Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article répertorie toutes les recommandations de sécurité déconseillées dans Microsoft Defender for Cloud.
Azure recommandations déconseillées
L’accès à App Services doit être restreint
Description & stratégie associée : restreindre l’accès à vos Services d’application en modifiant la configuration réseau, pour refuser le trafic entrant à partir de plages trop larges. (Stratégie associée : [Préversion] : l’accès à App Services doit être restreint).
Gravité : Élevée
Les problèmes d’intégrité endpoint protection sur les machines doivent être résolus
Description : Résolvez les problèmes d’intégrité de protection des points de terminaison sur vos machines virtuelles pour les protéger contre les dernières menaces et vulnérabilités. Consultez la documentation relative aux solutions endpoint protection prises en charge par Defender for Cloud et les évaluations endpoint protection. (Aucune stratégie associée)
Gravité : Moyenne
Endpoint Protection doit être installé sur les machines
Description : Pour protéger les machines contre les menaces et les vulnérabilités, installez une solution de protection de point de terminaison prise en charge. En savoir plus sur la façon dont la protection des points de terminaison pour les machines est évaluée dans l’évaluation et les recommandations de Endpoint Protection dans Microsoft Defender for Cloud. (Aucune stratégie associée)
Gravité : Élevée
Installer Azure Security Center module de sécurité IoT pour obtenir plus de visibilité sur vos appareils IoT
Description et stratégie associée : installez Azure Security Center pour le module de sécurité IoT afin d’obtenir plus de visibilité sur vos appareils IoT.
Gravité : faible
Java doit être mis à jour vers la dernière version pour les applications de fonction
Description et stratégie associée : Régulièrement, les versions plus récentes sont publiées pour Java logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Java pour les applications de fonction est recommandée pour bénéficier des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : vérifiez que « Java version » est la plus récente, si elle est utilisée dans le cadre de l'application de fonction).
Gravité : Moyenne
Java devez être mis à jour vers la dernière version pour les applications web
Description et stratégie associée : Régulièrement, les versions plus récentes sont publiées pour Java logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Java pour les applications web est recommandée pour bénéficier des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : vérifiez que « Java version » est la plus récente, si elle est utilisée dans le cadre de l'application web).
Gravité : Moyenne
L’agent de surveillance doit être installé sur vos machines
Description & stratégie associée : cette action installe un agent de surveillance sur les machines virtuelles sélectionnées. Sélectionnez un espace de travail vers lequel l’agent doit signaler. (Aucune stratégie associée)
Gravité : Élevée
PHP doit être mis à jour vers la dernière version pour les applications web
Description & stratégie associée : Régulièrement, les versions plus récentes sont publiées pour les logiciels PHP en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version de PHP pour les applications web est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : Vérifiez que la version PHP est la plus récente, si elle est utilisée dans le cadre de l’application WEB).
Gravité : Moyenne
Les stratégies de sécurité des pods doivent être définies pour réduire le vecteur d’attaque en supprimant les privilèges d’application inutiles (préversion)
Description & stratégie associée : définissez des stratégies de sécurité de pod pour réduire le vecteur d’attaque en supprimant les privilèges d’application inutiles. Il est recommandé de configurer des stratégies de sécurité de pod afin que les pods puissent accéder uniquement aux ressources auxquelles ils sont autorisés à accéder. (Stratégie associée : [Préversion] : les stratégies de sécurité des pods doivent être définies sur Kubernetes Services).
Gravité : Moyenne
L’accès au réseau public doit être désactivé pour les comptes Cognitive Services
Description : cette stratégie audite n’importe quel compte Cognitive Services dans votre environnement avec l’accès au réseau public activé. L’accès au réseau public doit être désactivé afin que seules les connexions à partir des points de terminaison privés soient autorisées. (Stratégie associée : L’accès au réseau public doit être désactivé pour les comptes Cognitive Services.
Gravité : Moyenne
Python devez être mis à jour vers la dernière version pour les applications de fonction
Description et stratégie associée : Régulièrement, les versions plus récentes sont publiées pour Python logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Python pour les applications de fonction est recommandée pour bénéficier des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : vérifiez que « Python version » est la plus récente, si elle est utilisée dans le cadre de l'application de fonction).
Gravité : Moyenne
Python devez être mis à jour vers la dernière version pour les applications web
Description et stratégie associée : Régulièrement, les versions plus récentes sont publiées pour Python logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Python pour les applications web est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. (Stratégie associée : vérifiez que « Python version » est la plus récente, si elle est utilisée dans le cadre de l'application web).
Gravité : Moyenne
Les règles des applications web sur des groupes de sécurité réseau IaaS doivent être renforcées
Description & stratégie associée : Renforcer le groupe de sécurité réseau (NSG) de vos machines virtuelles exécutant des applications web, avec des règles de groupe de sécurité réseau trop permissives en ce qui concerne les ports d’application web. (Stratégie associée : Les règles des groupes de sécurité réseau pour les applications web sur IaaS doivent être renforcées).
Gravité : Élevée
Vos machines doivent être redémarrées pour appliquer les mises à jour système
Description & stratégie associée : redémarrez vos machines pour appliquer les mises à jour système et sécuriser l’ordinateur contre les vulnérabilités. (Stratégie associée : les mises à jour système doivent être installées sur vos machines).
Gravité : Moyenne
L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations de propriétaire sur les abonnements
Description : L’authentification multifacteur (MFA) doit être activée pour tous les comptes d’abonnement disposant d’autorisations de propriétaire pour empêcher une violation de comptes ou de ressources. (Stratégie associée : L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations de propriétaire sur votre abonnement).
Gravité : Élevée
L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations de lecture sur les abonnements
Description : L’authentification multifacteur (MFA) doit être activée pour tous les comptes d’abonnement disposant de privilèges de lecture pour empêcher une violation de comptes ou de ressources. (Stratégie associée : L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations de lecture sur votre abonnement).
Gravité : Élevée
L’authentification multifacteur doit être activée sur les comptes disposant d’autorisations d’écriture sur les abonnements
Description : L’authentification multifacteur (MFA) doit être activée pour tous les comptes d’abonnement disposant de privilèges d’écriture pour empêcher une violation de comptes ou de ressources. (Stratégie associée : L’authentification multifacteur doit être activée pour les comptes disposant d’autorisations d’écriture sur votre abonnement).
Gravité : Élevée
Les conteneurs doivent uniquement utiliser des profils AppArmor autorisés
Description : Les conteneurs s’exécutant sur des clusters Kubernetes doivent être limités aux profils AppArmor autorisés uniquement. AppArmor (Application Armor) est un module de sécurité Linux qui protège un système d’exploitation et ses applications contre les menaces de sécurité. Pour l’utiliser, un administrateur système associe un profil de sécurité AppArmor à chaque programme. (Stratégie associée : les conteneurs de cluster Kubernetes doivent utiliser uniquement les profils AppArmor autorisés).
Gravité : Élevée
Type : plan de données Kubernetes
Les clusters Kubernetes ne doivent pas octroyer de fonctionnalités de sécurité CAPSYSADMIN
Description : Pour réduire la surface d’attaque de vos conteneurs, limitez CAP_SYS_ADMIN fonctionnalités Linux. Pour plus d’informations, consultez https://aka.ms/kubepolicydoc. (Aucune stratégie associée)
Gravité : Élevée
Type : plan de données Kubernetes
Les services doivent uniquement écouter sur les ports autorisés.
Description : Pour réduire la surface d’attaque de votre cluster Kubernetes, limitez l’accès au cluster en limitant l’accès aux services aux ports configurés. (Stratégie associée : Assurez-vous que les services écoutent uniquement sur les ports autorisés dans le cluster Kubernetes).
Gravité : Moyenne
Type : plan de données Kubernetes
L’utilisation du réseau hôte et des ports doit être limitée
Description : Restreindre l’accès des pods au réseau hôte et à la plage de ports hôte autorisée dans un cluster Kubernetes. Les pods créés avec l’attribut hostNetwork activé partagent l’espace réseau du nœud. Pour éviter tout conteneur compromis d’espionner le trafic réseau, nous vous recommandons de ne pas placer vos pods sur le réseau hôte. Si vous devez exposer un port de conteneur sur le réseau du nœud et utiliser un port de nœud Kubernetes Service ne répond pas à vos besoins, une autre possibilité consiste à spécifier un hostPort pour le conteneur dans la spécification de pod. (Stratégie associée : les pods de cluster Kubernetes doivent uniquement utiliser le réseau hôte et la plage de ports approuvés).
Gravité : Moyenne
Type : plan de données Kubernetes
L’utilisation des montages de volumes HostPath pour les pods doit être limitée à une liste connue afin de restreindre l’accès aux nœuds par des conteneurs compromis.
Description : Nous vous recommandons de limiter les montages de volumes HostPath de pod dans votre cluster Kubernetes aux chemins d’accès d’hôte autorisés configurés. En cas de compromission, l’accès au nœud de conteneur à partir des conteneurs doit être restreint. (Stratégie associée : Les volumes hostPath de pod de cluster Kubernetes doivent utiliser uniquement les chemins d’accès d’hôte autorisés).
Gravité : Moyenne
Type : plan de données Kubernetes