Administración de vulnerabilidades para contenedores

Microsoft Defender para la nube usa Administración de vulnerabilidades de Microsoft Defender (MDVM) para identificar vulnerabilidades en imágenes del Registro y en imágenes de contenedor usadas por la ejecución de contenedores en entornos de Kubernetes compatibles. Los resultados se muestran como recomendaciones de seguridad en Microsoft Defender para la nube.

Note

Microsoft Defender para la nube está realizando la transición de recomendaciones de vulnerabilidades de contenedor agrupadas a recomendaciones individuales. Durante la transición, las recomendaciones agrupadas e individuales pueden aparecer en paralelo en el portal. Obtenga más información sobre la transición de recomendaciones agrupadas a individuales.

La evaluación de vulnerabilidades del contenedor está disponible a través de Defender para contenedores y, para escenarios admitidos, Defender CSPM. Cuando se habilita Defender CSPM, las recomendaciones de vulnerabilidades de contenedor pueden incluir señales de riesgo contextuales y priorización basada en riesgos.

Evaluación de vulnerabilidades del Registro

La evaluación de vulnerabilidades de registros identifica vulnerabilidades en las imágenes de contenedor almacenadas en registros compatibles antes de su implementación.

Los registros admitidos incluyen:

  • Azure Container Registry (ACR)
  • Amazon Elastic Container Registry (ECR)
  • Registro de artefactos de Google (GAR)
  • Google Container Registry (GCR)
  • Registros externos configurados, como Docker Hub y JFrog Artifactory

La evaluación de vulnerabilidades del Registro requiere que se habilite el acceso al Registro .

Compatibilidad con el análisis del Registro

El análisis del registro admite:

  • Evaluación de vulnerabilidades del paquete del sistema operativo (Linux y Windows)
  • Evaluación de vulnerabilidades del paquete de lenguaje (solo Linux)

Para obtener la lista completa de los sistemas operativos compatibles, los tipos de paquete, los registros y las nubes, consulte la matriz de compatibilidad de Defender for Containers.

Análisis en tiempo de ejecución de contenedores en ejecución

La evaluación de vulnerabilidades del contenedor en tiempo de ejecución evalúa las imágenes de contenedor usadas por la ejecución de contenedores en entornos de Kubernetes admitidos.

Hay dos escenarios en tiempo de ejecución:

  • Resultados en tiempo de ejecución con contexto del Registro: Las imágenes escaneadas por el Registro se asignan a cargas de trabajo en ejecución en el clúster.

    • Requiere acceso al Registro y acceso a la API de K8S o Defender sensor.
  • Examen del tiempo de ejecución independiente del Registro: Las imágenes se recopilan directamente desde el entorno en tiempo de ejecución y se examinan independientemente del registro de origen.

    • Requiere análisis sin agente para máquinas y acceso a la API de Kubernetes o bien al sensor de Defender.

La evaluación en tiempo de ejecución puede incluir:

  • Contenedores propiedad del cliente
  • Complementos de Kubernetes
  • Herramientas de terceros que se ejecutan en el clúster

Aunque la evaluación del entorno de ejecución puede ser independiente del registro, conectar los registros compatibles ayuda a conservar el contexto de las imágenes y los repositorios para los flujos de trabajo de remediación.

Note

La evaluación de vulnerabilidades en tiempo de ejecución examina las imágenes de contenedor que se ejecutan en el clúster. No examina la capa de tiempo de ejecución del contenedor.

La evaluación de vulnerabilidades en tiempo de ejecución no es compatible con las imágenes de contenedor que se ejecutan en nodos de Windows o en nodos que usan discos efímeros del sistema operativo de AKS. Los clústeres de AKS configurados para escalabilidad automática pueden proporcionar resultados parciales o no si alguno de los nodos del clúster está inactivo en el momento del examen.

Comportamiento de escaneo y temporización

El examen y la detección de cargas de trabajo son procesos asincrónicos.

Para la evaluación de vulnerabilidades del Registro:

  • Las imágenes recién insertadas o importadas normalmente se examinan en unas pocas horas.
  • Un nuevo análisis diario actualiza los hallazgos de:
    • Imágenes insertadas en los últimos 30 días
    • Imágenes extraídas en los últimos 30 días
    • Imágenes que se ejecutan actualmente en clústeres de Kubernetes supervisados por Defender for Cloud

Note

Las imágenes que no se han insertado o extraído en los últimos 30 días y que no se están ejecutando actualmente en un clúster de Kubernetes supervisado no se incluyen en el examen diario y no recibirán conclusiones de vulnerabilidades actualizadas. Si una imagen no aparece en los resultados, extraerla del registro reactiva el examen.

Para la evaluación de vulnerabilidades en tiempo de ejecución:

  • Los contenedores en ejecución se inventarían aproximadamente cada 24 horas cuando se utiliza la detección sin agente.
  • Al usar el sensor de Defender, las actualizaciones de inventario se producen casi en tiempo real.

Dado que la detección de inventario y el análisis de vulnerabilidades se ejecutan en ciclos independientes, puede tardar tiempo en que las imágenes recién implementadas o actualizadas se reflejen completamente en las recomendaciones.

Imágenes eliminadas

Cuando se elimina una imagen de Azure Container Registry, ACR notifica Defender for Cloud. Los resultados de la evaluación de vulnerabilidades para las imágenes eliminadas normalmente se quitan en un plazo de una hora. En raras ocasiones, es posible que Defender for Cloud no reciban la notificación de eliminación inmediatamente y la eliminación de los resultados de vulnerabilidades asociados puede tardar hasta tres días.

Eliminar solo una etiqueta podría no eliminar el manifiesto de imagen subyacente. Para más información sobre cómo eliminar imágenes de ACR, consulte Eliminación de imágenes de contenedor en Azure Container Registry.