容器安全性建議

本文列出了你可能在 適用於雲端的 Microsoft Defender 中看到的所有容器安全建議。

您環境中顯示的建議是以您要保護的資源和自訂設定為基礎。 您可以在 入口網站中看到 適用於您資源的建議。

Tip

如果建議描述顯示 [沒有相關原則],通常是因為該建議相依於不同的建議。

例如,應該補救端點保護健康情況失敗的建議取決於檢查是否已安裝 Endpoint Protection 解決方案的建議(應安裝 Endpoint Protection 解決方案)。 基礎建議 確實 有原則。 將原則限制為僅限基礎建議可簡化原則管理。

適用於雲端的 Microsoft Defender 會針對容器映像和正在運行的容器,在支援的環境中執行脆弱性評估。 發現會以個別安全建議的形式出現在 適用於雲端的 Defender 中,根據雲端供應商、資源類型(容器登錄或運行容器)及啟用的 Defender 計畫產生。 適用於雲端的 Defender 不依賴固定的建議集,而是動態評估容器工作負載與映像,並在建議體驗中呈現相關建議,並可根據風險與範圍進行篩選與優先排序。 此方法確保脆弱性評估結果在新環境、新威脅與新能力的引入中保持準確且最新。

Azure container recommendations

Azure Arc 啟用的 Kubernetes 叢集應該安裝 Azure 原則擴充

Description:Azure 原則 Kubernetes 擴充套件擴充 Gatekeeper v3,一個用於 Open Policy Agent(OPA)的准入控制器 Webhook,能集中且一致地對叢集施加大規模的強制執行與防護措施。 (無相關政策)

嚴重性:高

類型:控制平面

啟用 Azure Arc 的 Kubernetes 叢集應該安裝 Defender 擴充套件

Description:Defender 的 Azure Arc 擴充功能為你的 Arc 啟用 Kubernetes 叢集提供威脅防護。 擴充套件會從叢集中所有控制平面(主)節點收集資料,並傳送至雲端容器後端的 Microsoft Defender 進行進一步分析。 (無相關政策)

嚴重性:高

類型:控制平面

Azure Kubernetes Service clusters 應該啟用 Defender profile

Description:容器Microsoft Defender提供雲端原生的 Kubernetes 安全能力,包括環境強化、工作負載保護及執行時保護。 當你在 Azure Kubernetes Service 叢集啟用 SecurityProfile.AzureDefender 設定檔時,會部署一個代理程式到叢集來收集安全事件資料。 欲了解更多,請參閱容器Microsoft Defender導論。 (無相關政策)

嚴重性:高

類型:控制平面

Azure Kubernetes Service clusters 應該安裝 Azure 原則 for Kubernetes 附加元件

Description:Azure 原則 Kubernetes 外掛擴充了 Gatekeeperv3,一個用於 Open Policy Agent(OPA)的准入控制器 webhook,能以集中且一致的方式對叢集施加大規模的強制執行與防護。 適用於雲端的 Defender 需要附加元件來稽核並強制執行叢集內的安全性功能和合規性。 了解更多。 需要 Kubernetes v1.14.0 或更新版本。 (相關政策:Azure 原則 Kubernetes 服務外掛(AKS)應安裝並啟用於你的叢集)。

嚴重性:高

類型:控制平面

Azure 登錄容器映像應該已解決漏洞(由 Microsoft Defender 弱點管理 提供支援)

說明:容器映像漏洞評估會掃描你的登錄檔中常見的漏洞(CVE),並為每個映像檔提供詳細的漏洞報告。 解決弱點可大幅改善您的安全性態勢,確保映像可安全使用再進行部署。 (相關政策: Azure Container Registry影像中的漏洞應予修復)。

嚴重性:高

類型:脆弱性評估

Azure 運行容器映像時,漏洞應該已解決(由 Microsoft Defender 弱點管理 提供支援)

說明:容器映像漏洞評估會掃描你的登錄檔中常見的漏洞(CVE),並為每個映像檔提供詳細的漏洞報告。 此建議可讓您看見目前在 Kubernetes 叢集中執行的易受攻擊映像。 補救目前正在執行的容器映像中的弱點是改善安全性態勢的關鍵,可大幅降低容器化工作負載的受攻擊面。

嚴重性:高

類型:脆弱性評估

應該強制執行容器 CPU 和記憶體限制

說明:強制執行 CPU 與記憶體限制可防止資源耗盡攻擊(一種阻斷服務攻擊)。

我們建議設定容器的限制,以確保運行時間可防止容器使用超過設定的資源限制。

(相關政策: 確保容器 CPU 與記憶體資源限制不超過Kubernetes 叢集中指定的限制。)

嚴重性:中

類型:Kubernetes 資料平面

應僅從信任的註冊表部署容器映像。

說明:在您的 Kubernetes 叢集上執行的映像檔應該來自已知且受監控的容器映像登錄檔。 信任的登錄會藉由限制引入未知弱點、安全性問題和惡意映像的可能性,降低叢集的暴露風險。

(相關政策: 確保 Kubernetes 叢集只允許容器映像檔。)

嚴重性:高

類型:Kubernetes 資料平面

(必要時開啟)容器登錄應使用客戶管理的金鑰加密 (CMK)

描述:預設不會評估使用客戶自控密鑰加密待用數據的建議,但可用於適用案例。 數據會使用平臺管理的密鑰自動加密,因此只有在合規性或限制性原則需求強制時,才應套用客戶管理的密鑰。 若要啟用此建議,請流覽至適用範圍的安全策略,並更新 對應原則的 Effect 參數,以稽核或使用客戶管理的密鑰。 若要深入瞭解,請參閱 管理安全策略。 使用客戶管理的金鑰來管理儲存庫內容的靜態加密。 根據預設,數據會以服務管理的密鑰進行待用加密,但客戶管理的密鑰 (CMK) 通常需要符合法規合規性標準。 CMK 允許資料以你建立並擁有的 Azure Key Vault 金鑰加密。 你對金鑰生命週期擁有完全的控制權與責任,包括輪替和管理。 想了解更多關於 CMK 加密的資訊,請參閱 「客戶管理金鑰概覽」。 (相關政策: 容器登錄檔應以客戶管理金鑰(CMK)加密)。

嚴重性:低

類型:控制平面

不應允許不受限制的網路存取

Description:Azure容器登錄檔預設接受來自任何網路主機的網際網路連線。 為了保護登錄不受潛在威脅的影響,請只允許來自特定公用 IP 位址或位址範圍的存取。 如果登錄沒有 IP/防火牆規則或已設定的虛擬網路,其會出現在狀況不良的資源中。 欲了解更多容器登錄網路規則,請參考 配置公共 IP 網路規則限制使用Azure虛擬網路服務端點 存取容器登錄。 (相關政策: 容器登錄不應允許無限制的網路存取。)

嚴重性:中

類型:控制平面

Description:Azure Private Link 讓你在沒有公共 IP 位址的情況下,將虛擬網路連接到Azure服務。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 藉由將私人端點對應到您的容器登錄,而不是整個服務,您也會受到保護,以免數據外泄風險。 更多資訊請見:https://aka.ms/acr/private-link。 (相關政策: 容器登錄應該使用私有連結。)

嚴重性:中

類型:控制平面

應該避免容器共用敏感性主機命名空間

說明:為防止容器外的權限升級,避免 Pod 存取 Kubernetes 叢集中敏感的主機命名空間(主機程序 ID 與主機 IPC)。 (相關政策: Kubernetes 叢集容器不應共享主機程序 ID 或主機 IPC 命名空間。)

嚴重性:中

類型:Kubernetes 資料平面

應避免具有權限提升的容器

說明:容器不應該在你的 Kubernetes 叢集中透過權限提升來執行 root。 AllowPrivilegeEscalation 屬性可控制進程是否可取得比其父進程更多的許可權。 (相關政策: Kubernetes 叢集不應允許容器權限升級。)

嚴重性:中

類型:Kubernetes 資料平面

應該啟用 Kubernetes 服務中的診斷記錄

說明:在您的 Kubernetes 服務中啟用診斷日誌,並保留長達一年。 這可讓您在發生安全性事件時,重新建立活動線索以供調查之用。 (無相關政策)

嚴重性:低

類型:控制平面

應該強制容器使用不可變 (唯讀) 的根檔案系統

說明:容器應該在你的 Kubernetes 叢集中以唯讀根檔案系統執行。 不可變的文件系統可保護容器免於在運行時間變更,而惡意二進位檔會新增至PATH。 (相關政策: Kubernetes 叢集容器應以唯讀根檔案系統執行。)

