Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Plano 2 do Microsoft Defender para Nuvem para Servidores oferece o recurso de acesso just-in-time às máquinas. O Just-In-Time protege seus recursos contra atores de ameaças que procuram ativamente computadores com portas de gerenciamento abertas, como RDP (Protocolo de Área de Trabalho Remota) ou SSH (Secure Shell). Todos os computadores são alvos potenciais de ataques. Uma vez comprometido, um computador pode servir como um ponto de entrada para mais recursos de ataque no ambiente.
Para reduzir superfícies de ataque, minimize portas abertas, especialmente portas de gerenciamento. No entanto, os usuários legítimos também precisam dessas portas, tornando impraticável mantê-las fechadas.
O recurso de acesso just-in-time da máquina do Defender para Nuvem bloqueia o tráfego de entrada para suas VMs (máquinas virtuais), reduzindo a exposição a ataques e garantindo acesso fácil quando necessário.
Acesso just-in-time e recursos de rede
Just-in-time access for Azure resources
No Azure, habilite o acesso just-in-time para bloquear o tráfego de entrada em portas específicas.
- O Defender para Nuvem garante que existam regras de "negar todo o tráfego de entrada" para as portas selecionadas no NSG (grupo de segurança de rede) e nas regras do Firewall do Azure.
- Essas regras restringem o acesso às portas de gerenciamento das VMs do Azure e as defendem contra ataques.
- Se já existirem outras regras para as portas selecionadas, essas regras existentes têm prioridade sobre as novas regras de "negar todo o tráfego de entrada".
- Se nenhuma regra existente estiver nas portas selecionadas, as novas regras têm prioridade máxima no NSG e no Firewall do Azure.
Acesso just-in-time para recursos da AWS
No Amazon Web Services (AWS), habilite o acesso just-in-time para revogar as regras relevantes nos grupos de segurança EC2 anexados (para as portas selecionadas), bloqueando o tráfego de entrada nessas portas específicas.
- Quando um usuário solicita acesso a uma VM, o Defender para Servidores verifica se o usuário tem permissões de RBAC (controle de acesso baseado em função) do Azure para essa VM.
- Se a solicitação de acesso do usuário for aprovada, o Defender para Nuvem configura os NSGs e o Firewall do Azure para permitir o tráfego de entrada para as portas selecionadas a partir do endereço IP relevante (ou intervalo) pelo tempo especificado.
- No AWS, o Defender para Nuvem cria um novo grupo de segurança EC2 que permite o tráfego de entrada para as portas especificadas.
- Após o término do período de acesso aprovado, o Defender para Nuvem restaura os NSGs aos seus estados anteriores.
- As conexões que já estão estabelecidas não são interrompidas.
Note
- O acesso just-in-time não dá suporte a VMs protegidas pelos Firewalls do Azure controlados pelo Gerenciador de Firewall do Azure.
- O Firewall do Azure deve ser configurado com Regras (Clássico) e não pode usar políticas de Firewall.
Identificar VMs para acesso sob demanda
O diagrama a seguir mostra a lógica que o Defender para servidores aplica ao decidir como categorizar suas VMs com suporte:
Quando o Defender para Nuvem encontra uma máquina que pode se beneficiar do acesso just-in-time, ele adiciona essa máquina à guia Recursos não íntegros da recomendação.
Próximas Etapas
Para configurar o acesso just-in-time, continue para o seguinte artigo: