Oprogramowanie microsoft chroniące przed złośliwym kodem dla Azure Cloud Services i Virtual Machines (maszyn wirtualnych)

Microsoft Antimalware for Azure to bezpłatne rozwiązanie ochrony w czasie rzeczywistym, które pomaga identyfikować i usuwać wirusy, oprogramowanie szpiegujące oraz inne złośliwe oprogramowanie. Generuje alerty, gdy znane złośliwe lub niechciane oprogramowanie próbuje zainstalować się lub uruchomić w systemach Azure.

To rozwiązanie wykorzystuje tę samą platformę antymalware co rozwiązania zabezpieczające firmy Microsoft Essentials (MSE), Microsoft Forefront Endpoint Protection, Microsoft System Center Endpoint Protection, Microsoft Intune oraz Microsoft Defender dla Chmury. Microsoft Antimalware for Azure to rozwiązanie z jednym agentem dla aplikacji i wynajmowanych środowisk, przeznaczone do działania w tle bez ingerencji człowieka. Możesz wdrażać ochronę w oparciu o potrzeby obciążeń aplikacyjnych, z podstawową konfiguracją secure-by default lub zaawansowaną, niestandardową, w tym monitorowaniem antymalware.

Podczas wdrażania i włączania ochrony przed złośliwym kodem firmy Microsoft dla Azure dla aplikacji dostępne są następujące podstawowe funkcje:

  • Odpowidowanie w czasie rzeczywistym — monitoruje aktywność w usługach Cloud Services i na Virtual Machines w celu wykrywania i blokowania wykonywania złośliwego oprogramowania.
  • Zaplanowane skanowanie — okresowo skanuje w celu wykrywania złośliwego oprogramowania, w tym aktywnie uruchomionych programów.
  • Korygowanie złośliwego oprogramowania — automatycznie podejmuje działania dotyczące wykrytego złośliwego oprogramowania, takiego jak usuwanie lub kwarantowanie złośliwych plików i czyszczenie złośliwych wpisów rejestru.
  • Aktualizacje sygnatur — automatycznie instaluje najnowsze sygnatury ochrony (definicje wirusów), aby zapewnić aktualność ochrony zgodnie z wstępnie określoną częstotliwością.
  • Aktualizacje silnika antymalware — automatycznie aktualizowane jest silnik antymalware firmy Microsoft.
  • Aktualizacje platformy ochrony przed złośliwym kodem — automatycznie aktualizuje platformę Microsoft Antimalware.
  • Aktywna ochrona — raportuje metadane telemetryczne dotyczące wykrytych zagrożeń i podejrzanych zasobów, aby Microsoft Azure zapewnić szybką reakcję na zmieniające się zagrożenie i umożliwia synchroniczne dostarczanie podpisów w czasie rzeczywistym za pośrednictwem systemu Microsoft Active Protection System (MAPS).
  • Raportowanie próbek — dostarcza i raportuje próbki do usługi Microsoft Antimalware, aby pomóc w udoskonaleniu usługi i umożliwieniu rozwiązywania problemów.
  • Wykluczenia — umożliwia administratorom aplikacji i usług konfigurowanie wykluczeń dla plików, procesów i dysków.
  • Zbieranie zdarzeń programu Antimalware — rejestruje kondycję usługi antymalware, podejrzane działania i akcje naprawcze podjęte w dzienniku zdarzeń systemu operacyjnego i zbiera je na konto Azure Storage klienta.

Uwaga

Program Microsoft Antimalware można również wdrożyć przy użyciu usługi Microsoft Defender dla Chmury. Więcej informacji można znaleźć w sekcji Install Endpoint Protection in Microsoft Defender dla Chmury.

Architektura

Program Microsoft Antimalware dla Azure składa się z kilku składników:

  • Klient i usługa firmy Microsoft chroniąca przed złośliwym kodem
  • Klasyczny model wdrażania oprogramowania chroniącego przed złośliwym kodem
  • Polecenia cmdlet programu PowerShell chroniące przed złośliwym kodem
  • rozszerzenie Diagnostyka Azure

Obsługa i wdrażanie platformy

Maszyny wirtualne:

  • Nie zainstalowano domyślnie
  • Dostępne jako opcjonalne rozszerzenie zabezpieczeń za pośrednictwem portalu Azure lub konfiguracji maszyny wirtualnej Visual Studio
  • Obsługiwane w Windows Server 2008 R2, Windows Server 2012 i Windows Server 2012 R2
  • Nieobsługiwane w systemach operacyjnych Windows Server 2008 i Linux

