Konfigurowanie aktualizacji danych analitycznych zabezpieczeń w trybie offline dla Microsoft Defender dla punktu końcowego w systemie Linux

W tym artykule opisano konfigurowanie aktualizacji analizy zabezpieczeń offline dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux. Użyj tego podejścia, aby zachować bieżące definicje antywirusowe na urządzeniach z systemem Linux, które mają ograniczoną łączność z Internetem lub nie mają ograniczonej łączności z Internetem, pobierając aktualizacje lokalnego serwera dublowania i dystrybuując je w całej floty. Przed rozpoczęciem zapoznaj się z wymaganiami wstępnymi , aby upewnić się, że środowisko spełnia wymagania.

Jak działają aktualizacje analizy zabezpieczeń w trybie offline

W tym artykule opisano sposób konfigurowania aktualizacji analizy zabezpieczeń w trybie offline w usłudze Defender for Endpoint na Linux. Ta funkcja umożliwia aktualizowanie analizy zabezpieczeń (nazywanej również definicjami lub podpisami) na urządzeniach Linux, które mają ograniczoną lub żadną ekspozycję na Internet. W tej konfiguracji używasz lokalnego serwera hostingu o nazwie serwer dublowania, który nawiązuje połączenie z chmurą firmy Microsoft w celu pobrania aktualizacji analizy zabezpieczeń. Inne urządzenia z systemem Linux pobierają te aktualizacje z serwera lustrzanego w określonych odstępach czasu.

Zalety korzystania z aktualizacji analizy zabezpieczeń w trybie offline

Najważniejsze korzyści to:

  • Twój zespół ds. zabezpieczeń może kontrolować częstotliwość pobierania podpisów na serwerze lokalnym i zarządzać nimi oraz częstotliwością pobierania podpisów przez punkty końcowe z serwera lokalnego.
  • Masz dodatkową warstwę ochrony i kontroli, ponieważ pobrane sygnatury można przetestować na urządzeniu testowym, zanim zostaną rozpropagowane do całej floty.
  • Potrzebna jest mniejsza przepustowość sieci, ponieważ tylko jeden serwer lokalny pobiera najnowsze aktualizacje z chmury firmy Microsoft w imieniu całej floty.
  • Serwer dublowania może uruchamiać system Windows, Mac lub Linux i nie trzeba instalować usługi Defender for Endpoint na tym serwerze.
  • Otrzymujesz najnowszą ochronę antywirusową, ponieważ sygnatury są zawsze pobierane wraz z najnowszym zgodnym silnikiem antywirusowym.
  • Starsze wersje podpisów (n-1) są przenoszone do folderu kopii zapasowej na serwerze lustrzanym podczas każdej iteracji. Jeśli wystąpił problem z najnowszymi aktualizacjami, możesz ściągnąć wersję podpisu n-1 z folderu kopii zapasowej na swoje urządzenia.
  • W rzadkich przypadkach, gdy aktualizacja w trybie offline zakończy się niepowodzeniem, można skonfigurować opcję rezerwową, aby uzyskać aktualizacje online z chmury firmy Microsoft.

Omówienie procesu

Na wysokim poziomie proces aktualizacji w trybie offline działa w następujący sposób:

  • Skonfigurowano serwer dublowania, który jest lokalnym serwerem sieci Web lub systemu plików NFS dostępnym dla chmury firmy Microsoft.
  • Sygnatury są pobierane z chmury firmy Microsoft na tym serwerze dublowanym przez wykonanie skryptu przy użyciu zadania cron lub harmonogramu zadań na serwerze lokalnym.
  • Punkty końcowe z systemem Linux z uruchomionym Defender for Endpoint pobierają pobrane sygnatury z serwera lustrzanego w uprzednio zdefiniowanych odstępach czasu.
  • Podpisy pobierane na urządzeniach z systemem Linux z lokalnego serwera są najpierw weryfikowane przed załadowaniem do silnika antywirusowego.
  • Aby rozpocząć i skonfigurować proces aktualizacji, można zaktualizować plik JSON konfiguracji zarządzanej na urządzeniach Linux.
  • Stan aktualizacji można wyświetlić w interfejsie wiersza polecenia mdatp.

Schemat przepływu procesu na serwerze lustrzanym dotyczący pobierania aktualizacji analizy zagrożeń

Rys. 1: Schemat przebiegu procesu na serwerze lustrzanym do pobierania aktualizacji analizy zabezpieczeń

Diagram przepływu procesów w punkcie końcowym Linux na potrzeby aktualizacji analizy zabezpieczeń

Rys. 2. Diagram przepływu procesów w punkcie końcowym Linux na potrzeby aktualizacji analizy zabezpieczeń

Serwer dublowania może uruchamiać dowolny z następujących systemów operacyjnych:

  • Linux (dowolny smak)
  • Windows (dowolna wersja)
  • Mac (dowolna wersja)

Wymagania wstępne

  • W punktach końcowych Linux należy zainstalować usługę Defender for Endpoint w wersji 101.24022.0001 lub nowszej.

  • Punkty końcowe z systemem Linux muszą mieć połączenie z serwerem lustrzanym.

  • Punkt końcowy Linux musi uruchamiać dowolne dystrybucje obsługiwane przez usługę Defender for Endpoint. (zobacz Obsługiwane dystrybucje Linux).

  • Serwer dublowania może być serwerem HTTP/HTTPS lub serwerem udziału sieciowego, takim jak serwer NFS.

  • Serwer dublowania musi mieć dostęp do następujących adresów URL:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
  • Serwer lustrzany powinien obsługiwać powłokę Bash lub program PowerShell.

  • Dla serwera dublowanego są wymagane następujące minimalne specyfikacje systemowe:

    Rdzeń CPU RAM Bezpłatny dysk Wymiany
    2 rdzenie (preferowane 4 rdzenie) 1 GB min (preferowane 4 GB) 2 GB Zależne od systemu

    Uwaga

    Ta konfiguracja może się różnić w zależności od liczby obsługiwanych żądań i obciążenia, które musi zostać przetworzone przez każdy serwer.

Konfigurowanie serwera dublowania

Uwaga

  • Zarządzanie serwerem dublowania i jego własność spoczywa wyłącznie na kliencie, ponieważ znajduje się on w środowisku prywatnym klienta.
  • Serwer dublowania nie musi mieć zainstalowanego programu Defender for Endpoint.

Pobieranie skryptu pobierania analizy zabezpieczeń w trybie offline

Microsoft hostuje skrypt narzędzia do pobierania analizy zabezpieczeń w trybie offline w repozytorium GitHub microsoft/mdatp-xplat.

Wykonaj następujące kroki, aby pobrać skrypt pobierania:

Opcja 1. Klonowanie repozytorium (preferowane)

Aby sklonować repozytorium, wykonaj następujące kroki:

  1. Zainstaluj narzędzie git na serwerze dublowania.

  2. Przejdź do katalogu, w którym chcesz sklonować repozytorium.

  3. Uruchom następujące polecenie: git clone https://github.com/microsoft/mdatp-xplat.git

Opcja 2. Pobierz spakowany plik

Aby użyć pakietu zip zamiast klonowania repozytorium, wykonaj następujące kroki:

  1. Pobierz spakowany plik.

  2. Skopiuj pobrany plik do folderu, w którym chcesz zachować skrypt.

  3. Wyodrębnij skompresowany folder.

  4. Zaplanuj zadanie lub zadanie cron , aby w regularnych odstępach czasu zaktualizować repozytorium/pobrany plik zip do najnowszej wersji.

Struktura katalogów lokalnych po sklonowaniu repozytorium lub pobraniu pliku ZIP

Użyj następującej przykładowej listy katalogów, aby sprawdzić, czy kopia lokalna zawiera oczekiwaną linux/definition_downloader strukturę i skrypty:

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Uwaga

Zapoznaj się z plikiem README.md , aby uzyskać szczegółowe informacje o sposobie używania skryptów narzędzia do pobierania aktualizacji w trybie offline.

Plik settings.json składa się z kilku zmiennych, które użytkownik może skonfigurować w celu określenia danych wyjściowych wykonywania skryptu.

Nazwa pola Wartość Opis
downloadFolder ciąg Mapuje na lokalizację, do której skrypt pobiera pliki.
downloadLinuxUpdates bool Po ustawieniu wartości true skrypt pobiera aktualizacje przeznaczone dla systemu Linux do downloadFolder.
logFilePath ciąg Konfiguruje dzienniki diagnostyczne w danym folderze. Plik dziennika diagnostycznego można udostępnić Microsoft do debugowania, jeśli występują jakiekolwiek problemy.
downloadMacUpdates bool Skrypt pobiera aktualizacje dla komputerów Mac do downloadFolder.
downloadPreviewUpdates bool Pobiera wersję zapoznawczą aktualizacji dostępnych dla określonego systemu operacyjnego.
backupPreviousUpdates bool Umożliwia skryptowi skopiowanie poprzedniej aktualizacji z folderu _back, a nowe aktualizacje są pobierane do folderu downloadFolder.

