Kapsayıcı güvenliği önerileri

Bu makalede, Microsoft Defender for Cloud'de görebileceğiniz tüm kapsayıcı güvenliği önerileri listelenir.

Ortamınızda görüntülenen öneriler, koruduğunuz kaynakları ve özelleştirilmiş yapılandırmanızı temel alır. Portalda kaynaklarınıza uygulanan önerileri görebilirsiniz.

İpucu

Öneri açıklamasında İlişkili ilke yok ifadesi varsa, bunun nedeni genellikle önerinin farklı bir öneriye bağımlı olmasıdır.

Örneğin, Uç nokta koruma sistem durumu hatalarının düzeltilmesi önerisi, bir uç nokta koruma çözümünün yüklü olup olmadığını denetleyene (Uç nokta koruma çözümü yüklenmelidir) öneriye bağlıdır. Temel alınan önerinin bir ilkesi vardır. İlkeleri yalnızca temel önerilerle sınırlamak, ilke yönetimini basitleştirir.

Microsoft Defender for Cloud, kapsayıcı görüntüleri ve çalışan kapsayıcılar için desteklenen ortamlarda güvenlik açığı değerlendirmesi gerçekleştirir. Bulgular, bulut sağlayıcısı, kaynak türü (kapsayıcı kayıt defterleri veya çalışan kapsayıcılar) ve etkin Defender planları temelinde oluşturulan Defender for Cloud bireysel güvenlik önerileri olarak ortaya çıkar. sabit bir öneri kümesine güvenmek yerine, Defender for Cloud kapsayıcı iş yüklerini ve görüntülerini dinamik olarak değerlendirir ve öneriler deneyiminde ilgili önerileri sunar; burada risk ve kapsam temelinde filtrelenebilir ve önceliklendirilebilirler. Bu yaklaşım, yeni ortamlar, tehditler ve özellikler kullanıma sunulduğunda güvenlik açığı değerlendirmesi sonuçlarının doğru ve güncel kalmasını sağlar.

kapsayıcı önerilerini Azure

Azure Arc etkin Kubernetes kümelerinde Azure İlkesi uzantısı yüklü olmalıdır

Description: Kubernetes için Azure İlkesi uzantısı Gatekeeper v3, Open policy Agent (OPA) için bir erişim denetleyicisi web kancası, kümelerinizde merkezi ve tutarlı bir şekilde ölçekli zorlamalar ve korumalar uygular. (İlişkili ilke yok)

Önem Derecesi: Yüksek

Tür: Kontrol düzlemi

Azure Arc etkin Kubernetes kümelerinde Defender uzantısı yüklü olmalıdır

Description: Defender'ın Azure Arc uzantısı, Arc özellikli Kubernetes kümeleriniz için tehdit koruması sağlar. Uzantı, kümedeki tüm denetim düzlemi (ana) düğümlerinden veri toplar ve daha fazla analiz için Microsoft Defender Kapsayıcılar arka ucu gönderir. (İlişkili ilke yok)

Önem Derecesi: Yüksek

Tür: Kontrol düzlemi

Azure Kubernetes Service kümelerde Defender profili etkinleştirilmelidir

Description: kapsayıcılar için Microsoft Defender ortam sağlamlaştırma, iş yükü koruması ve çalışma zamanı koruması gibi bulutta yerel Kubernetes güvenlik özellikleri sağlar. Azure Kubernetes Service kümenizde SecurityProfile.AzureDefender profilini etkinleştirdiğinizde, güvenlik olayı verilerini toplamak için kümenize bir aracı dağıtılır. Kapsayıcılar için Microsoft Defender ile ilgili daha fazla bilgi edinin. (İlişkili ilke yok)

Önem Derecesi: Yüksek

Tür: Kontrol düzlemi

Azure Kubernetes Service kümelerinde Kubernetes için Azure İlkesi eklentisi yüklü olmalıdır

Description: Kubernetes için Azure İlkesi eklentisi Gatekeeper v3, Open policy Agent (OPA) için bir erişim denetleyicisi web kancası, kümelerinizde merkezi ve tutarlı bir şekilde ölçeklendirilmiş zorlamalar ve korumalar uygulamak için. Bulut için Defender, kümelerinizin içindeki güvenlik özelliklerini ve uyumluluğu denetlemek ve uygulamak için Eklenti gerektirir. Daha fazla bilgi edinin. Kubernetes v1.14.0 veya üzerini gerektirir. (İlgili ilke: kubernetes hizmeti (AKS) için Azure İlkesi Eklentisi kümelerinize yüklenip etkinleştirilmelidir).

Önem Derecesi: Yüksek

Tür: Kontrol düzlemi

Azure kayıt defteri kapsayıcı görüntülerinin güvenlik açıkları çözülmelidir (Microsoft Defender Güvenlik Açığı Yönetimi tarafından desteklenir)

Açıklama: Kapsayıcı görüntüsü güvenlik açığı değerlendirmesi, yaygın olarak bilinen güvenlik açıkları (CVE) için kayıt defterinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Güvenlik açıklarını çözmek, güvenlik duruşunuzu büyük ölçüde geliştirerek dağıtım öncesinde görüntülerin güvenli bir şekilde kullanılmasını sağlayabilir. (İlgili ilke: Azure Container Registry görüntülerdeki Vulnerabiliteiteleri düzeltilmelidir).

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

kapsayıcı görüntülerini çalıştıran Azure güvenlik açıklarının çözümlenmesi gerekir (Microsoft Defender Güvenlik Açığı Yönetimi tarafından desteklenir)

Açıklama: Kapsayıcı görüntüsü güvenlik açığı değerlendirmesi, yaygın olarak bilinen güvenlik açıkları (CVE) için kayıt defterinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Bu öneri, Kubernetes kümelerinizde çalışmakta olan güvenlik açığı olan görüntülere görünürlük sağlar. Şu anda çalışmakta olan kapsayıcı görüntülerindeki güvenlik açıklarını düzeltmek, güvenlik duruşunuzu geliştirmek ve kapsayıcılı iş yüklerinizin saldırı yüzeyini önemli ölçüde azaltmak için önemlidir.

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

Kapsayıcı CPU ve bellek sınırları zorunlu kılınmalıdır

Açıklama: CPU ve bellek sınırlarını zorunlu tutma, kaynak tükenme saldırılarını (hizmet reddi saldırısının bir biçimi) önler.

Çalışma zamanının kapsayıcının yapılandırılan kaynak sınırından daha fazlasını kullanmasını engellediğinden emin olmak için kapsayıcılar için sınırlar ayarlamanızı öneririz.

(İlgili ilke: Kapsayıcı CPU ve bellek kaynak sınırlarının Kubernetes kümesinde belirtilen sınırları aşmadığından emin olun).

Önem Derecesi: Orta

Tür: Kubernetes Veri düzlemi

Kapsayıcı görüntüleri yalnızca güvenilir kayıt dizinlerinden dağıtılmalıdır

Açıklama: Kubernetes kümenizde çalışan görüntüler bilinen ve izlenen kapsayıcı görüntüsü kayıt defterlerinden gelmelidir. Güvenilen kayıt defterleri bilinmeyen güvenlik açıklarının, güvenlik sorunlarının ve kötü amaçlı görüntülerin kullanıma sunulması olasılığını sınırlayarak kümenizin maruz kalma riskini azaltır.

(İlgili ilke: Kubernetes kümesinde yalnızca izin verilen kapsayıcı görüntülerinin olduğundan emin olun.

Önem Derecesi: Yüksek

Tür: Kubernetes Veri düzlemi

(Gerekirse etkinleştir) Kapsayıcı kayıt defterleri müşteri tarafından yönetilen bir anahtarla (CMK) şifrelenmelidir

Açıklama: Bekleyen verilerin şifrelenmesi için müşteri tarafından yönetilen anahtarları kullanma önerileri varsayılan olarak değerlendirilmez, ancak geçerli senaryolar için etkinleştirilebilir. Veriler platform tarafından yönetilen anahtarlar kullanılarak otomatik olarak şifrelenir, bu nedenle müşteri tarafından yönetilen anahtarların kullanımı yalnızca uyumluluk veya kısıtlayıcı ilke gereksinimleriyle zorunlu olduğunda uygulanmalıdır. Bu öneriyi etkinleştirmek için, ilgili kapsam için Güvenlik İlkesinize gidin ve ilgili ilkenin Effect parametresini güncelleştirerek müşteri tarafından yönetilen anahtarların kullanımını denetleyin veya zorunlu kılın. Güvenlik ilkelerini yönetme bölümünde daha fazla bilgi edinin. Kayıt defterlerinizin geri kalanında şifrelemeyi yönetmek için müşteri tarafından yönetilen anahtarları kullanın. Varsayılan olarak, bekleyen veriler hizmet tarafından yönetilen anahtarlarla şifrelenir, ancak yasal uyumluluk standartlarını karşılamak için genellikle müşteri tarafından yönetilen anahtarlar (CMK) gerekir. CMK'ler, verilerin sizin oluşturduğunuz ve sahip olduğunuz bir Azure Key Vault anahtarıyla şifrelenmesini sağlar. Döndürme ve yönetim dahil olmak üzere önemli yaşam döngüsü için tam denetime ve sorumluluğa sahipsiniz. CMK şifrelemesi hakkında daha fazla bilgi için bkz. Müşteri tarafından yönetilen anahtarlara genel bakış. (İlgili ilke: Kapsayıcı kayıt defterleri müşteri tarafından yönetilen anahtarla (CMK) şifrelenmelidir.

