Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Linux y Azure Container Linux (ACL) comparten una canalización dedicada de vulnerabilidades y exposiciones comunes (CVE), avisos publicados y acuerdos de nivel de servicio (SLA) definidos para poder administrar vulnerabilidades en toda la flota con confianza. En este artículo se explica cómo se identifican, corrigen y distribuyen las CVE en sus sistemas en función de la opción de implementación de Azure Linux o ACL que utilice.
Note
Azure Linux 4.0 está ahora en preview y está estrictamente limitado a fines de evaluación y pruebas. No es adecuado para su uso en producción.
Actualización y comprobación de correcciones de CVE
- Aplique las actualizaciones de seguridad más recientes para la opción de implementación.
- Confirme las versiones actualizadas del paquete, los registros de cambios o las versiones de imagen de nodo.
Infraestructura y SLA de CVE
Microsoft es responsable del conjunto completo de Azure Linux y Azure Container Linux (ACL): desde el kernel de Linux hasta la infraestructura de CVE, el soporte y la validación integral. Esto significa que no necesitas hacer seguimiento ni aplicar parches a las vulnerabilidades de una distribución de terceros. Azure Linux se encarga de identificar los CVE aplicables, publicar correcciones y cumplir los SLA para las correcciones de paquetes de producción.
El equipo de Azure Linux examina los paquetes que distribuye para detectar vulnerabilidades de seguridad dos veces al día comparándolos con la National Vulnerability Database (NVD). Cuando se confirma una vulnerabilidad, el equipo de Azure Linux colabora con el Centro de respuestas de seguridad de Microsoft (MSRC) para evaluar, desarrollar parches y devolver las correcciones al proyecto original.
Entrega de CVE por opción de implementación
Las correcciones de CVE se distribuyen de forma diferente según si utiliza Azure Linux de uso general, Azure Linux Container Host para AKS o Azure Container Linux (ACL) para AKS. En la tabla siguiente se resume cómo se propagan las correcciones de CVE a cada opción de despliegue:
| Opción de implementación | Mecanismo de entrega de correcciones de CVE |
|---|---|
| Azure Linux de uso general (máquinas virtuales (VM), Virtual Machine Scale Sets, imágenes personalizadas) | Las correcciones de las CVE se proporcionan como actualizaciones de paquetes. Aplíquelos con dnf update. |
| Host de contenedor de Linux en Azure para AKS | Las correcciones de CVE se distribuyen como actualizaciones de paquetes incluidas en los lanzamientos mensuales de imágenes de nodo. Es posible que los CVE de gravedad alta y crítica se publiquen fuera de banda como una actualización de paquete antes de la siguiente imagen de nodo programada, para que la corrección llegue a los nodos antes que una nueva imagen. Los CVE de gravedad media y baja se implementan en la siguiente versión periódica de imagen de nodo. |
| Azure Container Linux (ACL) para AKS | ACL es un sistema operativo inmutable basado en imagen (SO); los paquetes individuales no se actualizan de forma local. En su lugar, las correcciones de CVE se distribuyen mediante versiones semanales de imágenes de nodo de AKS que incluyen los parches de seguridad más recientes. El SecurityPatch canal de actualización del sistema operativo del nodo no se admite en la ACL, por lo que usa el NodeImage canal para recoger las actualizaciones de seguridad. Para obtener información sobre ACL, consulte Introducción a Azure Container Linux. |
Avisos publicados
Note
Los SLA de CVE para Azure Linux 4.0 no se aplican durante la fase de versión preliminar.
Los avisos de seguridad de Azure Linux y Azure Container Linux (ACL) se están publicando en formato Vulnerability Exploitability eXchange (VEX) a través de Centro de respuestas de seguridad de Microsoft (MSRC). Los avisos VEX le ayudan a determinar si una vulnerabilidad afecta realmente a su configuración específica en lugar de solo si se instala un paquete.
Los CVE de Azure Linux y ACL también se publican a través de la API CVRF de Microsoft Security Update Guide (SUG) CVRF API, por lo que puede consumir mediante programación las actualizaciones de seguridad de Microsoft junto con otros avisos de seguridad de productos de Microsoft.
Aplicación de actualizaciones de seguridad
Mantenga el sistema actualizado para recibir correcciones de seguridad. El mecanismo correcto depende de la opción de implementación.
En Azure Linux de uso general, aplique actualizaciones de seguridad mediante la actualización de paquetes con dnf:
sudo dnf update -y
En Azure Container Linux, use las actualizaciones de imágenes de nodo de Azure Kubernetes Service (AKS) en el canal NodeImage; no intente actualizar paquetes individuales en el sistema operativo inmutable.
Validar correcciones
En Azure Linux de uso general, compruebe las versiones del paquete según sea necesario:
dnf info <PACKAGE_NAME>
En Azure Container Linux, compruebe que la versión de la imagen del nodo en ejecución (por ejemplo, con az aks nodepool list --query '[].nodeImageVersion') coincide con la versión esperada.
Coordinación con escáneres de vulnerabilidades
Azure Linux y Azure Container Linux admiten herramientas comunes de análisis de vulnerabilidades. Para obtener una lista de los escáneres admitidos, consulte soluciones de asociados de Azure Linux.
Una vez que se publican avisos VEX para Azure Linux y ACL, los escáneres que consumen VEX pueden informar con precisión de si un paquete instalado se expone realmente a un CVE determinado en estas plataformas, lo que reduce los falsos positivos.
Notificar un problema de seguridad
Informe de vulnerabilidades de seguridad sospechosas en Azure Linux o Azure Container Linux a la Centro de respuestas de seguridad de Microsoft (MSRC). No informe de vulnerabilidades de seguridad mediante incidencias públicas de GitHub.