Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Defender for Containers is een cloudeigen oplossing die de beveiliging van uw containerassets verbetert, bewaakt en onderhoudt. Deze assets omvatten Kubernetes-clusters, knooppunten, workloads, registers, afbeeldingen en meer. Het beveiligt toepassingen in omgevingen met meerdere clouds en on-premises omgevingen.
Voor een vergelijking van AWS- en GCP-dekking per plan, zie de multicloud workload protection support matrix.
Defender for Containers helpt u met vijf kerndomeinen van containerbeveiliging:
Beheer van beveiligingspostuur: voert continue bewaking van cloud-API's, Kubernetes-API's en Kubernetes-workloads uit. Het detecteert cloudresources, biedt uitgebreide inventarismogelijkheden, detecteert onjuiste configuraties met risicobeperkingsrichtlijnen, biedt contextuele risicoanalyse en stelt gebruikers in staat om verbeterde mogelijkheden voor het opsporen van risico's uit te voeren via defender voor cloudbeveiligingsverkenner.
Evaluatie van beveiligingsproblemen: voert evaluatie van beveiligingsproblemen zonder agent uit van installatiekopieën van containerregisters, actieve containers en ondersteunde Kubernetes-knooppunten met herstelrichtlijnen, nulconfiguratie, dagelijkse herscans, dekking voor besturingssysteem- en taalpakketten en inzichten in exploitabiliteit. Het artefact voor kwetsbaarheidsbevindingen is ondertekend met een Microsoft-certificaat voor integriteit en echtheid en is gekoppeld aan de containerimage in het register voor validatiedoeleinden.
: Een uitgebreide suite voor bedreigingsdetectie voor Kubernetes-clusters, -knooppunten en -workloads, mogelijk gemaakt door Microsoft toonaangevende bedreigingsinformatie, biedt toewijzing aan MITRE ATT& CK-framework voor eenvoudig inzicht in risico's en relevante context en geautomatiseerde reacties. Beveiligingsoperators kunnen ook bedreigingen voor Kubernetes-services onderzoeken en erop reageren via de Microsoft Defender XDR-portal.Runtime-bedreigingsbeveiliging Beveiliging van softwaretoeleveringsketen: helpt het risico van het implementeren van kwetsbare containerinstallatiekopieën verminderen door installatiekopieën te scannen, beveiligingsproblemen te koppelen aan installatiekopieën in het register en deze bevindingen te gebruiken ter ondersteuning van gated deployment voor Kubernetes. U kunt gated-implementatieregels gebruiken om implementaties te controleren of te blokkeren wanneer installatiekopieën niet voldoen aan het beveiligingsbeleid van uw organisatie.
Implementatie en bewaking: bewaakt uw Kubernetes-clusters op ontbrekende sensoren en biedt probleemloze implementatie op schaal voor op sensor gebaseerde mogelijkheden, ondersteuning voor standaard Kubernetes-bewakingshulpprogramma's en beheer van niet-bewaakte resources.
Meer leren kan door naar deze video te kijken uit de Defender voor Cloud-videoserie In de praktijk: Microsoft Defender for Containers.
Defender voor containers biedt de volgende kernmogelijkheden:
Beheer van de beveiligingsstatus: bewaakt continu cloud-API's, Kubernetes-API's en Kubernetes-workloads om resources te ontdekken, misconfiguraties te detecteren en beveiligingsaanbevelingen met mitigatierichtlijnen zichtbaar te maken. Postuurgegevens zijn beschikbaar via inventarisweergaven, aanbevelingen en Security Explorer voor risicoonderzoek en opsporing.
Evaluatie van beveiligingsproblemen: voert evaluatie van beveiligingsproblemen zonder agent uit van installatiekopieën van containerregisters, actieve containers en ondersteunde Kubernetes-knooppunten. Bevindingen omvatten herstelrichtlijnen, inzichten in exploitabiliteit en integratie met de cloudbeveiligingsgrafiek voor contextuele risicoanalyse.
Runtime-bedreigingsbeveiliging: detecteert verdachte activiteiten in Kubernetes-clusters, -knooppunten en -workloads met behulp van Kubernetes-bewuste analyses en bedreigingsinformatie. Waarschuwingen worden toegewezen aan de MITRE ATT & CK-framework® voor containers en kan worden onderzocht via
Microsoft Defender XDR .Beveiliging van software-toeleveringsketen: helpt het risico van het implementeren van kwetsbare installatiekopieën verminderen door containerinstallatiekopieën te scannen en bevindingen van evaluatie van beveiligingsproblemen te koppelen aan installatiekopieën in het register. Deze bevindingen kunnen worden gebruikt door andere Defender voor Containers-capaciteiten, zoals gecontroleerde implementaties voor Kubernetes.
Implementatie en bewaking: ondersteunt op schaal implementatie en bewaking van Defender onderdelen, waaronder inzicht in Kubernetes-clusters die sensoren missen of niet volledig zijn beveiligd.
Beheer van beveiligingspostuur
Mogelijkheden zonder agent
Detectie zonder agent voor Kubernetes: biedt geen footprint, OP API gebaseerde detectie van uw Kubernetes-clusters, configuraties en implementaties.
Evaluatie van beveiligingsproblemen zonder agent: biedt evaluatie van beveiligingsproblemen voor clusterknooppunten en voor alle containerinstallatiekopieën, waaronder aanbevelingen voor register en runtime, snelle scans van nieuwe installatiekopieën, dagelijkse vernieuwing van resultaten, inzichten in exploitabiliteit en meer. Informatie over beveiligingsproblemen wordt toegevoegd aan de beveiligingsgrafiek voor contextuele risicoanalyse en berekening van aanvalspaden en opsporingsmogelijkheden.
Uitgebreide inventarismogelijkheden: hiermee kunt u resources, pods, services, opslagplaatsen, installatiekopieën en configuraties verkennen via Security Explorer om uw assets eenvoudig te bewaken en te beheren.
Verbeterde opsporing van risico's: hiermee kunnen beveiligingsbeheerders actief zoeken naar houdingsproblemen in hun containerassets via query's (ingebouwd en aangepast) en beveiligingsinzichten in security Explorer
Hardening van het besturingsvlak: Beoordeelt continu de configuraties van uw clusters en vergelijkt deze met de initiatieven die op uw abonnementen zijn toegepast. Wanneer het verkeerde configuraties vindt, genereert Defender voor Cloud beveiligingsaanbevelingen die beschikbaar zijn op de Aanbevelingspagina van Defender voor Cloud. De aanbevelingen stellen je in staat om problemen te onderzoeken en op te lossen.
U kunt het bronfilter gebruiken om de uitstaande aanbevelingen voor uw containerresources te bekijken, ongeacht of deze zich in de activainventaris of op de aanbevelingenpagina bevinden.
Bekijk de aanbevelingen voor containers voor meer informatie over deze mogelijkheid en zoek naar aanbevelingen met het type 'Besturingsvlak'
Op sensor gebaseerde mogelijkheden
Antimalware: Defender voor containers biedt een op sensor gebaseerde mogelijkheid waarmee u schadelijke activiteiten in containers detecteert en waarschuwt. Dit helpt bij het proactief identificeren en beperken van mogelijke beveiligingsrisico's. Zie Antimalware-beveiliging voor meer informatie.
DNS-detectie: Defender voor containers biedt een op sensor gebaseerde mogelijkheid waarmee verdachte DNS-activiteit van containerworkloads wordt gedetecteerd om bedreigingen op basis van het netwerk te identificeren. Zie Runtime-beveiligingsfuncties voor runtimebeveiliging voor de cloud.
Binaire driftdetectie: Defender voor containers biedt een sensorfunctie waarmee u wordt gewaarschuwd over mogelijke beveiligingsrisico's door onbevoegde externe processen binnen containers te detecteren. U kunt driftbeleid definiëren om voorwaarden op te geven waaronder waarschuwingen moeten worden gegenereerd, zodat u onderscheid kunt maken tussen legitieme activiteiten en potentiële bedreigingen. Zie Binaire driftbeveiliging voor meer informatie.
Blokkeren van binaire drift: Defender voor containers biedt een op sensor gebaseerde mogelijkheid waarmee niet-geautoriseerde externe processen binnen containers worden geblokkeerd. U kunt driftbeleid definiëren om voorwaarden op te geven waaronder processen moeten worden geblokkeerd, zodat u potentiële beveiligingsrisico's kunt voorkomen. Zie Binaire driftbeveiliging voor meer informatie.
Kubernetes-gegevensvlakbeveiliging: als u de workloads van uw Kubernetes-containers wilt beveiligen met aanbevelingen voor best practices, kunt u de Azure Policy voor Kubernetes installeren. Meer informatie over bewakingsonderdelen voor Defender voor Cloud.
Met het beleid dat is gedefinieerd voor uw Kubernetes-cluster, wordt elke aanvraag voor de Kubernetes-API-server gecontroleerd op basis van de vooraf gedefinieerde set aanbevolen procedures voordat deze wordt bewaard in het cluster. Vervolgens kunt u deze configureren om de aanbevolen procedures af te dwingen en deze te verplichten voor toekomstige workloads.
U kunt bijvoorbeeld verplichten dat bevoegde containers niet mogen worden gemaakt en dat toekomstige aanvragen hiervoor worden geblokkeerd.
Meer informatie over Kubernetes-gegevensvlakbeveiliging vindt u.
Evaluatie van beveiligingsproblemen
Defender for Containers scant de OS van de clusterknooppunten en de toepassingssoftware, containerafbeeldingen in Azure Container Registry (ACR), Amazon AWS Elastic Container Registry (ECR), Google Artifact Registry (GAR), Google Container Registry (GCR) en ondersteunde externe afbeeldingregisters om beveiligingsproblemen agentloos te beoordelen.
Nu voor public preview in omgevingen met meerdere clouds voert Defender voor containers ook een dagelijkse scan uit van alle actieve containers om een bijgewerkte evaluatie van beveiligingsproblemen te bieden, agnostisch voor het installatiekopieregister van de container.
Informatie over beveiligingsproblemen die mogelijk wordt gemaakt door Microsoft Defender Vulnerability Management, wordt toegevoegd aan de cloudbeveiligingsgrafiek voor contextueel risico, berekening van aanvalspaden en opsporingsmogelijkheden.
Meer informatie over evaluaties van beveiligingsproblemen voor ondersteunde omgevingen van Defender for Containers, waaronder evaluatie van beveiligingsproblemen voor clusterknooppunten.
Runtime-beveiliging voor Kubernetes-knooppunten en -clusters
Defender for Containers biedt realtime bedreigingsbeveiliging voor ondersteunde containeromgevingen en genereert waarschuwingen voor verdachte activiteiten. U kunt deze informatie gebruiken om snel beveiligingsproblemen op te lossen en de beveiliging van uw containers te verbeteren.
Bedreigingsbeveiliging wordt geboden voor Kubernetes op cluster-, knooppunt- en workloadniveau. Zowel op sensor gebaseerde dekking waarvoor de Defender-sensor als de dekking zonder agent is vereist op basis van analyse van de Kubernetes-auditlogboeken, worden gebruikt om bedreigingen te detecteren. Beveiligingswaarschuwingen worden alleen geactiveerd voor acties en implementaties die optreden nadat u Defender for Containers voor uw abonnement hebt ingeschakeld.
Voorbeelden van runtimedetectie
Voorbeelden van beveiligingsevenementen die door Microsoft Defender for Containers worden bewaakt, zijn:
- Weergegeven Kubernetes-dashboards
- Blootgestelde Kubernetes-service gedetecteerd (wanneer een Kubernetes-service van het type
LoadBalancerwordt gemaakt of bijgewerkt en workloads publiekelijk blootstelt) - Het maken van rollen met hoge bevoegdheden
- Het maken van gevoelige montages
Prioriteit geven aan blootstellingswaarschuwingen wanneer internetgerichte toegang onbedoeld is of wanneer de blootgestelde service zwakke of ontbrekende verificatie heeft.
Zie waarschuwingen voor Kubernetes-clusters voor meer informatie over waarschuwingen die zijn gedetecteerd door Defender for Containers, inclusief een hulpprogramma voor waarschuwingssimulatie.
Defender for Containers bevat detectie van bedreigingen met meer dan 60 Kubernetes-compatibele analyses, AI en anomaliedetecties op basis van uw runtimeworkload.
Defender voor Cloud bewaakt de kwetsbaarheid voor aanvallen van Kubernetes-implementaties met meerdere clouds op basis van de MITRE ATT&CK-matrix® voor containers, een framework dat is ontwikkeld door het Center for Threat-Informed Defense in nauwe samenwerking met Microsoft.
Defender voor Cloud is geïntegreerd met Microsoft Defender XDR. Wanneer Defender for Containers is ingeschakeld, kunnen beveiligingsoperators Defender XDR gebruiken om beveiligingsproblemen in ondersteunde Kubernetes-services te onderzoeken en erop te reageren .
Door Microsoft beheerde containerafbeeldingen
Defender for Containers implementeert containerinstallatiekopieën die door Microsoft worden onderhouden en bijgewerkt als onderdeel van de runtimebeveiligingsonderdelen. Deze afbeeldingen worden gepubliceerd in Microsoft Container Registry (MCR).
Klanten wijzigen of patchen deze afbeeldingen niet rechtstreeks. Microsoft onderhoudt en werkt deze bij als onderdeel van het releaseproces van Defender for Containers.
De volgende containers-afbeeldingen worden gebruikt door de runtime beveiligingsonderdelen van Defender for Containers:
| Image | Purpose | MCR-path |
|---|---|---|
security-publisher |
Publiceert beveiligingsresultaten die zijn verzameld uit Kubernetes-omgevingen | mcr.microsoft.com/azuredefender/stable/security-publisher |
low-level-collector |
Verzamelt runtimetelemetrie op laag niveau van Kubernetes-knooppunten | mcr.microsoft.com/azuredefender/stable/low-level-collector |
pod-collector |
Verzamelt runtimegegevens van Kubernetes-pods die worden gebruikt voor detectie van bedreigingen | mcr.microsoft.com/azuredefender/stable/pod-collector |
anti-malware-collector |
Verzamelt malwaredetectiesignalen voor containerworkloads | mcr.microsoft.com/azuredefender/stable/anti-malware-collector |
old-file-cleaner |
Tijdelijke en verouderde bestanden opschonen als onderdeel van initialisatiewerkstromen | mcr.microsoft.com/azuredefender/stable/old-file-cleaner |
audit-logs-enabler |
Hiermee schakelt u het verzamelen van auditlogboeken in voor ondersteunde omgevingen (bijvoorbeeld on-premises clusters) | mcr.microsoft.com/azuredefender/stable/audit-logs-enabler |
defender-admission-controller |
Runtime-gatingsbeleid afdwingen voor Kubernetes-workloads | mcr.microsoft.com/mdc/prd/defender-admission-controller |
Updates worden geleverd via het implementatiemechanisme dat door uw omgeving wordt gebruikt. Voorbeeld:
- Wanneer deze wordt geïmplementeerd met behulp van de AKS-invoegtoepassing, worden updates geleverd via de levenscyclus van de AKS-release.
- Wanneer deze wordt geïmplementeerd met Helm, worden updates binnen 30 dagen uitgebracht via bijgewerkte chartversies.
Als u een beveiligingsprobleem in een door Microsoft onderhouden Defender-installatiekopie detecteert, opent u een Azure-ondersteuningsaanvraag en neemt u de naam van de installatiekopie, tag en CVE-id op.
Verwante onderwerpen
Meer informatie over Defender for Containers vindt u in de volgende blogs:
Volgende stappen
In dit overzicht hebt u geleerd over de belangrijkste elementen van containerbeveiliging in Microsoft Defender voor Cloud. Als u het plan wilt inschakelen, raadpleegt u:
overzicht van Defender for Containers-implementatie
Schakel Defender voor Containers in Microsoft Defender voor Cloud in
Defender voor Containers-onderdelen inzetten met behulp van de Azure CLI
Bekijk veelgestelde vragen over Defender for Containers.