Önem Derecesi: Düşük

Tür: Kontrol düzlemi

Kapsayıcı kayıt defterleri sınırsız ağ erişimine izin vermemelidir

Description: Azure kapsayıcı kayıt defterleri varsayılan olarak herhangi bir ağdaki konaklardan İnternet üzerinden bağlantıları kabul eder. Kayıt defterlerinizi olası tehditlerden korumak için yalnızca belirli genel IP adreslerinden veya adres aralıklarından erişime izin verin. Kayıt defterinizde IP/güvenlik duvarı kuralı veya yapılandırılmış bir sanal ağ yoksa, iyi durumda olmayan kaynaklarda görünür. Kapsayıcı Kayıt Defteri ağ kuralları hakkında daha fazla bilgi için bkz. Genel IP ağ kurallarını yapılandırma ve Azure sanal ağdaki bir hizmet uç noktasını kullanarak kapsayıcı kayıt defterine erişimi dağıtma. (İlgili ilke: Kapsayıcı kayıt defterleri sınırsız ağ erişimine izin vermemelidir).

Önem Derecesi: Orta

Tür: Kontrol düzlemi

Description: Azure Özel Bağlantı, sanal ağınızı kaynak veya hedefte genel IP adresi olmadan Azure hizmetlere bağlamanızı sağlar. Özel bağlantı platformu, Azure omurga ağı üzerinden tüketici ve hizmetler arasındaki bağlantıyı işler. Özel uç noktaları hizmetin tamamı yerine kapsayıcı kayıt defterlerinize eşleyerek veri sızıntısı risklerine karşı da korunacaksınız. Daha fazla bilgi için bkz. https://aka.ms/acr/private-link. (İlgili ilke: Kapsayıcı kayıt defterleri özel bağlantı kullanmalıdır).

Önem Derecesi: Orta

Tür: Kontrol düzlemi

Hassas konak ad alanlarını paylaşan kapsayıcılardan kaçınılmalıdır

Açıklama: Kapsayıcı dışında ayrıcalık yükseltmeye karşı koruma sağlamak için Kubernetes kümesindeki hassas konak ad alanlarına (konak işlem kimliği ve konak IPC) pod erişiminden kaçının. (İlgili ilke: Kubernetes küme kapsayıcıları konak işlem kimliğini veya konak IPC ad alanını paylaşmamalıdır).

Önem Derecesi: Orta

Tür: Kubernetes veri düzlemi

Yetki artırımı olan kapsayıcılardan kaçınılmalıdır

Açıklama: Kapsayıcılar, Kubernetes kümenizdeki köke ayrıcalık yükseltmesi ile çalışmamalıdır. AllowPrivilegeEscalation özniteliği, bir işlemin üst işleminden daha fazla ayrıcalık kazanıp kazanamayacağını denetler. (İlgili ilke: Kubernetes kümeleri kapsayıcı ayrıcalık yükseltmesine izin vermemelidir).

Önem Derecesi: Orta

Tür: Kubernetes veri düzlemi

Kubernetes hizmetlerindeki tanılama günlükleri etkinleştirilmelidir

Açıklama: Kubernetes hizmetlerinizde tanılama günlüklerini etkinleştirin ve bir yıla kadar tutun. Bu, güvenlik olayı oluştuğunda araştırma amacıyla etkinlik izlerini yeniden oluşturmanıza olanak tanır. (İlişkili ilke yok)

Önem Derecesi: Düşük

Tür: Kontrol düzlemi

Kapsayıcılar için sabit (salt okunur) kök dosya sistemi zorunlu kılınmalıdır

Açıklama: Kapsayıcılar Kubernetes kümenizde salt okunur bir kök dosya sistemiyle çalıştırılmalıdır. Sabit dosya sistemi, PATH'e kötü amaçlı ikili dosyalar eklendiğinde kapsayıcıları çalışma zamanındaki değişikliklerden korur. (İlgili ilke: Kubernetes küme kapsayıcıları salt okunur bir kök dosya sistemiyle çalıştırılmalıdır).

Önem Derecesi: Orta

Tür: Kubernetes veri düzlemi

Kubernetes API sunucusu kısıtlı erişimle yapılandırılmalıdır

Açıklama: Kümenize yalnızca izin verilen ağlardan, makinelerden veya alt ağlardan uygulamaların erişebildiğinden emin olmak için Kubernetes API sunucunuza erişimi kısıtlayın. Yetkili IP aralıkları tanımlayarak veya API sunucularınızı Özel Azure Kubernetes Service kümesi oluşturma'da açıklandığı gibi özel kümeler olarak ayarlayarak erişimi kısıtlayabilirsiniz. (İlgili ilke: Yetkili IP aralıkları Kubernetes Services üzerinde tanımlanmalıdır).

Önem Derecesi: Yüksek

Tür: Kontrol düzlemi

Kubernetes kümelerine yalnızca HTTPS üzerinden erişilebilir olmalıdır

Açıklama: HTTPS kullanımı kimlik doğrulamasını sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Bu özellik şu anda Kubernetes Service (AKS) için genel kullanıma sunulmuştur ve AKS Altyapısı ile Azure Arc özellikli Kubernetes için önizleme aşamasındadır. Daha fazla bilgi için (İlgili ilke: https://aka.ms/kubepolicydoc) adresini ziyaret edin.

