Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article vous guide tout au long de la configuration des mises à jour d’intelligence de sécurité hors connexion pour Microsoft Defender for Endpoint sur Linux. Utilisez cette approche pour maintenir les définitions antivirus actuelles sur les appareils Linux qui ont une connectivité Internet limitée ou inexistante, en téléchargeant les mises à jour sur un serveur miroir local et en les distribuant dans votre flotte. Avant de commencer, passez en revue les conditions préalables pour vous assurer que votre environnement répond aux exigences.
Fonctionnement des mises à jour du renseignement de sécurité hors connexion
Cet article explique comment configurer les mises à jour de veille de sécurité hors connexion dans Defender pour point de terminaison sur Linux. Cette fonctionnalité vous permet de mettre à jour le renseignement de sécurité (également appelé définitions ou signatures) sur Linux appareils qui ont une exposition limitée ou nulle à Internet. Avec cette configuration, vous utilisez un serveur d’hébergement local, appelé serveur miroir, qui se connecte au cloud Microsoft pour télécharger les mises à jour du renseignement de sécurité. D’autres appareils Linux extrayent ces mises à jour de votre serveur miroir à des intervalles prédéfinis.
Avantages de l’utilisation des mises à jour du renseignement de sécurité hors connexion
Les principaux avantages sont les suivants :
- Votre équipe de sécurité peut contrôler et gérer la fréquence des téléchargements de signatures sur le serveur local et la fréquence à laquelle les points de terminaison extrayent les signatures du serveur local.
- Vous disposez d’une couche supplémentaire de protection et de contrôle, car les signatures téléchargées peuvent être testées sur un appareil de test avant d’être propagées à l’ensemble du parc.
- Vous avez besoin de moins de bande passante réseau, car un seul serveur local reçoit les dernières mises à jour du cloud Microsoft pour le compte de l’ensemble de votre flotte.
- Votre serveur miroir peut exécuter Windows, Mac ou Linux, et vous n’avez pas besoin d’installer Defender pour point de terminaison sur ce serveur.
- Vous bénéficiez de la protection antivirus la plus récente, car les signatures sont toujours téléchargées avec le dernier moteur antivirus compatible.
- Les versions antérieures des signatures (
n-1) sont déplacées vers un dossier de sauvegarde sur votre serveur miroir dans chaque itération. En cas de problème avec les dernières mises à jour, vous pouvez extraire la version de signaturen-1du dossier de sauvegarde vers vos appareils. - Dans les rares cas où une mise à jour hors connexion échoue, vous pouvez configurer une option de secours pour obtenir des mises à jour en ligne à partir du cloud Microsoft.
Vue d’ensemble du processus
À un niveau élevé, le processus de mise à jour hors connexion fonctionne comme suit :
- Vous configurez un serveur miroir, qui est un serveur web local ou NFS accessible par le cloud Microsoft.
- Les signatures sont téléchargées à partir du cloud Microsoft sur ce serveur miroir en exécutant un script à l’aide d’un travail cron ou du planificateur de tâches sur le serveur local.
- Les points de terminaison Linux exécutant Defender for Endpoint récupèrent les signatures téléchargées depuis le serveur miroir à intervalles prédéfinis.
- Les signatures extraites sur Linux appareils à partir du serveur local sont d’abord vérifiées avant d’être chargées dans le moteur antivirus.
- Pour démarrer et configurer le processus de mise à jour, vous pouvez mettre à jour le fichier json de configuration managée sur vos appareils Linux.
- Vous pouvez afficher la status des mises à jour dans l’interface CLI mdatp.
Figure 1 : Diagramme de flux de processus sur le serveur miroir pour le téléchargement des mises à jour du renseignement de sécurité
Figure 2 : Diagramme de flux de processus sur le point de terminaison Linux pour les mises à jour du renseignement de sécurité
Le serveur miroir peut exécuter l’un des systèmes d’exploitation suivants :
- Linux (n’importe quelle saveur)
- Windows (n’importe quelle version)
- Mac (n’importe quelle version)
Prérequis
La version
101.24022.0001ou ultérieure de Defender for Endpoint doit être installée sur les terminaux Linux.Les points de terminaison Linux doivent être connectés au serveur miroir.
Le terminal Linux doit exécuter l’une des distributions prises en charge par Defender for Endpoint. (consultez Distributions Linux prises en charge.)
Le serveur miroir peut être un serveur HTTP/HTTPS ou un serveur de partage réseau, tel qu’un serveur NFS.
Le serveur miroir doit avoir accès aux URL suivantes :
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
Le serveur miroir doit prendre en charge bash ou PowerShell.
Les spécifications système minimales suivantes sont requises pour le serveur miroir :
Cœur du processeur RAM Disque libre Swap 2 cœurs (4 cœurs recommandés) 1 Go min. (4 Go recommandés) 2 Go Dépendant du système Remarque
Cette configuration peut varier en fonction du nombre de demandes traitées et de la charge que chaque serveur doit traiter.
Configuration du serveur miroir
Remarque
- La gestion et la propriété du serveur miroir appartiennent uniquement au client, car il réside dans l’environnement privé du client.
- Defender pour point de terminaison n’a pas besoin d’être installé sur le serveur miroir.
Obtenir le script de téléchargement de la veille de sécurité hors connexion
Microsoft héberge un script de téléchargement d’informations de sécurité hors connexion sur le référentiel GitHub microsoft/mdatp-xplat.
Pour obtenir le script du téléchargeur, procédez comme suit :
Option 1 : Cloner le dépôt (recommandée)
Pour cloner le référentiel, procédez comme suit :
Installez git sur le serveur miroir.
Accédez au répertoire dans lequel vous souhaitez cloner le dépôt.
Exécutez la commande suivante :
git clone https://github.com/microsoft/mdatp-xplat.git
Option 2 : Télécharger le fichier compressé
Pour utiliser le package zip au lieu de cloner le référentiel, procédez comme suit :
Copiez le fichier téléchargé dans le dossier dans lequel vous souhaitez conserver le script.
Extrayez le dossier compressé.
Planifiez une tâche ou un travail cron pour maintenir le dépôt/fichier zip téléchargé à jour vers la dernière version à intervalles réguliers.
Structure du répertoire local après le clonage du référentiel ou le téléchargement du fichier compressé
Utilisez l’exemple de liste de répertoires suivant pour vérifier que votre copie locale contient la structure et les scripts attendus linux/definition_downloader :
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Remarque
Parcourez le README.md fichier pour plus d’informations sur l’utilisation des scripts du téléchargeur de mise à jour hors connexion.
Le settings.json fichier se compose de quelques variables que l’utilisateur peut configurer pour déterminer la sortie de l’exécution du script.
| Nom du champ | Valeur | Description |
|---|---|---|
downloadFolder |
chaîne de caractères | Correspond à l’emplacement vers lequel le script télécharge les fichiers. |
downloadLinuxUpdates |
bool | Lorsqu’elle est définie sur true, le script télécharge les mises à jour spécifiques à Linux vers le downloadFolder. |
logFilePath |
chaîne de caractères | Configure les journaux de diagnostic dans un dossier donné. Le fichier journal de diagnostic peut être partagé avec Microsoft pour le débogage s’il existe des problèmes. |
downloadMacUpdates |
bool | Le script télécharge les mises à jour spécifiques au Mac pour le downloadFolder. |
downloadPreviewUpdates |
bool | Télécharge la préversion des mises à jour disponibles pour le système d’exploitation spécifique. |
backupPreviousUpdates |
bool | Permet au script de copier la mise à jour précédente dans le dossier _back, et les nouvelles mises à jour sont téléchargées dans downloadFolder. |
Exécuter le script de téléchargement du renseignement de sécurité hors connexion
Pour exécuter manuellement le script du téléchargeur, configurez les paramètres dans le settings.json fichier conformément à la description de la section précédente et utilisez l’une des commandes suivantes basées sur le système d’exploitation du serveur miroir :
Bash : Exécutez la commande suivante pour extraire les dernières mises à jour de définition hors connexion dans le dossier de téléchargement configuré :
./xplat_offline_updates_download.shPowerShell : Si votre serveur miroir s’exécute Windows, utilisez le script de téléchargement PowerShell pour récupérer le package de définition hors connexion :
./xplat_offline_updates_download.ps1
Remarque
Planifiez un travail cron pour exécuter ce script afin de télécharger les dernières mises à jour security intelligence dans le serveur miroir à intervalles réguliers.
