Mengelola rekomendasi keamanan positif palsu untuk Defender untuk Penyimpanan

Saat Anda mengaktifkan Microsoft Defender untuk Penyimpanan di tingkat langganan, rekomendasi keamanan muncul untuk semua akun penyimpanan yang dilindungi. Untuk akun penyimpanan khusus—seperti penyimpanan root Azure Databricks File System (DBFS)—beberapa rekomendasi dianggap sebagai positif palsu. Menerapkan rekomendasi ini dapat bertentangan dengan operasi normal, meningkatkan biaya yang tidak perlu, atau memutus konektivitas beban kerja.

Artikel ini menjelaskan cara mengidentifikasi rekomendasi positif palsu, memutuskan kapan harus dikecualikan versus remediasi, dan membuat pengecualian menggunakan portal Azure, Azure CLI, atau Azure Policy.

Prasyarat

Defender untuk akun penyimpanan Storage dan Databricks

Penting

Defender untuk Penyimpanan tidak didukung pada akun penyimpanan yang dikelola Databricks (penyimpanan akar DBFS). Databricks memberlakukan kebijakan penolakan yang mencegah Defender untuk Storage beroperasi pada akun-akun ini. Jika Defender untuk Cloud merekomendasikan agar Defender for Storage diaktifkan untuk akun penyimpanan Databricks, kecualikan rekomendasi tersebut sepenuhnya alih-alih mencoba mengaktifkan paket.

Saat Anda mengaktifkan Defender untuk Penyimpanan di tingkat langganan, Defender untuk Cloud menghasilkan rekomendasi untuk mengaktifkannya pada akun penyimpanan yang tidak terlindungi dalam langganan—termasuk akun yang dikelola Databricks. Karena kebijakan penolakan Databricks memblokir rencana agar tidak berfungsi, rekomendasi ini adalah positif palsu untuk akun tersebut.

Tindakan yang benar adalah mengecualikan rekomendasi Enable Microsoft Defender for Storage untuk semua akun penyimpanan yang dikelola Databricks. Untuk rekomendasi khusus penyimpanan lainnya yang muncul di akun Databricks, gunakan matriks keputusan di bawah ini untuk menentukan tindakan yang tepat.

Memutuskan kapan harus dikecualikan versus remediasi

Gunakan matriks berikut untuk menentukan tindakan yang tepat untuk setiap rekomendasi berdasarkan jenis akun penyimpanan Anda.

Recommendation Penyimpanan standar Databricks DBFS Aksi untuk Databricks DBFS
Mengaktifkan Microsoft Defender untuk Penyimpanan Perbaikan Dikecualikan Tidak didukung pada penyimpanan yang dikelola Databricks karena kebijakan penolakan Databricks.
Aktifkan penghapusan sementara untuk blob Perbaikan Dikecualikan Berkonflik dengan operasi pembersihan Databricks.
Mengaktifkan pemindaian malware Perbaikan Dikecualikan Tidak didukung; kebijakan penolakan Databricks mencegah operasi ini.
Akun penyimpanan harus membatasi akses jaringan Perbaikan Dikecualikan Memutus konektivitas kluster Databricks.
Aktifkan pengelogan Perbaikan Perbaikan Berguna untuk jejak audit; tidak ada konflik operasional.
Transfer aman diperlukan Perbaikan Perbaikan Tidak ada konflik dengan operasi Databricks.
Aktifkan versi blob Perbaikan Dikecualikan Meningkatkan biaya untuk data sementara yang dikelola secara internal oleh Databricks.

Membuat pengecualian untuk akun penyimpanan Databricks

Anda dapat membuat pengecualian menggunakan portal Azure, Azure CLI, atau Azure Policy untuk pengecualian otomatis dalam skala besar.

portal Azure

  1. Di portal Azure, buka Microsoft Defender untuk Cloud>Recommendations.
  2. Temukan dan buka rekomendasi yang ingin Anda kecualikan.
  3. Di tab Sumber daya yang terpengaruh , pilih akun penyimpanan Databricks.
  4. Pilih Kecualikan.
  5. Di panel Pengecualian , masukkan Nama dan pilih Kategori:
    • Risiko diterima - organisasi Anda telah meninjau dan menerima risiko.
    • Ditangani – Anda telah mengatasi risiko dengan kontrol lain.
  6. Secara opsional tetapkan tanggal kedaluwarsa.
  7. Di bidang Justifikasi , jelaskan mengapa rekomendasi ini tidak berlaku. Misalnya: Penyimpanan akar Databricks DBFS memerlukan akses jaringan terbuka untuk konektivitas kluster.
  8. Pilih Simpan.

