Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены все рекомендации по безопасности контейнеров, которые могут отображаться в Microsoft Defender для облака.
Рекомендации, которые отображаются в вашей среде, основаны на ресурсах, которые вы защищаете, и на настраиваемой конфигурации. Вы можете просмотреть рекомендации на портале , которые применяются к ресурсам.
Tip
Если описание рекомендации говорит , что связанная политика, обычно это связано с другой рекомендацией.
Например, при исправлении сбоев работоспособности Endpoint Protection рекомендуется проверить, установлено ли решение для защиты конечных точек (необходимо установить решение Endpoint Protection). Базовая рекомендация имеет политику. Ограничение политик только базовыми рекомендациями упрощает управление политиками.
Microsoft Defender для облака выполняет оценку уязвимостей для образов контейнеров и запуска контейнеров в поддерживаемых средах. Результаты отображаются в виде отдельных рекомендаций по безопасности в Defender для облака, созданных на основе поставщика облачных служб, типа ресурсов (реестров контейнеров или запущенных контейнеров) и включенных планов Defender. Вместо того чтобы полагаться на фиксированный набор рекомендаций, Defender для облака динамически оценивает рабочие нагрузки и образы контейнеров и представляет соответствующие рекомендации в интерфейсе рекомендаций, где их можно фильтровать и определять приоритеты на основе риска и области. Этот подход гарантирует, что результаты оценки уязвимостей остаются точными и актуальными в связи с новыми средами, угрозами и возможностями.
рекомендации по контейнерам Azure
Кластеры Kubernetes с поддержкой Azure Arc должны иметь расширение Политика Azure
Description: расширение Политика Azure для Kubernetes расширяет Gatekeeper версии 3, Веб-перехватчик контроллера допуска для агента политики Open Policy Agent (OPA) для применения в масштабе принудительного применения и защиты в кластерах в централизованном и согласованном режиме. (Связанная политика отсутствует)
Уровень серьезности: Высокий
Тип: плоскость управления
Кластеры Kubernetes с поддержкой Azure Arc должны иметь расширение Defender
Description: расширение Defender для Azure Arc обеспечивает защиту от угроз для кластеров Kubernetes с поддержкой Arc. Расширение собирает данные из всех узлов уровня управления в кластере и отправляет его в Microsoft Defender для серверной части контейнеров в облаке для дальнейшего анализа. (Связанная политика отсутствует)
Уровень серьезности: Высокий
Тип: плоскость управления
Служба Azure Kubernetes кластерам должен быть включен профиль Defender
Description: Microsoft Defender для контейнеров предоставляет облачные возможности безопасности Kubernetes, включая защиту среды, защиту рабочей нагрузки и защиту во время выполнения. При включении профиля SecurityProfile.AzureDefender в кластере Служба Azure Kubernetes агент развертывается в кластере для сбора данных о событиях безопасности. Дополнительные сведения см. в разделе Introduction to Microsoft Defender for Containers. (Связанная политика отсутствует)
Уровень серьезности: Высокий
Тип: плоскость управления
кластеры Служба Azure Kubernetes должны иметь надстройку Политика Azure для Kubernetes.
Description: надстройка Политика Azure для Kubernetes расширяет Gatekeeper версии 3, Веб-перехватчик контроллера допуска для агента политики Open Policy Agent (OPA) для применения в масштабе принудительного применения и защиты кластеров в централизованном и согласованном режиме. Defender для облака ожидает, что надстройка будет выполнять аудит и применять возможности для обеспечения защиты и соответствия в кластерах. Подробнее. Требуется Kubernetes версии 1.14.0 или более поздней. (Связанная политика: Политика Azure надстройка для службы Kubernetes (AKS) должна быть установлена и включена в кластерах).
Уровень серьезности: Высокий
Тип: плоскость управления
Azure образы контейнеров реестра должны иметь устраненные уязвимости (на Управление уязвимостями Microsoft Defender)
Описание. Оценка уязвимостей образа контейнера проверяет реестр на наличие распространенных уязвимостей (CVEs) и предоставляет подробный отчет об уязвимостях для каждого образа. Устранение уязвимостей может значительно повысить безопасность, обеспечивая безопасность образов для использования до развертывания. (Связанная политика: Vulnerabilities в изображениях Реестр контейнеров Azure следует исправить).
Уровень серьезности: Высокий
Тип: оценка уязвимостей
Azure запуска образов контейнеров должны быть устранены уязвимости (на Управление уязвимостями Microsoft Defender)
Описание. Оценка уязвимостей образа контейнера проверяет реестр на наличие распространенных уязвимостей (CVEs) и предоставляет подробный отчет об уязвимостях для каждого образа. Эта рекомендация позволяет увидеть уязвимые образы, на данный момент работающие в кластерах Kubernetes. Исправление уязвимостей в образах контейнеров, которые находятся в работе, является ключевым шагом к улучшению вашей безопасности, значительно уменьшая поверхность атаки для контейнерных рабочих нагрузок.
Уровень серьезности: Высокий
Тип: оценка уязвимостей
Для контейнеров должны соблюдаться ограничения по числу ЦП и объему оперативной памяти.
Описание. Применение ограничений ЦП и памяти предотвращает атаки нехватки ресурсов (форма атаки типа "отказ в обслуживании").
Мы рекомендуем устанавливать для контейнеров ограничения, не позволяющие среде выполнения выходить за установленные пределы потребления ресурсов.
(Связанная политика. Убедитесь, что ограничения ресурсов ЦП и памяти контейнера не превышают указанные ограничения в кластере Kubernetes).
Серьезность: Средняя
Тип: плоскость данных Kubernetes
Образы контейнеров должны развертываться только из доверенных реестров
Описание. Образы, работающие в кластере Kubernetes, должны поступать из известных и отслеживаемых реестров образов контейнеров. Доверенные реестры снижают риск воздействия кластера, ограничивая потенциал для внедрения неизвестных уязвимостей, проблем безопасности и вредоносных образов.
(Связанная политика. Убедитесь, что только разрешенные образы контейнеров в кластере Kubernetes).
Уровень серьезности: Высокий
Тип: плоскость данных Kubernetes
(Включить при необходимости) Реестры контейнеров должны быть зашифрованы с помощью ключа, управляемого клиентом (CMK)
Описание. Рекомендации по использованию ключей, управляемых клиентом, для шифрования неактивных данных по умолчанию не оцениваются, но доступны для обеспечения применимых сценариев. Данные шифруются автоматически с помощью управляемых платформой ключей, поэтому использование ключей, управляемых клиентом, следует применять только с целью обеспечения соответствия нормам или соблюдения требований ограничительных политик. Чтобы включить эту рекомендацию, перейдите к политике безопасности для соответствующей области и обновите параметр Действие соответствующей политики для аудита или принудительного применения ключей, управляемых клиентом. Дополнительные сведения см. в разделе Управление политиками безопасности. Используйте ключи, управляемые клиентом, для управления шифрованием содержимого ваших реестров в состоянии покоя. По умолчанию неактивные данные шифруются с помощью ключей, управляемых службой, но для соблюдения нормативных требований обычно требуются управляемые клиентом ключи (CMK). Пакеты УПРАВЛЕНИЯ позволяют шифровать данные с помощью ключа Azure Key Vault, созданного и принадлежащих вам. Вы полностью контролируете жизненный цикл ключа, включая его смену и управление им. Дополнительные сведения о шифровании CMK см. в обзоре ключей, управляемых клиентом. (Связанная политика: реестры контейнеров должны быть зашифрованы с помощью ключа, управляемого клиентом (CMK)).
Серьезность: низкая
Тип: плоскость управления
Реестры контейнеров не должны разрешать неограниченный доступ к сети
Description: по умолчанию реестры контейнеров Azure принимают подключения через Интернет от узлов в любой сети. Чтобы защитить свои реестры от потенциальных угроз, разрешите доступ только с определенных общедоступных IP-адресов или диапазонов адресов. Если для реестра нет правила IP-адресов или брандмауэра либо настроенной виртуальной сети, он отобразится как неработоспособный ресурс. Дополнительные сведения о правилах сети реестра контейнеров см. в разделе Настройка правил сети общедоступного IP-адреса и Restrict доступ к реестру контейнеров с помощью конечной точки службы в виртуальной сети Azure. (Связанная политика: реестры контейнеров не должны разрешать неограниченный доступ к сети).
Серьезность: Средняя
Тип: плоскость управления
Реестры контейнеров должны использовать приватный канал
Description: Приватный канал Azure позволяет подключать виртуальную сеть к службам Azure без общедоступного IP-адреса в источнике или назначении. Платформа Приватного канала поддерживает подключение между потребителем и службами через магистральную сеть Azure. Сопоставив частные конечные точки с реестрами контейнеров вместо всей службы, вы также обеспечите защиту от рисков утечки данных. Узнать больше по адресу: https://aka.ms/acr/private-link. (Связанная политика: реестры контейнеров должны использовать приватный канал).
Серьезность: Средняя
Тип: плоскость управления
Контейнеры, разделяющие чувствительные пространства имен хоста, следует по возможности избегать
Описание. Чтобы защититься от эскалации привилегий за пределами контейнера, избегайте доступа pod к конфиденциальным пространствам имен узлов (идентификатор процесса узла и IPC узла) в кластере Kubernetes. (Связанная политика: контейнеры кластера Kubernetes не должны совместно использовать идентификатор процесса узла или пространство имен IPC узла).
Серьезность: Средняя
Тип: плоскость данных Kubernetes
Контейнеры с повышением привилегий следует избегать
Описание. Контейнеры не должны выполняться с повышением привилегий для корневого каталога в кластере Kubernetes. Атрибут AllowPrivilegeEscalation определяет, может ли процесс получить больше привилегий, чем его родительский процесс. (Связанная политика: кластеры Kubernetes не должны разрешать эскалацию привилегий контейнера).
Серьезность: Средняя
Тип: плоскость данных Kubernetes
Необходимо включить журналы диагностики в службах Kubernetes
Описание. Включите журналы диагностики в службах Kubernetes и сохраните их до года. Это позволит воссоздать журналы действий для анализа инцидентов безопасности. (Связанная политика отсутствует)
Серьезность: низкая
Тип: плоскость управления
Для контейнеров должна применяться неизменяемая (доступная только для чтения) корневая файловая система
Описание. Контейнеры должны запускаться только с корневой файловой системой только для чтения в кластере Kubernetes. Неизменяемая файловая система защищает контейнеры от внесения вредоносных двоичных файлов в переменную PATH в среде выполнения. (Связанная политика: контейнеры кластера Kubernetes должны выполняться только с корневой файловой системой чтения).
Серьезность: Средняя
Тип: плоскость данных Kubernetes
Сервер API Kubernetes должен быть настроен с ограниченным доступом
Описание. Чтобы обеспечить доступ к серверу API Kubernetes только из разрешенных сетей, компьютеров или подсетей, можно ограничить доступ к серверу API Kubernetes. Вы можете ограничить доступ, определив авторизованные диапазоны IP-адресов или настроив серверы API в качестве частных кластеров, как описано в разделе Create частный кластер Служба Azure Kubernetes. ( Связанная политика: разрешенные диапазоны IP-адресов должны быть определены в службах Kubernetes).
Уровень серьезности: Высокий
Тип: плоскость управления
Кластеры Kubernetes должны быть доступны только через HTTPS
Описание. Использование HTTPS обеспечивает проверку подлинности и защищает данные при передаче от атак сетевого слоя перехвата. Эта возможность в настоящее время общедоступна для службы Kubernetes (AKS), а в предварительной версии для ядра AKS и kubernetes с поддержкой Azure Arc. Дополнительные сведения см. в статье https://aka.ms/kubepolicydoc (Связанная политика: принудительное применение входящего трафика HTTPS в кластере Kubernetes).
Уровень серьезности: Высокий
Тип: плоскость данных Kubernetes
Кластеры Kubernetes должны отключить автоматическое подключение учетных данных API.
Описание. Отключите учетные данные API автоматического подключения, чтобы предотвратить потенциально скомпрометированный ресурс Pod для выполнения команд API в кластерах Kubernetes. Дополнительные сведения см. в разделе https://aka.ms/kubepolicydoc. (Связанная политика: кластеры Kubernetes должны отключить учетные данные API автоподключения).
Уровень серьезности: Высокий
Тип: плоскость данных Kubernetes
Кластеры Kubernetes не должны использовать пространство имен по умолчанию
Описание. Запрет использования пространства имен по умолчанию в кластерах Kubernetes для защиты от несанкционированного доступа для типов ресурсов ConfigMap, Pod, Secret, Service и ServiceAccount. Дополнительные сведения см. в разделе https://aka.ms/kubepolicydoc. (Связанная политика: кластеры Kubernetes не должны использовать пространство имен по умолчанию).
Серьезность: низкая
Тип: плоскость данных Kubernetes
Для контейнеров должны применяться возможности Linux с наименьшими привилегиями.
Описание. Чтобы уменьшить область атаки контейнера, ограничьте возможности Linux и предоставьте определенные привилегии контейнерам без предоставления всех привилегий корневого пользователя. Рекомендуется удалить все возможности, а затем добавить необходимые (связанная политика: контейнеры кластера Kubernetes должны использовать только разрешенные возможности).
Серьезность: Средняя
Тип: плоскость данных Kubernetes
Microsoft Defender для контейнеров следует включить
Description: Microsoft Defender для контейнеров обеспечивает защиту, оценку уязвимостей и защиту во время выполнения для сред Azure, гибридных и многооблачных kubernetes. Эти сведения можно использовать для быстрого устранения проблем безопасности и повышения безопасности контейнеров.
Применение этой рекомендации предусматривает плату за защиту кластеров Kubernetes. Если в этой подписке нет кластеров Kubernetes, плата не будет взиматься. Если вы создаете кластеры Kubernetes в этой подписке в будущем, они автоматически будут защищены и плата начнется в это время. Дополнительные сведения см. в разделе Introduction to Microsoft Defender for Containers. (Связанная политика отсутствует)
Уровень серьезности: Высокий
Тип: плоскость управления
Требуется избегать привилегированных контейнеров
Описание. Чтобы предотвратить неограниченный доступ к узлу, избежать привилегированных контейнеров по возможности.
Привилегированные контейнеры обладают всеми возможностями привилегированного пользователя на компьютере узла. Их можно использовать в качестве точек входа для атак и распространения вредоносного кода или вредоносных программ в скомпрометированные приложения, узлы и сети. (Связанная политика. Не разрешать привилегированные контейнеры в кластере Kubernetes).
Серьезность: Средняя
Тип: плоскость данных Kubernetes
Role-Based контроль доступа следует использовать в службах Kubernetes
Description. Чтобы обеспечить детализированную фильтрацию по действиям, которые пользователи могут выполнять, используйте Role-Based контроль доступа (RBAC) для управления разрешениями в кластерах служб Kubernetes и настройки соответствующих политик авторизации. (Связанная политика: Role-Based контроль доступа (RBAC) следует использовать в службах Kubernetes).
Уровень серьезности: Высокий
Тип: плоскость управления
Запуск контейнеров с привилегированными правами пользователя (root) следует избегать.
Описание. Контейнеры не должны выполняться в качестве корневых пользователей в кластере Kubernetes. Запуск процесса от имени привилегированного пользователя в контейнере означает, что он выполняется с правами root. В случае компрометации злоумышленник сразу получит права привилегированного пользователя в контейнере, что упрощает применение эксплойтов. (Связанная политика: модули pod кластера Kubernetes и контейнеры должны выполняться только с утвержденными идентификаторами пользователей и групп).
Уровень серьезности: Высокий
Тип: плоскость данных Kubernetes
Обновление Служба Azure Kubernetes для удаления уязвимостей из системных модулей POD AKS
Тип: обновление версии Служба Azure Kubernetes
Description: Defender для облака сканирует управляемые AKS системные модули pod для известных уязвимостей (CVEs). При обнаружении уязвимостей эта рекомендация определяет минимальное обновление версии AKS, разрешающее каждый CVE, предоставляя четкий и практический путь исправления. Эта рекомендация применяется к системным модулям pod, управляемым AKS, а не к рабочим нагрузкам клиентов. Для каждого CVE рекомендация содержит оценку CVSS И минимальную версию AKS, содержащую исправление. (Связанная политика отсутствует)
Уровень серьезности: Высокий
Тип: оценка уязвимостей
Рекомендации по контейнерам AWS
Шифрование артефактов должно быть включено в проектах CodeBuild
Description: Defender для облака идентифицированы незашифрованные артефакты сборки в проектах AWS CodeBuild, которые хранят выходные данные в Amazon S3. Артефакты сборки — это файлы, созданные во время сборки, такие как пакеты, двоичные файлы и отчеты. Если шифрование артефактов отключено, конфиденциальные выходные данные сборки могут быть предоставлены несанкционированным доступом или раскрытием.
Серьезность: Средняя
Образы контейнеров реестра AWS должны иметь устраненные результаты уязвимостей
Описание. Сканирует образы контейнеров реестров AWS для известных уязвимостей (CVEs) и предоставляет подробный отчет об уязвимостях для каждого образа. Устранение уязвимостей может значительно повысить безопасность, обеспечивая безопасность образов для использования до развертывания.
Уровень серьезности: Высокий
Тип: оценка уязвимостей
В AWS, на котором выполняются образы контейнеров, должны быть устранены результаты уязвимостей.
Описание. Оценка уязвимостей образа контейнера проверяет реестр на наличие распространенных уязвимостей (CVEs) и предоставляет подробный отчет об уязвимостях для каждого образа. Эта рекомендация обеспечивает видимость уязвимых образов, работающих в настоящее время в кластерах Elastic Kubernetes. Исправление уязвимостей в образах контейнеров, которые находятся в работе, является ключевым шагом к улучшению вашей безопасности, значительно уменьшая поверхность атаки для контейнерных рабочих нагрузок.
Уровень серьезности: Высокий
Тип: оценка уязвимостей
Кластеры EKS должны предоставлять необходимые разрешения AWS для Microsoft Defender для облака
Description: Microsoft Defender для контейнеров обеспечивает защиту кластеров EKS. Чтобы отслеживать наличие уязвимостей и угроз безопасности в кластере, службе Defender для контейнеров требуются разрешения для вашей учетной записи AWS. Эти разрешения используются для включения ведения журнала плоскости управления Kubernetes в кластере и создания надежного конвейера между кластером и серверной частью Defender для облака в облаке. Дополнительные сведения о функциях безопасности Microsoft Defender для облака для контейнерных сред.
Уровень серьезности: Высокий
Кластеры EKS должны иметь расширение Microsoft Defender для Azure Arc
Description: расширение Microsoft Defender cluster предоставляет возможности безопасности для кластеров EKS. Это расширение собирает данные из кластера и его узлов для выявления уязвимостей и угроз безопасности. Расширение работает с kubernetes с поддержкой Azure Arc. Дополнительные сведения о функциях безопасности Microsoft Defender для облака для контейнерных сред.
Уровень серьезности: Высокий
Microsoft Defender для контейнеров следует включить в соединителях AWS
Description: Microsoft Defender для контейнеров обеспечивает защиту от угроз в режиме реального времени для контейнерных сред и создает оповещения о подозрительных действиях. Используйте эти сведения для усиления защиты кластеров Kubernetes и устранения проблем системы безопасности.
Если включить Microsoft Defender для контейнеров и развернуть Azure Arc в кластерах EKS, начнется защита и плата. Если вы не развертываете Azure Arc в кластере, Защитник для контейнеров не будет его защищать, и плата за этот план Microsoft Defender для этого кластера не взимается.
Уровень серьезности: Высокий
Режим привилегированных прав должен быть отключен в проектах CodeBuild
Description: Defender для облака определяемый привилегированным режимом в средах проектов AWS CodeBuild. Привилегированный режим позволяет контейнеру сборки более широкий доступ к узлу и среде выполнения Docker. Это представляет риск эскалации привилегий и несанкционированного доступа, если процесс сборки или зависимость скомпрометирован.
Серьезность: Средняя
Для исходных подключений CodeBuild необходимо включить безопасный SSL
Description: Defender для облака определены небезопасные параметры SSL в исходных подключениях AWS CodeBuild. SSL защищает данные, обмениваемые между CodeBuild и исходным репозиторием, шифруя подключение и проверяя удаленную конечную точку. Это представляет риск перехвата или изменения исходного кода, если зашифрованный транспорт не применяется.
Серьезность: Средняя
Проверка подлинности поставщика источника должна быть включена в проектах CodeBuild
Description: Defender для облака обнаружена недостающая проверка подлинности поставщика источника в проектах AWS CodeBuild, которые подключаются к внешним репозиториям источников. Проверка подлинности поставщика источника проверяет, обращается ли CodeBuild к репозиторию с помощью утвержденного подключения или учетных данных. Это создает риск несанкционированного доступа к репозиторию и воздействия исходного кода, если доступ к частному репозиторию не контролируется должным образом. Общедоступные репозитории не требуют этого параметра.
Серьезность: Средняя
Рекомендации по плоскости данных
Все рекомендации по безопасности уровня данных Kubernetes поддерживаются для AWS после enable Политика Azure для Kubernetes.
Рекомендации по контейнерам GCP
Расширенная настройка Defender для контейнеров должна быть включена в соединителях GCP
Description: Microsoft Defender для контейнеров предоставляет облачные возможности безопасности Kubernetes, включая защиту среды, защиту рабочей нагрузки и защиту во время выполнения. Чтобы убедиться, что решение подготовлено правильно, а полный набор возможностей доступен, включите все дополнительные параметры конфигурации.
Уровень серьезности: Высокий
Образы контейнеров реестра GCP должны иметь устраненные результаты уязвимостей
Описание. Сканирует образы контейнеров реестров GCP для распространенных уязвимостей (CVEs) и предоставляет подробный отчет об уязвимостях для каждого образа. Устранение уязвимостей может значительно повысить безопасность, обеспечивая безопасность образов для использования до развертывания.
Уровень серьезности: Высокий
Тип: оценка уязвимостей
GCP, на котором выполняются образы контейнеров, должны быть устранены результаты уязвимостей.
Описание. Оценка уязвимостей образа контейнера проверяет реестр на наличие распространенных уязвимостей (CVEs) и предоставляет подробный отчет об уязвимостях для каждого образа. Эта рекомендация обеспечивает видимость уязвимых изображений, работающих в настоящее время в кластерах Google Kubernetes. Исправление уязвимостей в образах контейнеров, которые находятся в работе, является ключевым шагом к улучшению вашей безопасности, значительно уменьшая поверхность атаки для контейнерных рабочих нагрузок.
Уровень серьезности: Высокий
Тип: оценка уязвимостей
Для Azure Arc кластеров GKE должно быть установлено расширение Microsoft Defender
Description: расширение Microsoft Defender cluster предоставляет возможности безопасности для кластеров GKE. Это расширение собирает данные из кластера и его узлов для выявления уязвимостей и угроз безопасности. Расширение работает с kubernetes с поддержкой Azure Arc. Дополнительные сведения о функциях безопасности Microsoft Defender для облака для контейнерных сред.
Уровень серьезности: Высокий
Кластеры GKE должны иметь расширение Политика Azure
Description: расширение Политика Azure для Kubernetes расширяет Gatekeeper версии 3, Веб-перехватчик контроллера допуска для агента политики Open Policy Agent (OPA) для применения в масштабе принудительного применения и защиты в кластерах в централизованном и согласованном режиме. Расширение работает с kubernetes с поддержкой Azure Arc.
Уровень серьезности: Высокий
Microsoft Defender для контейнеров следует включить в соединителях GCP
Description: Microsoft Defender для контейнеров предоставляет облачные возможности безопасности Kubernetes, включая защиту среды, защиту рабочей нагрузки и защиту во время выполнения. Включите план контейнеров в соединителе GCP, чтобы обеспечить безопасность кластеров Kubernetes и устранить проблемы безопасности. Дополнительные сведения о Microsoft Defender для контейнеров.
Уровень серьезности: Высокий
Функция автоматического восстановления кластера GKE должна быть включена
Описание. Эта рекомендация оценивает свойство управления пула узлов для пары "ключ-значение". key: autoRepair, value: true
Серьезность: Средняя
Функция автоматического обновления кластера GKE должна быть включена
Описание. Эта рекомендация оценивает свойство управления пула узлов для пары "ключ-значение". key: autoUpgrade, value: true
Уровень серьезности: Высокий
Мониторинг кластеров GKE должен быть включен
Описание. Эта рекомендация определяет, должно ли свойство monitoringService кластера содержать расположение Cloud Monitoring, которое должно использоваться для записи метрик.
Серьезность: Средняя
Ведение журнала для кластеров GKE должно быть включено
Описание. Эта рекомендация оценивает, должно ли свойство logService кластера содержать расположение облачного ведения журнала, которое должно использоваться для записи журналов.
Уровень серьезности: Высокий
Веб-панель мониторинга GKE должна быть отключена
Описание. Эта рекомендация оценивает поле kubernetesDashboard свойства addonsConfig для пары "ключ-значение", "отключено": false.
Уровень серьезности: Высокий
Устаревшая авторизация должна быть отключена в кластерах GKE
Описание. Эта рекомендация оценивает свойство legacyAbac кластера для пары "ключ-значение": true.
Уровень серьезности: Высокий
Авторизованные сети уровня управления должны быть включены в кластерах GKE
Описание. Эта рекомендация оценивает свойство masterAuthorizedNetworksConfig кластера для пары "ключ-значение": false.
Уровень серьезности: Высокий
Кластеры GKE должны иметь диапазоны IP-адресов с поддержкой псевдонима
Описание. Эта рекомендация определяет, установлено ли для поля useIPAliases ipAllocationPolicy в кластере значение false.
Серьезность: низкая
Кластеры GKE должны включать частные кластеры
Описание. Эта рекомендация оценивает, имеет ли поле enablePrivateNodes свойства privateClusterConfig значение false.
Уровень серьезности: Высокий
Политика сети должна быть включена в кластерах GKE
Описание. Эта рекомендация оценивает поле networkPolicy свойства addonsConfig для пары "ключ-значение", "отключено": true.
Серьезность: Средняя
Рекомендации по плоскости данных
Все рекомендации по безопасности уровня данных Kubernetes поддерживаются для GCP после enable Политика Azure для Kubernetes.
Рекомендации по внешним реестрам контейнеров
Образы контейнеров в реестре Docker Hub должны иметь устраненные результаты уязвимостей
Описание. Защитник для облака сканирует образы реестра для известных уязвимостей (CVEs) и предоставляет подробные результаты для каждого сканированного образа. Устранение уязвимостей в образах контейнеров помогает поддерживать безопасную и надежную цепочку поставок программного обеспечения, снижает риск инцидентов безопасности и обеспечивает соответствие отраслевым стандартам».
Уровень серьезности: Высокий
Тип: оценка уязвимостей
[предварительная версия] Образы контейнеров в реестре Jfrog Artifactory должны иметь устраненные результаты уязвимостей
Описание. Защитник для облака сканирует образы реестра для известных уязвимостей (CVEs) и предоставляет подробные результаты для каждого сканированного образа. Устранение уязвимостей в образах контейнеров помогает поддерживать безопасную и надежную цепочку поставок программного обеспечения, снижает риск инцидентов безопасности и обеспечивает соответствие отраслевым стандартам».
Уровень серьезности: Высокий
Тип: оценка уязвимостей
Определения заданий пакетной службы AWS не должны запускать контейнеры в привилегированном режиме
Описание. Запуск контейнеров в привилегированном режиме предоставляет им повышенный доступ к системе узла, эффективно обходя элементы управления изоляцией контейнеров. Это значительно повышает риск компрометации узла, несанкционированного доступа к конфиденциальным ресурсам и бокового перемещения в среде. Отключение привилегированного режима применяет принцип наименьшей привилегии и снижает влияние скомпрометированных или вредоносных рабочих нагрузок контейнеров.
Уровень серьезности: Высокий
Определения заданий пакетной службы AWS должны использовать корневую систему, доступную только для чтения
Описание. Предоставление контейнерам возможности запуска с помощью записываемой корневой файловой системы повышает риск несанкционированного изменения системных двоичных файлов, файлов конфигурации и артефактов среды выполнения. Это ослабляет гарантии неизменяемости контейнера и обеспечивает сохраняемость, установку вредоносных программ и методы уклонения в случае компрометации контейнера. Применение корневой файловой системы только для чтения усиливает изоляцию рабочей нагрузки и ограничивает радиус взрыва инцидентов безопасности.
Серьезность: Средняя
Для контейнеров ECS следует включить только для корневой файловой системы только для чтения.
Описание. Определения задач ECS в Defender для облака с записываемыми корневыми файловыми системами. Эта конфигурация представляет риск, позволяя среде выполнения изменять критически важные системные пути, что может привести к изменению, сохранянию несанкционированных изменений и эксплуатации изменяемых каталогов. Корневая файловая система только для чтения ограничивает эти риски, предотвращая изменения во время выполнения контейнера, выравнивая неизменяемую инфраструктуру и рекомендации по минимальным привилегиям.
Серьезность: Средняя
Секреты должны быть настроены для контейнеров, чтобы предотвратить использование переменных конфиденциальной среды открытого текста
Описание. В определениях задач ECS в Защитнике для облака определены переменные среды обычного текста. Эта проблема возникает, когда конфиденциальные данные, такие как учетные данные, маркеры или ключи, хранятся непосредственно в конфигурациях контейнеров, а не защищены с помощью секретов. Переменные обычного текста можно получить к любому внутреннему процессу или непреднамеренно зарегистрированным, что повышает риск несанкционированного доступа и утечки секретов.
Уровень серьезности: Высокий
Безопасные сетевые режимы должны быть включены в определениях задач ECS
Описание. Защитник для облака определил небезопасные конфигурации сети в определениях задач ECS. В ходе оценки было установлено, что задачи Fargate должны использовать режим awsvpc, выделяющий выделенные эластичные сетевые интерфейсы и границы группы безопасности, и что задачи EC2 должны избегать узлов или нет режимов, которые обходят изоляцию контейнеров. Без безопасных режимов задачи повышают уязвимость к боковому перемещению и другим сетевым рискам, потенциально компрометируя изоляцию рабочей нагрузки.
Серьезность: Средняя
Шифрование транзита должно быть включено в определениях задач ECS с помощью EFS
Описание. Определение задач ECS, определяемое Defender для облака, позволяет подключать файловые системы Amazon EFS без включения транзитного шифрования. Транзитное шифрование защищает данные между задачами ECS и целевыми объектами подключения EFS путем шифрования при передаче, тем самым минимизируя риск перехвата на основе сети в VPC. Без этого конфиденциальные данные предоставляются потенциально несанкционированным доступом. Включение транзитного шифрования помогает обеспечить надлежащую защиту данных.
Серьезность: Средняя