Обзор развертывания Defender для контейнеров

Microsoft Defender для контейнеров обеспечивает защиту от угроз, оценку уязвимостей и управление состоянием безопасности для кластеров Kubernetes в облачных средах через Microsoft Defender для облака.

Defender для контейнеров включается и развертывается по-разному в зависимости от среды Kubernetes. Azure Kubernetes Service (AKS) использует встроенные в Azure интеграции, в то время как Amazon Elastic Kubernetes Service (EKS) и Google Kubernetes Engine (GKE) полагаются на многооблачные соединители, Azure Arc для Kubernetes и компоненты, специфичные для среды.

Microsoft Defender для контейнеров расширяет мониторинг безопасности и защиту Azure Kubernetes Service (AKS) кластеров с помощью Microsoft Defender для облака. Это помогает командам безопасности и DevOps получить представление об уязвимостях образа контейнера, активности среды выполнения и рисках конфигурации Kubernetes в Azure средах.

Интеграция с Azure

Defender для контейнеров изначально интегрируется со службами Azure для защиты кластеров AKS. Если решение активировано в подписке Azure, то:

  • Обнаруживает кластеры AKS в подписке
  • Развертывает компоненты Defender для контейнеров с использованием управляемых Azure интеграций
  • Оценивает образы контейнеров, хранящиеся в Реестр контейнеров Azure (ACR), для уязвимостей
  • Собирает сигналы безопасности среды выполнения из кластеров AKS
  • Создает рекомендации по безопасности на основе наблюдаемой конфигурации и состояния
  • Оповещения Surface, которые интегрируются с инструментами безопасности Microsoft

Интеграция предназначена для работы с использованием Azure собственных возможностей и не требует входящего подключения к кластерам AKS.

Note

Журналы аудита плоскости управления AKS собираются с помощью интеграции плоскости управления Azure. Defender для контейнеров не зависит от нативных для Kubernetes конвейеров журналов аудита и не требует включения ведения журнала аудита в кластере.

Ключевые возможности

Defender для контейнеров предоставляет следующие возможности для сред AKS:

  • Оценка уязвимостей образов контейнеров для образов, хранящихся в Реестр контейнеров Azure (ACR)
  • Обнаружение угроз и оповещение на основе сигналов среды выполнения, собранных с узлов AKS, рабочих нагрузок и журналов аудита Kubernetes
  • Аналитика по оценке состояния безопасности для кластеров и рабочих нагрузок Kubernetes, согласованная с лучшими практиками безопасности Kubernetes и Azure

Note

Доступные сигналы и обнаружения зависят от конфигурации кластера и включенных компонентов.

Просмотр текущего покрытия

Защитник для облака предоставляет доступ к рабочим тетрадям через рабочие тетради Azure. Книги — это настраиваемые отчеты, которые помогают понять состояние безопасности.

Книга охвата показывает, какие планы и компоненты Defender для облака активированы в ваших подписках и подключенных средах.

Pricing

Защитник для контейнеров выставляется в рамках Защитник для облака от Microsoft. Цены зависят от включенных компонентов и количества защищенных ресурсов.

Для получения сведений о ценах см. цены Microsoft Defender для облака.