توصيات أمان الحاوية

تسرد هذه المقالة جميع توصيات أمان الحاوية التي قد تراها في Microsoft Defender for Cloud.

تستند التوصيات التي تظهر في بيئتك إلى الموارد التي تحميها وعلى التكوين المخصص. يمكنك الاطلاع على التوصيات في المدخل التي تنطبق على مواردك.

نصيحة

إذا كان وصف التوصية يقول لا توجد سياسة ذات صلة، عادة ما يكون ذلك لأن هذه التوصية تعتمد على توصية مختلفة.

على سبيل المثال، يجب معالجة حالات فشل حماية نقطة النهاية التوصية يعتمد على التوصية التي تتحقق من تثبيت حل حماية نقطة النهاية (يجب تثبيت حل حماية نقطة النهاية). التوصية الأساسية لديها نهج. يؤدي قصر النهج على التوصيات الأساسية فقط إلى تبسيط إدارة النهج.

يقوم Microsoft Defender for Cloud بتقييم الثغرات لصور الحاويات وتشغيل الحاويات عبر البيئات المدعومة. تظهر النتائج كتوصيات أمنية فردية في Defender for Cloud، ويتم إنشاؤها بناء على مزود السحابة، ونوع المورد (سجلات الحاويات أو الحاويات التشغيلية)، وخطط Defender الفعالة. بدلا من الاعتماد على مجموعة ثابتة من التوصيات، يقوم Defender for Cloud بتقييم أحمال عمل الحاويات والصور بشكل ديناميكي ويعرض التوصيات ذات الصلة في تجربة التوصيات، حيث يمكن تصفيتها وترتيبها حسب المخاطر والنطاق. يضمن هذا النهج بقاء نتائج تقييم الثغرات دقيقة ومحدثة مع إدخال بيئات وتهديدات وقدرات جديدة.

توصيات حاوية Azure

يجب تثبيت ملحق نهج Azure لمجموعات Kubernetes الممكنة Azure Arc

Description: تمديد نهج Azure ل Kubernetes Gatekeeper v3، إخطار على الويب لوحدة تحكم القبول Open Policy Agent (OPA)، لتطبيق عمليات الإنفاذ والضمانات على نطاق واسع على مجموعاتك بطريقة مركزية ومتسقة. (لا توجد سياسة ذات صلة)

الخطورة: عالية

النوع: وحدة التحكم

يجب أن يكون ملحق Defender مثبتا على مجموعات Kubernetes الممكنة Azure Arc

Description: يوفر ملحق Defender Azure Arc الحماية من التهديدات لمجموعات Kubernetes التي تدعم Arc. يجمع الملحق البيانات من جميع عقد وحدة التحكم (الرئيسية) في المجموعة ويرسلها إلى Microsoft Defender للواجهة الخلفية للحاويات في السحابة لمزيد من التحليل. (لا توجد سياسة ذات صلة)

الخطورة: عالية

النوع: وحدة التحكم

يجب تمكين ملف تعريف Defender لمجموعات Azure Kubernetes Service

Description: يوفر Microsoft Defender للحاويات قدرات أمان Kubernetes السحابية الأصلية بما في ذلك تقوية البيئة وحماية حمل العمل وحماية وقت التشغيل. عند تمكين ملف تعريف SecurityProfile.AzureDefender على نظام مجموعة Azure Kubernetes Service، يتم نشر عامل إلى نظام المجموعة الخاص بك لجمع بيانات حدث الأمان. تعرف على المزيد في مقدمة Microsoft Defender للحاويات. (لا توجد سياسة ذات صلة)

الخطورة: عالية

النوع: وحدة التحكم

يجب أن تحتوي مجموعات Azure Kubernetes Service على الوظيفة الإضافية نهج Azure ل Kubernetes مثبتة

Description: تمتد الوظيفة الإضافية نهج Azure ل Kubernetes Gatekeeper v3، إخطار على الويب لوحدة تحكم القبول Open Policy Agent (OPA)، لتطبيق عمليات الإنفاذ والضمانات على نطاق واسع على مجموعاتك بطريقة مركزية ومتسقة. يتطلب Defender for Cloud الوظيفة الإضافية لتدقيق قدرات الأمان والامتثال وفرضها داخل مجموعاتك. اعرف المزيد. يتطلب Kubernetes v1.14.0 أو أحدث. (النهج المرتبط: نهج Azure يجب تثبيت الوظيفة الإضافية لخدمة Kubernetes (AKS) وتمكينها على مجموعاتك).

