Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O antimalware de runtime de contêiner detecta e bloqueia malware quando um contêiner executa um executável identificado como mal-intencionado.
Esse recurso envia alertas e pode bloquear a execução de malware.
Você pode definir políticas antimalware que definem condições para alertas e bloqueios. Essas políticas ajudam a distinguir a atividade legítima de possíveis ameaças.
A detecção e o bloqueio de antimalware do runtime do contêiner fazem parte do plano Defender para Contêineres. Esse recurso está disponível para o AKS (Serviço de Kubernetes do Azure), o Amazon Elastic Kubernetes Service (EKS) e o Mecanismo de Kubernetes do Google (GKE).
Pré-requisitos
Defender para contêineres habilitado em sua assinatura.
- Habilite o sensor do Defender para Contêineres nas assinaturas e nos conectores.
Para criar e modificar políticas antimalware, você precisa de permissões de Administrador de Segurança ou superiores no locatário. Para exibir políticas antimalware, você precisa de leitor de segurança ou permissões mais altas no locatário.
Além dos requisitos de CPU (unidade de processamento central) e memória do sensor principal, você precisa:
Componente Solicitação Limit CPU 50 m 300 m Memory 128Mi 500Mi
Saiba mais sobre a detecção de antimalware e a disponibilidade de bloqueio.
Componentes
Os seguintes componentes fazem parte da detecção e bloqueio de antimalware:
- Um sensor aprimorado que detecta e impede malware.
- Opções de configuração de política antimalware.
- Alertas antimalware.
Habilitar a detecção e o bloqueio de antimalware
O antimalware não está habilitado por padrão porque usa recursos de cluster extras. Use um dos métodos a seguir com base em sua plataforma de cluster.
AKS (Serviço de Kubernetes do Azure)
Você pode habilitar o coletor antimalware usando um dos seguintes métodos:
Na configuração do sensor Defender, ative Enable Defender Runtime Anti Malware.
Amazon EKS e Google GKE
Para clusters multinuvem conectados, você pode habilitar o coletor antimalware usando um dos seguintes métodos:
Na página de habilitação, ative o sensor de provisionamento automático do Defender para Azure Arc e habilite Defender Antimalware.
Adicionar regras antimalware
Quando você instala o sensor com antimalware habilitado, ele configura três regras antimalware por padrão. Essas regras incluem:
-
Malware alert on binaries not originated from original image: uma regra sugerida para situações em que o sistema detecta um binário desalinhado. -
Default antimalware workload rule. -
Default antimalware host rule.
As duas regras antimalware padrão (carga de trabalho e host) se aplicam a cada situação potencial se nenhuma outra regra corresponder primeiro. Você só pode modificar as ações das regras padrão e defini-las para alertar, bloquear ou ignorar.
Você pode criar novas regras antimalware para especificar se o malware detectado é ignorado, gera um alerta ou está bloqueado. Cada regra pode definir as condições para gerar alertas. Essa estrutura permite que você adapte o sistema às suas necessidades específicas e reduza falsos positivos. Você pode criar exclusões configurando regras de prioridade mais alta para escopos, clusters, imagens, pods, rótulos do Kubernetes ou namespaces específicos.
Entre no portal do Azure.
Vá para Defender para Nuvem>Configurações do ambiente.
Selecione regras de segurança.
Selecione Antimalware>+ Adicionar regra.
Digite um nome de regra.
Selecione uma ação disponível:
- Ignorar o malware: Ignore o malware selecionado.
- Alerta de malware: gere um alerta quando um malware for detectado, como quando uma regra detectar um binário com descompasso.
- Bloquear Malware: Bloqueie a execução do malware.
Insira um nome de escopo.
Selecione um escopo de nuvem e, se necessário, uma assinatura específica.
Se necessário, selecione um escopo de recurso.
Se necessário, adicione condições ao escopo do recurso com base nas seguintes categorias: Nome do contêiner, nome da imagem, namespace, rótulos de pod, nome do pod ou nome do cluster. Em seguida, escolha um operador: Inicia com, Termina com, Igual ou Contém. Por fim, insira o valor que deseja corresponder. Você pode adicionar quantas condições forem necessárias selecionando +Adicionar condição.
Se necessário, marque a caixa de seleção para excluir binários da imagem do contêiner.
Se necessário, adicione uma lista de permissões para processos para especificar os processos com permissão para serem executados no contêiner. Se um processo não estiver na lista, um alerta será gerado.
Selecione Aplicar.
Selecione Salvar.
Após 30 minutos, os sensores nos clusters protegidos são atualizados com a nova regra.
Gerenciar regras antimalware
Com base nos alertas recebidos e na revisão, talvez seja necessário ajustar as regras na política antimalware. Esses ajustes podem incluir refinar condições, adicionar regras ou remover regras que geram muitos falsos positivos. O objetivo é equilibrar as necessidades de segurança com eficiência operacional usando políticas e regras antimalware eficazes.
A detecção eficaz de antimalware depende de sua função ativa na configuração, monitoramento e ajuste de políticas para seu ambiente.
Você pode organizar regras por prioridade selecionando a seta para cima ou para baixo. A regra com a prioridade mais alta (o número mais baixo) é executada primeiro. Se uma regra corresponder, a ação de regra será executada e a avaliação terminará. Se uma regra não corresponder, o sistema avaliará a próxima regra. Se nenhuma regra corresponder, o sistema aplicará as regras padrão.
Você pode gerenciar cada regra usando os controles da barra de ferramentas.
A barra de ferramentas permite editar, duplicar, excluir, habilitar e desabilitar regras. Selecione uma regra e uma ação.
Desabilitar uma regra permite manter a regra e sua configuração sem aplicar a regra. Essa opção será útil se você quiser interromper uma regra temporariamente sem perder sua configuração.
Depois de configurar suas regras, selecione Salvar para aplicar as alterações e criar a política. Em 30 minutos, os sensores nos clusters protegidos são atualizados com a nova política.