Pengantar Microsoft Defender untuk Kontainer

Pertahanan Microsoft untuk Kontainer adalah solusi cloud-native yang meningkatkan, memantau, dan memelihara keamanan aset kontainer Anda. Aset ini termasuk kluster Kubernetes, simpul, beban kerja, registri, gambar, dan banyak lagi. Ini melindungi aplikasi di seluruh lingkungan multicloud dan lokal.

Untuk perbandingan cakupan AWS dan GCP berdasarkan rencana, lihat matriks dukungan perlindungan beban kerja multicloud.

Defender for Containers membantu Anda dengan lima domain inti keamanan kontainer:

  • Manajemen postur keamanan: Menjalankan pemantauan berkelanjutan terhadap API cloud, API Kubernetes, dan beban kerja Kubernetes. Ini menemukan sumber daya cloud, menyediakan kemampuan inventarisasi yang komprehensif, mendeteksi kesalahan konfigurasi dengan pedoman mitigasi, memberikan penilaian risiko kontekstual, dan memberdayakan pengguna untuk melakukan kemampuan perburuan risiko yang ditingkatkan melalui penjelajah keamanan Defender untuk Cloud.

  • Penilaian kerentanan: Melakukan penilaian kerentanan tanpa agen dari gambar registri kontainer, menjalankan kontainer, dan simpul Kubernetes yang didukung dengan panduan remediasi, konfigurasi nol, pemindaian ulang harian, cakupan untuk OS dan paket bahasa, dan wawasan eksploitasibilitas. Artefak temuan kerentanan ditandatangani dengan sertifikat Microsoft untuk integritas dan keaslian dan dikaitkan dengan gambar kontainer dalam registri untuk kebutuhan validasi.

  • Perlindungan ancaman saat runtime: Rangkaian fitur deteksi ancaman yang komprehensif untuk kluster, node, dan beban kerja Kubernetes, yang didukung oleh intelijen ancaman terdepan dari Microsoft, menyediakan pemetaan ke kerangka kerja MITRE ATT&CK untuk memudahkan pemahaman tentang risiko dan konteks yang relevan, serta respons otomatis. Operator keamanan juga dapat menyelidiki dan menanggapi ancaman terhadap layanan Kubernetes melalui portal Microsoft Defender XDR.

  • Perlindungan rantai pasokan perangkat lunak: Membantu mengurangi risiko penyebaran gambar kontainer yang rentan dengan memindai gambar, mengaitkan temuan kerentanan dengan gambar di registri, dan menggunakan temuan tersebut untuk mendukung penyebaran terjaga untuk Kubernetes. Anda dapat menggunakan aturan penyebaran terjaga untuk mengaudit atau memblokir penyebaran saat gambar tidak memenuhi kebijakan kerentanan organisasi Anda.

  • Penerapan & pemantauan: Memantau kluster Kubernetes Anda untuk mendeteksi sensor yang belum terpasang dan menyediakan penerapan skala besar yang lancar untuk fitur berbasis sensor, dukungan untuk alat pemantauan Kubernetes standar, serta pengelolaan sumber daya yang tidak dipantau.

Anda dapat mempelajari lebih lanjut dengan menonton video ini dari seri video Microsoft Defender for Cloud di lapangan: Microsoft Defender for Containers.

Defender untuk Kontainer menyediakan kemampuan inti berikut:

  • Manajemen postur keamanan: Terus memantau API cloud, API Kubernetes, dan beban kerja Kubernetes untuk menemukan sumber daya, mendeteksi kesalahan konfigurasi, dan memunculkan rekomendasi keamanan dengan panduan mitigasi. Data postur tersedia melalui tampilan inventori, rekomendasi, dan Penjelajah Keamanan untuk penyelidikan dan perburuan risiko.

  • Penilaian kerentanan: Melakukan penilaian kerentanan tanpa agen terhadap image dalam registri kontainer, kontainer yang sedang berjalan, dan node Kubernetes yang didukung. Temuan termasuk panduan remediasi, wawasan eksploitasi, dan integrasi dengan grafik keamanan cloud untuk analisis risiko kontekstual.

