Rekomendasi keamanan kontainer tanpa server

Artikel ini mencantumkan semua rekomendasi keamanan kontainer tanpa server yang mungkin Anda lihat di Microsoft Defender untuk Cloud.

Rekomendasi yang muncul di lingkungan Anda didasarkan pada sumber daya yang Anda lindungi dan pada konfigurasi yang disesuaikan. Anda dapat melihat rekomendasi di portal yang berlaku untuk sumber daya Anda.

Untuk mempelajari tentang tindakan yang dapat Anda ambil sebagai respons terhadap rekomendasi ini, lihat Memulihkan rekomendasi di Defender untuk Cloud.

Rekomendasi ini mencakup beban kerja Fargate Azure Container Apps, Azure Container Instances, dan AWS - Amazon Elastic Container Service (ECS). Mereka juga menyertakan panduan izin Manajemen Identitas dan Akses (IAM).

Tip

Jika deskripsi rekomendasi mengatakan Tidak ada kebijakan terkait, biasanya tergantung pada rekomendasi lain yang memiliki kebijakan.

Defender untuk Cloud memetakan tautan kebijakan ke rekomendasi dasar. Pendekatan ini membantu menjaga manajemen kebijakan lebih sederhana.

Rekomendasi kontainer tanpa server

Autentikasi harus diaktifkan pada Azure Container Apps

Description: Defender untuk Cloud diidentifikasi Azure Container Apps dengan ingress diaktifkan di mana autentikasi yang dikelola platform tidak dikonfigurasi. Mengaktifkan autentikasi memastikan bahwa hanya pengguna dan layanan yang berwenang yang dapat mengakses titik akhir aplikasi. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Azure Container Apps tidak boleh terekspos ke internet publik kecuali diperlukan

Description: Defender untuk Cloud mengidentifikasi satu atau beberapa Azure Container Apps yang dikonfigurasi dengan ingress eksternal, yang membuat aplikasi dapat diakses secara publik dari internet. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Identitas terkelola yang ditetapkan ke Azure Container Apps harus mengikuti hak istimewa paling sedikit

Description: Defender untuk Cloud mengidentifikasi bahwa identitas terkelola Aplikasi Kontainer Azure atau perwakilan layanan memiliki kebijakan akses yang terlalu permisif (peran administrator istimewa dengan cakupan luas) ke sumber daya lain. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Azure Container Instances tidak boleh diekspos secara publik

Description: Defender untuk Cloud mendeteksi Instans Kontainer Azure yang dikonfigurasi dengan alamat IP publik, yang membuat aplikasi dapat diakses secara publik dari internet pada port yang dikonfigurasi. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Identitas terkelola yang ditetapkan ke Azure Container Instances harus mengikuti hak istimewa paling sedikit

Description: Defender untuk Cloud mengidentifikasi bahwa identitas terkelola Instans Kontainer Azure atau perwakilan layanan memiliki kebijakan akses yang terlalu permisif (peran administrator istimewa dengan cakupan luas). (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Peran tugas IAM yang ditetapkan ke tugas ECS Fargate harus mengikuti hak istimewa paling sedikit

Description: Defender untuk Cloud mengidentifikasi peran tugas IAM dengan izin yang berlebihan (misalnya, AdministratorAccess, tindakan wildcard, atau kebijakan kustom permisif). Peran tugas IAM yang terlalu istimewa meningkatkan dampak kontainer yang disusupi. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Tugas ECS Fargate tidak boleh menjalankan kontainer dengan hak istimewa yang ditingkatkan

Description: Defender untuk Cloud mendeteksi definisi tugas ECS Fargate di mana kontainer berjalan sebagai pengguna root atau meminta kemampuan Linux tambahan. Menjalankan kontainer dengan hak istimewa yang ditingkatkan meningkatkan risiko akses file yang tidak sah dan eskalasi hak istimewa. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Sistem file akar baca-saja harus diaktifkan untuk Kontainer ECS

Deskripsi: Defender untuk Cloud mengidentifikasi definisi tugas ECS dengan sistem file akar yang dapat ditulis. Konfigurasi ini menimbulkan risiko dengan memungkinkan modifikasi runtime ke jalur sistem penting, berpotensi memungkinkan perubahan, persistensi perubahan yang tidak sah, dan eksploitasi direktori yang dapat diubah. (Tidak ada kebijakan terkait)

Keparahan: Sedang

Tugas ECS Fargate tidak boleh diekspos secara publik

Description: Defender untuk Cloud mengidentifikasi satu atau beberapa tugas ECS Fargate yang dapat diakses publik dari internet karena konfigurasi jaringannya. Paparan publik meningkatkan kemungkinan akses yang tidak sah dan eksploitasi kerentanan tingkat aplikasi. (Tidak ada kebijakan terkait)

Keparahan: Tinggi

Pengelogan harus dikonfigurasi untuk ECS Exec pada kluster ECS

Description: Defender untuk Cloud mengidentifikasi bahwa kluster ECS yang terkait dengan layanan menggunakan ECS Exec tidak memiliki pengelogan audit yang dikonfigurasi dengan benar. Tanpa pengelogan eksplisit, aktivitas perintah mungkin tidak direkam, menimbulkan risiko akses tidak sah yang tidak terdeteksi. (Tidak ada kebijakan terkait)

Keparahan: Sedang

ECS Exec harus dinonaktifkan pada layanan Fargate ECS

Description: Defender untuk Cloud mengidentifikasi bahwa ECS Exec diaktifkan pada layanan Amazon ECS Fargate. ECS Exec memungkinkan eksekusi perintah di dalam kontainer yang berjalan melalui AWS Systems Manager, mengekspos jalur akses interaktif. Kecuali diperlukan secara eksplisit untuk skenario penelusuran kesalahan yang disetujui, ECS Exec harus tetap dinonaktifkan. (Tidak ada kebijakan terkait)

Keparahan: Sedang