Deteksi dan pemblokiran penyimpangan biner

Penyimpangan biner terjadi ketika kontainer menjalankan executable yang tidak berasal dari gambar asli. Penyimpangan ini dapat disengaja dan sah, atau dapat menunjukkan serangan. Gambar kontainer harus tidak dapat diubah, jadi perlakukan proses yang dimulai dari biner di luar gambar asli sebagai aktivitas yang mencurigakan.

Deteksi penyimpangan biner memperingatkan Anda saat beban kerja kontainer yang sedang berjalan berbeda dari beban kerja gambar. Ini mendeteksi proses eksternal yang tidak sah dalam kontainer dan meningkatkan pemberitahuan untuk potensi ancaman. Anda dapat menentukan kebijakan penyimpangan untuk mengontrol kondisi pemberitahuan dan membedakan aktivitas yang sah dari perilaku yang mencurigakan.

Pemblokiran penyimpangan biner mencegah proses eksternal yang tidak sah berjalan dalam kontainer. Saat diaktifkan, ini memberlakukan kebijakan Anda sehingga hanya proses yang disetujui yang dijalankan. Pendekatan ini membantu menjaga integritas aplikasi dan mengurangi risiko keamanan.

Tinjau penyimpangan biner dan ketersediaan pemblokiran.

Prasyarat

Penuhi persyaratan berikut sebelum Anda membuat atau mengelola kebijakan deteksi dan pemblokiran binary drift.

  • Jalankan sensor Defender for Container.
  • Hanya pemblokiran drift biner:
    • AKS: Penyediaan helm dengan sensor versi 0.10.2 atau lebih tinggi.
    • Multicloud: Penyediaan Helm dengan sensor versi 0.10.2 atau lebih tinggi, atau ekstensi ARC.
  • Aktifkan sensor Defender for Container pada langganan dan konektor.
  • Peran dan izin berikut:
    • Untuk membuat dan mengubah kebijakan penyimpangan: Admin Keamanan atau izin yang lebih tinggi pada penyewa.
    • Untuk melihat kebijakan penyimpangan: Pembaca Keamanan atau izin yang lebih tinggi pada penyewa.

Mengonfigurasi kebijakan penyimpangan dan blokir

Buat kebijakan penyimpangan dan blokir untuk menentukan kapan pemberitahuan harus dibuat. Setiap kebijakan terdiri dari aturan yang menentukan kondisi untuk menghasilkan pemberitahuan. Struktur kebijakan dan aturan ini memungkinkan Anda menyesuaikan fitur sesuai kebutuhan spesifik Anda dan mengurangi positif palsu. Anda dapat membuat pengecualian dengan menetapkan aturan prioritas yang lebih tinggi untuk cakupan atau kluster, gambar, pod, label Kubernetes, atau namespace tertentu.

  1. Masuk ke portal Azure.

  2. Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.

  3. Pilih Kebijakan pengelolaan perubahan kontainer.

    Cuplikan layar Kebijakan penyimpangan Pilih Kontainer di Pengaturan lingkungan.

  4. Pilih aturan yang berlaku:

    • Pemberitahuan tentang namespace Kube-System - dapat dimodifikasi seperti aturan lainnya.

    • Penyimpangan biner default - berlaku untuk semuanya jika tidak ada aturan lain yang cocok. Anda hanya dapat mengubah tindakan menjadi Pemberitahuan deteksi penyimpangan, Pemblokiran deteksi penyimpangan, atau Abaikan deteksi penyimpangan (default).

      Cuplikan layar Aturan default muncul di bagian bawah daftar aturan.

Menambah aturan baru

Aturan penyimpangan biner menentukan perilaku apa yang dianggap mencurigakan, apa yang harus diperingatkan, dan apa yang harus diblokir. Tambahkan aturan baru untuk menerapkan kontrol yang lebih baik, tingkat penegakan yang berbeda, atau perilaku keamanan yang lebih terperinci untuk beban kerja tertentu. Anda juga dapat mengatur aturan pemblokiran untuk mencegah proses yang tidak sah berjalan di kontainer Anda.

  1. Masuk ke portal Azure.

  2. Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.

  3. Pilih Kebijakan pengelolaan perubahan kontainer.

  4. Pilih Tambahkan aturan.

    Cuplikan layar Pilih Tambahkan aturan untuk membuat dan mengonfigurasi aturan baru.

  5. Tentukan bidang berikut:

    • Nama aturan: Nama deskriptif untuk aturan.

    • Tindakan:

      • Pemberitahuan deteksi penyimpangan jika aturan harus menghasilkan pemberitahuan.
      • Pemblokiran deteksi penyimpangan jika aturan harus memblokir proses yang mengalami penyimpangan.
      • Abaikan deteksi penyimpangan untuk mengecualikannya dari pembuatan pemberitahuan.
    • Deskripsi cakupan: Deskripsi mengenai cakupan yang dikenakan oleh aturan.

    • Cakupan cloud: Penyedia cloud tempat aturan berlaku. Anda dapat memilih kombinasi Azure, Amazon Web Services (AWS), atau Google Cloud Platform (GCP). Jika Anda memperluas penyedia layanan cloud, Anda dapat memilih langganan tertentu. Jika Anda tidak memilih seluruh penyedia cloud, langganan baru yang ditambahkan ke penyedia cloud tidak disertakan dalam aturan.

    • Cakupan sumber daya: Tambahkan kondisi berdasarkan kategori berikut: Nama kontainer, Nama gambar, Namespace, label Pod, Nama pod, atau Nama kluster. Kemudian pilih operator: Dimulai dengan, Berakhir dengan, Sama dengan, atau Berisi. Terakhir, masukkan nilai yang akan dicocokkan. Anda dapat menambahkan kondisi sebanyak yang diperlukan dengan memilih +Tambahkan kondisi.

    • Izinkan daftar untuk proses: Daftar proses yang diizinkan untuk dijalankan dalam kontainer. Setiap proses yang tidak ada dalam daftar ini terdeteksi, menghasilkan pemberitahuan.

      Contoh aturan yang memungkinkan dev1.exe proses berjalan dalam kontainer di cakupan cloud Azure, yang nama gambarnya dimulai dengan Test123 atau env123:

      Contoh konfigurasi aturan dengan semua bidang yang ditentukan.

  6. Pilih Terapkan.

  7. Tetapkan prioritas ke aturan dengan memindahkan aturan ke atas atau ke bawah pada daftar. Aturan dengan prioritas tertinggi dievaluasi terlebih dahulu. Jika ada kecocokan, evaluasi akan berhenti. Jika tidak ada kecocokan yang ditemukan, aturan berikutnya dievaluasi. Jika tidak ada kecocokan untuk aturan apa pun, aturan default diterapkan.

  8. Pilih Simpan.

Dalam waktu 30 menit, sensor pada kluster yang dilindungi diperbarui dengan menggunakan kebijakan baru.

Mengelola aturan

Kebijakan penyimpangan biner fleksibel dan dapat disesuaikan, memungkinkan Anda mengelola dan menyesuaikannya sesuai kebutuhan. Anda dapat mengedit aturan untuk memperbaiki kondisi atau tindakannya, menduplikasi aturan untuk membuat aturan serupa dengan perubahan kecil, atau menghapus aturan yang tidak lagi diperlukan. Meninjau dan mengelola aturan Anda secara teratur memastikan bahwa deteksi dan pemblokiran kebijakan penyimpangan biner Anda tetap efektif dan selaras dengan kebutuhan keamanan Anda.

Aturan dapat diedit untuk memperbaiki kondisi atau tindakannya. Kemampuan untuk mengedit kondisi atau tindakan aturan memungkinkan Anda menyesuaikan kebijakan berdasarkan peringatan yang Anda terima dan peninjauan Anda, memastikan kebijakan tersebut menyeimbangkan kebutuhan keamanan dengan efisiensi operasional.

  1. Masuk ke portal Azure.

  2. Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.

  3. Pilih Kebijakan pengelolaan perubahan kontainer.

  4. Pilih aturan.

  5. Pilih Edit.

  6. Pilih Simpan.

Dalam waktu 30 menit, sensor pada kluster yang dilindungi diperbarui dengan menggunakan kebijakan baru.

Informasi tambahan

Pemberitahuan Defender untuk Cloud memberi tahu Anda tentang drift biner apa pun, sehingga Anda dapat mempertahankan integritas gambar kontainer Anda. Jika sistem mendeteksi proses eksternal yang tidak sah yang cocok dengan kondisi kebijakan yang Anda tentukan, sistem akan menghasilkan pemberitahuan tingkat keparahan tinggi untuk Anda tinjau. Jika Anda mengonfigurasi aturan pemblokiran, sistem memblokir eksekusi proses yang tidak sah tersebut.

Berdasarkan pemberitahuan yang dihasilkan dan ulasan Anda mengenai pemberitahuan tersebut, Anda mungkin perlu menyesuaikan aturan dalam kebijakan drift biner atau kebijakan pemblokiran Anda. Menyesuaikan kebijakan binary drift atau blocking bisa melibatkan penyempurnaan kondisi, penambahan aturan baru, atau penghapusan aturan yang menghasilkan terlalu banyak false positive. Tujuannya adalah untuk memastikan bahwa kebijakan penyimpangan dan pemblokiran biner yang ditentukan dengan aturan mereka secara efektif menyeimbangkan kebutuhan keamanan dengan efisiensi operasional.

Efektivitas deteksi dan pemblokiran penyimpangan biner bergantung pada keterlibatan aktif Anda dalam mengonfigurasi, memantau, dan menyesuaikan kebijakan agar sesuai dengan persyaratan unik lingkungan Anda.