حساب توصيات الأمان

تسرد هذه المقالة جميع توصيات أمان الحوسبة متعددة السحابات التي قد تراها في Microsoft Defender for Cloud.

تستند التوصيات التي تظهر في بيئتك إلى الموارد التي تحميها وعلى التكوين المخصص. يمكنك الاطلاع على التوصيات في المدخل التي تنطبق على مواردك.

للتعرف على الإجراءات التي يمكنك اتخاذها استجابة لهذه التوصيات، راجع معالجة التوصيات في Defender for Cloud.

Tip

إذا كان وصف التوصية يقول لا توجد سياسة ذات صلة، عادة ما يكون ذلك لأن هذه التوصية تعتمد على توصية مختلفة.

على سبيل المثال، يجب معالجة حالات فشل حماية نقطة النهاية التوصية يعتمد على التوصية التي تتحقق من تثبيت حل حماية نقطة النهاية (يجب تثبيت حل حماية نقطة النهاية). التوصية الأساسية لديها نهج. يؤدي قصر النهج على التوصيات الأساسية فقط إلى تبسيط إدارة النهج.

توصيات حساب Azure

يجب تثبيت تحديثات النظام على الأجهزة الخاصة بك (مدعومة من مركز التحديث)

الوصف: الأجهزة الخاصة بك مفقودة في النظام والأمان والتحديثات الهامة. غالبًا ما تتضمن تحديثات البرامج تصحيحات حرجة لثقوب الأمان. يتم استغلال هذه الثقوب في كثير من الأحيان في هجمات البرامج الضارة لذلك من الضروري الحفاظ على تحديث برنامجك. لتثبيت جميع التصحيحات المعلقة وتأمين أجهزتك، اتبع خطوات المعالجة.

الخطورة: منخفض

يجب تكوين الأجهزة للتحقق بشكل دوري من وجود تحديثات نظام مفقودة

الوصف: لضمان تشغيل التقييمات الدورية لتحديثات النظام المفقودة تلقائيا كل 24 ساعة، يجب تعيين الخاصية AssessmentMode إلى "AutomaticByPlatform". تعرف على المزيد حول خاصية AssessmentMode لنظام التشغيل Windows: https://aka.ms/computevm-windowspatchassessmentmode، ل Linux: https://aka.ms/computevm-linuxpatchassessmentmode.

الخطورة: منخفض

يجب تمكين عناصر التحكم في التطبيق من تحديد التطبيقات الآمنة على أجهزتك

الوصف: تمكين عناصر التحكم في التطبيق لتحديد قائمة التطبيقات المعروفة الآمنة التي تعمل على أجهزتك، وتنبيهك عند تشغيل تطبيقات أخرى. يساعد هذا في تقوية أجهزتك ضد البرامج الضارة. لتبسيط عملية تكوين القواعد الخاصة بك والحفاظ عليها، يستخدم Defender for Cloud التعلم الآلي لتحليل التطبيقات التي تعمل على كل جهاز واقتراح قائمة بالتطبيقات الآمنة المعروفة. (النهج ذي الصلة: يجب تمكين عناصر تحكم التطبيقات التكيفية لتعريف التطبيقات الآمنة على أجهزتك).

الخطورة: عالية

يجب تحديث السماح بقواعد القائمة في نهج التحكم في التطبيق التكيفي

الوصف: مراقبة التغييرات في السلوك على مجموعات من الأجهزة التي تم تكوينها للتدقيق بواسطة عناصر تحكم التطبيقات التكيفية ل Defender for Cloud. يستخدم Defender for Cloud التعلم الآلي لتحليل العمليات الجارية على الأجهزة واقتراح قائمة بالتطبيقات الآمنة المعروفة. يتم تقديم هذه التطبيقات على أنها تطبيقات موصى بها للسماح في نُهج التحكم في التطبيقات التكيفية. (النهج المرتبط: يجب تحديث السماح بقواعد القائمة في نهج التحكم في التطبيق التكيفي).

الخطورة: عالية

يجب أن تتطلب المصادقة على أجهزة Linux مفاتيح SSH

الوصف: على الرغم من أن SSH نفسه يوفر اتصالا مشفرا، فإن استخدام كلمات المرور مع SSH لا يزال يترك الجهاز الظاهري عرضة لهجمات القوة الغاشمة. الخيار الأكثر أمانا للمصادقة على جهاز ظاهري Azure Linux عبر SSH هو مع زوج مفاتيح عام-خاص، يعرف أيضا بمفاتيح SSH. تعرف على المزيد في الخطوات التفصيلية: إنشاء مفاتيح SSH وإدارتها للمصادقة على جهاز Linux الظاهري في Azure. (النهج ذي الصلة: تدقيق أجهزة Linux التي لا تستخدم مفتاح SSH للمصادقة).

الخطورة: متوسطة

يجب تشفير متغيرات حساب التنفيذ التلقائي

الوصف: من المهم تمكين تشفير أصول متغيرات حساب التنفيذ التلقائي عند تخزين البيانات الحساسة. (النهج ذي الصلة: يجب تشفير متغيرات حساب التنفيذ التلقائي).

الخطورة: عالية

⁧يجب تمكين النسخ الاحتياطي لأجهزة Azure الظاهرية⁧

الوصف: حماية البيانات على أجهزة Azure الظاهرية باستخدام النسخ الاحتياطي في Azure. النسخ الاحتياطي لـAzure هو حل حماية بيانات أصلي وفعال من حيث التكلفة في Azure. ينشئ نقاط الاسترداد المخزنة في خزائن التخزين الجغرافي المتكرر. عند الاستعادة من نقطة استرداد، يمكنك استعادة إما VM بالكامل أو ملفات محددة. (النهج ذي الصلة: يجب تمكين النسخ الاحتياطي في Azure للأجهزة الظاهرية).

الخطورة: منخفض

(معاينة) يجب أن تفي أجهزة (أجهزة) Azure المحلية بمتطلبات Secured-core

الوصف: تأكد من أن جميع أجهزة (أجهزة) Azure المحلية تفي بمتطلبات Secured-core. (النهج ذي الصلة: يجب تثبيت ملحق تكوين الضيف على الأجهزة - Microsoft Azure).

الخطورة: منخفض

(معاينة) يجب أن يكون لدى Azure Local machine (الأجهزة) نهج التحكم في التطبيق باستمرار

الوصف: كحد أدنى، طبق النهج الأساسي ل Microsoft WDAC في الوضع المفروض على جميع أجهزة (أجهزة) Azure المحلية. يجب أن تكون نهج التحكم في تطبيق Microsoft Defender (WDAC) المطبقة متسقة عبر الخوادم في نفس المجموعة. (النهج ذي الصلة: يجب تثبيت ملحق تكوين الضيف على الأجهزة - Microsoft Azure).

الخطورة: عالية

(معاينة) يجب أن تحتوي أنظمة Azure المحلية على وحدات تخزين مشفرة

الوصف: استخدم BitLocker لتشفير نظام التشغيل ووحدات تخزين البيانات على أنظمة Azure المحلية. (النهج ذي الصلة: يجب تثبيت ملحق تكوين الضيف على الأجهزة - Microsoft Azure).

الخطورة: عالية

يجب تكوين مضيفي الحاوية بشكل آمن

الوصف: معالجة الثغرات الأمنية في إعدادات تكوين الأمان على الأجهزة التي تم تثبيت Docker عليها لحمايتهم من الهجمات. (النهج ذي الصلة: يجب معالجة الثغرات الأمنية في تكوينات أمان الحاوية).

الخطورة: عالية

يجب تمكين سجلات الموارد في Azure Stream Analytics

الوصف: تمكين السجلات والاحتفاظ بها لمدة تصل إلى عام. يمكنك هذا من إعادة إنشاء مسارات النشاط لأغراض التحقيق عند حدوث حادث أمني أو اختراق الشبكة. (النهج ذي الصلة: يجب تمكين سجلات التشخيص في Azure Stream Analytics).

الخطورة: منخفض

يجب تمكين سجلات التشخيص في حسابات الدُفعات

الوصف: تمكين السجلات والاحتفاظ بها لمدة تصل إلى عام. يمكنك هذا من إعادة إنشاء مسارات النشاط لأغراض التحقيق عند حدوث حادث أمني أو اختراق الشبكة. (النهج ذي الصلة: يجب تمكين سجلات التشخيص في حسابات الدفعات).

الخطورة: منخفض

يجب تمكين سجلات التشخيص في مراكز الأحداث

الوصف: تمكين السجلات والاحتفاظ بها لمدة تصل إلى عام. يمكنك هذا من إعادة إنشاء مسارات النشاط لأغراض التحقيق عند حدوث حادث أمني أو اختراق الشبكة. (النهج ذي الصلة: يجب تمكين سجلات التشخيص في مراكز الأحداث).

الخطورة: منخفض

يجب تمكين سجلات التشخيص في Logic Apps

الوصف: للتأكد من أنه يمكنك إعادة إنشاء مسارات النشاط لأغراض التحقيق عند حدوث حادث أمان أو اختراق شبكتك، قم بتمكين التسجيل. إذا لم يتم إرسال سجلات التشخيص إلى مساحة عمل Log Analytics أو حساب تخزين Azure أو مراكز أحداث Azure، فتأكد من تكوين إعدادات التشخيص لإرسال مقاييس النظام الأساسي وسجلات النظام الأساسي إلى الوجهات ذات الصلة. تعرف على المزيد في إنشاء إعدادات تشخيص لإرسال سجلات النظام الأساسي ومقاييسه إلى وجهات مختلفة. (النهج ذي الصلة: يجب تمكين سجلات التشخيص في Logic Apps).

الخطورة: منخفض

⁧يجب تمكين سجلات الموارد في ناقل خدمة Azure

الوصف: تمكين السجلات والاحتفاظ بها لمدة تصل إلى عام. يمكنك هذا من إعادة إنشاء مسارات النشاط لأغراض التحقيق عند حدوث حادث أمني أو اختراق الشبكة. (النهج ذي الصلة: يجب تمكين سجلات التشخيص في ناقل خدمة Microsoft Azure).

الخطورة: منخفض

يجب تمكين سجلات التشخيص في مجموعات مقياس الجهاز الظاهري

الوصف: تمكين السجلات والاحتفاظ بها لمدة تصل إلى عام. يمكنك هذا من إعادة إنشاء مسارات النشاط لأغراض التحقيق عند حدوث حادث أمني أو اختراق الشبكة. (النهج ذي الصلة: يجب تمكين سجلات التشخيص في مجموعات مقياس الجهاز الظاهري).

الخطورة: عالية

يجب حل مشكلات تكوين EDR على الأجهزة الظاهرية

الوصف: لحماية الأجهزة الظاهرية من أحدث التهديدات والثغرات الأمنية، قم بحل جميع مشكلات التكوين المحددة باستخدام حل اكتشاف نقطة النهاية والاستجابة (EDR) المثبت. حاليا، تنطبق هذه التوصية فقط على الموارد مع تمكين Microsoft Defender لنقطة النهاية.

تتوفر توصية نقطة النهاية بدون عامل هذه إذا كان لديك Defender for Servers الخطة 2 أو خطة إدارة وضع الأمان السحابي في Defender. تعرف على المزيد حول توصيات حماية نقطة النهاية بدون عامل.

  • تدعم توصيات نقطة النهاية الجديدة بدون عامل أجهزة Azure ومتعددة السحابات. الخوادم المحلية غير مدعومة.
  • تحل توصيات نقطة النهاية الجديدة بدون عامل محل التوصيات الحالية التي يجب تثبيت حماية نقطة النهاية على أجهزتكويجب حل مشكلات حماية نقطة النهاية على أجهزتك.
  • تستخدم هذه التوصيات القديمة عامل MMA/AMA وسيتم استبدالها حيث يتم التخلص التدريجي من العوامل في Defender for Servers.

الخطورة: منخفض

يجب تثبيت حل EDR على الأجهزة الظاهرية

الوصف: تثبيت حل الكشف عن نقطة النهاية والاستجابة (EDR) على الأجهزة الظاهرية مهم للحماية من التهديدات المتقدمة. تساعد EDRs في منع هذه التهديدات واكتشافها والتحقيق فيها والاستجابة لها. يمكن استخدام Microsoft Defender for Servers لنشر Microsoft Defender لنقطة النهاية.

  • إذا تم تصنيف مورد على أنه "غير صحي"، فإنه يشير إلى عدم وجود حل EDR مدعوم.
  • إذا تم تثبيت حل EDR ولكن لا يمكن اكتشافه من خلال هذه التوصية، يمكن إعفاؤه
  • بدون حل EDR، تتعرض الأجهزة الظاهرية لخطر التهديدات المتقدمة.

تتوفر توصية نقطة النهاية بدون عامل هذه إذا كان لديك Defender for Servers الخطة 2 أو خطة إدارة وضع الأمان السحابي في Defender. تعرف على المزيد حول توصيات حماية نقطة النهاية بدون عامل.

  • تدعم توصيات نقطة النهاية الجديدة بدون عامل أجهزة Azure ومتعددة السحابات. الخوادم المحلية غير مدعومة.
  • تحل توصيات نقطة النهاية الجديدة بدون عامل محل التوصيات الحالية التي يجب تثبيت حماية نقطة النهاية على أجهزتكويجب حل مشكلات حماية نقطة النهاية على أجهزتك.
  • تستخدم هذه التوصيات القديمة عامل MMA/AMA وسيتم استبدالها حيث يتم التخلص التدريجي من العوامل في Defender for Servers.

الخطورة: عالية

يجب حل مشكلات حماية نقطة النهاية على مجموعات تحجيم الجهاز الظاهري

الوصف: على مجموعات مقياس الجهاز الظاهري، قم ب معالجة حالات فشل حماية نقطة النهاية لحمايتهم من التهديدات والثغرات الأمنية. (النهج ذي الصلة: يجب تثبيت حل حماية نقطة النهاية على مجموعات مقياس الجهاز الظاهري).

الخطورة: منخفض

⁧يجب تثبيت حماية نقطة النهاية على مجموعات مقياس الجهاز الظاهري⁧

الوصف: قم بتثبيت حل حماية نقطة النهاية على مجموعات مقياس الأجهزة الظاهرية، لحمايتهم من التهديدات والثغرات الأمنية. (النهج ذي الصلة: يجب تثبيت حل حماية نقطة النهاية على مجموعات مقياس الجهاز الظاهري).

الخطورة: عالية

يجب تمكين مراقبة تكامل الملفات على الأجهزة

الوصف: حدد Defender for Cloud الأجهزة التي تفتقد إلى حل مراقبة تكامل الملفات. لمراقبة التغييرات على الملفات الهامة ومفاتيح التسجيل والمزيد على الخوادم، قم بتمكين مراقبة تكامل الملفات. عند تمكين حل مراقبة تكامل الملفات، قم بإنشاء قواعد تجميع البيانات لتعريف الملفات المراد مراقبتها. لتعريف القواعد، أو رؤية الملفات التي تم تغييرها على الأجهزة ذات القواعد الموجودة، انتقل إلى صفحة إدارة مراقبة تكامل الملفات. (لا توجد سياسة ذات صلة)

الخطورة: عالية

يجب تثبيت ملحق تصديق الضيف على مجموعات تحجيم أجهزة Linux الظاهرية المُعتمدة

الوصف: تثبيت ملحق Guest Attestation على مجموعات مقياس الجهاز الظاهري Linux المدعومة للسماح ل Microsoft Defender for Cloud بالتصديق على تكامل التمهيد ومراقبته بشكل استباقي. بمجرد التثبيت، سيتم التحقق من تكامل التمهيد عبر Remote Attestation. لا ينطبق هذا التقييم إلا على مجموعات مقاييس الجهاز الظاهري لنظام التشغيل Linux الموثوق بها.

  • يتطلب التشغيل الموثوق إنشاء أجهزة ظاهرية جديدة.
  • لا يمكن تمكين التشغيل الموثوق على الأجهزة الظاهرية الموجودة التي تم إنشاؤها في البداية بدونه.

تعرف المزيد بشأن التشغيل الموثوق لأجهزة Azure الظاهرية. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب تثبيت ملحق تصديق الضيف على أجهزة Linux الظاهرية المُعتمدة

الوصف: تثبيت ملحق Guest Attestation على أجهزة Linux الظاهرية المدعومة للسماح ل Microsoft Defender for Cloud بالتصديق على تكامل التمهيد ومراقبته بشكل استباقي. بمجرد التثبيت، سيتم التحقق من تكامل التمهيد عبر Remote Attestation. ينطبق هذا التقييم فقط على أجهزة Linux الظاهرية التي تم تمكين التشغيل الموثوق بها.

  • يتطلب التشغيل الموثوق إنشاء أجهزة ظاهرية جديدة.
  • لا يمكن تمكين التشغيل الموثوق على الأجهزة الظاهرية الموجودة التي تم إنشاؤها في البداية بدونه.

تعرف المزيد بشأن التشغيل الموثوق لأجهزة Azure الظاهرية. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب تثبيت ملحق تصديق الضيف على مجموعات تحجيم أجهزة Windows الظاهرية المدعومة

الوصف: تثبيت ملحق Guest Attestation على مجموعات مقياس الجهاز الظاهري المدعومة للسماح ل Microsoft Defender for Cloud بالتصديق على تكامل التمهيد ومراقبته بشكل استباقي. بمجرد التثبيت، سيتم التحقق من تكامل التمهيد عبر Remote Attestation. لا ينطبق هذا التقييم إلا على مجموعات مقاييس الأجهزة الظاهرية الموثوق بها.

  • يتطلب التشغيل الموثوق إنشاء أجهزة ظاهرية جديدة.
  • لا يمكن تمكين التشغيل الموثوق على الأجهزة الظاهرية الموجودة التي تم إنشاؤها في البداية بدونه.

تعرف المزيد بشأن التشغيل الموثوق لأجهزة Azure الظاهرية. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب تثبيت ملحق تصديق الضيف على أجهزة Windows الظاهرية المُعتمدة

الوصف: تثبيت ملحق Guest Attestation على الأجهزة الظاهرية المدعومة للسماح ل Microsoft Defender for Cloud بالتصديق على تكامل التمهيد ومراقبته بشكل استباقي. بمجرد التثبيت، سيتم التحقق من تكامل التمهيد عبر Remote Attestation. ينطبق هذا التقييم فقط على الأجهزة الظاهرية الموثوق بها التي تم تمكينها من التشغيل.

  • يتطلب التشغيل الموثوق إنشاء أجهزة ظاهرية جديدة.
  • لا يمكن تمكين التشغيل الموثوق على الأجهزة الظاهرية الموجودة التي تم إنشاؤها في البداية بدونه.

تعرف المزيد بشأن التشغيل الموثوق لأجهزة Azure الظاهرية. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب تثبيت ملحق تكوين الضيف على الأجهزة

الوصف: لضمان التكوينات الآمنة لإعدادات الضيف لجهازك، قم بتثبيت ملحق تكوين الضيف. إعدادات الضيف التي تتضمن أجهزة عرض الملحق تكوين نظام التشغيل وتكوين التطبيق أو التواجد وإعدادات البيئة. بمجرد التثبيت، ستكون النهج داخل الضيف متوفرة مثل Windows Exploit guard يجب تمكينها. (النهج ذي الصلة: يجب أن تحتوي الأجهزة الظاهرية على ملحق تكوين الضيف).

الخطورة: متوسطة

(معاينة) يجب حماية شبكات المضيف والأجهزة الظاهرية على أنظمة Azure المحلية

الوصف: حماية البيانات على شبكة مضيف Azure المحلي وعلى اتصالات شبكة الجهاز الظاهري. (النهج ذي الصلة: يجب تثبيت ملحق تكوين الضيف على الأجهزة - Microsoft Azure).

الخطورة: منخفض

تثبيت حل حماية نقطة النهاية على الأجهزة الظاهرية

الوصف: قم بتثبيت حل حماية نقطة النهاية على أجهزتك الظاهرية، لحمايتهم من التهديدات والثغرات الأمنية. (النهج ذي الصلة: مراقبة حماية نقطة النهاية المفقودة في Azure Security Center).

الخطورة: عالية

يجب أن تمكن أجهزة Linux الظاهرية تشفير قرص Azure أو EncryptionAtHost

الوصف: بشكل افتراضي، يتم تشفير نظام تشغيل الجهاز الظاهري وأقراص البيانات الثابتة باستخدام مفاتيح مدارة بواسطة النظام الأساسي؛ لا يتم تشفير الأقراص المؤقتة وذاكرة التخزين المؤقت للبيانات، ولا يتم تشفير البيانات عند التدفق بين موارد الحوسبة والتخزين. استخدم تشفير قرص Azure أو EncryptionAtHost لتشفير كل هذه البيانات. تفضل بزيارة نظرة عامة على خيارات تشفير القرص المدارة لمقارنة عروض التشفير. يتطلب هذا النهج شرطين أساسيين لنشرهما في نطاق تعيين النهج. للحصول على التفاصيل، تفضل بزيارة فهم تكوين جهاز Azure. (النهج ذي الصلة: يجب أن تمكن أجهزة Linux الظاهرية تشفير قرص Azure أو EncryptionAtHost).

استبدال التوصية القديمة يجب أن تقوم الأجهزة الظاهرية بتشفير الأقراص المؤقتة وذاكرة التخزين المؤقت وتدفقات البيانات بين موارد الحوسبة والتخزين. تمكنك التوصية من تدقيق توافق تشفير الجهاز الظاهري.

الخطورة: عالية

يجب أن تفرض أجهزة Linux الظاهرية التحقق من صحة توقيع الوحدة النمطية kernel

الوصف: للمساعدة في التخفيف من تنفيذ التعليمات البرمجية الضارة أو غير المصرح بها في وضع kernel، قم بفرض التحقق من صحة توقيع وحدة kernel على أجهزة Linux الظاهرية المدعومة. يضمن التحقق من صحة توقيع وحدة Kernel السماح بتشغيل وحدات kernel الموثوق بها فقط. ينطبق هذا التقييم فقط على أجهزة Linux الظاهرية التي تم تثبيت عامل Azure Monitor عليها. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب أن تستخدم الأجهزة الظاهرية لينكس فقط موقعة وموثوق بها مكونات التمهيد

الوصف: مع تمكين التمهيد الآمن، يجب توقيع جميع مكونات تمهيد نظام التشغيل (محمل التمهيد، النواة، برامج تشغيل النواة) من قبل الناشرين الموثوق بهم. حددت Defender for Cloud مكونات تمهيد نظام التشغيل غير الموثوق بها على واحد أو أكثر من أجهزة Linux الخاصة بك. لحماية أجهزتك من المكونات الضارة المحتملة، أضفها إلى قائمة السماح أو قم بإزالة المكونات المحددة. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب أن تستخدم الأجهزة الظاهرية لينكس التمهيد الآمن

الوصف: للحماية من تثبيت rootkits المستندة إلى البرامج الضارة ومجموعات التمهيد، قم بتمكين التمهيد الآمن على أجهزة Linux الظاهرية المدعومة. يضمن Secure Boot السماح بتشغيل أنظمة التشغيل وبرامج التشغيل الموقعة فقط. ينطبق هذا التقييم فقط على أجهزة Linux الظاهرية التي تم تثبيت عامل Azure Monitor عليها. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب تثبيت عامل Log Analytics على أجهزة Azure Arc المُستندة إلى نظام تشغيل Linux

الوصف: يستخدم Defender for Cloud عامل Log Analytics (المعروف أيضا باسم OMS) لجمع أحداث الأمان من أجهزة Azure Arc. لنشر العامل على جميع أجهزة Azure Arc، اتبع خطوات المعالجة. (لا توجد سياسة ذات صلة)

الخطورة: عالية

كما يتم التخلص التدريجي من استخدام AMA وMMA في Defender for Servers، ستتم إزالة التوصيات التي تعتمد على هؤلاء الوكلاء، مثل هذا العامل. بدلا من ذلك، ستستخدم ميزات Defender for Servers عامل Microsoft Defender لنقطة النهاية أو الفحص بدون عامل، دون الاعتماد على MMA أو AMA.

الإهمال المقدر: يوليو 2024

يجب تثبيت عامل Log Analytics على مجموعات تحجيم الأجهزة الظاهرية

الوصف: يجمع Defender for Cloud البيانات من أجهزة Azure الظاهرية (VMs) لمراقبة الثغرات الأمنية والتهديدات. يتم جمع البيانات باستخدام عامل "تحليلات السجل"،المعروف سابقا باسم عامل مراقبة Microsoft (MMA)، الذي يقرأ التكوينات المتعلقة بالأمان وسجلات الأحداث المختلفة من الجهاز وينسخ البيانات إلى مساحة العمل الخاصة بك للتحليل. ستحتاج أيضًا إلى اتباع هذا الإجراء إذا تم استخدام الأجهزة الظاهرية الخاصة بك بواسطة خدمة مدارة من Azure مثل Azure Kubernetes Service أو Azure Service Fabric. لا يمكنك تكوين التوفير التلقائي للعامل لمجموعات مقياس الجهاز الظاهري Azure. لنشر العامل على مجموعات مقياس الجهاز الظاهري (بما في ذلك تلك المستخدمة من قبل خدمات Azure المدارة مثل خدمة Azure Kubernetes وAzure Service Fabric)، اتبع الإجراء في خطوات المعالجة. (النهج ذي الصلة: يجب تثبيت عامل Log Analytics على مجموعات مقياس الجهاز الظاهري لمراقبة مركز أمان Azure).

كما يتم التخلص التدريجي من استخدام AMA وMMA في Defender for Servers، ستتم إزالة التوصيات التي تعتمد على هؤلاء الوكلاء، مثل هذا العامل. بدلا من ذلك، ستستخدم ميزات Defender for Servers عامل Microsoft Defender لنقطة النهاية أو الفحص بدون عامل، دون الاعتماد على MMA أو AMA.

الإهمال المقدر: يوليو 2024

الخطورة: عالية

يجب تثبيت عامل Log Analytics على الأجهزة الظاهرية⁧

الوصف: يجمع Defender for Cloud البيانات من أجهزة Azure الظاهرية (VMs) لمراقبة الثغرات الأمنية والتهديدات. يتم جمع البيانات بواسطة وكيل Log Analytics، المعروف سابقًا باسم Microsoft Monitoring Agent (MMA)، والذي يقرأ التكوينات المختلفة المتعلقة بالأمان، وسجلات الأحداث من الجهاز، وينسخ البيانات إلى مساحة عمل Log Analytics لتحليلها. هذا العامل مطلوب أيضا إذا تم استخدام الأجهزة الظاهرية الخاصة بك بواسطة خدمة مدارة من Azure مثل Azure Kubernetes Service أو Azure Service Fabric. نوصي بتكوين التوفير التلقائي لنشر العامل تلقائيًا. إذا اخترت عدم استخدام التوفير التلقائي، فقم بتوزيع العامل يدويا على الأجهزة الظاهرية باستخدام الإرشادات الواردة في خطوات المعالجة. (النهج ذي الصلة: يجب تثبيت عامل Log Analytics على جهازك الظاهري لمراقبة مركز أمان Azure).

كما يتم التخلص التدريجي من استخدام AMA وMMA في Defender for Servers، ستتم إزالة التوصيات التي تعتمد على هؤلاء الوكلاء، مثل هذا العامل. بدلا من ذلك، ستستخدم ميزات Defender for Servers عامل Microsoft Defender لنقطة النهاية أو الفحص بدون عامل، دون الاعتماد على MMA أو AMA.

الإهمال المقدر: يوليو 2024

الخطورة: عالية

يجب تثبيت عامل Log Analytics على أجهزة Azure Arc المُستندة إلى نظام تشغيل النوافذ

الوصف: يستخدم Defender for Cloud عامل Log Analytics (المعروف أيضا باسم MMA) لجمع أحداث الأمان من أجهزة Azure Arc. لنشر العامل على جميع أجهزة Azure Arc، اتبع خطوات المعالجة. (لا توجد سياسة ذات صلة)

الخطورة: عالية

كما يتم التخلص التدريجي من استخدام AMA وMMA في Defender for Servers، ستتم إزالة التوصيات التي تعتمد على هؤلاء الوكلاء، مثل هذا العامل. بدلا من ذلك، ستستخدم ميزات Defender for Servers عامل Microsoft Defender لنقطة النهاية أو الفحص بدون عامل، دون الاعتماد على MMA أو AMA.

الإهمال المقدر: يوليو 2024

يجب تكوين الأجهزة بشكل آمن

الوصف: معالجة الثغرات الأمنية في تكوين الأمان على أجهزتك لحمايتهم من الهجمات. (النهج ذي الصلة: يجب معالجة الثغرات الأمنية في تكوين الأمان على أجهزتك).

تساعدك هذه التوصية على تحسين وضع أمان الخادم. يحسن Defender for Cloud معايير مركز أمان الإنترنت (CIS) من خلال توفير خطوط أساس الأمان التي يتم تشغيلها بواسطة إدارة الثغرات الأمنية في Microsoft Defender.

الخطورة: منخفض

يجب إعادة تشغيل الأجهزة لتطبيق تحديثات تكوين الأمان

الوصف: لتطبيق تحديثات تكوين الأمان والحماية من الثغرات الأمنية، أعد تشغيل أجهزتك. ينطبق هذا التقييم فقط على أجهزة Linux الظاهرية التي تم تثبيت عامل Azure Monitor عليها. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب أن يكون لدى الأجهزة حل تقييم الثغرات الأمنية

الوصف: يتحقق Defender for Cloud بانتظام من الأجهزة المتصلة للتأكد من أنها تقوم بتشغيل أدوات تقييم الثغرات الأمنية. استخدم هذه التوصية لنشر حل تقييم الثغرات الأمنية. (النهج ذي الصلة: يجب تمكين حل تقييم الثغرات الأمنية على أجهزتك الظاهرية).

الخطورة: متوسطة

يجب أن تحتوي الأجهزة على نتائج الثغرات الأمنية التي تم حلها

الوصف: حل النتائج من حلول تقييم الثغرات الأمنية على أجهزتك الظاهرية. (النهج ذي الصلة: يجب تمكين حل تقييم الثغرات الأمنية على أجهزتك الظاهرية).

الخطورة: منخفض

يجب حماية منافذ إدارة الأجهزة الظاهرية من خلال التحكم في الوصول إلى الشبكة في الوقت المناسب

الوصف: حدد Defender for Cloud بعض القواعد الواردة المتساهلة للغاية لمنافذ الإدارة في مجموعة أمان الشبكة. تمكين التحكم في الوصول في الوقت المناسب لحماية جهازك الظاهري من هجمات القوة الغاشمة المستندة إلى الإنترنت. تعرف على المزيد في فهم الوصول إلى الجهاز الظاهري في الوقت المناسب (JIT). (النهج ذي الصلة: يجب حماية منافذ إدارة الأجهزة الظاهرية بالتحكم في الوصول إلى الشبكة في الوقت المناسب).

الخطورة: عالية

يجب تمكين Azure Defender للخوادم

الوصف: يوفر Microsoft Defender للخوادم الحماية من التهديدات في الوقت الحقيقي لأحمال عمل الخادم الخاص بك وينشئ توصيات متصلبة بالإضافة إلى تنبيهات حول الأنشطة المشبوهة. يمكنك استخدام هذه المعلومات لمعالجة مشكلات الأمان بسرعة وتحسين أمان خوادمك.

ستؤدي معالجة هذه التوصية إلى فرض رسوم على حماية خوادمك. إذا لم يكن لديك أي خوادم في هذا الاشتراك، فلن يتم تكبد أي رسوم. إذا قمت بإنشاء أي خوادم على هذا الاشتراك في المستقبل، فسيتم حمايتها تلقائيا وستبدأ الرسوم في ذلك الوقت. تعرف على المزيد في مقدمة Microsoft Defender للخوادم. (النهج ذي الصلة: يجب تمكين Azure Defender للخوادم).

الخطورة: عالية

يجب تمكين Secure Boot على أجهزة Windows الظاهرية المُعتمدة

الوصف: تمكين التمهيد الآمن على أجهزة Windows الظاهرية المدعومة للتخفيف من التغييرات الضارة وغير المصرح بها لسلسلة التمهيد. بمجرد التمكين، سيتم السماح بتشغيل برامج تشغيل bootloaders الموثوق بها وkernel وkernel فقط. ينطبق هذا التقييم فقط على الأجهزة الظاهرية الموثوق بها التي تم تمكينها من التشغيل على Windows.

  • يتطلب التشغيل الموثوق إنشاء أجهزة ظاهرية جديدة.
  • لا يمكن تمكين التشغيل الموثوق على الأجهزة الظاهرية الموجودة التي تم إنشاؤها في البداية بدونه.

تعرف المزيد بشأن التشغيل الموثوق لأجهزة Azure الظاهرية. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب أن تحتوي مجموعات تصميم الخدمة على الخاصية ClusterProtectionLevel معينة إلى EncryptAndSign

الوصف: يوفر Service Fabric ثلاثة مستويات من الحماية (None و Sign و EncryptAndSign) للاتصال من عقدة إلى عقدة باستخدام شهادة نظام المجموعة الأساسية. تعيين مستوى الحماية لضمان تشفير كافة رسائل العقدة إلى العقدة وتوقيعها رقميًا. (النهج ذي الصلة: يجب أن تحتوي مجموعات Service Fabric على خاصية ClusterProtectionLevel معينة إلى EncryptAndSign).

الخطورة: عالية

يجب أن تستخدم مجموعات Service Fabric معرف Microsoft Entra فقط لمصادقة العميل

الوصف: إجراء مصادقة العميل فقط عبر معرف Microsoft Entra في Service Fabric (النهج المرتبط: يجب أن تستخدم مجموعات Service Fabric معرف Microsoft Entra فقط لمصادقة العميل).

الخطورة: عالية

يجب تثبيت تحديثات النظام على مجموعات نطاقات الجهاز الظاهري

الوصف: تثبيت أمان النظام المفقود والتحديثات الهامة لتأمين مجموعات مقياس الجهاز الظاهري Windows وLinux. (النهج ذي الصلة: يجب تثبيت تحديثات النظام على مجموعات مقياس الجهاز الظاهري).

كما يتم التخلص التدريجي من استخدام عامل Azure Monitor (AMA) وعامل Log Analytics (المعروف أيضا باسم عامل مراقبة Microsoft (MMA)) في Defender for Servers، وستتم إزالة التوصيات التي تعتمد على هؤلاء العوامل، مثل هذا العامل. بدلا من ذلك، ستستخدم ميزات Defender for Servers عامل Microsoft Defender لنقطة النهاية أو الفحص بدون عامل، دون الاعتماد على MMA أو AMA.

الإهمال المقدر: يوليو 2024. يتم استبدال هذه التوصيات بتوصيات جديدة.

الخطورة: عالية

ينبغي تثبيت تحديثات النظام على أجهزتك

الوصف/ تعليمات: تثبيت أمان النظام المفقود والتحديثات الهامة لتأمين أجهزة وأجهزة الكمبيوتر الظاهرية التي تعمل بنظامي التشغيل Windows وLinux (النهج ذي الصلة: يجب تثبيت تحديثات النظام على أجهزتك).

كما يتم التخلص التدريجي من استخدام عامل Azure Monitor (AMA) وعامل Log Analytics (المعروف أيضا باسم عامل مراقبة Microsoft (MMA)) في Defender for Servers، وستتم إزالة التوصيات التي تعتمد على هؤلاء العوامل، مثل هذا العامل. بدلا من ذلك، ستستخدم ميزات Defender for Servers عامل Microsoft Defender لنقطة النهاية أو الفحص بدون عامل، دون الاعتماد على MMA أو AMA.

الإهمال المقدر: يوليو 2024. يتم استبدال هذه التوصيات بتوصيات جديدة.

الخطورة: عالية

يجب تثبيت تحديثات النظام على الأجهزة الخاصة بك (مدعومة من مركز التحديث)

الوصف: الأجهزة الخاصة بك مفقودة في النظام والأمان والتحديثات الهامة. غالبًا ما تتضمن تحديثات البرامج تصحيحات حرجة لثقوب الأمان. يتم استغلال هذه الثقوب في كثير من الأحيان في هجمات البرامج الضارة لذلك من الضروري الحفاظ على تحديث برنامجك. لتثبيت جميع التصحيحات المعلقة وتأمين أجهزتك، اتبع خطوات المعالجة. (لا توجد سياسة ذات صلة)

الخطورة: عالية

يجب تمكين التشفير على المضيف في الأجهزة الظاهرية ومجموعات مقياس الجهاز الظاهري

الوصف: استخدم التشفير في المضيف للحصول على تشفير شامل لجهازك الظاهري وبيانات مجموعة مقياس الجهاز الظاهري. التشفير في المضيف يتيح تشفير البيانات الثابتة للقرص المؤقت الخاص بك وذاكرة التخزين المؤقت لـ OS/قرص البيانات. يتم تشفير أقراص OS المؤقتة والزائلة باستخدام مفاتيح تتم إدارتها من خلال النظام الأساسي عند تمكين التشفير في المضيف. يتم تشفير ذاكرة التخزين المؤقت لأقراص OS/data في حالة راحة باستخدام مفتاح مدار من قبل العميل أو مفتاح مدار بواسطة النظام الأساسي، وذلك حسب نوع التشفير المحدد على القرص. تعرف على المزيد في استخدام مدخل Microsoft Azure لتمكين التشفير الشامل باستخدام التشفير في المضيف. (النهج ذي الصلة: يجب تمكين تشفير الأجهزة الظاهرية ومجموعات مقياس الجهاز الظاهري عند المضيف).

الخطورة: متوسطة

يجب ترحيل الأجهزة الظاهرية إلى موارد Azure Resource Manager الجديدة

الوصف: يتم إهمال الأجهزة الظاهرية (الكلاسيكية) ويجب ترحيل هذه الأجهزة الظاهرية إلى Azure Resource Manager. نظرًا لأن Azure Resource Manager يتمتع الآن بإمكانات خدمة تأجير البنية التحتية الكاملة والتطورات الأخرى، فقد أهملنا إدارة الأجهزة الظاهرية لخدمة تأجير البنية التحتية من خلال Azure إدارة الخدمات (ASM) في 28 فبراير 2020. وسيتم إيقاف هذه الوظيفة بالكامل في 1 مارس 2023.

لعرض جميع الأجهزة الظاهرية الكلاسيكية المتأثرة، تأكد من تحديد جميع اشتراكات Azure ضمن علامة التبويب "الدلائل + الاشتراكات".

الموارد والمعلومات المتوفرة حول هذه الأداة والترحيل: نظرة عامة على إهمال الأجهزة الظاهرية (الكلاسيكية)، خطوة بخطوة عملية الترحيل وموارد Microsoft المتوفرة.تفاصيل حول الترحيل إلى أداة ترحيل Azure Resource Manager.الترحيل إلى أداة ترحيل Azure Resource Manager باستخدام PowerShell. (النهج ذي الصلة: يجب ترحيل الأجهزة الظاهرية إلى موارد Azure Resource Manager الجديدة).

الخطورة: عالية

يجب أن تكون حالة شهادة الضيف للأجهزة الظاهرية صحية

الوصف: يتم إجراء تصديق الضيف عن طريق إرسال سجل موثوق به (TCGLog) إلى خادم تصديق. يستخدم الخادم هذه السجلات لتحديد ما إذا كانت مكونات التمهيد جديرة بالثقة. يهدف هذا التقييم إلى الكشف عن الاختراقات في سلسلة التمهيد، والتي قد تكون نتيجة لعدوى bootkit أو rootkit . ينطبق هذا التقييم فقط على الأجهزة الظاهرية التي تم تمكين Trusted Launch عليها، والتي تم تثبيت ملحق Guest Attestation عليها. (لا توجد سياسة ذات صلة)

الخطورة: متوسطة

يجب توزيع ملحق تكوين الضيف للأجهزة الظاهرية باستخدام هوية مدارة يُعينها النظام

الوصف: يتطلب ملحق تكوين الضيف هوية مدارة معينة من قبل النظام. Azure الأجهزة الظاهرية في نطاق هذا النهج ستكون غير متوافقة عندما يكون ملحق تكوين الضيف مثبتا ولكن ليس لديها هوية مدارة معينة من قبل النظام. تعرف على المزيد (النهج المرتبط: يجب نشر ملحق تكوين الضيف على أجهزة Azure الظاهرية مع هوية مدارة معينة من قبل النظام).

الخطورة: متوسطة

يجب تكوين مجموعات مقياس الجهاز الظاهري بشكل آمن

الوصف: على مجموعات تحجيم الجهاز الظاهري، قم بلمعالجة الثغرات الأمنية لحمايتهم من الهجمات. (النهج ذي الصلة: يجب معالجة الثغرات الأمنية في تكوين الأمان على مجموعات مقياس الجهاز الظاهري).

الخطورة: عالية

يجب أن تُشفر الأجهزة الظاهرية الأقراص المؤقتة وذاكرة التخزين المؤقت وتدفق البيانات بين موارد الحوسبة والتخزين

الوصف: بشكل افتراضي، يتم تشفير نظام تشغيل الجهاز الظاهري وأقراص البيانات الثابتة باستخدام مفاتيح مدارة بواسطة النظام الأساسي؛ لا يتم تشفير الأقراص المؤقتة وذاكرة التخزين المؤقت للبيانات، ولا يتم تشفير البيانات عند التدفق بين موارد الحوسبة والتخزين. للمقارنة بين تقنيات تشفير القرص المختلفة في Azure، راجع نظرة عامة على خيارات تشفير القرص المدارة. استخدم تشفير قرص Azure لتشفير جميع هذه البيانات. تجاهل هذه التوصية إذا:

أنت تستخدم ميزة التشفير في المضيف، أو التشفير من جانب الخادم على الأقراص المدارة يفي بمتطلبات الأمان الخاصة بك. تعرف على المزيد في التشفير من جانب الخادم ل Azure Disk Storage.

(نهج ذو صلة: يجب تطبيق تشفير القرص على الأجهزة الظاهرية)

الخطورة: عالية

يجب تمكين vTPM على الأجهزة الظاهرية المُعتمدة

الوصف: تمكين جهاز TPM الظاهري على الأجهزة الظاهرية المدعومة لتسهيل التمهيد المقاس وميزات أمان نظام التشغيل الأخرى التي تتطلب TPM. بمجرد تمكين vTPM يمكن استخدامها لتشهد تكامل التمهيد. ينطبق هذا التقييم فقط على الأجهزة الظاهرية الموثوق بها التي تم تمكينها من التشغيل.

  • يتطلب التشغيل الموثوق إنشاء أجهزة ظاهرية جديدة.
  • لا يمكن تمكين التشغيل الموثوق على الأجهزة الظاهرية الموجودة التي تم إنشاؤها في البداية بدونه.

تعرف المزيد بشأن التشغيل الموثوق لأجهزة Azure الظاهرية. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب معالجة نقاط الضعف في تكوين الأمان على أجهزة Linux (مدعوم من تكوين الضيف)

الوصف: معالجة الثغرات الأمنية في تكوين الأمان على أجهزة Linux الخاصة بك لحمايتهم من الهجمات. (النهج ذي الصلة: يجب أن تفي أجهزة Linux بمتطلبات أساس أمان Azure).

الخطورة: منخفض

يجب معالجة الثغرات الأمنية في تكوين الأمان على أجهزة Windows (يتم تشغيلها بواسطة تكوين الضيف)

الوصف: معالجة الثغرات الأمنية في تكوين الأمان على أجهزة Windows لحمايتهم من الهجمات. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

يجب تمكين Microsoft Defender Exploit Guard على الأجهزة

الوصف: يستخدم Microsoft Defender Exploit Guard عامل تكوين ضيف نهج Azure. يحتوي Exploit Guard على أربعة مكونات مصممة لتأمين الأجهزة ضد مجموعة واسعة من ناقلات الهجوم وحظر السلوكيات شائعة الاستخدام في هجمات البرامج الضارة مع تمكين المؤسسات من تحقيق التوازن بين متطلبات المخاطر الأمنية والإنتاجية (Windows فقط). (النهج المرتبط: تدقيق أجهزة Windows التي لم يتم تمكين Microsoft Defender Exploit Guard عليها).

الخطورة: متوسطة

يجب أن تمكن أجهزة Windows الظاهرية تشفير قرص Azure أو EncryptionAtHost

الوصف: بشكل افتراضي، يتم تشفير نظام تشغيل الجهاز الظاهري وأقراص البيانات الثابتة باستخدام مفاتيح مدارة بواسطة النظام الأساسي؛ لا يتم تشفير الأقراص المؤقتة وذاكرة التخزين المؤقت للبيانات، ولا يتم تشفير البيانات عند التدفق بين موارد الحوسبة والتخزين. استخدم تشفير قرص Azure أو EncryptionAtHost لتشفير كل هذه البيانات. تفضل بزيارة نظرة عامة على خيارات تشفير القرص المدارة لمقارنة عروض التشفير. يتطلب هذا النهج شرطين أساسيين لنشرهما في نطاق تعيين النهج. للحصول على التفاصيل، تفضل بزيارة فهم تكوين جهاز Azure. (النهج ذي الصلة: يجب أن تمكن أجهزة Windows الظاهرية تشفير قرص Azure أو EncryptionAtHost).

استبدال التوصية القديمة يجب أن تقوم الأجهزة الظاهرية بتشفير الأقراص المؤقتة وذاكرة التخزين المؤقت وتدفقات البيانات بين موارد الحوسبة والتخزين. تمكنك التوصية من تدقيق توافق تشفير الجهاز الظاهري.

الخطورة: عالية

يجب تكوين خوادم الويب Windows لاستخدام بروتوكولات اتصال آمنة

الوصف: لحماية خصوصية المعلومات التي يتم توصيلها عبر الإنترنت، يجب أن تستخدم خوادم الويب أحدث إصدار من بروتوكول التشفير القياسي في الصناعة، بروتوكول أمان طبقة النقل (TLS). يؤمن TLS الاتصالات عبر الشبكة باستخدام شهادات الأمان لتشفير الاتصال بين الأجهزة. (النهج ذي الصلة: تدقيق خوادم ويب Windows التي لا تستخدم بروتوكولات اتصال آمنة).

الخطورة: عالية

توصيات حساب AWS

يتعين أن تكون حالة توافق التصحيح لمثيلات Amazon EC2 التي يديرها Systems Manager هي "COMPLIANT" بعد تثبيت التصحيح

الوصف: يتحقق عنصر التحكم هذا مما إذا كانت حالة التوافق لتوافق تصحيح Amazon EC2 Systems Manager متوافقة أو NON_COMPLIANT بعد تثبيت التصحيح على المثيل. يتحقق فقط من المثيلات التي يديرها AWS Systems Manager Patch Manager. لا يتحقق مما إذا كان التصحيح قد تم تطبيقه ضمن حد 30 يوما المحدد من قبل متطلبات PCI DSS '6.2'. كما أنه لا يتحقق من صحة ما إذا كانت التصحيحات المطبقة قد تم تصنيفها على أنها تصحيحات أمان. يتعين إنشاء مجموعات تصحيح بإعدادات الأساس المناسبة والتأكد من إدارة الأنظمة داخل النطاق بواسطة مجموعات التصحيح هذه في Systems Manager. لمزيد من المعلومات حول مجموعات التصحيح، راجع دليل مستخدم AWS Systems Manager.

الخطورة: متوسطة

يتعين تكوين Amazon EFS لتشفير بيانات الملفات الثابتة باستخدام AWS KMS

الوصف: يتحقق عنصر التحكم هذا مما إذا كان قد تم تكوين نظام ملفات Amazon Elastic لتشفير بيانات الملف باستخدام AWS KMS. فشل الفحص في الحالات التالية: تم تعيين *"Encrypted" إلى "false" في استجابة DescribeFileSystems. لا يتطابق المفتاح "KmsKeyId" في استجابة DescribeFileSystems مع المعلمة KmsKeyId ل efs-encrypted-check. لاحظ أن عنصر التحكم هذا لا يستخدم المعلمة "KmsKeyId" ل efs-encrypted-check. يفحص القيمة "مشفرة" فقط. للحصول على طبقة إضافية من الأمان لبياناتك الحساسة في Amazon EFS، يتعين عليك إنشاء أنظمة ملفات مشفرة. يدعم Amazon EFS التشفير للأنظمة الخاصة بالملفات الثابتة. يمكنك تمكين تشفير البيانات الثابتة عند إنشاء نظام خاص بملفات Amazon EFS. لمعرفة المزيد عن تشفير Amazon EFS، راجع تشفير البيانات في Amazon EFS في الدليل الخاص بمستخدم نظام ملفات Amazon Elastic.

الخطورة: متوسطة

يتعين أن تكون وحدات تخزين Amazon EFS في خطط النسخ الاحتياطي

الوصف: يتحقق عنصر التحكم هذا من إضافة أنظمة ملفات Amazon Elastic File System (Amazon EFS) إلى خطط النسخ الاحتياطي في AWS Backup. يفشل عنصر التحكم إذا لم يتم تضمين أنظمة ملفات Amazon EFS في خطط النسخ الاحتياطي. يساعدك تضمين أنظمة ملفات EFS في خطط النسخ الاحتياطي على حماية البيانات الخاصة بك من الحذف وفقدان البيانات.

الخطورة: متوسطة

يتعين تمكين حماية حذف موازن تحميل التطبيق

الوصف: يتحقق عنصر التحكم هذا مما إذا كان موازن تحميل التطبيق قد تم تمكين حماية الحذف. يفشل عنصر التحكم إذا لم يتم تكوين حماية الحذف. تمكين ميزة حماية الحذف لحماية موازن تحميل التطبيق من الحذف.

الخطورة: متوسطة

يتعين أن تستخدم مجموعات التحجيم التلقائي المقترنة بموازن التحميل عمليات التحقق من السلامة

الوصف: تستخدم مجموعات التحجيم التلقائي المقترنة بموازن التحميل عمليات التحقق من صحة موازنة التحميل المرنة. لا يتطلب PCI DSS موازنة التحميل أو التكوينات عالية التوفر. يوصى بذلك من قبل أفضل الممارسات الخاصة بـ AWS.

الخطورة: منخفض

يتعين تمكين تزويد Azure Arc التلقائي لحسابات AWS

الوصف: للرؤية الكاملة لمحتوى الأمان من Microsoft Defender للخوادم، يجب توصيل مثيلات EC2 ب Azure Arc. للتأكد من أن جميع مثيلات EC2 المؤهلة تتلقى تلقائيا Azure Arc، قم بتمكين التوفير التلقائي من Defender for Cloud على مستوى حساب AWS. تعرف على المزيد عن Azure Arc،وMicrosoft Defender for Servers.

الخطورة: عالية

يتعين تكوين تجاوز التعطل الأصل لتوزيعات CloudFront

الوصف: يتحقق عنصر التحكم هذا مما إذا تم تكوين توزيع Amazon CloudFront مع مجموعة أصل لها أصلان أو أكثر. يمكن أن يزيد تجاوز تعطل أصل CloudFront من التوفر. يعيد تجاوز تعطل الأصل تلقائيًا توجيه نسبة استخدام الشبكة إلى أصل ثانوي في حالة كان الأصل الأساسي غير متوفر أو في حالة كان يرجع رموز حالة استجابة HTTP محددة.

الخطورة: متوسطة

يجب تمكين مجموعة مقاييس مجموعة CloudWatch على مجموعات التحجيم التلقائي

Description: تم تحديد Defender for Cloud أنه لم يتم تكوين مجموعة تحجيم تلقائي لتجميع مقاييس مجموعة CloudWatch. وهذا يشكل خطرا من تأخر الكشف عن نشاط التحجيم غير الطبيعي، لأنه بدون مقاييس على عدد المثيلات وتغييرات السعة وأحداث الإنهاء، قد لا يلاحظ مؤشرات مثل الإنهاء الجماعي أو التوسيع غير المصرح به (الذي يحتمل أن يكون مدفوعا باختطاف الموارد) ويعرقل الاستجابة للحوادث.