  • Perlindungan ancaman saat runtime: Mendeteksi aktivitas mencurigakan pada kluster, node, dan beban kerja Kubernetes menggunakan analitik yang memahami Kubernetes dan intelijen ancaman. Pemberitahuan dipetakan ke kerangka kerja MITRE ATT&CK® untuk Kontainer dan dapat diselidiki melalui Microsoft Defender XDR.

  • Perlindungan rantai pasokan perangkat lunak: Membantu mengurangi risiko penyebaran gambar yang rentan dengan memindai gambar kontainer dan mengaitkan temuan penilaian kerentanan dengan gambar di registri. Temuan ini dapat digunakan oleh Defender lain untuk kemampuan Kontainer, seperti penyebaran terjaga untuk Kubernetes.

  • Penyebaran & pemantauan: Mendukung penyebaran dan pemantauan komponen Defender dalam skala besar, termasuk visibilitas ke kluster Kubernetes yang kehilangan sensor atau tidak sepenuhnya terlindungi.

Manajemen postur keamanan

Kemampuan tanpa agen

  • Penemuan tanpa agen untuk Kubernetes: Menyediakan jejak nol, penemuan berbasis API dari kluster, konfigurasi, dan penyebaran Kubernetes Anda.

  • Penilaian kerentanan tanpa agen: Memberikan penilaian kerentanan untuk node kluster dan untuk semua gambar kontainer, termasuk rekomendasi untuk registri dan runtime, pemindaian cepat gambar baru, refresh hasil harian, wawasan eksploitasi, dan banyak lagi. Informasi kerentanan ditambahkan ke grafik keamanan untuk penilaian risiko kontekstual dan perhitungan jalur serangan, dan kemampuan berburu.

  • Kemampuan inventori komprehensif: Memungkinkan Anda menjelajahi sumber daya, pod, layanan, repositori, gambar, dan konfigurasi melalui penjelajah keamanan untuk dengan mudah memantau dan mengelola aset Anda.

  • Peningkatan perburuan risiko: Memungkinkan admin keamanan untuk secara aktif berburu masalah postur dalam aset kontainer mereka melalui kueri (bawaan dan kustom) dan wawasan keamanan di penjelajah keamanan

  • Pengerasan sarana kontrol: Terus menilai konfigurasi kluster Anda dan membandingkannya dengan inisiatif yang diterapkan pada langganan Anda. Ketika menemukan kesalahan konfigurasi, Defender untuk Cloud menghasilkan rekomendasi keamanan yang tersedia di halaman Rekomendasi Defender untuk Cloud. Rekomendasi ini memungkinkan Anda menyelidiki dan memulihkan masalah.

    Anda dapat menggunakan filter sumber daya untuk meninjau rekomendasi luar biasa untuk sumber daya terkait kontainer, baik di inventaris aset atau di halaman rekomendasi:

    Untuk detail yang termasuk dengan kemampuan ini, tinjau rekomendasi kontainer, dan cari rekomendasi dengan jenis "Pesawat Kontrol"

Kemampuan berbasis sensor

Antimalware: Defender untuk Kontainer menyediakan kemampuan berbasis sensor yang mendeteksi dan memberi tahu Anda tentang aktivitas berbahaya dalam kontainer. Ini membantu dalam mengidentifikasi dan mengurangi potensi ancaman keamanan secara proaktif. Untuk informasi selengkapnya, lihat Perlindungan antimalware.

Deteksi DNS: Defender untuk Kontainer menyediakan kemampuan berbasis sensor yang mendeteksi aktivitas DNS mencurigakan dari beban kerja kontainer untuk membantu mengidentifikasi ancaman berbasis jaringan. Untuk ketersediaan perlindungan runtime menurut cloud, lihat Fitur perlindungan runtime.

Deteksi penyimpangan biner: Defender untuk Kontainer menyediakan kemampuan berbasis sensor yang memberi tahu Anda tentang potensi ancaman keamanan dengan mendeteksi proses eksternal yang tidak sah dalam kontainer. Anda dapat menentukan kebijakan penyimpangan untuk menentukan kondisi di mana pemberitahuan harus dibuat, membantu Anda membedakan antara aktivitas yang sah dan potensi ancaman. Untuk informasi selengkapnya, lihat Perlindungan penyimpangan biner.

Pemblokiran penyimpangan biner: Defender untuk Kontainer menyediakan kemampuan berbasis sensor yang memblokir proses eksternal yang tidak sah dalam kontainer. Anda dapat menentukan kebijakan penyimpangan untuk menentukan kondisi di mana proses harus diblokir, membantu Anda mencegah potensi ancaman keamanan. Untuk informasi selengkapnya, lihat Perlindungan penyimpangan biner.

Penguatan sarana data Kubernetes: Untuk melindungi beban kerja kontainer Kubernetes Anda dengan rekomendasi praktik terbaik, Anda dapat menginstal Azure Policy untuk Kubernetes. Pelajari selengkapnya tentang komponen pemantauan untuk Defender untuk Cloud.

Dengan kebijakan yang ditentukan untuk kluster Kubernetes Anda, setiap permintaan ke server API Kubernetes dipantau terhadap serangkaian praktik terbaik yang telah ditentukan sebelumnya sebelum dipertahankan ke kluster. Selanjutnya Anda dapat mengonfigurasinya untuk memberlakukan praktik terbaik dan memandatkannya untuk beban kerja di masa depan.

Misalnya, Anda dapat mengamanatkan bahwa kontainer istimewa tidak boleh dibuat, dan permintaan apa pun di masa mendatang untuk melakukannya diblokir.

Anda dapat mempelajari lebih lanjut tentang pengerasan sarana data Kubernetes.

Penilaian kerentanan

Defender for Containers memindai OS dari node kluster dan perangkat lunak aplikasi, citra kontainer di Azure Container Registry (ACR), Amazon AWS Elastic Container Registry (ECR), Google Artifact Registry (GAR), Google Container Registry (GCR), dan registri citra eksternal yang didukung untuk memberikan penilaian kerentanan tanpa agen.

Kini tersedia dalam pratinjau publik di lingkungan multicloud, Defender for Containers juga melakukan pemindaian harian terhadap semua kontainer yang sedang berjalan untuk memberikan penilaian kerentanan terbaru, tanpa bergantung pada registri image kontainer.

Informasi kerentanan yang didukung oleh Pengelolaan Kerentanan Microsoft Defender ditambahkan ke grafik keamanan cloud untuk risiko kontekstual, perhitungan jalur serangan, dan kemampuan berburu.

Pelajari selengkapnya tentang penilaian kerentanan untuk lingkungan yang didukung Defender for Containers, termasuk penilaian kerentanan untuk node kluster.

Perlindungan run-time untuk node dan kluster Kubernetes

Defender for Containers memberikan perlindungan ancaman real-time untuk lingkungan tercontainerisasi yang didukung dan menghasilkan pemberitahuan untuk aktivitas yang mencurigakan. Anda dapat menggunakan informasi ini untuk memulihkan masalah keamanan dengan cepat dan meningkatkan keamanan kontainer Anda.

Perlindungan ancaman disediakan untuk Kubernetes di tingkat kluster, simpul, dan beban kerja. Kedua cakupan berbasis sensor yang memerlukan sensor Defender dan cakupan tanpa agen berdasarkan analisis log audit Kubernetes digunakan untuk mendeteksi ancaman. Pemberitahuan keamanan hanya dipicu untuk tindakan dan penyebaran yang terjadi setelah Anda mengaktifkan Defender untuk Kontainer pada langganan Anda.

Contoh deteksi pengoperasian

Contoh peristiwa keamanan yang dipantau Pertahanan Microsoft untuk Kontainer meliputi:

  • Dasbor Kubernetes yang terbuka
  • Layanan Kubernetes yang terekspos terdeteksi (ketika Layanan Kubernetes jenis LoadBalancer dibuat atau diperbarui dan secara publik mengekspos beban kerja)
  • Penciptaan peran dengan hak istimewa tinggi
  • Pembuatan dudukan sensitif

Prioritaskan peringatan keterpaparan ketika akses yang terekspos ke internet tidak disengaja atau saat layanan yang terekspos memiliki autentikasi yang lemah atau tidak ada.

