Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Linux i Azure Container Linux (ACL) współdzielą dedykowany proces obsługi luk i podatności CVE, publikowane biuletyny oraz zdefiniowane umowy SLA, dzięki czemu można z pewnością zarządzać lukami w zabezpieczeniach w całej flocie zasobów. W tym artykule wyjaśniono, jak identyfikuje się i łata luki CVE oraz jak poprawki są dostarczane do systemów w zależności od tego, której opcji wdrożenia Azure Linux lub ACL używasz.
Note
Azure Linux 4.0 jest teraz w wersji zapoznawczej i służy wyłącznie do celów oceny i testowania. Nie nadaje się do użytku produkcyjnego.
Aktualizowanie i weryfikowanie poprawek CVE
- Zastosuj najnowsze aktualizacje zabezpieczeń dla opcji wdrożenia.
- Potwierdź zaktualizowane wersje pakietów, listy zmian lub wersje obrazów węzłów.
Infrastruktura CVE i umowy SLA
Microsoft odpowiada za pełny stos Azure Linux i Azure Container Linux (ACL) — od jądra systemu Linux do infrastruktury CVE, obsługi i kompleksowej weryfikacji. Oznacza to, że nie trzeba śledzić i poprawiać luk w zabezpieczeniach z dystrybucji innej firmy. Azure Linux odpowiada za identyfikowanie odpowiednich luk CVE, publikowanie poprawek oraz dotrzymywanie umów SLA dotyczących poprawek pakietów używanych w środowisku produkcyjnym.
Zespół Azure Linux skanuje pakiety dostarczane pod kątem luk w zabezpieczeniach twice dziennie względem National Vulnerability Database (NVD). Po potwierdzeniu luki w zabezpieczeniach zespół Azure Linux współpracuje z Centrum zabezpieczeń firmy Microsoft (MSRC) w celu oceny problemu, przygotowania poprawek i przekazywania ich z powrotem do projektu źródłowego.
Dostarczanie CVE według opcji wdrożenia
Poprawki CVE są dostarczane w różny sposób w zależności od tego, czy korzystasz z systemu Azure Linux ogólnego przeznaczenia, Azure Linux Container Host dla AKS, czy Azure Container Linux (ACL) dla AKS. W poniższej tabeli podsumowano, jak poprawki CVE są propagowane do każdej opcji wdrożenia:
| Opcja wdrażania | CVE — naprawiono mechanizm dostarczania |
|---|---|
| Azure Linux ogólnego przeznaczenia (maszyny wirtualne (VM), zestawy skalowania maszyn wirtualnych, obrazy niestandardowe) | Poprawki CVE są dostarczane jako aktualizacje pakietów. Zastosuj je przy użyciu dnf update. |
| Host kontenera systemu Linux platformy Azure dla usługi AKS | Poprawki CVE są dostarczane jako aktualizacje pakietów zawarte w comiesięcznych wydaniach obrazów węzłów. Podatności CVE o wysokim i krytycznym poziomie ważności mogą być udostępniane poza standardowym harmonogramem w formie aktualizacji pakietu przed kolejnym planowanym wydaniem obrazu węzła, dzięki czemu poprawka może trafić do Twoich węzłów jeszcze przed udostępnieniem nowego obrazu. Średnie i niskie CVE są rzutowane do następnego zwykłego wydania obrazu węzła. |
| Azure Container Linux (ACL) for AKS | ACL to niezmienny system operacyjny (OS) bazujący na obrazach; poszczególnych pakietów nie aktualizuje się bezpośrednio. Zamiast tego poprawki CVE są udostępniane w ramach cotygodniowych wydań obrazów węzłów AKS, które zawierają najnowsze poprawki zabezpieczeń. Kanał aktualizacji systemu operacyjnego węzła SecurityPatch nie jest obsługiwany w ACL, więc użyj kanału NodeImage, aby otrzymywać aktualizacje zabezpieczeń. Szczegółowe informacje na temat ACL zawiera artykuł Omówienie systemu Azure Container Linux. |
Opublikowane zalecenia
Note
Umowy SLA dotyczące luk CVE w usłudze Azure Linux 4.0 nie mają zastosowania w okresie wersji zapoznawczej.
Biuletyny zabezpieczeń dotyczące systemów Azure Linux i Azure Container Linux (ACL) są publikowane w formacie Vulnerability Exploitability eXchange (VEX) za pośrednictwem centrum Centrum zabezpieczeń firmy Microsoft (MSRC). Doradcy VEX pomagają określić, czy luka w zabezpieczeniach rzeczywiście wpływa na konkretną konfigurację, a nie tylko, czy pakiet jest zainstalowany.
Luki CVE dotyczące systemu Azure Linux i list ACL są również publikowane za pośrednictwem interfejsu API Microsoft Security Update Guide (SUG) CVRF API, dzięki czemu można automatycznie pobierać aktualizacje zabezpieczeń firmy Microsoft wraz z innymi powiadomieniami dotyczącymi produktów Microsoft.
Stosowanie aktualizacji zabezpieczeń
Zachowaj aktualizację systemu, aby otrzymywać poprawki zabezpieczeń. Odpowiedni mechanizm zależy od opcji wdrożenia.
W systemie Azure Linux ogólnego przeznaczenia zainstaluj aktualizacje zabezpieczeń, aktualizując pakiety za pomocą dnf:
sudo dnf update -y
W systemie Azure Container Linux użyj uaktualnień obrazu węzła Azure Kubernetes Service (AKS) w kanale NodeImage; nie próbuj aktualizować poszczególnych pakietów w niezmienialnym systemie operacyjnym.
Weryfikowanie poprawek
W uniwersalnym systemie Azure Linux sprawdź wersje pakietów w razie potrzeby:
dnf info <PACKAGE_NAME>
W Azure Container Linux sprawdź, czy uruchomiona wersja obrazu węzła (na przykład z az aks nodepool list --query '[].nodeImageVersion') jest zgodna z oczekiwaną wersją.
Koordynuj ze skanerami luk w zabezpieczeniach
Azure linux i Azure Container Linux obsługują typowe narzędzia do skanowania luk w zabezpieczeniach. Aby uzyskać listę obsługiwanych skanerów, zobacz Azure Rozwiązania partnerskie systemu Linux.
Po opublikowaniu komunikatów VEX dla Azure Linux i ACL skanery obsługujące VEX mogą dokładnie określić, czy zainstalowany pakiet jest rzeczywiście narażony na daną podatność CVE na tych platformach, co zmniejsza liczbę fałszywie dodatnich wyników.
Zgłaszanie problemu z zabezpieczeniami
Zgłoś podejrzane luki w zabezpieczeniach w systemie Azure Linux lub kontenerze Azure Linux do Centrum zabezpieczeń firmy Microsoft (MSRC). Nie zgłaszaj luk w zabezpieczeniach za pośrednictwem publicznych problemów z GitHub.