Gérer les CVE sur Azure Linux et Azure Container Linux (ACL)

Azure Linux et Azure Container Linux (ACL) partagent un pipeline CVE (Common Vulnerabilities and Exposures) dédié, des avis publiés et des accords de niveau de service (SLA) clairement définis afin que vous puissiez gérer les vulnérabilités à l’échelle de votre flotte en toute confiance. Cet article explique comment les CVE sont identifiées, corrigées et remises à vos systèmes en fonction de l’option de déploiement Linux ou ACL que vous utilisez Azure.

Note

Azure Linux 4.0 est désormais disponible dans preview et est strictement limité aux fins d’évaluation et de test. Il n’est pas approprié pour une utilisation en production.

Mettre à jour et vérifier les correctifs CVE

  1. Appliquez les dernières mises à jour de sécurité pour votre option de déploiement.
  2. Vérifiez les versions des paquets mises à jour, les journaux des modifications ou les versions des images Node.

Infrastructure CVE et contrats SLA

Microsoft est responsable de la pile complète Azure Linux et Azure Container Linux (ACL), du noyau Linux à l’infrastructure CVE, de la prise en charge et de la validation de bout en bout. Cela signifie que vous n’avez pas besoin de suivre et de corriger les vulnérabilités d’une distribution tierce. Azure Linux prend en charge l’identification des CVE applicables, la publication de correctifs et le respect des SLA pour les correctifs des paquets de production.

L’équipe Azure Linux analyse les packages qu’elle fournit pour détecter les vulnérabilités de sécurité wice par jour par rapport à la base de données National Vulnerability Database (NVD). Lorsqu’une vulnérabilité est confirmée, l’équipe Azure Linux collabore avec le Centre d'intervention en matière de sécurité Microsoft (MSRC) pour évaluer, corriger et contribuer aux correctifs en amont.

Fourniture des CVE par option de déploiement

Les correctifs CVE sont fournis différemment selon que vous utilisez Azure Linux à usage général, Azure Linux Container Host pour AKS ou Azure Container Linux (ACL) pour AKS. Le tableau suivant résume la propagation des correctifs CVE à chaque option de déploiement :

Option de déploiement Mécanisme de distribution des correctifs CVE
Azure Linux à usage général (Machines virtuelles (VM), groupes identiques de machines virtuelles, images personnalisées) Les correctifs CVE sont fournis en tant que mises à jour de package. Appliquez-les avec dnf update.
Hôte de conteneur Azure Linux pour AKS Les correctifs CVE sont fournis sous forme de mises à jour de paquets incluses dans les publications mensuelles des images de nœud. Les CVE élevées et critiques peuvent être publiées hors bande en tant que mise à jour de package avant l’image de nœud planifiée suivante, afin qu’un correctif puisse atteindre vos nœuds avant une nouvelle image. Les CVE de gravité moyenne et faible sont intégrées à la prochaine version régulière de l’image de nœud.
Azure Container Linux (ACL) pour AKS ACL est un système d’exploitation immuable basé sur des images ; Les packages individuels ne sont pas mis à jour en place. Au lieu de cela, les correctifs CVE sont fournis via des versions hebdomadaires d’images de nœud AKS qui incluent les derniers correctifs de sécurité. Le canal de mise à niveau du système d’exploitation du nœud SecurityPatch n’est pas pris en charge sur ACL ; utilisez le canal NodeImage pour recevoir les mises à jour de sécurité. Pour plus de détails sur ACL, consultez Vue d’ensemble d’Azure Container Linux.

Avis publiés

Note

Les SLA CVE d’Azure Linux 4.0 ne s’appliquent pas durant la préversion.

Les avis de sécurité d’Azure Linux et d’Azure Container Linux (ACL) sont publiés au format Vulnerability Exploitability eXchange (VEX) par l’intermédiaire du Centre d'intervention en matière de sécurité Microsoft (MSRC). Les avis VEX vous aident à déterminer si une vulnérabilité affecte réellement votre configuration spécifique plutôt que simplement si un package est installé.

Les CVE d’Azure Linux et des ACL sont également publiées via l’API Microsoft Security Update Guide (SUG) CVRF API, ce qui vous permet d’intégrer par programmation les mises à jour de sécurité Microsoft aux côtés d’autres avis relatifs aux produits Microsoft.

Appliquer des mises à jour de sécurité

Conservez votre système mis à jour pour recevoir des correctifs de sécurité. Le bon mécanisme dépend de votre option de déploiement.

Sur les Azure Linux à usage général, appliquez des mises à jour de sécurité en mettant à jour des packages avec dnf :

sudo dnf update -y

Sur Azure Container Linux, utilisez les mises à niveau de l’image de nœud d’Azure Kubernetes Service (AKS) via le canal NodeImage ; n’essayez pas de mettre à jour des paquets individuels sur le système d’exploitation immuable.

Valider les correctifs

Sur les Azure Linux à usage général, vérifiez les versions de package en fonction des besoins :

dnf info <PACKAGE_NAME>

Sur Azure Container Linux, vérifiez que la version d’image de nœud en cours d’exécution (par exemple, avec az aks nodepool list --query '[].nodeImageVersion') correspond à la version attendue.

Coordonner avec les scanneurs de vulnérabilité

Azure Linux et Azure Container Linux prennent en charge les outils courants d’analyse des vulnérabilités. Pour obtenir la liste des scanneurs pris en charge, consultez Azure solutions partenaires Linux.

Une fois que les avis VEX sont publiés pour Azure Linux et ACL, les scanneurs qui consomment VEX peuvent signaler avec précision si un package installé est réellement exposé à un CVE donné sur ces plateformes, ce qui réduit les faux positifs.

Signaler un problème de sécurité

Signalez les vulnérabilités de sécurité suspectes dans Azure Linux ou Azure Container Linux vers le Centre d'intervention en matière de sécurité Microsoft (MSRC). Ne signalez pas les vulnérabilités de sécurité par le biais de problèmes de GitHub publics.