Önem Derecesi: Yüksek

Tür: Kubernetes Veri düzlemi

Kubernetes kümeleri, API kimlik bilgilerini otomatik bağlamayı devre dışı bırakmalıdır

Açıklama: Güvenliği aşılmış olabilecek bir Pod kaynağının Kubernetes kümelerine karşı API komutlarını çalıştırmasını önlemek için API kimlik bilgilerini otomatik bağlamayı devre dışı bırakın. Daha fazla bilgi için bkz. https://aka.ms/kubepolicydoc. (İlgili ilke: Kubernetes kümeleri, API kimlik bilgilerini otomatik bağlamayı devre dışı bırakmalıdır).

Önem Derecesi: Yüksek

Tür: Kubernetes Veri düzlemi

Kubernetes kümeleri varsayılan ad alanını kullanmamalıdır

Açıklama: ConfigMap, Pod, Gizli Dizi, Hizmet ve ServiceAccount kaynak türlerine yetkisiz erişime karşı korumak için Kubernetes kümelerinde varsayılan ad alanının kullanımını engelleyin. Daha fazla bilgi için bkz. https://aka.ms/kubepolicydoc. (İlgili ilke: Kubernetes kümeleri varsayılan ad alanını kullanmamalıdır).

Önem Derecesi: Düşük

Tür: Kubernetes veri düzlemi

Kapsayıcılar için en az ayrıcalıklı Linux özellikleri zorunlu kılınmalıdır

Açıklama: Kapsayıcınızın saldırı yüzeyini azaltmak için Linux özelliklerini kısıtlayın ve kök kullanıcının tüm ayrıcalıklarını vermeden kapsayıcılara belirli ayrıcalıklar verin. Tüm özellikleri bırakmanızı ve gerekli olanları eklemenizi öneririz (İlgili ilke: Kubernetes küme kapsayıcıları yalnızca izin verilen özellikleri kullanmalıdır).

Önem Derecesi: Orta

Tür: Kubernetes veri düzlemi

Kapsayıcılar için Microsoft Defender etkinleştirilmelidir

Description: Kapsayıcılar için Microsoft Defender, Azure, karma ve çok bulutlu Kubernetes ortamlarınız için sağlamlaştırma, güvenlik açığı değerlendirmesi ve çalışma zamanı korumaları sağlar. Bu bilgileri kullanarak güvenlik sorunlarını hızla düzeltebilir ve kapsayıcılarınızın güvenliğini geliştirebilirsiniz.

Bu önerinin düzeltilmesi, Kubernetes kümelerinizi korumayla ilgili ücrete neden olur. Bu abonelikte kubernetes kümeniz yoksa ücret alınmaz. Gelecekte bu abonelikte herhangi bir Kubernetes kümesi oluşturursanız, bu kümeler otomatik olarak korunur ve ücretler o zaman başlar. Kapsayıcılar için Microsoft Defender ile ilgili daha fazla bilgi edinin. (İlişkili ilke yok)

Önem Derecesi: Yüksek

Tür: Kontrol düzlemi

Ayrıcalıklı kapsayıcılardan kaçınılmalıdır

Açıklama: Sınırsız konak erişimini önlemek için mümkün olduğunca ayrıcalıklı kapsayıcılardan kaçının.

Ayrıcalıklı kapsayıcılar, bir konak makinenin tüm kök özelliklerine sahiptir. Bunlar saldırılar için giriş noktaları olarak ve kötü amaçlı kod veya kötü amaçlı yazılımları güvenliği aşılmış uygulamalara, konaklara ve ağlara yaymak için kullanılabilir. (İlgili ilke: Kubernetes kümesinde ayrıcalıklı kapsayıcılara izin verme).

Önem Derecesi: Orta

Tür: Kubernetes veri düzlemi

Role-Based Access Control Kubernetes Services üzerinde kullanılmalıdır

Description: Kullanıcıların gerçekleştirebileceği eylemler üzerinde ayrıntılı filtreleme sağlamak için Kubernetes Hizmet Kümelerindeki izinleri yönetmek ve ilgili yetkilendirme ilkelerini yapılandırmak için Role-Based Access Control (RBAC) kullanın. (İlgili ilke: Role-Based Access Control (RBAC), Kubernetes Services) üzerinde kullanılmalıdır.

Önem Derecesi: Yüksek

Tür: Kontrol düzlemi

Kapsayıcıları kök kullanıcı olarak çalıştırmaktan kaçınılmalıdır

Açıklama: Kapsayıcılar Kubernetes kümenizde kök kullanıcılar olarak çalışmamalıdır. Kapsayıcının içindeki kök kullanıcı olarak bir işlem çalıştırıldığında konakta kök olarak çalıştırılır. Bir güvenlik açığı varsa, saldırganın kökü kapsayıcıdadır ve yanlış yapılandırmalardan yararlanmak daha kolay hale gelir. (İlgili ilke: Kubernetes küme podları ve kapsayıcıları yalnızca onaylı kullanıcı ve grup kimlikleriyle çalıştırılmalıdır).

Önem Derecesi: Yüksek

Tür: Kubernetes Veri düzlemi

AKS sistem podlarından güvenlik açıklarını gidermek için Azure Kubernetes Service yükseltme

Tür: Yükseltme Azure Kubernetes Service Sürümü

Description: Defender for Cloud BILINEN güvenlik açıkları (CVE) için AKS tarafından yönetilen sistem podlarını tarar. Güvenlik açıkları algılandığında, bu öneri her CVE'yi çözen en düşük AKS sürümü yükseltmesini tanımlar ve size net ve eyleme dönüştürülebilir bir düzeltme yolu sağlar. Bu öneri, müşteri iş yükleri tarafından değil AKS tarafından yönetilen sistem podları için geçerlidir. Her CVE için öneride CVSS puanı ve düzeltmeyi içeren en düşük AKS sürümü listelenir. (İlişkili ilke yok)

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

AWS kapsayıcı önerileri

CodeBuild projelerinde yapıt şifrelemesi etkinleştirilmelidir

Description: Defender for Cloud Amazon S3'te çıkışı depolayan AWS CodeBuild projelerinde şifrelenmemiş derleme yapıtları tanımladı. Derleme yapıtları, derleme sırasında üretilen paketler, ikili dosyalar ve raporlar gibi dosyalardır. Yapıt şifrelemesi devre dışı bırakılırsa, hassas derleme çıkışı yetkisiz erişime veya açığa çıkmasına neden olabilir.

Önem Derecesi: Orta

AWS kayıt defteri kapsayıcı görüntülerinin güvenlik açığı bulguları çözümlenmelidir

Açıklama: YAYGıN olarak bilinen güvenlik açıkları (CVE) için AWS kayıt defterleri kapsayıcı görüntülerinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Güvenlik açıklarını çözmek, güvenlik duruşunuzu büyük ölçüde geliştirerek dağıtım öncesinde görüntülerin güvenli bir şekilde kullanılmasını sağlayabilir.

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

Kapsayıcı görüntülerini çalıştıran AWS'de güvenlik açığı bulguları çözümlenmelidir

Açıklama: Kapsayıcı görüntüsü güvenlik açığı değerlendirmesi, yaygın olarak bilinen güvenlik açıkları (CVE) için kayıt defterinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Bu öneri, Elastik Kubernetes kümelerinizde çalışmakta olan güvenlik açığı olan görüntülere görünürlük sağlar. Şu anda çalışmakta olan kapsayıcı görüntülerindeki güvenlik açıklarını düzeltmek, güvenlik duruşunuzu geliştirmek ve kapsayıcılı iş yüklerinizin saldırı yüzeyini önemli ölçüde azaltmak için önemlidir.

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

EKS kümeleri Microsoft Defender for Cloud için gerekli AWS izinlerini vermelidir

Description: Kapsayıcılar için Microsoft Defender, EKS kümeleriniz için koruma sağlar. Kümenizi güvenlik açıklarına ve tehditlere karşı izlemek için Kapsayıcılar için Defender'ın AWS hesabınız için izinlere ihtiyacı vardır. Bu izinler, kümenizde Kubernetes denetim düzlemi günlüğünü etkinleştirmek ve kümenizle buluttaki Bulut için Defender arka ucu arasında güvenilir bir işlem hattı oluşturmak için kullanılır. kapsayıcılı ortamlar için Microsoft Defender for Cloud güvenlik özellikleri hakkında daha fazla bilgi edinin.

Önem Derecesi: Yüksek

EKS kümelerinde Azure Arc için Microsoft Defender uzantısı yüklü olmalıdır

Description: Microsoft Defender cluster uzantısı EKS kümeleriniz için güvenlik özellikleri sağlar. Uzantı, güvenlik açıklarını ve tehditleri belirlemek için kümeden ve düğümlerinden veri toplar. Uzantı, Azure Arc özellikli Kubernetes ile çalışır. kapsayıcılı ortamlar için Microsoft Defender for Cloud güvenlik özellikleri hakkında daha fazla bilgi edinin.

Önem Derecesi: Yüksek

AWS bağlayıcılarında Kapsayıcılar için Microsoft Defender etkinleştirilmelidir

Description: Kapsayıcılar için Microsoft Defender kapsayıcılı ortamlar için gerçek zamanlı tehdit koruması sağlar ve şüpheli etkinlikler hakkında uyarılar oluşturur. Kubernetes kümelerinin güvenliğini sağlamlaştırmak ve güvenlik sorunlarını düzeltmek için bu bilgileri kullanın.

Kapsayıcılar için Microsoft Defender etkinleştirdiğinizde ve EKS kümelerinize Azure Arc dağıttığınızda korumalar ve ücretler başlar. Bir kümeye Azure Arc dağıtmazsanız Kapsayıcılar için Defender bunu korumaz ve bu küme için bu Microsoft Defender planı için ücret uygulanmaz.

Önem Derecesi: Yüksek

CodeBuild projelerinde ayrıcalıklı mod devre dışı bırakılmalıdır

Description: DEFENDER FOR CLOUD AWS CodeBuild proje ortamlarında etkin ayrıcalıklı modu tanımladı. Ayrıcalıklı mod, derleme kapsayıcısının konağa ve Docker çalışma zamanına daha geniş erişim sağlamasına olanak tanır. Bu, bir derleme işlemi veya bağımlılığı tehlikeye atılırsa ayrıcalık yükseltme ve yetkisiz erişim riski oluşturur.

Önem Derecesi: Orta

CodeBuild kaynak bağlantılarında güvenli SSL etkinleştirilmelidir

Description: Defender for Cloud AWS CodeBuild kaynak bağlantılarında güvenli olmayan SSL ayarlarını tanımladı. SSL, bağlantıyı şifreleyerek ve uzak uç noktayı doğrulayarak CodeBuild ile kaynak depo arasında değiştirilen verileri korur. Bu, şifrelenmiş aktarım uygulanmazsa kaynak kodu kesme veya kurcalama riski oluşturur.

Önem Derecesi: Orta

CodeBuild projelerinde kaynak sağlayıcı kimlik doğrulaması etkinleştirilmelidir

Description: Defender for Cloud dış kaynak depolarına bağlanan AWS CodeBuild projelerinde eksik kaynak sağlayıcısı kimlik doğrulamasını tanımladı. Kaynak sağlayıcı kimlik doğrulaması, CodeBuild'in depoya onaylı bir bağlantı veya kimlik bilgisi kullanarak eriştiği doğrular. Bu, özel bir depoya erişim düzgün bir şekilde denetlenmediyse yetkisiz depo erişimi ve kaynak kodunun açığa çıkarma riski oluşturur. Genel depolar bu ayarı gerektirmez.

Önem Derecesi: Orta

Veri düzlemi önerileri

Kubernetes veri düzlemi güvenlik önerileri Kubernetes için Azure İlkesi > < sonra AWS için desteklenir.

GCP kapsayıcı önerileri

Kapsayıcılar için Defender'ın gelişmiş yapılandırması GCP bağlayıcılarında etkinleştirilmelidir

Description: kapsayıcılar için Microsoft Defender ortam sağlamlaştırma, iş yükü koruması ve çalışma zamanı koruması gibi bulutta yerel Kubernetes güvenlik özellikleri sağlar. Çözümün düzgün bir şekilde sağlandığından ve tüm özellikler kümesinin kullanılabilir olduğundan emin olmak için tüm gelişmiş yapılandırma ayarlarını etkinleştirin.

Önem Derecesi: Yüksek

GCP kayıt defteri kapsayıcı görüntülerinin güvenlik açığı bulguları çözümlenmelidir

Açıklama: GCP kayıt defterleri kapsayıcı görüntülerinizi yaygın olarak bilinen güvenlik açıklarına (CVE) karşı tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Güvenlik açıklarını çözmek, güvenlik duruşunuzu büyük ölçüde geliştirerek dağıtım öncesinde görüntülerin güvenli bir şekilde kullanılmasını sağlayabilir.

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

Kapsayıcı görüntülerini çalıştıran GCP'de güvenlik açığı bulguları çözümlenmelidir

Açıklama: Kapsayıcı görüntüsü güvenlik açığı değerlendirmesi, yaygın olarak bilinen güvenlik açıkları (CVE) için kayıt defterinizi tarar ve her görüntü için ayrıntılı bir güvenlik açığı raporu sağlar. Bu öneri, Şu anda Google Kubernetes kümelerinizde çalışan güvenlik açığı olan görüntülere görünürlük sağlar. Şu anda çalışmakta olan kapsayıcı görüntülerindeki güvenlik açıklarını düzeltmek, güvenlik duruşunuzu geliştirmek ve kapsayıcılı iş yüklerinizin saldırı yüzeyini önemli ölçüde azaltmak için önemlidir.

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

GKE kümelerinde Azure Arc için Microsoft Defender uzantısı yüklü olmalıdır

Description: Microsoft Defender cluster uzantısı GKE kümeleriniz için güvenlik özellikleri sağlar. Uzantı, güvenlik açıklarını ve tehditleri belirlemek için kümeden ve düğümlerinden veri toplar. Uzantı, Azure Arc özellikli Kubernetes ile çalışır. kapsayıcılı ortamlar için Microsoft Defender for Cloud güvenlik özellikleri hakkında daha fazla bilgi edinin.

Önem Derecesi: Yüksek

GKE kümelerinde Azure İlkesi uzantısı yüklü olmalıdır

Description: Kubernetes için Azure İlkesi uzantısı Gatekeeper v3, Open policy Agent (OPA) için bir erişim denetleyicisi web kancası, kümelerinizde merkezi ve tutarlı bir şekilde ölçekli zorlamalar ve korumalar uygular. Uzantı, Azure Arc özellikli Kubernetes ile çalışır.

Önem Derecesi: Yüksek

KAPSAYıCılar için Microsoft Defender GCP bağlayıcılarında etkinleştirilmelidir

Description: kapsayıcılar için Microsoft Defender ortam sağlamlaştırma, iş yükü koruması ve çalışma zamanı koruması gibi bulutta yerel Kubernetes güvenlik özellikleri sağlar. Kubernetes kümelerinin güvenliğini sağlamlaştırmak ve güvenlik sorunlarını düzeltmek için GCP bağlayıcınızda Kapsayıcılar planını etkinleştirin. Kapsayıcılar için Microsoft Defender hakkında daha fazla bilgi edinin.

Önem Derecesi: Yüksek

GKE kümesinin otomatik onarım özelliği etkinleştirilmelidir

Açıklama: Bu öneri, anahtar-değer çifti key: autoRepair, value: trueiçin düğüm havuzunun yönetim özelliğini değerlendirir.

Önem Derecesi: Orta

GKE kümesinin otomatik yükseltme özelliği etkinleştirilmelidir

Açıklama: Bu öneri, anahtar-değer çifti key: autoUpgrade, value: trueiçin düğüm havuzunun yönetim özelliğini değerlendirir.

Önem Derecesi: Yüksek

GKE kümelerinde izleme etkinleştirilmelidir

Açıklama: Bu öneri, bir kümenin monitoringService özelliğinin, Bulut İzleme'nin ölçümleri yazmak için kullanması gereken konumu içerip içermediğini değerlendirir.

Önem Derecesi: Orta

GKE kümeleri için günlüğe kaydetme etkinleştirilmelidir

Açıklama: Bu öneri, bir kümenin loggingService özelliğinin Bulut Günlüğü'ün günlükleri yazmak için kullanması gereken konumu içerip içermediğini değerlendirir.

Önem Derecesi: Yüksek

GKE web panosu devre dışı bırakılmalıdır

Açıklama: Bu öneri, 'disabled': false anahtar-değer çifti için addonsConfig özelliğinin kubernetesDashboard alanını değerlendirir.

Önem Derecesi: Yüksek

GKE kümelerinde Eski Yetkilendirme devre dışı bırakılmalıdır

Açıklama: Bu öneri, 'enabled': true anahtar-değer çifti için bir kümenin legacyAbac özelliğini değerlendirir.

Önem Derecesi: Yüksek

GKE kümelerinde Denetim Düzlemi Yetkili Ağları etkinleştirilmelidir

Açıklama: Bu öneri, 'enabled': false anahtar-değer çifti için kümenin masterAuthorizedNetworksConfig özelliğini değerlendirir.

Önem Derecesi: Yüksek

GKE kümelerinde diğer ad IP aralıkları etkinleştirilmelidir

Açıklama: Bu öneri, bir kümedeki ipAllocationPolicy'nin useIPAliases alanının false olarak ayarlanıp ayarlanmadığını değerlendirir.

Önem Derecesi: Düşük

GKE kümelerinde Özel kümeler etkinleştirilmelidir

Açıklama: Bu öneri, privateClusterConfig özelliğinin enablePrivateNodes alanının false olarak ayarlanıp ayarlanmadığını değerlendirir.

Önem Derecesi: Yüksek

GKE kümelerinde ağ ilkesi etkinleştirilmelidir

Açıklama: Bu öneri, 'disabled': true anahtar-değer çifti için addonsConfig özelliğinin networkPolicy alanını değerlendirir.

Önem Derecesi: Orta

Veri düzlemi önerileri

Kubernetes için tüm Kubernetes veri düzlemi güvenlik önerileri gcp için enable Azure İlkesi desteklenmektedir.

Dış kapsayıcı kayıt defterleri önerileri

Docker Hub kayıt defterindeki kapsayıcı görüntülerinde güvenlik açığı bulguları çözümlenmelidir

Açıklama: Bulut için Defender, kayıt defteri görüntülerinizi bilinen güvenlik açıklarına (CVE) karşı tarar ve taranan her görüntü için ayrıntılı bulgular sağlar. Kapsayıcı görüntülerindeki güvenlik açıklarının düzeltilmesi, güvenli ve güvenilir bir yazılım tedarik zincirinin korunmasına yardımcı olur, güvenlik olayı riskini azaltır ve sektör standartlarına uyumluluğu sağlar."

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

[Önizleme] Jfrog Artifactory kayıt defterindeki kapsayıcı görüntülerinde güvenlik açığı bulguları çözümlenmelidir

Açıklama: Bulut için Defender, kayıt defteri görüntülerinizi bilinen güvenlik açıklarına (CVE) karşı tarar ve taranan her görüntü için ayrıntılı bulgular sağlar. Kapsayıcı görüntülerindeki güvenlik açıklarının düzeltilmesi, güvenli ve güvenilir bir yazılım tedarik zincirinin korunmasına yardımcı olur, güvenlik olayı riskini azaltır ve endüstri standartlarına uyumluluğu sağlar."

Önem Derecesi: Yüksek

Tür: Güvenlik Açığı Değerlendirmesi

AWS Batch iş tanımları kapsayıcıları ayrıcalıklı modda çalıştırmamalıdır

Açıklama: Kapsayıcıların ayrıcalıklı modda çalıştırılması, kapsayıcı yalıtım denetimlerini etkin bir şekilde atlayarak konak sistemine yükseltilmiş erişim verir. Bu, konak güvenliğinin aşılmasına, hassas kaynaklara yetkisiz erişime ve ortam içinde yanal hareket riskini önemli ölçüde artırır. Ayrıcalıklı modu devre dışı bırakmak, en az ayrıcalık ilkesini zorlar ve güvenliği aşılmış veya kötü amaçlı kapsayıcı iş yüklerinin etkisini azaltır.

Önem Derecesi: Yüksek

AWS Batch iş tanımları salt okunur bir kök dosya sistemi kullanmalıdır

Açıklama: Kapsayıcıların yazılabilir bir kök dosya sistemiyle çalışmasına izin vermek, sistem ikili dosyalarının, yapılandırma dosyalarının ve çalışma zamanı yapıtlarının yetkisiz değiştirilmesi riskini artırır. Bu, kapsayıcı değişmezliği garantilerini zayıflatır ve kapsayıcının güvenliğinin aşılması durumunda kalıcılık, kötü amaçlı yazılım yükleme ve kaçınma tekniklerini etkinleştirir. Salt okunur bir kök dosya sisteminin zorlanması, iş yükü yalıtımını güçlendirir ve güvenlik olaylarının patlama yarıçapını sınırlar.

Önem Derecesi: Orta

ECS Kapsayıcıları için salt okunur kök dosya sistemi etkinleştirilmelidir

Açıklama: Bulut için Defender yazılabilir kök dosya sistemlerine sahip ECS görev tanımlarını tanımladı. Bu yapılandırma, kritik sistem yollarında çalışma zamanı değişikliklerine izin vererek, kurcalama, yetkisiz değişikliklerin kalıcılığını ve değiştirilebilir dizinlerin kötüye kullanılmasını etkinleştirerek bir risk oluşturur. Salt okunur kök dosya sistemi, kapsayıcı yürütme sırasında değişiklik yapılmasını önleyerek, sabit altyapı ve en az ayrıcalık en iyi yöntemleriyle uyumlu olarak bu riskleri sınırlar.

Önem Derecesi: Orta

Gizli diziler, hassas düz metin ortam değişkenlerinin kullanımını önlemek için kapsayıcılar için yapılandırılmalıdır

Açıklama: Bulut için Defender, ECS görev tanımlarınızda düz metin ortamı değişkenlerini tanımladı. Kimlik bilgileri, belirteçler veya anahtarlar gibi hassas bilgiler gizli diziler kullanılarak güvenliği sağlanmak yerine doğrudan kapsayıcı yapılandırmalarında depolandığında bu sorun ortaya çıkar. Düz metin değişkenlerine herhangi bir iç işlem tarafından veya yanlışlıkla günlüğe kaydedilerek yetkisiz erişim ve gizli dizi sızıntısı riski artırılabilir.

Önem Derecesi: Yüksek

ECS görev tanımlarında güvenli ağ modları etkinleştirilmelidir

Açıklama: Bulut için Defender, ECS görev tanımlarınızda güvenli olmayan ağ yapılandırmaları tanımladı. Değerlendirme, Fargate görevlerinin awsvpc modunda ayrılmış ayrılmış elastik ağ arabirimlerini ve güvenlik grubu sınırlarını kullanması gerektiğini ve EC2 görevlerinin kapsayıcı yalıtımını atlayan konak veya hiçbiri modlarından kaçınması gerektiğini belirledi. Güvenli modlar olmadan, görevler yanal hareket ve diğer ağ risklerine maruz kalma oranını artırarak iş yükü yalıtımını tehlikeye atmış olabilir.

Önem Derecesi: Orta

EFS kullanılarak ECS görev tanımlarında aktarım şifrelemesi etkinleştirilmelidir

Açıklama: Bulut için Defender, amazon EFS dosya sistemlerini geçiş şifrelemesi etkinleştirilmeden bağlarken ECS görev tanımlarını tanımladı. Aktarım şifrelemesi, aktarım sırasında şifreleme yaparak ECS görevleriniz ile EFS bağlama hedefleri arasında seyahat eden verilerin güvenliğini sağlar ve böylece VPC'nizde ağ tabanlı kesme riskini en aza indirir. Bu olmadan, hassas veriler olası yetkisiz erişime maruz kalıyor. Aktarım şifrelemesini etkinleştirmek, aktarımdaki verilerin yeterli şekilde korunmasına yardımcı olur.

Önem Derecesi: Orta