Detecção e bloqueio de antimalware em tempo de execução de contêineres

O antimalware de runtime de contêiner detecta e bloqueia malware quando um contêiner executa um executável identificado como mal-intencionado.

Esse recurso envia alertas e pode bloquear a execução de malware.

Você pode definir políticas antimalware que definem condições para alertas e bloqueios. Essas políticas ajudam a distinguir a atividade legítima de possíveis ameaças.

A detecção e o bloqueio de antimalware do runtime do contêiner fazem parte do plano Defender para Contêineres. Esse recurso está disponível para o AKS (Serviço de Kubernetes do Azure), o Amazon Elastic Kubernetes Service (EKS) e o Mecanismo de Kubernetes do Google (GKE).

Pré-requisitos

  • Defender para contêineres habilitado em sua assinatura.

    • Habilite o sensor do Defender para Contêineres nas assinaturas e nos conectores.
  • Para criar e modificar políticas antimalware, você precisa de permissões de Administrador de Segurança ou superiores no locatário. Para exibir políticas antimalware, você precisa de leitor de segurança ou permissões mais altas no locatário.

  • Além dos requisitos de CPU (unidade de processamento central) e memória do sensor principal, você precisa:

    Componente Solicitação Limit
    CPU 50 m 300 m
    Memory 128Mi 500Mi

Saiba mais sobre a detecção de antimalware e a disponibilidade de bloqueio.

Componentes

Os seguintes componentes fazem parte da detecção e bloqueio de antimalware:

  • Um sensor aprimorado que detecta e impede malware.
  • Opções de configuração de política antimalware.
  • Alertas antimalware.

Habilitar a detecção e o bloqueio de antimalware

O antimalware não está habilitado por padrão porque usa recursos de cluster extras. Use um dos métodos a seguir com base em sua plataforma de cluster.

AKS (Serviço de Kubernetes do Azure)

Você pode habilitar o coletor antimalware usando um dos seguintes métodos:

Na configuração do sensor Defender, ative Enable Defender Runtime Anti Malware.

Captura de tela da configuração do sensor Defender com o Defender Runtime Anti Malware habilitado.

Amazon EKS e Google GKE

Para clusters multinuvem conectados, você pode habilitar o coletor antimalware usando um dos seguintes métodos:

Na página de habilitação, ative o sensor de provisionamento automático do Defender para Azure Arc e habilite Defender Antimalware.

Captura de tela das configurações de habilitação do Defender para Contêineres com o provisionamento automático do sensor Defender para Azure Arc e Defender Antimalware habilitado.

Adicionar regras antimalware

Quando você instala o sensor com antimalware habilitado, ele configura três regras antimalware por padrão. Essas regras incluem:

  • Malware alert on binaries not originated from original image: uma regra sugerida para situações em que o sistema detecta um binário desalinhado.
  • Default antimalware workload rule.
  • Default antimalware host rule.

As duas regras antimalware padrão (carga de trabalho e host) se aplicam a cada situação potencial se nenhuma outra regra corresponder primeiro. Você só pode modificar as ações das regras padrão e defini-las para alertar, bloquear ou ignorar.

Você pode criar novas regras antimalware para especificar se o malware detectado é ignorado, gera um alerta ou está bloqueado. Cada regra pode definir as condições para gerar alertas. Essa estrutura permite que você adapte o sistema às suas necessidades específicas e reduza falsos positivos. Você pode criar exclusões configurando regras de prioridade mais alta para escopos, clusters, imagens, pods, rótulos do Kubernetes ou namespaces específicos.

  1. Entre no portal do Azure.

  2. Vá para Defender para Nuvem>Configurações do ambiente.

  3. Selecione regras de segurança

    Captura de tela do Microsoft Defender para Nuvem mostrando a página de política antimalware com três regras: Alerta sobre Malware, Padrão para carga de trabalho e Padrão para host.

  4. Selecione Antimalware>+ Adicionar regra

    Imagem do painel lateral de Adição de Regras mostrando campos para nome da regra, condições e ações com opções para alertar, bloquear ou ignorar.

  5. Digite um nome de regra.

  6. Selecione uma ação disponível:

    • Ignorar o malware: Ignore o malware selecionado.
    • Alerta de malware: gere um alerta quando um malware for detectado, como quando uma regra detectar um binário com descompasso.
    • Bloquear Malware: Bloqueie a execução do malware.
  7. Insira um nome de escopo.

  8. Selecione um escopo de nuvem e, se necessário, uma assinatura específica.

  9. Se necessário, selecione um escopo de recurso.

  10. Se necessário, adicione condições ao escopo do recurso com base nas seguintes categorias: Nome do contêiner, nome da imagem, namespace, rótulos de pod, nome do pod ou nome do cluster. Em seguida, escolha um operador: Inicia com, Termina com, Igual ou Contém. Por fim, insira o valor que deseja corresponder. Você pode adicionar quantas condições forem necessárias selecionando +Adicionar condição.

  11. Se necessário, marque a caixa de seleção para excluir binários da imagem do contêiner.

  12. Se necessário, adicione uma lista de permissões para processos para especificar os processos com permissão para serem executados no contêiner. Se um processo não estiver na lista, um alerta será gerado.

  13. Selecione Aplicar.

  14. Selecione Salvar.

Após 30 minutos, os sensores nos clusters protegidos são atualizados com a nova regra.

Gerenciar regras antimalware

Com base nos alertas recebidos e na revisão, talvez seja necessário ajustar as regras na política antimalware. Esses ajustes podem incluir refinar condições, adicionar regras ou remover regras que geram muitos falsos positivos. O objetivo é equilibrar as necessidades de segurança com eficiência operacional usando políticas e regras antimalware eficazes.

A detecção eficaz de antimalware depende de sua função ativa na configuração, monitoramento e ajuste de políticas para seu ambiente.

Você pode organizar regras por prioridade selecionando a seta para cima ou para baixo. A regra com a prioridade mais alta (o número mais baixo) é executada primeiro. Se uma regra corresponder, a ação de regra será executada e a avaliação terminará. Se uma regra não corresponder, o sistema avaliará a próxima regra. Se nenhuma regra corresponder, o sistema aplicará as regras padrão.

Você pode gerenciar cada regra usando os controles da barra de ferramentas.

Captura de tela que mostra a barra de ferramentas que pode ser usada para gerenciar as regras.

A barra de ferramentas permite editar, duplicar, excluir, habilitar e desabilitar regras. Selecione uma regra e uma ação.

Desabilitar uma regra permite manter a regra e sua configuração sem aplicar a regra. Essa opção será útil se você quiser interromper uma regra temporariamente sem perder sua configuração.

Depois de configurar suas regras, selecione Salvar para aplicar as alterações e criar a política. Em 30 minutos, os sensores nos clusters protegidos são atualizados com a nova política.

Próxima etapa