الخطورة: عالية

النوع: وحدة التحكم

يجب أن تحتوي صور حاوية السجل Azure على ثغرات أمنية تم حلها (مدعومة من إدارة الثغرات الأمنية في Microsoft Defender)

الوصف: يفحص تقييم الثغرات الأمنية لصورة الحاوية السجل بحثا عن الثغرات الأمنية المعروفة (CVEs) ويوفر تقريرا مفصلا عن الثغرات الأمنية لكل صورة. يمكن أن يؤدي حل الثغرات الأمنية إلى تحسين وضع الأمان بشكل كبير، مما يضمن أن الصور آمنة للاستخدام قبل النشر. (النهج المرتبط: يجب معالجة Vulnerabilities في Azure Container Registry الصور).

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

يجب أن يكون لصور الحاوية قيد التشغيل Azure ثغرات أمنية تم حلها (مدعومة من إدارة الثغرات الأمنية في Microsoft Defender)

الوصف: يفحص تقييم الثغرات الأمنية لصورة الحاوية السجل بحثا عن الثغرات الأمنية المعروفة (CVEs) ويوفر تقريرا مفصلا عن الثغرات الأمنية لكل صورة. توفر هذه التوصية رؤية للصور الضعيفة التي تعمل حاليا في مجموعات Kubernetes الخاصة بك. معالجة الثغرات الأمنية في صور الحاوية التي يتم تشغيلها حاليا هو المفتاح لتحسين وضع الأمان الخاص بك، ما يقلل بشكل كبير من سطح الهجوم لأحمال العمل المعبأة في حاويات.

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

يجب فرض حدود CPU والذاكرة في الحاوية

الوصف: يؤدي فرض حدود وحدة المعالجة المركزية والذاكرة إلى منع هجمات استنفاد الموارد (شكل من أشكال هجوم رفض الخدمة).

نوصي بتعيين حدود للحاويات لضمان أن وقت التشغيل يمنع الحاوية من استخدام أكثر من حد الموارد المكون.

(النهج المرتبط: تأكد من أن حدود موارد وحدة المعالجة المركزية والذاكرة للحاوية لا تتجاوز الحدود المحددة في مجموعة Kubernetes).

الخطورة: متوسطة

النوع: وحدة بيانات Kubernetes

يجب نشر صور الحاوية من السجلات الموثوق بها فحسب

الوصف: يجب أن تأتي الصور التي تعمل على مجموعة Kubernetes الخاصة بك من سجلات صور الحاوية المعروفة والمراقبة. تقلل السجلات الموثوق بها من مخاطر تعرض مجموعتك من خلال الحد من احتمال إدخال ثغرات أمنية غير معروفة ومشكلات أمنية وصور ضارة.

(النهج المرتبط: تأكد من صور الحاوية المسموح بها فقط في مجموعة Kubernetes).

الخطورة: عالية

النوع: وحدة بيانات Kubernetes

(تمكين إذا لزم الأمر) يجب تشفير سجلات الحاويات باستخدام مفتاح مدار من قبل العميل (CMK)

الوصف: لا يتم تقييم توصيات استخدام المفاتيح المدارة من قبل العميل لتشفير البيانات الثابتة بشكل افتراضي، ولكنها متاحة للتمكين للسيناريوهات القابلة للتطبيق. يتم تشفير البيانات تلقائيًا باستخدام مفاتيح مدارة بواسطة النظام الأساسي، لذلك يجب تطبيق استخدام المفاتيح المدارة من قبل العميل فقط عند الالتزام بها من خلال الامتثال أو متطلبات النهج التقييدية. لتمكين هذه التوصية، انتقل إلى نهج الأمان الخاص بك للنطاق القابل للتطبيق، وقم بتحديث معلمة التأثير للنهج المقابل لتدقيق أو فرض استخدام المفاتيح التي يديرها العميل. تعرف على المزيد في إدارة نهج الأمان. استخدم المفاتيح التي يديرها العميل لإدارة التشفير للبيانات في وضع السكون بمحتويات السجلات. بشكل افتراضي، يتم تشفير البيانات في حالة راحة مع مفاتيح مدارة بواسطة الخدمة، ولكن المفاتيح التي يديرها العملاء (CMK) مطلوبة عادة لتلبية معايير الامتثال التنظيمية. تمكن CMKs البيانات من التشفير باستخدام مفتاح Azure Key Vault الذي أنشأته وامتلكته. لديك السيطرة الكاملة والمسؤولية عن دورة الحياة الرئيسية، بما في ذلك التناوب والإدارة. تعرف على المزيد حول تشفير CMK في نظرة عامة على المفاتيح التي يديرها العميل. (النهج ذي الصلة: يجب تشفير سجلات الحاويات باستخدام مفتاح مدار من قبل العميل (CMK)).

الخطورة: منخفض

النوع: وحدة التحكم

يجب ألا تسمح سجلات الحاويات بالوصول غير المقيد إلى الشبكة

Description: تقبل سجلات الحاويات Azure بشكل افتراضي الاتصالات عبر الإنترنت من المضيفين على أي شبكة. لحماية السجلات من التهديدات المحتملة، اسمح بالوصول من عناوين IP العامة أو نطاقات العناوين المحددة فقط. إذا لم يكن لدى التسجيل قاعدة IP/جدار الحماية أو شبكة ظاهرية مكونة، فسيظهر في الموارد غير الصحية. تعرف على المزيد حول قواعد شبكة سجل الحاويات في تكوين قواعد شبكة IP العامةوصول مصفوفة إلى سجل حاوية باستخدام نقطة نهاية خدمة في شبكة ظاهرية Azure. (النهج المرتبط: يجب ألا تسمح سجلات الحاويات بالوصول غير المقيد إلى الشبكة).

الخطورة: متوسطة

النوع: وحدة التحكم

Description: يتيح لك Azure Private Link توصيل شبكتك الظاهرية بخدمات Azure دون عنوان IP عام في المصدر أو الوجهة. يعالج النظام الأساسي للارتباط الخاص الاتصال بين المستهلك والخدمات عبر شبكة Azure الأساسية. من خلال تعيين نقاط النهاية الخاصة إلى سجلات الحاويات بدلًا من الخدمة بأكملها، ستكون محميًا أيضًا من مخاطر تسرب البيانات. تعرف على المزيد من خلال: https://aka.ms/acr/private-link. (النهج المرتبط: يجب أن تستخدم سجلات الحاويات رابطا خاصا).

الخطورة: متوسطة

النوع: وحدة التحكم

يجب تجنب الحاويات التي تشارك مساحات أسماء المضيف الحساسة

الوصف: للحماية من تصعيد الامتيازات خارج الحاوية، تجنب الوصول إلى مساحات أسماء المضيف الحساسة (معرف عملية المضيف و IPC المضيف) في مجموعة Kubernetes. (النهج ذي الصلة: يجب ألا تشارك حاويات نظام مجموعة Kubernetes معرف عملية المضيف أو مساحة اسم IPC المضيفة).

الخطورة: متوسطة

النوع: مستوى بيانات Kubernetes

يجب تجنب الحاوية التي تتمتع بزيادة الامتيازات

الوصف: لا يجب تشغيل الحاويات مع تصعيد الامتيازات إلى الجذر في مجموعة Kubernetes الخاصة بك. تتحكم سمة AllowPrivilegeEscalation في ما إذا كان يمكن لعملية الحصول على امتيازات أكثر من العملية الأصلية الخاصة بها. (النهج ذي الصلة: يجب ألا تسمح مجموعات Kubernetes بزيادة امتيازات الحاوية).

الخطورة: متوسطة

النوع: مستوى بيانات Kubernetes

يجب تمكين سجلات التشخيص في خدمات Kubernetes⁧

الوصف: تمكين سجلات التشخيص في خدمات Kubernetes الخاصة بك والاحتفاظ بها لمدة تصل إلى عام. يتيح لك ذلك إعادة إنشاء مسارات الأنشطة لأغراض التحقيق في حالة حدوث حادث أمني. (لا توجد سياسة ذات صلة)

الخطورة: منخفض

النوع: وحدة التحكم

يجب فرض نظام ملفات الجذر غير القابل للتغيير (للقراءة فقط) للحاويات

الوصف: يجب تشغيل الحاويات مع نظام ملفات جذر للقراءة فقط في مجموعة Kubernetes الخاصة بك. يحمي نظام الملفات غير القابل للتغيير الحاويات من التغييرات في وقت التشغيل مع إضافة ثنائيات ضارة إلى PATH. (النهج المرتبط: يجب تشغيل حاويات نظام مجموعة Kubernetes مع نظام ملفات جذر للقراءة فقط).

الخطورة: متوسطة

النوع: مستوى بيانات Kubernetes

يجب تكوين خادم واجهة برمجة تطبيقات Kubernetes مع وصول مقيد

الوصف: للتأكد من أن التطبيقات من الشبكات أو الأجهزة أو الشبكات الفرعية المسموح بها فقط يمكنها الوصول إلى مجموعتك، قم بتقييد الوصول إلى خادم Kubernetes API. يمكنك تقييد الوصول عن طريق تحديد نطاقات IP المعتمدة، أو عن طريق إعداد خوادم واجهة برمجة التطبيقات كتجمعات خاصة كما هو موضح في إنشاء مجموعة Azure Kubernetes Service خاصة. (النهج ذي الصلة: يجب تعريف نطاقات IP المعتمدة على خدمات Kubernetes).

الخطورة: عالية

النوع: وحدة التحكم

⁧يجب أن تكون مجموعات Kubernetes متاحة فقط عبر HTTPS⁧

الوصف: يضمن استخدام HTTPS المصادقة ويحمي البيانات أثناء النقل من هجمات التنصت على طبقة الشبكة. هذه الإمكانية متاحة حاليا بشكل عام لخدمة Kubernetes (AKS)، وفي المعاينة لمحرك AKS وKubernetes الممكنة Azure Arc. لمزيد من المعلومات، تفضل بزيارة https://aka.ms/kubepolicydoc (النهج المرتبط: فرض دخول HTTPS في مجموعة Kubernetes).

الخطورة: عالية

النوع: وحدة بيانات Kubernetes

يجب أن تقوم مجموعات Kubernetes بتعطيل بيانات اعتماد API للتحميل التلقائي

الوصف: قم بتعطيل تحميل بيانات اعتماد واجهة برمجة التطبيقات تلقائيا لمنع مورد Pod يحتمل اختراقه لتشغيل أوامر واجهة برمجة التطبيقات مقابل مجموعات Kubernetes. لمزيد من المعلومات، انظر https://aka.ms/kubepolicydoc. (النهج المرتبط: يجب أن تقوم مجموعات Kubernetes بتعطيل بيانات اعتماد واجهة برمجة التطبيقات للتحجيم التلقائي).

الخطورة: عالية

النوع: وحدة بيانات Kubernetes

يجب ألا تستخدم مجموعات Kubernetes مساحة الاسم الافتراضية

الوصف: منع استخدام مساحة الاسم الافتراضية في مجموعات Kubernetes للحماية من الوصول غير المصرح به إلى أنواع موارد ConfigMap وPod وSecret وService وServiceAccount. لمزيد من المعلومات، انظر https://aka.ms/kubepolicydoc. (النهج المرتبط: يجب ألا تستخدم مجموعات Kubernetes مساحة الاسم الافتراضية).

الخطورة: منخفض

النوع: مستوى بيانات Kubernetes

يجب فرض أقل امتيازات على قدرات Linux للحاويات

الوصف: لتقليل سطح الهجوم للحاوية الخاصة بك، قم بتقييد قدرات Linux ومنح امتيازات محددة للحاويات دون منح جميع امتيازات المستخدم الجذر. نوصي بإسقاط جميع القدرات، ثم إضافة تلك المطلوبة (النهج المرتبط: يجب أن تستخدم حاويات نظام مجموعة Kubernetes القدرات المسموح بها فقط).

الخطورة: متوسطة

النوع: مستوى بيانات Kubernetes

يجب تمكين Microsoft Defender للحاويات

Description: يوفر Microsoft Defender للحاويات الحماية وتقييم الثغرات الأمنية وحماية وقت التشغيل لبيئات Kubernetes Azure والمختلطة ومتعددة السحابات. يمكنك استخدام هذه المعلومات لمعالجة مشكلات الأمان بسرعة وتحسين أمان الحاويات الخاصة بك.

ستؤدي معالجة هذه التوصية إلى فرض رسوم على حماية مجموعات Kubernetes الخاصة بك. إذا لم يكن لديك أي مجموعات Kubernetes في هذا الاشتراك، فلن يتم تكبد أي رسوم. إذا قمت بإنشاء أي مجموعات Kubernetes على هذا الاشتراك في المستقبل، حمايتها تلقائيا وستبدأ الرسوم في ذلك الوقت. تعرف على المزيد في مقدمة Microsoft Defender للحاويات. (لا توجد سياسة ذات صلة)

الخطورة: عالية

النوع: وحدة التحكم

يجب تجنب الحاويات عالية الامتيازات

الوصف: لمنع وصول المضيف غير المقيد، تجنب الحاويات المميزة كلما أمكن ذلك.

تحتوي الحاويات المميزة على جميع القدرات الجذرية لجهاز مضيف. يمكن استخدامها كنقاط إدخال للهجمات ولنشر التعليمات البرمجية الضارة أو البرامج الضارة إلى التطبيقات والمضيفين والشبكات المخترقة. (النهج المرتبط: لا تسمح بالحاويات المميزة في مجموعة Kubernetes).

الخطورة: متوسطة

النوع: مستوى بيانات Kubernetes

يجب استخدامRole-Based Access Control على خدمات Kubernetes

Description: لتوفير تصفية دقيقة للإجراءات التي يمكن للمستخدمين تنفيذها، استخدم Role-Based Access Control (RBAC) لإدارة الأذونات في مجموعات خدمة Kubernetes وتكوين نهج التخويل ذات الصلة. (النهج المرتبط: يجب استخدام Role-Based Access Control (RBAC) على خدمات Kubernetes).

الخطورة: عالية

النوع: وحدة التحكم

يجب تجنب تشغيل الحاويات كمستخدم جذر

الوصف: لا يجب تشغيل الحاويات كمستخدمين جذر في مجموعة Kubernetes الخاصة بك. تشغيل عملية كمستخدم جذر داخل حاوية يشغلها كجذر على المضيف. إذا كان هناك حل وسط، يكون للمهاجم جذر في الحاوية، وتصبح أي تكوينات خاطئة أسهل في الاستغلال. (النهج ذي الصلة: يجب تشغيل حاويات وحاويات نظام مجموعة Kubernetes فقط مع معرفات المستخدم والمجموعة المعتمدة).

الخطورة: عالية

النوع: وحدة بيانات Kubernetes

ترقية Azure Kubernetes Service لإزالة الثغرات الأمنية من جرابات نظام AKS

النوع: ترقية إصدار Azure Kubernetes Service

Description: يقوم Defender for Cloud بفحص جرابات النظام المدارة بواسطة AKS بحثا عن الثغرات الأمنية المعروفة (CVEs). عند اكتشاف الثغرات الأمنية، تحدد هذه التوصية الحد الأدنى لترقية إصدار AKS الذي يحل كل CVE، مما يمنحك مسار معالجة واضح وقابل للتنفيذ. تنطبق هذه التوصية على وحدات النظام التي تديرها AKS، وليس أحمال عمل العملاء. لكل CVE، تسرد التوصية درجة CVSS، والحد الأدنى من إصدار AKS الذي يتضمن الإصلاح. (لا توجد سياسة ذات صلة)

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

توصيات حاوية AWS

يجب تمكين تشفير البيانات الاصطناعية في مشاريع CodeBuild

Description: Defender for Cloud تحديد بيانات اصطناعية غير مشفرة للبناء في مشاريع AWS CodeBuild التي تخزن الإخراج في Amazon S3. البيانات الاصطناعية للبناء هي ملفات يتم إنتاجها أثناء الإنشاء، مثل الحزم والثنائيات والتقارير. إذا تم تعطيل تشفير البيانات الاصطناعية، يمكن أن يتعرض إخراج البنية الحساسة للوصول أو الكشف غير المصرح به.

الخطورة: متوسطة

يجب أن تحتوي صور حاوية سجل AWS على نتائج الثغرات الأمنية التي تم حلها

الوصف: يفحص صور حاوية سجلات AWS بحثا عن الثغرات الأمنية المعروفة (CVEs) ويوفر تقريرا مفصلا عن الثغرات الأمنية لكل صورة. يمكن أن يؤدي حل الثغرات الأمنية إلى تحسين وضع الأمان بشكل كبير، مما يضمن أن الصور آمنة للاستخدام قبل النشر.

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

يجب أن يكون لصور حاوية تشغيل AWS نتائج الثغرات الأمنية التي تم حلها

الوصف: يفحص تقييم الثغرات الأمنية لصورة الحاوية السجل بحثا عن الثغرات الأمنية المعروفة (CVEs) ويوفر تقريرا مفصلا عن الثغرات الأمنية لكل صورة. توفر هذه التوصية رؤية للصور الضعيفة التي تعمل حاليا في مجموعات Elastic Kubernetes. معالجة الثغرات الأمنية في صور الحاوية التي يتم تشغيلها حاليا هو المفتاح لتحسين وضع الأمان الخاص بك، ما يقلل بشكل كبير من سطح الهجوم لأحمال العمل المعبأة في حاويات.

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

يجب أن تمنح مجموعات EKS أذونات AWS المطلوبة Microsoft Defender for Cloud

Description: يوفر Microsoft Defender للحاويات الحماية لمجموعات EKS. لمراقبة النظام الخاص بالمجموعة بحثًا عن الثغرات الأمنية والتهديدات، يحتاج Defender for Containers إلى أذونات لحساب AWS الخاص بك. يتم استخدام هذه الأذونات لتمكين تسجيل مستوى تحكم Kubernetes على مجموعتك وإنشاء مسار موثوق به بين نظام المجموعة الخاص بك والواجهة الخلفية ل Defender for Cloud في السحابة. تعرف على المزيد حول ميزات أمان Microsoft Defender for Cloud للبيئات المعبأة في حاويات.

الخطورة: عالية

يجب أن تحتوي مجموعات EKS على ملحق Microsoft Defender Azure Arc مثبتة

Description: يوفر ملحق cluster Microsoft Defender قدرات أمان لمجموعات EKS. يعمل الملحق على جمع البيانات من نظام مجموعة وعقده لتحديد الثغرات الأمنية والتهديدات. يعمل الملحق مع Kubernetes الممكنة Azure Arc. تعرف على المزيد حول ميزات أمان Microsoft Defender for Cloud للبيئات المعبأة في حاويات.

الخطورة: عالية

يجب تمكين Microsoft Defender للحاويات على موصلات AWS

Description: يوفر Microsoft Defender للحاويات حماية من التهديدات في الوقت الفعلي للبيئات المعبأة في حاويات وينشئ تنبيهات حول الأنشطة المشبوهة. استخدم هذه المعلومات لتعزيز أمان نظام مجموعات Kubernetes ومعالجة مشكلات الأمان.

عند تمكين Microsoft Defender للحاويات ونشر Azure Arc إلى مجموعات EKS الخاصة بك، ستبدأ الحماية - والرسوم. إذا لم تقم بنشر Azure Arc على نظام مجموعة، فلن يحميها Defender for Containers، ولن يتم تكبد أي رسوم لخطة Microsoft Defender هذه لنظام المجموعة هذا.

الخطورة: عالية

يجب تعطيل الوضع المميز في مشاريع CodeBuild

Description: Defender for Cloud تم تحديد الوضع المميز الممكن في بيئات مشروع AWS CodeBuild. يسمح الوضع المميز لحاوية الإنشاء بالوصول الأوسع إلى المضيف ووقت تشغيل Docker. وهذا يشكل خطر تصعيد الامتيازات والوصول غير المصرح به إذا تم اختراق عملية بناء أو تبعية.

الخطورة: متوسطة

يجب تمكين SSL الآمن على اتصالات مصدر CodeBuild

Description: Defender for Cloud تعريف إعدادات SSL غير الآمنة في اتصالات مصدر AWS CodeBuild. يحمي SSL البيانات المتبادلة بين CodeBuild ومستودع المصدر عن طريق تشفير الاتصال والتحقق من صحة نقطة النهاية البعيدة. وهذا يشكل خطر اعتراض التعليمات البرمجية المصدر أو العبث بها إذا لم يتم فرض النقل المشفر.

الخطورة: متوسطة

يجب تمكين مصادقة موفر المصدر في مشاريع CodeBuild

Description: Defender for Cloud التعرف على مصادقة موفر المصدر المفقودة في مشاريع AWS CodeBuild التي تتصل بمستودعات المصدر الخارجية. تتحقق مصادقة موفر المصدر من أن CodeBuild يصل إلى المستودع باستخدام اتصال أو بيانات اعتماد معتمدة. وهذا يشكل خطرا من الوصول غير المصرح به إلى المستودع والتعرض لرمز المصدر إذا لم يتم التحكم بشكل صحيح في الوصول إلى مستودع خاص. لا تتطلب المستودعات العامة هذا الإعداد.

الخطورة: متوسطة

توصيات مستوى البيانات

يتم دعم جميع توصيات أمان مستوى بيانات Kubernetes ل AWS بعد نهج Azure التي يمكن تمكينها ل Kubernetes.

توصيات حاوية GCP

يجب تمكين التكوين المتقدم ل Defender for Containers على موصلات GCP

Description: يوفر Microsoft Defender للحاويات قدرات أمان Kubernetes السحابية الأصلية بما في ذلك تقوية البيئة وحماية حمل العمل وحماية وقت التشغيل. للتأكد من توفير الحل بشكل صحيح، وإتاحة المجموعة الكاملة من الإمكانات، قم بتمكين جميع إعدادات التكوين المتقدمة.

الخطورة: عالية

يجب أن تحتوي صور حاوية سجل GCP على نتائج الثغرات الأمنية التي تم حلها

الوصف: يفحص صور حاوية سجلات GCP بحثا عن الثغرات الأمنية المعروفة (CVEs) ويوفر تقريرا مفصلا عن الثغرات الأمنية لكل صورة. يمكن أن يؤدي حل الثغرات الأمنية إلى تحسين وضع الأمان بشكل كبير، مما يضمن أن الصور آمنة للاستخدام قبل النشر.

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

يجب أن يكون لصور الحاوية قيد التشغيل GCP نتائج الثغرات الأمنية التي تم حلها

الوصف: يفحص تقييم الثغرات الأمنية لصورة الحاوية السجل بحثا عن الثغرات الأمنية المعروفة (CVEs) ويوفر تقريرا مفصلا عن الثغرات الأمنية لكل صورة. توفر هذه التوصية رؤية للصور الضعيفة التي تعمل حاليا في مجموعات Google Kubernetes. معالجة الثغرات الأمنية في صور الحاوية التي يتم تشغيلها حاليا هو المفتاح لتحسين وضع الأمان الخاص بك، ما يقلل بشكل كبير من سطح الهجوم لأحمال العمل المعبأة في حاويات.

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

يجب أن تحتوي مجموعات GKE على ملحق Microsoft Defender Azure Arc مثبتة

Description: يوفر ملحق cluster Microsoft Defender قدرات أمان لمجموعات GKE. يعمل الملحق على جمع البيانات من نظام مجموعة وعقده لتحديد الثغرات الأمنية والتهديدات. يعمل الملحق مع Kubernetes الممكنة Azure Arc. تعرف على المزيد حول ميزات أمان Microsoft Defender for Cloud للبيئات المعبأة في حاويات.

الخطورة: عالية

يجب تثبيت ملحق نهج Azure لمجموعات GKE

Description: تمديد نهج Azure ل Kubernetes Gatekeeper v3، إخطار على الويب لوحدة تحكم القبول Open Policy Agent (OPA)، لتطبيق عمليات الإنفاذ والضمانات على نطاق واسع على مجموعاتك بطريقة مركزية ومتسقة. يعمل الملحق مع Kubernetes الممكنة Azure Arc.

الخطورة: عالية

يجب تمكين Microsoft Defender للحاويات على موصلات GCP

Description: يوفر Microsoft Defender للحاويات قدرات أمان Kubernetes السحابية الأصلية بما في ذلك تقوية البيئة وحماية حمل العمل وحماية وقت التشغيل. تمكين خطة الحاويات على موصل GCP الخاص بك، لتقوية أمان مجموعات Kubernetes ومعالجة مشكلات الأمان. تعرف على المزيد حول Microsoft Defender للحاويات.

الخطورة: عالية

يجب تمكين ميزة الإصلاح التلقائي لنظام مجموعة GKE

الوصف: تقيم هذه التوصية خاصية إدارة تجمع عقدة لزوج قيمة المفتاح، key: autoRepair, value: true.

الخطورة: متوسطة

يجب تمكين ميزة الترقية التلقائية لنظام مجموعة GKE

الوصف: تقيم هذه التوصية خاصية إدارة تجمع عقدة لزوج قيمة المفتاح، key: autoUpgrade, value: true.

الخطورة: عالية

يجب تمكين المراقبة على مجموعات GKE

الوصف: تقيم هذه التوصية ما إذا كانت خاصية monitoringService لنظام مجموعة تحتوي على الموقع الذي يجب أن تستخدمه Cloud Monitoring لكتابة المقاييس.

الخطورة: متوسطة

يجب تمكين تسجيل مجموعات GKE

الوصف: تقيم هذه التوصية ما إذا كانت خاصية loggingService لنظام مجموعة تحتوي على الموقع الذي يجب أن يستخدمه Cloud Logging لكتابة السجلات.

الخطورة: عالية

يجب تعطيل لوحة معلومات ويب GKE

الوصف: تقيم هذه التوصية حقل kubernetesDashboard لخاصية addonsConfig لزوج قيمة المفتاح، "معطل": خطأ.

الخطورة: عالية

يجب تعطيل التخويل القديم على مجموعات GKE

الوصف: تقيم هذه التوصية خاصية legacyAbac لنظام مجموعة لزوج قيمة المفتاح، "ممكن": صحيح.

الخطورة: عالية

يجب تمكين الشبكات المعتمدة لمستوى التحكم على مجموعات GKE

الوصف: تقيم هذه التوصية الخاصية MasterAuthorizedNetworksConfig لنظام مجموعة لزوج قيمة المفتاح، 'enabled': false.

الخطورة: عالية

يجب تمكين نطاقات IP المستعارة لمجموعات GKE

الوصف: تقيم هذه التوصية ما إذا كان يتم تعيين حقل useIPAliases الخاص ب ipAllocationPolicy في نظام مجموعة إلى false.

الخطورة: منخفض

يجب أن يكون لدى مجموعات GKE مجموعات خاصة ممكنة

الوصف: تقيم هذه التوصية ما إذا كان حقل enablePrivateNodes الخاص بخاصية privateClusterConfig معينا على false.

الخطورة: عالية

يجب تمكين نهج الشبكة على مجموعات GKE

الوصف/ تعليمات: تقيم هذه التوصية حقل networkPolicy لخاصية addonsConfig لزوج قيمة المفتاح، 'disabled': true.

الخطورة: متوسطة

توصيات مستوى البيانات

يتم دعم جميع توصيات أمان مستوى بيانات Kubernetes ل GCP بعد نهج Azure التي يمكن تمكينها ل Kubernetes.

توصيات سجلات الحاويات الخارجية

يجب أن تحتوي صور الحاوية في سجل Docker Hub على نتائج الثغرات الأمنية التي تم حلها

الوصف: يقوم Defender for Cloud بفحص صور السجل بحثا عن الثغرات الأمنية المعروفة (CVEs) ويوفر نتائج مفصلة لكل صورة ممسوحة ضوئيا. تساعد معالجة الثغرات الأمنية في صور الحاويات في الحفاظ على سلسلة توريد برامج آمنة وموثوقة، ويقلل من مخاطر الحوادث الأمنية، ويضمن الامتثال لمعايير الصناعة."

