Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Odnajdywanie i stan obciążeń kontenerów bezserwerowych w Microsoft Defender dla Chmury pomaga ocenić i określić priorytety ryzyka w środowiskach kontenerów bezserwerowych, w których agenci na poziomie hosta nie są dostępni.
W module Defender Cloud Security Posture Management (CSPM w usłudze Defender) ta funkcja rozszerza zakres oceny stanu zabezpieczeń o obsługiwane bezserwerowe zasoby kontenerowe i wyświetla ustalenia w tych samych interfejsach, z których już korzystasz. Te funkcje obejmują inwentaryzację, zalecenia i analizę ścieżek ataku. Ta widoczność pomaga zespołowi znaleźć narażone obciążenia, zrozumieć szersze ryzyko i skupić się na korygowaniu problemów, które mają największe znaczenie.
Note
Postawa zabezpieczeń dla kontenerów bezserwerowych obsługuje:
- Azure Container Apps (ACA)
- Azure Container Instances (ACI)
- Usługa Amazon Elastic Container Service (ECS) na platformie AWS Fargate
Czym są wykrywanie i poziom zabezpieczeń bezserwerowych obciążeń kontenerowych?
Odnajdywanie i ocena stanu zabezpieczeń w przypadku bezserwerowych obciążeń kontenerowych rozszerzają możliwości CSPM w usłudze Defender o platformy kontenerów bezserwerowych. Zapewnia on ujednolicony widok odnalezionych zasobów, wyników błędnej konfiguracji, wyników oceny luk w zabezpieczeniach i kontekstu ścieżki ataku dla obsługiwanych obciążeń.
Ta funkcja jest ukierunkowana na odnajdywanie i postawę. Jest ona przeznaczona dla środowisk kontenerów bezserwerowych, w których środowisko uruchomieniowe i telemetria hosta są ograniczone przez abstrakcję platformy.
Wymagania i dostępność
Aby używać wykrywania i oceny konfiguracji zabezpieczeń w przypadku bezserwerowych obciążeń kontenerowych:
- Włącz CSPM w usłudze Defender.
- Aby uzyskać pełny dostęp do wszystkich funkcji kontenerów bezserwerowych, włącz dostęp do rejestru w ustawieniach planu CSPM w usłudze Defender.
- Upewnij się, że obsługiwane obciążenia są obecne w połączonych środowiskach.
- Użyj roli z wymaganymi uprawnieniami:
- Security Reader do wyświetlania ustaleń i stanu zabezpieczeń.
- Administrator zabezpieczeń , aby zmienić ustawienia i zarządzać wykluczeniami.
- Używaj tylko chmur komercyjnych. Ta funkcja obsługuje Azure i platformy AWS i nie jest dostępna w suwerennych lub krajowych chmurach.
Aby uzyskać szczegółowe informacje o dostępności chmury i platformy, zobacz:
- Defender dla Chmury — macierz wsparcia
Kluczowe możliwości
Poziom zabezpieczeń kontenerów bezserwerowych oferuje następujące funkcje:
- Widoczność spisu obsługiwanych zasobów kontenerów bezserwerowych.
- Zalecenia dotyczące zabezpieczeń dotyczące błędów konfiguracji i wyników oceny luk w zabezpieczeniach uzyskanych z kontekstu obrazu i płaszczyzny sterowania.
- Analiza ścieżki ataku, która pomaga określić priorytety relacji wysokiego ryzyka i ścieżek narażenia.
Jak działa kondycja zabezpieczeń kontenerów bezserwerowych
Po włączeniu składnika Kontenery bezserwerowe w ustawieniach CSPM w usłudze Defender Defender dla Chmury rozpoczyna ocenianie obsługiwanych zasobów kontenerów bezserwerowych. Początkowe pokrycie może potrwać do 24 godzin.
Instrukcje włączania znajdziesz w artykule Protect resources with CSPM w usłudze Defender.
Inwentaryzacja
Defender dla Chmury odnajduje obsługiwane zasoby kontenerów bezserwerowych i wyświetla je w widokach spisu, dzięki czemu można zrozumieć obecność zasobów i pokrycie.
Po przefiltraniu wyników wybierz zasób, aby wyświetlić szczegółowe informacje o stanie zabezpieczeń, w tym aktywne zalecenia dotyczące zabezpieczeń i ich poziomy ważności.
Recommendations
Defender dla Chmury generuje zalecenia dotyczące stanu na podstawie sygnałów konfiguracji płaszczyzny sterowania i metadanych obrazu kontenera, w tym wyników oceny luk w zabezpieczeniach, jeśli ma to zastosowanie.
Aby skorygować wyniki, zobacz Remediate security recommendations in Microsoft Defender dla Chmury (Korygowanie zaleceń dotyczących zabezpieczeń).
Analiza ścieżki ataku
Defender dla Chmury koreluje obsługiwane ustalenia w ścieżki ataku, aby pomóc w ustalaniu priorytetów działań naprawczych na podstawie prawdopodobnego rozprzestrzeniania się ryzyka.
Aby dowiedzieć się, jak badać ścieżki ataków, zobacz Jak zarządzać analizą ścieżki ataku.
Eksplorator zabezpieczeń w chmurze
Defender dla Chmury Cloud Security Explorer udostępnia zaawansowane funkcje filtrowania i wykonywania zapytań, które umożliwiają analizowanie stanu zabezpieczeń kontenerów bezserwerowych. Możesz tworzyć zapytania niestandardowe, aby identyfikować określone błędy konfiguracji lub podatności w ramach Twoich obciążeń.
Dowiedz się, jak tworzyć zapytania za pomocą Eksploratora zabezpieczeń w chmurze.
Ograniczenia
Poziom zabezpieczeń kontenerów bezserwerowych ma następujące ograniczenia:
- Pokrycie tylko stanem. Wykrywanie zagrożeń w czasie wykonywania i aktywna odpowiedź nie są uwzględniane.
- Szczegółowe informacje są oparte na sygnałach płaszczyzny sterowania i metadanych obrazu. Telemetria procesu hosta i środowiska uruchomieniowego nie jest używana.
- Dostępność jest ograniczona do obsługiwanych obciążeń w chmurach Azure i AWS.