Microsoft Defender for Containers 是一款雲端原生解決方案,能強化、監控並維護您的容器化資產的安全。 這些資產包括 Kubernetes 叢集、節點、工作負載、登錄檔、映像檔等。 它能保護跨多雲及本地環境的應用程式。
欲比較 AWS 與 GCP 依方案覆蓋範圍,請參閱 多雲工作負載保護支援矩陣。
Defender for Containers 協助你處理容器安全的五大核心領域:
安全態勢管理:持續監控雲端 API、Kubernetes API 及 Kubernetes 工作負載。 它能發現雲端資源,提供完整的庫存功能,根據緩解指引偵測錯誤設定,提供情境風險評估,並透過 適用於雲端的 Defender 安全瀏覽器,讓使用者能執行更強的風險搜尋能力。
漏洞評估:對容器登錄映像、運行容器及支援的 Kubernetes 節點進行無代理漏洞評估,並附有修復指引、零配置、每日重掃、作業系統與語言套件覆蓋,以及可利用性洞察。 弱點結果成品會以Microsoft憑證簽署,以取得完整性和真實性,並與登錄中的容器映射相關聯,以符合驗證需求。
:一套豐富的威脅偵測套件,涵蓋 Kubernetes 叢集、節點與工作負載,採用 Microsoft 領先的威脅情報,提供映射至 MITRE ATT&;CK 框架,方便理解風險與相關脈絡,並自動回應。 安全性操作員也可以透過 Microsoft Defender 全面偵測回應 入口網站 調查並回應 Kubernetes 服務的安全威脅。執行時威脅防護 軟體供應鏈保護:透過掃描映像檔、將漏洞發現與登錄檔中的映像關聯,並利用這些發現支援 Kubernetes 的門控部署,有助於降低部署易受攻擊容器映像的風險。 你可以使用門檻部署規則,當映像檔不符合組織的漏洞政策時,審核或阻擋部署。
部署與監控:監控您的 Kubernetes 叢集,找出缺少的感測器,並為感測器型功能提供順暢的大規模部署、對標準 Kubernetes 監控工具的支援,以及對未受監控資源的管理。
您可以觀看現場影片系列中適用於雲端的 Defender 的這個影片來深入了解:適用於容器的 Microsoft Defender。
Defender for Containers 提供以下核心功能:
安全態勢管理:持續監控雲端 API、Kubernetes API 及 Kubernetes 工作負載,以發現資源、偵測錯誤設定,並提出安全建議及緩解指引。 態勢資料可透過庫存檢視、建議及 安全探索器 取得,用於風險調查與追蹤。
漏洞評估:對容器登錄映像、執行容器及支援的 Kubernetes 節點進行無代理漏洞評估。 研究結果包括修復指引、可利用性洞察,以及與 雲端安全圖 整合以進行情境風險分析。
執行時威脅防護:利用 Kubernetes 感知的分析與威脅情報,偵測 Kubernetes 叢集、節點及工作負載中的可疑活動。 警報會映射到 MITRE ATT&CK® 容器的框架,可以透過
Microsoft Defender 全面偵測回應 進行調查。軟體供應鏈保護:透過掃描容器映像,並將漏洞評估結果與登錄檔中的影像關聯,有助於降低部署易受攻擊映像的風險。 這些發現可被其他 Defender for Containers 功能所採用,例如 Kubernetes 的閘控部署。
部署與監控:支援大規模部署與監控 Defender 元件,包括對缺少感測器或未完全保護的 Kubernetes 叢集進行可視化。
安全性態勢管理
無代理程式功能
Kubernetes 免代理探索:透過零足跡、以 API 為基礎的方式探索您的 Kubernetes 叢集、設定和部署。
無代理漏洞評估:提供叢集 節點 及 所有容器映像的漏洞評估,包括登錄檔與執行時建議、新映像檔快速掃描、每日結果更新、可利用性洞察等。 弱點資訊會新增至安全性圖表,以進行內容風險評量、攻擊路徑的計算和搜捕功能。
完整的庫存功能:讓您能透過 安全總覽 輕鬆檢視資源、儲存區、服務、資料庫、映像檔及設定,輕鬆監控和管理資產。
控制平面強化:持續評估叢集的配置,並與你訂閱所採用的措施進行比較。 當發現設定錯誤時,適用於雲端的 Defender 會產生安全建議,這些建議可在 適用於雲端的 Defender 的建議頁面上取得。 建議可讓您調查和補救問題。
您可以使用該資源篩選來檢閱容器相關資源的待處理建議,無論是在資產清單或建議頁面上:
感應器型功能
反惡意軟體:Defender for Containers 提供基於感測器的功能,能偵測並警示容器內的惡意活動。 這有助於主動識別並減輕潛在的安全威脅。 欲了解更多資訊,請參閱 反惡意軟體防護。
DNS 偵測:Defender for Containers 提供基於感測器的能力,能偵測容器工作負載中的可疑 DNS 活動,協助識別網路威脅。 關於雲端對執行時保護的可用性,請參見 執行時保護功能。
二元漂移偵測:Defender for Containers 提供基於感測器的功能,透過偵測容器內未經授權的外部程序,警示潛在的安全威脅。 您可以定義漂移原則來指定應該產生警示的條件,協助您區分合法活動與潛在威脅。 欲了解更多資訊,請參閱 二元漂移保護。
二進位漂移封鎖:Defender for Containers 提供以感測器為基礎的功能,可封鎖在容器內執行的未經授權外部程序。 你可以定義漂移政策,指定在何種條件下應該封鎖程序,幫助你預防潛在的安全威脅。 欲了解更多資訊,請參閱 二元漂移保護。
Kubernetes 資料平面強化:為了保護 Kubernetes 容器的工作負載並提供最佳實務建議,你可以安裝 Azure 原則 for Kubernetes。 深入了解適用於雲端的 Microsoft Defender 的監視元件。
使用為 Kubernetes 叢集定義的原則時,會先根據預先定義的最佳做法來監視每個對 Kubernetes API 伺服器的要求,再將其保存到叢集。 接下來,您可以加以設定來執行最佳做法,並強制未來的工作負載遵循這些做法。
例如,您可以要求不得建立具特殊權限的容器,而且未來任何相同的要求都會遭到封鎖。
您可以深入了解 Kubernetes 資料平面強化。
弱點評估
適用於容器的 Defender 服務會掃描叢集節點 OS 和應用程式軟體、Azure Container Registry(ACR)、Amazon AWS Elastic Container Registry(ECR)、Google Artifact Registry(GAR)、Google Container Registry(GCR)和支援的外部映像檔登錄中的容器映像檔,以提供無代理程式之弱點評估。
現在,在多雲環境<
由 Microsoft Defender 弱點管理提供的弱點資訊會新增至雲端安全性圖表,以進行內容風險評量、攻擊路徑的計算和搜捕功能。
了解更多關於 支援 Defender for Containers 環境的漏洞評估,包括 叢集節點的漏洞評估。
Kubernetes 節點和叢集的執行階段防護
適用於容器的 Defender 可為受支援的容器化環境提供即時威脅防護,並針對可疑活動產生警示。 您可以使用這些資訊快速修復安全性問題並改善容器的安全性。
針對叢集、節點和工作負載層級的 Kubernetes 提供威脅防護。 需要 Defender 感應器的感應器型涵蓋範圍,以及基於 Kubernetes 稽核記錄分析的無代理程式涵蓋範圍,都會用來偵測威脅。 只會對您在訂用帳戶上啟用 Azure Defender for Containers 後發生的操作和部署觸發安全警報。
執行時偵測範例
Microsoft Defender for Containers 監控的安全事件範例包括:
- 公開展示的 Kubernetes 儀表板
- 偵測到暴露的 Kubernetes 服務(當建立或更新某類型的
LoadBalancerKubernetes 服務並公開暴露工作負載時) - 建立高階權限角色
- 建立敏感性掛接
當可從網際網路存取並非預期情況,或已暴露的服務其驗證機制薄弱或缺失時,應優先處理曝險警示。
如需有關 Defender for Containers 偵測到的警示的詳細資訊,包括警示模擬工具,請參閱 Kubernetes 叢集的相關警示。
容器防護具備威脅偵測功能,透過超過 60 種 Kubernetes 相關分析、人工智慧,以及基於運行時工作負載的異常偵測來實現。
適用於雲端的 Defender 會根據容器的 MITRE ATT&CK® 矩陣來監視多雲端 Kubernetes 部署的受攻擊面,這是由 Threat-Informed 防禦中心 與 Microsoft 密切合作所開發的架構。
適用於雲端的 Defender 可與 Microsoft Defender 全面偵測回應整合。 啟用適用於容器的 Defender 時,安全性作員可以使用 Defender 全面偵測回應 來調查及回應 支援的 Kubernetes 服務中的安全性問題。
Microsoft 維護的容器映像檔
Defender for Containers 部署由 Microsoft 維護與更新的容器映像檔,作為執行時保護元件的一部分。 這些映像檔會發佈到 Microsoft 容器登錄庫(MCR)。
客戶不會直接修改或修補這些映像檔。 Microsoft 透過 Defender for Containers 發布流程維護並更新這些資料。
以下映像檔由 Defender for Containers 執行時保護元件使用:
| 影像 | Purpose | MCR 路徑 |
|---|---|---|
security-publisher |
發布從 Kubernetes 環境收集的安全發現 | mcr.microsoft.com/azuredefender/stable/security-publisher |
low-level-collector |
從 Kubernetes 節點收集低階執行時遙測資料 | mcr.microsoft.com/azuredefender/stable/low-level-collector |
pod-collector |
收集用於威脅偵測的 Kubernetes Pod 執行時資料 | mcr.microsoft.com/azuredefender/stable/pod-collector |
anti-malware-collector |
收集容器工作負載的惡意軟體偵測訊號 | mcr.microsoft.com/azuredefender/stable/anti-malware-collector |
old-file-cleaner |
在初始化工作流程中清理暫存及過時檔案 | mcr.microsoft.com/azuredefender/stable/old-file-cleaner |
audit-logs-enabler |
為支援的環境啟用稽核記錄收集 (例如內部部署叢集) | mcr.microsoft.com/azuredefender/stable/audit-logs-enabler |
defender-admission-controller |
強制執行 Kubernetes 工作負載的執行時控管政策 | mcr.microsoft.com/mdc/prd/defender-admission-controller |
更新是透過你環境使用的部署機制來傳遞的。 例如:
- 使用 AKS 附加元件部署時,更新會依 AKS 發佈生命週期進行。
- 使用 Helm 部署時,更新會在 30 天內透過更新的圖表版本釋出。
如果你偵測到 Microsoft 維護的 Defender 映像有漏洞,請開啟 Azure 支援請求,並附上映像名稱、標籤及 CVE 識別碼。
相關內容
在下列部落格中,深入了解 Defender for Containers:
下一步
在此概觀中,您已了解適用於雲端的 Microsoft Defender 中容器安全性的核心元素。 若要啟用方案,請參閱:
使用 Azure CLI 部署容器的 Defender 組件
請參閱適用於容器的Defender的 常見問題 。