Acesso just-in-time machine no Microsoft Defender para a Cloud

O Plano 2 do Microsoft Defender para a Cloud Servers oferece o recurso de acesso à máquina just-in-time. O Just-in-time protege seus recursos contra agentes de ameaças que procuram ativamente máquinas com portas de gerenciamento abertas, como RDP (Ambiente de Trabalho Remoto Protocol) ou SSH (Secure Shell). Todas as máquinas são alvos potenciais de ataques. Uma vez comprometida, uma máquina pode servir como um ponto de entrada para atacar ainda mais os recursos no ambiente.

Para reduzir as superfícies de ataque, minimize as portas abertas, especialmente as portas de gerenciamento. No entanto, os utilizadores legítimos também precisam destas portas, tornando impraticável mantê-las fechadas.

O recurso de acesso à máquina just-in-time do Defender para a Cloud bloqueia o tráfego de entrada para suas máquinas virtuais (VMs), reduzindo a exposição a ataques e garantindo acesso fácil quando necessário.

Acesso just-in-time e recursos de rede

Just-in-time access for Azure resources

No Azure, habilite o acesso just-in-time para bloquear o tráfego de entrada em portas específicas.

  • O Defender para a Cloud garante a existência de regras de "negar todo o tráfego de entrada" para as portas selecionadas no grupo de segurança de rede (NSG) e nas regras do Firewall do Azure.
  • Essas regras restringem o acesso às portas de gerenciamento de suas VMs do Azure e as defendem de ataques.
  • Se já existirem outras regras para as portas selecionadas, essas regras existentes terão prioridade sobre as novas regras de "negar todo o tráfego de entrada".
  • Se não houver regras existentes nas portas selecionadas, as novas regras terão prioridade máxima no NSG e no Firewall do Azure.

Acesso just-in-time para recursos AWS

Na Amazon Web Services (AWS), ative o acesso just-in-time para revogar as regras relevantes dos grupos de segurança do EC2 anexados (para as portas selecionadas), bloqueando o tráfego de entrada nessas portas específicas.

  • Quando um usuário solicita acesso a uma VM, o Defender for Servers verifica se o usuário tem permissões de controle de acesso baseado em função do Azure (Azure RBAC) para essa VM.
  • Se o pedido de acesso do utilizador for aprovado, o Defender para a Cloud configura os NSGs e o Azure Firewall para permitir o tráfego de entrada para as portas selecionadas a partir do endereço IP relevante (ou intervalo) durante o período de tempo especificado.
  • Na AWS, o Defender para a Cloud cria um novo security group do EC2 que permite o tráfego de entrada para as portas especificadas.
  • Após o término do período de acesso aprovado, o Defender para a Cloud restaura os NSGs aos seus estados anteriores.
  • As conexões já estabelecidas não são interrompidas.

Note

  • O acesso just-in-time não suporta VMs protegidas por Firewalls do Azure controladas pelo Azure Firewall Manager.
  • O Firewall do Azure deve ser configurado com Regras (Clássico) e não pode usar políticas de Firewall.

Identificar VMs para acesso JIT

O diagrama a seguir mostra a lógica que o Defender for Servers aplica ao decidir como categorizar suas VMs suportadas:

O diagrama seguinte mostra o fluxo de decisão para VMs do Azure:

Fluxo lógico de máquina virtual (VM) just-in-time (JIT).

Quando o Defender para a Cloud encontra uma máquina que pode beneficiar do acesso just-in-time, adiciona-a ao separador da recomendação Recursos não íntegros.

Captura de ecrã que mostra um recurso com problemas.

Passos seguintes

Para configurar o acesso just-in-time, continue para o seguinte artigo: