Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini mencantumkan semua rekomendasi keamanan kontainer yang mungkin Anda lihat di Microsoft Defender untuk Cloud.
Rekomendasi yang muncul di lingkungan Anda didasarkan pada sumber daya yang Anda lindungi dan pada konfigurasi yang disesuaikan. Anda dapat melihat rekomendasi di portal yang berlaku untuk sumber daya Anda.
Tip
Jika deskripsi rekomendasi mengatakan Tidak ada kebijakan terkait, biasanya itu karena rekomendasi tersebut tergantung pada rekomendasi yang berbeda.
Misalnya, rekomendasi Kegagalan kesehatan perlindungan titik akhir harus diperbaiki bergantung pada rekomendasi yang memeriksa apakah solusi perlindungan titik akhir diinstal (Solusi perlindungan titik akhir harus diinstal). Rekomendasi yang mendasarinya memang memiliki kebijakan. Membatasi kebijakan hanya untuk rekomendasi dasar yang menyederhanakan manajemen kebijakan.
Microsoft Defender untuk Cloud melakukan penilaian kerentanan untuk gambar kontainer dan menjalankan kontainer di seluruh lingkungan yang didukung. Temuan muncul sebagai rekomendasi keamanan individual di Defender untuk Cloud, dihasilkan berdasarkan penyedia cloud, jenis sumber daya (registri kontainer atau kontainer yang berjalan), dan paket Defender yang diaktifkan. Daripada mengandalkan serangkaian rekomendasi tetap, Defender untuk Cloud mengevaluasi beban kerja dan gambar kontainer secara dinamis dan menyajikan rekomendasi yang relevan dalam pengalaman Rekomendasi, di mana mereka dapat difilter dan diprioritaskan berdasarkan risiko dan cakupan. Pendekatan ini memastikan bahwa hasil penilaian kerentanan tetap akurat dan terbaru saat lingkungan, ancaman, dan kemampuan baru diperkenalkan.
Azure rekomendasi kontainer
Kluster Kubernetes yang didukung Azure Arc harus menginstal ekstensi Azure Policy
Description: ekstensi Azure Policy untuk Kubernetes memperluas Gatekeeper v3, webhook pengontrol penerimaan untuk Buka Agen Kebijakan (OPA), untuk menerapkan penegakan dan perlindungan dalam skala besar pada kluster Anda secara terpusat dan konsisten. (Tidak ada kebijakan terkait)
Keparahan: Tinggi
Jenis: Sarana kontrol
kluster Kubernetes yang didukung Azure Arc harus menginstal ekstensi Defender
Description: Ekstensi Defender untuk Azure Arc memberikan perlindungan ancaman untuk kluster Kubernetes dengan dukungan Arc. Ekstensi ini mengumpulkan data dari semua simpul sarana kontrol (master) dalam kluster dan mengirimkannya ke Microsoft Defender untuk backend Kontainer di cloud untuk analisis lebih lanjut. (Tidak ada kebijakan terkait)
Keparahan: Tinggi
Jenis: Sarana kontrol
kluster Azure Kubernetes Service harus mengaktifkan profil Defender
Description: Microsoft Defender for Containers menyediakan kemampuan keamanan Kubernetes cloud-native termasuk pengerasan lingkungan, perlindungan beban kerja, dan perlindungan run-time. Saat Anda mengaktifkan profil SecurityProfile.AzureDefender di kluster Azure Kubernetes Service Anda, agen disebarkan ke kluster Anda untuk mengumpulkan data peristiwa keamanan. Pelajari selengkapnya di Introduction untuk Microsoft Defender kontainer. (Tidak ada kebijakan terkait)
Keparahan: Tinggi
Jenis: Sarana kontrol
Azure Kubernetes Service kluster harus menginstal add-on Azure Policy untuk Kubernetes
Description: add-on Azure Policy untuk Kubernetes memperluas Gatekeeper v3, webhook pengontrol penerimaan untuk Buka Agen Kebijakan (OPA), untuk menerapkan penegakan dan perlindungan dalam skala besar pada kluster Anda secara terpusat dan konsisten. Defender untuk Cloud memerlukan Add-on untuk mengaudit dan menerapkan kemampuan dan kepatuhan keamanan di dalam kluster Anda. Pelajari lebih lanjut. Memerlukan Kubernetes v1.14.0 atau yang lebih baru. (Kebijakan terkait: add-on Azure Policy untuk layanan Kubernetes (AKS) harus diinstal dan diaktifkan pada kluster Anda).
Keparahan: Tinggi
Jenis: Sarana kontrol
Azure gambar kontainer registri harus memiliki kerentanan yang diselesaikan (didukung oleh Pengelolaan Kerentanan Microsoft Defender)
Deskripsi: Penilaian kerentanan gambar kontainer memindai registri Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Mengatasi kerentanan dapat sangat meningkatkan postur keamanan Anda, memastikan gambar aman digunakan sebelum penyebaran. (Kebijakan terkait: Vulnerabilities dalam gambar Azure Container Registry harus diperbaiki).
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
Azure menjalankan gambar kontainer harus memiliki kerentanan yang diselesaikan (didukung oleh Pengelolaan Kerentanan Microsoft Defender)
Deskripsi: Penilaian kerentanan gambar kontainer memindai registri Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Rekomendasi ini memberikan visibilitas ke gambar rentan yang saat ini berjalan di kluster Kubernetes Anda. Memulihkan kerentanan dalam gambar kontainer yang saat ini berjalan adalah kunci untuk meningkatkan postur keamanan Anda, secara signifikan mengurangi permukaan serangan untuk beban kerja kontainer Anda.
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
CPU kontainer dan batas memori harus diberlakukan
Deskripsi: Memberlakukan batas CPU dan memori mencegah serangan kelelahan sumber daya (bentuk penolakan serangan layanan).
Sebaiknya atur batas kontainer untuk memastikan runtime mencegah kontainer menggunakan lebih dari batas sumber daya yang dikonfigurasi.
(Kebijakan terkait: Pastikan batas CPU kontainer dan sumber daya memori tidak melebihi batas yang ditentukan dalam kluster Kubernetes).
Keparahan: Sedang
Jenis: Sarana Data Kubernetes
Citra kontainer harus disebarkan hanya dari registri tepercaya
Deskripsi: Gambar yang berjalan pada kluster Kubernetes Anda harus berasal dari registri gambar kontainer yang diketahui dan dipantau. Registri tepercaya mengurangi risiko paparan kluster Anda dengan membatasi potensi pengenalan kerentanan yang tidak diketahui, masalah keamanan, dan gambar berbahaya.
(Kebijakan terkait: Pastikan hanya gambar kontainer yang diizinkan di kluster Kubernetes).
Keparahan: Tinggi
Jenis: Sarana Data Kubernetes
(Aktifkan jika diperlukan) Registri kontainer harus dienkripsi dengan kunci yang dikelola pelanggan (CMK)
Deskripsi: Rekomendasi untuk menggunakan kunci yang dikelola pelanggan untuk enkripsi data tidak aktif tidak dinilai secara default, tetapi tersedia untuk diaktifkan untuk skenario yang berlaku. Data dienkripsi secara otomatis menggunakan kunci yang dikelola platform, sehingga penggunaan kunci yang dikelola pelanggan hanya boleh diterapkan saat diwajibkan oleh persyaratan kebijakan kepatuhan pembatasan atau kepatuhan. Guna mengaktifkan rekomendasi ini, buka Kebijakan Keamanan Anda untuk lingkup yang berlaku dan perbarui parameter Efek untuk kebijakan yang sesuai guna mengaudit atau memberlakukan penggunaan kunci yang dikelola pelanggan. Pelajari selengkapnya di Mengelola kebijakan keamanan. Gunakan kunci yang dikelola pelanggan untuk mengelola enkripsi saat data disimpan dari isi registri Anda. Secara default, data dienkripsi saat tidak aktif dengan kunci yang dikelola layanan. Namun, kunci yang dikelola pelanggan biasanya diperlukan untuk memenuhi standar kepatuhan peraturan. CMK memungkinkan data dienkripsi dengan kunci Azure Key Vault yang dibuat dan dimiliki oleh Anda. Anda memiliki kontrol dan tanggung jawab penuh atas siklus hidup utama, termasuk rotasi dan manajemen. Pelajari selengkapnya tentang enkripsi CMK di Gambaran Umum kunci yang dikelola pelanggan. (Kebijakan terkait: Registri kontainer harus dienkripsi dengan kunci yang dikelola pelanggan (CMK)).
Tingkat keparahan: Rendah
Jenis: Sarana kontrol
Registri kontainer tidak boleh mengizinkan akses jaringan yang tidak terbatas
Description: Azure registri kontainer secara default menerima koneksi melalui internet dari host di jaringan apa pun. Untuk melindungi registry Anda dari potensi ancaman, izinkan akses hanya dari alamat IP publik atau rentang alamat tertentu. Jika registri Anda tidak memiliki aturan IP/firewall atau jaringan virtual yang dikonfigurasi, registri tersebut akan muncul di sumber daya yang tidak sehat. Pelajari selengkapnya tentang aturan jaringan Container Registry di Konfigurasi aturan jaringan IP publik dan akses Restrict ke registri kontainer menggunakan titik akhir layanan di jaringan virtual Azure. (Kebijakan terkait: Registri kontainer tidak boleh mengizinkan akses jaringan yang tidak dibatasi).
Keparahan: Sedang
Jenis: Sarana kontrol
Registri kontainer harus menggunakan tautan privat
Description: Azure Private Link memungkinkan Anda menyambungkan jaringan virtual ke layanan Azure tanpa alamat IP publik di sumber atau tujuan. Platform tautan privat menangani konektivitas antara konsumen dan layanan melalui jaringan backbone Azure. Dengan memetakan titik akhir privat ke registri kontainer dan bukan ke seluruh layanan, Anda juga akan terlindungi dari risiko kebocoran data. Pelajari selengkapnya di: https://aka.ms/acr/private-link. (Kebijakan terkait: Registri kontainer harus menggunakan tautan privat).
Keparahan: Sedang
Jenis: Sarana kontrol
Kontainer yang berbagi namespace layanan host yang sensitif harus dihindari
Deskripsi: Untuk melindungi dari eskalasi hak istimewa di luar kontainer, hindari akses pod ke namespace host sensitif (ID proses host dan IPC host) di kluster Kubernetes. (Kebijakan terkait: Kontainer kluster Kubernetes tidak boleh berbagi ID proses host atau namespace IPC host).
Keparahan: Sedang
Jenis: Sarana data Kubernetes
Kontainer dengan eskalasi privilege harus dihindari
Deskripsi: Kontainer tidak boleh berjalan dengan eskalasi hak istimewa ke root di kluster Kubernetes Anda. Atribut AllowPrivilegeEscalation mengontrol jika suatu proses dapat memperoleh lebih banyak hak istimewa daripada proses induknya. (Kebijakan terkait: Kluster Kubernetes tidak boleh mengizinkan eskalasi hak istimewa kontainer).
Keparahan: Sedang
Jenis: Sarana data Kubernetes
Log diagnostik di layanan Kubernetes harus diaktifkan
Deskripsi: Aktifkan log diagnostik di layanan Kubernetes Anda dan pertahankan hingga satu tahun. Hal ini memungkinkan Anda membuat kembali jejak aktivitas untuk tujuan investigasi saat insiden keamanan terjadi. (Tidak ada kebijakan terkait)
Tingkat keparahan: Rendah
Jenis: Sarana kontrol
Sistem file akar yang tidak dapat diubah (baca-saja) harus diberlakukan untuk kontainer
Deskripsi: Kontainer harus berjalan dengan sistem file akar baca saja di kluster Kubernetes Anda. Sistem file yang tidak dapat diubah melindungi kontainer dari perubahan pada run-time dengan biner berbahaya ditambahkan ke PATH. (Kebijakan terkait: Kontainer kluster Kubernetes harus berjalan dengan sistem file akar baca saja).
Keparahan: Sedang
Jenis: Sarana data Kubernetes
Server Kubernetes API harus dikonfigurasi dengan akses terbatas
Deskripsi: Untuk memastikan bahwa hanya aplikasi dari jaringan, komputer, atau subnet yang diizinkan yang dapat mengakses kluster Anda, batasi akses ke server API Kubernetes Anda. Anda dapat membatasi akses dengan menentukan rentang IP resmi, atau dengan menyiapkan server API Anda sebagai kluster privat seperti yang dijelaskan dalam Buat kluster Azure Kubernetes Service privat. (Kebijakan terkait: Rentang IP resmi harus ditentukan pada Layanan Kubernetes).
Keparahan: Tinggi
Jenis: Sarana kontrol
Cluster Kubernetes hanya dapat diakses melalui HTTPS
Deskripsi: Penggunaan HTTPS memastikan autentikasi dan melindungi data saat transit dari serangan penyadapan lapisan jaringan. Kemampuan ini saat ini umumnya tersedia untuk Kubernetes Service (AKS), dan dalam pratinjau untuk AKS Engine dan Kubernetes dengan dukungan Azure Arc. Untuk informasi lebih lanjut, kunjungi https://aka.ms/kubepolicydoc (Kebijakan terkait: Terapkan ingress HTTPS di kluster Kubernetes).
Keparahan: Tinggi
Jenis: Sarana Data Kubernetes
Kluster Kubernetes harus menonaktifkan penautan otomatis kredensial API
Deskripsi: Nonaktifkan pelepasan otomatis kredensial API untuk mencegah sumber daya Pod yang berpotensi disusupi untuk menjalankan perintah API terhadap kluster Kubernetes. Untuk informasi selengkapnya, lihat https://aka.ms/kubepolicydoc . (Kebijakan terkait: Kluster Kubernetes harus menonaktifkan peletakan otomatis kredensial API).
Keparahan: Tinggi
Jenis: Sarana Data Kubernetes
Kluster Kubernetes sebaiknya tidak menggunakan namespace default
Deskripsi: Cegah penggunaan namespace default di kluster Kubernetes untuk melindungi dari akses tidak sah untuk jenis sumber daya ConfigMap, Pod, Secret, Service, dan ServiceAccount. Untuk informasi selengkapnya, lihat https://aka.ms/kubepolicydoc . (Kebijakan terkait: Kluster Kubernetes tidak boleh menggunakan namespace default).
Tingkat keparahan: Rendah
Jenis: Sarana data Kubernetes
Kemampuan Linux dengan hak istimewa paling rendah harus diberlakukan untuk kontainer
Deskripsi: Untuk mengurangi permukaan serangan kontainer Anda, batasi kemampuan Linux dan berikan hak istimewa tertentu kepada kontainer tanpa memberikan semua hak istimewa pengguna root. Sebaiknya hilangkan semua kemampuan, lalu tambahkan kemampuan yang diperlukan (Kebijakan terkait: Kontainer kluster Kubernetes hanya boleh menggunakan kemampuan yang diizinkan).
Keparahan: Sedang
Jenis: Sarana data Kubernetes
Microsoft Defender untuk Kontainer harus diaktifkan
Description: Microsoft Defender untuk Kontainer menyediakan pengerasan, penilaian kerentanan, dan perlindungan run-time untuk lingkungan Kubernetes Azure, hibrid, dan multicloud Anda. Anda dapat menggunakan informasi ini untuk memulihkan masalah keamanan dengan cepat dan meningkatkan keamanan kontainer Anda.
Memulihkan rekomendasi ini akan mengakibatkan biaya untuk melindungi kluster Kubernetes Anda. Jika Anda tidak memiliki server apa pun dalam langganan ini, tidak ada biaya yang akan dikenakan. Jika Anda membuat kluster Kubernetes pada langganan ini di masa mendatang, kluster tersebut akan secara otomatis dilindungi dan biaya akan dimulai pada saat itu. Pelajari selengkapnya di Introduction untuk Microsoft Defender kontainer. (Tidak ada kebijakan terkait)
Keparahan: Tinggi
Jenis: Sarana kontrol
Kontainer dengan hak istimewa harus dihindari
Deskripsi: Untuk mencegah akses host yang tidak dibatasi, hindari kontainer istimewa jika memungkinkan.
Kontainer hak istimewa memiliki semua kemampuan akar dari mesin host. Mereka dapat digunakan sebagai titik masuk untuk serangan dan untuk menyebarkan kode berbahaya atau malware ke aplikasi, host, dan jaringan yang disusupi. (Kebijakan terkait: Jangan izinkan kontainer istimewa di kluster Kubernetes).
Keparahan: Sedang
Jenis: Sarana data Kubernetes
Role-Based Access Control harus digunakan pada Layanan Kubernetes
Description: Untuk menyediakan pemfilteran terperinci tentang tindakan yang dapat dilakukan pengguna, gunakan Role-Based Access Control (RBAC) untuk mengelola izin di Kluster Layanan Kubernetes dan mengonfigurasi kebijakan otorisasi yang relevan. (Kebijakan terkait: Role-Based Access Control (RBAC) harus digunakan pada Layanan Kubernetes).
Keparahan: Tinggi
Jenis: Sarana kontrol
Menjalankan kontainer sebagai pengguna akar harus dihindari
Deskripsi: Kontainer tidak boleh berjalan sebagai pengguna root di kluster Kubernetes Anda. Menjalankan proses sebagai pengguna akar di dalam kontainer juga akan menjalankannya sebagai akar di host. Jika ada gangguan, penyerang memiliki akar dalam kontainer dan kesalahan konfigurasi menjadi lebih mudah untuk dieksploitasi. (Kebijakan terkait: Pod dan kontainer kluster Kube hanya boleh berjalan dengan ID pengguna dan grup yang disetujui).
Keparahan: Tinggi
Jenis: Sarana Data Kubernetes
Meningkatkan Azure Kubernetes Service untuk menghapus kerentanan dari pod sistem AKS
Jenis: Tingkatkan Versi Azure Kubernetes Service
Description: Defender untuk Cloud memindai pod sistem yang dikelola AKS untuk kerentanan (CVE) yang diketahui. Ketika kerentanan terdeteksi, rekomendasi ini mengidentifikasi peningkatan versi AKS minimum yang menyelesaikan setiap CVE, memberi Anda jalur remediasi yang jelas dan dapat ditindaklanjuti. Rekomendasi ini berlaku untuk pod sistem yang dikelola oleh AKS, bukan beban kerja pelanggan. Untuk setiap CVE, rekomendasi mencantumkan skor CVSS, dan versi AKS minimum yang menyertakan perbaikan. (Tidak ada kebijakan terkait)
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
Rekomendasi kontainer AWS
Enkripsi artefak harus diaktifkan pada proyek CodeBuild
Description: Defender untuk Cloud mengidentifikasi artefak build yang tidak terenkripsi dalam proyek AWS CodeBuild yang menyimpan output di Amazon S3. Artefak build adalah file yang diproduksi selama build, seperti paket, biner, dan laporan. Jika enkripsi artefak dinonaktifkan, output build sensitif dapat diekspos ke akses atau pengungkapan yang tidak sah.
Keparahan: Sedang
Gambar kontainer registri AWS harus memiliki temuan kerentanan yang diselesaikan
Deskripsi: Memindai gambar kontainer registri AWS Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Mengatasi kerentanan dapat sangat meningkatkan postur keamanan Anda, memastikan gambar aman digunakan sebelum penyebaran.
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
Gambar kontainer yang menjalankan AWS harus memiliki temuan kerentanan yang diselesaikan
Deskripsi: Penilaian kerentanan gambar kontainer memindai registri Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Rekomendasi ini memberikan visibilitas ke gambar rentan yang saat ini berjalan di kluster Elastic Kubernetes Anda. Memulihkan kerentanan dalam gambar kontainer yang saat ini berjalan adalah kunci untuk meningkatkan postur keamanan Anda, secara signifikan mengurangi permukaan serangan untuk beban kerja kontainer Anda.
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
Kluster EKS harus memberikan izin AWS yang diperlukan untuk Microsoft Defender untuk Cloud
Description: Microsoft Defender untuk Kontainer memberikan perlindungan untuk kluster EKS Anda. Untuk memantau kerentanan dan ancaman keamanan cluster Anda, Defender for Containers memerlukan izin untuk akun AWS Anda. Izin ini digunakan untuk mengaktifkan pengelogan sarana kontrol Kube pada kluster Anda dan membangun alur yang andal antara kluster Anda dan backend Defender untuk Cloud di cloud. Pelajari selengkapnya tentang fitur keamanan Microsoft Defender untuk Cloud untuk lingkungan kontainer.
Keparahan: Tinggi
Kluster EKS harus memiliki ekstensi Microsoft Defender untuk Azure Arc terinstal
Description: ekstensi cluster Microsoft Defender menyediakan kemampuan keamanan untuk kluster EKS Anda. Ekstensi mengumpulkan data dari cluster dan nodenya untuk mengidentifikasi kerentanan dan ancaman keamanan. Ekstensi ini berfungsi dengan Kube yang didukung Azure Arc. Pelajari selengkapnya tentang fitur keamanan Microsoft Defender untuk Cloud untuk lingkungan kontainer.
Keparahan: Tinggi
Microsoft Defender untuk Kontainer harus diaktifkan pada konektor AWS
Description: Microsoft Defender untuk Kontainer memberikan perlindungan ancaman real time untuk lingkungan dalam kontainer dan menghasilkan pemberitahuan tentang aktivitas yang mencurigakan. Gunakan informasi ini untuk memperkuat keamanan cluster Kubernetes dan memulihkan masalah keamanan.
Saat Anda mengaktifkan Microsoft Defender untuk Kontainer dan menyebarkan Azure Arc ke kluster EKS Anda, perlindungan - dan biaya - akan dimulai. Jika Anda tidak menyebarkan Azure Arc pada kluster, Defender untuk Kontainer tidak akan melindunginya, dan tidak ada biaya yang dikeluarkan untuk paket Microsoft Defender ini untuk kluster tersebut.
Keparahan: Tinggi
Mode istimewa harus dinonaktifkan pada proyek CodeBuild
Description: Defender untuk Cloud diidentifikasi mengaktifkan mode istimewa di lingkungan proyek AWS CodeBuild. Mode istimewa memungkinkan kontainer build akses yang lebih luas ke host dan runtime Docker. Ini menimbulkan risiko eskalasi hak istimewa dan akses yang tidak sah jika proses build atau dependensi disusupi.
Keparahan: Sedang
SSL aman harus diaktifkan pada koneksi sumber CodeBuild
Description: Defender untuk Cloud mengidentifikasi pengaturan SSL yang tidak aman di koneksi sumber AWS CodeBuild. SSL melindungi data yang dipertukarkan antara CodeBuild dan repositori sumber dengan mengenkripsi koneksi dan memvalidasi titik akhir jarak jauh. Ini menimbulkan risiko penyadapan kode sumber atau perusakan jika transportasi terenkripsi tidak diberlakukan.
Keparahan: Sedang
Autentikasi penyedia sumber harus diaktifkan pada proyek CodeBuild
Description: Defender untuk Cloud mengidentifikasi autentikasi penyedia sumber yang hilang dalam proyek AWS CodeBuild yang terhubung ke repositori sumber eksternal. Autentikasi penyedia sumber memverifikasi bahwa CodeBuild mengakses repositori dengan menggunakan koneksi atau kredensial yang disetujui. Ini menimbulkan risiko akses repositori yang tidak sah dan paparan kode sumber jika akses ke repositori privat tidak dikontrol dengan benar. Repositori publik tidak memerlukan pengaturan ini.
Keparahan: Sedang
Rekomendasi sarana data
Semua rekomendasi keamanan sarana data Kubernetes didukung untuk AWS setelah Anda Azure Policy yang dapat > untuk Kubernetes.
Rekomendasi kontainer GCP
Konfigurasi tingkat lanjut Defender untuk Kontainer harus diaktifkan pada konektor GCP
Description: Microsoft Defender for Containers menyediakan kemampuan keamanan Kubernetes cloud-native termasuk pengerasan lingkungan, perlindungan beban kerja, dan perlindungan run-time. Untuk memastikan solusi disediakan dengan benar, dan set kemampuan lengkap tersedia, aktifkan semua pengaturan konfigurasi tingkat lanjut.
Keparahan: Tinggi
Gambar kontainer registri GCP harus memiliki temuan kerentanan yang diselesaikan
Deskripsi: Memindai gambar kontainer registri GCP Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Mengatasi kerentanan dapat sangat meningkatkan postur keamanan Anda, memastikan gambar aman digunakan sebelum penyebaran.
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
GCP yang menjalankan gambar kontainer harus memiliki temuan kerentanan yang diselesaikan
Deskripsi: Penilaian kerentanan gambar kontainer memindai registri Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Rekomendasi ini memberikan visibilitas ke gambar rentan yang saat ini berjalan di kluster Google Kubernetes Anda. Memulihkan kerentanan dalam gambar kontainer yang saat ini berjalan adalah kunci untuk meningkatkan postur keamanan Anda, secara signifikan mengurangi permukaan serangan untuk beban kerja kontainer Anda.
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
Kluster GKE harus memiliki ekstensi Microsoft Defender untuk Azure Arc terinstal
Description: ekstensi cluster Microsoft Defender menyediakan kemampuan keamanan untuk kluster GKE Anda. Ekstensi mengumpulkan data dari cluster dan nodenya untuk mengidentifikasi kerentanan dan ancaman keamanan. Ekstensi ini berfungsi dengan Kube yang didukung Azure Arc. Pelajari selengkapnya tentang fitur keamanan Microsoft Defender untuk Cloud untuk lingkungan kontainer.
Keparahan: Tinggi
Kluster GKE harus menginstal ekstensi Azure Policy
Description: ekstensi Azure Policy untuk Kubernetes memperluas Gatekeeper v3, webhook pengontrol penerimaan untuk Buka Agen Kebijakan (OPA), untuk menerapkan penegakan dan perlindungan dalam skala besar pada kluster Anda secara terpusat dan konsisten. Ekstensi ini berfungsi dengan Kube yang didukung Azure Arc.
Keparahan: Tinggi
Microsoft Defender untuk Kontainer harus diaktifkan pada konektor GCP
Description: Microsoft Defender for Containers menyediakan kemampuan keamanan Kubernetes cloud-native termasuk pengerasan lingkungan, perlindungan beban kerja, dan perlindungan run-time. Aktifkan paket Kontainer pada konektor GCP Anda, untuk memperkuat keamanan kluster Kubernetes dan memulihkan masalah keamanan. Pelajari selengkapnya tentang Microsoft Defender untuk Kontainer.
Keparahan: Tinggi
Fitur perbaikan otomatis kluster GKE harus diaktifkan
Deskripsi: Rekomendasi ini mengevaluasi properti manajemen kumpulan simpul untuk pasangan kunci-nilai, key: autoRepair, value: true.
Keparahan: Sedang
Fitur peningkatan otomatis kluster GKE harus diaktifkan
Deskripsi: Rekomendasi ini mengevaluasi properti manajemen kumpulan simpul untuk pasangan kunci-nilai, key: autoUpgrade, value: true.
Keparahan: Tinggi
Pemantauan pada kluster GKE harus diaktifkan
Deskripsi: Rekomendasi ini mengevaluasi apakah properti monitoringService kluster berisi lokasi yang harus digunakan Cloud Monitoring untuk menulis metrik.
Keparahan: Sedang
Pengelogan untuk kluster GKE harus diaktifkan
Deskripsi: Rekomendasi ini mengevaluasi apakah properti loggingService dari kluster berisi lokasi yang harus digunakan Cloud Logging untuk menulis log.
Keparahan: Tinggi
Dasbor web GKE harus dinonaktifkan
Deskripsi: Rekomendasi ini mengevaluasi bidang kubernetesDashboard dari properti addonsConfig untuk pasangan kunci-nilai, 'disabled': false.
Keparahan: Tinggi
Otorisasi Warisan harus dinonaktifkan pada kluster GKE
Deskripsi: Rekomendasi ini mengevaluasi properti warisanAbac dari kluster untuk pasangan kunci-nilai, 'diaktifkan': true.
Keparahan: Tinggi
Control Plane Authorized Networks harus diaktifkan pada kluster GKE
Deskripsi: Rekomendasi ini mengevaluasi properti masterAuthorizedNetworksConfig dari kluster untuk pasangan kunci-nilai, 'diaktifkan': false.
Keparahan: Tinggi
Kluster GKE harus mengaktifkan rentang IP alias
Deskripsi: Rekomendasi ini mengevaluasi apakah bidang useIPAliases dari ipAllocationPolicy dalam kluster diatur ke false.
Tingkat keparahan: Rendah
Kluster GKE harus mengaktifkan kluster Privat
Deskripsi: Rekomendasi ini mengevaluasi apakah bidang enablePrivateNodes properti privateClusterConfig diatur ke false.
Keparahan: Tinggi
Kebijakan jaringan harus diaktifkan pada kluster GKE
Deskripsi: Rekomendasi ini mengevaluasi bidang networkPolicy dari properti addonsConfig untuk pasangan kunci-nilai, 'dinonaktifkan': true.
Keparahan: Sedang
Rekomendasi sarana data
Semua rekomendasi keamanan sarana data Kubernetes didukung untuk GCP setelah Anda Azure Policy yang dapat > untuk Kubernetes.
Rekomendasi registri kontainer eksternal
Gambar kontainer dalam registri Docker Hub harus menyelesaikan temuan kerentanan
Deskripsi: Defender untuk Cloud memindai gambar registri Anda untuk kerentanan (CVE) yang diketahui dan memberikan temuan terperinci untuk setiap gambar yang dipindai. Memulihkan kerentanan dalam gambar kontainer membantu menjaga rantai pasokan perangkat lunak yang aman dan andal, mengurangi risiko insiden keamanan, dan memastikan kepatuhan terhadap standar industri."
