Posouzení ohrožení zabezpečení pro AWS s využitím Microsoft Defender Správa zranitelností

Posouzení ohrožení zabezpečení pro AWS, které využívá Microsoft Defender Správa zranitelností, je předem připravená řešení, které týmům zabezpečení umožňuje snadno zjišťovat a opravovat ohrožení zabezpečení v imagích kontejnerů Linuxu s nulovou konfigurací pro onboarding a bez nasazení jakýchkoli senzorů.

Poznámka:

Tato funkce podporuje pouze skenování obrázků v ECR. Image, které jsou uložené v jiných registrech kontejnerů, by se měly importovat do ECR kvůli pokrytí. Zjistěte, jak importovat image kontejneru do registru kontejneru.

V každém účtu, kde je povolení této funkce dokončeno, se kontrolují všechny image uložené v ECR, které splňují kritéria pro triggery kontroly, ohrožení zabezpečení bez jakékoli další konfigurace uživatelů nebo registrů. Doporučení se sestavami ohrožení zabezpečení jsou k dispozici pro všechny image v ECR a také image, které jsou aktuálně spuštěné v EKS, které byly načítané z registru ECR nebo jakéhokoli jiného registru podporovaného nástrojem Defender for Cloud (ACR, GCR nebo GAR). Obrázky se krátce po přidání do registru naskenují a znovu vyhledávají nová ohrožení zabezpečení každých 24 hodin.

Posouzení ohrožení zabezpečení kontejnerů s využitím Microsoft Defender Správa zranitelností má následující možnosti:

  • Kontrola balíčků operačního systému – Posouzení ohrožení zabezpečení kontejneru umožňuje kontrolovat ohrožení zabezpečení v balíčcích nainstalovaných správcem balíčků operačního systému v linuxových a operačních systémech Windows. Podívejte se na úplný seznam podporovaných operačních systémů a jejich verzí.

  • Jazykové balíčky – pouze Linux – podpora balíčků a souborů specifických pro jazyk a jejich závislosti nainstalované nebo zkopírované bez správce balíčků operačního systému. Podívejte se na úplný seznam podporovaných jazyků.

  • Informace o zneužití – Každá sestava ohrožení zabezpečení je prohledána prostřednictvím databází zneužití, které našim zákazníkům pomáhají při určování skutečného rizika spojeného s každou nahlášenou chybou zabezpečení.

  • Vytváření sestav – Posouzení ohrožení zabezpečení kontejneru pro AWS s využitím Microsoft Defender Správa zranitelností poskytuje sestavy ohrožení zabezpečení s využitím následujících doporučení:

Toto jsou nová doporučení, která hlásí ohrožení zabezpečení kontejnerů modulu runtime a ohrožení zabezpečení imagí registru. Jsou aktuálně ve verzi Preview, ale mají nahradit stará doporučení. Tato nová doporučení se nezapočítávají do skóre zabezpečení ve verzi Preview. Skenovací modul pro obě sady doporučení je stejný.

Doporučení Popis Klíč posouzení
[Preview] Vyřešené zjištění ohrožení zabezpečení imagí kontejnerů v registru AWS Defender for Cloud prohledá image registru kvůli známým ohrožením zabezpečení (CVE) a poskytuje podrobné závěry pro každou naskenovanou image. Kontrola a náprava ohrožení zabezpečení imagí kontejnerů v registru pomáhá udržovat zabezpečený a spolehlivý dodavatelský řetězec softwaru, snižuje riziko incidentů zabezpečení a zajišťuje dodržování oborových standardů. 2a139383-ec7e-462a-90ac-b1b60e87d576
[Preview] Kontejnery spuštěné v AWS by měly mít vyřešená zjištění ohrožení zabezpečení. Defender for Cloud vytvoří inventář všech úloh kontejnerů, které jsou aktuálně spuštěné v clusterech Kubernetes, a poskytuje sestavy ohrožení zabezpečení pro tyto úlohy tím, že odpovídá použitým imagím a sestavám ohrožení zabezpečení vytvořeným pro image registru. Kontrola a náprava ohrožení zabezpečení úloh kontejnerů je důležitá k zajištění robustního a zabezpečeného softwarového dodavatelského řetězce, snížení rizika incidentů zabezpečení a zajištění dodržování oborových standardů. d5d1e526-363a-4223-b860-f4b6e710859f

Toto jsou starší doporučení, která jsou aktuálně na cestě vyřazení:

Doporučení Popis Klíč posouzení
Bitové kopie kontejnerů registru AWS by měly mít vyřešené závěry ohrožení zabezpečení (s využitím Microsoft Defender Správa zranitelností). Vyhledá image kontejnerů registrů AWS a vyhledá běžně známá ohrožení zabezpečení (CVE) a poskytne podrobnou sestavu ohrožení zabezpečení pro každou image. Řešení ohrožení zabezpečení může výrazně zlepšit stav zabezpečení a zajistit bezpečné použití imagí před nasazením. c27441ae-775c-45be-8ffa-655de37362ce
V AWS spuštěných imagích kontejnerů by se měla vyřešit zjištěná ohrožení zabezpečení (s využitím Microsoft Defender Správa zranitelností) Posouzení ohrožení zabezpečení image kontejneru kontroluje běžně známá ohrožení zabezpečení (CVE) ve vašem registru a poskytuje podrobnou zprávu o ohrožení zabezpečení pro každou image. Toto doporučení poskytuje přehled o ohrožených imagích, které jsou aktuálně spuštěné v clusterech Elastic Kubernetes. Náprava ohrožení zabezpečení v imagích kontejnerů, které jsou aktuálně spuštěné, je klíčem ke zlepšení stavu zabezpečení, což výrazně snižuje prostor pro útoky pro kontejnerizované úlohy. 682b2595-d045-4cff-b5aa-46624eb2dd8f
  • Dotazování na informace o ohrožení zabezpečení prostřednictvím Azure Resource Graphu – Schopnost dotazovat informace o ohrožení zabezpečení prostřednictvím Azure Resource Graphu Naučte se dotazovat doporučení prostřednictvím ARG.

  • Výsledky prohledávání dotazů prostřednictvím rozhraní REST API – Zjistěte, jak dotazovat výsledky prohledávání přes rozhraní REST API.

Triggery prohledávání

Triggery pro kontrolu obrázku jsou:

  • Jednorázová aktivace:

    • Každá image vložená do registru kontejneru se aktivuje ke kontrole. Ve většině případů se kontrola dokončí během několika hodin, ale ve výjimečných případech může trvat až 24 hodin.
    • Každá image načítaná z registru se aktivuje ke kontrole do 24 hodin.
  • Průběžné opakované prohledávání – průběžné opakované prohledávání je potřeba k zajištění toho, aby se image, u kterých bylo dříve zkontrolováno ohrožení zabezpečení, znovu prohledávají, aby se aktualizovaly sestavy ohrožení zabezpečení v případě publikování nové chyby zabezpečení.

    • Opakované prohledávání se provádí jednou denně pro:
      • Obrázky vložené během posledních 90 dnů.
      • Obrázky vytáhly za posledních 30 dnů.
      • Image aktuálně spuštěné v clusterech Kubernetes monitorovaných programem Defender for Cloud (buď prostřednictvím zjišťování bez agentů pro Kubernetes, nebo senzoru Defenderu).

Jak funguje prohledávání obrázků?

Podrobný popis procesu kontroly je popsán takto:

Poznámka:

V programu Defender for Container Registryies (zastaralé) se image kontrolují jednou při nasdílení změn, na vyžádání a znovu naskenují jenom jednou týdně.

Pokud odeberu image z registru, jak dlouho se sestavy ohrožení zabezpečení na této imagi odeberou?

Odstranění obrázku z ECR trvá 30 hodin, než se sestavy odeberou.

Další kroky