Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Binäre Abweichung erfolgt, wenn ein Container eine ausführbare Datei ausführt, die nicht aus dem ursprünglichen Image stammt. Diese Abweichung kann absichtlich und legitim sein oder auf einen Angriff hinweisen. Containerimages sollten unveränderlich sein, also behandeln Sie Prozesse, die von Binärdateien außerhalb des ursprünglichen Images als verdächtige Aktivität beginnen.
Die binäre Drift-Erkennung warnt Sie, wenn sich die Workload des laufenden Containers von der Workload des Images unterscheidet. Er erkennt nicht autorisierte externe Prozesse in Containern und löst Warnungen für potenzielle Bedrohungen aus. Sie können Driftrichtlinien definieren, um Warnungsbedingungen zu steuern und legitime Aktivitäten von verdächtigem Verhalten zu unterscheiden.
Das Blockieren binärer Drift verhindert, dass nicht autorisierte externe Prozesse in Containern ausgeführt werden. Wenn diese Option aktiviert ist, erzwingt sie Ihre Richtlinien, sodass nur genehmigte Prozesse ausgeführt werden. Dieser Ansatz trägt dazu bei, die Anwendungsintegrität aufrechtzuerhalten und das Sicherheitsrisiko zu verringern.
Überprüfen Sie binäre Drift und Blockierungsverfügbarkeit.
Note
Die Blockierung von Binärabweichungen ist derzeit als Vorschau verfügbar.
Voraussetzungen
- Führen Sie den Defender for Containers-Sensor aus.
-
Nur Binärabweichungsblockierung (Vorschau):
- AKS: Helmbereitstellung mit Sensorversion 0.10.2.
- Multicloud: Helm-Bereitstellung mit Sensorversion 0.10.2 oder mit der ARC-Erweiterung unter Verwendung von
release train=preview.
- Aktivieren Sie den Defender for Container-Sensor für die Abonnements und Konnektoren.
- Die folgenden Rollen und Berechtigungen:
- So erstellen und ändern Sie Driftrichtlinien: Sicherheitsadministrator oder höhere Berechtigungen für den Mandanten.
- So zeigen Sie Driftrichtlinien an: Sicherheitsleseberechtigter oder höhere Berechtigungen für den Mandanten.
Konfigurieren von Drift- und Blockrichtlinien
Erstellen Sie Drift- und Blockrichtlinien, um zu definieren, wann Warnungen generiert werden sollen. Jede Richtlinie besteht aus Regeln, die die Bedingungen zum Generieren von Warnungen definieren. Mit dieser Struktur können Sie das Feature an Ihre spezifischen Anforderungen anpassen und falsch positive Ergebnisse reduzieren. Sie können Ausschlüsse erstellen, indem Sie Regeln mit höherer Priorität für bestimmte Bereiche oder Cluster, Bilder, Pods, Kubernetes-Bezeichnungen oder Namespaces festlegen.
Melden Sie sich im Azure-Portal an.
Wechseln Sie zu Microsoft Defender for Cloud>Umgebungseinstellungen.
Wählen Sie Container-Driftrichtlinie aus.
Wählen Sie die zutreffende Regel aus:
Alarm im Kube-System-Namespace – kann wie jede andere Regel geändert werden.
Standardmäßige binäre Abweichung – gilt für alles, wenn keine anderen Regeln übereinstimmen. Sie können die Aktionen nur auf Drifterkennungswarnung, Drifterkennungsblockierung oder Die Drifterkennung ignorieren (Standardeinstellung) ändern.
Hinzufügen einer neuen Regel
Binäre Driftregeln definieren, welches Verhalten als verdächtig betrachtet wird, was sie benachrichtigen und was blockiert werden soll. Fügen Sie eine neue Regel hinzu, um eine bessere Kontrolle, verschiedene Erzwingungsstufen oder ein genaueres Sicherheitsverhalten für bestimmte Workloads zu erzwingen. Sie können auch Blockierungsregeln festlegen, um zu verhindern, dass nicht autorisierte Prozesse in Ihren Containern ausgeführt werden.
Melden Sie sich im Azure-Portal an.
Wechseln Sie zu Microsoft Defender for Cloud>Umgebungseinstellungen.
Wählen Sie Container-Driftrichtlinie aus.
Wählen Sie "Regel hinzufügen" aus.
Definieren Sie die folgenden Felder:
Regelname: ein aussagekräftiger Name für die Regel
Aktion:
- Abweichungserkennungswarnung , wenn die Regel eine Warnung generieren soll.
- Blockierung der Drifterkennung, wenn die Regel den abgedrifteten Prozess blockieren soll.
- Ignorieren Sie die Drifterkennung , um sie von der Warnungsgenerierung auszuschließen.
Bereichsbeschreibung: eine Beschreibung des Bereichs, auf den die Regel angewandt wird.