Usługi w chmurze:

  • Zainstalowane domyślnie w stanie wyłączonym na wszystkich obsługiwanych systemach operacyjnych gościa Azure
  • Wymaga jawnej aktywacji w celu ochrony usługi w chmurze

Azure App Service:

  • Włączone w podstawowej usłudze hostowania aplikacji internetowych opartych na Windows
  • Ograniczone do ochrony tylko infrastruktury Azure App Service, a nie zawartości klienta
  • Brak wystarczającej liczby pełnych zabezpieczeń aplikacji internetowych (implementowanie większej liczby mechanizmów kontroli zabezpieczeń zgodnie z opisem w Azure najlepszych rozwiązań dotyczących zabezpieczeń aplikacji internetowych)

Uwaga

program antywirusowy Microsoft Defender jest wbudowanym oprogramowaniem chroniącym przed złośliwym kodem w Windows Server 2016 i nowszych. Nadal możesz dodać rozszerzenie Azure VM Antimalware do maszyny wirtualnej platformy Azure z systemem Windows Server 2016 lub nowszym i z programem Microsoft Defender Antivirus. W tym scenariuszu rozszerzenie stosuje wszelkie opcjonalne zasady konfiguracji dla programu Microsoft Defender Antivirus. Rozszerzenie nie wdraża żadnych innych usług antymalware. Aby uzyskać więcej informacji na temat programu antywirusowego Microsoft Defender, zobacz przykłady Code umożliwiające włączanie i konfigurowanie programu Microsoft Antimalware dla Azure.

Przepływ pracy programu Microsoft Antimalware

Administrator usług Azure może włączyć Antimalware for Azure z domyślną lub niestandardową konfiguracją dla maszyn wirtualnych i usług chmurowych, korzystając z następujących opcji:

  • Maszyny wirtualne - W portalu Azure, w sekcji Security Extensions
  • Maszyny wirtualne – Wykorzystanie konfiguracji maszyn wirtualnych Visual Studio w Eksploratorze serwera
  • Maszyny wirtualne i usługi chmurowe – Wykorzystanie klasycznego modelu wdrożenia antymalware
  • Maszyny wirtualne i usługi chmurowe — korzystanie z poleceń cmdlet programu PowerShell dla programu Antimalware

Polecenia cmdlet portalu Azure lub programu PowerShell wypychają plik pakietu rozszerzenia ochrony przed złośliwym kodem do systemu Azure w wstępnie określonej lokalizacji stałej. Agent gościa Azure (lub agent sieci szkieletowej) uruchamia rozszerzenie ochrony przed złośliwym kodem, stosując ustawienia konfiguracji ochrony przed złośliwym kodem podane jako dane wejściowe. Ten krok umożliwia usłudze ochrony przed złośliwym kodem domyślne lub niestandardowe ustawienia konfiguracji. Jeśli nie podasz niestandardowej konfiguracji, usługa antymalware jest włączona z domyślnymi ustawieniami konfiguracji. Aby uzyskać więcej informacji na temat konfiguracji oprogramowania antywirusowego, zobacz w przykładach kodu, jak włączyć i skonfigurować program Microsoft Antimalware dla Azure.

Po zainicjowaniu klient Microsoft Antimalware automatycznie pobiera najnowsze definicje sygnatur i silnika ochrony z Internetu i stosuje je w systemie Azure. Usługa rejestruje wszystkie działania do dziennika zdarzeń systemu operacyjnego pod źródłem zdarzeń "Microsoft Antimalware". Te dzienniki obejmują informacje o:

  • Stan kondycji klienta
  • Działania ochrony i korygowania
  • Zmiany konfiguracji
  • Aktualizacje definicji silnika i sygnatury
  • Inne zdarzenia operacyjne

Możesz włączyć monitorowanie antymalware dla swojej usługi chmurowej lub maszyny wirtualnej, aby zdarzenia z logu zdarzeń antymalware były zapisywane na bieżąco na twoim koncie Azure. Usługa Antimalware wykorzystuje rozszerzenie Diagnostyka Azure do zbierania zdarzeń Antimalware z systemu Azure do tabel na Twoim koncie Azure Storage.

Sekcja scenariuszy wdrożenia antymalware dokumentuje przepływ wdrożenia, kroki konfiguracyjne oraz wspierane opcje dla tych scenariuszy.

Diagram pokazujący komponenty Microsoft Antimalware wdrożone w Azure oraz ich integrację z Azure Cloud Services i Virtual Machines.

Uwaga

Możesz jednak użyć PowerShell, API i szablonów Azure Resource Manager, aby wdrożyć Virtual Machine Scale Sets z rozszerzeniem Microsoft Antimalware. Aby zainstalować rozszerzenie na już działającej maszynie wirtualnej, użyj przykładowego skryptu Python vmssextn.py. Ten skrypt pobiera istniejącą konfigurację rozszerzenia na zestawie skalowania i dodaje rozszerzenie do listy istniejących rozszerzeń w Azure Virtual Machines Scale Sets.

Domyślna i niestandardowa konfiguracja antymalware

Gdy nie udostępniasz niestandardowych ustawień konfiguracji, domyślne ustawienia konfiguracyjne włączają Antimalware dla Azure Cloud Services lub Virtual Machines. Domyślne ustawienia konfiguracji są wstępnie ustawione na potrzeby uruchamiania w środowisku Azure. Możesz dostosować te domyślne ustawienia konfiguracji według potrzeb dla aplikacji Azure lub wdrożenia usługi i zastosować je w innych scenariuszach wdrożenia.

Poniższa tabela zawiera podsumowanie ustawień konfiguracji dostępnych dla usługi ochrony przed złośliwym kodem. Domyślne ustawienia konfiguracji są oznaczone pod kolumną o nazwie "Default".

Ostrzeżenie

Wdrażanie lub aktualizowanie rozszerzenia Microsoft Antimalware zastępuje istniejące ustawienia programu antywirusowego Microsoft Defender, w tym wykluczenia.

Tabela pokazująca domyślne i niestandardowe ustawienia konfiguracji antymalware dostępne w Azure.

Scenariusze wdrażania oprogramowania chroniącego przed złośliwym kodem

Scenariusze włączania i konfigurowania oprogramowania chroniącego przed złośliwym kodem, w tym monitorowania Azure Cloud Services i Virtual Machines, zostały omówione w tej sekcji.

Maszyny wirtualne — włączanie i konfigurowanie oprogramowania chroniącego przed złośliwym kodem

Wdrażanie podczas tworzenia maszyny wirtualnej za pomocą portalu Azure

Postępuj zgodnie z tymi krokami, aby włączyć i skonfigurować Microsoft Antimalware for Azure Virtual Machines, korzystając z portalu Azure podczas konfigurowania maszyny wirtualnej:

  1. Zaloguj się do portalu Azure.
  2. Aby utworzyć nową maszynę wirtualną, przejdź do Maszyny wirtualne, wybierz Dodaj i wybierz Windows Server.
  3. Wybierz wersję serwera Windows, którą chcesz używać.
  4. Wybierz Utwórz. Zrzut ekranu portalu Azure pokazujący opcję Create a virtual machine blade z opcjami konfiguracji.
  5. Wprowadź imię, nazwę użytkownika i hasło. Stwórz nową grupę zasobów lub wybierz istniejącą grupę zasobów.
  6. Kliknij przycisk OK.
  7. Wybierz rozmiar maszyny wirtualnej.
  8. W następnej sekcji wybierz odpowiednie wybory dla swoich potrzeb, a następnie wybierz sekcję Rozszerzenia .
  9. Wybierz pozycję Dodaj rozszerzenie.
  10. W obszarze Nowy zasób wybierz pozycję Microsoft Antimalware.
  11. Wybierz Utwórz.
  12. W sekcji Install extension możesz skonfigurować wykluczenia plików, lokalizacji i procesów oraz inne opcje skanowania. Kliknij przycisk OK.
  13. Wybierz pozycję OK.
  14. Wracając do sekcji Ustawienia, wybierz OK.
  15. W ekranie Utwórz wybierz OK.

Aby wdrożyć rozszerzenie Antimalware VM dla Windows, zobacz szablon Azure Resource Manager.

Wdrożenie z wykorzystaniem konfiguracji maszyny wirtualnej Visual Studio

Aby włączyć i skonfigurować usługę Microsoft Antimalware za pomocą Visual Studio:

  1. Nawiąż połączenie z Microsoft Azure w Visual Studio.

  2. Wybierz swoją maszynę wirtualną w węźle Virtual Machines w Server Explorer.

    Zrzut ekranu z Eksploratora Visual Studio Server Explorer, pokazujący opcje konfiguracji maszyny wirtualnej.

  3. Kliknij prawym przyciskiem Konfiguruj, aby zobaczyć stronę konfiguracji maszyny wirtualnej.

  4. Wybierz rozszerzenie Microsoft Antimalware z listy rozwijanej w sekcji Zainstalowane rozszerzenia. Następnie wybierz Dodaj do skonfigurowania domyślnej konfiguracji antymalware. Zrzut ekranu z Eksploratora Visual Studio Server Explorer, pokazujący listę zainstalowanych rozszerzeń do maszyn wirtualnych.

  5. Aby dostosować domyślną konfigurację Antimalware, wybierz rozszerzenie Antimalware na liście zainstalowanych rozszerzeń i wybierz Konfiguruj.

  6. Zamień domyślną konfigurację antymalware na własną konfigurację w wspieranym formacie JSON w publicznym polu konfiguracji i wybierz OK.

  7. Wybierz przycisk Aktualizuj , aby wypchnąć aktualizacje konfiguracji do maszyny wirtualnej.

    Zrzut ekranu konfiguracyjnego rozszerzenia Microsoft Antimalware w Eksploratorze Visual Studio Server Explorer.

Uwaga

Konfiguracja Visual Studio Virtual Machines ochrony przed złośliwym kodem obsługuje tylko konfigurację formatu JSON. Aby uzyskać więcej informacji na temat przykładowych konfiguracji, zobacz Code samples to enable and configure Microsoft Antimalware for Azure.

Wdrażanie przy użyciu poleceń cmdlet programu PowerShell

Aplikacja lub usługa Azure może włączyć i skonfigurować Microsoft Antimalware for Azure Virtual Machines, korzystając z cmdletów PowerShell.

Aby włączyć i skonfigurować Microsoft Antimalware za pomocą cmdletów PowerShell:

  1. Ustaw środowisko PowerShell. Więcej informacji można znaleźć w dokumentacji Azure PowerShell.
  2. Set-AzureVMMicrosoftAntimalwareExtension Użyj polecenia cmdlet , aby włączyć i skonfigurować oprogramowanie microsoft antimalware dla maszyny wirtualnej.

Uwaga

Konfiguracja Azure Virtual Machines ochrony przed złośliwym kodem obsługuje tylko konfigurację formatu JSON. Aby uzyskać więcej informacji na temat przykładowych konfiguracji, zobacz Code samples to enable and configure Microsoft Antimalware for Azure.

Włącz i skonfiguruj antymalware za pomocą cmdlets PowerShell

Aplikacja lub usługa platformy Azure może włączyć i skonfigurować Microsoft Antimalware dla usług Azure Cloud Services za pomocą poleceń cmdlet programu PowerShell. Platforma Cloud Services instaluje Microsoft Antimalware w stanie wyłączonym, więc aplikacja Azure musi go włączyć.

Aby włączyć i skonfigurować Microsoft Antimalware za pomocą cmdletów PowerShell:

  1. Ustaw środowisko PowerShell. Więcej informacji można znaleźć w dokumentacji Azure PowerShell.
  2. Set-AzureServiceExtension Użyj polecenia cmdlet , aby włączyć i skonfigurować oprogramowanie microsoft antimalware dla usługi w chmurze.

Aby uzyskać więcej informacji na temat przykładowych poleceń programu PowerShell, zobacz przykłady Code umożliwiające włączanie i konfigurowanie oprogramowania Microsoft Antimalware dla Azure.

Usługi w chmurze i maszyny wirtualne — konfigurowanie za pomocą poleceń cmdlet programu PowerShell

Aplikacja lub usługa Azure może pobrać konfigurację Microsoft Antimalware dla usług chmurowych i Virtual Machines, korzystając z cmdletów PowerShell.

Aby pobrać konfigurację Microsoft Antimalware za pomocą cmdletów PowerShell:

  1. Ustaw środowisko PowerShell. Więcej informacji można znaleźć w dokumentacji Azure PowerShell.
  2. For Virtual Machines: użyj polecenia cmdlet Get-AzureVMMicrosoftAntimalwareExtension, aby uzyskać konfigurację ochrony przed złośliwym kodem.
  3. W przypadku usług w chmurze: użyj Get-AzureServiceExtension polecenia cmdlet , aby uzyskać konfigurację ochrony przed złośliwym kodem.

