Posouzení ohrožení zabezpečení pro Azure
Posouzení ohrožení zabezpečení pro Azure, které využívá Microsoft Defender Správa zranitelností, je předem připravená řešení, které týmům zabezpečení umožňuje snadno zjišťovat a opravovat ohrožení zabezpečení v imagích kontejnerů, s nulovou konfigurací pro onboarding a bez nasazení agentů.
Poznámka:
Tato funkce podporuje prohledávání imagí pouze ve službě Azure Container Registry (ACR). Image, které jsou uložené v jiných registrech kontejnerů, by se měly importovat do ACR kvůli pokrytí. Zjistěte, jak importovat image kontejneru do registru kontejneru.
V každém předplatném, kde je tato funkce povolená, se kontrolují všechny image uložené v ACR, které splňují kritéria pro triggery kontroly, ohrožení zabezpečení bez jakékoli další konfigurace uživatelů nebo registrů. Doporučení se sestavami ohrožení zabezpečení jsou k dispozici pro všechny image v ACR a také pro image, které jsou aktuálně spuštěné v AKS, které byly načítané z registru ACR nebo jakéhokoli jiného registru podporovaného nástrojem Defender for Cloud (ECR, GCR nebo GAR). Obrázky se krátce po přidání do registru naskenují a znovu vyhledávají nová ohrožení zabezpečení každých 24 hodin.
Posouzení ohrožení zabezpečení kontejnerů s využitím Microsoft Defender Správa zranitelností má následující možnosti:
- Kontrola balíčků operačního systému – Posouzení ohrožení zabezpečení kontejneru umožňuje kontrolovat ohrožení zabezpečení v balíčcích nainstalovaných správcem balíčků operačního systému v linuxovém a operačním systému Windows.
- Jazykové balíčky – pouze Linux – podpora balíčků a souborů specifických pro jazyk a jejich závislosti nainstalované nebo zkopírované bez správce balíčků operačního systému.
- Kontrola imagí ve službě Azure Private Link – Posouzení ohrožení zabezpečení kontejneru Azure poskytuje možnost kontrolovat image v registrech kontejnerů, které jsou přístupné prostřednictvím služby Azure Private Links. Tato funkce vyžaduje přístup k důvěryhodným službám a ověřování pomocí registru. Zjistěte, jak povolit přístup důvěryhodnými službami.
- Informace o zneužití – Každá sestava ohrožení zabezpečení je prohledána prostřednictvím databází zneužití, které našim zákazníkům pomáhají při určování skutečného rizika spojeného s každou nahlášenou chybou zabezpečení.
- Vytváření sestav – Posouzení ohrožení zabezpečení kontejneru pro Azure s využitím Microsoft Defender Správa zranitelností poskytuje sestavy ohrožení zabezpečení s využitím následujících doporučení:
Doporučení | Popis |
---|---|
Image kontejnerů Azure Registry by měly mít vyřešené chyby zabezpečení (s využitím Microsoft Defender Správa zranitelností) | Posouzení ohrožení zabezpečení image kontejneru kontroluje běžně známá ohrožení zabezpečení (CVE) ve vašem registru a poskytuje podrobnou zprávu o ohrožení zabezpečení pro každou image. Řešení ohrožení zabezpečení může výrazně zlepšit stav zabezpečení a zajistit bezpečné použití imagí před nasazením. |
Řešení ohrožení zabezpečení spuštěných imagí kontejnerů v Azure (s využitím Microsoft Defender Správa zranitelností) | Posouzení ohrožení zabezpečení image kontejneru kontroluje běžně známá ohrožení zabezpečení (CVE) ve vašem registru a poskytuje podrobnou zprávu o ohrožení zabezpečení pro každou image. Toto doporučení poskytuje přehled o ohrožených imagích, které jsou aktuálně spuštěné v clusterech Kubernetes. Náprava ohrožení zabezpečení v imagích kontejnerů, které jsou aktuálně spuštěné, je klíčem ke zlepšení stavu zabezpečení, což výrazně snižuje prostor pro útoky pro kontejnerizované úlohy. |
Triggery prohledávání
Triggery pro kontrolu obrázku jsou:
Jednorázová aktivace:
- Každá image vložená nebo importovaná do registru kontejneru se aktivuje ke kontrole. Ve většině případů se kontrola dokončí během několika minut, ale ve výjimečných případech může trvat až hodinu.
- Každá image načítaná z registru se aktivuje ke kontrole do 24 hodin.
- Každá image vložená nebo importovaná do registru kontejneru se aktivuje ke kontrole. Ve většině případů se kontrola dokončí během několika minut, ale ve výjimečných případech může trvat až hodinu.
Průběžné opakované prohledávání – průběžné opakované prohledávání je potřeba k zajištění toho, aby se image, u kterých bylo dříve zkontrolováno ohrožení zabezpečení, znovu prohledávají, aby se aktualizovaly sestavy ohrožení zabezpečení v případě publikování nové chyby zabezpečení.
Opakované prohledávání se provádí jednou denně pro:
- Obrázky vložené během posledních 90 dnů.
- Obrázky vytáhly za posledních 30 dnů.
- Image aktuálně spuštěné v clusterech Kubernetes monitorovaných programem Defender for Cloud (buď prostřednictvím zjišťování bez agentů pro Kubernetes, nebo agenta Defenderu).
Jak funguje prohledávání obrázků?
Podrobný popis procesu kontroly je popsán takto:
Když povolíte posouzení ohrožení zabezpečení kontejneru pro Azure, které využívá Microsoft Defender Správa zranitelností, autorizujete Defender for Cloud ke kontrole imagí kontejnerů ve vašich registrech kontejnerů Azure.
Defender for Cloud automaticky zjistí všechny registry kontejnerů, úložiště a image (vytvořené před povolením nebo po povolení této funkce).
Defender for Cloud obdrží oznámení při každém odeslání nové image do služby Azure Container Registry. Nová image se pak okamžitě přidá do katalogu obrázků Defender for Cloud a zařadí do fronty akci, která naskenuje obrázek okamžitě.
Jednou denně a pro nové image vložené do registru:
- Načítají se všechny nově zjištěné image a pro každou image se vytvoří inventář. Inventář obrázků se uchovává, aby se zabránilo dalšímu načítání obrázků, pokud to nevyžaduje nové funkce skeneru.
- Při použití inventáře se pro nové image vygenerují sestavy ohrožení zabezpečení a aktualizují se pro image, které se dříve naskenovaly buď během posledních 90 dnů do registru, nebo jsou aktuálně spuštěné. K určení, jestli je image aktuálně spuštěná, používá Defender pro cloud zjišťování bez agentů pro Kubernetes i inventář shromážděný prostřednictvím agenta Defenderu spuštěného na uzlech AKS.
- Sestavy ohrožení zabezpečení pro image kontejnerů registru se poskytují jako doporučení.
- Načítají se všechny nově zjištěné image a pro každou image se vytvoří inventář. Inventář obrázků se uchovává, aby se zabránilo dalšímu načítání obrázků, pokud to nevyžaduje nové funkce skeneru.
Pro zákazníky, kteří používají zjišťování bez agentů pro Kubernetes nebo inventář shromážděný prostřednictvím agenta Defender spuštěného na uzlech AKS, vytvoří Defender pro cloud také doporučení pro nápravu ohrožení zabezpečení pro ohrožené image spuštěné v clusteru AKS. Pro zákazníky, kteří používají pouze zjišťování bez agentů pro Kubernetes, je doba aktualizace inventáře v tomto doporučení jednou za sedm hodin. Clustery, na kterých běží také agent Defenderu, využívají dvouhodinovou frekvenci aktualizace inventáře. Výsledky kontroly obrázků se aktualizují na základě kontroly registru v obou případech, a proto se aktualizují pouze každých 24 hodin.
Poznámka:
V programu Defender for Container Registryies (zastaralé) se image kontrolují jednou při nasdílení změn, při vyžádání a znovu kontrolují jenom jednou týdně.
Pokud odeberu image z registru, jak dlouho se sestavy ohrožení zabezpečení na této imagi odeberou?
Azure Container Registryies upozorní Defender for Cloud při odstranění imagí a během jedné hodiny odebere posouzení ohrožení zabezpečení pro odstraněné image. V některých výjimečných případech nemusí být Defender for Cloud upozorněn na odstranění a odstranění souvisejících ohrožení zabezpečení v takových případech může trvat až tři dny.