嚴重性:中

類型:Kubernetes 資料平面

Kubernetes API 伺服器應設定為受限存取

說明:為確保只有允許的網路、機器或子網路的應用程式能存取你的叢集,請限制對 Kubernetes API 伺服器的存取。 你可以透過定義授權的 IP 範圍來限制存取,或像 Create a private Azure Kubernetes Service cluster 中說明的那樣,將 API 伺服器設為私有叢集。 (相關政策: Kubernetes 服務應定義授權的 IP 範圍。)

嚴重性:高

類型:控制平面

Kubernetes 叢集應只能經由 HTTPS 存取

說明:使用 HTTPS 確保身份驗證,並保護傳輸中資料免受網路層竊聽攻擊。 此功能目前已普遍適用於 Kubernetes Service(AKS),並預覽至 AKS Engine 及支援 Azure Arc 的 Kubernetes。 欲了解更多資訊,請參閱 https://aka.ms/kubepolicydoc (相關政策: 在 Kubernetes 叢集強制執行 HTTPS 入口)。

嚴重性:高

類型:Kubernetes 資料平面

Kubernetes 叢集應停用自動掛接 API 認證

說明:停用自動掛載 API 憑證,以防止潛在被入侵的 Pod 資源對 Kubernetes 叢集執行 API 指令。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 (相關政策: Kubernetes 叢集應停用自動掛載 API 憑證。)

嚴重性:高

類型:Kubernetes 資料平面

Kubernetes 叢集不應使用預設命名空間

說明:避免在 Kubernetes 叢集中使用預設命名空間,以防止 ConfigMap、Pod、Secret、Service 及 ServiceAccount 資源類型的未經授權存取。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 (相關政策: Kubernetes 叢集不應使用預設命名空間。)

嚴重性:低

類型:Kubernetes 資料平面

應該強制容器使用最低特殊權限 Linux 功能

說明:為了減少容器的攻擊面,限制 Linux 功能,並賦予容器特定權限,但不賦予根使用者的所有權限。 我們建議先捨棄所有功能,再新增必要的功能(相關政策: Kubernetes 叢集容器應只使用允許的功能)。

嚴重性:中

類型:Kubernetes 資料平面

Microsoft Defender for Containers 應該啟用

說明:Microsoft Defender for Containers 為您的 Azure、混合式及多雲 Kubernetes 環境提供強化、漏洞評估及執行時保護。 您可以使用這些資訊快速修復安全性問題並改善容器的安全性。

補救此建議會導致保護 Kubernetes 叢集的費用。 如果您沒有此訂用帳戶中的任何 Kubernetes 叢集,則不會產生任何費用。 如果您在未來在此訂用帳戶上建立任何 Kubernetes 叢集,這些叢集將會自動受到保護,且費用會從該時間開始。 欲了解更多,請參閱容器Microsoft Defender導論。 (無相關政策)

嚴重性:高

類型:控制平面

應該避免特殊權限容器

說明:為防止無限制的主機存取,請盡量避免使用特權容器。

特殊許可權容器具有主計算機的所有根功能。 它們可用來作為攻擊的進入點,並將惡意代碼或惡意代碼傳播至遭入侵的應用程式、主機和網路。 (相關政策: 不允許 Kubernetes 叢集中使用特權容器。)

嚴重性:中

類型:Kubernetes 資料平面

Role-Based 存取控制 應該用於 Kubernetes 服務

Description:為提供使用者可執行動作的細緻過濾,請使用 Role-Based 存取控制 (RBAC) 管理 Kubernetes 服務叢集中的權限並配置相關授權政策。 (相關政策:Role-Based 存取控制(RBAC)應用於Kubernetes Services)。

嚴重性:高

類型:控制平面

應該避免以根使用者的身分執行容器

說明:容器不應該在你的 Kubernetes 叢集中以根使用者身份執行。 當容器內的根使用者以根目錄身分在主機上執行進程。 如果遭到入侵,攻擊者就會在容器中根目錄,而且任何設定錯誤會更容易惡意探索。 (相關政策: Kubernetes 叢集 pod 和容器應僅以核准的使用者 ID 與群組 ID 執行。)

嚴重性:高

類型:Kubernetes 資料平面

Upgrade Azure Kubernetes Service to remove vulnerabilities from AKS system pods

Type: Upgrade Azure Kubernetes Service Version

Description:適用於雲端的 Defender 掃描 AKS 管理的系統 Pod 是否存在已知漏洞(CVE)。 當偵測到漏洞時,此建議會標示解決每個 CVE 的最低 AKS 版本升級,提供明確且可執行的修復路徑。 此建議適用於由 AKS 管理的系統 Pods,而非客戶工作負載。 每個 CVE 的建議都會列出 CVSS 分數,以及包含修補的最低 AKS 版本。 (無相關政策)

嚴重性:高

類型:脆弱性評估

AWS 容器建議

CodeBuild 專案應啟用工件加密

Description:適用於雲端的 Defender在 AWS CodeBuild 專案中識別出未加密的建置產物,這些專案會將輸出儲存在 Amazon S3。 建置產物是建置過程中產生的檔案,例如套件、二進位檔和報告。 若停用工件加密,敏感的建置輸出可能會暴露於未經授權的存取或揭露之下。

嚴重性:中

AWS 登錄容器映像應已解決弱點結果

說明:掃描您的 AWS 登錄容器映像檔,尋找已知的漏洞(CVE),並為每個映像提供詳細的漏洞報告。 解決弱點可大幅改善您的安全性態勢,確保映像可安全使用再進行部署。

嚴重性:高

類型:脆弱性評估

AWS 執行中的容器映像應該已解決弱點結果

說明:容器映像漏洞評估會掃描你的登錄檔中常見的漏洞(CVE),並為每個映像檔提供詳細的漏洞報告。 此建議可讓您看見目前在 Elastic Kubernetes 叢集中執行的易受攻擊映像。 補救目前正在執行的容器映像中的弱點是改善安全性態勢的關鍵,可大幅降低容器化工作負載的受攻擊面。

嚴重性:高

類型:脆弱性評估

EKS 叢集應該授予 適用於雲端的 Microsoft Defender 所需的 AWS 權限

Description:容器Microsoft Defender提供對 EKS 叢集的保護。 若要監視叢集是否有安全性弱點和威脅,適用於容器的Defender需要AWS帳戶的許可權。 這些許可權可用來在您的叢集上啟用 Kubernetes 控制平面記錄,並在叢集與雲端中 適用於雲端的 Defender 的後端之間建立可靠的管線。 了解更多關於 適用於雲端的 Microsoft Defender 針對容器化環境的安全功能

嚴重性:高

EKS 叢集應該安裝 Microsoft Defender 的 Azure Arc 擴充功能

Description:Microsoft Defender 的 叢集擴充為您的 EKS 叢集提供安全能力。 延伸模組會從叢集及其節點收集數據,以識別安全性弱點和威脅。 此擴充套件支援啟用 Azure Arc 的 Kubernetes。 了解更多關於 適用於雲端的 Microsoft Defender 針對容器化環境的安全功能

嚴重性:高

Microsoft Defender for Containers 應該在 AWS 連接器上啟用

Description:容器Microsoft Defender提供容器化環境的即時威脅防護,並產生可疑活動警報。 使用這項資訊來強化 Kubernetes 叢集的安全性,並補救安全性問題。

當你啟用 Microsoft Defender for Containers 並將 Azure Arc 部署到 EKS 叢集時,保護措施和收費系統就會開始。 如果你沒有在叢集上部署 Azure Arc,Defender for Containers 不會保護它,且該叢集的 Microsoft Defender 方案不會產生任何費用。

嚴重性:高

CodeBuild 專案應關閉特權模式

Description:適用於雲端的 Defender 在 AWS CodeBuild 專案環境中識別啟用的特權模式。 特權模式允許建置容器更廣泛地存取主機與 Docker 執行環境。 若建置過程或相依性被入侵,可能會有權限升級及未經授權存取的風險。

嚴重性:中

CodeBuild 原始碼連線應啟用安全 SSL

Description:適用於雲端的 Defender發現 AWS CodeBuild 來源連線中的 SSL 設定不安全。 SSL 透過加密連線並驗證遠端端點,保護 CodeBuild 與來源資料庫之間交換的資料。 若未強制執行加密傳輸,將面臨原始碼攔截或竄改的風險。

嚴重性:中

CodeBuild 專案應啟用原始碼提供者認證

Description:適用於雲端的 Defender發現 AWS CodeBuild 專案中缺少連接外部原始碼倉庫的原始碼提供者認證功能。 來源提供者認證驗證 CodeBuild 是否透過核准的連線或憑證存取儲存庫。 若未妥善控制,將面臨未經授權的儲存庫存取及原始碼外洩的風險。 公共儲存庫則不要求此設定。

嚴重性:中

數據平面建議

所有 Kubernetes 資料平面的安全建議 在你Azure 原則 enable for Kubernetes 後,AWS 都支援。

GCP 容器建議

應在 GCP 連接器上啟用適用於容器的 Defender 進階設定

Description:容器Microsoft Defender提供雲端原生的 Kubernetes 安全能力,包括環境強化、工作負載保護及執行時保護。 若要確保您解決方案已正確布建,且完整的功能集可供使用,請啟用所有進階組態設定。

嚴重性:高

GCP 登錄容器映像應已解決弱點結果

說明:掃描您的 GCP 登錄容器映像檔,尋找常見的漏洞(CVE),並為每個映像提供詳細的漏洞報告。 解決弱點可大幅改善您的安全性態勢,確保映像可安全使用再進行部署。

嚴重性:高

類型:脆弱性評估

執行容器映像的 GCP 應該已解決弱點結果

說明:容器映像漏洞評估會掃描你的登錄檔中常見的漏洞(CVE),並為每個映像檔提供詳細的漏洞報告。 此建議可讓您看見目前在您 Google Kubernetes 叢集中執行的易受攻擊映像。 補救目前正在執行的容器映像中的弱點是改善安全性態勢的關鍵,可大幅降低容器化工作負載的受攻擊面。

嚴重性:高

類型:脆弱性評估

GKE 叢集應該安裝 Microsoft Defender 的 Azure Arc 擴充功能

Description:Microsoft Defender 的 cluster extension 為您的 GKE 叢集提供安全功能。 延伸模組會從叢集及其節點收集數據,以識別安全性弱點和威脅。 此擴充套件支援啟用 Azure Arc 的 Kubernetes。 了解更多關於 適用於雲端的 Microsoft Defender 針對容器化環境的安全功能

嚴重性:高

GKE 叢集應該安裝了 Azure 原則 擴充功能

Description:Azure 原則 Kubernetes 擴充套件擴充 Gatekeeper v3,一個用於 Open Policy Agent(OPA)的准入控制器 Webhook,能集中且一致地對叢集施加大規模的強制執行與防護措施。 此擴充套件支援啟用 Azure Arc 的 Kubernetes

嚴重性:高

Microsoft Defender for Containers 應該在 GCP 連接器上啟用

Description:容器Microsoft Defender提供雲端原生的 Kubernetes 安全能力,包括環境強化、工作負載保護及執行時保護。 在 GCP 連接器上啟用容器計劃,以強化 Kubernetes 叢集的安全性並補救安全性問題。 了解更多關於 Microsoft Defender for Containers。

嚴重性:高

應啟用 GKE 叢集的自動修復功能

說明:本建議評估節點池對鍵值對 key: autoRepair, value: true的管理性質。

嚴重性:中

應啟用 GKE 叢集的自動升級功能

說明:本建議評估節點池對鍵值對 key: autoUpgrade, value: true的管理性質。

嚴重性:高

應啟用 GKE 叢集的監視

描述:此建議會評估叢集的 monitoringService 屬性是否包含雲端監視應該用來寫入計量的位置。

嚴重性:中

應啟用 GKE 叢集的記錄

描述:此建議會評估叢集的loggingService屬性是否包含 Cloud Logging 應該用來寫入記錄的位置。

嚴重性:高

應該停用 GKE Web 儀錶板

描述:此建議會評估索引鍵/值組 'disabled': false 之 addonsConfig 屬性的 kubernetesDashboard 字段。

嚴重性:高

GKE 叢集上應停用舊版授權

描述:此建議會針對索引鍵/值組評估叢集的 legacyAbac 屬性,『enabled』: true。

嚴重性:高

應在 GKE 叢集上啟用控制平面授權網路

描述:此建議會評估叢集的 masterAuthorizedNetworksConfig 屬性,以取得索引鍵/值組的 'enabled': false。

嚴重性:高

GKE 叢集應該已啟用別名IP範圍

描述:此建議會評估叢集中ipAllocationPolicy的 useIPAliases 字段是否設定為 false。

嚴重性:低

GKE 叢集應該已啟用私人叢集

描述:此建議會評估 privateClusterConfig 屬性的 enablePrivateNodes 字段是否設定為 false。

嚴重性:高

應在 GKE 叢集上啟用網路原則

描述:此建議會評估索引鍵/值組 'disabled':true 之 addonsConfig 屬性的 networkPolicy 字段。

嚴重性:中

數據平面建議

所有 Kubernetes 資料平面安全建議 在 GCP 上都支援,只要你啟用 Kubernetes Azure 原則。

外部容器登錄建議

Docker Hub 登錄檔中的容器映像應該已經解決了漏洞發現

說明:適用於雲端的 Defender 會掃描您的登錄映像檔,尋找已知漏洞(CVE),並提供每個掃描映像的詳細發現。 修復容器映像中的漏洞有助於維持安全可靠的軟體供應鏈,降低安全事件風險,並確保符合產業標準。」

嚴重性:高

類型:脆弱性評估

[預覽]Jfrog Artifactory 登錄中的容器映像應該已解決弱點結果

說明:適用於雲端的 Defender 會掃描您的登錄映像檔,尋找已知漏洞(CVE),並提供每個掃描映像的詳細發現。 補救容器映像中的弱點有助於維護安全且可靠的軟體供應鏈、降低安全性事件的風險,並確保符合業界標準。」

嚴重性:高

類型:脆弱性評估

AWS 批次工作定義不應該以特權模式執行容器

說明:以特權模式運行容器會賦予它們對主機系統的提升存取權限,有效繞過容器隔離控制。 這大幅增加了主機被入侵、未經授權存取敏感資源及環境內橫向移動的風險。 停用特權模式可強制執行最小特權原則,並減少被入侵或惡意容器工作負載的影響。

嚴重性:高

AWS 批次工作定義應使用唯讀的根檔案系統

說明:允許容器以可寫的根檔案系統執行,會增加未經授權修改系統二進位檔、設定檔及執行時產物的風險。 這削弱了容器的不可篡改性保證,並使容器在遭受入侵時能使用持久性、惡意軟體安裝及規避技術。 強制執行唯讀根檔案系統可加強工作負載隔離並限制安全事件的爆炸範圍。

嚴重性:中

ECS 容器應啟用唯讀根檔案系統

說明:Defender for Cloud 識別了具有可寫根檔案系統的 ECS 任務定義。 此配置存在風險,允許執行時修改關鍵系統路徑,可能導致竄改、未授權變更持續存在,以及可變目錄的利用。 唯讀根檔案系統透過防止容器執行中的變更來限制這些風險,並與不可變基礎設施及最低權限最佳實踐相符。

嚴重性:中

容器應設定秘密,以防止使用敏感的明文環境變數

說明:Defender for Cloud 在你的 ECS 任務定義中識別了純文字環境變數。 此問題發生在憑證、令牌或金鑰等敏感資訊直接儲存在容器設定中,而非透過秘密保護時。 明文變數可能被任何內部程序存取或不小心記錄,增加未經授權存取與秘密外洩的風險。

嚴重性:高

ECS 任務定義中應啟用安全網路模式

說明:Defender for Cloud 在你的 ECS 任務定義中識別出不安全的網路配置。 評估發現 Fargate 任務必須使用 awsvpc 模式——分配專用彈性網路介面和安全群組邊界——而 EC2 任務則應避免使用繞過容器隔離的 host 或非 mod。 若無安全模式,任務將增加橫向移動及其他網路風險的風險,進而可能影響工作負載隔離。

嚴重性:中

應在使用 EFS 的 ECS 任務定義中啟用傳輸加密

說明:Defender for Cloud 識別出掛載未啟用傳輸加密的 Amazon EFS 檔案系統的 ECS 任務定義。 傳輸加密透過傳輸中加密,保護 ECS 任務與 EFS 掛載目標間的資料傳輸,從而降低 VPC 內網路攔截的風險。 沒有它,敏感資料將暴露在潛在的未經授權存取之下。 啟用傳輸加密有助於確保傳輸中的資料獲得充分保護。

嚴重性:中