الخطورة: منخفض

يتعين أن تستخدم عناوين URL لمستودع مصدر CodeBuild GitHub أو Bitbucket OAuth

الوصف: يتحقق عنصر التحكم هذا مما إذا كان عنوان URL لمستودع مصدر GitHub أو Bitbucket يحتوي إما على رموز وصول شخصية أو اسم مستخدم وكلمة مرور. يتعين عدم تخزين بيانات اعتماد المصادقة أو إرسالها في نص واضح أو ظهورها في عنوان URL للمستودع. بدلاً من رموز الوصول الشخصي أو اسم المستخدم وكلمة المرور، يتعين عليك استخدام OAuth لمنح تخويل للوصول إلى مستودعات GitHub أو Bitbucket. قد يؤدي استخدام الرموز المميزة للوصول الشخصي أو اسم المستخدم وكلمة المرور إلى كشف غير مقصود لبيانات الاعتماد الخاصة بك، ووصول غير مصرح به.

الخطورة: عالية

يتعين ألَّا تحتوي متغيرات بيئة مشروع CodeBuild على بيانات اعتماد

الوصف: يتحقق عنصر التحكم هذا مما إذا كان المشروع يحتوي على متغيرات AWS_ACCESS_KEY_ID البيئة و AWS_SECRET_ACCESS_KEY. ويتعين ألَّا يتم تخزين بيانات اعتماد المصادقة AWS_ACCESS_KEY_ID وAWS_SECRET_ACCESS_KEY في نص واضح أبدًا، لأن هذا قد يؤدي إلى الكشف غير المقصود للبيانات والوصول غير المصرح به.

الخطورة: عالية

يجب تمكين الحماية من الحذف على مجموعات التحجيم التلقائي

Description: تم تحديد Defender for Cloud أن حماية الحذف غير ممكنة في مجموعة تحجيم تلقائي. وهذا يشكل خطر الحذف العرضي أو الضار، مما قد يؤدي إلى فقدان البيانات أو تعطيل الخدمة.

الخطورة: متوسطة

يتعين تشفير مجموعات DynamoDB Accelerator (DAX) في حالة عدم التشغيل

الوصف: يتحقق عنصر التحكم هذا مما إذا كان نظام مجموعة DAX مشفرا في حالة عدم التشغيل. تقلل ميزة تشفير البيانات الثابتة من خطر وصول المستخدم غير المصادق عليه إلى AWS إلى البيانات المخزنة على القرص. يضيف التشفير مجموعة أخرى من عناصر التحكم في الوصول للحد من قدرة المستخدمين غير المصرح لهم بالوصول إلى البيانات. على سبيل المثال، الأذونات الخاصة بواجهة برمجة التطبيقات مطلوبة لفك تشفير البيانات قبل قراءتها.

الخطورة: متوسطة

يتعين أن تقوم جداول DynamoDB تلقائيًا بتحجيم السعة مع الطلب

الوصف: يتحقق عنصر التحكم هذا مما إذا كان جدول Amazon DynamoDB يمكنه قياس سعة القراءة والكتابة حسب الحاجة. يمرر عنصر التحكم هذا في حالة كان الجدول يستخدم إما وضع السعة عند الطلب أو الوضع المتوفر مع تكوين التحجيم التلقائي. يتجنب تحجيم السعة مع الطلب استثناءات التقييد، مما يساعد على الحفاظ على توفر تطبيقاتك.

الخطورة: متوسطة

يتعين توصيل مثيلات EC2 بـ Azure Arc

الوصف: قم بتوصيل مثيلات EC2 الخاصة بك ب Azure Arc من أجل الحصول على رؤية كاملة لمحتوى أمان Microsoft Defender for Servers. تعرف على المزيد عنAzure Arc، وحول Microsoft Defender for Servers على بيئة السحابة المختلطة.

الخطورة: عالية

تتعين إدارة مثيلات EC2 بواسطة AWS Systems Manager

الوصف: حالة توافق تصحيح Amazon EC2 Systems Manager هي "COMPLIANT" أو "NON_COMPLIANT" بعد تثبيت التصحيح على المثيل. يتم التحقق فقط من المثيلات التي يديرها AWS Systems Manager Patch Manager. لا يتم التحقق من التصحيحات التي تم تطبيقها ضمن حد 30 يوما المحدد بواسطة متطلبات PCI DSS '6'.

الخطورة: متوسطة

يجب حل مشكلات تكوين EDR على EC2s

الوصف: لحماية الأجهزة الظاهرية من أحدث التهديدات والثغرات الأمنية، قم بحل جميع مشكلات التكوين المحددة باستخدام حل اكتشاف نقطة النهاية والاستجابة (EDR) المثبت. حاليا، تنطبق هذه التوصية فقط على الموارد مع تمكين Microsoft Defender لنقطة النهاية.

تتوفر توصية نقطة النهاية بدون عامل هذه إذا كان لديك Defender for Servers الخطة 2 أو خطة إدارة وضع الأمان السحابي في Defender. تعرف على المزيد حول توصيات حماية نقطة النهاية بدون عامل.

  • تدعم توصيات نقطة النهاية الجديدة بدون عامل أجهزة Azure ومتعددة السحابات. الخوادم المحلية غير مدعومة.
  • تحل توصيات نقطة النهاية الجديدة بدون عامل محل التوصيات الحالية التي يجب تثبيت حماية نقطة النهاية على أجهزتكويجب حل مشكلات حماية نقطة النهاية على أجهزتك.
  • تستخدم هذه التوصيات القديمة عامل MMA/AMA وسيتم استبدالها حيث يتم التخلص التدريجي من العوامل في Defender for Servers.

الخطورة: عالية

يجب تثبيت حل EDR على EC2s

الوصف: لحماية EC2s، قم بتثبيت حل Endpoint Detection and Response (EDR). تساعد EDRs في منع التهديدات المتقدمة واكتشافها والتحقيق فيها والاستجابة لها. استخدم Microsoft Defender for Servers لنشر Microsoft Defender لنقطة النهاية. إذا تم تصنيف المورد على أنه "غير صحي"، فإنه لا يحتوي على حل EDR مدعوم مثبت. إذا كان لديك حل EDR مثبت لا يمكن اكتشافه من خلال هذه التوصية، يمكنك إعفاؤه.

تتوفر توصية نقطة النهاية بدون عامل هذه إذا كان لديك Defender for Servers الخطة 2 أو خطة إدارة وضع الأمان السحابي في Defender. تعرف على المزيد حول توصيات حماية نقطة النهاية بدون عامل.

  • تدعم توصيات نقطة النهاية الجديدة بدون عامل أجهزة Azure ومتعددة السحابات. الخوادم المحلية غير مدعومة.
  • تحل توصيات نقطة النهاية الجديدة بدون عامل محل التوصيات الحالية التي يجب تثبيت حماية نقطة النهاية على أجهزتكويجب حل مشكلات حماية نقطة النهاية على أجهزتك.
  • تستخدم هذه التوصيات القديمة عامل MMA/AMA وسيتم استبدالها حيث يتم التخلص التدريجي من العوامل في Defender for Servers.

الخطورة: عالية

يجب تطبيق تحديثات برامج الخدمة المؤهلة على مجالات خدمة OpenSearch

Description: تعرفت Defender for Cloud مجالات خدمة OpenSearch مع تحديثات برامج الخدمة المؤهلة التي لم يتم تطبيقها. يمكن أن يعرض تشغيل برامج الخدمة القديمة المجال لثغرات أمنية معروفة ويقلل من الوضع الأمني العام. (لا توجد سياسة ذات صلة)

الخطورة: متوسطة

يجب تمكين التشفير الثابت لوحدات تخزين EBS في مجموعات التحجيم التلقائي

Description: Defender for Cloud تعريف قوالب تشغيل مجموعة التحجيم التلقائي التي توفر وحدات تخزين EBS دون تشفير في حالة الثبات. وهذا يشكل خطرا من التعرض غير المصرح به للبيانات، حيث يمكن قراءة لقطات أو نسخ من وحدات التخزين غير المشفرة من قبل أي كيان لديه أذونات EBS كافية، متجاوزا عناصر التحكم في الوصول للمثيل قيد التشغيل. يضمن التشفير الثابت أن الوصول على مستوى التخزين وحده لا يكشف عن البيانات، نظرا لأن فك التشفير يتطلب أذونات على مفتاح KMS.

الخطورة: متوسطة

يجب تكوين IMDSv2 على مجموعات التحجيم التلقائي

Description: تم تحديد Defender for Cloud أنه لا يتم فرض الإصدار 2 من خدمة بيانات تعريف المثيل (IMDSv2) لمجموعة تحجيم تلقائي. يشكل هذا خطرا من سرقة بيانات الاعتماد من خلال هجمات Server-Side Request Forgery (SSRF). يتطلب IMDSv2 رموزا مميزة موجهة للجلسة للوصول إلى بيانات تعريف المثيل، ما يخفف من هجمات SSRF التي يمكن استخدامها لسرقة بيانات اعتماد دور IAM من مثيلات EC2.

الخطورة: عالية

يتعين أن تكون حالة توافق الاقتران للمثيلات التي يديرها Systems Manager هي COMPLIANT

الوصف: يتحقق عنصر التحكم هذا مما إذا كانت حالة توافق اقتران AWS Systems Manager متوافقة أو NON_COMPLIANT بعد تشغيل الاقتران على مثيل. يمر عنصر التحكم في حالة كانت حالة توافق الاقتران هي COMPLIANT. يعد اقتران State Manager تكوينًا تم تعيينه إلى المثيلات المدارة. يحدد التكوين الحالة التي تريد الاحتفاظ بها على المثيلات الخاصة بك. على سبيل المثال، يمكن أن يحدد الاقتران أنه يتعين تثبيت برنامج مكافحة الفيروسات وتشغيله على مثيلاتك، أو أنه يتعين إغلاق منافذ معينة. بعد إنشاء اقتران واحد أو أكثر من اقترانات State Manager، تتوفر المعلومات الخاصة بحالة التوافق على الفور لك في وحدة التحكم أو استجابة لأوامر AWS CLI أو عمليات واجهة برمجة تطبيقات إدارة الأنظمة المقابلة. بالنسبة إلى الاقترانات، يظهر التوافق "التكوين" حالات متوافقة أو غير متوافقة ومستوى الخطورة المعين للاقتران، مثل حرج أو متوسط. لمعرفة المزيد حول توافق اقتران State Manager، راجع حول توافق اقتران State Manager في دليل مستخدم AWS Systems Manager. يتعين تكوين مثيلات EC2 في النطاق لاقتران Systems Manager. يجب عليك أيضا تكوين أساس التصحيح لتصنيف الأمان لمورد التصحيحات، وتعيين تاريخ الموافقة التلقائية لتلبية متطلبات PCI DSS 3.2.1 6.2. لمزيد من الإرشادات حول كيفية إنشاء اقتران، راجع إنشاء اقتران في دليل مستخدم AWS Systems Manager. لمزيد من المعلومات حول العمل مع التصحيح في Systems Manager، راجع AWS Systems Manager Patch Manager في دليل مستخدم AWS Systems Manager.

الخطورة: منخفض

يتعين أن تحتوي وظائف Lambda على قائمة انتظار غير مستخدمة مكونة

الوصف: يتحقق عنصر التحكم هذا مما إذا كان قد تم تكوين دالة Lambda مع قائمة انتظار غير مستخدمة. يفشل عنصر التحكم إذا لم يتم تكوين دالة Lambda مع قائمة انتظار غير مستخدمة. باعتبارها بديلاً للوجهة عند التعطل، يمكنك تكوين الدالة الخاصة بك مع قائمة انتظار غير مستخدمة لحفظ الأحداث المهملة لمزيد من المعالجة. تعمل قائمة انتظار الرسائل المهملة بنفس طريقة عمل وجهة عند التعطل. يتم استخدامه عندما يفشل حدث في جميع محاولات المعالجة أو تنتهي صلاحيته دون معالجته. تسمح لك قائمة الانتظار غير المستخدمة بالنظر إلى الأخطاء أو الطلبات المعطلة إلى دالة Lambda لتصحيح الأخطاء أو تحديد السلوك غير العادي. من منظور الأمان، من المهم فهم سبب فشل وظيفتك والتأكد من أن وظيفتك لا تسقط البيانات أو تعرض أمان البيانات للخطر نتيجة لذلك. على سبيل المثال، إذا تعذر على وظيفتك الاتصال بمورد أساسي، فقد يكون ذلك أحد أعراض هجوم رفض الخدمة (DoS) في مكان آخر في الشبكة.

الخطورة: متوسطة

يتعين أن تستخدم دوال Lambda أوقات التشغيل المدعومة

الوصف: يتحقق عنصر التحكم هذا من أن إعدادات دالة Lambda لوقت التشغيل تطابق القيم المتوقعة المعينة لأواقات التشغيل المدعومة لكل لغة. يتحقق عنصر التحكم هذا من أوقات التشغيل التالية: nodejs14.x، nodejs12.x، nodejs10.x، python3.8، python3.7، python3.6، ruby2.7، ruby2.5، java11، java8، java8.al2، go1.x، dotnetcore3.1، dotnetcore2.1أوقات تشغيل Lambda مبنية حول مجموعة من نظام التشغيل ولغة البرمجة ومكتبات البرامج التي تخضع لتحديثات الصيانة والأمان. عندما لم يعد مكون الوقت الخاص بالتشغيل مدعومًا لتحديثات الأمان، تقوم Lambda بإيقاف وقت التشغيل. على الرغم من أنه لا يمكنك إنشاء دالات تستخدم وقت التشغيل المهمل، لا تزال الدالة متاحة لمعالجة أحداث الاستدعاء. تأكد من أن وظائف Lambda الحالية ولا تستخدم بيئات وقت التشغيل غير المحدثة. لمعرفة المزيد عن أوقات التشغيل المدعومة التي يتحقق فيها عنصر التحكم هذا من اللغات المدعومة، راجع أوقات تشغيل AWS Lambda في دليل مطور AWS Lambda.

الخطورة: متوسطة

تتعين حماية منافذ إدارة مثيلات EC2 من خلال التحكم في الوصول إلى الشبكة في الوقت المناسب.

الوصف: حدد Microsoft Defender for Cloud بعض القواعد الواردة المتساهلة للغاية لمنافذ الإدارة في شبكتك. تمكين ميزة التحكم في الوصول في الوقت المناسب لحماية جهازك الظاهري من هجمات القوة الغاشمة المستندة إلى الإنترنت. اعرف المزيد.

الخطورة: عالية

يجب تمكين الحماية من الإنهاء على مجموعات EMR

الوصف: Defender for Cloud مجموعات EMR المحددة مع تعطيل حماية الإنهاء. تساعد الحماية من الإنهاء على منع الإنهاء العرضي أو غير المصرح به للمجموعة وفقدان بيانات HDFS المرتبطة على المثيلات الأساسية. دون حماية الإنهاء، تكون المجموعة أكثر عرضة لأحداث الإنهاء غير المقصودة، مما يزيد من مخاطر التشغيل والتوافر.

الخطورة: منخفض

يتعين إزالة مجموعات أمان EC2 غير المستخدمة

الوصف: يجب إرفاق مجموعات الأمان بمثيلات Amazon EC2 أو ب ENI. يمكن أن تشير النتيجة السليمة إلى وجود مجموعات أمان سحابة الحوسبة المرتكزة على سحابة الحوسبة المرتكزة في أمازون غير مستخدمة.

الخطورة: منخفض

توصيات حساب GCP إضافية

يجب أن تستخدم الأجهزة الظاهرية لمحرك الحوسبة نظام التشغيل المحسن للحاويات

الوصف: تقيم هذه التوصية خاصية التكوين لتجمع عقدة لزوج قيمة المفتاح، 'imageType': 'COS.'

الخطورة: منخفض

يجب حل مشكلات تكوين EDR على الأجهزة الظاهرية ل GCP

الوصف: لحماية الأجهزة الظاهرية من أحدث التهديدات والثغرات الأمنية، قم بحل جميع مشكلات التكوين المحددة باستخدام حل اكتشاف نقطة النهاية والاستجابة (EDR) المثبت. حاليا، تنطبق هذه التوصية فقط على الموارد مع تمكين Microsoft Defender لنقطة النهاية.

تتوفر توصية نقطة النهاية بدون عامل هذه إذا كان لديك Defender for Servers الخطة 2 أو خطة إدارة وضع الأمان السحابي في Defender. تعرف على المزيد حول توصيات حماية نقطة النهاية بدون عامل.

  • تدعم توصيات نقطة النهاية الجديدة بدون عامل أجهزة Azure ومتعددة السحابات. الخوادم المحلية غير مدعومة.
  • تحل توصيات نقطة النهاية الجديدة بدون عامل محل التوصيات الحالية التي يجب تثبيت حماية نقطة النهاية على أجهزتكويجب حل مشكلات حماية نقطة النهاية على أجهزتك.
  • تستخدم هذه التوصيات القديمة عامل MMA/AMA وسيتم استبدالها حيث يتم التخلص التدريجي من العوامل في Defender for Servers.

الخطورة: عالية

يجب تثبيت حل EDR على الأجهزة الظاهرية ل GCP

الوصف: لحماية الأجهزة الظاهرية، قم بتثبيت حل Endpoint Detection and Response (EDR). تساعد EDRs في منع التهديدات المتقدمة واكتشافها والتحقيق فيها والاستجابة لها. استخدم Microsoft Defender for Servers لنشر Microsoft Defender لنقطة النهاية. إذا تم تصنيف المورد على أنه "غير صحي"، فإنه لا يحتوي على حل EDR مدعوم مثبت. إذا كان لديك حل EDR مثبت لا يمكن اكتشافه من خلال هذه التوصية، يمكنك إعفاؤه.

تتوفر توصية نقطة النهاية بدون عامل هذه إذا كان لديك Defender for Servers الخطة 2 أو خطة إدارة وضع الأمان السحابي في Defender. تعرف على المزيد حول توصيات حماية نقطة النهاية بدون عامل.

  • تدعم توصيات نقطة النهاية الجديدة بدون عامل أجهزة Azure ومتعددة السحابات. الخوادم المحلية غير مدعومة.
  • تحل توصيات نقطة النهاية الجديدة بدون عامل محل التوصيات الحالية التي يجب تثبيت حماية نقطة النهاية على أجهزتكويجب حل مشكلات حماية نقطة النهاية على أجهزتك.
  • تستخدم هذه التوصيات القديمة عامل MMA/AMA وسيتم استبدالها حيث يتم التخلص التدريجي من العوامل في Defender for Servers.

الخطورة: عالية

تأكد من تمكين "حظر مفاتيح SSH على مستوى المشروع" لمثيلات الجهاز الظاهري

الوصف: يوصى باستخدام مفتاح (مفاتيح) SSH محددة للمثيل بدلا من استخدام مفتاح (مفاتيح) SSH الشائعة/المشتركة على مستوى المشروع للوصول إلى المثيلات. يتم تخزين مفاتيح SSH على مستوى المشروع في Compute/Project-meta-data. يمكن استخدام مفاتيح SSH واسعة المشروع لتسجيل الدخول إلى جميع المثيلات داخل المشروع. يؤدي استخدام مفاتيح SSH على مستوى المشروع إلى تسهيل إدارة مفاتيح SSH، ولكن في حالة اختراقها، يشكل خطر الأمان الذي يمكن أن يؤثر على جميع المثيلات داخل المشروع. يوصى باستخدام مفاتيح SSH الخاصة بالمثيل التي يمكن أن تحد من سطح الهجوم إذا تم اختراق مفاتيح SSH.

الخطورة: متوسطة

تأكد من تشغيل مثيلات الحوسبة مع تمكين الجهاز الظاهري المحمي

الوصف: للدفاع ضد التهديدات المتقدمة والتأكد من توقيع محمل التمهيد والبرامج الثابتة على الأجهزة الظاهرية الخاصة بك وuntampered، يوصى بتشغيل مثيلات الحوسبة مع تمكين الجهاز الظاهري المحمي. الأجهزة الظاهرية المحمية هي أجهزة ظاهرية على Google Cloud Platform محصنة بمجموعة من عناصر التحكم الأمنية التي تساعد على الدفاع ضد rootkits و bootkits. يوفر الجهاز الظاهري المحمي تكاملا يمكن التحقق منه لمثيلات الجهاز الظاهري لمحرك الحوسبة الخاص بك، بحيث يمكنك أن تكون واثقا من أن مثيلاتك لم تتعرض للخطر من خلال البرامج الضارة على مستوى التمهيد أو النواة أو rootkits. يتم تحقيق تكامل الجهاز الظاهري المحمي الذي يمكن التحقق منه من خلال استخدام التمهيد الآمن ووحدة النظام الأساسي الموثوق به الظاهرية (vTPM) الممكنة للتمهيد المقاس ومراقبة التكامل. تعمل مثيلات الأجهزة الظاهرية المحمية على تشغيل البرامج الثابتة التي تم توقيعها والتحقق منها باستخدام المرجع المصدق من Google، ما يضمن عدم تعديل البرنامج الثابت للمثيل وإنشاء جذر الثقة للتمهيد الآمن. تساعدك مراقبة التكامل على فهم واتخاذ القرارات حول حالة مثيلات الجهاز الظاهري الخاص بك وتمكين VTPM للجهاز الظاهري المحمي من التمهيد المقاس من خلال إجراء القياسات اللازمة لإنشاء أساس تمهيد جيد معروف، يسمى أساس نهج التكامل. يتم استخدام أساس نهج التكامل للمقارنة مع القياسات من تمهيد الجهاز الظاهري اللاحق لتحديد ما إذا كان أي شيء قد تغير. يساعد التمهيد الآمن على ضمان تشغيل النظام للبرامج الأصلية فقط من خلال التحقق من التوقيع الرقمي لجميع مكونات التمهيد، ووقف عملية التمهيد في حالة فشل التحقق من التوقيع.

الخطورة: عالية

تأكد من عدم تمكين "تمكين الاتصال بالمنافذ التسلسلية" لمثيل الجهاز الظاهري

الوصف: غالبا ما يشار إلى التفاعل مع منفذ تسلسلي باسم وحدة التحكم التسلسلية، والتي تشبه استخدام نافذة المحطة الطرفية، في هذا الإدخال والإخراج بالكامل في وضع النص ولا توجد واجهة رسومية أو دعم الماوس. إذا قمت بتمكين وحدة التحكم التسلسلية التفاعلية على مثيل، يمكن للعملاء محاولة الاتصال بهذا المثيل من أي عنوان IP. لذلك يجب تعطيل دعم وحدة التحكم التسلسلية التفاعلية. يحتوي مثيل الجهاز الظاهري على أربعة منافذ تسلسلية ظاهرية. التفاعل مع منفذ تسلسلي مشابه لاستخدام نافذة طرفية، في هذا الإدخال والإخراج بالكامل في وضع النص ولا توجد واجهة رسومية أو دعم الماوس. غالبا ما يكتب نظام تشغيل المثيل وBIS والكيانات الأخرى على مستوى النظام الإخراج إلى المنافذ التسلسلية، ويمكن أن تقبل الإدخال مثل الأوامر أو الإجابات على المطالبات. عادة ما تستخدم هذه الكيانات على مستوى النظام المنفذ التسلسلي الأول (المنفذ 1) وغالبا ما يشار إلى المنفذ التسلسلي 1 باسم وحدة التحكم التسلسلية. لا تدعم وحدة التحكم التسلسلية التفاعلية قيود الوصول المستندة إلى IP مثل قوائم السماح ب IP. إذا قمت بتمكين وحدة التحكم التسلسلية التفاعلية على مثيل، يمكن للعملاء محاولة الاتصال بهذا المثيل من أي عنوان IP. يسمح هذا لأي شخص بالاتصال بهذا المثيل إذا كان يعرف مفتاح SSH الصحيح واسم المستخدم ومعرف المشروع والمنطقة واسم المثيل. لذلك يجب تعطيل دعم وحدة التحكم التسلسلية التفاعلية.

الخطورة: متوسطة

تأكد من تعيين علامة قاعدة بيانات "log_duration" لمثيل Cloud SQL PostgreSQL إلى "تشغيل"

الوصف: يؤدي تمكين إعداد log_hostname إلى تسجيل مدة كل عبارة مكتملة. لا يسجل هذا نص الاستعلام وبالتالي يتصرف بشكل مختلف عن علامة log_min_duration_statement. لا يمكن تغيير هذه المعلمة بعد بدء جلسة العمل. يمكن أن تكون مراقبة الوقت المستغرق لتنفيذ الاستعلامات أمرا بالغ الأهمية في تحديد أي استعلامات صقل الموارد وتقييم أداء الخادم. يمكن اتخاذ خطوات إضافية مثل موازنة التحميل واستخدام الاستعلامات المحسنة لضمان أداء الخادم واستقراره. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة بيانات "log_executor_stats" لمثيل Cloud SQL PostgreSQL على "إيقاف"

الوصف: منفذ PostgreSQL مسؤول عن تنفيذ الخطة التي سلمها مخطط PostgreSQL. يعالج المنفذ الخطة بشكل متكرر لاستخراج مجموعة الصفوف المطلوبة. تتحكم علامة "log_executor_stats" في تضمين إحصائيات أداء منفذ PostgreSQL في سجلات PostgreSQL لكل استعلام. تمكن العلامة "log_executor_stats" طريقة جمع المعلومات الخام لتسجيل إحصائيات أداء منفذ PostgreSQL، والتي على الرغم من أنها يمكن أن تكون مفيدة لاستكشاف الأخطاء وإصلاحها، إلا أنها قد تزيد من عدد السجلات بشكل كبير ويكون لها حمل في الأداء. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة بيانات "log_min_error_statement" لمثيل Cloud SQL PostgreSQL على "خطأ" أو أكثر صرامة

الوصف: تحدد علامة "log_min_error_statement" الحد الأدنى لمستوى خطورة الرسالة الذي يعتبر عبارة خطأ. يتم تسجيل رسائل عبارات الخطأ باستخدام عبارة SQL. تتضمن القيم الصالحة "DEBUG5" و"DEBUG4" و"DEBUG3" و"DEBUG2" و"DEBUG1" و"INFO" و"NOTICE" و"WARNING" و"ERROR" و"LOG" و"FATAL" و"PANIC". يتضمن كل مستوى خطورة المستويات اللاحقة المذكورة أعلاه. تأكد من تعيين قيمة ERROR أو أكثر صرامة. يساعد التدقيق في استكشاف المشكلات التشغيلية وإصلاحها ويسمح أيضا بتحليل الطب الشرعي. إذا لم يتم تعيين "log_min_error_statement" إلى القيمة الصحيحة، فقد لا يتم تصنيف الرسائل كرسائل خطأ بشكل مناسب. من الصعب العثور على الأخطاء الفعلية والنظر في رسائل السجل العامة كرسائل خطأ والنظر فقط في مستويات خطورة أكثر صرامة حيث قد تتخطى رسائل الخطأ الأخطاء الفعلية لتسجيل عبارات SQL الخاصة بها. يجب تعيين علامة "log_min_error_statement" إلى "ERROR" أو أكثر صرامة. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة بيانات "log_parser_stats" لمثيل Cloud SQL PostgreSQL على "إيقاف التشغيل"

الوصف: مخطط/محسن PostgreSQL مسؤول عن تحليل بناء الجملة لكل استعلام يتلقاه الخادم والتحقق منها. إذا كان بناء الجملة صحيحا، يتم إنشاء "شجرة تحليل" وإلا يتم إنشاء خطأ. تتحكم علامة "log_parser_stats" في تضمين إحصائيات أداء المحلل في سجلات PostgreSQL لكل استعلام. تمكن العلامة "log_parser_stats" طريقة جمع المعلومات الخام لإحصاءات أداء محلل التسجيل، والتي على الرغم من أنها يمكن أن تكون مفيدة لاستكشاف الأخطاء وإصلاحها، إلا أنها قد تزيد من عدد السجلات بشكل كبير ويكون لها حمل في الأداء. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة بيانات "log_planner_stats" لمثيل Cloud SQL PostgreSQL على "إيقاف"

الوصف: يمكن تنفيذ استعلام SQL نفسه بطرق متعددة ولا يزال ينتج نتائج مختلفة. مخطط/محسن PostgreSQL مسؤول عن إنشاء خطة تنفيذ مثالية لكل استعلام. تتحكم علامة "log_planner_stats" في تضمين إحصائيات أداء مخطط PostgreSQL في سجلات PostgreSQL لكل استعلام. تمكن العلامة "log_planner_stats" طريقة جمع المعلومات الخام لتسجيل إحصائيات أداء مخطط PostgreSQL، والتي على الرغم من أنها يمكن أن تكون مفيدة لاستكشاف الأخطاء وإصلاحها، إلا أنها قد تزيد من عدد السجلات بشكل كبير ويكون لها حمل في الأداء. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة بيانات "log_statement_stats" لمثيل Cloud SQL PostgreSQL على "إيقاف"

الوصف: تتحكم علامة "log_statement_stats" في تضمين إحصائيات الأداء الشامل لاستعلام SQL في سجلات PostgreSQL لكل استعلام. لا يمكن تمكين هذا مع إحصائيات الوحدة النمطية الأخرى (log_parser_stats، log_planner_stats، log_executor_stats). تمكن العلامة "log_statement_stats" أسلوب جمع معلومات غير صحيح لتسجيل إحصائيات الأداء من طرف إلى طرف لاستعلام SQL. يمكن أن يكون هذا مفيدا لاستكشاف الأخطاء وإصلاحها ولكن قد يزيد من عدد السجلات بشكل كبير ويكون لها عبء الأداء. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من أن مثيلات الحساب لا تحتوي على عناوين IP عامة

الوصف: لا يجب تكوين مثيلات الحساب ليكون لها عناوين IP خارجية. لتقليل سطح الهجوم، لا يجب أن تحتوي مثيلات الحساب على عناوين IP عامة. بدلا من ذلك، يجب تكوين المثيلات خلف موازنات التحميل، لتقليل تعرض المثيل للإنترنت. يجب استبعاد المثيلات التي تم إنشاؤها بواسطة GKE لأن بعضها يحتوي على عناوين IP خارجية ولا يمكن تغييرها عن طريق تحرير إعدادات المثيل. تحتوي هذه الأجهزة الظاهرية على أسماء تبدأ ب gke- و تسمى goog-gke-node.

الخطورة: عالية

تأكد من عدم تكوين المثيلات لاستخدام حساب الخدمة الافتراضي

الوصف: يوصى بتكوين المثيل الخاص بك لعدم استخدام حساب خدمة Compute Engine الافتراضي لأنه له دور المحرر في المشروع. حساب خدمة Compute Engine الافتراضي له دور المحرر في المشروع، والذي يسمح بالوصول للقراءة والكتابة إلى معظم خدمات Google Cloud. للدفاع ضد تصعيدات الامتيازات إذا تم اختراق الجهاز الظاهري الخاص بك، ولمنع المهاجم من الوصول إلى جميع مشاريعك، يوصى بعدم استخدام حساب خدمة Compute Engine الافتراضي. بدلا من ذلك، يجب إنشاء حساب خدمة جديد وتعيين الأذونات التي يحتاجها المثيل فقط. يسمى [PROJECT_NUMBER]- compute@developer.gserviceaccount.comحساب خدمة Compute Engine الافتراضي . يجب استبعاد الأجهزة الظاهرية التي تم إنشاؤها بواسطة GKE. تحتوي هذه الأجهزة الظاهرية على أسماء تبدأ ب gke- و تسمى goog-gke-node.

الخطورة: عالية

تأكد من عدم تكوين المثيلات لاستخدام حساب الخدمة الافتراضي مع الوصول الكامل إلى جميع واجهات برمجة التطبيقات السحابية

الوصف: لدعم مبدأ الامتيازات الأقل ومنع تصعيد الامتيازات المحتمل، يوصى بعدم تعيين المثيلات إلى حساب الخدمة الافتراضي "حساب خدمة Compute Engine الافتراضي" مع النطاق "السماح بالوصول الكامل إلى جميع واجهات برمجة التطبيقات السحابية". جنبا إلى جنب مع القدرة على إنشاء حسابات الخدمة المخصصة المدارة من قبل المستخدم وإدارتها واستخدامها اختياريا، يوفر Google Compute Engine حساب خدمة افتراضي "حساب الخدمة الافتراضي لمحرك الحساب" لمثيل للوصول إلى الخدمات السحابية الضرورية.

يتم تعيين دور "محرر المشروع" إلى "حساب الخدمة الافتراضي لمحرك الحوسبة" وبالتالي، فإن حساب الخدمة هذا يحتوي على جميع الإمكانات تقريبا على جميع الخدمات السحابية باستثناء الفوترة. ومع ذلك، عند تعيين "حساب الخدمة الافتراضي لمحرك الحوسبة" إلى مثيل يمكن أن يعمل في ثلاثة نطاقات.

  • السماح بالوصول الافتراضي: يسمح فقط بالحد الأدنى من الوصول المطلوب لتشغيل مثيل (الامتيازات الأقل).
  • السماح بالوصول الكامل إلى جميع واجهات برمجة التطبيقات السحابية: السماح بالوصول الكامل إلى جميع واجهات برمجة التطبيقات/الخدمات السحابية (وصول كبير جدا).
  • تعيين الوصول لكل واجهة برمجة تطبيقات: يسمح لمسؤول المثيل باختيار واجهات برمجة التطبيقات هذه المطلوبة فقط لأداء وظائف عمل معينة متوقعة من قبل المثيل.

عند تكوين مثيل باستخدام "حساب الخدمة الافتراضي لمحرك الحوسبة" مع النطاق "السماح بالوصول الكامل إلى جميع واجهات برمجة التطبيقات السحابية"، استنادا إلى أدوار IAM المعينة للمستخدم (المستخدمين) الذين يصلون إلى المثيل، فقد يسمح للمستخدم بإجراء عمليات سحابية/ استدعاءات واجهة برمجة التطبيقات التي لا يفترض أن يقوم بها المستخدم مما يؤدي إلى تصعيد الامتيازات بنجاح.

يجب استبعاد الأجهزة الظاهرية التي تم إنشاؤها بواسطة GKE. تحتوي هذه الأجهزة الظاهرية على أسماء تبدأ ب gke- و تسمى goog-gke-node.

الخطورة: متوسطة

تأكد من عدم تمكين إعادة توجيه IP على المثيلات

الوصف: لا يمكن لمثيل Compute Engine إعادة توجيه حزمة ما لم يتطابق عنوان IP المصدر للحزمة مع عنوان IP للمثيل. وبالمثل، لن يسلم GCP حزمة يكون عنوان IP الوجهة الخاص بها مختلفا عن عنوان IP للمثيل الذي يتلقى الحزمة. ومع ذلك، تكون كلتا الإمكانتين مطلوبتين إذا كنت تريد استخدام مثيلات للمساعدة في توجيه الحزم. يجب تعطيل إعادة توجيه حزم البيانات لمنع فقدان البيانات أو الكشف عن المعلومات. لا يمكن لمثيل Compute Engine إعادة توجيه حزمة ما لم يتطابق عنوان IP المصدر للحزمة مع عنوان IP للمثيل. وبالمثل، لن يسلم GCP حزمة يكون عنوان IP الوجهة الخاص بها مختلفا عن عنوان IP للمثيل الذي يتلقى الحزمة. ومع ذلك، تكون كلتا الإمكانتين مطلوبتين إذا كنت تريد استخدام مثيلات للمساعدة في توجيه الحزم. لتمكين التحقق من IP المصدر والوجهة هذا، قم بتعطيل حقل canIpForward، والذي يسمح للمثيل بإرسال الحزم وتلقيها مع وجهة غير متطابقة أو عناوين IP المصدر.

الخطورة: متوسطة

تأكد من تعيين علامة قاعدة البيانات "log_checkpoints" لمثيل Cloud SQL PostgreSQL إلى "تشغيل"

الوصف: تأكد من تعيين علامة قاعدة بيانات log_checkpoints لمثيل Cloud SQL PostgreSQL إلى تشغيل. يؤدي تمكين log_checkpoints إلى تسجيل نقاط التحقق ونقاط إعادة التشغيل في سجل الخادم. يتم تضمين بعض الإحصائيات في رسائل السجل، بما في ذلك عدد المخازن المؤقتة المكتوبة والوقت المستغرق في كتابتها. يمكن تعيين هذه المعلمة فقط في ملف postgresql.conf أو على سطر أوامر الخادم. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة البيانات "log_lock_waits" لمثيل Cloud SQL PostgreSQL على "تشغيل"

الوصف: يؤدي تمكين علامة "log_lock_waits" لمثيل PostgreSQL إلى إنشاء سجل لأي انتظارات جلسة تستغرق وقتا أطول من وقت "deadlock_timeout" المخصص للحصول على تأمين. تحدد مهلة التوقف التام وقت الانتظار على تأمين قبل التحقق من أي شروط. يمكن أن يكون التشغيل المتكرر على مهلة التوقف التام مؤشرا على مشكلة أساسية. يمكن استخدام تسجيل مثل هذه الانتظارات على الأقفال عن طريق تمكين علامة log_lock_waits لتحديد الأداء الضعيف بسبب تأخيرات التأمين أو إذا كان SQL المصمم خصيصا يحاول تجويع الموارد من خلال الاحتفاظ بالأقفال لمقدار مفرط من الوقت. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة البيانات "log_min_duration_statement" لمثيل Cloud SQL PostgreSQL على "-1"

الوصف: تحدد علامة "log_min_duration_statement" الحد الأدنى لمقدار وقت التنفيذ لجملة بالمللي ثانية حيث يتم تسجيل المدة الإجمالية للبيان. تأكد من تعطيل "log_min_duration_statement"، أي تعيين قيمة -1. قد تتضمن عبارات تسجيل SQL معلومات حساسة لا ينبغي تسجيلها في السجلات. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة البيانات "log_min_messages" لمثيل Cloud SQL PostgreSQL بشكل مناسب

الوصف: تحدد علامة "log_min_error_statement" الحد الأدنى لمستوى خطورة الرسالة الذي يعتبر عبارة خطأ. يتم تسجيل رسائل عبارات الخطأ باستخدام عبارة SQL. تتضمن القيم الصالحة "DEBUG5" و"DEBUG4" و"DEBUG3" و"DEBUG2" و"DEBUG1" و"INFO" و"NOTICE" و"WARNING" و"ERROR" و"LOG" و"FATAL" و"PANIC". يتضمن كل مستوى خطورة المستويات اللاحقة المذكورة أعلاه. لإيقاف تشغيل عبارات فشل التسجيل بشكل فعال، قم بتعيين هذه المعلمة إلى PANIC. يعتبر ERROR إعداد أفضل الممارسات. يجب إجراء التغييرات فقط وفقا لسياسة تسجيل المؤسسة. يساعد التدقيق في استكشاف المشكلات التشغيلية وإصلاحها ويسمح أيضا بتحليل الطب الشرعي. إذا لم يتم تعيين "log_min_error_statement" إلى القيمة الصحيحة، فقد لا يتم تصنيف الرسائل كرسائل خطأ بشكل مناسب. إن النظر في رسائل السجل العامة كرسائل خطأ سيجعل من الصعب العثور على أخطاء فعلية، مع مراعاة مستويات خطورة أكثر صرامة فقط حيث قد تتخطى رسائل الخطأ الأخطاء الفعلية لتسجيل عبارات SQL الخاصة بها. وينبغي وضع علامة "log_min_error_statement" وفقا لسياسة تسجيل المؤسسة. تنطبق هذه التوصية على مثيلات قاعدة بيانات PostgreSQL.