Cloudbereich: der Cloudanbieter, für den die Regel gilt. Sie können eine beliebige Kombination aus Azure, Amazon Web Services (AWS) oder Google Cloud Platform (GCP) auswählen. Wenn Sie einen Cloudanbieter erweitern, können Sie ein bestimmtes Abonnement auswählen. Wenn Sie nicht den gesamten Cloudanbieter auswählen, sind neue Abonnements, die dem Cloudanbieter hinzugefügt wurden, nicht in der Regel enthalten.
Ressourcenbereich: Fügen Sie Bedingungen basierend auf den folgenden Kategorien hinzu: Containername, Imagename, Namespace, Pod-Bezeichnungen, Pod-Name oder Clustername. Wählen Sie dann einen Operator aus: Beginnt mit, endet mit, entspricht oder enthält. Geben Sie schließlich den übereinstimmenden Wert ein. Sie können beliebig viele Bedingungen hinzufügen, indem Sie +Bedingung hinzufügen auswählen.
Zulassungsliste für Prozesse: eine Liste der Prozesse, die im Container ausgeführt werden dürfen. Jeder Prozess, der nicht in dieser Liste erkannt wurde, generiert eine Warnung.
Beispielregel, mit der der
dev1.exeProzess in Containern im Azure-Cloudbereich ausgeführt werden kann, deren Imagenamen entweder mit Test123 oder env123 beginnen:
Wählen Sie Anwenden aus.
Weisen Sie der Regel Priorität zu, indem Sie die Regel in der Liste nach oben oder unten verschieben. Die Regel mit der höchsten Priorität wird zuerst ausgewertet. Wenn eine Übereinstimmung vorliegt, wird die Auswertung beendet. Wenn keine Übereinstimmung vorliegt, wird die nächste Regel ausgewertet. Wenn keine Übereinstimmung für irgendeine Regel vorhanden ist, wird die Standardregel angewandt.
Wählen Sie Speichern aus.
Innerhalb von 30 Minuten aktualisieren die Sensoren auf den geschützten Clustern mithilfe der neuen Richtlinie.
Verwalten einer Regel
Binäre Driftrichtlinien sind flexibel und anpassbar, sodass Sie sie nach Bedarf verwalten und anpassen können. Sie können Regeln bearbeiten, um ihre Bedingungen oder Aktionen zu verfeinern, doppelte Regeln zu erstellen, um ähnliche Regeln mit geringfügigen Änderungen zu erstellen oder Regeln zu löschen, die nicht mehr erforderlich sind. Durch regelmäßige Überprüfung und Verwaltung Ihrer Regeln wird sichergestellt, dass Ihre Richtlinien für die Binäre Drifterkennung und -blockierung wirksam bleiben und ihren Sicherheitsanforderungen entsprechen.
Regeln können bearbeitet werden, um ihre Bedingungen oder Aktionen zu verfeinern. Diese Flexibilität ermöglicht es Ihnen, Ihre Richtlinien basierend auf den erhaltenen Warnungen und ihrer Überprüfung anzupassen, um sicherzustellen, dass sie die Sicherheitsanforderungen effektiv mit betrieblicher Effizienz ausgleichen.
Melden Sie sich im Azure-Portal an.
Wechseln Sie zu Microsoft Defender for Cloud>Umgebungseinstellungen.
Wählen Sie Container-Driftrichtlinie aus.
Wählen Sie eine Regel aus.
Wählen Sie Bearbeiten aus.
Wählen Sie Speichern aus.
Innerhalb von 30 Minuten aktualisieren die Sensoren auf den geschützten Clustern mithilfe der neuen Richtlinie.
Zusatzinformation
Defender for Cloud-Benachrichtigungen benachrichtigen Sie über binäre Abweichungen, sodass Sie die Integrität Ihrer Containerimages beibehalten können. Wenn das System einen nicht autorisierten externen Prozess erkennt, der Ihren definierten Richtlinienbedingungen entspricht, generiert es eine Warnung mit hohem Schweregrad, die Sie überprüfen möchten. Wenn Sie Blockierungsregeln konfigurieren, blockiert das System die Ausführung dieser nicht autorisierten Prozesse.
Basierend auf den generierten Warnmeldungen und Ihrer Überprüfung müssen Sie möglicherweise Ihre Regeln in der Binärdrift- oder Blockierrichtlinie anpassen. Diese Anpassung kann das Verfeinern von Bedingungen, das Hinzufügen neuer Regeln oder das Entfernen von Bedingungen umfassen, die zu viele falsch positive Ergebnisse generieren. Ziel ist es, sicherzustellen, dass die definierten binären Drift- und Blockierungsrichtlinien mit ihren Regeln effektiv die Sicherheitsanforderungen mit betrieblicher Effizienz ausgleichen.
Die Effektivität der Erkennung und Blockierung von binären Drifts basiert auf Ihrem aktiven Engagement bei der Konfiguration, Überwachung und Anpassung von Richtlinien an die einzigartigen Anforderungen Ihrer Umgebung.