Поделиться через


Безагентное сканирование компьютеров

Сканирование без агента в Microsoft Defender для облака повышает уровень безопасности компьютеров, подключенных к Defender для облака.

Сканирование без агента не требует установленных агентов или сетевых подключений и не влияет на производительность компьютера. Сканирование без агента:

Сканирование без агента доступно в следующих планах Defender для облака:

Архитектура сканирования без агента

Вот как работает сканирование без агента:

  1. Defender для облака выполняет моментальные снимки дисков виртуальных машин и выполняет внеполосный анализ конфигурации операционной системы и файловой системы, хранящихся в моментальном снимке.

    • Скопированный моментальный снимок остается в том же регионе, что и виртуальная машина.
    • Проверка не влияет на виртуальную машину.
  2. После того как Defender для облака получает необходимые метаданные из скопированного диска, он немедленно удаляет скопированный моментальный снимок диска и отправляет метаданные соответствующим ядрам Майкрософт для обнаружения пробелов конфигурации и потенциальных угроз. Например, при оценке уязвимостей анализ выполняется службой "Управление уязвимостями Защитника".

  3. Defender для облака отображает результаты сканирования, которые объединяют результаты на основе агента и без агента на странице оповещений системы безопасности.

  4. Defender для облака анализирует диски в среде сканирования, которая является региональной, переменной, изолированной и высокобезопасной. Моментальные снимки дисков и данные, не связанные с сканированием, не хранятся дольше, чем необходимо для сбора метаданных, как правило, через несколько минут.

Схема процесса сбора данных операционной системы с помощью сканирования без агента.

Разрешения, используемые при проверке без агента

Defender для облака использовались определенные роли и разрешения для выполнения сканирования без агента.

Разрешения Azure

Встроенный оператор сканера виртуальных машин ролей имеет разрешения только для чтения для дисков виртуальных машин, необходимых для процесса моментального снимка. Подробный список разрешений:

  • Microsoft.Compute/disks/read
  • Microsoft.Compute/disks/beginGetAccess/action
  • Microsoft.Compute/disks/diskEncryptionSets/read
  • Microsoft.Compute/virtualMachines/instanceView/read
  • Microsoft.Compute/virtualMachines/read
  • Microsoft.Compute/virtualMachineScaleSets/instanceView/read
  • Microsoft.Compute/virtualMachineScaleSets/read
  • Microsoft.Compute/virtualMachineScaleSets/virtualMachines/read
  • Microsoft.Compute/virtualMachineScaleSets/virtualMachines/instanceView/read

Если включен охват зашифрованных дисков CMK, используются дополнительные разрешения:

  • Microsoft.KeyVault/vaults/keys/read
  • Microsoft.KeyVault/vaults/keys/wrap/action
  • Microsoft.KeyVault/vaults/keys/unwrap/action

Разрешения AWS

Роль VmScanner назначается сканеру при включении проверки без агента. Эта роль имеет минимальный набор разрешений для создания и очистки моментальных снимков (в области по тегу) и проверки текущего состояния виртуальной машины. Подробные разрешения:

Атрибут Значение
SID VmScannerDeleteSnapshotAccess
Действия ec2:DeleteSnapshot
Условия "StringEquals":{"ec2:ResourceTag/CreatedBy”:<br>"Microsoft Defender for Cloud"}
Ресурсы arn:aws:ec2::snapshot/
Действие Разрешить
Атрибут Значение
SID VmScannerAccess
Действия ec2:ModifySnapshotAttribute
ec2:DeleteTags
ec2:CreateTags
ec2:CreateSnapshots
ec2:CopySnapshots
ec2:CreateSnapshot
Условия нет
Ресурсы arn:aws:ec2::instance/
arn:aws:ec2::snapshot/
arn:aws:ec2:volume/
Действие Разрешить
Атрибут Значение
SID VmScannerVerificationAccess
Действия ec2:DescribeSnapshots
ec2:DescribeInstanceStatus
Условия нет
Ресурсы *
Действие Разрешить
Атрибут Значение
SID VmScannerEncryptionKeyCreation
Действия kms:CreateKey
Условия нет
Ресурсы *
Действие Разрешить
Атрибут Значение
SID VmScannerEncryptionKeyManagement
Действия kms:TagResource
kms:GetKeyRotationStatus
kms:PutKeyPolicy
kms:GetKeyPolicy
kms:CreateAlias
kms:ListResourceTags
Условия нет
Ресурсы arn:aws:kms::${AWS::AccountId}: key/ <br> arn:aws:kms:*:${AWS::AccountId}:alias/DefenderForCloudKey
Действие Разрешить
Атрибут Значение
SID VmScannerEncryptionKeyUsage
Действия kms:GenerateDataKeyWithoutPlaintext
kms:DescribeKey
kms:RetireGrant
kms:CreateGrant
kms:ReEncryptFrom
Условия нет
Ресурсы arn:aws:kms::${AWS::AccountId}: ключ/
Действие Разрешить

Разрешения GCP

Во время подключения создается новая настраиваемая роль с минимальными разрешениями, необходимыми для получения состояния экземпляров и создания моментальных снимков.

Кроме того, разрешения на существующую роль GCP KMS предоставляются для поддержки сканирования дисков, зашифрованных с помощью CMEK. Вот эти роли:

  • role/MDCAgentlessScanningRole, предоставленные учетной записи службы Defender для облака с разрешениями: compute.disks.createSnapshot, compute.instances.get
  • role/cloudkms.cryptoKeyEncrypterDecrypter, предоставленный агенту службы подсистемы вычислений Defender для облака

Следующие шаги

Включите сканирование без агента.