Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Linux en Azure Container Linux (ACL) delen een speciale CVE-pijplijn (Common Vulnerabilities and Exposures), gepubliceerde adviezen en gedefinieerde SLA's (Service Level Agreements) zodat u beveiligingsproblemen in uw vloot met vertrouwen kunt beheren. In dit artikel wordt uitgelegd hoe CVE's worden geïdentificeerd, gepatcht en geleverd aan uw systemen, afhankelijk van welke Azure Linux- of ACL-implementatieoptie u gebruikt.
Opmerking
Azure Linux 4.0 bevindt zich nu in preview en is strikt beperkt tot evaluatie- en testdoeleinden. Het is niet geschikt voor productiegebruik.
CVE-oplossingen bijwerken en controleren
- Pas de meest recente beveiligingsupdates toe voor uw implementatieoptie.
- Controleer bijgewerkte pakketversies, changelogs of versies van node-images.
CVE-infrastructuur en SLA's
Microsoft is verantwoordelijk voor de volledige Azure Linux- en Azure ACL-stack (Container Linux), van de Linux-kernel tot de CVE-infrastructuur, ondersteuning en end-to-end validatie. Dit betekent dat u beveiligingsproblemen van een distributie van derden niet hoeft bij te houden en patchen. Azure Linux zorgt voor het identificeren van toepasselijke CVE's, het publiceren van oplossingen en het voldoen aan SLA's voor oplossingen voor productiepakketten.
Het Azure Linux-team scant de pakketten die het levert twee keer per dag op beveiligingsproblemen aan de hand van de National Vulnerability Database (NVD). Wanneer een beveiligingsprobleem wordt bevestigd, werkt het Azure Linux-team samen met de Microsoft Security Response Center (MSRC) om oplossingen voor back-upstreams te evalueren, patchen en bij te dragen.
CVE-levering per implementatieoptie
CVE-oplossingen worden anders geleverd, afhankelijk van of u algemeen gebruik Azure Linux, Azure Linux-containerhost voor AKS of Azure ACL (Container Linux) voor AKS uitvoert. De volgende tabel geeft een overzicht van hoe CVE-oplossingen worden doorgegeven aan elke implementatieoptie:
| Implementatieoptie | mechanisme voor levering van CVE-oplossingen |
|---|---|
| General-purpose Azure Linux (Virtual Machines (VM), Virtual Machine Scale Sets, aangepaste installatiekopieën) | CVE-oplossingen worden geleverd als pakketupdates. Pas ze toe met dnf update. |
| Azure Linux-containerhost voor AKS | CVE-oplossingen worden uitgebracht als pakketupdates, gebundeld in maandelijkse releases van node-images. Hoge en kritieke CVE's kunnen buiten de reguliere planning om worden uitgebracht als pakketupdate vóór de volgende geplande node-image, zodat een oplossing uw knooppunten kan bereiken voordat er een nieuwe image beschikbaar is. Middelzware en lichte CVE's worden meegenomen in de volgende reguliere release van de node-image. |
| Azure Container Linux (ACL) voor AKS | ACL is een onveranderbaar, op installatiekopieën gebaseerd besturingssysteem (OS); afzonderlijke pakketten worden niet bijgewerkt. In plaats daarvan worden CVE-oplossingen geleverd via wekelijkse AKS-knooppuntinstallatiekopieën die de nieuwste beveiligingspatches bevatten. Het upgradekanaal voor het besturingssysteem van het SecurityPatch knooppunt wordt niet ondersteund door ACL, dus gebruik het NodeImage-kanaal om beveiligingsupdates te ontvangen. Zie Overzicht van Azure Container Linux voor details over ACL. |
Gepubliceerde adviezen
Opmerking
Azure LINUX 4.0 CVE SLA's zijn niet van toepassing tijdens de preview.
Azure Beveiligingsadviezen voor Linux en Azure Container Linux (ACL) worden gepubliceerd in Vulnerability Exploitability eXchange (VEX)-indeling via de Microsoft Security Response Center (MSRC). MET VEX-adviezen kunt u bepalen of een beveiligingsprobleem daadwerkelijk van invloed is op uw specifieke configuratie in plaats van alleen of er een pakket is geïnstalleerd.
Azure Linux- en ACL-CVE's worden ook gepubliceerd via de MICROSOFT Security Update Guide (SUG) CVRF API, zodat u programmatisch Microsoft beveiligingsupdates kunt opnemen naast andere Microsoft productadviezen.
Beveiligingsupdates toepassen
Houd uw systeem bijgewerkt om beveiligingsoplossingen te ontvangen. Het juiste mechanisme is afhankelijk van uw implementatieoptie.
Pas op algemene Azure Linux beveiligingsupdates toe door pakketten bij te werken met dnf:
sudo dnf update -y
Gebruik op Azure Container Linux Azure Kubernetes Service (AKS)-upgrades van knooppuntinstallatiekopieën op het kanaal NodeImage; probeer niet om afzonderlijke pakketten op het onveranderbare besturingssysteem bij te werken.
Fixes valideren
Controleer op algemene Azure Linux de pakketversies indien nodig:
dnf info <PACKAGE_NAME>
Controleer op Azure Container Linux of de versie van de actieve knooppuntafbeelding (bijvoorbeeld met az aks nodepool list --query '[].nodeImageVersion') overeenkomt met de verwachte release.
Coördineren met scanners voor beveiligingsproblemen
Azure Linux en Azure Container Linux bieden ondersteuning voor algemene hulpprogramma's voor het scannen van beveiligingsproblemen. Zie Azure Linux-partneroplossingen voor een lijst met ondersteunde scanners.
Zodra VEX-adviezen zijn gepubliceerd voor Azure Linux en ACL, kunnen scanners die VEX gebruiken nauwkeurig rapporteren of een geïnstalleerd pakket daadwerkelijk wordt blootgesteld aan een bepaalde CVE op deze platforms, waardoor fout-positieven worden verminderd.
Een beveiligingsprobleem melden
Meld vermoedelijke beveiligingsproblemen in Azure Linux of Azure Container Linux aan de Microsoft Security Response Center (MSRC). Meld geen beveiligingsproblemen via openbare GitHub problemen.