Rekomendasi keamanan kontainer

Artikel ini mencantumkan semua rekomendasi keamanan kontainer yang mungkin Anda lihat di Microsoft Defender untuk Cloud.

Rekomendasi yang muncul di lingkungan Anda didasarkan pada sumber daya yang Anda lindungi dan pada konfigurasi yang disesuaikan. Anda dapat melihat rekomendasi di portal yang berlaku untuk sumber daya Anda.

Tip

Jika deskripsi rekomendasi mengatakan Tidak ada kebijakan terkait, biasanya itu karena rekomendasi tersebut tergantung pada rekomendasi yang berbeda.

Misalnya, rekomendasi Kegagalan kesehatan perlindungan titik akhir harus diperbaiki bergantung pada rekomendasi yang memeriksa apakah solusi perlindungan titik akhir diinstal (Solusi perlindungan titik akhir harus diinstal). Rekomendasi yang mendasarinya memang memiliki kebijakan. Membatasi kebijakan hanya untuk rekomendasi dasar yang menyederhanakan manajemen kebijakan.

Microsoft Defender untuk Cloud melakukan penilaian kerentanan untuk gambar kontainer dan menjalankan kontainer di seluruh lingkungan yang didukung. Temuan muncul sebagai rekomendasi keamanan individual di Defender untuk Cloud, dihasilkan berdasarkan penyedia cloud, jenis sumber daya (registri kontainer atau kontainer yang berjalan), dan paket Defender yang diaktifkan. Daripada mengandalkan serangkaian rekomendasi tetap, Defender untuk Cloud mengevaluasi beban kerja dan gambar kontainer secara dinamis dan menyajikan rekomendasi yang relevan dalam pengalaman Rekomendasi, di mana mereka dapat difilter dan diprioritaskan berdasarkan risiko dan cakupan. Pendekatan ini memastikan bahwa hasil penilaian kerentanan tetap akurat dan terbaru saat lingkungan, ancaman, dan kemampuan baru diperkenalkan.

Azure rekomendasi kontainer

Kluster Kubernetes yang didukung Azure Arc harus menginstal ekstensi Azure Policy

Description: ekstensi Azure Policy untuk Kubernetes memperluas Gatekeeper v3, webhook pengontrol penerimaan untuk Buka Agen Kebijakan (OPA), untuk menerapkan penegakan dan perlindungan dalam skala besar pada kluster Anda secara terpusat dan konsisten. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Jenis: Sarana kontrol

kluster Kubernetes yang didukung Azure Arc harus menginstal ekstensi Defender

Description: Ekstensi Defender untuk Azure Arc memberikan perlindungan ancaman untuk kluster Kubernetes dengan dukungan Arc. Ekstensi ini mengumpulkan data dari semua simpul sarana kontrol (master) dalam kluster dan mengirimkannya ke Microsoft Defender untuk backend Kontainer di cloud untuk analisis lebih lanjut. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Jenis: Sarana kontrol

kluster Azure Kubernetes Service harus mengaktifkan profil Defender

Description: Microsoft Defender for Containers menyediakan kemampuan keamanan Kubernetes cloud-native termasuk pengerasan lingkungan, perlindungan beban kerja, dan perlindungan run-time. Saat Anda mengaktifkan profil SecurityProfile.AzureDefender di kluster Azure Kubernetes Service Anda, agen disebarkan ke kluster Anda untuk mengumpulkan data peristiwa keamanan. Pelajari selengkapnya di Introduction untuk Microsoft Defender kontainer. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Jenis: Sarana kontrol

Azure Kubernetes Service kluster harus menginstal add-on Azure Policy untuk Kubernetes

Description: add-on Azure Policy untuk Kubernetes memperluas Gatekeeper v3, webhook pengontrol penerimaan untuk Buka Agen Kebijakan (OPA), untuk menerapkan penegakan dan perlindungan dalam skala besar pada kluster Anda secara terpusat dan konsisten. Defender untuk Cloud memerlukan Add-on untuk mengaudit dan menerapkan kemampuan dan kepatuhan keamanan di dalam kluster Anda. Pelajari lebih lanjut. Memerlukan Kubernetes v1.14.0 atau yang lebih baru. (Kebijakan terkait: add-on Azure Policy untuk layanan Kubernetes (AKS) harus diinstal dan diaktifkan pada kluster Anda).

Keparahan: Tinggi

Jenis: Sarana kontrol

Azure gambar kontainer registri harus memiliki kerentanan yang diselesaikan (didukung oleh Pengelolaan Kerentanan Microsoft Defender)

Deskripsi: Penilaian kerentanan gambar kontainer memindai registri Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Mengatasi kerentanan dapat sangat meningkatkan postur keamanan Anda, memastikan gambar aman digunakan sebelum penyebaran. (Kebijakan terkait: Vulnerabilities dalam gambar Azure Container Registry harus diperbaiki).

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

Azure menjalankan gambar kontainer harus memiliki kerentanan yang diselesaikan (didukung oleh Pengelolaan Kerentanan Microsoft Defender)

Deskripsi: Penilaian kerentanan gambar kontainer memindai registri Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Rekomendasi ini memberikan visibilitas ke gambar rentan yang saat ini berjalan di kluster Kubernetes Anda. Memulihkan kerentanan dalam gambar kontainer yang saat ini berjalan adalah kunci untuk meningkatkan postur keamanan Anda, secara signifikan mengurangi permukaan serangan untuk beban kerja kontainer Anda.

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

CPU kontainer dan batas memori harus diberlakukan

Deskripsi: Memberlakukan batas CPU dan memori mencegah serangan kelelahan sumber daya (bentuk penolakan serangan layanan).

Sebaiknya atur batas kontainer untuk memastikan runtime mencegah kontainer menggunakan lebih dari batas sumber daya yang dikonfigurasi.

(Kebijakan terkait: Pastikan batas CPU kontainer dan sumber daya memori tidak melebihi batas yang ditentukan dalam kluster Kubernetes).

Keparahan: Sedang

Jenis: Sarana Data Kubernetes

Citra kontainer harus disebarkan hanya dari registri tepercaya

Deskripsi: Gambar yang berjalan pada kluster Kubernetes Anda harus berasal dari registri gambar kontainer yang diketahui dan dipantau. Registri tepercaya mengurangi risiko paparan kluster Anda dengan membatasi potensi pengenalan kerentanan yang tidak diketahui, masalah keamanan, dan gambar berbahaya.

(Kebijakan terkait: Pastikan hanya gambar kontainer yang diizinkan di kluster Kubernetes).

Keparahan: Tinggi

Jenis: Sarana Data Kubernetes

(Aktifkan jika diperlukan) Registri kontainer harus dienkripsi dengan kunci yang dikelola pelanggan (CMK)

Deskripsi: Rekomendasi untuk menggunakan kunci yang dikelola pelanggan untuk enkripsi data tidak aktif tidak dinilai secara default, tetapi tersedia untuk diaktifkan untuk skenario yang berlaku. Data dienkripsi secara otomatis menggunakan kunci yang dikelola platform, sehingga penggunaan kunci yang dikelola pelanggan hanya boleh diterapkan saat diwajibkan oleh persyaratan kebijakan kepatuhan pembatasan atau kepatuhan. Guna mengaktifkan rekomendasi ini, buka Kebijakan Keamanan Anda untuk lingkup yang berlaku dan perbarui parameter Efek untuk kebijakan yang sesuai guna mengaudit atau memberlakukan penggunaan kunci yang dikelola pelanggan. Pelajari selengkapnya di Mengelola kebijakan keamanan. Gunakan kunci yang dikelola pelanggan untuk mengelola enkripsi saat data disimpan dari isi registri Anda. Secara default, data dienkripsi saat tidak aktif dengan kunci yang dikelola layanan. Namun, kunci yang dikelola pelanggan biasanya diperlukan untuk memenuhi standar kepatuhan peraturan. CMK memungkinkan data dienkripsi dengan kunci Azure Key Vault yang dibuat dan dimiliki oleh Anda. Anda memiliki kontrol dan tanggung jawab penuh atas siklus hidup utama, termasuk rotasi dan manajemen. Pelajari selengkapnya tentang enkripsi CMK di Gambaran Umum kunci yang dikelola pelanggan. (Kebijakan terkait: Registri kontainer harus dienkripsi dengan kunci yang dikelola pelanggan (CMK)).

