Découverte et posture des charges de travail de conteneurs serverless

La découverte et la posture des charges de travail de conteneur serverless dans Microsoft Defender for Cloud vous permet d'évaluer et de hiérarchiser les risques dans les environnements de conteneur serverless où les agents de niveau hôte ne sont pas disponibles.

Dans Defender Cloud Security Posture Management (CSPM Defender), cette fonctionnalité étend la couverture de l’évaluation de la posture aux ressources de conteneurs sans serveur prises en charge et affiche les résultats dans les mêmes interfaces que vous utilisez déjà. Ces expériences incluent l’inventaire, les recommandations et l’analyse des chemins d’attaque. Cette visibilité aide votre équipe à trouver des charges de travail exposées, à comprendre un risque plus large et à mettre l’accent sur les problèmes qui importent le plus.

Note

La posture des conteneurs serverless prend en charge :

  • Azure Container Apps (ACA)
  • Azure Container Instances (ACI)
  • Amazon Elastic Container Service (ECS) sur AWS Fargate

Qu'est-ce que la découverte et la gestion de la posture pour les charges de travail de conteneurs serverless ?

La découverte et la posture des charges de travail de conteneurs serverless étendent les fonctionnalités de CSPM Defender aux plateformes de conteneurs serverless. Il vous donne une vue unifiée des ressources découvertes, des résultats de configuration incorrecte, des résultats d’évaluation des vulnérabilités et du contexte de chemin d’accès aux attaques pour les charges de travail prises en charge.

Cette fonctionnalité est axée sur la découverte et la posture. Elles sont conçues pour les environnements de conteneurs serverless où la télémétrie d'exécution et de l'hôte est limitée par l'abstraction de la plateforme.

Conditions requises et disponibilité

Pour utiliser la découverte et la gestion de la posture pour les charges de travail de conteneurs serverless :

  • Activez CSPM Defender.
  • Pour bénéficier d’un accès complet à toutes les fonctionnalités des conteneurs sans serveur, activez l’accès au registre dans les paramètres du plan CSPM Defender.
  • Vérifiez que les charges de travail prises en charge sont présentes dans vos environnements connectés.
  • Utilisez un rôle avec les autorisations requises :
    • Lecteur de sécurité pour afficher les résultats et l’état de posture.
    • Administrateur de sécurité pour modifier les paramètres et gérer les exemptions.
  • Utilisez uniquement des clouds commerciaux. Cette fonctionnalité prend en charge Azure et AWS et n'est pas disponible dans les clouds souverains ou nationaux.

Pour plus d’informations sur la disponibilité du cloud et de la plateforme, consultez :

Fonctionnalités clés

La posture des conteneurs serverless fournit les fonctionnalités suivantes :

  • Visibilité de l’inventaire pour les ressources de conteneur sans serveur prises en charge.
  • Recommandations de sécurité pour les constats de mauvaise configuration et les constats d’évaluation des vulnérabilités dérivés du contexte de l’image et du plan de contrôle.
  • Analyse du chemin d’attaque qui permet de hiérarchiser les relations à haut risque et les chemins d’exposition.

Fonctionnement des conteneurs serverless

Lorsque vous activez le composant Conteneurs serverless dans les paramètres de CSPM Defender, Defender for Cloud commence à évaluer les ressources de conteneur serverless prises en charge. La couverture initiale peut prendre jusqu’à 24 heures.

Pour connaître les étapes d’activation, consultez Protéger des ressources avec CSPM Defender.

Inventory

Defender for Cloud découvre les ressources de conteneur serverless prises en charge et les affiche dans les vues d’inventaire afin de comprendre la présence et la couverture des ressources.

Capture d’écran montrant la vue de l’inventaire des ressources cloud filtrée pour n’afficher que les conteneurs sans serveur, notamment les ressources Azure Container Apps, Azure Container Instances et Amazon ECS sur AWS Fargate.

Après avoir filtré vos résultats, sélectionnez une ressource pour afficher des détails sur sa posture de sécurité, y compris les recommandations de sécurité actives et leurs niveaux de gravité.

Capture d'écran montrant la page de détails des ressources pour une charge de travail de conteneur serverless, incluant l'état de posture, les recommandations actives et les indicateurs de sévérité.

Recommendations

Defender for Cloud génère des recommandations de posture basées sur les signaux de configuration du plan de contrôle et les métadonnées d’image conteneur, y compris les résultats de l’évaluation des vulnérabilités, le cas échéant.

Capture d’écran montrant la page des recommandations filtrée pour n’afficher que les ressources de conteneurs sans serveur, avec les noms des recommandations, les niveaux de gravité et le nombre de ressources affectées.

Pour corriger les résultats, consultez les recommandations de sécurité Remediate dans Microsoft Defender for Cloud.

Analyse du chemin d’attaque

Defender for Cloud établit des corrélations entre les détections prises en charge sous forme de chemins d’attaque afin de vous aider à hiérarchiser les mesures de correction en fonction de la probabilité de propagation du risque.

Capture d’écran montrant la vue d’analyse du chemin d’attaque filtrée sur les conteneurs serverless, y compris les ressources exposées connectées et les chemins de propagation des risques.

Pour savoir comment examiner les chemins d’attaque, consultez Comment gérer l’analyse des chemins d’attaque.

Explorateur de sécurité du cloud

Defender for Cloud's Cloud Security Explorer fournit des fonctionnalités avancées de filtrage et d'interrogation qui vous permettent d'analyser la posture de sécurité de vos conteneurs serverless. Vous pouvez créer des requêtes personnalisées pour identifier des configurations ou des vulnérabilités spécifiques dans vos charges de travail.

Capture d’écran montrant la vue de requête de Cloud Security Explorer avec des filtres et les résultats de la requête pour les constats relatifs à la posture de sécurité des conteneurs sans serveur.

Découvrez comment créer des requêtes avec Cloud Security Explorer.

Limitations

La posture pour les conteneurs serverless présente les limitations suivantes :

  • Couverture de posture uniquement. La détection des menaces du runtime et la réponse active ne sont pas incluses.
  • Les insights sont basés sur les signaux du plan de contrôle et les métadonnées d’image. La télémétrie du processus hôte et d’exécution n’est pas utilisée.
  • La disponibilité est limitée aux charges de travail prises en charge dans les clouds Azure et AWS.