الخطورة: منخفض

تأكد من تعيين علامة قاعدة البيانات "log_temp_files" لمثيل Cloud SQL PostgreSQL على "0"

الوصف: يمكن ل PostgreSQL إنشاء ملف مؤقت لإجراءات مثل الفرز والتجزئة ونتائج الاستعلام المؤقت عندما تتجاوز هذه العمليات "work_mem". تتحكم علامة "log_temp_files" في أسماء التسجيل وحجم الملف عند حذفه. يؤدي تكوين "log_temp_files" إلى 0 إلى تسجيل كافة معلومات الملفات المؤقتة، بينما تسجل القيم الموجبة فقط الملفات التي يكون حجمها أكبر من أو يساوي العدد المحدد للكيلو بايت. القيمة "-1" تعطل تسجيل معلومات الملفات المؤقت. إذا لم يتم تسجيل جميع الملفات المؤقتة، فقد يكون من الصعب تحديد مشكلات الأداء المحتملة التي قد تكون بسبب سوء ترميز التطبيق أو محاولات تجويع الموارد المتعمدة.

الخطورة: منخفض

تأكد من تشفير أقراص الجهاز الظاهري للأجهزة الظاهرية الهامة باستخدام مفتاح التشفير الذي يوفره العميل

الوصف: مفاتيح التشفير التي يوفرها العميل (CSEK) هي ميزة في Google Cloud Storage وGoogle Compute Engine. إذا قمت بتوفير مفاتيح التشفير الخاصة بك، فإن Google تستخدم مفتاحك لحماية المفاتيح التي أنشأتها Google والمستخدمة لتشفير بياناتك وفك تشفيرها. بشكل افتراضي، يقوم Google Compute Engine بتشفير جميع البيانات الثابتة. يعالج Compute Engine هذا التشفير ويديره لك دون أي إجراءات إضافية من جانبك. ومع ذلك، إذا كنت تريد التحكم في هذا التشفير وإدارته بنفسك، يمكنك توفير مفاتيح التشفير الخاصة بك. بشكل افتراضي، يقوم Google Compute Engine بتشفير جميع البيانات الثابتة. يعالج Compute Engine هذا التشفير ويديره لك دون أي إجراءات إضافية من جانبك. ومع ذلك، إذا كنت تريد التحكم في هذا التشفير وإدارته بنفسك، يمكنك توفير مفاتيح التشفير الخاصة بك. إذا قمت بتوفير مفاتيح التشفير الخاصة بك، يستخدم Compute Engine مفتاحك لحماية المفاتيح التي أنشأتها Google والمستخدمة لتشفير بياناتك وفك تشفيرها. يمكن فقط للمستخدمين الذين يمكنهم توفير المفتاح الصحيح استخدام الموارد المحمية بواسطة مفتاح تشفير يوفره العميل. لا تخزن Google مفاتيحك على خوادمها ولا يمكنها الوصول إلى بياناتك المحمية إلا إذا قمت بتوفير المفتاح. وهذا يعني أيضا أنه إذا نسيت مفتاحك أو فقدته، فلا توجد طريقة ل Google لاسترداد المفتاح أو استرداد أي بيانات مشفرة بالمفتاح المفقود. يجب أن يكون لدى الأجهزة الظاهرية الهامة للأعمال على الأقل أقراص جهاز ظاهري مشفرة باستخدام CSEK.

الخطورة: متوسطة

يجب أن يكون لدى مشاريع GCP تمكين التوفير التلقائي ل Azure Arc

الوصف: للرؤية الكاملة لمحتوى الأمان من Microsoft Defender للخوادم، يجب توصيل مثيلات GCP VM ب Azure Arc. للتأكد من أن جميع مثيلات الجهاز الظاهري المؤهلة تتلقى تلقائيا Azure Arc، قم بتمكين التوفير التلقائي من Defender for Cloud على مستوى مشروع GCP. تعرف على المزيد عن Azure Arc،وMicrosoft Defender for Servers.

الخطورة: عالية

يجب توصيل مثيلات GCP VM ب Azure Arc

الوصف: قم بتوصيل الأجهزة الظاهرية ل GCP ب Azure Arc من أجل الحصول على رؤية كاملة لمحتوى أمان Microsoft Defender for Servers. تعرف على المزيد عنAzure Arc، وحول Microsoft Defender for Servers على بيئة السحابة المختلطة.

الخطورة: عالية

يجب أن يكون لدى مثيلات GCP VM عامل تكوين نظام التشغيل مثبت

الوصف: لتلقي قدرات Defender for Servers الكاملة باستخدام التزويد التلقائي ل Azure Arc، يجب أن يكون لدى الأجهزة الظاهرية ل GCP عامل تكوين نظام التشغيل ممكن.

الخطورة: عالية

يجب تمكين ميزة الإصلاح التلقائي لنظام مجموعة GKE

الوصف/ تعليمات: تقيم هذه التوصية خاصية إدارة تجمع عقدة لزوج قيمة المفتاح، 'المفتاح': 'autoRepair'، 'value': true.

الخطورة: متوسطة

يجب تمكين ميزة الترقية التلقائية لنظام مجموعة GKE

الوصف/ تعليمات: تقيم هذه التوصية خاصية إدارة تجمع عقدة لزوج قيمة المفتاح، 'المفتاح': 'autoUpgrade'، 'value': true.

الخطورة: عالية

يجب تمكين المراقبة على مجموعات GKE

الوصف: تقيم هذه التوصية ما إذا كانت خاصية monitoringService لنظام مجموعة تحتوي على الموقع الذي يجب أن تستخدمه Cloud Monitoring لكتابة المقاييس.

الخطورة: متوسطة

توصيات حساب AWS ل LightSail والخدمات الإضافية

يجب عدم الوصول إلى المنافذ الإدارية بشكل عام على مثيلات LightSail

الوصف: حدد Defender for Cloud المنافذ الإدارية التي يمكن الوصول إليها بشكل عام في مثيل LightSail الخاص بك. توفر المنافذ الإدارية، مثل SSH على المنفذ 22 وRDP على المنفذ 3389، الوصول إلى الإدارة عن بعد. دون قيود IP، تكون هذه المنافذ عرضة للقوة الغاشمة وهجمات الوصول غير المصرح بها التي قد تعرض نظامك للخطر.

الخطورة: متوسطة

يجب مراجعة اكتشافات الانجراف على مكدسات AWS CloudFormation

الوصف: حدد Defender for Cloud انحراف التكوين في مكدسات AWS CloudFormation، حيث لم تعد الموارد المنشورة تطابق تكوين القالب المعلن بسبب التغييرات التي تم إجراؤها مباشرة على الموارد خارج عملية نشر CloudFormation. وهذا يقدم مخاطر الأمان والتوافق من خلال تجاوز عناصر التحكم في البنية الأساسية كتعليقات برمجية والسماح للتكوينات بالابتعاد عن نهج الأمان المعتمدة.

الخطورة: متوسطة

يجب تكوين استراتيجية موفر السعة الصريحة على خدمات ECS

الوصف: حدد Defender for Cloud مشكلة تكوين خدمة ECS حيث تكون استراتيجية موفر السعة الصريحة مفقودة. دون تحديد موفر السعة بشكل صريح، فإن خدمات ECS افتراضية لإعدادات نظام المجموعة لوضع المهمة، والتي قد تعين عن غير قصد أحمال العمل لموفري سعة EC2 غير المدارة أو الأقل أمانا بدلا من Fargate. وهذا يزيد من سطح الهجوم ويضعف ضمانات العزل لتطبيقاتك.

الخطورة: منخفض

يجب تمكين إنفاذ IMDSv2 على مثيلات LightSail

الوصف: حدد Defender for Cloud أن مثيل LightSail الخاص بك لا يفرض IMDSv2، وهو تحسين أمان لخدمة بيانات تعريف المثيل التي تتطلب مصادقة إضافية. بدون الإنفاذ، تظل نقطة نهاية بيانات التعريف عرضة لطلبات HTTP غير المصرح بها، مما قد يعرض تفاصيل المثيل الحساسة ويزيد من خطر الاستغلال.

الخطورة: متوسطة

يجب تكوين LifecycleConfigArn على تطبيق AWS SageMaker

الوصف: حدد Defender for Cloud تكوين LifecycleConfigArn مفقودا في تطبيق AWS SageMaker. LifecycleConfigArn يشير إلى البرامج النصية لتكوين دورة الحياة المسؤولة عن تهيئة التبعيات وإعداد بيئة وقت التشغيل لوظائف التدريب أو نقاط النهاية أو دفاتر الملاحظات. بدون هذا التكوين، قد يواجه تطبيقك سلوكا غير متناسق ومشكلات تشغيلية وثغرات أمنية محتملة بسبب إعدادات البيئة غير المكتملة.

الخطورة: منخفض

يجب تعطيل التعرض العام للمنافذ غير الأساسية لمثيلات LightSail

الوصف: حدد Defender for Cloud المنافذ غير الأساسية المفتوحة للجمهور في مثيل LightSail. تشير المنافذ غير الأساسية إلى تلك التي تتجاوز HTTP (80) وHTTPS (443) والمنافذ الإدارية القياسية (22 و3389). يؤدي الوصول المفتوح إلى هذه المنافذ إلى تعريض المثيل الخاص بك للمسح الضوئي والاستغلال غير المصرح به، مما يزيد من خطر الوصول غير المصرح به. يوصى بقصر الوصول إلى هذه المنافذ على عناوين IP الموثوق بها لتقليل هذه الثغرات الأمنية.

الخطورة: منخفض

يجب تمكين اللقطات التلقائية لاسترداد البيانات الآمنة على مثيلات LightSail

الوصف: حدد Defender for Cloud أن اللقطات التلقائية معطلة على مثيل LightSail. في هذا السياق، تشير اللقطات التلقائية إلى النسخ الاحتياطية اليومية التي تخزن أحدث سبع نقاط استرداد. بدون هذه اللقطات، يواجه المثيل الخاص بك مخاطر متزايدة لفقدان البيانات ووقت تعطل موسع في حالة وجود برنامج ضار أو هجوم برامج الفدية الضارة. لا ينطبق هذا التقييم على مثيلات Windows، لأن الميزة غير مدعومة على هذا النظام الأساسي.

الخطورة: منخفض

يجب تمكين الحماية من الإنهاء غير المقصود لمكدسات AWS CloudFormation

الوصف: حدد Defender for Cloud أن حماية الإنهاء غير ممكنة لمكدسات AWS CloudFormation. الحماية من الإنهاء هي ميزة تمنع الحذف العرضي أو غير المصرح به للمكدسات. بدون ذلك، تتعرض مكدساتك لخطر الإنهاء عن غير قصد، مما قد يؤدي إلى انقطاع الخدمة وفقدان محتمل للبيانات. لمزيد من المعلومات حول تمكين الحماية من الإنهاء، يرجى زيارة https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/using-cfn-protect-stacks.html.

الخطورة: متوسطة

توصيات حساب GCP لمشغل التطبيق وتشغيل السحابة

يجب تكوين حسابات الخدمة المخصصة لتطبيقات App Engine

الوصف: حدد Defender for Cloud استخدام حساب خدمة App Engine الافتراضي لتطبيقاتك. يشكل هذا خطرا لأن الحسابات الافتراضية غالبا ما يتم منح أذونات واسعة، مثل دور المحرر، على مستوى المشروع، والتي يمكن استغلالها إذا تم اختراقها. تقيد حسابات الخدمة المخصصة الأذونات على تلك المطلوبة للعمليات فقط، ما يقلل من التعرض المحتمل ويتبع مبدأ الامتياز الأقل.

الخطورة: متوسطة

يجب تكوين حسابات الخدمة المخصصة على خدمات Cloud Run

الوصف: حدد Defender for Cloud خدمات Cloud Run باستخدام حساب خدمة Compute Engine الافتراضي. اعتمادا على تكوين نهج المؤسسة، قد يتم منح حساب الخدمة الافتراضي تلقائيا دور المحرر في مشروعك. ينتهك هذا التكوين مبدأ الامتياز الأقل ويشكل خطرا حيث يمكن أن يسمح اختراق الحاوية للمهاجم بالوصول الإداري الواسع إلى بيئة GCP الخاصة بك. اعرف المزيد.

الخطورة: عالية

يجب تمكين حماية الوكيل Identity-Aware على تطبيقات App Engine

الوصف: حدد Defender for Cloud أن وكيل Identity-Aware (IAP) معطل في تطبيقات App Engine. IAP هي طبقة تخويل مركزية ل HTTPS تتحقق من هويات المستخدم وتفرض عناصر التحكم في الوصول السياقي قبل أن تصل الطلبات إلى التطبيق الخاص بك. بدون IAP، قد يتعرض App Engine للوصول غير المصرح به، مما يزيد من خطر الاستغلال. يوصى بتمكين IAP لتعزيز أمان التطبيق الخاص بك.

الخطورة: متوسطة

يجب تكوين الدخول الداخلي أو دخول موازن التحميل على خدمات Cloud Run

الوصف: تعرف Defender for Cloud على خدمات Cloud Run التي تسمح بنسبة استخدام الشبكة للدخول "الكل". يسمح هذا التكوين للخدمة بالوصول إليها مباشرة من الإنترنت العام عبر عنوان URL الافتراضي الخاص بها. وهذا يشكل خطرا بتجاوز عناصر التحكم الأمنية المركزية. اعرف المزيد.

الخطورة: متوسطة