Héberger les mises à jour du renseignement de sécurité hors connexion sur le serveur miroir
Une fois le script exécuté, les dernières signatures sont téléchargées dans le dossier configuré dans le settings.json fichier (updates.zip).
Une fois le fichier zip de signatures téléchargé, le serveur miroir peut être utilisé pour l’héberger. Le serveur miroir peut être hébergé à l’aide de n’importe quel serveur de partage http/HTTPS/réseau ou d’un point de montage local/distant.
Une fois les mises à jour hébergées sur le serveur miroir, copiez le chemin absolu du serveur hébergé (jusqu’à ce que le arch_* répertoire ne soit pas inclus).
Remarque
Par exemple, si le script du téléchargeur est exécuté avec downloadFolder=/tmp/wdav-updateet que le serveur HTTP (www.example.server.com:8000) héberge le /tmp/wdav-update chemin d’accès, l’URI correspondant est : www.example.server.com:8000/linux/production/ (vérifiez qu’il existe arch_* des répertoires dans le répertoire).
Vous pouvez également utiliser le chemin d’accès absolu du répertoire (point de montage local/distant). Par exemple, si les fichiers sont téléchargés par le script dans un répertoire /tmp/wdav-update, l’URI correspondant est :/tmp/wdav-update/linux/production.
Une fois le serveur miroir configuré, vous devez propager cet URI aux points de terminaison Linux comme offlineDefinitionUpdateUrl dans la configuration managée, comme décrit dans Configurer les points de terminaison.
Configurer les points de terminaison
Vous pouvez configurer la fonctionnalité de mises à jour du renseignement de sécurité hors connexion de deux manières :
- Via gestion des paramètres de sécurité dans le portail Defender/Intune : permet de gérer et de configurer de manière centralisée les paramètres d’un groupe d’appareils.
- Via le fichier JSON managé : permet de configurer les paramètres manuellement ou via des outils de gestion tiers tels que Chef, Ansible et autres.
Pour configurer les mises à jour d’intelligence de sécurité hors connexion dans le portail Defender, procédez comme suit :
- Dans le portail Defender, accédez à Gestion de la configuration des> points de terminaisonStratégies> de sécurité des points determinaison, puis choisissez Créer une stratégie.
- Dans l’Assistant Création de stratégie, sélectionnez Linux comme plateforme, Microsoft Defender Antivirus comme modèle. puis sélectionnez Créer une stratégie.
- Fournissez un nom et une description pour la stratégie, puis sélectionnez Suivant.
Dans l’étape Paramètres de configuration, vous trouverez les paramètres de configuration de la fonctionnalité mises à jour de security intelligence hors connexion sous les sections Moteur antivirus et Préférences de protection fournies par le cloud .
| Paramètre | Description |
|---|---|
| Activer la mise à jour du renseignement de sécurité hors connexion | Ce paramètre active la fonctionnalité de mise à jour du renseignement de sécurité hors connexion sur les points de terminaison Linux. Lorsque vous activez ce paramètre, les deux paramètres suivants deviennent disponibles. Assurez-vous que les mises à jour automatisées du renseignement de sécurité sont également activées. |
| Basculement vers le cloud pour la mise à jour du renseignement de sécurité hors connexion | S’il est défini sur True, le point de terminaison tentera d’obtenir les mises à jour des signatures depuis le cloud Microsoft s’il ne parvient pas à les obtenir depuis le serveur miroir. |
| URL ou répertoire de mise à jour du renseignement de sécurité hors connexion | Ce paramètre spécifie l’URL ou le chemin d’accès au répertoire du serveur miroir qui héberge les mises à jour du renseignement de sécurité. L’URL doit être au format http://<mirror_server_address>/linux/production/ (si vous utilisez un serveur HTTP/HTTPS) ou un chemin d’accès au répertoire (si vous utilisez un partage réseau ou un point de montage local/distant). Pour plus d’informations, consultez Héberger les mises à jour de security intelligence hors connexion sur le serveur miroir. |
| Intervalle de mise à jour des renseignements de sécurité | Par défaut, les points de terminaison Linux extrayent les mises à jour de signature du serveur miroir toutes les 8 heures (28800 secondes). Utilisez ce paramètre si vous souhaitez spécifier un autre intervalle. Spécifiez l’intervalle en secondes. |
Vérification de la signature moteur
À partir de la sortie101.26062.0005, Defender for Endpoint sur Linux vérifie la signature numérique du moteur antivirus avant de le charger. Ce comportement par défaut aide à protéger vos appareils contre les fichiers moteur modifiés ou non signés.
Ce que vous devez savoir
- La vérification de la signature est activée automatiquement lors des nouvelles installations et mises à jour. Aucune action séparée n’est requise.
- Si un fichier moteur échoue à la vérification de signature, Defender for Endpoint ne le charge pas.
- Le
offlineDefinitionUpdateVerifySigcadre est obsolète et n’a plus aucun effet. Si votre configuration gérée utilise ce paramètre, aucune action de remplacement n’est requise car la vérification de la signature moteur est activée par défaut.
Exécutez les commandes suivantes pour visualiser l’état de vérification de la signature :
mdatp health --details definitions
mdatp health --details features
Les champs concernés apparaissent dans les deux sorties de commande :
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Des valeurs telles que la version des définitions, les horodatages et l’URI source de mise à jour varient selon l’appareil.
Vérifier la configuration
Pour tester si les paramètres sont appliqués correctement sur les points de terminaison Linux, exécutez la commande suivante :
mdatp health --details definitions
L’exemple de sortie suivant montre les champs qui confirment que les définitions ont été mises à jour avec succès et que la configuration de mise à jour hors connexion est appliquée :
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Déclenchement des mises à jour du renseignement de sécurité hors connexion
Vous pouvez déclencher automatiquement ou manuellement des mises à jour d’intelligence de sécurité hors connexion.
Mise à jour automatique
Les mises à jour automatiques se produisent dans les conditions suivantes :
- Si le niveau d’application du moteur antivirus est défini
real_timesur , et que les champsautomaticDefinitionUpdateEnabledetoffline_definition_updatedans lemdatp_managed.jsonfichier de configuration managé sont définistruesur , les mises à jour d’intelligence de sécurité hors connexion sont déclenchées automatiquement à intervalles périodiques. - Par défaut, cet intervalle périodique est de 8 heures. Toutefois, il peut être configuré en définissant le
definitionUpdatesIntervalparamètre dans lemdatp_managed.jsonfichier.
Mise à jour manuelle
Pour déclencher manuellement la mise à jour d’intelligence de sécurité hors connexion pour télécharger les signatures à partir du serveur miroir sur les points de terminaison Linux, exécutez la commande suivante pour forcer une mise à jour de définition immédiate à partir de la source configurée :
mdatp definitions update
Vérifier les status de mise à jour
Après avoir déclenché une mise à jour, utilisez les vérifications suivantes pour confirmer la réussite :
Vérifiez que la mise à jour a réussi en exécutant la commande :
mdatp health --details --definitions.Vérifiez les champs suivants. L’exemple de sortie suivant montre les champs d’intégrité de définition qui indiquent une mise à jour réussie :
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Résolution des problèmes et diagnostics
Si les mises à jour échouent, sont bloquées ou ne démarrent pas, procédez comme suit pour résoudre les problèmes :
Vérifiez l’état des mises à jour du renseignement de sécurité hors connexion. Utilisez la commande suivante pour passer en revue l’état de définition actuel et mettre à jour la source :
mdatp health --details definitionsRecherchez des informations dans la
definitions_update_fail_reasonsection .Assurez-vous que
offline_definition_updateetengine_signature_verificationsont activés.Assurez-vous que
definitions_update_source_uriest égal àoffline_definition_url_configured.-
definitions_update_source_uriest la source à partir de laquelle les signatures ont été téléchargées. -
offline_definition_url_configuredest la source à partir de laquelle les signatures doivent être téléchargées, celle mentionnée dans le fichier de configuration managé.
-
Exécutez un test de connectivité pour confirmer que le point de terminaison peut atteindre le serveur miroir et les services requis Defender :
mdatp connectivity testSi la connectivité réussit, réessayez manuellement la mise à jour de définition avec la commande suivante :
mdatp definitions update