클라우드용 Microsoft Defender에서 Defender for Containers를 활성화

클라우드용 Microsoft Defender Microsoft Defender 컨테이너 계획을 사용하도록 설정하여 Kubernetes 클러스터 및 컨테이너 워크로드를 보호합니다. 이 글에서는 AKS(Azure Kubernetes Service), Amazon Elastic Kubernetes Service(EKS), Google Kubernetes Engine(GKE), 그리고 Azure Arc 지원 Kubernetes 클러스터를 위한 Azure 포털에서 계획을 활성화하는 방법을 안내합니다. 계획을 활성화하면 런타임 위협 탐지, 취약점 스캔, 보안 태세 평가 등 보호 구성 요소를 구성할 수 있습니다.

사전 요구 사항

시작하기 전에 다음 사항을 확인합니다.

컨테이너용 Defender 플랜 사용

Azure 포털에서 AKS 클러스터에 대해 Defender for Containers 플랜을 활성화하려면:

  1. Azure Portal에 로그인합니다.

  2. 클라우드용 Microsoft Defender> 환경 설정 이동합니다.

  3. AKS 클러스터가 있는 구독을 선택합니다.

  4. Defender 계획 페이지에서 컨테이너 행을 찾아 상태를 기로 전환합니다.

  5. 컨테이너 계획 행에서 설정을 선택합니다.

  6. 관련 Defender for Containers 구성 요소를 On 또는 Off로 전환합니다.

    • 컴퓨터에 대한 에이전트 없는 검사
      Kubernetes 노드에서 에이전트 없는 취약성 및 비밀 검사를 수행합니다.

      • 에이전트 없는 검사에서 컴퓨터를 제외하려면 제외 태그 이름 및 값을 추가합니다.
    • Defender 센서
      Defender 센서를 클러스터 노드에 배포하여 위협 탐지에 사용되는 런타임 보안 원격 분석을 수집합니다.

      • Enable Defender Security Gating: 워크로드가 클러스터에서 실행되기 전에 보안 정책에 대한 배포를 평가하는 허용 제어 계층을 추가합니다.
      • 런타임 맬웨어 방지 Defender 지원: Kubernetes 호스트 및 컨테이너에 대한 런타임 맬웨어 검색을 사용하도록 설정하고 필요에 따라 악의적인 파일 실행을 실시간으로 차단할 수 있습니다.
    • Azure Policy
      Kubernetes용 Azure Policy 배포하여 Kubernetes 보안 상태 평가 및 관련 보안 권장 사항을 사용하도록 설정합니다.

    • Kubernetes API 액세스
      클라우드용 Defender가 클러스터 인벤토리, 구성 분석 및 Kubernetes 메타데이터에 의존하는 기능을 위해 Kubernetes API에 액세스할 수 있도록 허용합니다.

    • 레지스트리 액세스
      연결된 레지스트리에 저장된 컨테이너 이미지에 대한 에이전트 없는 취약성 평가를 사용하도록 설정합니다.

      • 보안 결과: 새 이미지가 푸시되거나 기존 이미지가 업데이트될 때 결과를 생성하고 컨테이너 이미지에 연결합니다.

        메모

        보안 결과 구성 요소는 Azure Policy 통해 사용하도록 설정할 수 없습니다. 이를 사용하도록 설정하려면 계획 설정 페이지에서 전환합니다.

    클라우드용 Microsoft Defender의 컨테이너 플랜에 대한 설정 및 모니터링 페이지의 스크린샷으로, 사용 가능한 Defender for Containers 구성 요소를 보여줍니다.

  7. 를 선택합니다 계속.

  8. 저장을 선택합니다.

계획이 활성화되어 있는지 확인

Defender for Containers 계획이 활성화되어 있고 필요한 구성 요소가 활성화되어 있는지 확인하기 위해:

  1. Azure Portal에 로그인합니다.

  2. 클라우드용 Microsoft Defender> 환경 설정 이동합니다.

  3. Defender for Containers를 활성화한 구독 또는 커넥터를 선택하세요.

  4. 컨테이너가 기로 설정되어 있는지 확인합니다.

  5. 컨테이너 옆의 설정을 선택하고 필요한 구성 요소가 사용하도록 설정되어 있는지 확인합니다.