Przykłady

Usuń konfigurację ochrony przed złośliwym oprogramowaniem za pomocą poleceń cmdlet programu PowerShell

Aplikacja lub usługa Azure może całkowicie usunąć ochronę przed złośliwym kodem firmy Microsoft, odinstalowując odpowiednie rozszerzenia z usług Cloud Services lub Virtual Machines. Ten proces usuwa zarówno ochronę przed złośliwym kodem, jak i skojarzone ustawienia monitorowania, całkowicie zaprzestając ochrony przed złośliwym oprogramowaniem i zbierania zdarzeń dla określonych zasobów.

Aby usunąć Microsoft Antimalware za pomocą cmdletów PowerShell:

  1. Ustaw środowisko PowerShell. Więcej informacji można znaleźć w dokumentacji Azure PowerShell.
  2. Dla maszyn wirtualnych: użyj polecenia Remove-AzureVMMicrosoftAntimalwareExtension cmdlet.
  3. W przypadku usług w chmurze:Remove-AzureServiceExtension Użyj polecenia cmdlet .

Aby włączyć zbieranie zdarzeń antymalware dla maszyny wirtualnej za pomocą portalu Azure:

  1. Wybierz dowolną część sekcji Monitorowanie na stronie Szczegóły maszyny wirtualnej.
  2. Wybierz polecenie Diagnostyka w sekcji Metryki.
  3. Wybierz pozycję Status "WŁĄCZONY" i zaznacz opcję systemu zdarzeń Windows.
  4. Możesz usunąć wszystkie pozostałe opcje z listy lub zostawić je włączone zgodnie z potrzebami swojej aplikacji.
  5. Kategorie zdarzeń antymalware Błąd, Ostrzeżenie i Informacyjne są rejestrowane na Twoim koncie Azure Storage.

Zdarzenia antymalware są zbierane z dzienników zdarzeń systemu Windows do konta Azure Storage. Możesz skonfigurować konto pamięci masowej dla swojej maszyny wirtualnej, aby zbierało zdarzenia antymalware, wybierając odpowiednie konto pamięci.

Diagram pokazujący, jak metryki Microsoft Antimalware i zdarzenia diagnostyczne przepływają z Azure do konta pamięci masowej do monitorowania.

Włącz i skonfiguruj antymalware za pomocą cmdlets PowerShell dla maszyn wirtualnych Azure Resource Manager

Aby włączyć i skonfigurować Microsoft Antimalware dla maszyn wirtualnych Azure Resource Manager za pomocą cmdlets PowerShell:

  1. Ustaw środowisko PowerShell. Więcej informacji można znaleźć w dokumentacji Azure PowerShell.
  2. Użyj polecenia cmdlet Set-AzVMExtension, aby włączyć i skonfigurować oprogramowanie Microsoft Antimalware dla maszyny wirtualnej.

Dostępne są następujące przykłady kodu:

Włącz i skonfiguruj ochronę przed złośliwym oprogramowaniem dla usługi Azure Cloud Services z rozszerzoną obsługą (CS-ES) za pomocą poleceń cmdlet programu PowerShell

Aby włączyć i skonfigurować Microsoft Antimalware za pomocą cmdletów PowerShell:

  1. Ustaw środowisko PowerShell. Więcej informacji można znaleźć w dokumentacji Azure PowerShell.
  2. Użyj komandora New-AzCloudServiceExtensionObject, aby włączyć i skonfigurować Microsoft Antimalware dla swojej maszyny wirtualnej Cloud Services.

Dostępny jest następujący przykład kodu:

Włącz i skonfiguruj antymalware, korzystając z cmletów PowerShell dla serwerów obsługujących Azure Arc

Aby włączyć i skonfigurować Microsoft Antimalware dla serwerów z obsługą usługi Azure Arc przy użyciu poleceń cmdlet programu PowerShell:

  1. Ustaw środowisko PowerShell. Więcej informacji można znaleźć w dokumentacji Azure PowerShell.
  2. Użyj polecenia cmdlet New-AzConnectedMachineExtension, aby włączyć i skonfigurować oprogramowanie Microsoft Antimalware dla serwerów z obsługą usługi Arc.

Dostępne są następujące przykłady kodu:

Następne kroki