Suggestions déconseillées relatives à la sécurité

Cet article répertorie toutes les recommandations de sécurité déconseillées dans Microsoft Defender for Cloud.

Azure recommandations déconseillées

L’accès à App Services doit être restreint

Description & stratégie associée : restreindre l’accès à vos Services d’application en modifiant la configuration réseau, pour refuser le trafic entrant à partir de plages trop larges. (Stratégie associée : [Préversion] : l’accès à App Services doit être restreint).

Gravité : Élevée

Les problèmes d’intégrité endpoint protection sur les machines doivent être résolus

Description : Résolvez les problèmes d’intégrité de protection des points de terminaison sur vos machines virtuelles pour les protéger contre les dernières menaces et vulnérabilités. Consultez la documentation relative aux solutions endpoint protection prises en charge par Defender for Cloud et les évaluations endpoint protection. (Aucune stratégie associée)

Gravité : Moyenne

Endpoint Protection doit être installé sur les machines

Description : Pour protéger les machines contre les menaces et les vulnérabilités, installez une solution de protection de point de terminaison prise en charge. En savoir plus sur la façon dont la protection des points de terminaison pour les machines est évaluée dans l’évaluation et les recommandations de Endpoint Protection dans Microsoft Defender for Cloud. (Aucune stratégie associée)

Gravité : Élevée

Installer Azure Security Center module de sécurité IoT pour obtenir plus de visibilité sur vos appareils IoT

Description et stratégie associée : installez Azure Security Center pour le module de sécurité IoT afin d’obtenir plus de visibilité sur vos appareils IoT.

Gravité : faible

Java doit être mis à jour vers la dernière version pour les applications de fonction

Description et stratégie associée : Régulièrement, les versions plus récentes sont publiées pour Java logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Java pour les applications de fonction est recommandée pour bénéficier des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : vérifiez que « Java version » est la plus récente, si elle est utilisée dans le cadre de l'application de fonction).

Gravité : Moyenne

Java devez être mis à jour vers la dernière version pour les applications web

Description et stratégie associée : Régulièrement, les versions plus récentes sont publiées pour Java logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Java pour les applications web est recommandée pour bénéficier des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : vérifiez que « Java version » est la plus récente, si elle est utilisée dans le cadre de l'application web).

Gravité : Moyenne

L’agent de surveillance doit être installé sur vos machines

Description & stratégie associée : cette action installe un agent de surveillance sur les machines virtuelles sélectionnées. Sélectionnez un espace de travail vers lequel l’agent doit signaler. (Aucune stratégie associée)

Gravité : Élevée

PHP doit être mis à jour vers la dernière version pour les applications web

Description & stratégie associée : Régulièrement, les versions plus récentes sont publiées pour les logiciels PHP en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version de PHP pour les applications web est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : Vérifiez que la version PHP est la plus récente, si elle est utilisée dans le cadre de l’application WEB).

Gravité : Moyenne

Les stratégies de sécurité des pods doivent être définies pour réduire le vecteur d’attaque en supprimant les privilèges d’application inutiles (préversion)

Description & stratégie associée : définissez des stratégies de sécurité de pod pour réduire le vecteur d’attaque en supprimant les privilèges d’application inutiles. Il est recommandé de configurer des stratégies de sécurité de pod afin que les pods puissent accéder uniquement aux ressources auxquelles ils sont autorisés à accéder. (Stratégie associée : [Préversion] : les stratégies de sécurité des pods doivent être définies sur Kubernetes Services).

Gravité : Moyenne

L’accès au réseau public doit être désactivé pour les comptes Cognitive Services

Description : cette stratégie audite n’importe quel compte Cognitive Services dans votre environnement avec l’accès au réseau public activé. L’accès au réseau public doit être désactivé afin que seules les connexions à partir des points de terminaison privés soient autorisées. (Stratégie associée : L’accès au réseau public doit être désactivé pour les comptes Cognitive Services.

Gravité : Moyenne

Python devez être mis à jour vers la dernière version pour les applications de fonction

Description et stratégie associée : Régulièrement, les versions plus récentes sont publiées pour Python logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Python pour les applications de fonction est recommandée pour bénéficier des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : vérifiez que « Python version » est la plus récente, si elle est utilisée dans le cadre de l'application de fonction).

Gravité : Moyenne

Python devez être mis à jour vers la dernière version pour les applications web

Description et stratégie associée : Régulièrement, les versions plus récentes sont publiées pour Python logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Python pour les applications web est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : vérifiez que « Python version » est la plus récente, si elle est utilisée dans le cadre de l'application web).

Gravité : Moyenne

Les règles des applications web sur des groupes de sécurité réseau IaaS doivent être renforcées

Description & stratégie associée : Renforcer le groupe de sécurité réseau (NSG) de vos machines virtuelles exécutant des applications web, avec des règles de groupe de sécurité réseau trop permissives en ce qui concerne les ports d’application web. (Stratégie associée : Les règles des groupes de sécurité réseau pour les applications web sur IaaS doivent être renforcées).

Gravité : Élevée

Vos machines doivent être redémarrées pour appliquer les mises à jour système

Description & stratégie associée : redémarrez vos machines pour appliquer les mises à jour système et sécuriser l’ordinateur contre les vulnérabilités. (Stratégie associée : les mises à jour système doivent être installées sur vos machines).

Gravité : Moyenne

L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations de propriétaire sur les abonnements

Description : L’authentification multifacteur (MFA) doit être activée pour tous les comptes d’abonnement disposant d’autorisations de propriétaire pour empêcher une violation de comptes ou de ressources. (Stratégie associée : L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations de propriétaire sur votre abonnement).

Gravité : Élevée

L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations de lecture sur les abonnements

Description : L’authentification multifacteur (MFA) doit être activée pour tous les comptes d’abonnement disposant de privilèges de lecture pour empêcher une violation de comptes ou de ressources. (Stratégie associée : L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations de lecture sur votre abonnement).

Gravité : Élevée

L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations d’écriture sur les abonnements

Description : L’authentification multifacteur (MFA) doit être activée pour tous les comptes d’abonnement disposant de privilèges d’écriture pour empêcher une violation de comptes ou de ressources. (Stratégie associée : L’authentification multifacteur doit être activée pour les comptes disposant d’autorisations d’écriture sur votre abonnement).

Gravité : Élevée

Les conteneurs doivent uniquement utiliser des profils AppArmor autorisés

Description : Les conteneurs s’exécutant sur des clusters Kubernetes doivent être limités aux profils AppArmor autorisés uniquement. AppArmor (Application Armor) est un module de sécurité Linux qui protège un système d’exploitation et ses applications contre les menaces de sécurité. Pour l’utiliser, un administrateur système associe un profil de sécurité AppArmor à chaque programme. (Stratégie associée : les conteneurs de cluster Kubernetes doivent utiliser uniquement les profils AppArmor autorisés).

Gravité : Élevée

Type : plan de données Kubernetes

Les clusters Kubernetes ne doivent pas octroyer de fonctionnalités de sécurité CAPSYSADMIN

Description : Pour réduire la surface d’attaque de vos conteneurs, limitez CAP_SYS_ADMIN fonctionnalités Linux. Pour plus d’informations, consultez https://aka.ms/kubepolicydoc. (Aucune stratégie associée)

Gravité : Élevée

Type : plan de données Kubernetes

Les services doivent uniquement écouter sur les ports autorisés.

Description : Pour réduire la surface d’attaque de votre cluster Kubernetes, limitez l’accès au cluster en limitant l’accès aux services aux ports configurés. (Stratégie associée : Assurez-vous que les services écoutent uniquement sur les ports autorisés dans le cluster Kubernetes).

Gravité : Moyenne

Type : plan de données Kubernetes

L’utilisation du réseau hôte et des ports doit être limitée

Description : Restreindre l’accès des pods au réseau hôte et à la plage de ports hôte autorisée dans un cluster Kubernetes. Les pods créés avec l’attribut hostNetwork activé partagent l’espace réseau du nœud. Pour éviter tout conteneur compromis d’espionner le trafic réseau, nous vous recommandons de ne pas placer vos pods sur le réseau hôte. Si vous devez exposer un port de conteneur sur le réseau du nœud et utiliser un port de nœud Kubernetes Service ne répond pas à vos besoins, une autre possibilité consiste à spécifier un hostPort pour le conteneur dans la spécification de pod. (Stratégie associée : les pods de cluster Kubernetes doivent uniquement utiliser le réseau hôte et la plage de ports approuvés).

Gravité : Moyenne

Type : plan de données Kubernetes

L’utilisation des montages de volumes HostPath pour les pods doit être limitée à une liste connue afin de restreindre l’accès aux nœuds par des conteneurs compromis.

Description : Nous vous recommandons de limiter les montages de volumes HostPath de pod dans votre cluster Kubernetes aux chemins d’accès d’hôte autorisés configurés. En cas de compromission, l’accès au nœud de conteneur à partir des conteneurs doit être restreint. (Stratégie associée : Les volumes hostPath de pod de cluster Kubernetes doivent utiliser uniquement les chemins d’accès d’hôte autorisés).

Gravité : Moyenne

Type : plan de données Kubernetes