Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Creare e gestire regole di disabilitazione per la rilevazione di vulnerabilità
Importante
Le regole di disattivazione sono in fase di deprecazione nell’ambito della transizione da raccomandazioni raggruppate a raccomandazioni individuali. Usare le esenzioni per gestire le eccezioni in futuro. Per indicazioni sulla migrazione, vedere Transizione dalle regole di disabilitazione alle esenzioni.
Note
È possibile personalizzare l'esperienza di valutazione della vulnerabilità esentando gruppi di gestione, sottoscrizioni o risorse specifiche dal punteggio di sicurezza. Per creare un'esenzione per una risorsa o una sottoscrizione, vedere Creare un'esenzione.
Se la tua organizzazione deve ignorare un risultato invece di risolverlo, crea una regola di disattivazione. I risultati disabilitati non influiscono sul punteggio di sicurezza né generano rumore non necessario.
Quando una ricerca corrisponde ai criteri delle regole di disabilitazione, non viene visualizzata nell'elenco dei risultati. Tra gli esempi più comuni figurano:
- Disabilita i risultati con gravità inferiore alla media
- Disabilitare i risultati per le immagini che il fornitore non correggerà
Importante
Per creare una regola, sono necessarie le autorizzazioni per modificare un criterio in Criteri di Azure. Per ulteriori informazioni sulle autorizzazioni, vedere Autorizzazioni di Azure RBAC in Criteri di Azure.
È possibile usare una combinazione di uno dei criteri seguenti:
- Vulnerabilità ed esposizioni comuni (CVE): immettere le CVE dei risultati da escludere. Verificare che le CVE siano valide. Separare più CVE con un punto e virgola. Ad esempio, CVE-2020-1347; CVE-2020-1346.
-
Digest immagine: specificare le immagini per le quali è necessario escludere le vulnerabilità in base al digest dell'immagine. Separare più digest con un punto e virgola, ad esempio:
sha256:9b920e938111710c2768b31699aac9d1ae80ab6284454e8a9ff42e887fa1db31;sha256:ab0ab32f75988da9b146de7a3589c47e919393ae51bbf2d8a0d55dd92542451c - Versione del sistema operativo : specificare le immagini per le quali devono essere escluse le vulnerabilità in base al sistema operativo dell'immagine. Separare più versioni con un punto e virgola, ad esempio: ubuntu_linux_20.04; alpine_3.17
- Gravità minima : selezionare bassa, media, alta o critica per escludere vulnerabilità inferiori al livello di gravità specificato.
- Correzione dello stato : selezionare l'opzione per escludere le vulnerabilità in base allo stato di correzione.
Le regole di disattivazione si applicano a ciascuna raccomandazione. Ad esempio, per disabilitare la vulnerabilità CVE-2017-17512 nelle immagini del Registro di sistema e nelle immagini di runtime, configurare la regola in entrambe le raccomandazioni. Per informazioni dettagliate su CVE, vedere CVE-2017-17512.
Note
Le condizioni aggiuntive per l'anteprima di Azure includono termini legali aggiuntivi che si applicano a funzionalità di Azure in versione beta, anteprima o diversamente non ancora disponibili a livello generale.
Per creare una regola
Per creare una regola di disabilitazione per i risultati della vulnerabilità, seguire questa procedura:
Accedi al portale di Azure.
Passare a Raccomandazioni su Microsoft Defender per cloud>.
Cerca uno dei seguenti suggerimenti:
Container registry images should have vulnerability findings resolved powered by Microsoft Defender Vulnerability ManagementContainers running in Azure should have vulnerability findings resolved.
Selezionare il suggerimento.
Selezionare Disabilita regola.
Selezionare l'ambito pertinente.
Definisci i tuoi criteri. È possibile utilizzare uno dei criteri seguenti:
- Vulnerabilità ed esposizioni comuni (CVE): immettere le CVE dei risultati da escludere. Verificare che le CVE siano valide. Separare più CVE con un punto e virgola. Ad esempio, CVE-2020-1347; CVE-2020-1346.
-
Digest immagine: specificare le immagini per le quali è necessario escludere le vulnerabilità in base al digest dell'immagine. Separare più digest con un punto e virgola, ad esempio:
sha256:9b920e938111710c2768b31699aac9d1ae80ab6284454e8a9ff42e887fa1db31;sha256:ab0ab32f75988da9b146de7a3589c47e919393ae51bbf2d8a0d55dd92542451c - Versione del sistema operativo : specificare le immagini per le quali devono essere escluse le vulnerabilità in base al sistema operativo dell'immagine. Separare più versioni con un punto e virgola, ad esempio: ubuntu_linux_20.04; alpine_3.17
- Gravità minima : selezionare bassa, media, alta o critica per escludere le vulnerabilità minori e uguali al livello di gravità specificato.
- Correzione dello stato : selezionare l'opzione per escludere le vulnerabilità in base allo stato di correzione.
Nella casella di testo giustificazione spiegare perché è stata disabilitata una vulnerabilità specifica. Questa spiegazione aiuta chiunque esamini la regola.
Selezionare Applica regola.
Importante
L'applicazione delle modifiche potrebbe richiedere fino a 24 ore.
Per visualizzare, eseguire l'override o eliminare una regola
Per gestire le regole di disabilitazione esistenti, seguire questa procedura:
Nella pagina dei dettagli delle raccomandazioni selezionare Disabilita regola.
Nell'elenco di ambiti, le sottoscrizioni con regole attive vengono visualizzate come regola applicata.
Per visualizzare o eliminare la regola, selezionare il menu con i puntini di sospensione ("...").
Esegui una delle operazioni seguenti:
- Per visualizzare o eseguire l'override di una regola di disabilitazione: selezionare Visualizza regola, apportare le modifiche desiderate e selezionare Sostituisci regola.
- Per eliminare una regola di disabilitazione, selezionare Elimina regola.
Avvertimento
Eliminare una regola di disabilitazione riabilita i riscontri di vulnerabilità per l'ambito interessato. I risultati precedentemente soppressi riappariranno nella lista dei risultati e influenzeranno il tuo punteggio di sicurezza.
Contenuti correlati
- Per visualizzare e correggere i risultati della valutazione della vulnerabilità per le immagini del Registro di sistema, vedere Visualizzare e correggere i risultati della valutazione della vulnerabilità per le immagini del Registro di sistema.
- Per informazioni sul comportamento del contenitore senza agente, vedere Comportamento del contenitore senza agente.