9.2 | 5.14.0-284 |
| Alma Linux 8 | 8.4 | 4.18.0-305 |
| Alma Linux 9 | 9.2 | 5.14.0-284 |
Nota:
Oracle Linux 8.8 con la versión de kernel 5.15.0-0.30.20.el8uek.x86_64, 5.15.0-0.30.20.1.el8uek.x86_64 provocará un bloqueo del kernel cuando eBPF esté habilitado como proveedor de subsistemas complementarios. Esta versión del kernel no debe usarse para el modo eBPF. Consulte la sección Solución de problemas y diagnósticos para conocer los pasos de mitigación.
Habilitación y configuración del sensor eBPF
El sensor eBPF se habilita automáticamente para todos los clientes de forma predeterminada para las versiones 101.23082.0006 del agente y versiones posteriores. Los clientes deben actualizar a una versión compatible para experimentar la característica. Cuando el sensor eBPF está habilitado en un punto de conexión, Defender para punto de conexión en Linux actualiza supplementary_events_subsystem a ebpf.
Para habilitar o deshabilitar el proveedor de eventos complementarios de eBPF, ejecute el siguiente comando:
sudo mdatp config ebpf-supplementary-event-provider --value [enabled/disabled]
Como alternativa, puede deshabilitar el proveedor complementario de eventos eBPF estableciendo ebpfSupplementaryEventProvider en disabled en el archivo mdatp_managed.json:
{
"features": {
"ebpfSupplementaryEventProvider": "disabled"
}
}
Para obtener un archivo JSON de ejemplo detallado, consulte Establecimiento de preferencias para Microsoft Defender para punto de conexión en Linux.
Importante
Si deshabilita eBPF o en el caso de que eBPF no se admita en ningún kernel específico, el proveedor de eventos complementario cambia a Netlink. Todas las operaciones de proceso seguirán fluyendo sin problemas, pero es posible que se pierda eventos específicos relacionados con archivos y socket que eBPF capturaría de otro modo.
También puede comprobar el estado de eBPF (habilitado o deshabilitado) en los puntos de conexión de Linux mediante la búsqueda avanzada en Microsoft Defender Portal. Los pasos son los siguientes:
Vaya al portal de Microsoft Defender e inicie sesión.
En el panel de navegación, vaya a Búsqueda> avanzada.
En Búsqueda avanzada, vaya a Administración de vulnerabilidades de Defender.
Ejecute la consulta siguiente:
DeviceTvmInfoGathering.En la salida, en la columna Campos adicionales , seleccione Mostrar más y, a continuación, busque EBPF STATUS: true.
Modo inmutable de AuditD
Para los clientes que usan AuditD en modo inmutable, se requiere un reinicio después de habilitar eBPF para borrar las reglas de auditoría agregadas por Microsoft Defender para punto de conexión. Este requisito es una limitación en el modo inmutable de AuditD, que inmoviliza el archivo de reglas y prohíbe la edición o sobrescritura. Al reiniciar, se borran las reglas de auditoría de Microsoft Defender para punto de conexión que no se pueden quitar mientras AuditD está en modo inmutable.
Después del reinicio, liste las reglas actuales de AuditD para confirmar que las reglas de auditoría de Defender for Endpoint se eliminaron correctamente:
% sudo auditctl -l
La salida del comando anterior no debe mostrar ninguna regla ni ninguna regla agregada por el usuario. En caso de que no se hayan quitado las reglas, siga estos pasos para borrar el archivo de reglas de auditoría:
Cambie al modo ebpf.
Quite el archivo
/etc/audit/rules.d/mdatp.rules.Reinicie la máquina.
Solución de problemas y diagnósticos
Puede comprobar el estado de salud del agente ejecutando el comando mdatp health. Para comprobar que la versión del kernel cumple los requisitos del sensor eBPF enumerados en Requisitos previos del sistema, compruebe la versión actual del kernel ejecutando el siguiente comando:
uname -a
Problemas conocidos
Tenga en cuenta los siguientes problemas conocidos al usar el sensor eBPF en Linux:
Advertencia: En RHEL 8.1 con SAP, habilitar eBPF puede provocar un pánico del kernel. Antes de habilitar eBPF en esta configuración, realice uno de los pasos de mitigación siguientes:
- Use una versión de distribución superior a RHEL 8.1.
- Cambie al modo AuditD si necesita usar la versión RHEL 8.1.
El uso de Oracle Linux 8.8 con la versión 5.15.0-0.30.20.el8uek.x86_64 del kernel, 5.15.0-0.30.20.1.el8uek.x86_64 podría dar lugar a un pánico del kernel. Para mitigar este problema, puede realizar uno de los pasos siguientes:
Use una versión del kernel superior o inferior a 5.15.0-0.30.20.el8uek.x86_64, 5.15.0-0.30.20.1.el8uek.x86_64 en Oracle Linux 8.8 si desea usar eBPF como proveedor de subsistemas complementarios. La versión mínima del kernel para Oracle Linux es RHCK 3.10.0 y Oracle Linux UEK es 5.4.
Cambie al modo AuditD si necesita usar la misma versión del kernel.
sudo mdatp config ebpf-supplementary-event-provider --value disabledLos dos conjuntos de datos siguientes ayudan a analizar posibles problemas y a determinar las opciones de resolución más eficaces.
Recopila un paquete de diagnóstico de la herramienta Analizador de cliente siguiendo estas instrucciones: Solucionar problemas de rendimiento de Microsoft Defender para Endpoint en Linux.
Recopila un paquete de diagnóstico de depuración cuando Defender for Endpoint está consumiendo muchos recursos siguiendo estas instrucciones: recursos de Microsoft Defender para punto de conexión en Linux.
El sistema se bloquea en Oracle Linux 7.9 con Defender para Linux cuando se usa Ksplice para la aplicación de revisiones en vivo del kernel.
- La aplicación automática de parches de Ksplice simplemente añade una tarea cron al equipo terminal.
- Para mitigar el problema de bloqueo, puede crear un trabajo cron que detenga primero el servicio mdatp, aplique la aplicación de revisiones basadas en ksplice e inicie el servicio.
- Como la aplicación de revisiones del núcleo solo dura unos segundos, no supondrá una exposición significativa desde el punto de vista de la seguridad.
Solución de problemas de rendimiento
Si observa un mayor consumo de recursos de Microsoft Defender en sus dispositivos terminales, es importante identificar el proceso, el punto de montaje o los archivos que están causando la mayor parte del uso de CPU y memoria. A continuación, puede aplicar las exclusiones necesarias. Después de aplicar posibles exclusiones de antivirus, si wdavdaemon (proceso primario) sigue consumiendo los recursos, use el comando ebpf-statistics para obtener el recuento de llamadas del sistema superior:
sudo mdatp diagnostic ebpf-statistics
El siguiente ejemplo de salida muestra las estadísticas de eBPF recopiladas durante un intervalo de supervisión de 20 segundos, incluidas las principales rutas de acceso de archivos, los procesos iniciadores y los identificadores de llamadas al sistema:
Monitor 20 seconds
Top file paths:
/var/log/microsoft/mdatp/microsoft_defender.log : 10
/var/log/microsoft/mdatp/rotated/microsoft_defender.log00001 : 2
/var/log/microsoft/mdatp/rotated/microsoft_defender.log : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374993 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374991 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374989 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374987 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374985 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374983 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374981 : 1
Top initiator paths:
/usr/bin/stress-ng : 50000
/opt/microsoft/mdatp/sbin/wdavdaemon : 13
Top syscall ids:
82 : 1699333
90 : 10
87 : 3
En la salida de mdatp diagnostic ebpf-statistics, stress-ng es el proceso principal que genera un gran número de eventos y puede provocar problemas de rendimiento. Lo más probable es que stress-ng genere la llamada del sistema con el identificador 82. Puede crear un ticket con Microsoft para que excluyan este proceso.
Las exclusiones aplicadas a AuditD no se pueden migrar ni copiar a eBPF. Problemas habituales, como los logs verbosos, los kernel panic o las llamadas al sistema verbosas, eBPF ya los gestiona internamente. En caso de que quiera agregar más exclusiones, póngase en contacto con Microsoft para que se apliquen las exclusiones necesarias.
Preguntas más frecuentes: Transición a eBPF
1. ¿Por qué debería considerar la posibilidad de pasar a eBPF?
