Aracısız makine tarama

Microsoft Defender for Cloud'da aracısız makine taraması, Defender for Cloud bağlı makinelerin güvenlik duruşunu geliştirir.

Aracısız taramanın yüklü aracılara veya ağ bağlantısına ihtiyacı yoktur ve makine performansını etkilemez. Aracısız makine taraması:

Aracısız tarama aşağıdaki Defender for Cloud planlarında kullanılabilir:

Aracısız tarama mimarisi

Aracısız tarama şu şekilde çalışır:

  1. Bulut için Defender, VM disklerinin (kök + veri diski) anlık görüntülerini alır ve anlık görüntüde depolanan işletim sistemi yapılandırması ve dosya sistemi için bant dışı, derin bir analiz gerçekleştirir.

    • Kopyalanan anlık görüntü VM ile aynı bölgede kalır.
    • Tarama VM'yi etkilemez.
  2. Defender for Cloud kopyalanan diskten gerekli meta verileri aldıktan sonra, diskin kopyalanan anlık görüntüsünü hemen siler ve yapılandırma boşluklarını ve olası tehditleri algılamak için meta verileri ilgili Microsoft altyapılarına gönderir. Örneğin, güvenlik açığı değerlendirmesinde analiz Defender Güvenlik Açığı Yönetimi tarafından gerçekleştirilir.

  3. Defender for Cloud tarama sonuçlarını görüntüler ve bu da Güvenlik uyarıları sayfasında hem aracı tabanlı hem de aracısız sonuçları birleştirir.

  4. Defender for Cloud bölgesel, geçici, yalıtılmış ve yüksek oranda güvenli bir tarama ortamındaki diskleri analiz eder. Taramayla ilgili olmayan disk anlık görüntüleri ve veriler, meta verileri toplamak için gerekenden (genellikle birkaç dakika) daha uzun süre depolanmaz.

Aracısız tarama aracılığıyla işletim sistemi verilerini toplama işleminin diyagramı.

Aracısız tarama tarafından kullanılan izinler

Defender for Cloud aracısız tarama gerçekleştirmek için belirli rolleri ve izinleri kullandı.

  • Azure'da, aracısız taramayı etkinleştirdiğinizde bu izinler aboneliklerinize otomatik olarak eklenir.
  • AWS'de bu izinler AWS bağlayıcınızdaki CloudFormation yığınına eklenir.
  • GCP'de, bu izinler GCP bağlayıcınızdaki ekleme betiğine eklenir.

Azure izinleri

Yerleşik rol VM tarayıcı işleci , anlık görüntü işlemi için gereken VM diskleri için salt okunur izinlere sahiptir. İzinlerin ayrıntılı listesi:

  • Microsoft.Compute/disks/read
  • Microsoft.Compute/disks/beginGetAccess/action
  • Microsoft.Compute/disks/diskEncryptionSets/read
  • Microsoft.Compute/virtualMachines/instanceView/read
  • Microsoft.Compute/virtualMachines/read
  • Microsoft.Compute/virtualMachineScaleSets/instanceView/read
  • Microsoft.Compute/virtualMachineScaleSets/read
  • Microsoft.Compute/virtualMachineScaleSets/virtualMachines/read
  • Microsoft.Compute/virtualMachineScaleSets/virtualMachines/instanceView/read

CMK şifreli disklerin kapsamı etkinleştirildiğinde, daha fazla izin gerekir:

  • Microsoft.KeyVault/vaults/keys/read
  • Microsoft.KeyVault/vaults/keys/wrap/action
  • Microsoft.KeyVault/vaults/keys/unwrap/action

AWS izinleri

VmScanner rolü, aracısız taramayı etkinleştirdiğinizde tarayıcıya atanır. Bu rol, anlık görüntüleri oluşturmak ve temizlemek (etikete göre kapsamlı) ve VM'nin geçerli durumunu doğrulamak için minimum izin kümesine sahiptir. Ayrıntılı izinler şunlardır:

Attribute Değer
SİD VmScannerDeleteSnapshotAccess
Eylemler ec2:DeleteSnapshot
Conditions "StringEquals":{"ec2:ResourceTag/CreatedBy”:<br>"Microsoft Defender for Cloud"}
Resources arn:aws:ec2:::snapshot/
Etkisi İzin ver
Attribute Değer
SİD VmScannerAccess
Eylemler ec2:ModifySnapshotAttribute
ec2:DeleteTags
ec2:CreateTags
ec2:CreateSnapshots
ec2:CopySnapshots
ec2:CreateSnapshot
Conditions Hiçbiri
Resources arn:aws:ec2:::instance/
arn:aws:ec2:::snapshot/
arn:aws:ec2:::volume/
Etkisi İzin ver
Attribute Değer
SİD VmScannerVerificationAccess
Eylemler ec2:DescribeSnapshots
ec2:DescribeInstanceStatus
Conditions Hiçbiri
Resources *
Etkisi İzin ver
Attribute Değer
SİD VmScannerEncryptionKeyCreation
Eylemler kms:CreateKey
Conditions Hiçbiri
Resources *
Etkisi İzin ver
Attribute Değer
SİD VmScannerEncryptionKeyManagement
Eylemler kms:TagResource
kms:GetKeyRotationStatus
kms:PutKeyPolicy
kms:GetKeyPolicy
kms:CreateAlias
kms:ListResourceTags
Conditions Hiçbiri
Resources arn:aws:kms::${AWS::AccountId}: key/ <br> arn:aws:kms:*:${AWS::AccountId}:alias/DefenderForCloudKey
Etkisi İzin ver
Attribute Değer
SİD VmScannerEncryptionKeyUsage
Eylemler kms:GenerateDataKeyWithoutPlaintext
kms:DescribeKey
kms:RetireGrant
kms:CreateGrant
kms:ReEncryptFrom
Conditions Hiçbiri
Resources arn:aws:kms::${AWS::AccountId}: key/
Etkisi İzin ver

GCP izinleri

Ekleme sırasında, örnek durumunu almak ve anlık görüntüler oluşturmak için gereken en düşük izinlerle yeni bir özel rol oluşturulur.

Ayrıca, CMEK ile şifrelenmiş tarama disklerini desteklemek için mevcut GCP KMS rolüne yönelik izinler verilir. Roller şunlardır:

  • roles/MDCAgentlessScanningRole, compute.disks.createSnapshot ve compute.instances.get izinleriyle Bulut için Defender'ın hizmet hesabına verildi.
  • roles/cloudkms.cryptoKeyEncrypterDecrypter, Defender for Cloud’un hesaplama motoru hizmet aracısına verildi.

Sonraki Adımlar

Aracısız makine taramasını etkinleştirin.