非推奨のセキュリティに関する推奨事項

この記事では、Microsoft Defender for Cloudで非推奨になったすべてのセキュリティに関する推奨事項を示します。

非推奨の推奨事項をAzureする

App Services へのアクセスを制限する必要がある

説明と関連ポリシー: ネットワーク構成を変更して App Services へのアクセスを制限し、広すぎる範囲からの受信トラフィックを拒否します。 (関連ポリシー: [プレビュー]: App Services へのアクセスを制限する必要があります)。

重要度: 高

マシンでの Endpoint Protection の正常性に関する問題を解決する必要がある

説明: 仮想マシンのエンドポイント保護の正常性に関する問題を解決して、最新の脅威や脆弱性から保護します。 Defender for Cloudでサポートされているエンドポイント保護ソリューションエンドポイント保護評価のドキュメントを参照してください。 (関連ポリシーはありません)

重要度: 中

マシンに Endpoint Protection をインストールする必要がある

説明: 脅威や脆弱性からマシンを保護するには、サポートされているエンドポイント保護ソリューションをインストールします。 マシンのエンドポイント保護の評価方法の詳細については、Microsoft Defender for Cloudの Endpoint Protection の評価と推奨事項に関するページを参照してください。 (関連ポリシーはありません)

重要度: 高

IoT デバイスの可視性を高めるために、Azure Security Center for IoT セキュリティ モジュールをインストールする

説明と関連ポリシー: IoT デバイスの可視性を高めるために、IoT セキュリティ モジュールのAzure Security Centerをインストールします。

重大度: 低

Java関数アプリの最新バージョンに更新する必要があります

説明と関連ポリシー: セキュリティ上の欠陥のため、または追加機能を含めるために、Javaソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新しい機能の恩恵を受けるために、関数アプリに最新のJava バージョンを使用することをお勧めします。 (関連ポリシー: 関数アプリの一部として使用する場合は、"Java バージョン" が最新であることを確認します)。

重要度: 中

Java Web アプリの最新バージョンに更新する必要がある

説明と関連ポリシー: セキュリティ上の欠陥のため、または追加機能を含めるために、Javaソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能の恩恵を受けるために、Web アプリに最新のJava バージョンを使用することをお勧めします。 (関連ポリシー: Web アプリの一部として使用する場合は、"Java バージョン" が最新であることを確認します)。

重要度: 中

監視エージェントをマシンにインストールする必要がある

説明と関連ポリシー: このアクションにより、選択した仮想マシンに監視エージェントがインストールされます。 レポートするエージェントのワークスペースを選択します。 (関連ポリシーはありません)

重要度: 高

WEB アプリの PHP を最新バージョンに更新する必要がある

説明と関連ポリシー: セキュリティ上の欠陥のため、または追加機能を含めるために、PHP ソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能の恩恵を受けるために、Web アプリに最新の PHP バージョンを使用することをお勧めします。 (関連ポリシー: WEB アプリの一部として使用する場合は、'PHP バージョン' が最新であることを確認します)。

重要度: 中

ポッド セキュリティ ポリシーを定義して、不要なアプリケーション特権を削除して攻撃ベクトルを減らす必要があります (プレビュー)

説明と関連ポリシー: ポッド セキュリティ ポリシーを定義して、不要なアプリケーション特権を削除して攻撃ベクトルを減らします。 ポッドがアクセスを許可されているリソースにのみアクセスできるように、ポッドのセキュリティ ポリシーを構成することをお勧めします。 (関連ポリシー: [プレビュー]: ポッドのセキュリティ ポリシーは Kubernetes Services で定義する必要があります)。

重要度: 中

Cognitive Services アカウントでは公衆ネットワーク アクセスを無効にする必要がある

説明: このポリシーは、パブリック ネットワーク アクセスが有効になっている環境内のすべての Cognitive Services アカウントを監査します。 プライベート エンドポイントからの接続のみが許可されるように、公衆ネットワーク アクセスを無効にする必要があります。 (関連ポリシー: Cognitive Services アカウントではパブリック ネットワーク アクセスを無効にする必要があります)。

重要度: 中

Python関数アプリの最新バージョンに更新する必要があります

説明と関連ポリシー: セキュリティ上の欠陥のため、または追加機能を含めるために、Pythonソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新しい機能の恩恵を受けるために、関数アプリに最新のPython バージョンを使用することをお勧めします。 (関連ポリシー: 関数アプリの一部として使用する場合は、"Python バージョン" が最新であることを確認します)。

重要度: 中

Python Web アプリの最新バージョンに更新する必要がある

説明と関連ポリシー: セキュリティ上の欠陥のため、または追加機能を含めるために、Pythonソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能の恩恵を受けるために、Web アプリに最新のPythonバージョンを使用することをお勧めします。 (関連ポリシー: Web アプリの一部として使用される場合は、"Python バージョン" が最新であることを確認します)。

重要度: 中

IaaS NSG 上の Web アプリケーションの規則を強化する必要がある

説明と関連ポリシー: Web アプリケーション ポートに関して過度に制限されている NSG ルールを使用して、Web アプリケーションを実行している仮想マシンのネットワーク セキュリティ グループ (NSG) を強化します。 (関連ポリシー: IaaS 上の Web アプリケーションの NSG ルールを強化する必要があります)。

重要度: 高

システム更新プログラムを適用するには、コンピューターを再起動する必要があります

説明と関連ポリシー: コンピューターを再起動してシステム更新プログラムを適用し、コンピューターを脆弱性から保護します。 (関連ポリシー: システム更新プログラムをコンピューターにインストールする必要があります)。

重要度: 中

サブスクリプションに対する所有者アクセス許可を持つアカウントで MFA を有効にする必要がある

説明: アカウントまたはリソースの侵害を防ぐために、所有者アクセス許可を持つすべてのサブスクリプション アカウントに対して多要素認証 (MFA) を有効にする必要があります。 (関連ポリシー: サブスクリプションの所有者アクセス許可を持つアカウントで MFA を有効にする必要があります)。

重要度: 高

サブスクリプションに対する読み取りアクセス許可を持つアカウントで MFA を有効にする必要がある

説明: アカウントまたはリソースの侵害を防ぐために、読み取り特権を持つすべてのサブスクリプション アカウントに対して多要素認証 (MFA) を有効にする必要があります。 (関連ポリシー: サブスクリプションに対する読み取りアクセス許可を持つアカウントで MFA を有効にする必要があります)。

重要度: 高

サブスクリプションに対する書き込みアクセス許可を持つアカウントで MFA を有効にする必要がある

説明: アカウントまたはリソースの侵害を防ぐために、書き込み特権を持つすべてのサブスクリプション アカウントに対して多要素認証 (MFA) を有効にする必要があります。 (関連ポリシー: サブスクリプションに対する書き込みアクセス許可を持つアカウントで MFA を有効にする必要があります)。

重要度: 高

コンテナーでは、許可されている AppArmor プロファイルのみを使用する

説明: Kubernetes クラスターで実行されているコンテナーは、許可される AppArmor プロファイルのみに制限する必要があります。 AppArmor (Application Armor) は、オペレーティング システムとそのアプリケーションをセキュリティの脅威から保護する Linux セキュリティ モジュールです。 これを使用するには、システム管理者が AppArmor セキュリティ プロファイルを各プログラムに関連付けます。 (関連ポリシー: Kubernetes クラスター コンテナーでは、許可されている AppArmor プロファイルのみを使用する必要があります)。

重要度: 高

: Kubernetes データ プレーン

Kubernetes クラスターでは、CAPSYSADMIN セキュリティ機能を許可しない

説明: コンテナーの攻撃対象領域を減らすには、CAP_SYS_ADMIN Linux の機能を制限します。 詳細については、https://aka.ms/kubepolicydocを参照してください。 (関連ポリシーはありません)

重要度: 高

: Kubernetes データ プレーン

サービスは許可されたポートでのみリッスンする必要がある

説明: Kubernetes クラスターの攻撃対象領域を減らすには、構成されたポートへのサービス アクセスを制限することで、クラスターへのアクセスを制限します。 (関連ポリシー: サービスが Kubernetes クラスターの許可されたポートでのみリッスンするようにします)。

重要度: 中

: Kubernetes データ プレーン

ホスト ネットワークとポートの使用を制限する必要がある

説明: Kubernetes クラスター内のホスト ネットワークと許可されるホスト ポート範囲へのポッド アクセスを制限します。 hostNetwork 属性を有効にして作成されたポッドの間では、ノードのネットワーク領域が共有されます。 セキュリティ侵害を受けたコンテナーによってネットワーク トラフィックがスニッフィングされるのを防ぐため、ホスト ネットワークにはポッドを配置しないことをお勧めします。 ノードのネットワークでコンテナー ポートを公開する必要があり、Kubernetes Service ノード ポートを使用してもニーズが満たされない場合は、ポッド 仕様でコンテナーの hostPort を指定することもできます (関連ポリシー: Kubernetes クラスター ポッドでは、承認されたホスト ネットワークとポート範囲のみを使用する必要があります)。

重要度: 中

: Kubernetes データ プレーン

ポッドの HostPath ボリューム マウントの使用を既知のリストに制限して、侵害されたコンテナーからのノード アクセスを制限する必要がある

説明: Kubernetes クラスター内のポッド HostPath ボリューム マウントを、構成済みの許可されたホスト パスに制限することをお勧めします。 侵害を受けた場合は、コンテナーからのコンテナー ノード アクセスを制限する必要があります。 (関連ポリシー: Kubernetes クラスター ポッドの hostPath ボリュームでは、許可されたホスト パスのみを使用する必要があります)。

重要度: 中

: Kubernetes データ プレーン