エージェントレス マシン スキャンを使用すると、エンドポイント エージェントをデプロイすることなく、クラウド マシン全体で脆弱性、シークレット、マルウェア信号、ソフトウェア インベントリを検出できます。 Microsoft Defender for Cloudでは、この機能はクラウド コネクタを介して実行されるため、セキュリティ チームは運用上のオーバーヘッドを抑え、パフォーマンスへの影響を最小限に抑えながらカバレッジをスケーリングできます。
この記事では、サポートされている環境、重要なカバレッジの制限、そしてAzure、AWS、GCP全体でのスキャンの有効化と管理方法について説明します。
Important
対応機器とスキャン範囲を確認し、制限やサポートされていない設定を確認してから、機能を有効にする前に確認してください。
エージェントレス スキャンは、構成不可能なスケジュールで 24 時間ごとに実行されます。
エージェントレススキャンの対象範囲
以下の表は、各能力が提供する内容と、どのプランがそれを含むかを示しています。
| 能力 | 提供される内容 | ディフェンダー CSPM | Defender for Servers プラン 2 |
|---|---|---|---|
| ソフトウェア インベントリ | サポートされているマシンディスクに搭載されているソフトウェアを一覧にしています。 | はい | はい |
| 脆弱性評価 | 発見されたソフトウェアに関連する既知の脆弱性を特定します。 | はい | はい |
| 秘密のスキャン | サポートされたマシンディスクに保存された平文の秘密を見つけます。 | はい | はい |
| マルウェア スキャン | 悪意のあるファイルを検出し、検出された脅威に対するセキュリティアラートを生成します。 マルウェアスキャン、 カバレッジ、制限について確認してください。 | いいえ | はい |
エージェントレススキャンは、Azureサブスクリプション、AWSアカウント、GCPプロジェクトなど、接続された環境ごとに1つの設定があります。 その環境で有効化されたプランによって、利用可能なエージェントレス機能が決定されます。 個別のエージェントレス機能は個別にオン・オフできません。
Note
KubernetesノードVMのマルウェアスキャンには、Defender for Servers Plan 2またはDefender for Containersが必要です。 この機能は商用クラウドでのみ利用可能です。
対応機種とスキャンカバレッジ
スキャンタイミングと機械状態
| 状態 | ネットワーク範囲 |
|---|---|
| マシンは予定されたスキャン中に稼働しています | この機械はスキャン対象となります。 |
| 機械は予定されたスキャン中に停止または割り当て解除されます | そのサイクル中は機械がスキャンされません。 結果は、後のスケジュールサイクルで機械が稼働するまで、欠落または古いままになることがあります。 |
| エージェントレススキャンは単に有効化されるか、コネクタ権限が更新されただけです | 結果が表示されない問題のトラブルシューティングを行う前に、次回予定されているスキャンまで最大24時間お待ちください。 |
Azure VM の要件
エージェントレススキャンは、柔軟なオーケストレーションを使用するAzure標準のVMや仮想マシンスケールセットをサポートしますが、以下の制限があります。
| 要件 | サポート範囲 |
|---|---|
| オペレーティングシステムディスクと全データディスクの合計サイズは4TB以下です | オペレーティングシステムのディスクおよび対応データディスクはスキャン可能です。 |
| オペレーティングシステムディスクと全データディスクの合計サイズは4TBを超えます | スキャンされるのはオペレーティングシステムのディスクのみで、そのディスクが4TB未満の場合のみです。 データディスクはスキャンされません。 |
| VMは14枚以下のディスクを持っています | VMはサポートディスク数の制限内です。 14台以上のディスクを持つVMはサポートされていません。 |
| ディスクはプラットフォーム管理キーを使用します | Supported. |
| マネージドディスクは顧客管理キーを使用します | Azure VMで説明されている追加のKey Vault権限を顧客管理キーで付与した後にサポートします。 |
Caution
合計ディスクサイズが4TBを超えるAzure VMの場合、エージェントレスの検出は4TB未満のオペレーティングシステムのディスクのみを対象とします。
AWSの要件
エージェントレススキャンは次をサポートします:
- Amazon EC2のインスタンスとオートスケーリンググループのインスタンス。
- 暗号化されていないディスク。
- プラットフォーム管理または顧客管理の鍵で暗号化されたディスク。
AWSマーケットプレイスのイメージを含むサードパーティライセンスが必要なAmazonマシンイメージ(AMI)はサポートされていません。
GCPの要件
エージェントレススキャンは、Compute Engineのインスタンスやインスタンスグループ(管理型・非管理型の両方)をサポートし、Google管理の暗号鍵または顧客管理の暗号鍵(CMEK)を使用します。
GCPの組織ポリシーは、Defender for Cloudがスキャンに必要なスナップショットを作成またはアクセスすることを妨げる可能性があります。 24時間以内に結果が出ない場合は、 GCPのエージェントレススキャンエラーを解決する「Resolve」をレビューしてください。
マルウェアスキャンの適用範囲と制限事項
エージェントレスマルウェアスキャンは、連続的またはリアルタイムの保護ではなく、定期的かつポイントインタイムの可視性を提供します。 VM上のコンテンツの量や種類はスキャンカバレッジに影響を与えることがあります。
圧縮パッケージの制限
マルウェアスキャンは、圧縮パッケージが以下のいずれかの条件を満たす場合、部分的なVMカバレッジを伴うことがあります。
| 状態 | 部分カバー率の閾値 |
|---|---|
| 圧縮パッケージサイズ | 1GBを超える |
| 圧縮パッケージ内のファイル | 1万件以上のファイル |
| ネストされたアーカイブ深度 | 5つ以上のアーカイブレベルがあります |
ファイル数計画目標
部分的なカバレッジのリスクを下げるために、VM上でマルウェアスキャン対象となるファイル総数の計画目標を以下に設定してください:
| オペレーティング システム | 計画目標 |
|---|---|
| Windows | 最大で約30万件のファイル |
| Linux | 最大で約50万件のファイルまで |
スキャン間に約20万件以上のファイルを作成または修正するワークロードも、部分的なカバレッジのリスクが高まることがあります。
Important
これらのファイル数目標は計画指針です。 サービスによる制限ではなく、完全な補償を保証するものではありません。
スキャンされないかもしれないファイル
以下のファイルはスキャンされない場合があります:
- 空のファイル。
- スキャン時にアクセス不能または利用できないファイル。
- システムファイル、オフラインファイル、実行システムレベル圧縮ファイル、リパースポイントファイルなど、サポートされていないオペレーティングシステム属性を持つファイル。
部分的な補償とは何か
一部のみのカバーでも、スキャン結果は破棄されません。 スキャンに成功したコンテンツからの検出は依然として報告されています。
補償を改善するために:
- 運用上適切な場合は、大規模なファイルコレクションを削減します。
- パッケージの閾値を超える圧縮パッケージを抽出または分割してください。
- スキャン時に重要なファイルにアクセスできることを確認してください。
制限とサポートされていない構成
エージェントレススキャンは以下の構成をサポートしません。
| Category | サポートされていない構成 | カバレッジの影響 |
|---|---|---|
| Azure ディスクの種類 |
UltraSSD_LRS、PremiumV2_LRS、またはAzure Kubernetes Service (AKS)の一時的なOSディスク |
VMに接続されたディスクがこれらのディスクタイプのいずれかを使用している場合、VMはスキャンされません。 |
| リソースの種類 | Databricks 仮想マシン | このVMはエージェントレススキャンには対応していません。 |
| ファイル システム | UFS(Unixファイルシステム)、ReFS(レジリエントファイルシステム)、またはZFS(ZFSメンバー) | もしどのディスクでもこれらのファイルシステムのいずれかを使うと、VMはスキャンされません。 |
| RAIDまたはブロックストレージ形式 | OracleASM(Oracle Automatic Storage Management)、DRBD(分散複製ブロックデバイス)、または Linux_Raid_Member |
もしディスクがこれらのフォーマットのいずれかを使っているなら、VMはスキャンされません。 |
| 整合性機構またはパーティション |
DM_Verity_Hash または交換 |
これらの構成のいずれかを含むディスクであれば、VMはスキャンされません。 |
Note
エージェントレススキャンを有効にした後、期待するマシンに結果が表示されるか確認してください。 設定状態だけではすべてのマシンがサポート要件を満たしているとは限りません。
始める前の準備
次の要件を確認します。
- 計画:エージェントレススキャンにはDefender CSPMまたはDefender for Servers Plan 2が必要です。 エージェントレスマルウェアスキャンはDefender for Servers Plan 2でのみ利用可能です。
- 接続環境:Azureサブスクリプション、AWSアカウント、またはGCPプロジェクトや組織は、Microsoft Defender for Cloudに接続されている必要があります。
- 機械対応: マシンとそのディスクが 対応機種およびスキャンカバレッジ の要件を満たし、 制限や非対応構成に記載されていないかを確認してください。
- 許可事項:エージェントレススキャンで使われる権限を確認してください。
- 顧客管理型暗号化:顧客管理キーで暗号化されたAzureディスクについては、顧客管理キーでAzure VMで説明されている追加のKey Vault権限を付与します。 AWSとGCPのコネクタ設定には、鍵管理サービスに必要な権限が含まれています。
エージェントレススキャンを有効にする
このセクションのロールアウトガイダンスを活用し、各クラウド環境の手順に従ってください。
ロールアウトを計画する
段階的な展開により、権限の確認、サポートされていないマシンの特定、繰り返し可能なプロセスの確立が可能になり、その後大規模な環境全体でエージェントレススキャンを可能にします。
段階的展開の利点
- 早期にカバレッジの空白を見つける: ディスク制限を超えるマシンや、サポートされていない構成を使用しているマシンを広く展開する前に特定しましょう。
- 許可の検証: ディスクスナップショットや顧客管理の暗号鍵が正常にアクセスできるか確認してください。
- 明確な期待値を設定する: 各有効プランごとにどのインベントリ、脆弱性、秘密情報、マルウェアの結果が表示されるかを確認してください。
- 繰り返しの作業を減らす: 検証済みのコネクタと権限設定を、追加の環境のパターンとして使用してください。
成功した展開のためのガイドライン
| ガイドライン | 推奨される方法 |
|---|---|
| 代表的なテスト環境を選ぶ | 一般的なマシンタイプや、顧客管理の暗号化、大容量ディスク、複数のデータディスク、または組織で使用されているスケールセットを含めてください。 |
| 有効化前にサポートを確認しましょう | ディスクサイズ、ディスク数、ディスクタイプ、ファイルシステム、暗号化、マシンの電源状態要件を確認してください。 サポートされていないレコードマシン。 |
| マルウェアの内容スケールを評価する | マルウェアスキャンについては、ファイル数、ファイル変更ボリューム、圧縮パッケージを カバレッジガイドと比較してください。 |
| 期待される結果を定義します | 環境で有効に設定された計画に基づいて、どのソフトウェアのインベントリ、脆弱性、秘密、マルウェアの結果を期待するかを決めてください。 |
| スキャンスケジュールを考慮してください | 有効化や許可変更後最大24時間待ってから結果を評価してください。 |
| 設定だけでなく、結果も検証する | 予想されるテストマシンの結果が出ているか確認してください。 設定が有効になっているだけでは、カバレッジが正常に確保できていることは確認できません。 |
| 展開前に例外を解決する | 権限の欠落やコネクタ構成の修正。 サポート対象の構成に含まれないマシンを文書化してください。 |
| 管理可能なグループで展開する | 追加のAzureサブスクリプション、AWSアカウント、GCPプロジェクトをバッチごとに有効にし、各バッチの検証を行ってから続けてください。 |
推奨展開順序
代表的なAzureサブスクリプション、AWSアカウント、またはGCPプロジェクトを選択します。
このページの対応カバレッジおよび制限表と比較して、同社の機械を比較してください。
マルウェアスキャンが必要な場合は、ファイル数と圧縮パッケージのガイダンスを確認してください。
必要なプラン、コネクター、暗号化権限が整っているか確認してください。
テストマシンでどのような結果を期待するかを定義してください。
エージェントレススキャンを有効にし、スケジュールされたスキャンに最大24時間の猶予を与えてください。
ソフトウェアのインベントリや脆弱性の結果が表示されているか確認してください。 マルウェアスキャンの検証には、 Test agentless malware scanning(エージェントレスマルウェアスキャン)に従ってください。
許可、コネクタ、またはサポートの問題を解決します。
次のサブスクリプション、アカウント、プロジェクトでも同じプロセスを繰り返します。
Azure
Azureサブスクリプションでエージェントレススキャンを有効にするには:
Important
もしAzure VMのディスクがカスタマー管理キーを使っているなら、Azure VMもカスタマー管理キーで完成させてください。
Defender for Cloud で、[環境設定] を開きます。
関連するサブスクリプションを選択します。
Defender CSPM または Defender for Servers Plan 2 では、「設定」を選択してください。
[設定と監視] で、[マシンのエージェントレス スキャン] を有効にします。
保存を選びます。
次回の予定された検査まで最大24時間の期間を設けてください。 結果が表示されなければ、 トラブルシューティングチェックリストを使いましょう。
顧客管理キーを使用する Azure VM
顧客管理キーで暗号化されたディスクを持つAzure VMは、追加のKey Vault権限を必要とします。 これらの権限により、Defender for Cloudは暗号化ディスクの安全なコピーを作成・検査できます。
アプリケーション ID を使用して、0c7668b5-3260-4ad0-9f53-34ed54fa19b2 にアクセス許可を割り当てます。
- アクセスポリシーを使用するキーボールトの場合:取得、ラップキー、アンラップキーの権限を付与します。
- Azureロールベースアクセス制御(RBAC)を使用するkey vaultの場合:Key Vault Crypto Service Encryption Userの組み込みロールを割り当てます。
複数のKey Vault間で権限を割り当てるには、 エージェントレスのスキャンCMKサポートスクリプトをご利用ください。
AWS
AWSアカウントのエージェントレススキャンを有効にするには:
Defender for Cloud で、[環境設定] を開きます。
関連する AWS アカウントを選択します。
Defender CSPM または Defender for Servers Plan 2 では、「設定」を選択してください。
マシンのエージェントレス スキャンを有効にしてください。
[保存して次へ: アクセスの構成] を選択します。
CloudFormation テンプレートをダウンロードします。
画面上の指示に従ってAWSでCloudFormationスタックを作成しましょう。
AWS管理アカウントをオンボーディングする場合は、テンプレートをスタックとStackSetの両方として展開してください。
「次:レビューと生成」を選択し、その後「更新」を選択してください。
メンバーアカウント接続は作成に最大24時間かかることがあります。 スキャン開始後、ソフトウェアのインベントリおよび脆弱性情報が自動的に更新されます。
GCP
GCPプロジェクトや組織向けにエージェントレススキャンを可能にするために:
Defender for Cloud で、[環境設定] を開きます。
関連するGCPプロジェクトまたは組織を選択してください。
Defender CSPM または Defender for Servers Plan 2 では、「設定」を選択してください。
エージェントレススキャンをオンに設定してください。
[保存して次へ: アクセスの構成] を選択します。
オンボーディングスクリプトをコピーして、意図されたGCP組織やプロジェクト範囲で実行してください。
「次:レビューと生成」を選択し、その後「更新」を選択してください。
次回の予定された検査まで最大24時間の期間を設けてください。 結果が表示されない場合は、GCPの組織ポリシーがディスク、イメージ、スナップショットへのアクセスを制限しているかどうかを確認してください。
表示されない、または不完全な結果のトラブルシューティング
エージェントレススキャンは24時間ごとに1回実行されます。 スキャンを有効にしたり権限を変更したりした後は、結果が抜けているかどうかトラブルシューティングするまでに最大24時間待ちましょう。
機械はスキャンされません
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 計画を確認してください | Defender CSPMまたはDefender for Servers Plan 2が有効になっているか確認してください。 |
| ☐ | 設定を確認する | 環境設定で、機械のエージェントレススキャンをオンにしてください。 |
| ☐ | 接続を確認してください | Azureサブスクリプション、AWSアカウント、またはGCPプロジェクトや組織がDefender for Cloudに接続されていることを確認してください。 |
| ☐ | コネクターの許可を確認してください | クラウドコネクタの設定が正常に完了し、必要な権限が含まれているか確認してください。 |
| ☐ | スキャンサイクルを待ってください | 機械は稼働させ続け、結果が出るまで最大24時間待ちましょう。 |
一部のAzure VMはスキャンされません
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 電源の状態を確認する | 影響を受けた各VMがスケジュールされたスキャンサイクル中に稼働していたか確認してください。 |
| ☐ | 付着したディスクの数 | 14台以上のディスクを持つVMはサポートされていません。 |
| ☐ | 総ディスクサイズを計算する | オペレーティングシステムのディスクとすべてのデータディスクのプロビジョニングサイズを加えます。 合計が4TBを超える場合、4TB未満のオペレーティングシステムのディスクのみをスキャンできます。 |
| ☐ | ディスクの種類を確認してください |
UltraSSD_LRS、PremiumV2_LRS、またはAKSの一時的なOSディスクを使用しているディスクは、VMはスキャンされません。 |
| ☐ | リソースとストレージのフォーマットを確認してください | DatabricksのVMや、挙げられたサポートされていないファイルシステム、RAIDフォーマット、整合性メカニズムはスキャンされません。 |
| ☐ | 暗号化権限を確認してください | 顧客管理キーで暗号化されたディスクについては、必要なKey Vault権限を確認してください。 |
スキャンされるのはAzure VMのオペレーティングシステムのディスクのみです
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 総ディスクサイズを計算する | オペレーティングシステムのディスクとすべてのデータディスクのプロビジョニングサイズを加えます。 |
| ☐ | 想定されるカバレッジを確認してください | 合計が4TBを超える場合は、オペレーティングシステムのディスクのみをスキャンし、そのディスクが4TB未満の場合のみです。 |
| ☐ | 残りの補償に対処しましょう | データディスクを外部のエージェントレスカバレッジとして記録し、組織が承認した保護方法を適用してください。 スキャン制限を満たすためだけに、本番環境のディスクを再構成しないでください。 |
カスタマーマネージドキー暗号化ディスクを持つAzure VMはスキャンされません
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 暗号鍵を見つける | ディスクの暗号化に使われた鍵を含むKey Vaultを特定します。 |
| ☐ | スキャナーの識別子を見つける | アプリケーション ID が の 0c7668b5-3260-4ad0-9f53-34ed54fa19b2 を特定します。 |
| ☐ | アクセスポリシー権限を付与する | アクセスポリシーを使うキーボールトの場合は、 Get、 Wrap Key、 Unwrap Keyを付与します。 |
| ☐ | Azure RBAC のアクセス許可を付与する | Azure RBACを使用するkey vaultの場合は、Key Vault Crypto Service Encryption Userロールを割り当てます。 |
| ☐ | スキャンサイクルを待ってください | 次回の予定された検査まで最大24時間の期間を設けてください。 |
AWSマシンはスキャンされません
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 接続を確認してください | 環境設定でAWSアカウントが接続されているか確認してください。 |
| ☐ | 設定を確認する | Defender CSPMまたはDefender for Servers Plan 2でエージェントレススキャンが有効になっているか確認してください。 |
| ☐ | コネクタ権限の更新 | 最新のCloudFormationテンプレートを展開し、展開が成功したか確認してください。 |
| ☐ | 管理アカウントのデプロイを確認する | AWS管理アカウントの場合は、テンプレートをスタックとStackSetの両方として展開します。 |