Untuk informasi selengkapnya tentang pemberitahuan yang terdeteksi oleh Defender untuk Kontainer, termasuk alat simulasi pemberitahuan, lihat pemberitahuan untuk kluster Kubernetes.

Defender untuk Kontainer mencakup deteksi ancaman dengan lebih dari 60 analitik sadar Kubernetes, AI, dan deteksi anomali berdasarkan beban kerja runtime Anda.

Defender untuk Cloud memantau permukaan serangan penyebaran Kubernetes multicloud berdasarkan matriks MITRE ATT&CK® untuk Kontainer, kerangka kerja yang dikembangkan oleh Center for Threat-Informed Defense dalam kemitraan yang erat dengan Microsoft.

Defender untuk Cloud terintegrasi dengan Microsoft Defender XDR. Ketika Defender untuk Kontainer diaktifkan, operator keamanan dapat menggunakan Defender XDR untuk menyelidiki dan menanggapi masalah keamanan di layanan Kubernetes yang didukung.

Gambar kontainer yang dikelola Microsoft

Defender untuk Kontainer menyebarkan gambar kontainer yang dikelola dan diperbarui oleh Microsoft sebagai bagian dari komponen perlindungan runtime. Gambar-gambar ini diterbitkan ke Microsoft Container Registry (MCR).

Pelanggan tidak memodifikasi atau menambal gambar-gambar ini secara langsung. Microsoft mempertahankan dan memperbaruinya sebagai bagian dari proses rilis Defender for Containers.

Gambar berikut digunakan oleh komponen perlindungan runtime Defender untuk Kontainer:

Image Kegunaan Jalur MCR
security-publisher Menerbitkan temuan keamanan yang dikumpulkan dari lingkungan Kubernetes mcr.microsoft.com/azuredefender/stable/security-publisher
low-level-collector Mengumpulkan data telemetri runtime tingkat rendah dari simpul Kubernetes mcr.microsoft.com/azuredefender/stable/low-level-collector
pod-collector Mengumpulkan data runtime pod Kubernetes yang digunakan untuk deteksi ancaman mcr.microsoft.com/azuredefender/stable/pod-collector
anti-malware-collector Mengumpulkan sinyal deteksi malware untuk beban kerja kontainer mcr.microsoft.com/azuredefender/stable/anti-malware-collector
old-file-cleaner Membersihkan file sementara dan basi sebagai bagian dari alur kerja inisialisasi mcr.microsoft.com/azuredefender/stable/old-file-cleaner
audit-logs-enabler Mengaktifkan pengumpulan log audit untuk lingkungan yang didukung (misalnya, kluster lokal) mcr.microsoft.com/azuredefender/stable/audit-logs-enabler
defender-admission-controller Memberlakukan kebijakan pembatasan runtime untuk beban kerja Kubernetes mcr.microsoft.com/mdc/prd/defender-admission-controller

Pembaruan dikirimkan melalui mekanisme penyebaran yang digunakan oleh lingkungan Anda. Contohnya:

  • Saat disebarkan menggunakan add-on AKS, pembaruan dikirimkan melalui siklus hidup rilis AKS.
  • Saat disebarkan menggunakan Helm, pembaruan dirilis dalam waktu 30 hari melalui versi bagan yang diperbarui.

Jika Anda mendeteksi kerentanan dalam gambar Defender yang dikelola Microsoft, buka permintaan dukungan Azure dan sertakan nama gambar, tag, dan pengidentifikasi CVE.

Pelajari selengkapnya tentang Defender untuk Kontainer di blog berikut:

Langkah berikutnya

Dalam gambaran umum ini, Anda telah mempelajari tentang elemen inti keamanan kontainer di Microsoft Defender untuk Cloud. Untuk mengaktifkan rencana, lihat: