Recomendaciones de seguridad de contenedores sin servidor

En este artículo se enumeran todas las recomendaciones de seguridad de contenedores sin servidor que puede ver en Microsoft Defender para la nube.

Las recomendaciones que aparecen en el entorno se basan en los recursos que está protegiendo y en la configuración personalizada. Puede ver las recomendaciones en el portal que se aplican a los recursos.

Para obtener información sobre las acciones que puede realizar en respuesta a estas recomendaciones, consulte Corrección de recomendaciones en Defender for Cloud.

Estas recomendaciones abarcan cargas de trabajo fargate de Azure Container Apps, Azure Container Instances y AWS - Amazon Elastic Container Service (ECS). También incluyen instrucciones sobre permisos de administración de identidades y acceso (IAM).

Tip

Si una descripción de recomendación indica No hay directiva relacionada, normalmente depende de otra recomendación que tenga la directiva.

Defender for Cloud asigna vínculos de directiva a recomendaciones fundamentales. Este enfoque ayuda a simplificar la administración de directivas.

Recomendaciones de contenedores sin servidor

La autenticación debe estar habilitada en Azure Container Apps

Description: Defender for Cloud identificó Azure Container Apps con la entrada habilitada donde no está configurada la autenticación administrada por la plataforma. La habilitación de la autenticación garantiza que solo los usuarios y servicios autorizados puedan acceder a los puntos de conexión de la aplicación. (Ninguna directiva relacionada)

Gravedad: Alta

Azure Container Apps no debe exponerse a la red pública de Internet a menos que sea necesario

Description: Defender for Cloud identificó una o varias Azure Container Apps configuradas con entrada externa, lo que hace que la aplicación sea accesible públicamente desde Internet. (Ninguna directiva relacionada)

Gravedad: Alta

Las identidades administradas asignadas a Azure Container Apps deben seguir los privilegios mínimos.

Description: Defender for Cloud identificó que la identidad administrada o la entidad de servicio de Azure Container App tiene directivas de acceso excesivamente permisivas (roles de administrador con un ámbito amplio) a otros recursos. (Ninguna directiva relacionada)

Gravedad: Alta

Azure Container Instances no se debe exponer públicamente

Description: Defender for Cloud detectó una instancia de contenedor de Azure configurada con una dirección IP pública, lo que hace que la aplicación sea accesible públicamente desde Internet en los puertos configurados. (Ninguna directiva relacionada)

Gravedad: Alta

Las identidades administradas asignadas a Azure Container Instances deben seguir los privilegios mínimos.

Description: Defender for Cloud identificó que la identidad administrada o entidad de servicio de Azure Container Instance tiene directivas de acceso excesivamente permisivas (roles de administrador con privilegios con amplio ámbito). (Ninguna directiva relacionada)

Gravedad: Alta

Los roles de tarea de IAM asignados a las tareas de ECS Fargate deben seguir los privilegios mínimos

Description: Defender for Cloud identificó roles de tarea de IAM con permisos excesivos (por ejemplo, AdministratorAccess, acciones comodín o directivas personalizadas permisivas). Los roles de tarea de IAM con privilegios excesivos aumentan el impacto de un contenedor en peligro. (Ninguna directiva relacionada)

Gravedad: Alta

Las tareas de ECS Fargate no deben ejecutar contenedores con privilegios elevados

Description: Defender for Cloud detectó definiciones de tareas ecS Fargate en las que los contenedores se ejecutan como usuario raíz o solicitan funcionalidades adicionales de Linux. La ejecución de contenedores con privilegios elevados aumenta el riesgo de acceso a archivos no autorizado y escalación de privilegios. (Ninguna directiva relacionada)

Gravedad: Alta

El sistema de archivos raíz de solo lectura debe estar habilitado para contenedores ECS

Descripción: Defender for Cloud identificó definiciones de tareas ecS con sistemas de archivos raíz grabables. Esta configuración supone un riesgo al permitir modificaciones en tiempo de ejecución en rutas críticas del sistema, lo que podría permitir la manipulación, la persistencia de cambios no autorizados y la explotación de directorios mutables. (Ninguna directiva relacionada)

Gravedad: Media

Las tareas de ECS Fargate no deben exponerse públicamente

Description: Defender for Cloud identificó una o varias tareas de ECS Fargate a las que se puede acceder públicamente desde Internet debido a su configuración de red. La exposición pública aumenta la probabilidad de acceso y explotación no autorizados de las vulnerabilidades de nivel de aplicación. (Ninguna directiva relacionada)

Gravedad: Alta

El registro debe configurarse para ECS Exec en clústeres de ECS

Description: Defender for Cloud identificó que un clúster ecS asociado a servicios que usan ECS Exec no tiene el registro de auditoría configurado correctamente. Sin registro explícito, es posible que la actividad de comandos no se registre, lo que supone un riesgo de acceso no autorizado no detectado. (Ninguna directiva relacionada)

Gravedad: Media

ECS Exec debe deshabilitarse en los servicios de FARGATE ECS

Description: Defender for Cloud identificó que ECS Exec está habilitado en un servicio Amazon ECS Fargate. ECS Exec permite la ejecución de comandos dentro de contenedores en ejecución a través de AWS Systems Manager, exponiendo una ruta de acceso interactiva. A menos que sea necesario explícitamente para escenarios de depuración aprobados, ECS Exec debe permanecer deshabilitado. (Ninguna directiva relacionada)

Gravedad: Media