Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Microsoft Defender for Cloud'de görebileceğiniz tüm kapsayıcı güvenliği önerileri listelenir.
Ortamınızda görüntülenen öneriler, koruduğunuz kaynakları ve özelleştirilmiş yapılandırmanızı temel alır. Portalda kaynaklarınıza uygulanan önerileri görebilirsiniz.
İpucu
Öneri açıklamasında İlişkili ilke yok ifadesi varsa, bunun nedeni genellikle önerinin farklı bir öneriye bağımlı olmasıdır.
Örneğin, Uç nokta koruma sistem durumu hatalarının düzeltilmesi önerisi, bir uç nokta koruma çözümünün yüklü olup olmadığını denetleyene (Uç nokta koruma çözümü yüklenmelidir) öneriye bağlıdır. Temel alınan önerinin bir ilkesi vardır. İlkeleri yalnızca temel önerilerle sınırlamak, ilke yönetimini basitleştirir.
Microsoft Defender for Cloud, kapsayıcı görüntüleri ve çalışan kapsayıcılar için desteklenen ortamlarda güvenlik açığı değerlendirmesi gerçekleştirir. Bulgular, bulut sağlayıcısı, kaynak türü (kapsayıcı kayıt defterleri veya çalışan kapsayıcılar) ve etkin Defender planları temelinde oluşturulan Defender for Cloud bireysel güvenlik önerileri olarak ortaya çıkar. sabit bir öneri kümesine güvenmek yerine, Defender for Cloud kapsayıcı iş yüklerini ve görüntülerini dinamik olarak değerlendirir ve öneriler deneyiminde ilgili önerileri sunar; burada risk ve kapsam temelinde filtrelenebilir ve önceliklendirilebilirler. Bu yaklaşım, yeni ortamlar, tehditler ve özellikler kullanıma sunulduğunda güvenlik açığı değerlendirmesi sonuçlarının doğru ve güncel kalmasını sağlar.
kapsayıcı önerilerini Azure
Azure Arc etkin Kubernetes kümelerinde Azure İlkesi uzantısı yüklü olmalıdır
Description: Kubernetes için Azure İlkesi uzantısı Gatekeeper v3, Open policy Agent (OPA) için bir erişim denetleyicisi web kancası, kümelerinizde merkezi ve tutarlı bir şekilde ölçekli zorlamalar ve korumalar uygular. (İlişkili ilke yok)
Önem Derecesi: Yüksek
Tür: Kontrol düzlemi
Azure Arc etkin Kubernetes kümelerinde Defender uzantısı yüklü olmalıdır
Description: Defender'ın Azure Arc uzantısı, Arc özellikli Kubernetes kümeleriniz için tehdit koruması sağlar. Uzantı, kümedeki tüm denetim düzlemi (ana) düğümlerinden veri toplar ve daha fazla analiz için Microsoft Defender Kapsayıcılar arka ucu gönderir. (İlişkili ilke yok)
Önem Derecesi: Yüksek
Tür: Kontrol düzlemi
Azure Kubernetes Service kümelerde Defender profili etkinleştirilmelidir
Description: kapsayıcılar için Microsoft Defender ortam sağlamlaştırma, iş yükü koruması ve çalışma zamanı koruması gibi bulutta yerel Kubernetes güvenlik özellikleri sağlar. Azure Kubernetes Service kümenizde SecurityProfile.AzureDefender profilini etkinleştirdiğinizde, güvenlik olayı verilerini toplamak için kümenize bir aracı dağıtılır. Kapsayıcılar için Microsoft Defender ile ilgili daha fazla bilgi edinin. (İlişkili ilke yok)
Önem Derecesi: Yüksek
Tür: Kontrol düzlemi
Azure Kubernetes Service kümelerinde Kubernetes için Azure İlkesi eklentisi yüklü olmalıdır
Description: Kubernetes için Azure İlkesi eklentisi Gatekeeper v3, Open policy Agent (OPA) için bir erişim denetleyicisi web kancası, kümelerinizde merkezi ve tutarlı bir şekilde ölçeklendirilmiş zorlamalar ve korumalar uygulamak için. Bulut için Defender, kümelerinizin içindeki güvenlik özelliklerini ve uyumluluğu denetlemek ve uygulamak için Eklenti gerektirir. Daha fazla bilgi edinin. Kubernetes v1.14.0 veya üzerini gerektirir. (İlgili ilke: kubernetes hizmeti (AKS) için Azure İlkesi Eklentisi kümelerinize yüklenip etkinleştirilmelidir).
Önem Derecesi: Yüksek
Tür: Kontrol düzlemi
Azure kayıt defteri kapsayıcı görüntülerinin güvenlik açıkları çözülmelidir (Microsoft Defender Güvenlik Açığı Yönetimi tarafından desteklenir)
Açıklama: Kapsayıcı görüntüsü güvenlik açığı değerlendirmesi, yaygın olarak bilinen güvenlik açıkları (CVE) için kayıt defterinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Güvenlik açıklarını çözmek, güvenlik duruşunuzu büyük ölçüde geliştirerek dağıtım öncesinde görüntülerin güvenli bir şekilde kullanılmasını sağlayabilir. (İlgili ilke: Azure Container Registry görüntülerdeki Vulnerabiliteiteleri düzeltilmelidir).
