Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La detección y la posición de las cargas de trabajo de contenedor sin servidor en Microsoft Defender para la nube le ayudan a evaluar y priorizar el riesgo en entornos de contenedor sin servidor en los que los agentes de nivel de host no están disponibles.
En la administración de la postura de seguridad en la nube de Defender (Defender CSPM), esta funcionalidad amplía la cobertura de la postura de seguridad a los recursos de contenedores sin servidor compatibles y muestra los hallazgos en las mismas experiencias que ya utiliza. Estas experiencias incluyen el inventario, las recomendaciones y el análisis de rutas de ataque. Esta visibilidad ayuda a su equipo a encontrar cargas de trabajo expuestas, comprender el riesgo más amplio y centrar la corrección en los problemas que más importan.
Nota:
La postura para contenedores sin servidor admite:
- Azure Container Apps (ACA)
- Azure Container Instances (ACI)
- Amazon Elastic Container Service (ECS) en AWS Fargate
¿Qué es la detección y la posición de las cargas de trabajo de contenedor sin servidor?
La detección y la posición de las cargas de trabajo de contenedor sin servidor amplían las funcionalidades de Defender CSPM a las plataformas de contenedor sin servidor. Proporciona una vista unificada de los recursos detectados, los resultados de configuración incorrecta, los resultados de evaluación de vulnerabilidades y el contexto de ruta de acceso de ataque para cargas de trabajo admitidas.
Esta capacidad se centra en el descubrimiento y la postura de seguridad. Está diseñado para entornos de contenedores sin servidor en los que la abstracción de la plataforma limita la telemetría en tiempo de ejecución y la del host.
Requisitos y disponibilidad
Para usar la detección y la posición de las cargas de trabajo de contenedor sin servidor:
- Habilite Defender CSPM.
- Para acceder a todas las funcionalidades de los contenedores sin servidor, active Acceso al registro en la configuración del plan de Defender CSPM.
- Asegúrese de que las cargas de trabajo admitidas están presentes en los entornos conectados.
- Use un rol con los permisos necesarios:
- Lector de seguridad para ver los resultados y el estado de posición.
- Administrador de seguridad para cambiar la configuración y administrar las exenciones.
- Use solo nubes comerciales. Esta funcionalidad admite Azure y AWS y no está disponible en nubes soberanas o nacionales.
Para más información sobre la disponibilidad de la nube y la plataforma, consulte:
Principales funcionalidades
La posición de los contenedores sin servidor proporciona estas funcionalidades:
- Visibilidad del inventario de los recursos de contenedor sin servidor admitidos.
- Recomendaciones de seguridad para los resultados de configuración incorrecta y los resultados de evaluación de vulnerabilidades derivados de la imagen y el contexto del plano de control.
- Análisis de rutas de acceso a ataques que ayuda a priorizar las relaciones de alto riesgo y las rutas de exposición.
Funcionamiento de la posición de los contenedores sin servidor
Al habilitar el componente Contenedores sin servidor en la configuración de Defender CSPM, Defender for Cloud comienza a evaluar los recursos de contenedor sin servidor compatibles. La cobertura inicial puede tardar hasta 24 horas.
Para conocer los pasos de habilitación, consulte Proteger recursos con Defender CSPM.
Inventario
Defender for Cloud detecta los recursos de contenedor sin servidor admitidos y los muestra en vistas de inventario para que pueda comprender la presencia y la cobertura de los recursos.
Después de filtrar los resultados, seleccione un recurso para ver los detalles sobre su posición de seguridad, incluidas las recomendaciones de seguridad activas y sus niveles de gravedad.
Recomendaciones
Defender for Cloud genera recomendaciones de posición basadas en señales de configuración del plano de control y metadatos de imagen de contenedor, incluidos los resultados de evaluación de vulnerabilidades cuando corresponda.
Para corregir los resultados, consulte Remediate security recommendations in Microsoft Defender para la nube.
Análisis de ruta de ataque
Defender for Cloud correlaciona los hallazgos compatibles en rutas de ataque para ayudarle a priorizar la corrección en función de la probable propagación del riesgo.
Para obtener información sobre cómo investigar las rutas de acceso de ataque, consulte Administración del análisis de rutas de acceso de ataque.
Explorador de seguridad en la nube
Defender for Cloud Cloud Security Explorer proporciona funcionalidades avanzadas de filtrado y consulta que permiten analizar la posición de seguridad de los contenedores sin servidor. Puede crear consultas personalizadas para identificar vulnerabilidades o configuraciones incorrectas específicas en las cargas de trabajo.
Obtenga información sobre cómo crear consultas con Cloud Security Explorer.
Limitaciones
La posición de los contenedores sin servidor tiene las siguientes limitaciones:
- Cobertura solo de postura. No se incluyen la detección de amenazas en tiempo de ejecución y la respuesta activa.
- La información se basa en señales de plano de control y metadatos de imagen. No se usa la telemetría del host y del proceso de tiempo de ejecución.
- La disponibilidad se limita a las cargas de trabajo admitidas en Azure y nubes de AWS.