你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Microsoft Defender for Containers 是一种云原生解决方案,可增强、监视和维护容器化资产的安全性。 这些资产包括 Kubernetes 群集、节点、工作负载、注册表、映像等。 它保护应用程序,横跨不同云和本地环境。
Defender for Containers 可帮助你实现容器安全性的五个核心域:
安全态势管理:持续监视云 API、Kubernetes API 和 Kubernetes 工作负载。 它发现云资源,提供全面的清单功能,检测错误配置与缓解准则,提供上下文风险评估,并允许用户通过 Defender for Cloud 安全资源管理器执行增强的风险搜寻功能。
漏洞评估:执行 容器注册表映像、运行容器和支持的 Kubernetes 节点 的无代理漏洞评估,并遵循修正准则、零配置、每日重新扫描、OS 和语言包覆盖范围以及可利用性见解。 漏洞查找项目使用Microsoft证书进行签名,用于完整性和真实性,并与注册表中的容器映像相关联,以满足验证需求。
:这是一套面向 Kubernetes 群集、节点和工作负载的全面威胁检测套件,由微软领先的威胁情报提供支持,并提供与 MITRE ATT&CK 框架的映射,帮助轻松了解风险及相关上下文,并实现自动响应。 安全操作员还可以通过 Microsoft Defender XDR 门户调查和响应对 Kubernetes 服务的威胁。运行时威胁防护 软件供应链保护:通过扫描映像、将漏洞发现与注册表中的映像关联,以及使用这些发现来支持 Kubernetes 的封闭部署,帮助降低部署易受攻击的容器映像的风险。 当映像不符合组织的漏洞策略时,可以使用封闭部署规则来审核或阻止部署。
部署和监控:监控您的 Kubernetes 集群中缺失的传感器,并为基于传感器的功能提供无缝的大规模部署、对标准 Kubernetes 监控工具的支持,以及对未监控资源的管理。
你可观看 Defender for Cloud 的实际应用视频系列中的以下视频来了解详细信息:Microsoft Defender for Containers。
容器Defender提供以下核心功能:
安全状况管理:持续监视云 API、Kubernetes API 和 Kubernetes 工作负载,以发现资源、检测配置错误,以及通过缓解指南显示安全建议。 通过清单视图、建议和安全资源管理器来获取态势数据,以便进行风险调查和搜寻。
漏洞评估:对 容器注册表映像、正在运行的容器和支持的 Kubernetes 节点执行无代理漏洞评估。 调查结果包括修正指南、可利用性见解,以及与 云安全图 的集成,以便进行上下文风险分析。
运行时威胁防护:使用 Kubernetes 感知分析和威胁智能检测 Kubernetes 群集、节点和工作负载中的可疑活动。 警报已映射到适用于容器的 MITRE ATT&CK® 框架,并可通过
Microsoft Defender XDR 进行调查。软件供应链保护:通过扫描容器映像并将漏洞评估发现与注册表中的映像相关联,帮助降低部署易受攻击映像的风险。 这些发现可被其他容器防护功能使用,例如用于 Kubernetes 的受控部署。
部署和监视:支持大规模部署和监视Defender组件,包括对缺少传感器或未完全保护的 Kubernetes 群集的可见性。
安全态势管理
无代理功能
Kubernetes 的无代理发现:提供对 Kubernetes 群集、配置和部署的零占用、基于 API 的发现。
无代理漏洞评估:为 群集节点 和 所有容器映像提供漏洞评估,包括针对注册表和运行时的建议、新映像的快速扫描、每日刷新结果、可利用性见解等。 漏洞信息会添加到安全图中,以对攻击路径和搜寻功能进行上下文风险评估和计算。
全面的清单功能:允许你通过 安全资源管理器 浏览资源、Pod、服务、存储库、映像和配置,以便轻松监视和管理资产。
增强型风险搜寻:使安全管理员能够通过查询(内置和自定义)以及安全资源管理器中的安全见解,主动搜寻其容器化资产中的安全态势问题
控制平面强化:持续评估群集的配置,并将其与应用于订阅的计划进行比较。 当发现错误配置时,Defender for Cloud 会生成安全建议,可以在 Defender for Cloud 的建议页上查看这些建议。 可以根据这些建议调查并修正问题。
无论是在资产清单中还是在建议页面中,你都可以使用资源筛选器来查看针对容器相关资源的优秀建议:
有关此功能包含的详细信息,请查看容器建议,并查找类型为“控制平面”的建议
基于传感器的功能
反恶意软件:适用于容器的Defender提供基于传感器的功能,可检测并提醒你在容器中发生恶意活动。 这有助于主动识别和缓解潜在的安全威胁。 有关详细信息,请参阅 反恶意软件保护。
DNS 检测:容器Defender提供基于传感器的功能,用于检测来自容器工作负载的可疑 DNS 活动,以帮助识别基于网络的威胁。 有关云的运行时保护可用性,请参阅 运行时保护功能。
二进制偏移检测:适用于容器的Defender提供基于传感器的功能,通过检测容器内未经授权的外部进程,向你发出潜在安全威胁的警报。 可以定义偏移策略来指定生成警报的条件,从而帮助你区分合法活动和潜在威胁。 有关详细信息,请参阅 二进制偏移保护。
二元偏移阻止:容器Defender提供基于传感器的功能,用于阻止容器中未经授权的外部进程。 可以定义偏移策略来指定应阻止进程的条件,从而帮助你防止潜在的安全威胁。 有关详细信息,请参阅 二进制偏移保护。
Kubernetes 数据平面强化:若要使用最佳做法建议保护 Kubernetes 容器的工作负荷,可以安装适用于 Kubernetes 的Azure Policy。 详细了解 Defender for Cloud 的监控组件。
通过为 Kubernetes 群集定义的策略,将按照预先定义的一组最佳做法监视对 Kubernetes API 服务器的每个请求,然后再将其保存到群集。 然后,你可以将其配置为强制实施最佳做法,并规定将其用于未来的工作负载。