Azure CLI

Gunakan perintah berikut untuk membuat pengecualian dengan Azure CLI:

az policy exemption create \
  --name "DatabricksStorageExemption" \
  --resource-group "<resource-group>" \
  --scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account-name>" \
  --policy-assignment "/subscriptions/<subscription-id>/providers/Microsoft.Authorization/policyAssignments/<assignment-id>" \
  --exemption-category "Waiver" \
  --description "Databricks DBFS root storage - network access restriction conflicts with cluster connectivity."

Ganti <resource-group>, <subscription-id>, <storage-account-name>, dan <assignment-id> dengan nilai Anda. Gunakan "Mitigated" alih-alih "Waiver" jika Anda telah mengatasi risiko melalui kontrol lain.

Untuk menemukan ID penetapan kebijakan untuk rekomendasi tertentu, jalankan:

az policy assignment list --scope "/subscriptions/<subscription-id>" --query "[].{Name:name, DisplayName:displayName, Id:id}" -o table

Azure Policy untuk pengecualian otomatis dalam skala besar

Untuk lingkungan dengan banyak akun penyimpanan Databricks, gunakan Azure Policy untuk membuat pengecualian secara otomatis berdasarkan tag sumber daya.

Langkah 1: Tandai akun penyimpanan Databricks Anda

Terapkan tag yang konsisten ke semua akun penyimpanan yang dikelola Databricks:

az resource tag \
  --resource-group "<resource-group>" \
  --name "<storage-account-name>" \
  --resource-type "Microsoft.Storage/storageAccounts" \
  --tags workload=Databricks

Langkah 2: Membuat penetapan pengecualian kebijakan

Buat definisi kebijakan yang menargetkan akun penyimpanan dengan workload=Databricks tag dan mengecualikannya dari rekomendasi yang relevan. Sebarkan pengecualian menggunakan templat ARM atau file Bicep.

Cuplikan templat ARM berikut membuat pengecualian untuk akun penyimpanan yang ditandai workload=Databricks:

{
  "type": "Microsoft.Authorization/policyExemptions",
  "apiVersion": "2022-07-01-preview",
  "name": "DatabricksStorageSoftDeleteExemption",
  "properties": {
    "policyAssignmentId": "/subscriptions/<subscription-id>/providers/Microsoft.Authorization/policyAssignments/<assignment-id>",
    "exemptionCategory": "Waiver",
    "displayName": "Databricks DBFS - Soft delete exemption",
    "description": "Soft delete conflicts with Databricks DBFS cleanup operations.",
    "metadata": {
      "requestedBy": "Security team",
      "approvedBy": "Storage team"
    }
  }
}

Sebarkan di grup manajemen atau cakupan langganan untuk mencakup semua akun penyimpanan Databricks yang ada dan yang akan datang.

Memantau dan meninjau pengecualian

Pengecualian memengaruhi Secure Score Anda. Tinjau pengecualian secara teratur untuk memastikan pengecualian tetap valid:

  1. Di portal Azure, buka Microsoft Defender untuk Cloud>Recommendations.
  2. Pilih Pengecualian untuk melihat semua pengecualian aktif.
  3. Tinjau justifikasi dan tanggal kedaluwarsa untuk setiap pengecualian.
  4. Hapus pengecualian yang tidak lagi berlaku.

Anda juga dapat mengkueri pengecualian di seluruh langganan menggunakan Azure Resource Graph:

PolicyResources
| where type == "microsoft.authorization/policyexemptions"
| project name, properties.exemptionCategory, properties.description, properties.expiresOn