Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Linux e o Azure Container Linux (ACL) partilham um pipeline dedicado de Vulnerabilidades e Exposições Comuns (CVE), avisos publicados e acordos de nível de serviço (SLAs) definidos para que possa gerir vulnerabilidades em toda a sua frota com confiança. Este artigo explica como os CVEs são identificados, corrigidos e entregues aos seus sistemas dependendo da opção de implementação do Azure Linux ou ACL que utiliza.
Note
O Azure Linux 4.0 encontra-se agora em preview e destina-se exclusivamente a efeitos de avaliação e teste. Não é adequado para uso em produção.
Atualizar e verificar as correções CVE
- Aplique as últimas atualizações de segurança para a sua opção de implementação.
- Confirme versões atualizadas dos pacotes, registos de alterações ou versões das imagens dos nós.
Infraestrutura CVE e acordos de nível de serviço
A Microsoft é responsável por toda a plataforma do Azure Linux e do Azure Container Linux (ACL) - desde o kernel do Linux até à infraestrutura de CVE, ao suporte e à validação de ponta a ponta. Isto significa que não precisa de rastrear nem corrigir vulnerabilidades de uma distribuição de terceiros. O Azure Linux trata da identificação de CVEs aplicáveis, publicação de correções e cumprimento de SLAs para correções de pacotes de produção.
A equipa Azure Linux analisa os pacotes enviados em busca de vulnerabilidades de segurança duas vezes por dia contra a base de dados National Vulnerability Database (NVD). Quando uma vulnerabilidade é confirmada, a equipa Azure Linux colabora com o Centro de Resposta de Segurança da Microsoft (MSRC) para avaliar, corrigir e contribuir com correções a montante.
Fornecimento de CVE por opção de implementação
As correções CVE são entregues de forma diferente dependendo se executa Azure Linux de uso geral, Azure Linux Container Host para AKS, ou Azure Container Linux (ACL) para AKS. A tabela seguinte resume como as correções CVE são propagadas para cada opção de implementação:
| Opção de implementação | Mecanismo de disponibilização de correções para CVE |
|---|---|
| Azure Linux de uso geral (Máquinas Virtuais (VM), Conjuntos de Dimensionamento de Máquinas Virtuais, imagens personalizadas) | As correções CVE são entregues como atualizações de pacotes. Aplique-os com dnf update. |
| Azure Linux Container Host para AKS | As correções de CVE são disponibilizadas como atualizações de pacotes incluídas nas versões mensais das imagens de nó. CVEs de alto nível e críticos podem ser lançados fora de banda como atualização de pacote antes da próxima imagem de nó agendada, para que uma correção possa chegar aos seus nós antes de uma nova imagem. Os CVEs médios e baixos são incorporados na próxima edição regular da imagem do nó. |
| Azure Container Linux (ACL) para AKS | ACL é um sistema operativo (SO) imutável, baseado em imagem; Os pacotes individuais não são atualizados no local. Em vez disso, as correções CVE são disponibilizadas através de lançamentos semanais de imagens dos nós do AKS que incluem as atualizações de segurança mais recentes. O canal de atualização do sistema operativo do nó SecurityPatch não é suportado no ACL, pelo que deve utilizar o canal NodeImage para receber atualizações de segurança. Para detalhes sobre o ACL, consulte Descrição geral do Azure Container Linux. |
Avisos publicados
Note
Os SLAs CVE do Azure Linux 4.0 não são aplicáveis durante a pré-visualização.
Os avisos de segurança do Azure Linux e do Azure Container Linux (ACL) estão a ser publicados no formato Vulnerability Exploitability eXchange (VEX) através do Centro de Resposta de Segurança da Microsoft (MSRC). Os avisos VEX ajudam-no a determinar se uma vulnerabilidade afeta realmente a sua configuração específica e não apenas se um pacote está instalado.
As CVE do Azure Linux e do ACL também são publicadas através da Security Update Guide (SUG) CVRF API da Microsoft, para que possa ingerir programaticamente atualizações de segurança da Microsoft juntamente com outros avisos de segurança de produtos da Microsoft.
Aplicar atualizações de segurança
Mantenha o seu sistema atualizado para receber correções de segurança. O mecanismo certo depende da tua opção de implantação.
No Linux Azure de uso geral, aplique atualizações de segurança atualizando pacotes com dnf:
sudo dnf update -y
No Azure Container Linux, utiliza as atualizações da imagem de nó do Azure Kubernetes Service (AKS) no canal NodeImage; não tentes atualizar pacotes individuais no sistema operativo imutável.
Validar as correções
No Azure Linux de uso geral, verifique as versões dos pacotes conforme necessário:
dnf info <PACKAGE_NAME>
No Azure Container Linux, confirme se a versão da imagem do nó em execução (por exemplo, com az aks nodepool list --query '[].nodeImageVersion') corresponde à versão de lançamento esperada.
Coordenar com verificadores de vulnerabilidades
O Azure Linux e o Azure Container Linux suportam ferramentas comuns de análise de vulnerabilidades. Para uma lista de scanners suportados, veja Azure Linux partner solutions.
Uma vez publicados os avisos VEX para Azure Linux e ACL, os scanners que consomem VEX podem reportar com precisão se um pacote instalado está realmente exposto a um dado CVE nestas plataformas, reduzindo falsos positivos.
Reporte um problema de segurança
Reporte suspeitas de vulnerabilidades de segurança em Azure Linux ou Azure Container Linux ao Centro de Resposta de Segurança da Microsoft (MSRC). Por favor, não reporte vulnerabilidades de segurança através de problemas públicos no GitHub.