Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Kapsayıcılar için Microsoft Defender, kapsayıcılı varlıklarınızın güvenliğini geliştiren, izleyen ve koruyan buluta özel bir çözümdür. Bu varlıklar Kubernetes kümelerini, düğümlerini, iş yüklerini, kayıt defterlerini, görüntüleri ve daha fazlasını içerir. Çok bulutlu ve şirket içi ortamlardaki uygulamaları korur.
Kapsayıcılar için Defender, kapsayıcı güvenliğinin beş temel etki alanında size yardımcı olur:
Güvenlik duruşu yönetimi: Bulut API'leri, Kubernetes API'leri ve Kubernetes iş yüklerini sürekli olarak izler. Bulut kaynaklarını keşfeder, kapsamlı envanter özellikleri sağlar, risk azaltma yönergeleriyle yanlış yapılandırmaları algılar, bağlamsal risk değerlendirmesi sağlar ve bulut için Defender güvenlik gezgini aracılığıyla kullanıcıların gelişmiş risk avcılığı özellikleri gerçekleştirmesini sağlar.
Güvenlik açığı değerlendirmesi: Düzeltme yönergeleri, sıfır yapılandırma, günlük yeniden taramalar, işletim sistemi ve dil paketleri için kapsam ve sömürü içgörüleri ile kapsayıcı kayıt defteri görüntüleri, kapsayıcıları çalıştırma ve desteklenen Kubernetes düğümleri için aracısız güvenlik açığı değerlendirmesi gerçekleştirir. Güvenlik açığı bulguları yapıtı bütünlük ve özgünlük için bir Microsoft sertifikasıyla imzalanır ve doğrulama gereksinimleri için kayıt defterindeki kapsayıcı görüntüsüyle ilişkilendirilir.
: Microsoft’un lider tehdit istihbaratıyla desteklenen, Kubernetes kümeleri, düğümleri ve iş yükleri için zengin bir tehdit algılama paketi; riskin ve ilgili bağlamın kolayca anlaşılabilmesi için MITRE ATT&CK çerçevesiyle eşleme ve otomatik yanıt sağlar. Güvenlik operatörleri, Microsoft Defender XDR portalı aracılığıyla Kubernetes hizmetlerine yönelik tehditleri de araştırabilir ve yanıtlayabilir.Çalışma zamanı tehdit koruması Yazılım tedarik zinciri koruması: Görüntüleri tarayarak, güvenlik açığı bulgularını kayıt defterindeki görüntülerle ilişkilendirerek ve Kubernetes için geçitli dağıtımı desteklemek üzere bu bulguları kullanarak güvenlik açığı olan kapsayıcı görüntülerini dağıtma riskini azaltmaya yardımcı olur. Görüntüler kuruluşunuzun güvenlik açığı ilkesine uymadığında dağıtımları denetlemek veya engellemek için geçitli dağıtım kurallarını kullanabilirsiniz.
Dağıtım ve izleme: Eksik algılayıcılar için Kubernetes kümelerinizi izler ve algılayıcı tabanlı özellikler, standart Kubernetes izleme araçları için destek ve izlenmeyen kaynakların yönetimi için sorunsuz bir ölçekte dağıtım sağlar.
Bulut Alanındaki Defender video serisinden şöyle daha fazla bilgi edinebilirsiniz: Kapsayıcılar için Microsoft Defender hakkındaki bu videoyu izleyerek.
Kapsayıcılar için Defender aşağıdaki temel özellikleri sağlar:
Güvenlik duruşu yönetimi: Kaynakları bulmak, yanlış yapılandırmaları algılamak ve güvenlik önerilerini azaltmak için bulut API'lerini, Kubernetes API'lerini ve Kubernetes iş yüklerini sürekli izler. Posture verileri stok görünümleri, öneriler ve Güvenlik Gezgini aracılığıyla risk araştırması ve avlanma için kullanılabilir.
Güvenlik açığı değerlendirmesi: Kapsayıcı kayıt defteri görüntüleri, kapsayıcıları çalıştırma ve desteklenen Kubernetes düğümleri için aracısız güvenlik açığı değerlendirmesi gerçekleştirir. Bulgular arasında düzeltme kılavuzu, sömürü içgörüleri ve bağlamsal risk analizi için bulut güvenlik grafı ile tümleştirme yer alır.
Çalışma zamanı tehdit koruması: Kubernetes kullanan analiz ve tehdit bilgilerini kullanarak Kubernetes kümelerindeki, düğümlerdeki ve iş yüklerindeki şüpheli etkinlikleri algılar. Uyarılar, Kapsayıcılar için MITRE ATT&CK® çerçevesine eşlenir ve Microsoft Defender XDR aracılığıyla araştırılabilir.
Yazılım tedarik zinciri koruması: Kapsayıcı görüntülerini tarayarak ve güvenlik açığı değerlendirmesi bulgularını kayıt defterindeki görüntülerle ilişkilendirerek güvenlik açığı olan görüntüleri dağıtma riskini azaltmaya yardımcı olur. Bu bulgular, Kubernetes için kademeli dağıtımlar gibi Defender for Containers'ın diğer özellikleri tarafından kullanılabilir.
Dağıtım ve izleme: Algılayıcıları eksik veya tam olarak korunmayan Kubernetes kümelerine görünürlük dahil olmak üzere Defender bileşenlerinin ölçeğinde dağıtımını ve izlenmesini destekler.
Güvenlik duruşu yönetimi
Aracısız özellikler
Kubernetes için aracısız bulma: Sıfır ayak izi, Kubernetes kümelerinizin, yapılandırmalarınızın ve dağıtımlarınızın API tabanlı keşfini sağlar.
Aracısız güvenlik açığı değerlendirmesi: Kayıt defteri ve çalışma zamanı önerileri, yeni görüntülerin hızlı taramaları, sonuçların günlük yenilenmesi, sömürülebilirlik içgörüleri ve daha fazlası dahil olmak üzere küme düğümleri ve tüm kapsayıcı görüntüleri için güvenlik açığı değerlendirmesi sağlar. Güvenlik açığı bilgileri, bağlamsal risk değerlendirmesi ve saldırı yollarının ve avlanma özelliklerinin hesaplanması için güvenlik grafiğine eklenir.
Kapsamlı envanter özellikleri: Varlıklarınızı kolayca izlemek ve yönetmek için güvenlik gezgini aracılığıyla kaynakları, podları, hizmetleri, depoları, görüntüleri ve yapılandırmaları keşfetmenizi sağlar.
Gelişmiş risk avcılığı: Güvenlik yöneticilerinin kapsayıcılı varlıklarındaki duruş sorunlarını, güvenlik gezginindeki sorgular (yerleşik ve özel) ve güvenlik içgörüleri aracılığıyla etkin bir şekilde avlamasına olanak tanır
Denetim düzlemi sağlamlaştırma: Kümelerinizin yapılandırmalarını sürekli olarak değerlendirir ve bunları aboneliklerinize uygulanan girişimlerle karşılaştırır. Yanlış yapılandırmalar bulduğunda, Defender for Cloud Defender for Cloud Öneriler sayfasında kullanılabilen güvenlik önerileri oluşturur. Öneriler, sorunları araştırmanıza ve düzeltmenize olanak sağlar.
Varlık envanterinde veya öneriler sayfasında kapsayıcıyla ilgili kaynaklarınız için bekleyen önerileri gözden geçirmek için kaynak filtresini kullanabilirsiniz:
Bu yeteneğe dahil edilen ayrıntılar için kapsayıcı önerilerini gözden geçirin ve "Kontrol düzlemi" türüne sahip önerilere bakın.
Algılayıcı tabanlı özellikler
Kötü amaçlı yazılımdan koruma: Kapsayıcılar için Defender, kapsayıcılar içindeki kötü amaçlı etkinlikleri algılayan ve sizi uyaran algılayıcı tabanlı bir özellik sağlar. Bu, olası güvenlik tehditlerini önceden belirlemeye ve azaltmaya yardımcı olur. Daha fazla bilgi için bkz . Kötü amaçlı yazılımdan koruma.
DNS algılama: Kapsayıcılar için Defender, ağ tabanlı tehditleri tanımlamaya yardımcı olmak için kapsayıcı iş yüklerinden şüpheli DNS etkinliğini algılayan algılayıcı tabanlı bir özellik sağlar. Buluta göre çalışma zamanı koruması kullanılabilirliği için bkz . Çalışma zamanı koruma özellikleri.
İkili kayma algılama: Kapsayıcılar için Defender, kapsayıcılar içindeki yetkisiz dış işlemleri algılayarak olası güvenlik tehditleri hakkında sizi uyaran algılayıcı tabanlı bir özellik sağlar. Hangi koşullar altında uyarıların oluşturulması gerektiğini belirtmek için kayma ilkeleri tanımlayabilir ve yasal etkinliklerle olası tehditler arasında ayrım yapmaya yardımcı olabilirsiniz. Daha fazla bilgi için İkili sapma koruması bkz.
İkili kayma engelleme: Kapsayıcılar için Defender, kapsayıcılar içindeki yetkisiz dış işlemleri engelleyen algılayıcı tabanlı bir özellik sağlar. Olası güvenlik tehditlerini önlemenize yardımcı olmak için, hangi işlemlerin engellenmesi gerektiğini belirten kayma ilkeleri tanımlayabilirsiniz. Daha fazla bilgi için İkili sapma koruması bkz.
Kubernetes veri düzlemi sağlamlaştırma: Kubernetes kapsayıcılarınızın iş yüklerini en iyi yöntem önerileriyle korumak için Kubernetes için Azure İlkesi yükleyebilirsiniz. Bulut için Defender için izleme bileşenleri hakkında daha fazla bilgi edinin.
Kubernetes kümeniz için tanımlanan ilkelerle, Kubernetes API sunucusuna yapılan her istek, kümede kalıcı hale gelmeden önce önceden tanımlanmış en iyi yöntemler kümesine göre izlenir. Daha sonra en iyi yöntemleri uygulamak ve bunları gelecekteki iş yükleri için zorunlu kılmak üzere yapılandırabilirsiniz.
Örneğin, ayrıcalıklı kapsayıcıların oluşturulmaması gerektiğini zorunlu kılabilir ve gelecekteki bu tür istekleri engelleyebilirsiniz.
Kubernetes veri düzlemi sağlamlaştırma hakkında daha fazla bilgi edinebilirsiniz.
Güvenlik açığı değerlendirmesi
Kapsayıcılar için Defender, aracısız güvenlik açığı değerlendirmesi sağlamak için küme düğümü işletim sistemi ve uygulama yazılımı, Azure Container Registry (ACR), Amazon AWS Elastic Container Registry (ECR), Google Artifact Registry (GAR), Google Container Registry (GCR) ve desteklenen dış görüntü kayıt defterlerindeki kapsayıcı görüntülerini tarar .
Çoklu bulut ortamlarında genel önizlemede olan Defender for Containers, kapsayıcının imaj kayıt defterinden bağımsız olarak, güncel bir güvenlik açığı değerlendirmesi sunmak için çalışan tüm kapsayıcıları da her gün tarar.
Microsoft Defender Güvenlik Açığı Yönetimi tarafından desteklenen güvenlik açığı bilgileri bağlamsal risk, saldırı yollarının hesaplanması ve tehdit avcılığı özellikleri için bulut güvenlik grafiğine eklenir.
Küme düğümleri için güvenlik açığı değerlendirmesi de dahil olmak üzere Kapsayıcılar için Defender tarafından desteklenen ortamlarayönelik güvenlik açığı değerlendirmeleri hakkında daha fazla bilgi edinin.
Kubernetes düğümleri ve kümeleri için çalışma zamanı koruması
Kapsayıcılar için Defender, desteklenen kapsayıcılı ortamlar için gerçek zamanlı tehdit koruması sağlar ve şüpheli etkinlikler için uyarılar oluşturur. Bu bilgileri kullanarak güvenlik sorunlarını hızla düzeltebilir ve kapsayıcılarınızın güvenliğini geliştirebilirsiniz.
Kubernetes için küme, düğüm ve iş yükü düzeylerinde tehdit koruması sağlanır. Tehditleri algılamak için hem Defender algılayıcısı gerektiren algılayıcı tabanlı kapsama alanı hem de Kubernetes denetim günlüklerinin analizine dayalı aracısız kapsam kullanılır. Güvenlik uyarıları yalnızca aboneliğinizde Kapsayıcılar için Defender'ı etkinleştirdikten sonra gerçekleşen eylemler ve dağıtımlar için tetiklenir.
Çalışma zamanı algılama örnekleri
Kapsayıcılar için Microsoft Defender'ın izlediği güvenlik olaylarına örnek olarak şunlar verilebilir:
- Açıkta kalan Kubernetes panoları
- Dışa açık Kubernetes hizmeti algılandı (türünde
LoadBalancerbir Kubernetes Hizmeti oluşturulduğunda veya güncelleştirildiğinde ve iş yüklerini genel erişime açtığında) - Yüksek ayrıcalıklı roller oluşturma
- Hassas montajlar oluşturma
İnternet'e yönelik erişim istenmeyen olduğunda veya kullanıma sunulan hizmette zayıf veya eksik kimlik doğrulaması olduğunda pozlama uyarılarının önceliğini belirleyin.
Bir uyarı benzetimi aracı da dahil olmak üzere Kapsayıcılar için Defender tarafından algılanan uyarılar hakkında daha fazla bilgi için bkz. Kubernetes kümeleri için uyarılar.
Kapsayıcılar için Defender, çalışma zamanı iş yükünüz temelinde 60'tan fazla Kubernetes kullanan analiz, yapay zeka ve anomali algılaması ile tehdit algılamayı içerir.
Bulut için Defender, Microsoft ile yakın işbirliği içinde Threat-Informed Savunma Merkezi tarafından geliştirilen bir çerçeve olan Kapsayıcılar için MITRE ATT&CK® matrisini temel alarak çok bulutlu Kubernetes dağıtımlarının saldırı yüzeyini izler.
Bulut için Defender, Microsoft Defender XDR ile tümleşiktir. Kapsayıcılar için Defender etkinleştirildiğinde, güvenlik operatörleri desteklenen Kubernetes hizmetlerindeki güvenlik sorunlarını araştırmak ve yanıtlamak için Defender XDR kullanabilir.
Microsoft tarafından korunan kapsayıcı görüntüleri
Kapsayıcılar için Defender, çalışma zamanı koruma bileşenlerinin bir parçası olarak Microsoft tarafından tutulan ve güncelleştirilen kapsayıcı görüntülerini dağıtır. Bu görüntüler Microsoft Container Registry'de (MCR) yayımlanır.
Müşteriler bu görüntüleri doğrudan değiştirmez veya düzeltme eki uygulamaz. Microsoft, kapsayıcılar için Defender sürüm işleminin bir parçası olarak bunları korur ve güncelleştirir.
Kapsayıcılar için Defender çalışma zamanı koruma bileşenleri tarafından aşağıdaki görüntüler kullanılır:
| Image | Purpose | MCR yolu |
|---|---|---|
security-publisher |
Kubernetes ortamlarından toplanan güvenlik bulgularını yayımlar | mcr.microsoft.com/azuredefender/stable/security-publisher |
low-level-collector |
Kubernetes düğümlerinden düşük düzey çalışma zamanı telemetrisi toplar | mcr.microsoft.com/azuredefender/stable/low-level-collector |
pod-collector |
Tehdit algılama için kullanılan Kubernetes pod çalışma zamanı verilerini toplar | mcr.microsoft.com/azuredefender/stable/pod-collector |
anti-malware-collector |
Kapsayıcı iş yükleri için kötü amaçlı yazılım algılama sinyallerini toplar | mcr.microsoft.com/azuredefender/stable/anti-malware-collector |
old-file-cleaner |
Başlatma iş akışlarının bir parçası olarak geçici ve eski dosyaları temizler | mcr.microsoft.com/azuredefender/stable/old-file-cleaner |
audit-logs-enabler |
Desteklenen ortamlar (örneğin, şirket içi kümeler) için denetim günlüğü toplamayı etkinleştirir | mcr.microsoft.com/azuredefender/stable/audit-logs-enabler |
defender-admission-controller |
Kubernetes iş yükleri için çalışma zamanı gating ilkelerini zorunlu kılar | mcr.microsoft.com/mdc/prd/defender-admission-controller |
Güncelleştirmeler, ortamınız tarafından kullanılan dağıtım mekanizması aracılığıyla teslim edilir. Örneğin:
- AKS eklentisi kullanılarak dağıtıldığında, güncelleştirmeler AKS yayın yaşam döngüsü aracılığıyla teslim edilir.
- Helm kullanılarak dağıtıldığında güncelleştirmeler güncelleştirilmiş grafik sürümleri aracılığıyla 30 gün içinde yayımlanacak.
Microsoft tarafından korunan bir Defender görüntüsünde bir güvenlik açığı algılarsanız, bir Azure destek isteği açın ve görüntü adını, etiketini ve CVE tanımlayıcısını ekleyin.
İlgili içerik
Kapsayıcılar için Defender hakkında daha fazla bilgiyi aşağıdaki bloglarda bulabilirsiniz:
Sonraki Adımlar
Bu genel bakışta, Microsoft Defender for Cloud'daki kapsayıcı güvenliğinin temel unsurları hakkında bilgi edindiniz. Planı etkinleştirmek için bkz:
Kapsayıcılar için Defender dağıtımına genel bakış
Microsoft Defender for Cloud'da Kapsayıcılar için Defender'ı Etkinleştir
Azure CLI kullanarak Kapsayıcılar için Defender bileşenlerini dağıtın
Kapsayıcılar için Defender hakkında sık sorulan sorulara göz atın.