Aanbevelingen voor beveiliging van serverloze containers

In dit artikel worden alle beveiligingsaanaanveling voor serverloze containers vermeld die u in Microsoft Defender voor Cloud kunt zien.

De aanbevelingen die in uw omgeving worden weergegeven, zijn gebaseerd op de resources die u beveiligt en in uw aangepaste configuratie. U kunt de aanbevelingen bekijken in de portal die van toepassing zijn op uw resources.

Zie Aanbevelingen herstellen in Defender voor Cloud voor meer informatie over acties die u kunt ondernemen als reactie op deze aanbevelingen.

Deze aanbevelingen hebben betrekking op Azure Container Apps, Azure Container Instances en AWS - Amazon Elastic Container Service (ECS) Fargate-workloads. Ze bevatten ook richtlijnen voor IAM-machtigingen (Identity and Access Management).

Tip

Als een beschrijving van een aanbeveling geen gerelateerd beleid bevat, is dit meestal afhankelijk van een andere aanbeveling die het beleid heeft.

Defender voor Cloud wijst beleidskoppelingen toe aan fundamentele aanbevelingen. Deze aanpak helpt beleidsbeheer eenvoudiger te houden.

Aanbevelingen voor serverloze containers

Verificatie moet zijn ingeschakeld op Azure Container Apps

Description: Defender voor Cloud geïdentificeerd Azure Container Apps waarvoor inkomend verkeer is ingeschakeld, waarbij door platform beheerde verificatie niet is geconfigureerd. Het inschakelen van verificatie zorgt ervoor dat alleen geautoriseerde gebruikers en services toegang hebben tot toepassingseindpunten. (Geen gerelateerd beleid)

Ernstigheid: Hoog

Azure Container Apps mag niet worden blootgesteld aan het openbare internet, tenzij vereist

Description: Defender voor Cloud een of meer Azure Container Apps geïdentificeerd die zijn geconfigureerd met extern inkomend verkeer, waardoor de toepassing openbaar toegankelijk is via internet. (Geen gerelateerd beleid)

Ernstigheid: Hoog

Beheerde identiteiten die zijn toegewezen aan Azure Container Apps moeten de minste bevoegdheden volgen

Description: Defender voor Cloud vastgesteld dat de beheerde identiteit van de Azure container-app of service-principal te veel toegangsbeleid (bevoorrechte beheerdersrollen met een breed bereik) heeft voor andere resources. (Geen gerelateerd beleid)

Ernstigheid: Hoog

Azure Container Instances mag niet openbaar worden weergegeven

Description: Defender voor Cloud heeft een Azure Container Instance gedetecteerd die is geconfigureerd met een openbaar IP-adres, waardoor de toepassing openbaar toegankelijk is vanaf internet op de geconfigureerde poorten. (Geen gerelateerd beleid)

Ernstigheid: Hoog

Beheerde identiteiten die zijn toegewezen aan Azure Container Instances moeten de minimale bevoegdheden volgen

Description: Defender voor Cloud vastgesteld dat de beheerde identiteit of service-principal van Azure Container Instance te veel toegangsbeleid heeft (bevoorrechte beheerdersrollen met een breed bereik). (Geen gerelateerd beleid)

Ernstigheid: Hoog

IAM-taakrollen die zijn toegewezen aan ECS Fargate-taken, moeten de minimale bevoegdheden volgen

Description: Defender voor Cloud IAM-taakrollen geïdentificeerd met overmatige machtigingen (bijvoorbeeld AdministratorAccess, acties met jokertekens of permissieve aangepaste beleidsregels). Met overprivilegieerde IAM-taakrollen wordt de impact van een geïnfecteerde container vergroot. (Geen gerelateerd beleid)

Ernstigheid: Hoog

ECS Fargate-taken mogen containers met verhoogde bevoegdheden niet uitvoeren

Description: Defender voor Cloud ECS Fargate-taakdefinities gedetecteerd waarbij containers worden uitgevoerd als hoofdgebruiker of extra Linux-mogelijkheden aanvragen. Het uitvoeren van containers met verhoogde bevoegdheden verhoogt het risico op onbevoegde bestandstoegang en escalatie van bevoegdheden. (Geen gerelateerd beleid)

Ernstigheid: Hoog

Alleen-lezen hoofdbestandssysteem moet zijn ingeschakeld voor ECS-containers

Beschrijving: Defender voor Cloud geïdentificeerde ECS-taakdefinities met beschrijfbare hoofdbestandssystemen. Deze configuratie vormt een risico door runtimewijzigingen in kritieke systeempaden toe te staan, mogelijk manipulatie, persistentie van niet-geautoriseerde wijzigingen en exploitatie van veranderlijke mappen mogelijk te maken. (Geen gerelateerd beleid)

Ernstigheid: Gemiddeld

ECS Fargate-taken mogen niet openbaar worden gemaakt

Description: Defender voor Cloud een of meer ECS Fargate-taken geïdentificeerd die openbaar toegankelijk zijn via internet vanwege hun netwerkconfiguratie. Openbare blootstelling verhoogt de kans op onbevoegde toegang en exploitatie van beveiligingsproblemen op toepassingsniveau. (Geen gerelateerd beleid)

Ernstigheid: Hoog

Logboekregistratie moet worden geconfigureerd voor ECS Exec in ECS-clusters

Description: Defender voor Cloud vastgesteld dat een ECS-cluster dat is gekoppeld aan services die gebruikmaken van ECS Exec geen auditlogboekregistratie juist heeft geconfigureerd. Zonder expliciete logboekregistratie kan de opdrachtactiviteit niet-geregistreerd worden, wat een risico op niet-gedetecteerde onbevoegde toegang kan opleveren. (Geen gerelateerd beleid)

Ernstigheid: Gemiddeld

ECS Exec moet worden uitgeschakeld voor Fargate ECS-services

Description: Defender voor Cloud vastgesteld dat ECS Exec is ingeschakeld voor een Amazon ECS Fargate-service. ECS Exec maakt het uitvoeren van opdrachten in actieve containers mogelijk via AWS Systems Manager, waarbij een interactief toegangspad wordt weergegeven. Tenzij expliciet vereist voor goedgekeurde foutopsporingsscenario's, moet ECS Exec uitgeschakeld blijven. (Geen gerelateerd beleid)

Ernstigheid: Gemiddeld