El filtro de paquetes de Berkeley extendido (eBPF) para Microsoft Defender para punto de conexión en Linux actúa como una alternativa eficaz a AuditD y aborda diversos desafíos asociados con el proveedor de eventos AuditD, a la vez que proporciona ventajas significativas en términos de rendimiento y estabilidad del sistema. Algunas de las principales ventajas son:
Rendimiento: eBPF mejora significativamente el rendimiento al reducir la sobrecarga en los recursos del sistema en comparación con AuditD.
Eficiencia de los recursos: eBPF usa menos recursos, lo que ayuda a mantener la estabilidad del sistema incluso en condiciones de carga pesada.
Escalabilidad: la arquitectura de eBPF es más escalable, lo que la convierte en una mejor opción para entornos con cargas de trabajo crecientes o complejas.
Tecnología moderna: eBPF representa una tecnología moderna y de futuro que se alinea con los desarrollos futuros Linux kernel, lo que garantiza un mejor soporte a largo plazo.
2. ¿Cómo puedo seguir usando AuditD?
Si prefiere seguir usando AuditD:
Versiones compatibles: puede permanecer en la versión 101.24072.0000 de Defender for Endpoint en Linux, que será compatible con AuditD durante la vigencia de la compilación, que es de aproximadamente nueve meses. Esto proporciona un período de transición suficiente para planear el traslado a eBPF. La fecha de expiración se puede comprobar ejecutando el comando
mdatp healthen el servidor de Linux.Plan a largo plazo: aunque seguir usando la compilación
101.24072.0000es una opción, recomendamos planificar la transición a eBPF dentro de este plazo para beneficiarse de las últimas mejoras de seguridad y rendimiento y seguir contando con soporte continuado.
Dicho esto, nuestra recomendación sería planear una migración al uso de eBPF como proveedor de eventos principal.
3. ¿Qué ocurre si eBPF no se admite en algunos escenarios?
En los casos en los que no se admite eBPF:
Recurso de Netlink: el sistema recurre al proveedor de eventos de Netlink. Aunque Netlink sigue capturando eventos de proceso (por ejemplo, ,
execexit,fork,gidotid), no admite eventos relacionados con el sistema de archivos (por ejemplo,rename,unlink) o eventos de socket.Impacto: las cargas de trabajo no se interrumpirán, pero podría perder eventos específicos relacionados con archivos y socket que eBPF capturaría de otro modo.
4. ¿Cómo puedo administrar exclusiones con las versiones actualizadas?
A continuación se muestran algunas razones comunes para colocar exclusiones para AuditD:
Rendimiento cuando alguna llamada al sistema o proceso genera mucho ruido
Kernel Panic: hay ocasiones en que muchas llamadas al sistema, en concreto llamadas de red o del sistema de archivos, provocan un pánico del kernel.
Registros ruidosos, donde los registros de auditoría usan el espacio en disco. El cliente ha colocado las exclusiones de los procesos ruidosos con el fin de reducir el tamaño del registro.
Mientras que con eBPF, los dos primeros casos de uso son los candidatos para la migración. Los registros ya no son un problema con eBPF. En el caso de los dos primeros usos, puede elegir entre las siguientes opciones:
Póngase en contacto con el soporte técnico: póngase en contacto con Microsoft para aplicar las exclusiones del back-end.
Exclusiones globales: en las versiones actualizadas de Defender para punto de conexión en Linux, las exclusiones se pueden administrar con exclusiones globales. Las exclusiones globales se aplican tanto a antivirus como a EDR y se pueden configurar a través del json administrado actualmente. Para más información, consulte Configurar y validar exclusiones de Microsoft Defender para punto de conexión en Linux.
5. ¿Qué debo hacer en caso de que haya problemas?
Póngase en contacto con el soporte técnico: si tiene algún problema durante o después de su transición a eBPF, póngase en contacto con el soporte técnico para obtener ayuda. Nos comprometemos a garantizar una transición sin problemas y estamos disponibles para ayudar a resolver los desafíos a los que pueda enfrentarse.
Canales de soporte técnico: puede ponerse en contacto con el soporte técnico a través del portal de Microsoft Defender. Además, nuestros foros de knowledge base y comunidad son recursos valiosos para solucionar problemas comunes.
Contenido relacionado
Para obtener más información sobre la solución de problemas y la administración de recursos para Defender para punto de conexión en Linux, consulte los siguientes artículos: