Esaminare i consigli sulla protezione avanzata dell'host Docker

Il piano Defender per server in Microsoft Defender per il cloud identifica i contenitori non gestiti ospitati in macchine virtuali Linux IaaS o in altri computer Linux che eseguono contenitori Docker. Defender per server valuta continuamente la configurazione di questi host Docker e li confronta con il Benchmark Docker di Center for Internet Security (CIS).

Questo articolo spiega come rivedere le raccomandazioni per il rafforzamento degli host di Docker, identificare problemi di configurazione e correggere i risultati in Defender per il cloud.

  • Defender per il cloud include l'intero set di regole del Benchmark Docker di CIS e invia un avviso se i contenitori non soddisfano alcuni dei controlli.
  • Quando Defender for Servers individua configurazioni errate, genera raccomandazioni di sicurezza per affrontare i risultati.
  • Quando vengono rilevate vulnerabilità, vengono raggruppate all'interno di una singola raccomandazione.

Prerequisiti

Prima di esaminare le raccomandazioni per il rafforzamento degli host di Docker, assicurati che i seguenti prerequisiti siano soddisfatti:

  • Per usare questa funzionalità, è necessario Defender per server Piano 2.
  • Questi controlli di Benchmark CIS non verranno eseguiti in istanze gestite dal servizio Azure Kubernetes o in macchine virtuali gestite da Databricks.
  • Sono necessarie autorizzazioni di lettura per l'area di lavoro a cui si connette l'host.

Identificare i problemi di configurazione di Docker

Usa i seguenti passaggi per trovare e correggere le configurazioni errate dell'host Docker in Defender per il cloud.

  1. Dal menu di Defender per il cloud aprire la pagina Raccomandazioni.

  2. Filtrare al consiglio Le vulnerabilità nelle configurazioni di sicurezza dei contenitori devono essere corrette e selezionarlo.

    La pagina dei consigli mostra le risorse interessate (host Docker).

    Consiglio per correggere le vulnerabilità nelle configurazioni di sicurezza dei contenitori.

    Note

    I computer che non eseguono Docker verranno visualizzati nella scheda Risorse non applicabili. Verranno visualizzati in Criteri di Azure come conformi.

  3. Per visualizzare e correggere i controlli CIS non riusciti in un host specifico, selezionare l'host da analizzare.

    Tip

    Se si è iniziato nella pagina inventario asset e si è pervenuti a questo consiglio da tale posizione, selezionare il pulsante Esegui azione nella pagina dei consigli.

    Pulsante Esegui azione per avviare Log Analytics.

    Log Analytics si apre con un'operazione personalizzata pronta per l'esecuzione. La query personalizzata predefinita include un elenco di tutte le regole non riuscite valutate, insieme alle linee guida che consentono di risolvere i problemi.

    Pagina di Log Analytics con la query che mostra tutti i controlli CIS non riusciti.

  4. Se necessario, modificare i parametri di query.

  5. Quando si è certi che il comando sia appropriato e pronto per l'host, selezionare Esegui.

Passo successivo