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

[معاينة] يجب أن تحتوي صور الحاوية في سجل Jfrog Artifactory على نتائج الثغرات الأمنية التي تم حلها

الوصف: يقوم Defender for Cloud بفحص صور السجل بحثا عن الثغرات الأمنية المعروفة (CVEs) ويوفر نتائج مفصلة لكل صورة ممسوحة ضوئيا. تساعد معالجة الثغرات الأمنية في صور الحاويات في الحفاظ على سلسلة توريد برامج آمنة وموثوقة، ويقلل من مخاطر الحوادث الأمنية، ويضمن الامتثال لمعايير الصناعة."

الخطورة: عالية

النوع: تقييم الثغرات الأمنية

يجب ألا تعمل تعريفات مهام AWS Batch على تشغيل الحاويات في الوضع المتميز

الوصف: يمنحها تشغيل الحاويات في الوضع المتميز وصولا مرتفعا إلى النظام المضيف، متجاوزا بشكل فعال عناصر تحكم عزل الحاوية. وهذا يزيد بشكل كبير من خطر اختراق المضيف، والوصول غير المصرح به إلى الموارد الحساسة، والحركة الجانبية داخل البيئة. يفرض تعطيل الوضع المميز مبدأ الامتياز الأقل ويقلل من تأثير أحمال عمل الحاوية المخترقة أو الضارة.

الخطورة: عالية

يجب أن تستخدم تعريفات مهمة AWS Batch نظام ملفات جذر للقراءة فقط

الوصف: يؤدي السماح بتشغيل الحاويات باستخدام نظام ملفات جذر قابل للكتابة إلى زيادة خطر التعديل غير المصرح به لثنائيات النظام وملفات التكوين والبيانات الاصطناعية لوقت التشغيل. وهذا يضعف ضمانات عدم قابلية الحاوية للتغيير ويمكن من الاستمرارية وتثبيت البرامج الضارة وتقنيات التهرب في حالة اختراق الحاوية. يؤدي فرض نظام ملفات جذر للقراءة فقط إلى تعزيز عزل حمل العمل والحد من نصف قطر الانفجار للحوادث الأمنية.

الخطورة: متوسطة

يجب تمكين نظام ملفات الجذر للقراءة فقط لحاويات ECS

الوصف: تعريفات مهام ECS المحددة من Defender for Cloud مع أنظمة ملفات الجذر القابلة للكتابة. يشكل هذا التكوين خطرا من خلال السماح بتعديلات وقت التشغيل على مسارات النظام الهامة، مما قد يؤدي إلى تمكين العبث، واستمرار التغييرات غير المصرح بها، واستغلال الدلائل القابلة للتغيير. يحد نظام ملفات الجذر للقراءة فقط من هذه المخاطر من خلال منع التعديلات أثناء تنفيذ الحاوية، مع التوافق مع البنية الأساسية غير القابلة للتغيير وأفضل الممارسات الأقل امتيازا.

الخطورة: متوسطة

يجب تكوين الأسرار للحاويات لمنع استخدام متغيرات بيئة النص العادي الحساسة

الوصف: حدد Defender for Cloud متغيرات بيئة النص العادي في تعريفات مهام ECS. تنشأ هذه المشكلة عند تخزين المعلومات الحساسة مثل بيانات الاعتماد أو الرموز المميزة أو المفاتيح مباشرة داخل تكوينات الحاوية بدلا من تأمينها باستخدام الأسرار. يمكن الوصول إلى متغيرات النص العادي من خلال أي عملية داخلية أو تسجيلها عن غير قصد، ما يزيد من خطر الوصول غير المصرح به والتسرب السري.

الخطورة: عالية

يجب تمكين أوضاع الشبكة الآمنة على تعريفات مهام ECS

الوصف: حدد Defender for Cloud تكوينات الشبكات غير الآمنة في تعريفات مهام ECS. وجد التقييم أن مهام Fargate يجب أن تستخدم وضع awsvpc الذي يخصص واجهات شبكة مرنة مخصصة وحدود مجموعة الأمان- وأن مهام EC2 يجب أن تتجنب أوضاع المضيف أو لا شيء تتجاوز عزل الحاوية. بدون أوضاع آمنة، زادت المهام من التعرض للحركة الجانبية ومخاطر الشبكات الأخرى، مما قد يعرض عزل حمل العمل للخطر.

الخطورة: متوسطة

يجب تمكين تشفير النقل على تعريفات مهام ECS باستخدام EFS

الوصف: حدد Defender for Cloud تعريفات مهام ECS التي تركب أنظمة ملفات Amazon EFS دون تمكين تشفير النقل. يؤمن تشفير النقل نقل البيانات بين مهام ECS وأهداف تحميل EFS عن طريق التشفير أثناء النقل، وبالتالي تقليل مخاطر الاعتراض المستند إلى الشبكة داخل VPC الخاص بك. وبدون ذلك، تتعرض البيانات الحساسة للوصول غير المصرح به المحتمل. يساعد تمكين تشفير النقل على ضمان حماية البيانات أثناء النقل بشكل كاف.

الخطورة: متوسطة