Tingkat keparahan: Rendah

Jenis: Sarana kontrol

Registri kontainer tidak boleh mengizinkan akses jaringan yang tidak terbatas

Description: Azure registri kontainer secara default menerima koneksi melalui internet dari host di jaringan apa pun. Untuk melindungi registry Anda dari potensi ancaman, izinkan akses hanya dari alamat IP publik atau rentang alamat tertentu. Jika registri Anda tidak memiliki aturan IP/firewall atau jaringan virtual yang dikonfigurasi, registri tersebut akan muncul di sumber daya yang tidak sehat. Pelajari selengkapnya tentang aturan jaringan Container Registry di Konfigurasi aturan jaringan IP publik dan akses Restrict ke registri kontainer menggunakan titik akhir layanan di jaringan virtual Azure. (Kebijakan terkait: Registri kontainer tidak boleh mengizinkan akses jaringan yang tidak dibatasi).

Keparahan: Sedang

Jenis: Sarana kontrol

Description: Azure Private Link memungkinkan Anda menyambungkan jaringan virtual ke layanan Azure tanpa alamat IP publik di sumber atau tujuan. Platform tautan privat menangani konektivitas antara konsumen dan layanan melalui jaringan backbone Azure. Dengan memetakan titik akhir privat ke registri kontainer dan bukan ke seluruh layanan, Anda juga akan terlindungi dari risiko kebocoran data. Pelajari selengkapnya di: https://aka.ms/acr/private-link. (Kebijakan terkait: Registri kontainer harus menggunakan tautan privat).

Keparahan: Sedang

Jenis: Sarana kontrol

Kontainer yang berbagi namespace layanan host yang sensitif harus dihindari

Deskripsi: Untuk melindungi dari eskalasi hak istimewa di luar kontainer, hindari akses pod ke namespace host sensitif (ID proses host dan IPC host) di kluster Kubernetes. (Kebijakan terkait: Kontainer kluster Kubernetes tidak boleh berbagi ID proses host atau namespace IPC host).

Keparahan: Sedang

Jenis: Sarana data Kubernetes

Kontainer dengan eskalasi privilege harus dihindari

Deskripsi: Kontainer tidak boleh berjalan dengan eskalasi hak istimewa ke root di kluster Kubernetes Anda. Atribut AllowPrivilegeEscalation mengontrol jika suatu proses dapat memperoleh lebih banyak hak istimewa daripada proses induknya. (Kebijakan terkait: Kluster Kubernetes tidak boleh mengizinkan eskalasi hak istimewa kontainer).

Keparahan: Sedang

Jenis: Sarana data Kubernetes

Log diagnostik di layanan Kubernetes harus diaktifkan

Deskripsi: Aktifkan log diagnostik di layanan Kubernetes Anda dan pertahankan hingga satu tahun. Hal ini memungkinkan Anda membuat kembali jejak aktivitas untuk tujuan investigasi saat insiden keamanan terjadi. (Tidak ada kebijakan terkait)

Tingkat keparahan: Rendah

Jenis: Sarana kontrol

Sistem file akar yang tidak dapat diubah (baca-saja) harus diberlakukan untuk kontainer

Deskripsi: Kontainer harus berjalan dengan sistem file akar baca saja di kluster Kubernetes Anda. Sistem file yang tidak dapat diubah melindungi kontainer dari perubahan pada run-time dengan biner berbahaya ditambahkan ke PATH. (Kebijakan terkait: Kontainer kluster Kubernetes harus berjalan dengan sistem file akar baca saja).

Keparahan: Sedang

Jenis: Sarana data Kubernetes

Server Kubernetes API harus dikonfigurasi dengan akses terbatas

Deskripsi: Untuk memastikan bahwa hanya aplikasi dari jaringan, komputer, atau subnet yang diizinkan yang dapat mengakses kluster Anda, batasi akses ke server API Kubernetes Anda. Anda dapat membatasi akses dengan menentukan rentang IP resmi, atau dengan menyiapkan server API Anda sebagai kluster privat seperti yang dijelaskan dalam Buat kluster Azure Kubernetes Service privat. (Kebijakan terkait: Rentang IP resmi harus ditentukan pada Layanan Kubernetes).

Keparahan: Tinggi

Jenis: Sarana kontrol

Cluster Kubernetes hanya dapat diakses melalui HTTPS

Deskripsi: Penggunaan HTTPS memastikan autentikasi dan melindungi data saat transit dari serangan penyadapan lapisan jaringan. Kemampuan ini saat ini umumnya tersedia untuk Kubernetes Service (AKS), dan dalam pratinjau untuk AKS Engine dan Kubernetes dengan dukungan Azure Arc. Untuk informasi lebih lanjut, kunjungi https://aka.ms/kubepolicydoc (Kebijakan terkait: Terapkan ingress HTTPS di kluster Kubernetes).

Keparahan: Tinggi

Jenis: Sarana Data Kubernetes

Kluster Kubernetes harus menonaktifkan penautan otomatis kredensial API

Deskripsi: Nonaktifkan pelepasan otomatis kredensial API untuk mencegah sumber daya Pod yang berpotensi disusupi untuk menjalankan perintah API terhadap kluster Kubernetes. Untuk informasi selengkapnya, lihat https://aka.ms/kubepolicydoc . (Kebijakan terkait: Kluster Kubernetes harus menonaktifkan peletakan otomatis kredensial API).

Keparahan: Tinggi

Jenis: Sarana Data Kubernetes

Kluster Kubernetes sebaiknya tidak menggunakan namespace default

Deskripsi: Cegah penggunaan namespace default di kluster Kubernetes untuk melindungi dari akses tidak sah untuk jenis sumber daya ConfigMap, Pod, Secret, Service, dan ServiceAccount. Untuk informasi selengkapnya, lihat https://aka.ms/kubepolicydoc . (Kebijakan terkait: Kluster Kubernetes tidak boleh menggunakan namespace default).

Tingkat keparahan: Rendah

Jenis: Sarana data Kubernetes

Kemampuan Linux dengan hak istimewa paling rendah harus diberlakukan untuk kontainer

Deskripsi: Untuk mengurangi permukaan serangan kontainer Anda, batasi kemampuan Linux dan berikan hak istimewa tertentu kepada kontainer tanpa memberikan semua hak istimewa pengguna root. Sebaiknya hilangkan semua kemampuan, lalu tambahkan kemampuan yang diperlukan (Kebijakan terkait: Kontainer kluster Kubernetes hanya boleh menggunakan kemampuan yang diizinkan).

Keparahan: Sedang

Jenis: Sarana data Kubernetes

Microsoft Defender untuk Kontainer harus diaktifkan

Description: Microsoft Defender untuk Kontainer menyediakan pengerasan, penilaian kerentanan, dan perlindungan run-time untuk lingkungan Kubernetes Azure, hibrid, dan multicloud Anda. Anda dapat menggunakan informasi ini untuk memulihkan masalah keamanan dengan cepat dan meningkatkan keamanan kontainer Anda.

Memulihkan rekomendasi ini akan mengakibatkan biaya untuk melindungi kluster Kubernetes Anda. Jika Anda tidak memiliki server apa pun dalam langganan ini, tidak ada biaya yang akan dikenakan. Jika Anda membuat kluster Kubernetes pada langganan ini di masa mendatang, kluster tersebut akan secara otomatis dilindungi dan biaya akan dimulai pada saat itu. Pelajari selengkapnya di Introduction untuk Microsoft Defender kontainer. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Jenis: Sarana kontrol

Kontainer dengan hak istimewa harus dihindari

Deskripsi: Untuk mencegah akses host yang tidak dibatasi, hindari kontainer istimewa jika memungkinkan.

Kontainer hak istimewa memiliki semua kemampuan akar dari mesin host. Mereka dapat digunakan sebagai titik masuk untuk serangan dan untuk menyebarkan kode berbahaya atau malware ke aplikasi, host, dan jaringan yang disusupi. (Kebijakan terkait: Jangan izinkan kontainer istimewa di kluster Kubernetes).

Keparahan: Sedang

Jenis: Sarana data Kubernetes

Role-Based Access Control harus digunakan pada Layanan Kubernetes

Description: Untuk menyediakan pemfilteran terperinci tentang tindakan yang dapat dilakukan pengguna, gunakan Role-Based Access Control (RBAC) untuk mengelola izin di Kluster Layanan Kubernetes dan mengonfigurasi kebijakan otorisasi yang relevan. (Kebijakan terkait: Role-Based Access Control (RBAC) harus digunakan pada Layanan Kubernetes).

Keparahan: Tinggi

Jenis: Sarana kontrol

Menjalankan kontainer sebagai pengguna akar harus dihindari

Deskripsi: Kontainer tidak boleh berjalan sebagai pengguna root di kluster Kubernetes Anda. Menjalankan proses sebagai pengguna akar di dalam kontainer juga akan menjalankannya sebagai akar di host. Jika ada gangguan, penyerang memiliki akar dalam kontainer dan kesalahan konfigurasi menjadi lebih mudah untuk dieksploitasi. (Kebijakan terkait: Pod dan kontainer kluster Kube hanya boleh berjalan dengan ID pengguna dan grup yang disetujui).

Keparahan: Tinggi

Jenis: Sarana Data Kubernetes

Meningkatkan Azure Kubernetes Service untuk menghapus kerentanan dari pod sistem AKS

Jenis: Tingkatkan Versi Azure Kubernetes Service

Description: Defender untuk Cloud memindai pod sistem yang dikelola AKS untuk kerentanan (CVE) yang diketahui. Ketika kerentanan terdeteksi, rekomendasi ini mengidentifikasi peningkatan versi AKS minimum yang menyelesaikan setiap CVE, memberi Anda jalur remediasi yang jelas dan dapat ditindaklanjuti. Rekomendasi ini berlaku untuk pod sistem yang dikelola oleh AKS, bukan beban kerja pelanggan. Untuk setiap CVE, rekomendasi mencantumkan skor CVSS, dan versi AKS minimum yang menyertakan perbaikan. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

Rekomendasi kontainer AWS

Enkripsi artefak harus diaktifkan pada proyek CodeBuild

Description: Defender untuk Cloud mengidentifikasi artefak build yang tidak terenkripsi dalam proyek AWS CodeBuild yang menyimpan output di Amazon S3. Artefak build adalah file yang diproduksi selama build, seperti paket, biner, dan laporan. Jika enkripsi artefak dinonaktifkan, output build sensitif dapat diekspos ke akses atau pengungkapan yang tidak sah.

Keparahan: Sedang

Gambar kontainer registri AWS harus memiliki temuan kerentanan yang diselesaikan

Deskripsi: Memindai gambar kontainer registri AWS Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Mengatasi kerentanan dapat sangat meningkatkan postur keamanan Anda, memastikan gambar aman digunakan sebelum penyebaran.

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

Gambar kontainer yang menjalankan AWS harus memiliki temuan kerentanan yang diselesaikan

Deskripsi: Penilaian kerentanan gambar kontainer memindai registri Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Rekomendasi ini memberikan visibilitas ke gambar rentan yang saat ini berjalan di kluster Elastic Kubernetes Anda. Memulihkan kerentanan dalam gambar kontainer yang saat ini berjalan adalah kunci untuk meningkatkan postur keamanan Anda, secara signifikan mengurangi permukaan serangan untuk beban kerja kontainer Anda.

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

Kluster EKS harus memberikan izin AWS yang diperlukan untuk Microsoft Defender untuk Cloud

Description: Microsoft Defender untuk Kontainer memberikan perlindungan untuk kluster EKS Anda. Untuk memantau kerentanan dan ancaman keamanan cluster Anda, Defender for Containers memerlukan izin untuk akun AWS Anda. Izin ini digunakan untuk mengaktifkan pengelogan sarana kontrol Kube pada kluster Anda dan membangun alur yang andal antara kluster Anda dan backend Defender untuk Cloud di cloud. Pelajari selengkapnya tentang fitur keamanan Microsoft Defender untuk Cloud untuk lingkungan kontainer.

Keparahan: Tinggi

Kluster EKS harus memiliki ekstensi Microsoft Defender untuk Azure Arc terinstal

Description: ekstensi cluster Microsoft Defender menyediakan kemampuan keamanan untuk kluster EKS Anda. Ekstensi mengumpulkan data dari cluster dan nodenya untuk mengidentifikasi kerentanan dan ancaman keamanan. Ekstensi ini berfungsi dengan Kube yang didukung Azure Arc. Pelajari selengkapnya tentang fitur keamanan Microsoft Defender untuk Cloud untuk lingkungan kontainer.

Keparahan: Tinggi

Microsoft Defender untuk Kontainer harus diaktifkan pada konektor AWS

Description: Microsoft Defender untuk Kontainer memberikan perlindungan ancaman real time untuk lingkungan dalam kontainer dan menghasilkan pemberitahuan tentang aktivitas yang mencurigakan. Gunakan informasi ini untuk memperkuat keamanan cluster Kubernetes dan memulihkan masalah keamanan.

Saat Anda mengaktifkan Microsoft Defender untuk Kontainer dan menyebarkan Azure Arc ke kluster EKS Anda, perlindungan - dan biaya - akan dimulai. Jika Anda tidak menyebarkan Azure Arc pada kluster, Defender untuk Kontainer tidak akan melindunginya, dan tidak ada biaya yang dikeluarkan untuk paket Microsoft Defender ini untuk kluster tersebut.

Keparahan: Tinggi

Mode istimewa harus dinonaktifkan pada proyek CodeBuild

Description: Defender untuk Cloud diidentifikasi mengaktifkan mode istimewa di lingkungan proyek AWS CodeBuild. Mode istimewa memungkinkan kontainer build akses yang lebih luas ke host dan runtime Docker. Ini menimbulkan risiko eskalasi hak istimewa dan akses yang tidak sah jika proses build atau dependensi disusupi.

Keparahan: Sedang

SSL aman harus diaktifkan pada koneksi sumber CodeBuild

Description: Defender untuk Cloud mengidentifikasi pengaturan SSL yang tidak aman di koneksi sumber AWS CodeBuild. SSL melindungi data yang dipertukarkan antara CodeBuild dan repositori sumber dengan mengenkripsi koneksi dan memvalidasi titik akhir jarak jauh. Ini menimbulkan risiko penyadapan kode sumber atau perusakan jika transportasi terenkripsi tidak diberlakukan.

Keparahan: Sedang

Autentikasi penyedia sumber harus diaktifkan pada proyek CodeBuild

Description: Defender untuk Cloud mengidentifikasi autentikasi penyedia sumber yang hilang dalam proyek AWS CodeBuild yang terhubung ke repositori sumber eksternal. Autentikasi penyedia sumber memverifikasi bahwa CodeBuild mengakses repositori dengan menggunakan koneksi atau kredensial yang disetujui. Ini menimbulkan risiko akses repositori yang tidak sah dan paparan kode sumber jika akses ke repositori privat tidak dikontrol dengan benar. Repositori publik tidak memerlukan pengaturan ini.

Keparahan: Sedang

Rekomendasi sarana data

Semua rekomendasi keamanan sarana data Kubernetes didukung untuk AWS setelah Anda Azure Policy yang dapat > untuk Kubernetes.

Rekomendasi kontainer GCP

Konfigurasi tingkat lanjut Defender untuk Kontainer harus diaktifkan pada konektor GCP

Description: Microsoft Defender for Containers menyediakan kemampuan keamanan Kubernetes cloud-native termasuk pengerasan lingkungan, perlindungan beban kerja, dan perlindungan run-time. Untuk memastikan solusi disediakan dengan benar, dan set kemampuan lengkap tersedia, aktifkan semua pengaturan konfigurasi tingkat lanjut.

Keparahan: Tinggi

Gambar kontainer registri GCP harus memiliki temuan kerentanan yang diselesaikan

Deskripsi: Memindai gambar kontainer registri GCP Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Mengatasi kerentanan dapat sangat meningkatkan postur keamanan Anda, memastikan gambar aman digunakan sebelum penyebaran.

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

GCP yang menjalankan gambar kontainer harus memiliki temuan kerentanan yang diselesaikan

Deskripsi: Penilaian kerentanan gambar kontainer memindai registri Anda untuk kerentanan (CVE) yang umum diketahui dan memberikan laporan kerentanan terperinci untuk setiap gambar. Rekomendasi ini memberikan visibilitas ke gambar rentan yang saat ini berjalan di kluster Google Kubernetes Anda. Memulihkan kerentanan dalam gambar kontainer yang saat ini berjalan adalah kunci untuk meningkatkan postur keamanan Anda, secara signifikan mengurangi permukaan serangan untuk beban kerja kontainer Anda.

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

Kluster GKE harus memiliki ekstensi Microsoft Defender untuk Azure Arc terinstal

Description: ekstensi cluster Microsoft Defender menyediakan kemampuan keamanan untuk kluster GKE Anda. Ekstensi mengumpulkan data dari cluster dan nodenya untuk mengidentifikasi kerentanan dan ancaman keamanan. Ekstensi ini berfungsi dengan Kube yang didukung Azure Arc. Pelajari selengkapnya tentang fitur keamanan Microsoft Defender untuk Cloud untuk lingkungan kontainer.

Keparahan: Tinggi

Kluster GKE harus menginstal ekstensi Azure Policy

Description: ekstensi Azure Policy untuk Kubernetes memperluas Gatekeeper v3, webhook pengontrol penerimaan untuk Buka Agen Kebijakan (OPA), untuk menerapkan penegakan dan perlindungan dalam skala besar pada kluster Anda secara terpusat dan konsisten. Ekstensi ini berfungsi dengan Kube yang didukung Azure Arc.

Keparahan: Tinggi

Microsoft Defender untuk Kontainer harus diaktifkan pada konektor GCP

Description: Microsoft Defender for Containers menyediakan kemampuan keamanan Kubernetes cloud-native termasuk pengerasan lingkungan, perlindungan beban kerja, dan perlindungan run-time. Aktifkan paket Kontainer pada konektor GCP Anda, untuk memperkuat keamanan kluster Kubernetes dan memulihkan masalah keamanan. Pelajari selengkapnya tentang Microsoft Defender untuk Kontainer.

Keparahan: Tinggi

Fitur perbaikan otomatis kluster GKE harus diaktifkan

Deskripsi: Rekomendasi ini mengevaluasi properti manajemen kumpulan simpul untuk pasangan kunci-nilai, key: autoRepair, value: true.

Keparahan: Sedang

Fitur peningkatan otomatis kluster GKE harus diaktifkan

Deskripsi: Rekomendasi ini mengevaluasi properti manajemen kumpulan simpul untuk pasangan kunci-nilai, key: autoUpgrade, value: true.

Keparahan: Tinggi

Pemantauan pada kluster GKE harus diaktifkan

Deskripsi: Rekomendasi ini mengevaluasi apakah properti monitoringService kluster berisi lokasi yang harus digunakan Cloud Monitoring untuk menulis metrik.

Keparahan: Sedang

Pengelogan untuk kluster GKE harus diaktifkan

Deskripsi: Rekomendasi ini mengevaluasi apakah properti loggingService dari kluster berisi lokasi yang harus digunakan Cloud Logging untuk menulis log.

Keparahan: Tinggi

Dasbor web GKE harus dinonaktifkan

Deskripsi: Rekomendasi ini mengevaluasi bidang kubernetesDashboard dari properti addonsConfig untuk pasangan kunci-nilai, 'disabled': false.

Keparahan: Tinggi

Otorisasi Warisan harus dinonaktifkan pada kluster GKE

Deskripsi: Rekomendasi ini mengevaluasi properti warisanAbac dari kluster untuk pasangan kunci-nilai, 'diaktifkan': true.

Keparahan: Tinggi

Control Plane Authorized Networks harus diaktifkan pada kluster GKE

Deskripsi: Rekomendasi ini mengevaluasi properti masterAuthorizedNetworksConfig dari kluster untuk pasangan kunci-nilai, 'diaktifkan': false.

Keparahan: Tinggi

Kluster GKE harus mengaktifkan rentang IP alias

Deskripsi: Rekomendasi ini mengevaluasi apakah bidang useIPAliases dari ipAllocationPolicy dalam kluster diatur ke false.

Tingkat keparahan: Rendah

Kluster GKE harus mengaktifkan kluster Privat

Deskripsi: Rekomendasi ini mengevaluasi apakah bidang enablePrivateNodes properti privateClusterConfig diatur ke false.

Keparahan: Tinggi

Kebijakan jaringan harus diaktifkan pada kluster GKE

Deskripsi: Rekomendasi ini mengevaluasi bidang networkPolicy dari properti addonsConfig untuk pasangan kunci-nilai, 'dinonaktifkan': true.

Keparahan: Sedang

Rekomendasi sarana data

Semua rekomendasi keamanan sarana data Kubernetes didukung untuk GCP setelah Anda Azure Policy yang dapat > untuk Kubernetes.

Rekomendasi registri kontainer eksternal

Gambar kontainer dalam registri Docker Hub harus menyelesaikan temuan kerentanan

Deskripsi: Defender untuk Cloud memindai gambar registri Anda untuk kerentanan (CVE) yang diketahui dan memberikan temuan terperinci untuk setiap gambar yang dipindai. Memulihkan kerentanan dalam gambar kontainer membantu menjaga rantai pasokan perangkat lunak yang aman dan andal, mengurangi risiko insiden keamanan, dan memastikan kepatuhan terhadap standar industri."

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

[Pratinjau] Gambar kontainer dalam registri Artifactory Jfrog harus menyelesaikan temuan kerentanan

Deskripsi: Defender untuk Cloud memindai gambar registri Anda untuk kerentanan (CVE) yang diketahui dan memberikan temuan terperinci untuk setiap gambar yang dipindai. Memulihkan kerentanan dalam gambar kontainer membantu menjaga rantai pasokan perangkat lunak yang aman dan andal, mengurangi risiko insiden keamanan, dan memastikan kepatuhan terhadap standar industri.",

Keparahan: Tinggi

Jenis: Penilaian Kerentanan

Definisi pekerjaan AWS Batch tidak boleh menjalankan kontainer dalam mode istimewa

Deskripsi: Menjalankan kontainer dalam mode istimewa memberi mereka akses yang ditinggikan ke sistem host, secara efektif melewati kontrol isolasi kontainer. Ini secara signifikan meningkatkan risiko kompromi host, akses tidak sah ke sumber daya sensitif, dan gerakan lateral dalam lingkungan. Menonaktifkan mode istimewa memberlakukan prinsip hak istimewa paling sedikit dan mengurangi dampak beban kerja kontainer yang disusupi atau berbahaya.

Keparahan: Tinggi

Definisi pekerjaan AWS Batch harus menggunakan sistem file akar baca-saja

Deskripsi: Memungkinkan kontainer berjalan dengan sistem file akar yang dapat ditulis meningkatkan risiko modifikasi biner sistem, file konfigurasi, dan artefak runtime yang tidak sah. Ini melemahkan jaminan kekekalan kontainer dan memungkinkan kegigihan, penginstalan malware, dan teknik penghindar jika terjadi penyusupan kontainer. Memberlakukan sistem file akar baca-saja memperkuat isolasi beban kerja dan membatasi radius ledakan insiden keamanan.

Keparahan: Sedang

Sistem file akar baca-saja harus diaktifkan untuk Kontainer ECS

Deskripsi: Defender untuk Cloud mengidentifikasi definisi tugas ECS dengan sistem file akar yang dapat ditulis. Konfigurasi ini menimbulkan risiko dengan memungkinkan modifikasi runtime ke jalur sistem penting, berpotensi memungkinkan perubahan, persistensi perubahan yang tidak sah, dan eksploitasi direktori yang dapat diubah. Sistem file akar baca-saja membatasi risiko ini dengan mencegah perubahan selama eksekusi kontainer, selaras dengan infrastruktur yang tidak dapat diubah dan praktik terbaik hak istimewa paling sedikit.

Keparahan: Sedang

Rahasia harus dikonfigurasi untuk kontainer untuk mencegah penggunaan variabel lingkungan teks biasa sensitif

Deskripsi: Defender untuk Cloud mengidentifikasi variabel lingkungan teks biasa dalam definisi tugas ECS Anda. Masalah ini muncul ketika informasi sensitif seperti kredensial, token, atau kunci disimpan langsung dalam konfigurasi kontainer daripada diamankan menggunakan rahasia. Variabel teks biasa dapat diakses oleh proses internal apa pun atau dicatat secara tidak sengaja, meningkatkan risiko akses yang tidak sah dan kebocoran rahasia.

Keparahan: Tinggi

Mode jaringan aman harus diaktifkan pada definisi tugas ECS

Deskripsi: Defender untuk Cloud mengidentifikasi konfigurasi jaringan yang tidak aman dalam definisi tugas ECS Anda. Evaluasi menemukan bahwa tugas Fargate harus menggunakan antarmuka jaringan elastis khusus yang dialokasikan mode awsvpc dan batas grup keamanan-dan bahwa tugas EC2 harus menghindari mode host atau tidak ada yang melewati isolasi kontainer. Tanpa mode aman, tugas telah meningkatkan paparan gerakan lateral dan risiko jaringan lainnya, berpotensi mengorbankan isolasi beban kerja.

Keparahan: Sedang

Enkripsi transit harus diaktifkan pada definisi tugas ECS menggunakan EFS

Deskripsi: Defender untuk Cloud mengidentifikasi definisi tugas ECS yang memasang sistem file Amazon EFS tanpa enkripsi transit diaktifkan. Enkripsi transit mengamankan data yang bepergian antara tugas ECS Anda dan target pemasangan EFS dengan mengenkripsi saat transit, sehingga meminimalkan risiko intersepsi berbasis jaringan dalam VPC Anda. Tanpa itu, data sensitif diekspos ke potensi akses yang tidak sah. Mengaktifkan enkripsi transisi membantu memastikan bahwa data dalam transit terlindungi secara memadai.

Keparahan: Sedang