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
kapsayıcı görüntülerini çalıştıran Azure güvenlik açıklarının çözümlenmesi gerekir (Microsoft Defender Güvenlik Açığı Yönetimi tarafından desteklenir)
Açıklama: Kapsayıcı görüntüsü güvenlik açığı değerlendirmesi, yaygın olarak bilinen güvenlik açıkları (CVE) için kayıt defterinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Bu öneri, Kubernetes kümelerinizde çalışmakta olan güvenlik açığı olan görüntülere görünürlük sağlar. Şu anda çalışmakta olan kapsayıcı görüntülerindeki güvenlik açıklarını düzeltmek, güvenlik duruşunuzu geliştirmek ve kapsayıcılı iş yüklerinizin saldırı yüzeyini önemli ölçüde azaltmak için önemlidir.
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
Kapsayıcı CPU ve bellek sınırları zorunlu kılınmalıdır
Açıklama: CPU ve bellek sınırlarını zorunlu tutma, kaynak tükenme saldırılarını (hizmet reddi saldırısının bir biçimi) önler.
Çalışma zamanının kapsayıcının yapılandırılan kaynak sınırından daha fazlasını kullanmasını engellediğinden emin olmak için kapsayıcılar için sınırlar ayarlamanızı öneririz.
(İlgili ilke: Kapsayıcı CPU ve bellek kaynak sınırlarının Kubernetes kümesinde belirtilen sınırları aşmadığından emin olun).
Önem Derecesi: Orta
Tür: Kubernetes Veri düzlemi
Kapsayıcı görüntüleri yalnızca güvenilir kayıt dizinlerinden dağıtılmalıdır
Açıklama: Kubernetes kümenizde çalışan görüntüler bilinen ve izlenen kapsayıcı görüntüsü kayıt defterlerinden gelmelidir. Güvenilen kayıt defterleri bilinmeyen güvenlik açıklarının, güvenlik sorunlarının ve kötü amaçlı görüntülerin kullanıma sunulması olasılığını sınırlayarak kümenizin maruz kalma riskini azaltır.
(İlgili ilke: Kubernetes kümesinde yalnızca izin verilen kapsayıcı görüntülerinin olduğundan emin olun.
Önem Derecesi: Yüksek
Tür: Kubernetes Veri düzlemi
(Gerekirse etkinleştir) Kapsayıcı kayıt defterleri müşteri tarafından yönetilen bir anahtarla (CMK) şifrelenmelidir
Açıklama: Bekleyen verilerin şifrelenmesi için müşteri tarafından yönetilen anahtarları kullanma önerileri varsayılan olarak değerlendirilmez, ancak geçerli senaryolar için etkinleştirilebilir. Veriler platform tarafından yönetilen anahtarlar kullanılarak otomatik olarak şifrelenir, bu nedenle müşteri tarafından yönetilen anahtarların kullanımı yalnızca uyumluluk veya kısıtlayıcı ilke gereksinimleriyle zorunlu olduğunda uygulanmalıdır. Bu öneriyi etkinleştirmek için, ilgili kapsam için Güvenlik İlkesinize gidin ve ilgili ilkenin Effect parametresini güncelleştirerek müşteri tarafından yönetilen anahtarların kullanımını denetleyin veya zorunlu kılın. Güvenlik ilkelerini yönetme bölümünde daha fazla bilgi edinin. Kayıt defterlerinizin geri kalanında şifrelemeyi yönetmek için müşteri tarafından yönetilen anahtarları kullanın. Varsayılan olarak, bekleyen veriler hizmet tarafından yönetilen anahtarlarla şifrelenir, ancak yasal uyumluluk standartlarını karşılamak için genellikle müşteri tarafından yönetilen anahtarlar (CMK) gerekir. CMK'ler, verilerin sizin oluşturduğunuz ve sahip olduğunuz bir Azure Key Vault anahtarıyla şifrelenmesini sağlar. Döndürme ve yönetim dahil olmak üzere önemli yaşam döngüsü için tam denetime ve sorumluluğa sahipsiniz. CMK şifrelemesi hakkında daha fazla bilgi için bkz. Müşteri tarafından yönetilen anahtarlara genel bakış. (İlgili ilke: Kapsayıcı kayıt defterleri müşteri tarafından yönetilen anahtarla (CMK) şifrelenmelidir.
Önem Derecesi: Düşük
Tür: Kontrol düzlemi
Kapsayıcı kayıt defterleri sınırsız ağ erişimine izin vermemelidir
Description: Azure kapsayıcı kayıt defterleri varsayılan olarak herhangi bir ağdaki konaklardan İnternet üzerinden bağlantıları kabul eder. Kayıt defterlerinizi olası tehditlerden korumak için yalnızca belirli genel IP adreslerinden veya adres aralıklarından erişime izin verin. Kayıt defterinizde IP/güvenlik duvarı kuralı veya yapılandırılmış bir sanal ağ yoksa, iyi durumda olmayan kaynaklarda görünür. Kapsayıcı Kayıt Defteri ağ kuralları hakkında daha fazla bilgi için bkz. Genel IP ağ kurallarını yapılandırma ve Azure sanal ağdaki bir hizmet uç noktasını kullanarak kapsayıcı kayıt defterine erişimi dağıtma. (İlgili ilke: Kapsayıcı kayıt defterleri sınırsız ağ erişimine izin vermemelidir).
Önem Derecesi: Orta
Tür: Kontrol düzlemi
Kapsayıcı kayıt defterleri özel bağlantı kullanmalıdır
Description: Azure Özel Bağlantı, sanal ağınızı kaynak veya hedefte genel IP adresi olmadan Azure hizmetlere bağlamanızı sağlar. Özel bağlantı platformu, Azure omurga ağı üzerinden tüketici ve hizmetler arasındaki bağlantıyı işler. Özel uç noktaları hizmetin tamamı yerine kapsayıcı kayıt defterlerinize eşleyerek veri sızıntısı risklerine karşı da korunacaksınız. Daha fazla bilgi için bkz. https://aka.ms/acr/private-link. (İlgili ilke: Kapsayıcı kayıt defterleri özel bağlantı kullanmalıdır).
Önem Derecesi: Orta
Tür: Kontrol düzlemi
Hassas konak ad alanlarını paylaşan kapsayıcılardan kaçınılmalıdır
Açıklama: Kapsayıcı dışında ayrıcalık yükseltmeye karşı koruma sağlamak için Kubernetes kümesindeki hassas konak ad alanlarına (konak işlem kimliği ve konak IPC) pod erişiminden kaçının. (İlgili ilke: Kubernetes küme kapsayıcıları konak işlem kimliğini veya konak IPC ad alanını paylaşmamalıdır).
Önem Derecesi: Orta
Tür: Kubernetes veri düzlemi
Yetki artırımı olan kapsayıcılardan kaçınılmalıdır
Açıklama: Kapsayıcılar, Kubernetes kümenizdeki köke ayrıcalık yükseltmesi ile çalışmamalıdır. AllowPrivilegeEscalation özniteliği, bir işlemin üst işleminden daha fazla ayrıcalık kazanıp kazanamayacağını denetler. (İlgili ilke: Kubernetes kümeleri kapsayıcı ayrıcalık yükseltmesine izin vermemelidir).
Önem Derecesi: Orta
Tür: Kubernetes veri düzlemi
Kubernetes hizmetlerindeki tanılama günlükleri etkinleştirilmelidir
Açıklama: Kubernetes hizmetlerinizde tanılama günlüklerini etkinleştirin ve bir yıla kadar tutun. Bu, güvenlik olayı oluştuğunda araştırma amacıyla etkinlik izlerini yeniden oluşturmanıza olanak tanır. (İlişkili ilke yok)
Önem Derecesi: Düşük
Tür: Kontrol düzlemi
Kapsayıcılar için sabit (salt okunur) kök dosya sistemi zorunlu kılınmalıdır
Açıklama: Kapsayıcılar Kubernetes kümenizde salt okunur bir kök dosya sistemiyle çalıştırılmalıdır. Sabit dosya sistemi, PATH'e kötü amaçlı ikili dosyalar eklendiğinde kapsayıcıları çalışma zamanındaki değişikliklerden korur. (İlgili ilke: Kubernetes küme kapsayıcıları salt okunur bir kök dosya sistemiyle çalıştırılmalıdır).
Önem Derecesi: Orta
Tür: Kubernetes veri düzlemi
Kubernetes API sunucusu kısıtlı erişimle yapılandırılmalıdır
Açıklama: Kümenize yalnızca izin verilen ağlardan, makinelerden veya alt ağlardan uygulamaların erişebildiğinden emin olmak için Kubernetes API sunucunuza erişimi kısıtlayın. Yetkili IP aralıkları tanımlayarak veya API sunucularınızı Özel Azure Kubernetes Service kümesi oluşturma'da açıklandığı gibi özel kümeler olarak ayarlayarak erişimi kısıtlayabilirsiniz. (İlgili ilke: Yetkili IP aralıkları Kubernetes Services üzerinde tanımlanmalıdır).
Önem Derecesi: Yüksek
Tür: Kontrol düzlemi
Kubernetes kümelerine yalnızca HTTPS üzerinden erişilebilir olmalıdır
Açıklama: HTTPS kullanımı kimlik doğrulamasını sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Bu özellik şu anda Kubernetes Service (AKS) için genel kullanıma sunulmuştur ve AKS Altyapısı ile Azure Arc özellikli Kubernetes için önizleme aşamasındadır. Daha fazla bilgi için (İlgili ilke: https://aka.ms/kubepolicydoc) adresini ziyaret edin.
Önem Derecesi: Yüksek
Tür: Kubernetes Veri düzlemi
Kubernetes kümeleri, API kimlik bilgilerini otomatik bağlamayı devre dışı bırakmalıdır
Açıklama: Güvenliği aşılmış olabilecek bir Pod kaynağının Kubernetes kümelerine karşı API komutlarını çalıştırmasını önlemek için API kimlik bilgilerini otomatik bağlamayı devre dışı bırakın. Daha fazla bilgi için bkz. https://aka.ms/kubepolicydoc. (İlgili ilke: Kubernetes kümeleri, API kimlik bilgilerini otomatik bağlamayı devre dışı bırakmalıdır).
Önem Derecesi: Yüksek
Tür: Kubernetes Veri düzlemi
Kubernetes kümeleri varsayılan ad alanını kullanmamalıdır
Açıklama: ConfigMap, Pod, Gizli Dizi, Hizmet ve ServiceAccount kaynak türlerine yetkisiz erişime karşı korumak için Kubernetes kümelerinde varsayılan ad alanının kullanımını engelleyin. Daha fazla bilgi için bkz. https://aka.ms/kubepolicydoc. (İlgili ilke: Kubernetes kümeleri varsayılan ad alanını kullanmamalıdır).
Önem Derecesi: Düşük
Tür: Kubernetes veri düzlemi
Kapsayıcılar için en az ayrıcalıklı Linux özellikleri zorunlu kılınmalıdır
Açıklama: Kapsayıcınızın saldırı yüzeyini azaltmak için Linux özelliklerini kısıtlayın ve kök kullanıcının tüm ayrıcalıklarını vermeden kapsayıcılara belirli ayrıcalıklar verin. Tüm özellikleri bırakmanızı ve gerekli olanları eklemenizi öneririz (İlgili ilke: Kubernetes küme kapsayıcıları yalnızca izin verilen özellikleri kullanmalıdır).
Önem Derecesi: Orta
Tür: Kubernetes veri düzlemi
Kapsayıcılar için Microsoft Defender etkinleştirilmelidir
Description: Kapsayıcılar için Microsoft Defender, Azure, karma ve çok bulutlu Kubernetes ortamlarınız için sağlamlaştırma, güvenlik açığı değerlendirmesi ve çalışma zamanı korumaları sağlar. Bu bilgileri kullanarak güvenlik sorunlarını hızla düzeltebilir ve kapsayıcılarınızın güvenliğini geliştirebilirsiniz.
Bu önerinin düzeltilmesi, Kubernetes kümelerinizi korumayla ilgili ücrete neden olur. Bu abonelikte kubernetes kümeniz yoksa ücret alınmaz. Gelecekte bu abonelikte herhangi bir Kubernetes kümesi oluşturursanız, bu kümeler otomatik olarak korunur ve ücretler o zaman başlar. Kapsayıcılar için Microsoft Defender ile ilgili daha fazla bilgi edinin. (İlişkili ilke yok)
Önem Derecesi: Yüksek
Tür: Kontrol düzlemi
Ayrıcalıklı kapsayıcılardan kaçınılmalıdır
Açıklama: Sınırsız konak erişimini önlemek için mümkün olduğunca ayrıcalıklı kapsayıcılardan kaçının.
Ayrıcalıklı kapsayıcılar, bir konak makinenin tüm kök özelliklerine sahiptir. Bunlar saldırılar için giriş noktaları olarak ve kötü amaçlı kod veya kötü amaçlı yazılımları güvenliği aşılmış uygulamalara, konaklara ve ağlara yaymak için kullanılabilir. (İlgili ilke: Kubernetes kümesinde ayrıcalıklı kapsayıcılara izin verme).
Önem Derecesi: Orta
Tür: Kubernetes veri düzlemi
Role-Based Access Control Kubernetes Services üzerinde kullanılmalıdır
Description: Kullanıcıların gerçekleştirebileceği eylemler üzerinde ayrıntılı filtreleme sağlamak için Kubernetes Hizmet Kümelerindeki izinleri yönetmek ve ilgili yetkilendirme ilkelerini yapılandırmak için Role-Based Access Control (RBAC) kullanın. (İlgili ilke: Role-Based Access Control (RBAC), Kubernetes Services) üzerinde kullanılmalıdır.
Önem Derecesi: Yüksek
Tür: Kontrol düzlemi
Kapsayıcıları kök kullanıcı olarak çalıştırmaktan kaçınılmalıdır
Açıklama: Kapsayıcılar Kubernetes kümenizde kök kullanıcılar olarak çalışmamalıdır. Kapsayıcının içindeki kök kullanıcı olarak bir işlem çalıştırıldığında konakta kök olarak çalıştırılır. Bir güvenlik açığı varsa, saldırganın kökü kapsayıcıdadır ve yanlış yapılandırmalardan yararlanmak daha kolay hale gelir. (İlgili ilke: Kubernetes küme podları ve kapsayıcıları yalnızca onaylı kullanıcı ve grup kimlikleriyle çalıştırılmalıdır).
Önem Derecesi: Yüksek
Tür: Kubernetes Veri düzlemi
AKS sistem podlarından güvenlik açıklarını gidermek için Azure Kubernetes Service yükseltme
Tür: Yükseltme Azure Kubernetes Service Sürümü
Description: Defender for Cloud BILINEN güvenlik açıkları (CVE) için AKS tarafından yönetilen sistem podlarını tarar. Güvenlik açıkları algılandığında, bu öneri her CVE'yi çözen en düşük AKS sürümü yükseltmesini tanımlar ve size net ve eyleme dönüştürülebilir bir düzeltme yolu sağlar. Bu öneri, müşteri iş yükleri tarafından değil AKS tarafından yönetilen sistem podları için geçerlidir. Her CVE için öneride CVSS puanı ve düzeltmeyi içeren en düşük AKS sürümü listelenir. (İlişkili ilke yok)
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
AWS kapsayıcı önerileri
CodeBuild projelerinde yapıt şifrelemesi etkinleştirilmelidir
Description: Defender for Cloud Amazon S3'te çıkışı depolayan AWS CodeBuild projelerinde şifrelenmemiş derleme yapıtları tanımladı. Derleme yapıtları, derleme sırasında üretilen paketler, ikili dosyalar ve raporlar gibi dosyalardır. Yapıt şifrelemesi devre dışı bırakılırsa, hassas derleme çıkışı yetkisiz erişime veya açığa çıkmasına neden olabilir.
Önem Derecesi: Orta
AWS kayıt defteri kapsayıcı görüntülerinin güvenlik açığı bulguları çözümlenmelidir
Açıklama: YAYGıN olarak bilinen güvenlik açıkları (CVE) için AWS kayıt defterleri kapsayıcı görüntülerinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Güvenlik açıklarını çözmek, güvenlik duruşunuzu büyük ölçüde geliştirerek dağıtım öncesinde görüntülerin güvenli bir şekilde kullanılmasını sağlayabilir.
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
Kapsayıcı görüntülerini çalıştıran AWS'de güvenlik açığı bulguları çözümlenmelidir
Açıklama: Kapsayıcı görüntüsü güvenlik açığı değerlendirmesi, yaygın olarak bilinen güvenlik açıkları (CVE) için kayıt defterinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Bu öneri, Elastik Kubernetes kümelerinizde çalışmakta olan güvenlik açığı olan görüntülere görünürlük sağlar. Şu anda çalışmakta olan kapsayıcı görüntülerindeki güvenlik açıklarını düzeltmek, güvenlik duruşunuzu geliştirmek ve kapsayıcılı iş yüklerinizin saldırı yüzeyini önemli ölçüde azaltmak için önemlidir.
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
EKS kümeleri Microsoft Defender for Cloud için gerekli AWS izinlerini vermelidir
Description: Kapsayıcılar için Microsoft Defender, EKS kümeleriniz için koruma sağlar. Kümenizi güvenlik açıklarına ve tehditlere karşı izlemek için Kapsayıcılar için Defender'ın AWS hesabınız için izinlere ihtiyacı vardır. Bu izinler, kümenizde Kubernetes denetim düzlemi günlüğünü etkinleştirmek ve kümenizle buluttaki Bulut için Defender arka ucu arasında güvenilir bir işlem hattı oluşturmak için kullanılır. kapsayıcılı ortamlar için Microsoft Defender for Cloud güvenlik özellikleri hakkında daha fazla bilgi edinin.
Önem Derecesi: Yüksek
EKS kümelerinde Azure Arc için Microsoft Defender uzantısı yüklü olmalıdır
Description: Microsoft Defender cluster uzantısı EKS kümeleriniz için güvenlik özellikleri sağlar. Uzantı, güvenlik açıklarını ve tehditleri belirlemek için kümeden ve düğümlerinden veri toplar. Uzantı, Azure Arc özellikli Kubernetes ile çalışır. kapsayıcılı ortamlar için Microsoft Defender for Cloud güvenlik özellikleri hakkında daha fazla bilgi edinin.
Önem Derecesi: Yüksek
AWS bağlayıcılarında Kapsayıcılar için Microsoft Defender etkinleştirilmelidir
Description: Kapsayıcılar için Microsoft Defender kapsayıcılı ortamlar için gerçek zamanlı tehdit koruması sağlar ve şüpheli etkinlikler hakkında uyarılar oluşturur. Kubernetes kümelerinin güvenliğini sağlamlaştırmak ve güvenlik sorunlarını düzeltmek için bu bilgileri kullanın.
Kapsayıcılar için Microsoft Defender etkinleştirdiğinizde ve EKS kümelerinize Azure Arc dağıttığınızda korumalar ve ücretler başlar. Bir kümeye Azure Arc dağıtmazsanız Kapsayıcılar için Defender bunu korumaz ve bu küme için bu Microsoft Defender planı için ücret uygulanmaz.
Önem Derecesi: Yüksek
CodeBuild projelerinde ayrıcalıklı mod devre dışı bırakılmalıdır
Description: DEFENDER FOR CLOUD AWS CodeBuild proje ortamlarında etkin ayrıcalıklı modu tanımladı. Ayrıcalıklı mod, derleme kapsayıcısının konağa ve Docker çalışma zamanına daha geniş erişim sağlamasına olanak tanır. Bu, bir derleme işlemi veya bağımlılığı tehlikeye atılırsa ayrıcalık yükseltme ve yetkisiz erişim riski oluşturur.
Önem Derecesi: Orta
CodeBuild kaynak bağlantılarında güvenli SSL etkinleştirilmelidir
Description: Defender for Cloud AWS CodeBuild kaynak bağlantılarında güvenli olmayan SSL ayarlarını tanımladı. SSL, bağlantıyı şifreleyerek ve uzak uç noktayı doğrulayarak CodeBuild ile kaynak depo arasında değiştirilen verileri korur. Bu, şifrelenmiş aktarım uygulanmazsa kaynak kodu kesme veya kurcalama riski oluşturur.
Önem Derecesi: Orta
CodeBuild projelerinde kaynak sağlayıcı kimlik doğrulaması etkinleştirilmelidir
Description: Defender for Cloud dış kaynak depolarına bağlanan AWS CodeBuild projelerinde eksik kaynak sağlayıcısı kimlik doğrulamasını tanımladı. Kaynak sağlayıcı kimlik doğrulaması, CodeBuild'in depoya onaylı bir bağlantı veya kimlik bilgisi kullanarak eriştiği doğrular. Bu, özel bir depoya erişim düzgün bir şekilde denetlenmediyse yetkisiz depo erişimi ve kaynak kodunun açığa çıkarma riski oluşturur. Genel depolar bu ayarı gerektirmez.
Önem Derecesi: Orta
Veri düzlemi önerileri
GCP kapsayıcı önerileri
Kapsayıcılar için Defender'ın gelişmiş yapılandırması GCP bağlayıcılarında etkinleştirilmelidir
Description: kapsayıcılar için Microsoft Defender ortam sağlamlaştırma, iş yükü koruması ve çalışma zamanı koruması gibi bulutta yerel Kubernetes güvenlik özellikleri sağlar. Çözümün düzgün bir şekilde sağlandığından ve tüm özellikler kümesinin kullanılabilir olduğundan emin olmak için tüm gelişmiş yapılandırma ayarlarını etkinleştirin.
Önem Derecesi: Yüksek
GCP kayıt defteri kapsayıcı görüntülerinin güvenlik açığı bulguları çözümlenmelidir
Açıklama: GCP kayıt defterleri kapsayıcı görüntülerinizi yaygın olarak bilinen güvenlik açıklarına (CVE) karşı tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Güvenlik açıklarını çözmek, güvenlik duruşunuzu büyük ölçüde geliştirerek dağıtım öncesinde görüntülerin güvenli bir şekilde kullanılmasını sağlayabilir.
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
Kapsayıcı görüntülerini çalıştıran GCP'de güvenlik açığı bulguları çözümlenmelidir
Açıklama: Kapsayıcı görüntüsü güvenlik açığı değerlendirmesi, yaygın olarak bilinen güvenlik açıkları (CVE) için kayıt defterinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Bu öneri, Şu anda Google Kubernetes kümelerinizde çalışan güvenlik açığı olan görüntülere görünürlük sağlar. Şu anda çalışmakta olan kapsayıcı görüntülerindeki güvenlik açıklarını düzeltmek, güvenlik duruşunuzu geliştirmek ve kapsayıcılı iş yüklerinizin saldırı yüzeyini önemli ölçüde azaltmak için önemlidir.
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
GKE kümelerinde Azure Arc için Microsoft Defender uzantısı yüklü olmalıdır
Description: Microsoft Defender cluster uzantısı GKE kümeleriniz için güvenlik özellikleri sağlar. Uzantı, güvenlik açıklarını ve tehditleri belirlemek için kümeden ve düğümlerinden veri toplar. Uzantı, Azure Arc özellikli Kubernetes ile çalışır. kapsayıcılı ortamlar için Microsoft Defender for Cloud güvenlik özellikleri hakkında daha fazla bilgi edinin.
Önem Derecesi: Yüksek
GKE kümelerinde Azure İlkesi uzantısı yüklü olmalıdır
Description: Kubernetes için Azure İlkesi uzantısı Gatekeeper v3, Open policy Agent (OPA) için bir erişim denetleyicisi web kancası, kümelerinizde merkezi ve tutarlı bir şekilde ölçekli zorlamalar ve korumalar uygular. Uzantı, Azure Arc özellikli Kubernetes ile çalışır.
Önem Derecesi: Yüksek
KAPSAYıCılar için Microsoft Defender GCP bağlayıcılarında etkinleştirilmelidir
Description: kapsayıcılar için Microsoft Defender ortam sağlamlaştırma, iş yükü koruması ve çalışma zamanı koruması gibi bulutta yerel Kubernetes güvenlik özellikleri sağlar. Kubernetes kümelerinin güvenliğini sağlamlaştırmak ve güvenlik sorunlarını düzeltmek için GCP bağlayıcınızda Kapsayıcılar planını etkinleştirin. Kapsayıcılar için Microsoft Defender hakkında daha fazla bilgi edinin.
Önem Derecesi: Yüksek
GKE kümesinin otomatik onarım özelliği etkinleştirilmelidir
Açıklama: Bu öneri, anahtar-değer çifti key: autoRepair, value: trueiçin düğüm havuzunun yönetim özelliğini değerlendirir.
Önem Derecesi: Orta
GKE kümesinin otomatik yükseltme özelliği etkinleştirilmelidir
Açıklama: Bu öneri, anahtar-değer çifti key: autoUpgrade, value: trueiçin düğüm havuzunun yönetim özelliğini değerlendirir.
Önem Derecesi: Yüksek
GKE kümelerinde izleme etkinleştirilmelidir
Açıklama: Bu öneri, bir kümenin monitoringService özelliğinin, Bulut İzleme'nin ölçümleri yazmak için kullanması gereken konumu içerip içermediğini değerlendirir.
Önem Derecesi: Orta
GKE kümeleri için günlüğe kaydetme etkinleştirilmelidir
Açıklama: Bu öneri, bir kümenin loggingService özelliğinin Bulut Günlüğü'ün günlükleri yazmak için kullanması gereken konumu içerip içermediğini değerlendirir.
Önem Derecesi: Yüksek
GKE web panosu devre dışı bırakılmalıdır
Açıklama: Bu öneri, 'disabled': false anahtar-değer çifti için addonsConfig özelliğinin kubernetesDashboard alanını değerlendirir.
Önem Derecesi: Yüksek
GKE kümelerinde Eski Yetkilendirme devre dışı bırakılmalıdır
Açıklama: Bu öneri, 'enabled': true anahtar-değer çifti için bir kümenin legacyAbac özelliğini değerlendirir.
Önem Derecesi: Yüksek
GKE kümelerinde Denetim Düzlemi Yetkili Ağları etkinleştirilmelidir
Açıklama: Bu öneri, 'enabled': false anahtar-değer çifti için kümenin masterAuthorizedNetworksConfig özelliğini değerlendirir.
Önem Derecesi: Yüksek
GKE kümelerinde diğer ad IP aralıkları etkinleştirilmelidir
Açıklama: Bu öneri, bir kümedeki ipAllocationPolicy'nin useIPAliases alanının false olarak ayarlanıp ayarlanmadığını değerlendirir.
Önem Derecesi: Düşük
GKE kümelerinde Özel kümeler etkinleştirilmelidir
Açıklama: Bu öneri, privateClusterConfig özelliğinin enablePrivateNodes alanının false olarak ayarlanıp ayarlanmadığını değerlendirir.
Önem Derecesi: Yüksek
GKE kümelerinde ağ ilkesi etkinleştirilmelidir
Açıklama: Bu öneri, 'disabled': true anahtar-değer çifti için addonsConfig özelliğinin networkPolicy alanını değerlendirir.
Önem Derecesi: Orta
Veri düzlemi önerileri
Kubernetes için tüm
Dış kapsayıcı kayıt defterleri önerileri
Docker Hub kayıt defterindeki kapsayıcı görüntülerinde güvenlik açığı bulguları çözümlenmelidir
Açıklama: Bulut için Defender, kayıt defteri görüntülerinizi bilinen güvenlik açıklarına (CVE) karşı tarar ve taranan her görüntü için ayrıntılı bulgular sağlar. Kapsayıcı görüntülerindeki güvenlik açıklarının düzeltilmesi, güvenli ve güvenilir bir yazılım tedarik zincirinin korunmasına yardımcı olur, güvenlik olayı riskini azaltır ve sektör standartlarına uyumluluğu sağlar."
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
[Önizleme] Jfrog Artifactory kayıt defterindeki kapsayıcı görüntülerinde güvenlik açığı bulguları çözümlenmelidir
Açıklama: Bulut için Defender, kayıt defteri görüntülerinizi bilinen güvenlik açıklarına (CVE) karşı tarar ve taranan her görüntü için ayrıntılı bulgular sağlar. Kapsayıcı görüntülerindeki güvenlik açıklarının düzeltilmesi, güvenli ve güvenilir bir yazılım tedarik zincirinin korunmasına yardımcı olur, güvenlik olayı riskini azaltır ve endüstri standartlarına uyumluluğu sağlar."
Önem Derecesi: Yüksek
Tür: Güvenlik Açığı Değerlendirmesi
AWS Batch iş tanımları kapsayıcıları ayrıcalıklı modda çalıştırmamalıdır
Açıklama: Kapsayıcıların ayrıcalıklı modda çalıştırılması, kapsayıcı yalıtım denetimlerini etkin bir şekilde atlayarak konak sistemine yükseltilmiş erişim verir. Bu, konak güvenliğinin aşılmasına, hassas kaynaklara yetkisiz erişime ve ortam içinde yanal hareket riskini önemli ölçüde artırır. Ayrıcalıklı modu devre dışı bırakmak, en az ayrıcalık ilkesini zorlar ve güvenliği aşılmış veya kötü amaçlı kapsayıcı iş yüklerinin etkisini azaltır.
Önem Derecesi: Yüksek
AWS Batch iş tanımları salt okunur bir kök dosya sistemi kullanmalıdır
Açıklama: Kapsayıcıların yazılabilir bir kök dosya sistemiyle çalışmasına izin vermek, sistem ikili dosyalarının, yapılandırma dosyalarının ve çalışma zamanı yapıtlarının yetkisiz değiştirilmesi riskini artırır. Bu, kapsayıcı değişmezliği garantilerini zayıflatır ve kapsayıcının güvenliğinin aşılması durumunda kalıcılık, kötü amaçlı yazılım yükleme ve kaçınma tekniklerini etkinleştirir. Salt okunur bir kök dosya sisteminin zorlanması, iş yükü yalıtımını güçlendirir ve güvenlik olaylarının patlama yarıçapını sınırlar.
Önem Derecesi: Orta
ECS Kapsayıcıları için salt okunur kök dosya sistemi etkinleştirilmelidir
Açıklama: Bulut için Defender yazılabilir kök dosya sistemlerine sahip ECS görev tanımlarını tanımladı. Bu yapılandırma, kritik sistem yollarında çalışma zamanı değişikliklerine izin vererek, kurcalama, yetkisiz değişikliklerin kalıcılığını ve değiştirilebilir dizinlerin kötüye kullanılmasını etkinleştirerek bir risk oluşturur. Salt okunur kök dosya sistemi, kapsayıcı yürütme sırasında değişiklik yapılmasını önleyerek, sabit altyapı ve en az ayrıcalık en iyi yöntemleriyle uyumlu olarak bu riskleri sınırlar.
Önem Derecesi: Orta
Gizli diziler, hassas düz metin ortam değişkenlerinin kullanımını önlemek için kapsayıcılar için yapılandırılmalıdır
Açıklama: Bulut için Defender, ECS görev tanımlarınızda düz metin ortamı değişkenlerini tanımladı. Kimlik bilgileri, belirteçler veya anahtarlar gibi hassas bilgiler gizli diziler kullanılarak güvenliği sağlanmak yerine doğrudan kapsayıcı yapılandırmalarında depolandığında bu sorun ortaya çıkar. Düz metin değişkenlerine herhangi bir iç işlem tarafından veya yanlışlıkla günlüğe kaydedilerek yetkisiz erişim ve gizli dizi sızıntısı riski artırılabilir.
Önem Derecesi: Yüksek
ECS görev tanımlarında güvenli ağ modları etkinleştirilmelidir
Açıklama: Bulut için Defender, ECS görev tanımlarınızda güvenli olmayan ağ yapılandırmaları tanımladı. Değerlendirme, Fargate görevlerinin awsvpc modunda ayrılmış ayrılmış elastik ağ arabirimlerini ve güvenlik grubu sınırlarını kullanması gerektiğini ve EC2 görevlerinin kapsayıcı yalıtımını atlayan konak veya hiçbiri modlarından kaçınması gerektiğini belirledi. Güvenli modlar olmadan, görevler yanal hareket ve diğer ağ risklerine maruz kalma oranını artırarak iş yükü yalıtımını tehlikeye atmış olabilir.
Önem Derecesi: Orta
EFS kullanılarak ECS görev tanımlarında aktarım şifrelemesi etkinleştirilmelidir
Açıklama: Bulut için Defender, amazon EFS dosya sistemlerini geçiş şifrelemesi etkinleştirilmeden bağlarken ECS görev tanımlarını tanımladı. Aktarım şifrelemesi, aktarım sırasında şifreleme yaparak ECS görevleriniz ile EFS bağlama hedefleri arasında seyahat eden verilerin güvenliğini sağlar ve böylece VPC'nizde ağ tabanlı kesme riskini en aza indirir. Bu olmadan, hassas veriler olası yetkisiz erişime maruz kalıyor. Aktarım şifrelemesini etkinleştirmek, aktarımdaki verilerin yeterli şekilde korunmasına yardımcı olur.
Önem Derecesi: Orta