Zarządzanie CVE w systemach Azure Linux i Azure Container Linux (ACL)

Azure Linux i Azure Container Linux (ACL) współdzielą dedykowany proces obsługi luk i podatności CVE, publikowane biuletyny oraz zdefiniowane umowy SLA, dzięki czemu można z pewnością zarządzać lukami w zabezpieczeniach w całej flocie zasobów. W tym artykule wyjaśniono, jak identyfikuje się i łata luki CVE oraz jak poprawki są dostarczane do systemów w zależności od tego, której opcji wdrożenia Azure Linux lub ACL używasz.

Note

Azure Linux 4.0 jest teraz w wersji zapoznawczej i służy wyłącznie do celów oceny i testowania. Nie nadaje się do użytku produkcyjnego.

Aktualizowanie i weryfikowanie poprawek CVE

  1. Zastosuj najnowsze aktualizacje zabezpieczeń dla opcji wdrożenia.
  2. Potwierdź zaktualizowane wersje pakietów, listy zmian lub wersje obrazów węzłów.

Infrastruktura CVE i umowy SLA

Microsoft odpowiada za pełny stos Azure Linux i Azure Container Linux (ACL) — od jądra systemu Linux do infrastruktury CVE, obsługi i kompleksowej weryfikacji. Oznacza to, że nie trzeba śledzić i poprawiać luk w zabezpieczeniach z dystrybucji innej firmy. Azure Linux odpowiada za identyfikowanie odpowiednich luk CVE, publikowanie poprawek oraz dotrzymywanie umów SLA dotyczących poprawek pakietów używanych w środowisku produkcyjnym.

Zespół Azure Linux skanuje pakiety dostarczane pod kątem luk w zabezpieczeniach twice dziennie względem National Vulnerability Database (NVD). Po potwierdzeniu luki w zabezpieczeniach zespół Azure Linux współpracuje z Centrum zabezpieczeń firmy Microsoft (MSRC) w celu oceny problemu, przygotowania poprawek i przekazywania ich z powrotem do projektu źródłowego.

Dostarczanie CVE według opcji wdrożenia

Poprawki CVE są dostarczane w różny sposób w zależności od tego, czy korzystasz z systemu Azure Linux ogólnego przeznaczenia, Azure Linux Container Host dla AKS, czy Azure Container Linux (ACL) dla AKS. W poniższej tabeli podsumowano, jak poprawki CVE są propagowane do każdej opcji wdrożenia:

Opcja wdrażania CVE — naprawiono mechanizm dostarczania
Azure Linux ogólnego przeznaczenia (maszyny wirtualne (VM), zestawy skalowania maszyn wirtualnych, obrazy niestandardowe) Poprawki CVE są dostarczane jako aktualizacje pakietów. Zastosuj je przy użyciu dnf update.
Host kontenera systemu Linux platformy Azure dla usługi AKS Poprawki CVE są dostarczane jako aktualizacje pakietów zawarte w comiesięcznych wydaniach obrazów węzłów. Podatności CVE o wysokim i krytycznym poziomie ważności mogą być udostępniane poza standardowym harmonogramem w formie aktualizacji pakietu przed kolejnym planowanym wydaniem obrazu węzła, dzięki czemu poprawka może trafić do Twoich węzłów jeszcze przed udostępnieniem nowego obrazu. Średnie i niskie CVE są rzutowane do następnego zwykłego wydania obrazu węzła.
Azure Container Linux (ACL) for AKS ACL to niezmienny system operacyjny (OS) bazujący na obrazach; poszczególnych pakietów nie aktualizuje się bezpośrednio. Zamiast tego poprawki CVE są udostępniane w ramach cotygodniowych wydań obrazów węzłów AKS, które zawierają najnowsze poprawki zabezpieczeń. Kanał aktualizacji systemu operacyjnego węzła SecurityPatch nie jest obsługiwany w ACL, więc użyj kanału NodeImage, aby otrzymywać aktualizacje zabezpieczeń. Szczegółowe informacje na temat ACL zawiera artykuł Omówienie systemu Azure Container Linux.

Opublikowane zalecenia

Note

Umowy SLA dotyczące luk CVE w usłudze Azure Linux 4.0 nie mają zastosowania w okresie wersji zapoznawczej.

Biuletyny zabezpieczeń dotyczące systemów Azure Linux i Azure Container Linux (ACL) są publikowane w formacie Vulnerability Exploitability eXchange (VEX) za pośrednictwem centrum Centrum zabezpieczeń firmy Microsoft (MSRC). Doradcy VEX pomagają określić, czy luka w zabezpieczeniach rzeczywiście wpływa na konkretną konfigurację, a nie tylko, czy pakiet jest zainstalowany.

Luki CVE dotyczące systemu Azure Linux i list ACL są również publikowane za pośrednictwem interfejsu API Microsoft Security Update Guide (SUG) CVRF API, dzięki czemu można automatycznie pobierać aktualizacje zabezpieczeń firmy Microsoft wraz z innymi powiadomieniami dotyczącymi produktów Microsoft.

Stosowanie aktualizacji zabezpieczeń

Zachowaj aktualizację systemu, aby otrzymywać poprawki zabezpieczeń. Odpowiedni mechanizm zależy od opcji wdrożenia.

W systemie Azure Linux ogólnego przeznaczenia zainstaluj aktualizacje zabezpieczeń, aktualizując pakiety za pomocą dnf:

sudo dnf update -y

W systemie Azure Container Linux użyj uaktualnień obrazu węzła Azure Kubernetes Service (AKS) w kanale NodeImage; nie próbuj aktualizować poszczególnych pakietów w niezmienialnym systemie operacyjnym.

Weryfikowanie poprawek

W uniwersalnym systemie Azure Linux sprawdź wersje pakietów w razie potrzeby:

dnf info <PACKAGE_NAME>

W Azure Container Linux sprawdź, czy uruchomiona wersja obrazu węzła (na przykład z az aks nodepool list --query '[].nodeImageVersion') jest zgodna z oczekiwaną wersją.

Koordynuj ze skanerami luk w zabezpieczeniach

Azure linux i Azure Container Linux obsługują typowe narzędzia do skanowania luk w zabezpieczeniach. Aby uzyskać listę obsługiwanych skanerów, zobacz Azure Rozwiązania partnerskie systemu Linux.

Po opublikowaniu komunikatów VEX dla Azure Linux i ACL skanery obsługujące VEX mogą dokładnie określić, czy zainstalowany pakiet jest rzeczywiście narażony na daną podatność CVE na tych platformach, co zmniejsza liczbę fałszywie dodatnich wyników.

Zgłaszanie problemu z zabezpieczeniami

Zgłoś podejrzane luki w zabezpieczeniach w systemie Azure Linux lub kontenerze Azure Linux do Centrum zabezpieczeń firmy Microsoft (MSRC). Nie zgłaszaj luk w zabezpieczeniach za pośrednictwem publicznych problemów z GitHub.