Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender für Container ist eine cloudeigene Lösung, die die Sicherheit Ihrer containerisierten Ressourcen verbessert, überwacht und verwaltet. Zu diesen Ressourcen gehören Kubernetes-Cluster, Knoten, Workloads, Registrierungen, Bilder und vieles mehr. Sie schützt Anwendungen über mehrere Cloud- und lokale Umgebungen hinweg.
Defender für Container hilft Ihnen bei fünf Kerndomänen der Containersicherheit:
Verwaltung von Sicherheitsstatus: Führt eine kontinuierliche Überwachung von Cloud-APIs, Kubernetes-APIs und Kubernetes-Workloads durch. Es ermittelt Cloudressourcen, bietet umfassende Bestandsfunktionen, erkennt Fehlkonfigurationen mit Richtlinien zur Risikominderung, bietet kontextbezogene Risikobewertungen und ermöglicht Es Benutzern, erweiterte Funktionen zur Risikosuche über den Defender for Cloud Security Explorer durchzuführen.
Sicherheitsrisikobewertung: Führt eine agentlose Sicherheitsrisikobewertung von Containerregistrierungsimages, ausführenden Containern und unterstützten Kubernetes-Knoten mit Wartungsrichtlinien, null Konfiguration, tägliche Überprüfungen, Abdeckung für Betriebssystem- und Sprachpakete und Erkenntnisse zur Exploitierbarkeit durch. Das Artefakt der Schwachstellenbefunde wird mit einem Microsoft-Zertifikat für Integrität und Authentizität signiert und dem Container-Image im Register zur Überprüfung zugeordnet.
: Eine umfassende Suite zur Bedrohungserkennung für Kubernetes-Cluster, Knoten und Workloads, gestützt auf Microsofts führende Bedrohungsdaten, bietet eine Zuordnung zum MITRE ATT&CK-Framework für ein einfaches Verständnis von Risiken und relevanten Kontexten sowie automatisierte Reaktionen. Sicherheitsoperatoren können auch Bedrohungen für Kubernetes-Dienste über das Microsoft Defender XDR-Portal untersuchen und darauf reagieren.Bedrohungsschutz zur Laufzeit Schutz der Software-Lieferkette: Verringert das Risiko der Bereitstellung anfälliger Containerimages durch Scannen von Images, Zuordnen von Sicherheitsrisiken zu Images in der Registrierung und Verwenden dieser Ergebnisse zur Unterstützung der Gated-Bereitstellung für Kubernetes. Sie können Gated-Bereitstellungsregeln verwenden, um Bereitstellungen zu überwachen oder zu blockieren, wenn Bilder nicht der Sicherheitsrisikorichtlinie Ihrer Organisation entsprechen.
Bereitstellung und Überwachung: Überwacht Ihre Kubernetes-Cluster auf fehlende Sensoren und bietet eine reibungslose bereitstellung für sensorbasierte Funktionen, Unterstützung für Standard-Kubernetes-Überwachungstools und die Verwaltung von nicht überwachten Ressourcen.
Sie können mehr erfahren, indem Sie sich dieses Video aus der Videoserie „Defender für Cloud im Einsatz“ ansehen: Microsoft Defender für Container.
Defender für Container bietet die folgenden Kernfunktionen:
Sicherheitsstatusverwaltung: Überwacht kontinuierlich Cloud-APIs, Kubernetes-APIs und Kubernetes-Workloads, um Ressourcen zu ermitteln, Fehlkonfigurationen zu erkennen und Sicherheitsempfehlungen mit Anleitungen zur Risikominderung anzuzeigen. Sicherheitsdaten sind über Bestandsansichten, Empfehlungen und den Security Explorer für die Risikountersuchung und -erkennung verfügbar.
Schwachstellenbewertung: Führt eine agentlose Schwachstellenbewertung von Images in Containerregistrierungen, laufenden Containern und unterstützten Kubernetes-Knoten durch. Zu den Ergebnissen gehören Wartungsleitfaden, Erkenntnisse zur Ausnutzungsfähigkeit und Integration in das Cloudsicherheitsdiagramm für kontextbezogene Risikoanalysen.
Laufzeitbedrohungsschutz: Erkennt verdächtige Aktivitäten in Kubernetes-Clustern, Knoten und Workloads mithilfe von Kubernetes-fähigen Analysen und Bedrohungserkennungen. Warnungen werden dem MITRE ATT&CK®-Framework für Container zugeordnet und können über Microsoft Defender XDR untersucht werden.
Schutz der Software-Lieferkette: Verringert das Risiko der Bereitstellung anfälliger Images durch Scannen von Containerimages und Zuordnen von Ergebnissen der Sicherheitsrisikobewertung mit Images in der Registrierung. Diese Erkenntnisse können von anderen Funktionalitäten von Defender for Containers genutzt werden, wie z. B. von Gated Deployments für Kubernetes.
Bereitstellung & Überwachung: Unterstützt die Bereitstellung und Überwachung von Defender-Komponenten im großen Maßstab, einschließlich Einblicken in Kubernetes-Cluster, in denen Sensoren fehlen oder die nicht vollständig geschützt sind.
Sicherheitslageverwaltung
Agentlose Funktionen
Agentlose Ermittlung für Kubernetes: Bietet null Fußabdruck, API-basierte Ermittlung Ihrer Kubernetes-Cluster, -Konfigurationen und -Bereitstellungen.
Agentenlose Schwachstellenbewertung: Bietet eine Schwachstellenbewertung für Clusterknoten und alle Container-Images, einschließlich Empfehlungen für Registry und Laufzeitumgebung, schneller Scans neuer Images, täglicher Aktualisierung der Ergebnisse, Erkenntnissen zur Ausnutzbarkeit und mehr. Sicherheitsrisikeninformationen werden dem Sicherheitsdiagramm für kontextbezogene Risikobewertung und Berechnung von Angriffspfaden und Suchfunktionen hinzugefügt.
Umfassende Bestandsfunktionen: Ermöglicht Es Ihnen, Ressourcen, Pods, Dienste, Repositorys, Images und Konfigurationen über den Sicherheits-Explorer zu erkunden und Ihre Ressourcen einfach zu überwachen und zu verwalten.
Erweiterte Risikosuche: Ermöglicht Es Sicherheitsadministratoren, aktiv nach Haltungsproblemen in ihren containerisierten Ressourcen über Abfragen (integrierte und benutzerdefinierte) und Sicherheitserkenntnisse im Sicherheits-Explorer zu suchen.
Härtung der Steuerungsebene: Bewertet kontinuierlich die Konfigurationen Ihrer Cluster und vergleicht sie mit den auf Ihre Abonnements angewendeten Initiativen. Wenn Defender für Cloud Fehlkonfigurationen feststellt, generiert es Sicherheitsempfehlungen, die auf der Seite „Empfehlungen“ von Defender für Cloud verfügbar sind. Die Empfehlungen ermöglichen Ihnen, Probleme zu untersuchen und zu beheben.
Sie können den Ressourcenfilter verwenden, um die ausstehenden Empfehlungen für Ihre containerbezogenen Ressourcen zu überprüfen, ganz gleich, ob im Bestandsbestand oder auf der Seite "Empfehlungen":
Ausführliche Informationen zu dieser Funktion finden Sie unter Containerempfehlungen. Suchen Sie nach Empfehlungen mit dem Typ „Steuerungsebene“.
Sensorbasierte Funktionen
Antischadsoftware: Defender für Container bietet eine sensorbasierte Funktion, mit der Sie schädliche Aktivitäten in Containern erkennen und darauf aufmerksam machen. Dadurch können potenzielle Sicherheitsbedrohungen proaktiv identifiziert und gemildert werden. Weitere Informationen finden Sie unter Antischadsoftwareschutz.
DNS-Erkennung: Defender für Container bietet eine sensorbasierte Funktion, die verdächtige DNS-Aktivitäten von Containerworkloads erkennt, um netzwerkbasierte Bedrohungen zu identifizieren. Informationen zur Verfügbarkeit des Laufzeitschutzes je nach Cloud finden Sie unter Laufzeitschutzfunktionen.
Erkennung binärer Drift: Defender für Container bietet eine sensorbasierte Funktion, die Sie über potenzielle Sicherheitsbedrohungen informiert, indem nicht autorisierte externe Prozesse innerhalb von Containern erkannt werden. Sie können Driftrichtlinien definieren, um Bedingungen anzugeben, unter denen Warnungen generiert werden sollen, wodurch Sie zwischen legitimen Aktivitäten und potenziellen Bedrohungen unterscheiden können. Weitere Informationen finden Sie unter Binary Drift Protection.
Blockierung binärer Drift: Defender für Container bietet eine sensorbasierte Funktion, die nicht autorisierte externe Prozesse innerhalb von Containern blockiert. Sie können Driftrichtlinien definieren, um Bedingungen anzugeben, unter denen Prozesse blockiert werden sollen, wodurch Sie potenzielle Sicherheitsbedrohungen verhindern können. Weitere Informationen finden Sie unter Binary Drift Protection.
Kubernetes Datenebenenhärtung: Um die Workloads Ihrer Kubernetes-Container mit Empfehlungen für bewährte Methoden zu schützen, können Sie die Azure Policy für Kubernetes installieren. Weitere Informationen zur Überwachung von Komponenten für Defender for Cloud.
Wenn die Richtlinien für Ihr Kubernetes-Cluster definiert sind, wird jede Anforderung an den Kubernetes-API-Server anhand der vordefinierten bewährten Methoden überwacht, bevor sie im Cluster persistent gespeichert wird. Anschließend können Sie sie so konfigurieren, dass sie die bewährten Methoden erzwingen und sie für zukünftige Arbeitslasten mandatieren.
Sie können z. B. festlegen, dass privilegierte Container nicht erstellt werden sollen, und zukünftige Anforderungen dazu werden blockiert.
Sie können mehr über die Härtung der Kubernetes-Datenebene erfahren.
Sicherheitsrisikobewertung
Defender for Containers analysiert das Betriebssystem der Clusterknoten und die Anwendungssoftware, Containerimages in Azure Container Registry (ACR), Amazon AWS Elastic Container Registry (ECR), Google Artifact Registry (GAR), Google Container Registry (GCR) sowie unterstützte externe Imageregistrierungen, um eine Sicherheitsrisikobewertung ohne Agent zu ermöglichen.
Für die öffentliche Vorschau in Multicloud-Umgebungen führt Defender für Container jetzt auch täglich eine Überprüfung aller laufenden Container durch, um eine aktuelle Schwachstellenbewertung bereitzustellen, unabhängig von der Image-Registry des Containers.
Mit der Unterstützung von Microsoft Defender Vulnerability Management ermittelte Informationen zu Sicherheitsrisiken werden dem Cloudsicherheitsdiagramm hinzugefügt, um Funktionen für die kontextbezogene Risikobewertung, die Berechnung von Angriffspfaden und Hunting bereitzustellen.
Erfahren Sie mehr über Schwachstellenbewertungen für unterstützte Umgebungen von Defender für Container, einschließlich Schwachstellenbewertung für Clusterknoten.
Laufzeitschutz für Kubernetes-Knoten und -Cluster
Microsoft Defender for Containers bietet einen Echtzeit-Bedrohungsschutz für unterstützte Containerumgebungen und generiert Warnungen für verdächtige Aktivitäten. Sie können diese Informationen verwenden, um Sicherheitsprobleme schnell zu beheben und die Sicherheit Ihrer Container zu verbessern.
Der Bedrohungsschutz wird für Kubernetes auf Ebene von Clustern, Knoten und Workloads bereitgestellt. Sowohl der sensorbasierte Abdeckungsschutz, der den Defender Sensor erfordert, und der agentlose Abdeckungsschutz, basierend auf der Analyse der Kubernetes-Audit-Protokolle, werden verwendet, um Bedrohungen zu erkennen. Sicherheitswarnungen werden nur für Aktionen und Bereitstellungen ausgelöst, die auftreten, nachdem Sie Defender für Container in Ihrem Abonnement aktiviert haben.
Beispiele für die Laufzeiterkennung
Beispiele für Sicherheitsereignisse, die Microsoft Defender für Container überwacht, sind:
- Offen gelegte Kubernetes-Dashboards
- Öffentlich verfügbarer Kubernetes-Service erkannt (wenn ein Kubernetes-Service vom Typ
LoadBalancererstellt oder aktualisiert wird und Workloads öffentlich zugänglich macht) - Erstellen von hochprivilegierten Rollen
- Erstellung vertraulicher Bereitstellungen
Priorisieren Sie Gefährdungswarnungen, wenn der internetorientierte Zugriff unbeabsichtigt ist oder wenn der verfügbar gemachte Dienst schwache oder fehlende Authentifizierung aufweist.
Weitere Informationen zu Warnungen, die von Defender für Container erkannt wurden, einschließlich eines Warnungssimulationstools, finden Sie unter Benachrichtigungen für Kubernetes-Cluster.
Defender for Containers ermöglicht eine Bedrohungserkennung mit mehr als 60 Kubernetes-fähigen Analysen sowie KI- und Anomalieerkennungen auf Grundlage des Laufzeitworkload.
Defender für Cloud überwacht die Angriffsfläche von Multicloud Kubernetes-Bereitstellungen basierend auf der MITRE ATT&CK-Matrix® für Container, einem Framework, das vom Center for Threat-Informed Defense in enger Partnerschaft mit Microsoft entwickelt wurde.
Defender for Cloud is in Microsoft Defender XDR integriert. Wenn Defender for Containers aktiviert ist, können Sicherheitsoperatoren Defender XDR verwenden, um Sicherheitsprobleme in unterstützten Kubernetes-Diensten zu untersuchen und darauf zu reagieren.
Von Microsoft verwaltete Containerimages
Defender für Container stellt Containerimages bereit, die von Microsoft als Teil der Laufzeitschutzkomponenten verwaltet und aktualisiert werden. Diese Images werden in der Microsoft Container Registry (MCR) veröffentlicht.
Kunden ändern oder patchen diese Bilder nicht direkt. Microsoft verwaltet und aktualisiert sie im Rahmen des Veröffentlichungsprozesses von Defender for Containers.
Die folgenden Bilder werden von Defender für Container-Laufzeitschutzkomponenten verwendet:
| Bild | Purpose | MCR-Pfad |
|---|---|---|
security-publisher |
Veröffentlicht Sicherheitsergebnisse, die aus Kubernetes-Umgebungen gesammelt werden | mcr.microsoft.com/azuredefender/stable/security-publisher |
low-level-collector |
Sammelt Laufzeit-Telemetrie auf niedriger Ebene von Kubernetes-Knoten | mcr.microsoft.com/azuredefender/stable/low-level-collector |
pod-collector |
Erfasst Kubernetes-Pod-Laufzeitdaten, die für die Bedrohungserkennung verwendet werden | mcr.microsoft.com/azuredefender/stable/pod-collector |
anti-malware-collector |
Sammelt Schadsoftwareerkennungssignale für Containerarbeitslasten | mcr.microsoft.com/azuredefender/stable/anti-malware-collector |
old-file-cleaner |
Bereinigt temporäre und veraltete Dateien als Teil der Initialisierungsworkflows | mcr.microsoft.com/azuredefender/stable/old-file-cleaner |
audit-logs-enabler |
Aktiviert die Überwachungsprotokollsammlung für unterstützte Umgebungen (z. B. lokale Cluster) | mcr.microsoft.com/azuredefender/stable/audit-logs-enabler |
defender-admission-controller |
Erzwingt Laufzeit-Gating-Richtlinien für Kubernetes-Workloads | mcr.microsoft.com/mdc/prd/defender-admission-controller |
Updates werden über den bereitstellungsmechanismus bereitgestellt, der von Ihrer Umgebung verwendet wird. Beispiel:
- Bei der Bereitstellung mithilfe des AKS-Add-Ons werden Updates über den AKS-Versionslebenszyklus bereitgestellt.
- Bei der Bereitstellung mit Helm werden Updates innerhalb von 30 Tagen über aktualisierte Diagrammversionen veröffentlicht.
Wenn Sie eine Sicherheitsanfälligkeit in einem von Microsoft verwalteten Defender-Image erkennen, öffnen Sie eine Azure-Supportanfrage, und schließen Sie den Imagenamen, das Tag und den CVE-Bezeichner ein.
Verwandte Inhalte
Erfahren Sie mehr über Defender für Container in den folgenden Blogs:
Nächste Schritte
In dieser Übersicht haben Sie die wichtigsten Elemente der Containersicherheit in Microsoft Defender für Cloud kennengelernt. Informationen zum Aktivieren des Plans finden Sie unter: