Configurar atualizações de informações de segurança offline para Microsoft Defender para Ponto de Extremidade no Linux

Este artigo explica como configurar atualizações de inteligência de segurança offline para Microsoft Defender para Ponto de Extremidade no Linux. Use essa abordagem para manter as definições antivírus atuais em dispositivos Linux que têm conectividade limitada ou sem conectividade com a Internet, baixando atualizações em um servidor espelho local e distribuindo-as em sua frota. Antes de começar, examine os pré-requisitos para garantir que seu ambiente atenda aos requisitos.

Como funcionam as atualizações de informações de segurança offline

Este artigo descreve como configurar atualizações de informações de segurança offline no Defender para Endpoint no Linux. Esta capacidade permite-lhe atualizar informações de segurança (também conhecidas como definições ou assinaturas) em dispositivos Linux que tenham ou não exposição limitada à Internet. Com esta configuração, utiliza um servidor de alojamento local, denominado servidor de espelho, que se liga à cloud da Microsoft para transferir atualizações de informações de segurança. Outros dispositivos Linux solicitam estas atualizações do servidor espelho em intervalos predefinidos.

Benefícios da utilização de atualizações de informações de segurança offline

Os principais benefícios incluem:

  • A sua equipa de segurança pode controlar e gerir a frequência das transferências de assinaturas no servidor local e a frequência com que os pontos finais extraem assinaturas do servidor local.
  • Tem uma camada adicional de proteção e controlo, uma vez que as assinaturas transferidas podem ser testadas num dispositivo de teste antes de serem propagadas para toda a frota.
  • Precisa de menos largura de banda de rede, porque apenas um servidor local obtém as atualizações mais recentes da cloud da Microsoft em nome de toda a sua frota.
  • O servidor espelho pode executar o Windows, Mac ou Linux e não tem de instalar o Defender para Endpoint nesse servidor.
  • Obtém a proteção antivírus mais atualizada, porque as assinaturas são sempre transferidas juntamente com o motor antivírus compatível mais recente.
  • As versões mais antigas das assinaturas (n-1) são movidas para uma pasta de cópia de segurança no servidor espelho em cada iteração. Se existir um problema com as atualizações mais recentes, pode solicitar a n-1 versão da assinatura da pasta de cópia de segurança para os seus dispositivos.
  • No caso raro de uma atualização offline falhar, pode configurar uma opção de contingência para obter atualizações online a partir da cloud da Microsoft.

Visão geral do processo

Em um alto nível, o processo de atualização offline funciona da seguinte maneira:

  • Configure um servidor espelho, que é um servidor Web local ou NFS acessível pela cloud da Microsoft.
  • As assinaturas são transferidas a partir da cloud da Microsoft neste servidor espelho ao executar um script com tarefa cron ou programador de tarefas no servidor local.
  • Linux pontos finais que executam o Defender para Endpoint extraem as assinaturas transferidas do servidor espelho num intervalo de tempo predefinido.
  • As assinaturas extraídas para Linux dispositivos do servidor local são primeiro verificadas antes de serem carregadas para o motor antivírus.
  • Para iniciar e configurar o processo de atualização, pode atualizar o ficheiro json de configuração gerida nos seus dispositivos Linux.
  • Pode ver a status de atualizações na CLI do mdatp.

Diagrama de fluxo de processos no Servidor Espelhado para transferir as atualizações de informações de segurança

Fig. 1: Diagrama de fluxo de processos no servidor de espelho para transferir as atualizações de informações de segurança

Diagrama de fluxo de processos no ponto final Linux para atualizações de informações de segurança

Fig. 2: Diagrama de fluxo de processos no ponto final do Linux para atualizações de informações de segurança

O servidor espelho pode executar qualquer um dos seguintes sistemas operativos:

  • Linux (qualquer sabor)
  • Windows (qualquer versão)
  • Mac (qualquer versão)

Pré-requisitos

  • A versão 101.24022.0001 do Defender para Endpoint ou posterior tem de ser instalada nos pontos finais Linux.

  • Os pontos finais Linux têm de ter conectividade ao servidor espelho.

  • O ponto final Linux tem de estar a executar qualquer uma das distribuições suportadas pelo Defender para Endpoint. (veja Distribuições de Linux suportadas.)

  • O servidor espelho pode ser um servidor HTTP/HTTPS ou um servidor de partilha de rede, como um Servidor NFS.

  • O servidor espelho tem de ter acesso aos seguintes URLs:

    • https://github.com/microsoft/mdatp-xplat.git
    • https://go.microsoft.com/fwlink/?linkid=2144709
  • O servidor espelho deve suportar o bash ou o PowerShell.

  • São necessárias as seguintes especificações mínimas do sistema para o servidor espelho:

    Núcleo da CPU RAM Disco gratuito Trocar
    2 núcleos (Preferencial 4 Núcleos) 1 GB Min (4 GB Preferenciais) 2 GB Dependente do Sistema

    Observação

    Esta configuração pode variar consoante o número de pedidos que são servidos e a carga que cada servidor tem de processar.

Configurar o servidor espelho

Observação

  • A gestão e a propriedade do Servidor Espelhado residem exclusivamente no cliente, uma vez que reside no ambiente privado do cliente.
  • O Servidor Espelhado não precisa de ter o Defender para Endpoint instalado.

Obter o script do transferidor de informações de segurança offline

Microsoft hospeda um script do downloader de inteligência de segurança offline no repositório GitHub microsoft/mdatp-xplat.

Execute os seguintes passos para obter o script do downloader:

Opção 1: Clonar o repositório (Preferencial)

Para clonar o repositório, execute as seguintes etapas:

  1. Instale o git no servidor espelho.

  2. Navegue para o diretório onde pretende clonar o repositório.

  3. Execute o seguinte comando: git clone https://github.com/microsoft/mdatp-xplat.git

Opção 2: Transferir o ficheiro zipado

Para usar o pacote zip em vez de clonar o repositório, siga estas etapas:

  1. Transfira o ficheiro zipado.

  2. Copie o ficheiro transferido para a pasta onde pretende manter o script.

  3. Extraia a pasta zipada.

  4. Agende uma tarefa ou uma tarefa cron para manter o ficheiro zip repositório/transferido atualizado para a versão mais recente em intervalos regulares.

Estrutura de diretório local após clonar o repositório ou transferir o ficheiro zipado

Use a listagem de diretório de exemplo a seguir para verificar se a cópia local contém a estrutura e os scripts esperados linux/definition_downloader :

user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh

0 directories, 5 files

Observação

Acesse o README.md arquivo para obter detalhes sobre como usar os scripts do downloader de atualização offline.

O settings.json ficheiro consiste em algumas variáveis que o utilizador pode configurar para determinar o resultado da execução do script.

Nome do Campo Valor Descrição
downloadFolder cadeia Mapeia para a localização para onde o script transfere os ficheiros.
downloadLinuxUpdates bool Quando definido como true, o script transfere o Linux atualizações específicas para o downloadFolder.
logFilePath cadeia Configura os registos de diagnóstico numa determinada pasta. O arquivo de log de diagnóstico pode ser compartilhado com Microsoft para depuração se houver algum problema.
downloadMacUpdates bool O script transfere as atualizações específicas do Mac para o downloadFolder.
downloadPreviewUpdates bool Transfere a versão de pré-visualização das atualizações disponíveis para o SO específico.
backupPreviousUpdates bool Permite que o script copie a atualização anterior na _back pasta e as novas atualizações são transferidas para downloadFolder.

Executar o script do transferidor de informações de segurança offline

Para executar manualmente o script do downloader, configure os parâmetros no settings.json ficheiro de acordo com a descrição na secção anterior e utilize um dos seguintes comandos com base no SO do servidor espelho:

  • Bash: execute o seguinte comando para buscar as atualizações de definição offline mais recentes na pasta de download configurada:

    ./xplat_offline_updates_download.sh
    
  • PowerShell: se o servidor espelho for executado Windows, use o script do downloader do PowerShell para recuperar o pacote de definição offline:

    ./xplat_offline_updates_download.ps1
    

Observação

Agende uma tarefa cron para executar este script para transferir as atualizações de informações de segurança mais recentes no servidor espelho em intervalos regulares.

Alojar as atualizações de informações de segurança offline no servidor espelho

Assim que o script for executado, as assinaturas mais recentes são transferidas para a pasta configurada no settings.json ficheiro (updates.zip).

Assim que o zip de assinaturas for transferido, o servidor espelho pode ser utilizado para alojá-lo. O servidor espelho pode ser alojado com qualquer um dos servidores de partilha http/HTTPS/rede ou um ponto de montagem local/remoto.

Depois que as atualizações forem hospedadas no servidor espelho, copie o caminho absoluto do servidor hospedado (até e não incluindo o arch_* diretório).

Observação

Por exemplo, se o script do transferidor for executado com downloadFolder=/tmp/wdav-updatee o servidor HTTP (www.example.server.com:8000) estiver a alojar o /tmp/wdav-update caminho, o URI correspondente será: www.example.server.com:8000/linux/production/ (verifique se no diretório existem arch_* diretórios).

Também pode utilizar o caminho absoluto do diretório (ponto de montagem local/remoto). Por exemplo, se os ficheiros forem transferidos pelo script para um diretório /tmp/wdav-update, o URI correspondente será:/tmp/wdav-update/linux/production.

Depois que o servidor espelho estiver configurado, você precisará propagar esse URI para os pontos de extremidade do Linux como na offlineDefinitionUpdateUrl Configuração Gerenciada, conforme descrito em Configurar os pontos de extremidade.

Configurar os pontos finais

Pode configurar a funcionalidade de atualizações de informações de segurança offline de duas formas:

  • Através da gestão de definições de segurança no portal do Defender/Intune: permite a gestão centralizada e a configuração das definições de um grupo de dispositivos.
  • Através do ficheiro JSON gerido: permite a configuração das definições manualmente ou através de ferramentas de gestão de terceiros, como o Chef, o Ansible, entre outros.

Para configurar atualizações de inteligência de segurança offline no portal do Defender, siga estas etapas:

  1. No portal do Defender, navegue para Endpoints> de configuração Políticas > desegurança de ponto final e escolha Criar nova política.
  2. No assistente de criação de políticas, selecione Linux como plataforma, Microsoft Defender Antivírus como modelo. e, em seguida, selecione Criar política.
  3. Forneça um nome e uma descrição para a política e, em seguida, selecione Seguinte.

No passo Definições de configuração , pode encontrar as definições de configuração da funcionalidade de atualizações de informações de segurança offline nas secções Motor antivírus e Preferências de proteção fornecidas pela cloud.

Configuração Descrição
Ativar atualização de informações de segurança offline Esta definição ativa a funcionalidade de atualização de informações de segurança offline nos pontos finais Linux. Quando ativa esta definição, ficam disponíveis as duas definições seguintes. Certifique-se de que as Atualizações de informações de segurança automatizadas também estão ativadas.
Contingência da atualização de informações de segurança offline para a cloud Se estiver definido como True, o ponto final tentará obter atualizações de assinatura da cloud da Microsoft se não conseguir obtê-las a partir do servidor espelho.
URL ou diretório de atualização de informações de segurança offline Esta definição especifica o URL ou o caminho do diretório do servidor espelho que aloja as atualizações de informações de segurança. O URL deve estar no formato http://<mirror_server_address>/linux/production/ (se estiver a utilizar um servidor HTTP/HTTPS) ou um caminho de diretório (se utilizar uma partilha de rede ou um ponto de montagem local/remoto). Consulte Alojar as atualizações de informações de segurança offline no servidor espelho para obter mais informações.
Intervalo de tempo de atualização das informações de segurança Por predefinição, os pontos finais Linux solicitam atualizações de assinatura do servidor espelho a cada 8 horas (28800 segundos). Utilize esta definição se pretender especificar um intervalo diferente. Especifique o intervalo em segundos.

Verificação da assinatura do motor

A partir do lançamento101.26062.0005, o Defender for Endpoint no Linux verifica a assinatura digital do motor antivírus antes de carregá-lo. Esse comportamento de ativação padrão ajuda a proteger seus dispositivos contra arquivos de motor adulterados ou não assinados.

O que você precisa saber

  • A verificação de assinatura é ativada automaticamente em novas instalações e atualizações. Não é necessária uma ação separada.
  • Se um arquivo de motor falhar na verificação de assinatura, o Defender for Endpoint não o carrega.
  • A offlineDefinitionUpdateVerifySig configuração está obsoleta e não tem mais efeito. Se sua configuração gerenciada usar essa configuração, nenhuma ação de substituição é necessária porque a verificação de assinatura do motor está ativada por padrão.

Execute os seguintes comandos para visualizar o estado de verificação da assinatura:

mdatp health --details definitions
mdatp health --details features

Os campos relevantes aparecem em ambos os comandos de saída:

offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification        : "enabled"

Valores como a versão das definições, carimbos de tempo e URI da fonte da atualização variam conforme o dispositivo.

Verificar a configuração

Para testar se as definições são aplicadas corretamente nos pontos finais Linux, execute o seguinte comando:

mdatp health --details definitions

A saída de exemplo a seguir mostra os campos que confirmam que as definições foram atualizadas com êxito e a configuração de atualização offline é aplicada:

user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled         : true [managed]
definitions_updated                         : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago             : 2
definitions_version                         : "1.407.417.0"
definitions_status                          : "up_to_date"
definitions_update_source_uri               : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason              : ""
offline_definition_url_configured           : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update                   : "enabled" [managed]
offline_definition_update_verify_sig        : "DEPRECATED"
engine_signature_verification               : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]

Acionar as atualizações de informações de segurança offline

Você pode disparar atualizações de inteligência de segurança offline automaticamente ou manualmente.

Atualização automática

As atualizações automáticas ocorrem nas seguintes condições:

  • Se o nível de imposição do mecanismo antivírus estiver definido real_timecomo , e os campos automaticDefinitionUpdateEnabled e offline_definition_update no mdatp_managed.json arquivo de configuração gerenciado estiverem definidos como true, as atualizações de inteligência de segurança offline serão disparadas automaticamente em intervalos periódicos.
  • Por predefinição, este intervalo periódico é de 8 horas. Mas ele pode ser configurado definindo o definitionUpdatesInterval parâmetro no mdatp_managed.json arquivo.

Atualização Manual

Para disparar a atualização de inteligência de segurança offline manualmente para baixar as assinaturas do servidor espelho nos pontos de extremidade do Linux, execute o seguinte comando para forçar uma atualização de definição imediata da origem configurada:

mdatp definitions update

Verificar status de atualização

Depois de disparar uma atualização, use as seguintes verificações para confirmar o êxito:

  1. Verifique se a atualização foi bem-sucedida executando o comando: mdatp health --details --definitions.

  2. Verifique os campos a seguir. A saída de exemplo a seguir mostra os campos de integridade de definição que indicam uma atualização bem-sucedida:

user@vm:~$ mdatp health --details definitions
...
definitions_status                          : "up_to_date"
...
definitions_update_fail_reason              : ""
...

Resolução de problemas e diagnóstico

Se as atualizações falharem, estiverem bloqueadas ou não iniciarem, siga estes passos para resolver o problema:

  1. Verifique o status das atualizações de inteligência de segurança offline. Use o seguinte comando para examinar o estado de definição atual e atualizar a origem:

    mdatp health --details definitions
    

    Procure informações na definitions_update_fail_reason secção .

  2. Certifique-se de que offline_definition_update e engine_signature_verification estão ativados.

  3. Certifique-se de que definitions_update_source_uri é igual a offline_definition_url_configured.

    • definitions_update_source_uri é a origem de onde as assinaturas foram transferidas.
    • offline_definition_url_configured é a origem de onde as assinaturas devem ser transferidas, a mencionada no ficheiro de configuração gerida.
  4. Execute um teste de conectividade para confirmar se o ponto de extremidade pode alcançar o servidor espelho e os serviços de Defender necessários:

    mdatp connectivity test
    
  5. Se a conectividade for bem-sucedida, repita manualmente a atualização de definição com o seguinte comando:

    mdatp definitions update