Kubernetes ノードの脆弱性を確認して修復する

Defender for Cloudは、Kubernetes ノードをホストする VM をスキャンして、オペレーティング システムとインストールされているソフトウェアの脆弱性を検出します。 脆弱性が検出されると、Defender for Cloudは、それらを確認して修復するのに役立つ詳細な結果を含む推奨事項を生成します。

この機能は、Azure Kubernetes Service (AKS)、Amazon Elastic Kubernetes Service (EKS)、Google Kubernetes Engine (GKE) でサポートされています。 EKS と GKE のサポートは現在プレビュー段階です。

これらの脆弱性の確認と修復は、Kubernetes ノードのセキュリティを維持するための 共同責任 の一部です。

前提条件

開始する前に次の点を確認します。

  • アクティブなAzure、AWS、または GCP サブスクリプションがある。

  • サブスクリプションでMicrosoft Defender for Cloudが有効になっている次のいずれかのプランが有効になっています。

    • Defender for Containers
    • サーバー用 Defender P2
    • ディフェンダー CSPM
  • マシンのエージェントレス スキャンが有効になっています。

  • EKS または GKE ノードの場合、AWS または GCP 環境は Defender for Cloud に接続されている必要があります。

Kubernetes ノードの脆弱性の結果を確認する

Kubernetesノードの脆弱性調査結果を確認するには、以下の手順に従ってください:

  1. Azure portal にサインインする

  2. Microsoft Defender for Cloud>Recommendations に移動します。

  3. 環境に関連する推奨事項を検索して選択します。

    • AKS: AKS nodes should have vulnerability findings resolved
    • EKS: EKS nodes should have vulnerability findings resolved (プレビュー)
    • GKE: GKE nodes should have vulnerability findings resolved (プレビュー)
  4. 影響を受けるノード プールやクラスターなど、推奨事項の詳細を確認します。

    Kubernetes ノードの推奨事項の詳細を示すスクリーンショット。

  5. [結果] を選択して、CVE の一覧を表示します。

    [結果] タブを選択して、Kubernetes ノードに関連する CVE の一覧を表示する様子のスクリーンショット。

  6. CVE を選択すると、影響を受けるリソースを含む詳細な脆弱性情報が表示されます。

Kubernetes ノードの脆弱性を修復する

Kubernetesノードで発見された脆弱性を修正するには、以下の手順に従ってください:

  1. Azure portal にサインインする

  2. Microsoft Defender for Cloud>Recommendations に移動します。

  3. 環境に関連する推奨事項を検索して選択します。

    • AKS: AKS nodes should have vulnerability findings resolved
    • EKS: EKS nodes should have vulnerability findings resolved (プレビュー)
    • GKE: GKE nodes should have vulnerability findings resolved (プレビュー)
  4. [修正プログラム] を選択します。

    Kubernetes ノードの推奨事項の詳細と強調表示された [修正] ボタンを示すスクリーンショット。

  5. [ イメージの更新] を選択して最新の修正プログラムが適用されたノード プール VM イメージを適用するか、 Kubernetes をアップグレード してクラスターを新しい Kubernetes バージョンに移動します。

    イメージを更新するための Kubernetes ノード プールの概要の詳細を示すスクリーンショット。

次のステップ