Detección y postura para cargas de trabajo de contenedores sin servidor

La detección y la posición de las cargas de trabajo de contenedor sin servidor en Microsoft Defender para la nube le ayudan a evaluar y priorizar el riesgo en entornos de contenedor sin servidor en los que los agentes de nivel de host no están disponibles.

En la administración de la postura de seguridad en la nube de Defender (Defender CSPM), esta funcionalidad amplía la cobertura de la postura de seguridad a los recursos de contenedores sin servidor compatibles y muestra los hallazgos en las mismas experiencias que ya utiliza. Estas experiencias incluyen el inventario, las recomendaciones y el análisis de rutas de ataque. Esta visibilidad ayuda a su equipo a encontrar cargas de trabajo expuestas, comprender el riesgo más amplio y centrar la corrección en los problemas que más importan.

Nota:

La postura para contenedores sin servidor admite:

  • Azure Container Apps (ACA)
  • Azure Container Instances (ACI)
  • Amazon Elastic Container Service (ECS) en AWS Fargate

¿Qué es la detección y la posición de las cargas de trabajo de contenedor sin servidor?

La detección y la posición de las cargas de trabajo de contenedor sin servidor amplían las funcionalidades de Defender CSPM a las plataformas de contenedor sin servidor. Proporciona una vista unificada de los recursos detectados, los resultados de configuración incorrecta, los resultados de evaluación de vulnerabilidades y el contexto de ruta de acceso de ataque para cargas de trabajo admitidas.

Esta capacidad se centra en el descubrimiento y la postura de seguridad. Está diseñado para entornos de contenedores sin servidor en los que la abstracción de la plataforma limita la telemetría en tiempo de ejecución y la del host.

Requisitos y disponibilidad

Para usar la detección y la posición de las cargas de trabajo de contenedor sin servidor:

  • Habilite Defender CSPM.
  • Para acceder a todas las funcionalidades de los contenedores sin servidor, active Acceso al registro en la configuración del plan de Defender CSPM.
  • Asegúrese de que las cargas de trabajo admitidas están presentes en los entornos conectados.
  • Use un rol con los permisos necesarios:
    • Lector de seguridad para ver los resultados y el estado de posición.
    • Administrador de seguridad para cambiar la configuración y administrar las exenciones.
  • Use solo nubes comerciales. Esta funcionalidad admite Azure y AWS y no está disponible en nubes soberanas o nacionales.

Para más información sobre la disponibilidad de la nube y la plataforma, consulte:

Principales funcionalidades

La posición de los contenedores sin servidor proporciona estas funcionalidades:

  • Visibilidad del inventario de los recursos de contenedor sin servidor admitidos.
  • Recomendaciones de seguridad para los resultados de configuración incorrecta y los resultados de evaluación de vulnerabilidades derivados de la imagen y el contexto del plano de control.
  • Análisis de rutas de acceso a ataques que ayuda a priorizar las relaciones de alto riesgo y las rutas de exposición.

Funcionamiento de la posición de los contenedores sin servidor

Al habilitar el componente Contenedores sin servidor en la configuración de Defender CSPM, Defender for Cloud comienza a evaluar los recursos de contenedor sin servidor compatibles. La cobertura inicial puede tardar hasta 24 horas.

Para conocer los pasos de habilitación, consulte Proteger recursos con Defender CSPM.

Inventario

Defender for Cloud detecta los recursos de contenedor sin servidor admitidos y los muestra en vistas de inventario para que pueda comprender la presencia y la cobertura de los recursos.

Captura de pantalla que muestra la vista del inventario de activos en la nube filtrada para mostrar contenedores sin servidor, incluidos Azure Container Apps, Azure Container Instances y los recursos de Amazon ECS en AWS Fargate.

Después de filtrar los resultados, seleccione un recurso para ver los detalles sobre su posición de seguridad, incluidas las recomendaciones de seguridad activas y sus niveles de gravedad.

Captura de pantalla que muestra la página de detalles del recurso para una carga de trabajo de contenedor sin servidor, incluido el estado de posición, las recomendaciones activas y los indicadores de gravedad.

Recomendaciones

Defender for Cloud genera recomendaciones de posición basadas en señales de configuración del plano de control y metadatos de imagen de contenedor, incluidos los resultados de evaluación de vulnerabilidades cuando corresponda.

Captura de pantalla que muestra la página de recomendaciones filtrada a recursos de contenedor sin servidor, con nombres de recomendación, niveles de gravedad y recuentos de recursos afectados.

Para corregir los resultados, consulte Remediate security recommendations in Microsoft Defender para la nube.

Análisis de ruta de ataque

Defender for Cloud correlaciona los hallazgos compatibles en rutas de ataque para ayudarle a priorizar la corrección en función de la probable propagación del riesgo.

Captura de pantalla que muestra la vista de análisis de ruta de acceso de ataque filtrada a contenedores sin servidor, incluidos los recursos expuestos conectados y las rutas de propagación de riesgos.

Para obtener información sobre cómo investigar las rutas de acceso de ataque, consulte Administración del análisis de rutas de acceso de ataque.

Explorador de seguridad en la nube

Defender for Cloud Cloud Security Explorer proporciona funcionalidades avanzadas de filtrado y consulta que permiten analizar la posición de seguridad de los contenedores sin servidor. Puede crear consultas personalizadas para identificar vulnerabilidades o configuraciones incorrectas específicas en las cargas de trabajo.

Captura de pantalla que muestra la vista de consulta de Cloud Security Explorer con filtros y resultados de la consulta para hallazgos sobre la postura de seguridad de contenedores sin servidor.

Obtenga información sobre cómo crear consultas con Cloud Security Explorer.

Limitaciones

La posición de los contenedores sin servidor tiene las siguientes limitaciones:

  • Cobertura solo de postura. No se incluyen la detección de amenazas en tiempo de ejecución y la respuesta activa.
  • La información se basa en señales de plano de control y metadatos de imagen. No se usa la telemetría del host y del proceso de tiempo de ejecución.
  • La disponibilidad se limita a las cargas de trabajo admitidas en Azure y nubes de AWS.