Wykonywanie skryptu pobierania analizy zabezpieczeń w trybie offline

Aby ręcznie wykonać skrypt pobierania, skonfiguruj parametry w settings.json pliku zgodnie z opisem w poprzedniej sekcji i użyj jednego z następujących poleceń opartych na systemie operacyjnym serwera dublowanego:

  • Bash: Uruchom następujące polecenie, aby pobrać najnowsze aktualizacje definicji offline do skonfigurowanego folderu pobierania:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: Jeśli serwer lustrzany działa w systemie Windows, użyj skryptu pobierania PowerShell, aby pobrać pakiet definicji offline:

    ./xplat_offline_updates_download.ps1
    

Uwaga

Zaplanuj zadanie cron, aby uruchamiać ten skrypt w regularnych odstępach i pobierać na serwerze lustrzanym najnowsze aktualizacje danych wywiadu o zagrożeniach.

Hostowanie aktualizacji danych analizy zabezpieczeń w trybie offline na serwerze lustrzanym

Po wykonaniu skryptu najnowsze sygnatury zostaną pobrane do folderu skonfigurowanego w pliku settings.json (updates.zip).

Po pobraniu archiwum ZIP z sygnaturami można je umieścić na serwerze lustrzanym. Serwer lustrzany może być uruchomiony na dowolnym serwerze HTTP/HTTPS, udziale sieciowym albo w lokalnym bądź zdalnym punkcie montowania.

Gdy aktualizacje zostaną umieszczone na serwerze lustrzanym, skopiuj bezwzględną ścieżkę na tym serwerze (aż do katalogu arch_*, ale bez niego).

Uwaga

Jeśli na przykład skrypt do pobierania jest uruchamiany za pomocą polecenia downloadFolder=/tmp/wdav-update, a serwer HTTP (www.example.server.com:8000) udostępnia ścieżkę /tmp/wdav-update, wówczas odpowiadający mu identyfikator URI ma postać: www.example.server.com:8000/linux/production/ (sprawdź, czy w katalogu znajdują się katalogi arch_*).

Można również użyć ścieżki bezwzględnej katalogu (lokalnego/zdalnego punktu instalacji). Jeśli na przykład pliki są pobierane przez skrypt do katalogu /tmp/wdav-update, odpowiedni identyfikator URI to:/tmp/wdav-update/linux/production.

Po skonfigurowaniu serwera lustrzanego należy przekazać ten identyfikator URI do punktów końcowych z systemem Linux jako offlineDefinitionUpdateUrl w Konfiguracji zarządzanej zgodnie z opisem w sekcji Konfigurowanie punktów końcowych.

Konfigurowanie punktów końcowych

Funkcję aktualizacji analizy zabezpieczeń w trybie offline można skonfigurować na dwa sposoby:

  • Za pośrednictwem zarządzania ustawieniami zabezpieczeń w portalu Defender/Intune: umożliwia scentralizowane zarządzanie ustawieniami grupy urządzeń i ich konfigurację.
  • Za pośrednictwem zarządzanego pliku JSON: umożliwia ręczne konfigurowanie ustawień lub za pośrednictwem narzędzi do zarządzania innych firm, takich jak Chef, Ansible i inne.

Aby skonfigurować aktualizacje analizy zabezpieczeń w trybie offline w portalu Defender, wykonaj następujące kroki:

  1. W portalu Defender przejdź do pozycji Punkty końcowe>Zarządzanie konfiguracją>Zasady zabezpieczeń punktów końcowych i wybierz pozycję Utwórz nowe zasady.
  2. W kreatorze tworzenia zasad wybierz pozycję Linux jako platformę, Microsoft Defender program antywirusowy jako szablon. a następnie wybierz pozycję Utwórz zasady.
  3. Podaj nazwę i opis zasad, a następnie wybierz pozycję Dalej.

W kroku Ustawienia konfiguracji ustawienia konfiguracji funkcji aktualizacji analizy zabezpieczeń w trybie offline można znaleźć w sekcjach Preferencje dotyczące aparatu antywirusowego i ochrony dostarczanej w chmurze .

Ustawienie Opis
Włączanie aktualizacji analizy zabezpieczeń w trybie offline To ustawienie umożliwia funkcję aktualizacji analizy zabezpieczeń w trybie offline w punktach końcowych Linux. Po włączeniu tego ustawienia zostaną udostępnione dwa następujące ustawienia. Upewnij się, że włączono również aktualizacje zautomatyzowanej analizy zabezpieczeń .
Awaryjne przełączenie aktualizacji danych analizy zabezpieczeń w trybie offline do chmury Jeśli zostanie ustawiona wartość True, punkt końcowy podejmie próbę pobrania aktualizacji sygnatur z chmury firmy Microsoft, jeśli nie uda mu się pobrać ich z serwera dublowanego.
Adres URL lub katalog aktualizacji analizy zabezpieczeń w trybie offline To ustawienie określa adres URL lub ścieżkę katalogu serwera dublowanego, który hostuje aktualizacje analizy zabezpieczeń. Adres URL powinien mieć format http://<mirror_server_address>/linux/production/ (jeśli używasz serwera HTTP/HTTPS) lub ścieżkę katalogu (jeśli używasz udziału sieciowego lub lokalnego/zdalnego punktu instalacji). Aby uzyskać więcej informacji , zobacz Hostowanie aktualizacji analizy zabezpieczeń w trybie offline na serwerze dublowania .
Interwał czasu aktualizacji analizy zabezpieczeń Domyślnie punkty końcowe z systemem Linux pobierają aktualizacje sygnatur z serwera lustrzanego co 8 godzin (28800 sekund). Użyj tego ustawienia, jeśli chcesz określić inny interwał. Określ interwał w sekundach.

Weryfikowanie konfiguracji

Aby sprawdzić, czy ustawienia są prawidłowo stosowane w punktach końcowych Linux, uruchom następujące polecenie:

mdatp health --details definitions

Następujące przykładowe dane wyjściowe pokazują pola, które potwierdzają pomyślne zaktualizowanie definicji i zastosowano konfigurację aktualizacji w trybie offline:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Wyzwalanie aktualizacji analizy zabezpieczeń w trybie offline

Aktualizacje analizy zabezpieczeń w trybie offline można wyzwalać automatycznie lub ręcznie.

Aktualizacja automatyczna

Aktualizacje automatyczne są wykonywane w następujących warunkach:

  • Jeśli poziom wymuszania dla aparatu antywirusowego jest ustawiony na real_time, a pola automaticDefinitionUpdateEnabled i offline_definition_update w zarządzanym pliku konfiguracji mdatp_managed.json są ustawione na true, aktualizacje analizy zabezpieczeń w trybie offline są uruchamiane automatycznie w regularnych odstępach czasu.
  • Domyślnie ten okresowy interwał wynosi 8 godzin. Można go jednak skonfigurować, ustawiając definitionUpdatesInterval parametr w mdatp_managed.json pliku.

Ręczna aktualizacja

Aby ręcznie uruchomić aktualizację danych analizy zabezpieczeń w trybie offline w celu pobrania sygnatur z serwera lustrzanego na punktach końcowych z systemem Linux, uruchom następujące polecenie, aby wymusić natychmiastową aktualizację definicji ze skonfigurowanego źródła:

mdatp definitions update

Sprawdzanie stanu aktualizacji

Po wyzwoleniu aktualizacji użyj następujących testów, aby potwierdzić powodzenie:

  1. Sprawdź, czy aktualizacja zakończyła się pomyślnie, uruchamiając polecenie : mdatp health --details --definitions.

  2. Sprawdź następujące pola. Poniższe przykładowe dane wyjściowe pokazują pola stanu kondycji definicji, które wskazują na pomyślną aktualizację:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Rozwiązywanie problemów i diagnostyka

Jeśli aktualizacje nie powiodą się, utkną lub nie zostaną uruchomione, wykonaj następujące kroki, aby rozwiązać problemy:

  1. Sprawdź stan aktualizacji analizy zabezpieczeń w trybie offline. Użyj następującego polecenia, aby przejrzeć bieżący stan definicji i źródło aktualizacji:

    mdatp health --details definitions
    

    Poszukaj informacji w definitions_update_fail_reason sekcji.

  2. Upewnij się, że offline_definition_update i offline_definition_update_verify_sig są włączone.

  3. Upewnij się, że definitions_update_source_uri jest równe offline_definition_url_configured.

    • definitions_update_source_uri to źródło, z którego pobrano podpisy.
    • offline_definition_url_configured to źródło, z którego należy pobrać podpisy, wymienione w zarządzanym pliku konfiguracji.
  4. Uruchom test łączności, aby potwierdzić, że urządzenie końcowe może połączyć się z serwerem lustrzanym oraz wymaganymi usługami Defender:

    mdatp connectivity test
    
  5. Jeśli łączność powiedzie się, spróbuj ręcznie ponowić aktualizację definicji za pomocą następującego polecenia:

    mdatp definitions update