Deaktivieren von Sicherheitsrisikoergebnissen für Bilder (risikobasiert)

Erstellen und verwalten Sie Deaktivierungsregeln für Schwachstellenfeststellungen

Von Bedeutung

Deaktivierungsregeln werden im Zuge des Übergangs von gruppierten Empfehlungen zu einzelnen Empfehlungen nicht mehr unterstützt. Verwenden Sie Ausnahmen , um Ausnahmen in Zukunft zu verwalten. Anleitungen zur Migration finden Sie unter Übergang von "Regeln deaktivieren" zu Ausnahmen.

Note

Sie können Ihre Sicherheitsrisikobewertung anpassen, indem Sie Verwaltungsgruppen, Abonnements oder bestimmte Ressourcen von Ihrer Sicherheitsbewertung ausschließen. Informationen zum Erstellen einer Ausnahme für eine Ressource oder ein Abonnement finden Sie unter Erstellen einer Ausnahme.

Wenn Ihre Organisation ein Ergebnis ignorieren muss, anstatt es zu beheben, erstellen Sie eine Regel zum Deaktivieren. Deaktivierte Ergebnisse wirken sich nicht auf die Sicherheitsbewertung aus oder erzeugen unnötiges Rauschen.

Wenn ein Befund den Kriterien Ihrer Deaktivierungsregel entspricht, erscheint dieser nicht in der Befundliste. Häufige Beispiele sind:

  • Deaktivieren von Ergebnissen mit einem Schweregrad unterhalb des Mittelwerts
  • Deaktivieren von Ergebnissen für Images, die vom Anbieter nicht korrigiert werden

Von Bedeutung

Zum Erstellen einer Regel benötigen Sie Berechtigungen zum Bearbeiten von Richtlinien in Azure Policy. Weitere Informationen zu Berechtigungen finden Sie unter Azure RBAC-Berechtigungen in Azure Policy.

Sie können auch eine Kombination der folgenden Kriterien verwenden:

  • Allgemeine Sicherheitsrisiken und Gefährdungen (CVE) – Geben Sie die CVEs der Ergebnisse ein, die Sie ausschließen möchten. Stellen Sie sicher, dass die CVEs gültig sind. Trennen Sie mehrere CVEs durch ein Semikolon. Beispielsweise CVE-2020-1347; CVE-2020-1346.
  • Image Digest – Geben Sie Bilder an, für die Sicherheitsrisiken basierend auf dem Imagedigest ausgeschlossen werden sollen. Trennen Sie mehrere Digests durch ein Semikolon, z. B.: sha256:9b920e938111710c2768b31699aac9d1ae80ab6284454e8a9ff42e887fa1db31;sha256:ab0ab32f75988da9b146de7a3589c47e919393ae51bbf2d8a0d55dd92542451c
  • Betriebssystemversion – Geben Sie Images an, für die Sicherheitsrisiken basierend auf dem Imagebetriebssystem ausgeschlossen werden sollen. Trennen Sie mehrere Versionen mit einem Semikolon, z. B.: ubuntu_linux_20.04; alpine_3.17
  • Minimaler Schweregrad – Wählen Sie "Niedrig", "Mittel", "Hoch" oder "Kritisch" aus, um Sicherheitsrisiken auszuschließen, die kleiner als der angegebene Schweregrad sind.
  • Fixstatus – Wählen Sie die Option aus, um Sicherheitsrisiken basierend auf ihrem Fixstatus auszuschließen.

Deaktivierungsregeln gelten pro Empfehlung. Um beispielsweise die Sicherheitsanfälligkeit in CVE-2017-17512 für Registrierungsimages und Laufzeitimages zu deaktivieren, konfigurieren Sie die Regel in beiden Empfehlungen. Informationen zu CVE finden Sie unter CVE-2017-17512.

Note

Die Azure Preview-Ergänzungsbedingungen enthalten zusätzliche rechtliche Bestimmungen, die für Azure Features gelten, die sich in der Betaversion, der Vorschau oder auf andere Weise noch nicht in der allgemeinen Verfügbarkeit befinden.

So erstellen Sie eine Regel

Führen Sie die folgenden Schritte aus, um eine Deaktivierungsregel für Ergebnisse zu Schwachstellen zu erstellen:

  1. Melden Sie sich im Azure-Portal an.

  2. Wechseln Sie zu Den Empfehlungen für Microsoft Defender für Cloud>.

  3. Suchen Sie nach einer der folgenden Empfehlungen:

    • Container registry images should have vulnerability findings resolved powered by Microsoft Defender Vulnerability Management
    • Containers running in Azure should have vulnerability findings resolved.
  4. Wählen Sie die Empfehlung aus.

  5. Wählen Sie Regel deaktivieren aus.

  6. Wählen Sie den entsprechenden Gültigkeitsbereich aus.

  7. Definieren Sie Ihre Kriterien. Sie können eines der folgenden Kriterien verwenden:

    • Allgemeine Sicherheitsrisiken und Gefährdungen (CVE) – Geben Sie die CVEs der Ergebnisse ein, die Sie ausschließen möchten. Stellen Sie sicher, dass die CVEs gültig sind. Trennen Sie mehrere CVEs durch ein Semikolon. Beispielsweise CVE-2020-1347; CVE-2020-1346.
    • Image Digest – Geben Sie Bilder an, für die Sicherheitsrisiken basierend auf dem Imagedigest ausgeschlossen werden sollen. Trennen Sie mehrere Digests durch ein Semikolon, z. B.: sha256:9b920e938111710c2768b31699aac9d1ae80ab6284454e8a9ff42e887fa1db31;sha256:ab0ab32f75988da9b146de7a3589c47e919393ae51bbf2d8a0d55dd92542451c
    • Betriebssystemversion – Geben Sie Images an, für die Sicherheitsrisiken basierend auf dem Imagebetriebssystem ausgeschlossen werden sollen. Trennen Sie mehrere Versionen mit einem Semikolon, z. B.: ubuntu_linux_20.04; alpine_3.17
    • Minimaler Schweregrad – Wählen Sie "Niedrig", "Mittel", "Hoch" oder "kritisch" aus, um Sicherheitsrisiken auszuschließen, die kleiner als und gleich der angegebenen Schweregrad sind.
    • Fixstatus – Wählen Sie die Option aus, um Sicherheitsrisiken basierend auf ihrem Fixstatus auszuschließen.
  8. Erläutern Sie im Textfeld "Begründung", warum Sie eine bestimmte Sicherheitsanfälligkeit deaktiviert haben. Diese Erklärung hilft jedem, der die Regel überprüft.

  9. Wählen Sie Regel anwenden aus.

    Screenshot, der zeigt, wo eine Deaktivierungsregel für Schwachstellenfunde bei Registry-Images erstellt werden kann.

    Von Bedeutung

    Es kann bis zu 24 Stunden dauern, bis Änderungen wirksam werden.

So können Sie eine Regel anzeigen, überschreiben oder löschen

Führen Sie die folgenden Schritte aus, um vorhandene Regeln zum Deaktivieren zu verwalten:

  1. Wählen Sie auf der Detailseite "Empfehlungen" die Option "Regel deaktivieren" aus.

  2. In der Bereichsliste werden Abonnements mit aktiven Regeln als Rule applied (Angewandte Regel) angezeigt.

  3. Um die Regel anzuzeigen oder zu löschen, wählen Sie das Menü mit den Auslassungspunkten („...“) aus.

  4. Führen Sie eine der folgenden Aktionen aus:

    • Wählen Sie zum Anzeigen oder Überschreiben einer Deaktivieren-Regel die Option "Regel anzeigen" aus, nehmen Sie alle gewünschten Änderungen vor, und wählen Sie "Regel außer Kraft setzen" aus.
    • Wählen Sie zum Löschen einer Deaktivieren-Regel die Option "Regel löschen" aus.

    Warning

    Das Löschen einer Deaktivierungsregel aktiviert erneut Schwachstellenbefunde für den betroffenen Scope. Zuvor unterdrückte Befunde erscheinen erneut in der Ergebnisliste und beeinflussen Ihren sicheren Score.

    Screenshot, der zeigt, wo man eine Regel für Schwachstellenergebnisse bei Registrierungsabbildungen anzeigen, löschen oder außer Kraft setzen kann.