Wykrywanie i poziom zabezpieczeń bezserwerowych obciążeń kontenerowych

Odnajdywanie i stan obciążeń kontenerów bezserwerowych w Microsoft Defender dla Chmury pomaga ocenić i określić priorytety ryzyka w środowiskach kontenerów bezserwerowych, w których agenci na poziomie hosta nie są dostępni.

W module Defender Cloud Security Posture Management (CSPM w usłudze Defender) ta funkcja rozszerza zakres oceny stanu zabezpieczeń o obsługiwane bezserwerowe zasoby kontenerowe i wyświetla ustalenia w tych samych interfejsach, z których już korzystasz. Te funkcje obejmują inwentaryzację, zalecenia i analizę ścieżek ataku. Ta widoczność pomaga zespołowi znaleźć narażone obciążenia, zrozumieć szersze ryzyko i skupić się na korygowaniu problemów, które mają największe znaczenie.

Note

Postawa zabezpieczeń dla kontenerów bezserwerowych obsługuje:

  • Azure Container Apps (ACA)
  • Azure Container Instances (ACI)
  • Usługa Amazon Elastic Container Service (ECS) na platformie AWS Fargate

Czym są wykrywanie i poziom zabezpieczeń bezserwerowych obciążeń kontenerowych?

Odnajdywanie i ocena stanu zabezpieczeń w przypadku bezserwerowych obciążeń kontenerowych rozszerzają możliwości CSPM w usłudze Defender o platformy kontenerów bezserwerowych. Zapewnia on ujednolicony widok odnalezionych zasobów, wyników błędnej konfiguracji, wyników oceny luk w zabezpieczeniach i kontekstu ścieżki ataku dla obsługiwanych obciążeń.

Ta funkcja jest ukierunkowana na odnajdywanie i postawę. Jest ona przeznaczona dla środowisk kontenerów bezserwerowych, w których środowisko uruchomieniowe i telemetria hosta są ograniczone przez abstrakcję platformy.

Wymagania i dostępność

Aby używać wykrywania i oceny konfiguracji zabezpieczeń w przypadku bezserwerowych obciążeń kontenerowych:

  • Włącz CSPM w usłudze Defender.
  • Aby uzyskać pełny dostęp do wszystkich funkcji kontenerów bezserwerowych, włącz dostęp do rejestru w ustawieniach planu CSPM w usłudze Defender.
  • Upewnij się, że obsługiwane obciążenia są obecne w połączonych środowiskach.
  • Użyj roli z wymaganymi uprawnieniami:
    • Security Reader do wyświetlania ustaleń i stanu zabezpieczeń.
    • Administrator zabezpieczeń , aby zmienić ustawienia i zarządzać wykluczeniami.
  • Używaj tylko chmur komercyjnych. Ta funkcja obsługuje Azure i platformy AWS i nie jest dostępna w suwerennych lub krajowych chmurach.

Aby uzyskać szczegółowe informacje o dostępności chmury i platformy, zobacz:

Kluczowe możliwości

Poziom zabezpieczeń kontenerów bezserwerowych oferuje następujące funkcje:

  • Widoczność spisu obsługiwanych zasobów kontenerów bezserwerowych.
  • Zalecenia dotyczące zabezpieczeń dotyczące błędów konfiguracji i wyników oceny luk w zabezpieczeniach uzyskanych z kontekstu obrazu i płaszczyzny sterowania.
  • Analiza ścieżki ataku, która pomaga określić priorytety relacji wysokiego ryzyka i ścieżek narażenia.

Jak działa kondycja zabezpieczeń kontenerów bezserwerowych

Po włączeniu składnika Kontenery bezserwerowe w ustawieniach CSPM w usłudze Defender Defender dla Chmury rozpoczyna ocenianie obsługiwanych zasobów kontenerów bezserwerowych. Początkowe pokrycie może potrwać do 24 godzin.

Instrukcje włączania znajdziesz w artykule Protect resources with CSPM w usłudze Defender.

Inwentaryzacja

Defender dla Chmury odnajduje obsługiwane zasoby kontenerów bezserwerowych i wyświetla je w widokach spisu, dzięki czemu można zrozumieć obecność zasobów i pokrycie.

Zrzut ekranu przedstawiający widok spisu zasobów w chmurze przefiltrowany pod kątem kontenerów bezserwerowych, w tym Azure Container Apps, Azure Container Instances oraz zasobów Amazon ECS działających w usłudze AWS Fargate.

Po przefiltraniu wyników wybierz zasób, aby wyświetlić szczegółowe informacje o stanie zabezpieczeń, w tym aktywne zalecenia dotyczące zabezpieczeń i ich poziomy ważności.

Zrzut ekranu przedstawiający stronę szczegółów zasobu dla bezserwerowego obciążenia kontenerowego, w tym stan zabezpieczeń, aktywne zalecenia i wskaźniki poziomu ważności.

Recommendations

Defender dla Chmury generuje zalecenia dotyczące stanu na podstawie sygnałów konfiguracji płaszczyzny sterowania i metadanych obrazu kontenera, w tym wyników oceny luk w zabezpieczeniach, jeśli ma to zastosowanie.

Zrzut ekranu przedstawiający stronę zaleceń przefiltrowaną do zasobów kontenera bezserwerowego z nazwami rekomendacji, poziomami ważności i liczbą zasobów, których dotyczy problem.

Aby skorygować wyniki, zobacz Remediate security recommendations in Microsoft Defender dla Chmury (Korygowanie zaleceń dotyczących zabezpieczeń).

Analiza ścieżki ataku

Defender dla Chmury koreluje obsługiwane ustalenia w ścieżki ataku, aby pomóc w ustalaniu priorytetów działań naprawczych na podstawie prawdopodobnego rozprzestrzeniania się ryzyka.

Zrzut ekranu przedstawiający widok analizy ścieżki ataku odfiltrowany do kontenerów bezserwerowych, w tym połączone ujawnione zasoby i ścieżki propagacji ryzyka.

Aby dowiedzieć się, jak badać ścieżki ataków, zobacz Jak zarządzać analizą ścieżki ataku.

Eksplorator zabezpieczeń w chmurze

Defender dla Chmury Cloud Security Explorer udostępnia zaawansowane funkcje filtrowania i wykonywania zapytań, które umożliwiają analizowanie stanu zabezpieczeń kontenerów bezserwerowych. Możesz tworzyć zapytania niestandardowe, aby identyfikować określone błędy konfiguracji lub podatności w ramach Twoich obciążeń.

Zrzut ekranu przedstawiający widok zapytań Eksploratora zabezpieczeń w chmurze z filtrami i wynikami zapytań dla wyników wyszukiwania stanu kontenera bezserwerowego.

Dowiedz się, jak tworzyć zapytania za pomocą Eksploratora zabezpieczeń w chmurze.

Ograniczenia

Poziom zabezpieczeń kontenerów bezserwerowych ma następujące ograniczenia:

  • Pokrycie tylko stanem. Wykrywanie zagrożeń w czasie wykonywania i aktywna odpowiedź nie są uwzględniane.
  • Szczegółowe informacje są oparte na sygnałach płaszczyzny sterowania i metadanych obrazu. Telemetria procesu hosta i środowiska uruchomieniowego nie jest używana.
  • Dostępność jest ograniczona do obsługiwanych obciążeń w chmurach Azure i AWS.