إدارة CVEs على Azure Linux و Azure Container Linux (ACL)

يشترك Azure Linux وAzure Container Linux (ACL) في خط أنابيب مخصص للثغرات المشتركة والتعرضات (CVE)، واستشارات منشورة، واتفاقيات مستوى خدمة محددة (SLA)، حتى تتمكن من إدارة الثغرات في جميع أنحاء أسطولك بثقة. تشرح هذه المقالة كيف يتم تحديد وترقيع وتوصيل CVEs إلى أنظمتك بناء على خيار نشر Azure Linux أو ACL الذي تستخدمه.

ملاحظة

Azure Linux 4.0 الآن في preview وهو محدود فقط لأغراض التقييم والاختبار. ليست مناسبة للاستخدام الإنتاجي.

تحديث وتحقق من إصلاحات CVE

  1. طبق أحدث تحديثات الأمان لخيار النشر الخاص بك.
  2. تأكد من إصدارات الحزم المحدثة، أو سجلات التغييرات، أو إصدارات صور العقدة.

البنية التحتية للطاقة الأرضية واتفاقيات مستوى الخدمة

تتحمل Microsoft مسؤولية كامل لحزمة Azure Linux وحزمة Azure Container Linux (ACL) - من نواة لينكس إلى بنية CVE التحتية، والدعم، والتحقق من البداية إلى الطرف. هذا يعني أنك لست بحاجة إلى تتبع وتحديث الثغرات من توزيعة طرف ثالث. يتولى Azure Linux تحديد CVEs القابلة للتطبيق، ونشر الإصلاحات، وتلبية اتفاقيات مستوى الخدمة لإصلاحات حزم الإنتاج.

يقوم فريق Azure لينكس بمسح الحزم التي يرسلها بحثا عن ثغرات أمنية مرتين يوميا مقابل قاعدة بيانات الثغرات الوطنية (NVD) عند تأكيد الثغرة، يتعاون فريق Azure لينكس مع مركز استجابة خبراء الأمان من Microsoft (MSRC) لتقييم وتصحيح والمساهمة في الإصلاحات إلى المراحل اللاحقة.

تسليم النسخة المراقبة عبر خيار النشر

يتم تقديم إصلاحات CVE بشكل مختلف اعتمادا على ما إذا كنت تستخدم Azure Linux عام الاستخدام، أو Azure Linux Container Host لصالح AKS، أو Azure Container Linux (ACL) لنظام AKS. يلخص الجدول التالي كيفية نشر تصحيحات CVE لكل خيار نشر:

خيارات النشر آلية توصيل الإصلاح في ال CVE
لينكس Azure العامة (Virtual Machines (VM)، Virtual Machine Scale Sets، صور مخصصة) يتم تسليم إصلاحات CVE كتحديثات للطرد. طبقها باستخدام dnf update.
مضيف حاوية Azure Linux ل AKS يتم تقديم إصلاحات CVE كتحديثات حزم مضمنة في إصدارات صور العقد الشهرية. قد يتم إصدار CVEs عالية وحرجة خارج النطاق كتحديث حزمة قبل صورة العقدة المجدولة التالية، حتى تصل الإصلاحات إلى عقدك قبل صورة جديدة. يتم دمج CVEs المتوسطة والمنخفضة في إصدار صورة العقدة العادي التالي.
Azure لينكس الحاوية (ACL) ل AKS ACL هو نظام تشغيل غير قابل للتغيير قائم على الصور (OS)؛ الحزم الفردية غير محدثة في مكانها. بدلا من ذلك، يتم تقديم إصلاحات CVE من خلال إصدارات صور عقدة AKS الأسبوعية التي تتضمن أحدث تصحيحات الأمان. SecurityPatch قناة ترقية نظام التشغيل للعقدة غير مدعومة على ACL، لذا استخدم القناة NodeImage لالتقاط تحديثات الأمان. للحصول على تفاصيل ACL، راجع Azure نظرة عامة على حاوية لينكس.

الإشعارات المنشورة

ملاحظة

اتفاقيات مستوى الخدمة لنظام Azure Linux 4.0 CVE غير قابلة للتطبيق أثناء المعاينة.

يتم نشر Azure تحذيرات أمنية لينكس ولينكس الحاويات Azure (ACL) بصيغة Vulnerability Exploitability eXchange (VEX) عبر مركز استجابة خبراء الأمان من Microsoft (MSRC). تساعدك نصائح VEX في تحديد ما إذا كانت الثغرة تؤثر فعلا على تكوينك المحدد وليس فقط ما إذا كانت الحزمة مثبتة.

كما يتم نشر Azure لأنظمة لينكس وACL CVE من خلال واجهة برمجة تطبيقات CVRF Microsoft (SUG) من خلال واجهة برمجة تطبيقات CVRF ، بحيث يمكنك استقبال Microsoft تحديثات الأمان برمجيا إلى جانب نصائح المنتجات Microsoft الأخرى.

تطبيق تحديثات الأمان

حافظ على تحديث نظامك لتلقي إصلاحات الأمان. الآلية المناسبة تعتمد على خيار النشر الذي تستخدمه.

على لينكس Azure الأغراض العامة، قم بتطبيق تحديثات الأمان عن طريق تحديث الحزم باستخدام dnf:

sudo dnf update -y

على Azure Container Linux، استخدم ترقيات صورة خدمة Azure Kubernetes ‏(AKS) العقدة على قناة NodeImage؛ لا تحاول تحديث الحزم الفردية على نظام التشغيل القابل للتغيير.

التحقق من صحة الإصلاحات

في Azure Linux عام الاستخدام، تحقق من إصدارات الحزم حسب الحاجة:

dnf info <PACKAGE_NAME>

على Azure Container Linux، تحقق من أن نسخة صورة العقدة الجارية (على سبيل المثال، مع az aks nodepool list --query '[].nodeImageVersion') تطابق الإصدار المتوقع.

التنسيق مع أجهزة مسح الثغرات

تدعم Azure Linux وAzure Container Linux أدوات فحص الثغرات الشائعة المشتركة. للحصول على قائمة بالماسحات المدعومة، راجع Azure حلول شركاء لينكس.

بمجرد نشر تحذيرات VEX لأنظمة Azure Linux وACL، يمكن للأجهزة التي تستهلك VEX الإبلاغ بدقة عما إذا كانت الحزمة المثبتة قد تعرضت فعليا لواجهة CVE معينة على هذه المنصات، مما يقلل من الإيجابيات الكاذبة.

الإبلاغ عن مشكلة أمنية

الإبلاغ عن الثغرات الأمنية المشتبه بها في Azure لينكس أو Azure لينكس الحاويات إلى مركز استجابة خبراء الأمان من Microsoft (MSRC). يرجى عدم الإبلاغ عن الثغرات الأمنية من خلال مشاكل عامة في GitHub.