例如,你可以要求不应创建具有特权的容器,并阻止任何将来的此类请求。
可以详细了解 Kubernetes 数据平面强化。
漏洞评估
容器 Defender 扫描群集节点操作系统和应用程序软件、Azure 容器注册表 (ACR)、Amazon AWS 弹性容器注册表 (ECR)、Google 工件注册表 (GAR)、Google 容器注册表 (GCR) 以及受支持的外部映像注册表,以提供无代理漏洞评估。
现在,Defender for Containers 已在多云环境中推出公开预览,还会每天扫描所有正在运行的容器,以提供最新的漏洞评估,且不受容器映像注册表限制。
Microsoft Defender 漏洞管理支持的漏洞信息已添加到上下文风险、攻击路径计算和搜寻功能的云安全图中。
详细了解 Defender for Containers 支持的环境的漏洞评估,包括 群集节点的漏洞评估。
面向 Kubernetes 节点和群集的运行时保护
Defender for Containers 为受支持的容器化环境提供实时威胁防护,并针对可疑活动发出警报。 可以使用此信息快速补救安全问题,并提高容器的安全性。
在群集、节点和工作负载级别为 Kubernetes 提供威胁防护。 两种覆盖方式用于检测威胁:一种是需要Defender传感器的基于传感器的覆盖,另一种是基于对 Kubernetes 审核日志的分析的无代理覆盖。 仅针对在订阅上启用 Defender for Containers 后发生的操作和部署,才会触发安全警报。
运行时检测示例
Microsoft Defender for Containers 监控的安全事件示例包括:
- 公开的 Kubernetes 仪表板
- 检测到对外暴露的 Kubernetes 服务(当创建或更新类型为
LoadBalancer的 Kubernetes 服务并将工作负载公开暴露时) - 高特权角色的创建
- 敏感装载的创建
当面向互联网的访问并非预期,或对外暴露的服务身份验证薄弱或缺失时,应优先处理暴露告警。
有关 Defender for Containers 检测到的警报的详细信息,包括警报模拟工具,请参阅 Kubernetes 群集的警报。
Defender for Containers 包括威胁检测,并提供超过 60 项具备 Kubernetes 感知的分析、AI 和异常检测功能,这些功能是基于您的运行时工作负载实现的。
Defender for Cloud 根据适用于容器的 MITRE ATT&CK® 矩阵监视多云 Kubernetes 部署的攻击面,该矩阵由 威胁情报防御中心 与 Microsoft 密切合作开发。
Defender for Cloud 与 Microsoft Defender XDR 进行了集成。 启用 Defender for Containers 后,安全操作员可以使用 Defender XDR 调查和响应支持的 Kubernetes 服务中的安全问题。
Microsoft维护的容器映像
容器Defender部署容器映像,这些映像由Microsoft作为运行时保护组件的一部分进行维护和更新。 这些映像发布到Microsoft容器注册表(MCR)。
客户不会直接修改或修补这些映像。 Microsoft在Defender for Containers发布流程中维护和更新它们。
Defender for Containers 运行时保护组件使用以下映像:
| 图像 | Purpose | MCR 路径 |
|---|---|---|
security-publisher |
发布从 Kubernetes 环境收集的安全发现 | mcr.microsoft.com/azuredefender/stable/security-publisher |
low-level-collector |
从 Kubernetes 节点收集低级运行时遥测数据 | mcr.microsoft.com/azuredefender/stable/low-level-collector |
pod-collector |
收集用于威胁检测的 Kubernetes Pod 运行时数据 | mcr.microsoft.com/azuredefender/stable/pod-collector |
anti-malware-collector |
收集容器工作负载的恶意软件检测信号 | mcr.microsoft.com/azuredefender/stable/anti-malware-collector |
old-file-cleaner |
在初始化工作流过程中清理临时文件和过时文件 | mcr.microsoft.com/azuredefender/stable/old-file-cleaner |
audit-logs-enabler |
为受支持的环境(例如,本地群集)启用审核日志收集 | mcr.microsoft.com/azuredefender/stable/audit-logs-enabler |
defender-admission-controller |
为 Kubernetes 工作负荷强制实施运行时限制策略 | mcr.microsoft.com/mdc/prd/defender-admission-controller |
更新是通过您的环境使用的部署机制进行传递的。 例如:
- 使用 AKS 加载项进行部署时,更新将通过 AKS 发布生命周期传递。
- 使用 Helm 部署时,更新将通过更新的图表版本在 30 天内发布。
如果您在 Microsoft 维护的 Defender 映像中检测到漏洞,请提交 Azure 支持请求,并包括映像名称、标签和 CVE 标识符。
相关内容
在以下博客中详细了解 Defender for Containers:
后续步骤
在本概述中,你了解了Microsoft Defender for Cloud中容器安全性的核心元素。 若要启用该计划,请参阅:
使用 Azure CLI 部署 Defender for Containers 组件
查看有关 Defender for Containers 的常见问题。