Обнаружение и блокировка двоичного смещения

Смещение двоичного кода происходит, когда контейнер запускает исполняемый файл, который не был получен из исходного образа. Это смещение может быть преднамеренным и законным или может указывать на атаку. Образы контейнеров должны быть неизменяемыми, поэтому процессы, запускаемые бинарными файлами вне исходного образа, следует рассматривать как подозрительную активность.

Оповещения об обнаружении двоичного дрейфа уведомляют вас, когда рабочая нагрузка запущенного контейнера отличается от рабочей нагрузки образа контейнера. Он обнаруживает несанкционированные внешние процессы в контейнерах и создает оповещения для потенциальных угроз. Политики смещения можно определить для управления условиями оповещения и отличить допустимые действия от подозрительного поведения.

Блокировка двоичного смещения предотвращает выполнение несанкционированных внешних процессов в контейнерах. Если этот параметр включен, он применяет политики так, чтобы выполнялись только утвержденные процессы. Такой подход помогает поддерживать целостность приложений и снижает риск безопасности.

Просмотрите бинарный дрейф и доступность блокировки.

Note

Блокировка двоичного смещения в настоящее время доступна в предварительной версии.

Prerequisites

  • Запустите сенсор Defender для контейнеров.
  • Блокировка бинарного дрейфа (тестовая версия):
    • AKS: Подготовка Helm с датчиком версии 0.10.2.
    • Multicloud: настройка Helm с датчиком версии 0.10.2 или использование расширения ARC с release train=preview.
  • Включите датчик Defender для контейнеров в подписках и соединителях.
  • Следующие роли и разрешения:
    • Создание и изменение политик дрейфа: Администратор безопасности или более высокие разрешения для арендатора.
    • Чтобы просмотреть политики смещения: "Security Reader" или более высокие разрешения для арендатора.

Настройка правил дрейфа и блокировки

Создайте политики смещения и блокировки, чтобы определить, когда должны создаваться оповещения. Каждая политика состоит из правил, определяющих условия создания оповещений. Эта структура позволяет вам настроить особенность в соответствии с вашими конкретными потребностями и уменьшить количество ложных срабатываний. Вы можете создавать исключения, задав правила более высокого приоритета для определенных областей или кластеров, изображений, модулей pod, меток Kubernetes или пространств имен.

  1. Войдите на портал Azure.

  2. Перейдите к Microsoft Defender для облака>параметрам среды.

  3. Выберите политику смещения контейнеров.

    Снимок экрана: политика смещения контейнеров в параметрах среды.

  4. Выберите применимое правило:

    • Оповещение о пространстве имен Kube-System можно изменить как любое другое правило.

    • Двоичное смещение по умолчанию применяется ко всему, если другое правило не соответствует. Действия можно изменить только на оповещение об обнаружении смещения, блокировку обнаружениясмещения или игнорировать обнаружение смещения (по умолчанию).

      Снимок экрана: правило по умолчанию отображается в нижней части списка правил.

Добавление нового правила

Правила изменения двоичного кода определяют, какое поведение программы считается подозрительным, на что следует выдать предупреждение, и что следует блокировать. Добавьте новое правило для обеспечения лучшего контроля, различных уровней применения или более детального поведения безопасности для конкретных рабочих нагрузок. Вы также можете задать правила блокировки, чтобы предотвратить несанкционированное выполнение процессов в контейнерах.

  1. Войдите на портал Azure.

  2. Перейдите к Microsoft Defender для облака>параметрам среды.

  3. Выберите политику смещения контейнеров.

  4. Выберите Добавить правило.

    Снимок экрана: выбор правила

  5. Определите следующие поля:

    • Имя правила: описательное имя правила.

    • Действие:

      • Сигнал обнаружения отклонения, если правило должно вызвать оповещение.
      • Блокировка детектирования дрейфа, если правило должно блокировать дрейфующий процесс.
      • Игнорировать обнаружение смещения , чтобы исключить его из создания оповещений.
    • Описание области: описание области, к которой применяется правило.

    • Область облака: поставщик облачных служб, к которому применяется правило. Вы можете выбрать любое сочетание Azure, Amazon Web Services (AWS) или Google Cloud Platform (GCP). При развертывании поставщика облачных служб можно выбрать конкретную подписку. Если вы не выберете весь поставщик облачных служб, новые подписки, добавленные к поставщику облачных служб, не включены в правило.

    • Область ресурсов: добавьте условия на основе следующих категорий: имя контейнера, имя образа, пространство имен, метки pod, имя pod или имя кластера. Затем выберите оператор: "Начинается с", "Заканчивается с", "Равно" или "Содержит". Наконец, введите соответствующее значение. Можно добавить столько условий, сколько нужно, нажав кнопку +Добавить условие.

    • Список разрешений для процессов: список процессов, которые могут выполняться в контейнере. Любой процесс, не обнаруженный в этом списке, создает оповещение.

      Пример правила, позволяющего dev1.exe выполнять процесс в контейнерах в области облака Azure, имена образов которых начинаются с Test123 или env123:

      Пример конфигурации правила со всеми полями, определенными.

  6. Нажмите кнопку "Применить".

  7. Назначьте приоритет правилу, переместив правило вверх или вниз в списке. Сначала вычисляется правило с наивысшим приоритетом. Если найдено совпадение, процесс оценки прекращается. Если совпадение не найдено, то оценивается следующее правило. Если для любого правила нет совпадения, применяется правило по умолчанию.

  8. Нажмите Сохранить.

В течение 30 минут датчики в защищенных кластерах обновляются с помощью новой политики.

Управление правилом

Политики дрейфа двоичных данных являются гибкими и настраиваемыми, что позволяет управлять и изменять их по мере необходимости. Вы можете изменить правила, чтобы уточнить их условия или действия, дублировать правила, чтобы создать аналогичные с незначительными изменениями или удалить правила, которые больше не нужны. Регулярно просматривайте и управляйте своими правилами, чтобы гарантировать, что ваши политики обнаружения и блокировки дрейфа данных остаются эффективными и соответствуют вашим требованиям безопасности.

Правила можно изменить, чтобы уточнить их условия или действия. Эта гибкость позволяет настраивать политики на основе оповещений, которые вы получаете, и их проверки, гарантируя, что они эффективно балансируют потребности в безопасности с эффективностью работы.

  1. Войдите на портал Azure.

  2. Перейдите к Microsoft Defender для облака>параметрам среды.

  3. Выберите политику смещения контейнеров.

  4. Выберите правило.

  5. Нажмите Изменить.

  6. Нажмите Сохранить.

В течение 30 минут датчики в защищенных кластерах обновляются с помощью новой политики.

Дополнительные сведения

Оповещения Defender для Облака уведомляют вас о любых двоичных смещениях, чтобы обеспечить целостность образов контейнеров. Если система обнаруживает несанкционированный внешний процесс, соответствующий определенным условиям политики, он создает оповещение с высоким уровнем серьезности для проверки. При настройке правил блокировки система блокирует выполнение этих несанкционированных процессов.

На основе сгенерированных оповещений и их анализа может возникнуть необходимость настроить правила в политике бинарного дрейфа или блокировки. Эта корректировка может включать улучшение условий, добавление новых правил или удаление тех, что вызывают слишком много ложных срабатываний. Цель заключается в том, чтобы определенные политики изменения двоичного кода и блокировки с их правилами эффективно балансировали потребности безопасности с операционной эффективностью.

Эффективность обнаружения и блокировки двоичного смещения зависит от активного участия в настройке, мониторинге и настройке политик в соответствии с уникальными требованиями вашей среды.