Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il Piano 2 di Defender per server di Microsoft Defender per il cloud offre la funzionalità di accesso just-in-time alle macchine. Just-in-time protegge le risorse dagli attori delle minacce che cercano attivamente computer con porte di gestione aperte, ad esempio RDP (Desktop remoto Protocol) o Secure Shell (SSH). Tutti i computer sono potenziali obiettivi per gli attacchi. Una volta compromessa, un computer può fungere da punto di ingresso per attaccare ulteriormente le risorse nell'ambiente.
Per ridurre le superfici di attacco, ridurre al minimo le porte aperte, in particolare le porte di gestione. Tuttavia, anche gli utenti legittimi necessitano di queste porte, rendendo poco pratico tenerli chiusi.
La funzionalità di accesso just-in-time di Defender per cloud blocca il traffico in ingresso alle macchine virtuali, riducendo l'esposizione agli attacchi garantendo al tempo stesso un accesso semplice quando necessario.
Accesso just-in-time e risorse di rete
Just-in-time access for Azure resources
Abilitare l'accesso just-in-time in Azure per bloccare il traffico in ingresso su porte specifiche.
- Microsoft Defender per il cloud garantisce che esistano regole "nega tutto il traffico in ingresso" per le porte selezionate nel gruppo di sicurezza di rete (NSG) e regole di Firewall di Azure.
- Queste regole limitano l'accesso alle porte di gestione delle macchine virtuali di Azure e le difendono dagli attacchi.
- Se esistono già altre regole per le porte selezionate, tali regole esistenti hanno la priorità sulle nuove regole di "nega tutto il traffico in ingresso".
- Se non sono presenti regole sulle porte selezionate, le nuove regole hanno la priorità assoluta nel gruppo di sicurezza di rete e in Firewall di Azure.
Accesso just-in-time per le risorse AWS
In Amazon Web Services (AWS), abilitare l'accesso just-in-time per revocare le regole pertinenti nei gruppi di sicurezza EC2 collegati (dei porti selezionati), che blocca il traffico in entrata su tali porte specifiche.
- Quando un utente richiede l'accesso a una macchina virtuale, Defender per server verifica che l'utente disponga delle autorizzazioni di controllo degli accessi in base al ruolo di Azure per tale macchina virtuale.
- Se la richiesta di accesso dell'utente viene approvata, Defender per il cloud configura gli NSG e Firewall di Azure per consentire il traffico in entrata alle porte selezionate dall'indirizzo IP (o intervallo) per il tempo specificato.
- In AWS Defender per il cloud crea un nuovo gruppo di sicurezza EC2 che consente il traffico in ingresso verso le porte specificate.
- Dopo la scadenza del periodo di accesso approvato, Defender per il cloud ripristina gli NSG ai loro stati precedenti.
- Le connessioni già stabilite non vengono interrotte.
Note
- L'accesso just-in-time non supporta le macchine virtuali protette dai firewall di Azure controllate da Gestione firewall di Azure.
- Il Firewall di Azure deve essere configurato con regole (versione classica) e non può usare i criteri firewall.
Identificare le macchine virtuali per l'accesso just-in-time
Il diagramma seguente illustra la logica applicata da Defender per server quando si decide come classificare le macchine virtuali supportate:
Quando Defender per il cloud trova un computer che può trarre vantaggio dall'accesso just-in-time, tale computer viene aggiunto alla scheda Risorse non integre della raccomandazione.
Passaggi successivi
Per configurare l'accesso just-in-time, continua con il seguente articolo: