Microsoft Defender для контейнеров обеспечивает защиту от угроз, оценку уязвимостей и управление состоянием безопасности для кластеров Kubernetes в облачных средах через Microsoft Defender для облака.
Defender для контейнеров включается и развертывается по-разному в зависимости от среды Kubernetes. Azure Kubernetes Service (AKS) использует встроенные в Azure интеграции, в то время как Amazon Elastic Kubernetes Service (EKS) и Google Kubernetes Engine (GKE) полагаются на многооблачные соединители, Azure Arc для Kubernetes и компоненты, специфичные для среды.
Microsoft Defender для контейнеров расширяет мониторинг безопасности и защиту Azure Kubernetes Service (AKS) кластеров с помощью Microsoft Defender для облака. Это помогает командам безопасности и DevOps получить представление об уязвимостях образа контейнера, активности среды выполнения и рисках конфигурации Kubernetes в Azure средах.
Интеграция с Azure
Defender для контейнеров изначально интегрируется со службами Azure для защиты кластеров AKS. Если решение активировано в подписке Azure, то:
- Обнаруживает кластеры AKS в подписке
- Развертывает компоненты Defender для контейнеров с использованием управляемых Azure интеграций
- Оценивает образы контейнеров, хранящиеся в Реестр контейнеров Azure (ACR), для уязвимостей
- Собирает сигналы безопасности среды выполнения из кластеров AKS
- Создает рекомендации по безопасности на основе наблюдаемой конфигурации и состояния
- Оповещения Surface, которые интегрируются с инструментами безопасности Microsoft
Интеграция предназначена для работы с использованием Azure собственных возможностей и не требует входящего подключения к кластерам AKS.
Note
Журналы аудита плоскости управления AKS собираются с помощью интеграции плоскости управления Azure. Defender для контейнеров не зависит от нативных для Kubernetes конвейеров журналов аудита и не требует включения ведения журнала аудита в кластере.
Ключевые возможности
Defender для контейнеров предоставляет следующие возможности для сред AKS:
- Оценка уязвимостей образов контейнеров для образов, хранящихся в Реестр контейнеров Azure (ACR)
-
Обнаружение угроз и оповещение на основе сигналов среды выполнения, собранных с узлов AKS, рабочих нагрузок и журналов аудита Kubernetes
- Аналитика по оценке состояния безопасности для кластеров и рабочих нагрузок Kubernetes, согласованная с лучшими практиками безопасности Kubernetes и Azure
Note
Доступные сигналы и обнаружения зависят от конфигурации кластера и включенных компонентов.
Microsoft Defender для контейнеров расширяет возможности мониторинга безопасности и защиты кластеров в кластерах Amazon Elastic Kubernetes Service (EKS), чтобы обеспечить видимость уязвимостей образа контейнера, действий среды выполнения и рисков конфигурации кластера через Microsoft Defender для облака.
Интеграция с AWS
Defender для контейнеров интегрируется с AWS через безопасный соединитель, который подключает учетную запись AWS к Microsoft Defender для облака. После того как соединение установлено, решение:
- Обнаружение кластеров EKS в учетной записи AWS
- Развертывает упрощенные датчики безопасности для сбора сигналов среды выполнения
- Интегрируется с Amazon ECR для оценки уязвимостей образов контейнеров.
- Создает рекомендации по безопасности на основе наблюдаемой конфигурации и состояния
- Оповещения о подозрительной активности, связанной с рабочими нагрузками EKS
Интеграция предназначена для работы вместе с существующими службами безопасности AWS, такими как AWS GuardDuty и Центр безопасности AWS.
Ключевые возможности
Defender для контейнеров предоставляет следующие возможности для сред Amazon EKS:
-
Оценка уязвимостей образа контейнера для образов, хранящихся в Amazon ECR
-
Обнаружение угроз, оповещение и реагирование на основе сигналов среды выполнения
-
Аналитика состояния безопасности , согласованная с рекомендациями по обеспечению безопасности
Note
Доступные сигналы и обнаружения зависят от конфигурации кластера и включенных источников данных.
Microsoft Defender для контейнеров расширяет мониторинг безопасности и защиту кластеров Google Kubernetes Engine (GKE), интегрируясь с Microsoft Defender для облака.
Интеграция с GCP
Defender для контейнеров интегрируется с Google Cloud через безопасный соединитель GCP, который подключает проекты GCP к Microsoft Defender для облака. После того как соединение установлено, решение:
- Обнаружение кластеров GKE в подключенных проектах GCP
- Подключение выбранных кластеров к Azure Arc
- Развертывание датчика Defender
- Интеграция с Реестром контейнеров Google и реестром артефактов
- Создает рекомендации по безопасности
- Выявляет оповещения о подозрительной активности.
Интеграция предназначена для работы вместе с собственными функциями безопасности GCP и не требует входящего подключения.
Ключевые возможности
Defender для контейнеров предоставляет следующие возможности для сред GKE:
-
Оценка уязвимостей образа контейнера для реестра GCR и артефактов
-
Обнаружение угроз и оповещение на основе сигналов среды выполнения
-
Аналитика по обеспечению безопасности , согласованная с рекомендациями Kubernetes и GKE
Note
Доступные сигналы и обнаружения зависят от конфигурации кластера и включенных источников данных.
Microsoft Defender для контейнеров обеспечивает мониторинг безопасности и защиту кластеров Kubernetes, подключенных к Azure через Azure Arc. К ним относятся кластеры Kubernetes, работающие локально, на границе или в других средах, отличных от Azure.
Defender для контейнеров в Kubernetes с поддержкой Arc управляется через Microsoft Defender для облака и использует Kubernetes с поддержкой Azure Arc для подключения к кластеру и развертывания компонентов.
Интеграция с Azure Arc
Defender для контейнеров интегрируется с кластерами Kubernetes с поддержкой Arc, используя Azure Arc в качестве уровня управления. После подключения кластера к Azure Arc и включен план контейнеров, Defender для контейнеров:
- Обнаруживает кластеры Kubernetes с поддержкой Arc в подписке
- Развертывает компоненты Defender с помощью расширений Azure Arc
- Собирает сигналы безопасности среды выполнения из узлов и рабочих нагрузок Kubernetes
- Оценка конфигураций кластера и рабочей нагрузки
- Создает рекомендации по безопасности и оповещения в Defender для облака
Интеграция не требует входящего подключения к кластеру Kubernetes. Связь с Azure инициируется из кластера через агентов Azure Arc.
Note
Kubernetes с поддержкой Arc требуется для развертывания компонентов Defender для контейнеров в кластерах Kubernetes, которые не развернуты в Azure.
Ключевые возможности
Defender для контейнеров предоставляет следующие возможности для сред Kubernetes с поддержкой Arc:
-
Обнаружение угроз и оповещение на основе сигналов среды выполнения, собранных из узлов Kubernetes, рабочих нагрузок и журналов аудита
-
Аналитика безопасности для кластеров и рабочих нагрузок Kubernetes
- оценка конфигурации на основе политики с помощью Политика Azure для Kubernetes
Note
Доступные сигналы, обнаружения и оценки состояния зависят от включенных компонентов и конфигурации кластера.
Просмотр текущего покрытия
Защитник для облака предоставляет доступ к рабочим тетрадям через рабочие тетради Azure. Книги — это настраиваемые отчеты, которые помогают понять состояние безопасности.
Книга охвата показывает, какие планы и компоненты Defender для облака активированы в ваших подписках и подключенных средах.
Pricing
Защитник для контейнеров выставляется в рамках Защитник для облака от Microsoft. Цены зависят от включенных компонентов и количества защищенных ресурсов.
Для получения сведений о ценах см. цены Microsoft Defender для облака.
Связанные материалы