Introduction

Completado

Contoso Retail ejecuta una plataforma de comercio electrónico nativa de la nube en Azure. Los microservicios controlan el inventario, los pagos y el seguimiento de pedidos: cada uno empaquetado como una imagen de contenedor, almacenado en Azure Container Registry (ACR) e implementado en clústeres de Azure Kubernetes Service (AKS) que se escalan con el tráfico del cliente. La plataforma procesa miles de pedidos diariamente y la posición de seguridad de cada contenedor afecta a la integridad de cada transacción.

Después de una revisión de seguridad reciente, el equipo de ingeniería de seguridad en la nube detectó dos brechas críticas. No se había configurado ningún análisis de vulnerabilidades para las imágenes de contenedor de ACR, por lo que las imágenes de contenedor obtenidas de orígenes externos llegaron a producción sin ningún análisis de CVE (vulnerabilidades y exposiciones comunes) conocidas. No existía ninguna visibilidad en tiempo de ejecución en los clústeres de AKS, lo que significa que el comportamiento de la carga de trabajo (nuevos procesos, anomalías de red, intentos de escalación de privilegios) no produjo ninguna alerta. La actividad sospechosa en una imagen base externa pasó desapercibida durante semanas, el tiempo suficiente como para afectar a las cargas de trabajo desplegadas antes de que nadie identificara el problema.

Microsoft Defender para contenedores soluciona ambos huecos. Defender para contenedores proporciona seguridad nativa en la nube en todo el ciclo de vida del contenedor: examinar imágenes en ACR para detectar vulnerabilidades conocidas, supervisar el comportamiento en tiempo de ejecución en clústeres de AKS, aplicar recomendaciones de posición de seguridad alineadas con las pruebas comparativas del sector y bloquear que las cargas de trabajo no compatibles lleguen a producción.

En este módulo, explorará los pilares de arquitectura y protección de Defender para contenedores, habilitará y configurará el plan en Microsoft Defender para la nube, evaluará los resultados de vulnerabilidades del examen de imágenes de ACR e interpretará las alertas en tiempo de ejecución y las recomendaciones de posición de seguridad para los clústeres de AKS. Al final de este módulo, detectará riesgos de los contenedores a lo largo de todo su ciclo de vida, desde el registro hasta el entorno de ejecución, y actuará sobre lo que Defender for Containers detecta.

En este módulo, hemos visto lo siguiente:

  • Describir los pilares de arquitectura y protección de Microsoft Defender para contenedores
  • Habilitación y configuración del plan de Defender para contenedores en Microsoft Defender para la nube
  • Evaluación de los hallazgos de vulnerabilidades de las imágenes de contenedor del análisis de ACR
  • Interpretación de alertas de amenazas en tiempo de ejecución y recomendaciones de posición de seguridad para clústeres de AKS