Doporučení pro zabezpečení kontejnerů

Tento článek obsahuje seznam všech doporučení zabezpečení kontejnerů, která se můžou zobrazit v Microsoft Defender for Cloud.

Doporučení, která se zobrazí ve vašem prostředí, jsou založená na prostředcích, které chráníte, a na přizpůsobené konfiguraci. Doporučení se zobrazí na portálu , která platí pro vaše prostředky.

Tip

Pokud popis doporučení neobsahuje žádné související zásady, obvykle je to proto, že toto doporučení závisí na jiném doporučení.

Například doporučení Selhání stavu služby Endpoint Protection by se měla napravit , závisí na doporučení, které kontroluje, jestli je nainstalované řešení ochrany koncového bodu (mělo by se nainstalovat řešení Endpoint Protection). Základní doporučení zásadu. Omezení zásad jenom na základní doporučení zjednodušuje správu zásad.

Microsoft Defender for Cloud provádí posouzení ohrožení zabezpečení pro image kontejnerů a spouštění kontejnerů napříč podporovanými prostředími. Zjištění se zobrazují jako jednotlivá doporučení zabezpečení v Defender for Cloud generovaná na základě poskytovatele cloudu, typu prostředku (registrů kontejnerů nebo spuštěných kontejnerů) a povolených plánů Defender. Místo toho, abyste se spoléhali na pevnou sadu doporučení, Defender for Cloud dynamicky vyhodnocuje úlohy a image kontejnerů a prezentuje příslušná doporučení v prostředí Doporučení, kde je možné filtrovat a určovat jejich prioritu na základě rizika a rozsahu. Tento přístup zajišťuje, aby výsledky posouzení ohrožení zabezpečení zůstaly přesné a aktuální, protože se zavádějí nová prostředí, hrozby a možnosti.

doporučení pro kontejnery Azure

Azure Arc clustery Kubernetes by měly mít nainstalované rozšíření Azure Policy

Description: rozšíření Azure Policy pro Kubernetes rozšiřuje Gatekeeper v3, Webhook kontroleru přístupu pro Open Policy Agent (OPA) pro použití vynucování ve velkém měřítku a bezpečnostních opatření v clusterech centralizovaným a konzistentním způsobem. (Žádné související zásady)

Závažnost: Vysoká

Typ: Řídicí rovina

clustery Kubernetes s podporou Azure Arc by měly mít nainstalované rozšíření Defender.

Description: Rozšíření Defenderu pro Azure Arc poskytuje ochranu před hrozbami pro clustery Kubernetes s podporou Arc. Rozšíření shromažďuje data ze všech uzlů řídicí roviny (hlavního) uzlu v clusteru a odesílá je do back-endu Microsoft Defender for Containers pro účely další analýzy. (Žádné související zásady)

Závažnost: Vysoká

Typ: Řídicí rovina

Azure Kubernetes Service clustery by měly mít povolený profil Defenderu.

Description: Microsoft Defender pro kontejnery poskytuje funkce zabezpečení Kubernetes nativní pro cloud, včetně posílení zabezpečení prostředí, ochrany úloh a ochrany za běhu. Když v clusteru Azure Kubernetes Service povolíte profil SecurityProfile.AzureDefender, nasadí se do clusteru agent, který shromažďuje data událostí zabezpečení. Další informace najdete v Introduction pro Microsoft Defender pro kontejnery. (Žádné související zásady)

Závažnost: Vysoká

Typ: Řídicí rovina

Azure Kubernetes Service clustery by měly mít nainstalovaný doplněk Azure Policy pro Kubernetes.

Description: doplněk Azure Policy pro Kubernetes rozšiřuje Gatekeeper v3, Webhook kontroleru přístupu pro Otevření agenta zásad (OPA) pro použití vynucení ve velkém měřítku a bezpečnostních opatření v clusterech centralizovaným a konzistentním způsobem. Defender for Cloud vyžaduje doplněk pro audit a vynucování možností zabezpečení a dodržování předpisů v clusterech. Další informace. Vyžaduje Kubernetes verze 1.14.0 nebo novější. (Související zásady: doplněk Azure Policy pro službu Kubernetes (AKS) by se měl nainstalovat a povolit ve vašich clusterech).

Závažnost: Vysoká

Typ: Řídicí rovina

Azure image kontejneru registru by měly mít vyřešené chyby zabezpečení (s využitím Microsoft Defender Správa zranitelností).

Popis: Posouzení ohrožení zabezpečení imagí kontejneru kontroluje v registru běžně známé chyby zabezpečení (CVEs) a poskytuje podrobnou zprávu o ohrožení zabezpečení pro každou image. Řešení ohrožení zabezpečení může výrazně zlepšit stav zabezpečení a zajistit bezpečné použití imagí před nasazením. (Související zásady: Vulnerabilities v imagích Azure Container Registry by se měly napravit).

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

Azure spuštění imagí kontejnerů by měly být vyřešené chyby zabezpečení (s využitím Microsoft Defender Správa zranitelností).

Popis: Posouzení ohrožení zabezpečení imagí kontejneru kontroluje v registru běžně známé chyby zabezpečení (CVEs) a poskytuje podrobnou zprávu o ohrožení zabezpečení pro každou image. Toto doporučení poskytuje přehled o ohrožených obrazech, které jsou aktuálně spuštěné v clusterech Kubernetes. Náprava zranitelností v imagích kontejnerů, které právě běží, je klíčem ke zlepšení vašeho bezpečnostního postoje, což výrazně snižuje prostor pro útoky u kontejnerizovaných úloh.

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

Limity procesoru a paměti kontejneru by měly být vynuceny.

Popis: Vynucení limitů procesoru a paměti brání útokům na vyčerpání prostředků (forma útoku dos.

Doporučujeme nastavit limity pro kontejnery, aby modul runtime zabránil kontejneru používat více než nakonfigurovaný limit prostředků.

(Související zásady: Zajistěte, aby limity prostředků procesoru a paměti kontejneru nepřekračovaly zadané limity v clusteru Kubernetes).

Závažnost: Střední

Typ: Rovina dat Kubernetes

Image kontejnerů by se měly nasazovat jenom z důvěryhodných registrů.

Popis: Image spuštěné v clusteru Kubernetes by měly pocházet ze známých a monitorovaných registrů imagí kontejnerů. Důvěryhodné registry snižují riziko ohrožení clusteru tím, že omezují potenciál zavedení neznámých ohrožení zabezpečení, problémů se zabezpečením a škodlivých imagí.

(Související zásady: Zajištění pouze povolených imagí kontejnerů v clusteru Kubernetes

Závažnost: Vysoká

Typ: Rovina dat Kubernetes

(Povolit v případě potřeby) Registry kontejnerů by se měly šifrovat pomocí klíče spravovaného zákazníkem (CMK).

Popis: Doporučení k použití klíčů spravovaných zákazníkem pro šifrování neaktivních uložených dat se ve výchozím nastavení nevyhodnocují, ale jsou k dispozici pro příslušné scénáře. Data se šifrují automaticky pomocí klíčů spravovaných platformou, takže použití klíčů spravovaných zákazníkem by mělo být použito pouze v případě, že jsou povinná požadavky na dodržování předpisů nebo omezující zásady. Pokud chcete toto doporučení povolit, přejděte do zásad zabezpečení pro příslušný obor a aktualizujte parametr Efekt odpovídající zásady, abyste mohli auditovat nebo vynutit použití klíčů spravovaných zákazníkem. Další informace najdete v článku Správa zásad zabezpečení. Ke správě šifrování zbývajícího obsahu vašich registrů použijte klíče spravované zákazníkem. Ve výchozím nastavení se neaktivní uložená data šifrují pomocí klíčů spravovaných službou, ale klíče spravované zákazníkem (CMK) se běžně vyžadují ke splnění standardů dodržování právních předpisů. Klíče CMK umožňují šifrování dat pomocí klíče Azure Key Vault vytvořeného a vlastněného vámi. Máte plnou kontrolu a odpovědnost za klíčový životní cyklus, včetně rotace a správy. Další informace o šifrování CMK najdete v přehledu klíčů spravovaných zákazníkem. (Související zásady: Registry kontejnerů by se měly šifrovat pomocí klíče spravovaného zákazníkem (CMK)).

Závažnost: Nízká

Typ: Řídicí rovina

Registry kontejnerů by neměly umožňovat neomezený síťový přístup

Description: Azure registry kontejnerů ve výchozím nastavení přijímají připojení přes internet z hostitelů v libovolné síti. Pokud chcete chránit registry před potenciálními hrozbami, povolte přístup jenom z konkrétních veřejných IP adres nebo rozsahů adres. Pokud váš registr nemá pravidlo PROTOKOLU IP/firewall nebo nakonfigurovanou virtuální síť, zobrazí se v prostředcích, které nejsou v pořádku. Další informace o pravidlech sítě služby Container Registry najdete v tématu Konfigurování pravidel veřejné sítě IP a Restrict přístupu k registru kontejneru pomocí koncového bodu služby ve virtuální síti Azure. (Související zásady: Registry kontejnerů by neměly umožňovat neomezený síťový přístup).

Závažnost: Střední

Typ: Řídicí rovina

Description: Azure Private Link umožňuje připojit virtuální síť ke službám Azure bez veřejné IP adresy ve zdroji nebo cíli. Platforma private link zpracovává připojení mezi příjemcem a službami přes páteřní síť Azure. Mapováním privátních koncových bodů na vaše registry kontejnerů místo celé služby budete také chráněni před riziky úniku dat. Další informace najdete tady: https://aka.ms/acr/private-link. (Související zásady: Registry kontejnerů by měly používat privátní propojení).

Závažnost: Střední

Typ: Řídicí rovina

Kontejnerům, které sdílejí citlivé jmenné prostory hostitele, by se mělo vyhnout.

Popis: Pokud chcete chránit před eskalací oprávnění mimo kontejner, vyhněte se přístupu podů k citlivým oborům názvů hostitelů (ID hostitelského procesu a IPC hostitele) v clusteru Kubernetes. (Související zásady: Kontejnery clusteru Kubernetes by neměly sdílet ID procesu hostitele ani obor názvů IPC hostitele).

Závažnost: Střední

Typ: Rovina dat Kubernetes

Vyhýbejte se kontejnerům s možností eskalace oprávnění.

Popis: Kontejnery by se neměly spouštět s eskalací oprávnění ke kořenovému adresáři v clusteru Kubernetes. Atribut AllowPrivilegeEscalation řídí, zda proces může získat více oprávnění než nadřazený proces. (Související zásady: Clustery Kubernetes by neměly povolovat eskalaci oprávnění kontejneru).

Závažnost: Střední

Typ: Rovina dat Kubernetes

Měly by se povolit diagnostické protokoly ve službách Kubernetes

Popis: Povolte diagnostické protokoly ve službách Kubernetes a zachovejte je až za rok. To vám umožní znovu vytvořit trasu aktivit pro účely vyšetřování, když dojde k incidentu zabezpečení. (Žádné související zásady)

Závažnost: Nízká

Typ: Řídicí rovina

U kontejnerů by měl být vynucován neměnný kořenový souborový systém, který je jen pro čtení.

Popis: Kontejnery by se měly spouštět s kořenovým systémem souborů jen pro čtení v clusteru Kubernetes. Neměnný systém souborů chrání kontejnery před změnami za běhu pomocí škodlivých binárních souborů přidaných do path. (Související zásady: Kontejnery clusteru Kubernetes by se měly spouštět s kořenovým systémem souborů jen pro čtení).

Závažnost: Střední

Typ: Rovina dat Kubernetes

Server rozhraní API Kubernetes by měl být nakonfigurovaný s omezeným přístupem.

Popis: Pokud chcete zajistit přístup ke clusteru jenom aplikacím z povolených sítí, počítačů nebo podsítí, omezte přístup k serveru rozhraní API Kubernetes. Přístup můžete omezit definováním autorizovaných rozsahů IP adres nebo nastavením serverů API jako privátních clusterů, jak je vysvětleno v tématu Vytvoření privátního clusteru Azure Kubernetes Service. (Související zásady: Autorizované rozsahy IP adres by se měly definovat ve službě Kubernetes Services).

Závažnost: Vysoká

Typ: Řídicí rovina

Clustery Kubernetes by měly být přístupné jenom přes PROTOKOL HTTPS.

Popis: Použití protokolu HTTPS zajišťuje ověřování a chrání přenášená data před útoky na odposlouchávání síťových vrstev. Tato funkce je aktuálně obecně dostupná pro Kubernetes Service (AKS) a ve verzi Preview pro modul AKS a Azure Arc s podporou Kubernetes. Další informace najdete v tématu https://aka.ms/kubepolicydoc (Související zásady: Vynucení příchozího přenosu dat HTTPS v clusteru Kubernetes).

Závažnost: Vysoká

Typ: Rovina dat Kubernetes

Clustery Kubernetes by měly zakázat automatické připojování přihlašovacích údajů rozhraní API.

Popis: Zakažte přihlašovací údaje rozhraní API pro automatické připojování, abyste zabránili potenciálně ohroženým prostředkům podu ke spouštění příkazů rozhraní API pro clustery Kubernetes. Další informace najdete na webu https://aka.ms/kubepolicydoc. (Související zásady: Clustery Kubernetes by měly zakázat automatické připojování přihlašovacích údajů rozhraní API).

Závažnost: Vysoká

Typ: Rovina dat Kubernetes

Clustery Kubernetes by neměly používat výchozí obor názvů.

Popis: Zabránění použití výchozího oboru názvů v clusterech Kubernetes k ochraně před neoprávněným přístupem pro typy prostředků ConfigMap, Pod, Secret, Service a ServiceAccount. Další informace najdete na webu https://aka.ms/kubepolicydoc. (Související zásady: Clustery Kubernetes by neměly používat výchozí obor názvů).

Závažnost: Nízká

Typ: Rovina dat Kubernetes

Pro kontejnery by se měly vynucovat nejméně privilegované funkce Linuxu.

Popis: Pokud chcete omezit prostor pro útoky na kontejner, omezte možnosti Linuxu a udělte kontejnerům konkrétní oprávnění bez udělení všech oprávnění kořenového uživatele. Doporučujeme vypustit všechny možnosti a pak přidat ty, které jsou potřeba (související zásady: Kontejnery clusteru Kubernetes by měly používat jenom povolené funkce).

Závažnost: Střední

Typ: Rovina dat Kubernetes

Microsoft Defender pro kontejnery by měly být povolené

Description: Microsoft Defender pro kontejnery poskytuje posílení zabezpečení, posouzení ohrožení zabezpečení a ochranu za běhu pro vaše Azure, hybridní a multicloudová prostředí Kubernetes. Pomocí těchto informací můžete rychle opravit problémy se zabezpečením a vylepšit zabezpečení kontejnerů.

Náprava tohoto doporučení způsobí, že se vám budou účtovat poplatky za ochranu clusterů Kubernetes. Pokud v tomto předplatném nemáte žádné clustery Kubernetes, nebudou vám účtovány žádné poplatky. Pokud v budoucnu v tomto předplatném vytvoříte clustery Kubernetes, budou automaticky chráněny a poplatky začnou v tuto chvíli. Další informace najdete v Introduction pro Microsoft Defender pro kontejnery. (Žádné související zásady)

Závažnost: Vysoká

Typ: Řídicí rovina

Používání privilegovaných kontejnerů by se mělo vyhnout

Popis: Pokud chcete zabránit neomezenému přístupu k hostiteli, vyhněte se privilegovaným kontejnerům, kdykoli je to možné.

Privilegované kontejnery mají všechny kořenové funkce hostitelského počítače. Dají se použít jako vstupní body pro útoky a k šíření škodlivého kódu nebo malwaru do ohrožených aplikací, hostitelů a sítí. (Související zásady: Nepovolovat privilegované kontejnery v clusteru Kubernetes).

Závažnost: Střední

Typ: Rovina dat Kubernetes

Role-Based Access Control by se měly používat ve službě Kubernetes Services.

Description: Pokud chcete poskytovat podrobné filtrování akcí, které můžou uživatelé provádět, použijte Role-Based Access Control (RBAC) ke správě oprávnění v clusterech Kubernetes Service a nakonfigurujte příslušné zásady autorizace. (Související zásady: Role-Based Access Control (RBAC) by se měly používat ve službách Kubernetes).

Závažnost: Vysoká

Typ: Řídicí rovina

Vyhnete se spouštění kontejnerů jako uživatel root.

Popis: Kontejnery by neměly běžet jako kořenoví uživatelé ve vašem clusteru Kubernetes. Spuštění procesu jako uživatel root v kontejneru ho spustí jako kořen na hostiteli. Pokud dojde k ohrožení zabezpečení, útočník má v kontejneru kořen a všechny chybné konfigurace se snadněji zneužívají. (Související zásady: Pody a kontejnery clusteru Kubernetes by měly běžet jenom se schválenými ID uživatelů a skupin.

Závažnost: Vysoká

Typ: Rovina dat Kubernetes

Upgrade Azure Kubernetes Service pro odebrání ohrožení zabezpečení ze systémových podů AKS

Typ: Upgrade verze Azure Kubernetes Service

Description: Defender for Cloud kontroluje známé chyby zabezpečení (CVE) spravované systémem AKS. Když se zjistí ohrožení zabezpečení, toto doporučení identifikuje minimální upgrade verze AKS, který řeší jednotlivé CVE, a poskytuje jasnou a použitelnou cestu k nápravě. Toto doporučení platí pro systémové pody spravované službou AKS, nikoli úlohy zákazníků. Pro každou cve uvádí doporučení skóre CVSS a minimální verzi AKS, která opravu obsahuje. (Žádné související zásady)

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

Doporučení kontejnerů AWS

Šifrování artefaktů by mělo být povolené v projektech CodeBuild.

Description: Defender for Cloud identifikovali nešifrované artefakty sestavení v projektech AWS CodeBuild, které ukládají výstup v Amazon S3. Artefakty sestavení jsou soubory vytvořené během sestavení, jako jsou balíčky, binární soubory a sestavy. Pokud je šifrování artefaktů zakázané, může být citlivý výstup sestavení vystaven neautorizovaný přístup nebo zpřístupnění.

Závažnost: Střední

V imagích kontejnerů registru AWS by se měla vyřešit zjištěná ohrožení zabezpečení

Popis: Kontroluje image kontejnerů registrů AWS, kde najdete běžně známá ohrožení zabezpečení (CVEs) a poskytuje podrobnou sestavu ohrožení zabezpečení pro každou image. Řešení ohrožení zabezpečení může výrazně zlepšit stav zabezpečení a zajistit bezpečné použití imagí před nasazením.

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

V AWS spuštěných imagích kontejnerů by se měla vyřešit zjištěná ohrožení zabezpečení

Popis: Posouzení ohrožení zabezpečení imagí kontejneru kontroluje v registru běžně známé chyby zabezpečení (CVEs) a poskytuje podrobnou zprávu o ohrožení zabezpečení pro každou image. Toto doporučení poskytuje přehled o zranitelných obrazech, které jsou aktuálně spuštěny v clusterech Elastic Kubernetes. Náprava zranitelností v imagích kontejnerů, které právě běží, je klíčem ke zlepšení vašeho bezpečnostního postoje, což výrazně snižuje prostor pro útoky u kontejnerizovaných úloh.

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

Clustery EKS by měly udělit požadovaná oprávnění AWS k Microsoft Defender for Cloud

Description: Microsoft Defender for Containers poskytuje ochranu clusterů EKS. K monitorování ohrožení zabezpečení a hrozeb clusteru potřebuje Defender for Containers oprávnění pro váš účet AWS. Tato oprávnění slouží k povolení protokolování řídicí roviny Kubernetes v clusteru a vytvoření spolehlivého kanálu mezi vaším clusterem a back-endem Služby Defender for Cloud v cloudu. Přečtěte si další informace o funkcích zabezpečení Microsoft Defender for Cloud pro kontejnerizovaná prostředí.

Závažnost: Vysoká

Clustery EKS by měly mít nainstalované rozšíření Microsoft Defender pro Azure Arc

Description: rozšíření Microsoft Defender cluster poskytuje možnosti zabezpečení pro clustery EKS. Rozšíření shromažďuje data z clusteru a jeho uzlů za účelem identifikace ohrožení zabezpečení a hrozeb. Rozšíření funguje s Kubernetes s podporou kubernetes s podporou Azure Arc. Přečtěte si další informace o funkcích zabezpečení Microsoft Defender for Cloud pro kontejnerizovaná prostředí.

Závažnost: Vysoká

Microsoft Defender pro kontejnery by měly být povolené u konektorů AWS.

Description: Microsoft Defender pro kontejnery poskytuje ochranu před hrozbami v reálném čase pro kontejnerizovaná prostředí a generuje výstrahy o podezřelých aktivitách. Tyto informace použijte k posílení zabezpečení clusterů Kubernetes a k nápravě problémů se zabezpečením.

Když povolíte Microsoft Defender pro kontejnery a nasadíte Azure Arc do clusterů EKS, začnou se začínat ochrana a poplatky. Pokud Azure Arc nenasazujete do clusteru, Defender for Containers ho nechrání a za tento Microsoft Defender plán pro tento cluster se neúčtují žádné poplatky.

Závažnost: Vysoká

Privilegovaný režim by měl být v projektech CodeBuild zakázán.

Description: Defender for Cloud identifikovaný privilegovaný režim v prostředích projektu AWS CodeBuild. Privilegovaný režim umožňuje kontejneru sestavení širší přístup k hostiteli a modulu runtime Dockeru. To představuje riziko eskalace oprávnění a neoprávněného přístupu v případě ohrožení procesu sestavení nebo závislosti.

Závažnost: Střední

U zdrojových připojení CodeBuildu by se měl povolit zabezpečený protokol SSL.

Description: Defender for Cloud identifikovaná nezabezpečená nastavení SSL ve zdrojových připojeních AWS CodeBuild. SSL chrání data vyměňovaná mezi CodeBuildem a zdrojovým úložištěm tím, že zašifruje připojení a ověřuje vzdálený koncový bod. To představuje riziko zachycení zdrojového kódu nebo manipulace, pokud šifrovaný přenos není vynucený.

Závažnost: Střední

U projektů CodeBuild by mělo být povolené ověřování zprostředkovatele zdroje.

Description: Defender for Cloud identifikovalo chybějící ověřování zprostředkovatele zdroje v projektech AWS CodeBuild, které se připojují k externím zdrojovým úložištím. Ověřování zprostředkovatele zdroje ověřuje, že CodeBuild přistupuje k úložišti pomocí schváleného připojení nebo přihlašovacích údajů. To představuje riziko neoprávněného přístupu k úložišti a vystavení zdrojového kódu v případě, že přístup k privátnímu úložišti není řádně řízen. Veřejná úložiště toto nastavení nevyžadují.

Závažnost: Střední

Doporučení roviny dat

Jakmile Azure Policy pro Kubernetes jsou pro AWS podporována< všechna doporučení pro zabezpečení roviny dat >>.

Doporučení kontejnerů GCP

U konektorů GCP by se měla povolit pokročilá konfigurace defenderu pro kontejnery.

Description: Microsoft Defender pro kontejnery poskytuje funkce zabezpečení Kubernetes nativní pro cloud, včetně posílení zabezpečení prostředí, ochrany úloh a ochrany za běhu. Abyste měli jistotu, že je řešení správně zřízené a máte k dispozici úplnou sadu funkcí, povolte všechna pokročilá nastavení konfigurace.

Závažnost: Vysoká

V imagích kontejnerů registru GCP by se měla vyřešit zjištěná ohrožení zabezpečení

Popis: Kontroluje image kontejnerů registrů GCP, kde najdete běžně známá ohrožení zabezpečení (CVEs) a poskytuje podrobnou sestavu ohrožení zabezpečení pro každou image. Řešení ohrožení zabezpečení může výrazně zlepšit stav zabezpečení a zajistit bezpečné použití imagí před nasazením.

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

V GCP spuštěných imagích kontejnerů by se měla vyřešit zjištěná ohrožení zabezpečení

Popis: Posouzení ohrožení zabezpečení imagí kontejneru kontroluje v registru běžně známé chyby zabezpečení (CVEs) a poskytuje podrobnou zprávu o ohrožení zabezpečení pro každou image. Toto doporučení poskytuje přehled o ohrožených imagích, které jsou aktuálně spuštěné v clusterech Google Kubernetes. Náprava zranitelností v imagích kontejnerů, které právě běží, je klíčem ke zlepšení vašeho bezpečnostního postoje, což výrazně snižuje prostor pro útoky u kontejnerizovaných úloh.

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

Clustery GKE by měly mít nainstalované rozšíření Microsoft Defender pro Azure Arc

Description: rozšíření Microsoft Defender cluster poskytuje možnosti zabezpečení pro clustery GKE. Rozšíření shromažďuje data z clusteru a jeho uzlů za účelem identifikace ohrožení zabezpečení a hrozeb. Rozšíření funguje s Kubernetes s podporou kubernetes s podporou Azure Arc. Přečtěte si další informace o funkcích zabezpečení Microsoft Defender for Cloud pro kontejnerizovaná prostředí.

Závažnost: Vysoká

Clustery GKE by měly mít nainstalované rozšíření Azure Policy

Description: rozšíření Azure Policy pro Kubernetes rozšiřuje Gatekeeper v3, Webhook kontroleru přístupu pro Open Policy Agent (OPA) pro použití vynucování ve velkém měřítku a bezpečnostních opatření v clusterech centralizovaným a konzistentním způsobem. Rozšíření funguje s Kubernetes s podporou kubernetes s podporou Azure Arc.

Závažnost: Vysoká

Microsoft Defender pro kontejnery by měly být povolené u konektorů GCP.

Description: Microsoft Defender pro kontejnery poskytuje funkce zabezpečení Kubernetes nativní pro cloud, včetně posílení zabezpečení prostředí, ochrany úloh a ochrany za běhu. Povolte v konektoru GCP plány kontejnerů, abyste mohli posílit zabezpečení clusterů Kubernetes a napravit problémy se zabezpečením. Přečtěte si další informace o Microsoft Defender pro kontejnery.

Závažnost: Vysoká

Funkce automatické opravy clusteru GKE by měla být povolená.

Popis: Toto doporučení vyhodnotí vlastnost správy fondu uzlů pro dvojici klíč-hodnota . key: autoRepair, value: true

Závažnost: Střední

Funkce automatického upgradu clusteru GKE by měla být povolená.

Popis: Toto doporučení vyhodnotí vlastnost správy fondu uzlů pro dvojici klíč-hodnota . key: autoUpgrade, value: true

Závažnost: Vysoká

Monitorování clusterů GKE by mělo být povolené.

Popis: Toto doporučení vyhodnotí, jestli vlastnost monitoringService clusteru obsahuje umístění Monitorování cloudu k zápisu metrik.

Závažnost: Střední

Protokolování clusterů GKE by mělo být povolené.

Popis: Toto doporučení vyhodnocuje, jestli vlastnost loggingService clusteru obsahuje umístění Cloudové protokolování, které by mělo použít k zápisu protokolů.

Závažnost: Vysoká

Webový řídicí panel GKE by měl být zakázaný.

Popis: Toto doporučení vyhodnocuje pole KubernetesDashboard vlastnosti addonsConfig pro dvojici klíč-hodnota, disabled: false.

Závažnost: Vysoká

V clusterech GKE by se měla zakázat starší verze autorizace.

Popis: Toto doporučení vyhodnotí starší vlastnost Abac clusteru pro dvojici klíč-hodnota, povoleno: true.

Závažnost: Vysoká

V clusterech GKE by měly být povolené autorizované sítě řídicí roviny.

Popis: Toto doporučení vyhodnotí vlastnost masterAuthorizedNetworksConfig clusteru pro dvojici klíč-hodnota s povolenou hodnotou: false.

Závažnost: Vysoká

Clustery GKE by měly mít povolené rozsahy IP adres aliasů.

Popis: Toto doporučení vyhodnotí, jestli je pole useIPAliases ipAllocationPolicy v clusteru nastaveno na false.

Závažnost: Nízká

Clustery GKE by měly mít povolené privátní clustery.

Popis: Toto doporučení vyhodnotí, zda je pole enablePrivateNodes vlastnosti privateClusterConfig nastaveno na false.

Závažnost: Vysoká

V clusterech GKE by se měly povolit zásady sítě.

Popis: Toto doporučení vyhodnotí pole networkPolicy vlastnosti addonsConfig pro dvojici klíč-hodnota, disabled: true.

Závažnost: Střední

Doporučení roviny dat

Po Azure Policy pro Kubernetes jsou podporována všechna doporučení pro zabezpečení roviny dat Kubernetes.

Doporučení externích registrů kontejnerů

Vyřešené bitové kopie kontejnerů v registru Docker Hub by měly mít zjištěná ohrožení zabezpečení

Popis: Defender for Cloud prohledá image registru kvůli známým ohrožením zabezpečení (CVE) a poskytuje podrobná zjištění pro každou naskenovanou image. Náprava ohrožení zabezpečení v imagích kontejnerů pomáhá udržovat zabezpečený a spolehlivý dodavatelský řetězec softwaru, snižuje riziko incidentů zabezpečení a zajišťuje dodržování oborových standardů."

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

[Preview] Image kontejnerů v registru Jfrog Artifactory by měly mít vyřešené zjištění ohrožení zabezpečení.

Popis: Defender for Cloud prohledá image registru kvůli známým ohrožením zabezpečení (CVE) a poskytuje podrobná zjištění pro každou naskenovanou image. Náprava ohrožení zabezpečení v imagích kontejnerů pomáhá udržovat zabezpečený a spolehlivý dodavatelský řetězec softwaru, snižuje riziko incidentů zabezpečení a zajišťuje dodržování oborových standardů.",

Závažnost: Vysoká

Typ: Posouzení ohrožení zabezpečení

Definice úloh AWS Batch by neměly spouštět kontejnery v privilegovaném režimu

Popis: Spouštění kontejnerů v privilegovaném režimu jim uděluje zvýšený přístup k hostitelskému systému a efektivně obchází ovládací prvky izolace kontejnerů. Tím se výrazně zvyšuje riziko ohrožení hostitele, neoprávněného přístupu k citlivým prostředkům a laterální přesun v rámci prostředí. Zakázání privilegovaného režimu vynucuje princip nejnižších oprávnění a snižuje dopad ohrožených nebo škodlivých úloh kontejnerů.

Závažnost: Vysoká

Definice úloh AWS Batch by měly používat kořenový systém souborů jen pro čtení.

Popis: Povolení spouštění kontejnerů s zapisovatelným kořenovým systémem souborů zvyšuje riziko neoprávněné úpravy binárních souborů systému, konfiguračních souborů a artefaktů modulu runtime. To oslabuje záruky neměnnosti kontejnerů a umožňuje trvalost, instalaci malwaru a techniky úniku v případě ohrožení kontejneru. Vynucení kořenového systému souborů jen pro čtení posiluje izolaci úloh a omezuje poloměr výbuchu incidentů zabezpečení.

Závažnost: Střední

Kořenový systém souborů jen pro čtení by měl být povolený pro kontejnery ECS.

Popis: Definice úloh ECS identifikovaných v programu Defender for Cloud s zapisovatelnými kořenovými systémy souborů. Tato konfigurace představuje riziko tím, že umožňuje změny za běhu kritických systémových cest, potenciálně umožňují manipulaci, trvalost neoprávněných změn a zneužití proměnlivých adresářů. Kořenový systém souborů jen pro čtení omezuje tato rizika tím, že brání změnám během provádění kontejneru a odpovídá neměnné infrastruktuře a osvědčeným postupům s nejnižšími oprávněními.

Závažnost: Střední

Tajné kódy by měly být nakonfigurované pro kontejnery, aby se zabránilo použití proměnných prostředí citlivého prostého textu.

Popis: Defender for Cloud identifikoval proměnné prostředí prostého textu v definicích úloh ECS. K tomuto problému dochází v případě, že citlivé informace, jako jsou přihlašovací údaje, tokeny nebo klíče, se ukládají přímo v konfiguracích kontejneru, a ne jsou zabezpečené pomocí tajných kódů. Proměnné prostého textu mohou být přístupné jakýmkoli interním procesem nebo neúmyslně zaprotokolovány, což zvyšuje riziko neoprávněného přístupu a úniku tajných kódů.

Závažnost: Vysoká

U definic úloh ECS by měly být povolené režimy zabezpečených sítí.

Popis: Defender for Cloud identifikoval nezabezpečené síťové konfigurace v definicích úloh ECS. Hodnocení zjistilo, že úlohy Fargate musí používat režim awsvpc přidělování vyhrazených elastických síťových rozhraní a hranic skupin zabezpečení a že úlohy EC2 by se měly vyhnout režimu hostitele nebo žádné režimy, které obcházejí izolaci kontejnerů. Bez zabezpečených režimů mají úlohy zvýšenou expozici laterálnímu pohybu a dalším síťovým rizikům, potenciálně ohrozit izolaci úloh.

Závažnost: Střední

Šifrování přenosu by mělo být povolené u definic úloh ECS pomocí EFS.

Popis: Defender for Cloud identifikoval definice úloh ECS, které připojování systémů souborů Amazon EFS bez povoleného šifrování přenosu. Šifrování přenosu zajišťuje přenos dat mezi úlohami ECS a cíli připojení EFS šifrováním během přenosu, čímž minimalizuje riziko zachycení na základě sítě v rámci vašeho VPC. Bez toho jsou citlivá data vystavená potenciálnímu neoprávněnému přístupu. Povolení šifrování přenosu pomáhá zajistit, aby přenášená data byla odpovídajícím způsobem chráněna.

Závažnost: Střední