| ☐ | メンバーコネクターを待つ | メンバーアカウントのコネクター作成には最大24時間の猶予を与えてください。 |
| ☐ | AMIを確認してください | サードパーティライセンスを必要とするAMIは、適用されるAWS Marketplaceイメージを含めてサポートされません。 |
GCPマシンはスキャンされません
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 接続を確認してください | GCPプロジェクトや組織が 環境設定で接続済みとして表示されているか確認してください。 |
| ☐ | 設定を確認する | Defender CSPMまたはDefender for Servers Plan 2でエージェントレススキャンが有効になっているか確認してください。 |
| ☐ | コネクタ権限の更新 | 現在のオンボーディングスクリプトを意図したGCPプロジェクトや組織の範囲で実行してください。 |
| ☐ | 組織の方針を確認してください | Compute Engineのディスク、イメージ、スナップショットに関するポリシーがDefender for Cloudをブロックしていないか確認してください。 |
| ☐ | ポリシーブロックを解決する | GCP のエージェントレス スキャン エラーを解決する に従って、組織ポリシーを更新してください。 |
| ☐ | スキャンサイクルを待ってください | 次回の予定された検査まで最大24時間の期間を設けてください。 |
停止した機械の結果が欠落しているか、古いものとなっています
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 機械を始動させろ | エージェントレススキャンは、スケジュールされたスキャン中に稼働しているマシンのみをスキャンします。 |
| ☐ | 更新された結果を待ってください | マシンは稼働させ続け、結果が更新されるまで最大24時間待ちましょう。 |
マルウェアスキャンは部分的にカバーされます
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 圧縮パッケージのサイズを確認してください | 1GBを超えるパッケージは部分的なVMカバレッジになることがあります。 |
| ☐ | パッケージ内のファイル数を確認してください | 10,000 を超えるファイルを含む圧縮パッケージでは、一部のみが対象となる場合があります。 |
| ☐ | ネストアーカイブを確認してください | 5階層を超える入れ子のアーカイブでは、一部のみが対象となることがあります。 |
| ☐ | 対象ファイル数の総数を推定してください | Windows用に約30万ファイル、Linux用に約50万ファイルを計画目標として使用し、強制制限として使用しないでください。 |
| ☐ | ファイル変更量を確認 | スキャンの間に約20万件以上のファイルを作成または修正することは、部分的なカバレッジのリスクを高める可能性があります。 |
| ☐ | ファイルのアクセシビリティチェック | 空のファイル、アクセスできないファイル、利用できないファイル、システム ファイル、オフライン ファイル、オペレーティング システム レベルで圧縮されたファイル、または再解析ポイント ファイルはスキャンされない場合があります。 |
| ☐ | パッケージ カバレッジを向上させる | 運用上適切な場合は、大規模なファイルコレクションを削減し、圧縮パッケージの閾値を超えるパッケージを抽出または分割します。 |
| ☐ | 利用可能な検出結果を確認する | 一部のみのスキャン範囲でも、正常にスキャンされたコンテンツに対する検出結果は破棄されません。 |
マルウェアの警告は表示されません
| Done | アクション | Guidance |
|---|---|---|
| ☐ | 計画を確認してください | Defender for Servers Plan 2は必須です。 Defender CSPMだけではマルウェアスキャンは含まれていません。 |
| ☐ | スキャンの適格性を確認 | エージェントレススキャンがオンになっていること、そしてマシンがサポート要件を満たしているかを確認してください。 |
| ☐ | 他の結果も確認してください | マシンに対してソフトウェアインベントリや脆弱性の結果が出るかどうかを確認してください。 |
| ☐ | 検証テストを実行してください | マルウェア警告は脅威が検出された場合にのみ表示されます。 エージェントレス マルウェア スキャンのテストに従って、この機能を検証してください。 |