Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Defender untuk Cloud menggunakan Pengelolaan Kerentanan Microsoft Defender (MDVM) untuk mengidentifikasi kerentanan dalam gambar registri dan dalam gambar kontainer yang digunakan oleh menjalankan kontainer di lingkungan Kubernetes yang didukung. Temuan muncul sebagai rekomendasi keamanan di Microsoft Defender untuk Cloud.
Note
Microsoft Defender untuk Cloud beralih dari rekomendasi kerentanan kontainer yang dikelompokkan ke rekomendasi individual. Selama transisi, rekomendasi yang dikelompokkan dan individual mungkin muncul berdampingan di portal. Pelajari selengkapnya tentang transisi dari yang dikelompokkan ke rekomendasi individual.
Penilaian kerentanan kontainer tersedia melalui Defender untuk Kontainer dan, untuk skenario yang didukung, Defender CSPM. Ketika Defender CSPM diaktifkan, rekomendasi kerentanan kontainer dapat mencakup sinyal risiko kontekstual dan prioritas berbasis risiko.
Penilaian kerentanan registri
Penilaian kerentanan registri mengidentifikasi kerentanan dalam gambar kontainer yang disimpan di registri yang didukung sebelum penyebaran.
Registri yang didukung meliputi:
- Azure Container Registry (ACR)
- Amazon Elastic Container Registry (ECR)
- Google Artifact Registry (GAR)
- Google Container Registry (GCR)
- Registri eksternal yang dikonfigurasi, seperti Docker Hub dan JFrog Artifactory
Penilaian kerentanan registri mengharuskan akses Registri diaktifkan.
Dukungan pemindaian registri
Pemindaian registri mendukung:
- Penilaian kerentanan paket OS (Linux dan Windows)
- Penilaian kerentanan paket bahasa (hanya Linux)
Untuk daftar lengkap sistem operasi, jenis paket, registri, dan cloud yang didukung, lihat matriks dukungan Defender for Containers.
Pemindaian runtime untuk menjalankan kontainer
Penilaian kerentanan runtime kontainer mengevaluasi image kontainer yang digunakan oleh kontainer yang sedang berjalan di lingkungan Kubernetes yang didukung.
Ada dua skenario runtime:
Temuan runtime dengan konteks registri: Image dalam registri yang dipindai dipetakan ke beban kerja yang sedang berjalan di kluster.
- Memerlukan akses Registri dan akses API K8S atau sensor Defender.
Pemindaian runtime yang tidak bergantung pada registri: Image dikumpulkan langsung dari lingkungan runtime dan dipindai tanpa memandang registri asal.
- Memerlukan pemindaian Tanpa Agen untuk mesin dan akses API Kubernetes atau sensor Defender.
Evaluasi waktu proses dapat mencakup:
- Kontainer milik pelanggan
- Add-on untuk Kubernetes
- Alat pihak ketiga yang berjalan di kluster
Meskipun penilaian runtime dapat bersifat agnostik terhadap registri, menghubungkan registri yang didukung membantu mempertahankan konteks image dan repositori untuk alur kerja remediasi.
Note
Penilaian kerentanan runtime memindai gambar kontainer yang berjalan di kluster. Ini tidak memindai lapisan runtime kontainer.
Penilaian kerentanan runtime tidak didukung untuk image kontainer yang berjalan pada node Windows atau node yang menggunakan disk OS ephemeral AKS. Kluster AKS yang dikonfigurasi skala otomatis mungkin memberikan sebagian atau tidak ada hasil jika ada node kluster yang tidak berfungsi pada saat pemindaian.
Memindai perilaku dan waktu
Pemindaian dan penemuan beban kerja adalah proses asinkron.
Untuk penilaian kerentanan registri:
- Image yang baru diunggah atau diimpor biasanya dipindai dalam beberapa jam.
- Pemindaian ulang harian memperbarui temuan untuk:
- Gambar yang diunggah dalam 30 hari terakhir
- Gambar ditarik dalam 30 hari terakhir
- Gambar yang saat ini berjalan di kluster Kubernetes dipantau oleh Defender untuk Cloud
Note
Gambar yang belum didorong atau ditarik dalam 30 hari terakhir dan saat ini tidak berjalan dalam kluster Kubernetes yang dipantau tidak termasuk dalam pemindaian ulang harian dan tidak akan menerima temuan kerentanan yang diperbarui. Jika gambar tidak muncul dalam hasil, menariknya dari registri akan mengaktifkan kembali pemindaian.
Untuk penilaian kerentanan runtime:
- Kontainer yang sedang berjalan didata dalam inventaris sekitar setiap 24 jam saat menggunakan penemuan tanpa agen.
- Saat menggunakan sensor Defender, pembaruan inventori terjadi mendekati real time.
Karena penemuan inventaris dan analisis kerentanan berjalan pada siklus terpisah, dibutuhkan waktu agar gambar yang baru disebarkan atau diperbarui sepenuhnya tercermin dalam rekomendasi.
Gambar yang dihapus
Saat gambar dihapus dari Azure Container Registry, ACR memberi tahu Defender untuk Cloud. Temuan penilaian kerentanan untuk gambar yang dihapus biasanya dihapus dalam waktu satu jam. Dalam kasus yang jarang terjadi, Defender untuk Cloud mungkin tidak segera menerima pemberitahuan penghapusan, dan penghapusan temuan kerentanan terkait mungkin memakan waktu hingga tiga hari.
Menghapus hanya tag mungkin tidak menghapus manifes gambar yang mendasar. Untuk mempelajari selengkapnya tentang menghapus gambar dari ACR, lihat Menghapus gambar kontainer di Azure Container Registry.