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
[Pratinjau] Gambar kontainer dalam registri Artifactory Jfrog harus menyelesaikan temuan kerentanan
Deskripsi: Defender untuk Cloud memindai gambar registri Anda untuk kerentanan (CVE) yang diketahui dan memberikan temuan terperinci untuk setiap gambar yang dipindai. Memulihkan kerentanan dalam gambar kontainer membantu menjaga rantai pasokan perangkat lunak yang aman dan andal, mengurangi risiko insiden keamanan, dan memastikan kepatuhan terhadap standar industri.",
Keparahan: Tinggi
Jenis: Penilaian Kerentanan
Definisi pekerjaan AWS Batch tidak boleh menjalankan kontainer dalam mode istimewa
Deskripsi: Menjalankan kontainer dalam mode istimewa memberi mereka akses yang ditinggikan ke sistem host, secara efektif melewati kontrol isolasi kontainer. Ini secara signifikan meningkatkan risiko kompromi host, akses tidak sah ke sumber daya sensitif, dan gerakan lateral dalam lingkungan. Menonaktifkan mode istimewa memberlakukan prinsip hak istimewa paling sedikit dan mengurangi dampak beban kerja kontainer yang disusupi atau berbahaya.
Keparahan: Tinggi
Definisi pekerjaan AWS Batch harus menggunakan sistem file akar baca-saja
Deskripsi: Memungkinkan kontainer berjalan dengan sistem file akar yang dapat ditulis meningkatkan risiko modifikasi biner sistem, file konfigurasi, dan artefak runtime yang tidak sah. Ini melemahkan jaminan kekekalan kontainer dan memungkinkan kegigihan, penginstalan malware, dan teknik penghindar jika terjadi penyusupan kontainer. Memberlakukan sistem file akar baca-saja memperkuat isolasi beban kerja dan membatasi radius ledakan insiden keamanan.
Keparahan: Sedang
Sistem file akar baca-saja harus diaktifkan untuk Kontainer ECS
Deskripsi: Defender untuk Cloud mengidentifikasi definisi tugas ECS dengan sistem file akar yang dapat ditulis. Konfigurasi ini menimbulkan risiko dengan memungkinkan modifikasi runtime ke jalur sistem penting, berpotensi memungkinkan perubahan, persistensi perubahan yang tidak sah, dan eksploitasi direktori yang dapat diubah. Sistem file akar baca-saja membatasi risiko ini dengan mencegah perubahan selama eksekusi kontainer, selaras dengan infrastruktur yang tidak dapat diubah dan praktik terbaik hak istimewa paling sedikit.
Keparahan: Sedang
Rahasia harus dikonfigurasi untuk kontainer untuk mencegah penggunaan variabel lingkungan teks biasa sensitif
Deskripsi: Defender untuk Cloud mengidentifikasi variabel lingkungan teks biasa dalam definisi tugas ECS Anda. Masalah ini muncul ketika informasi sensitif seperti kredensial, token, atau kunci disimpan langsung dalam konfigurasi kontainer daripada diamankan menggunakan rahasia. Variabel teks biasa dapat diakses oleh proses internal apa pun atau dicatat secara tidak sengaja, meningkatkan risiko akses yang tidak sah dan kebocoran rahasia.
Keparahan: Tinggi
Mode jaringan aman harus diaktifkan pada definisi tugas ECS
Deskripsi: Defender untuk Cloud mengidentifikasi konfigurasi jaringan yang tidak aman dalam definisi tugas ECS Anda. Evaluasi menemukan bahwa tugas Fargate harus menggunakan antarmuka jaringan elastis khusus yang dialokasikan mode awsvpc dan batas grup keamanan-dan bahwa tugas EC2 harus menghindari mode host atau tidak ada yang melewati isolasi kontainer. Tanpa mode aman, tugas telah meningkatkan paparan gerakan lateral dan risiko jaringan lainnya, berpotensi mengorbankan isolasi beban kerja.
Keparahan: Sedang
Enkripsi transit harus diaktifkan pada definisi tugas ECS menggunakan EFS
Deskripsi: Defender untuk Cloud mengidentifikasi definisi tugas ECS yang memasang sistem file Amazon EFS tanpa enkripsi transit diaktifkan. Enkripsi transit mengamankan data yang bepergian antara tugas ECS Anda dan target pemasangan EFS dengan mengenkripsi saat transit, sehingga meminimalkan risiko intersepsi berbasis jaringan dalam VPC Anda. Tanpa itu, data sensitif diekspos ke potensi akses yang tidak sah. Mengaktifkan enkripsi transisi membantu memastikan bahwa data dalam transit terlindungi secara memadai.
Keparahan: Sedang