Przestarzałe zalecenia dotyczące zabezpieczeń

W tym artykule wymieniono wszystkie przestarzałe zalecenia dotyczące zabezpieczeń w Microsoft Defender dla Chmury.

Azure przestarzałe zalecenia

Dostęp do usług App Services powinien być ograniczony

Opis i powiązane zasady: Ogranicz dostęp do usług App Services, zmieniając konfigurację sieci, aby uniemożliwić ruch przychodzący z zakresów, które są zbyt szerokie. (Powiązane zasady: [wersja zapoznawcza]: dostęp do usług App Services powinien być ograniczony.

Istotność: wysoka

Należy rozwiązać problemy z kondycją programu Endpoint Protection na maszynach

Opis: Rozwiąż problemy z kondycją ochrony punktu końcowego na maszynach wirtualnych, aby chronić je przed najnowszymi zagrożeniami i lukami w zabezpieczeniach. Zapoznaj się z dokumentacją rozwiązań ochrony punktu końcowego obsługiwanych przez Defender dla Chmury i oceny programu Endpoint Protection. (Brak powiązanych zasad)

Ważność: średnia

Program Endpoint Protection powinien być zainstalowany na maszynach

Opis: Aby chronić maszyny przed zagrożeniami i lukami w zabezpieczeniach, zainstaluj obsługiwane rozwiązanie ochrony punktu końcowego. Dowiedz się więcej na temat oceniania ochrony punktu końcowego dla maszyn w ocenie programu Endpoint Protection i zaleceniach w Microsoft Defender dla Chmury. (Brak powiązanych zasad)

Istotność: wysoka

Zainstaluj Azure Security Center dla modułu zabezpieczeń IoT, aby uzyskać lepszy wgląd w urządzenia IoT

Opis i powiązane zasady: Zainstaluj Azure Security Center dla modułu zabezpieczeń IoT, aby uzyskać lepszy wgląd w urządzenia IoT.

Ważność: Niska

Java należy zaktualizować do najnowszej wersji aplikacji funkcji

Opis i powiązane zasady: Okresowo nowsze wersje są wydawane dla oprogramowania Java z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji Java dla aplikacji funkcji jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "Java wersja" jest najnowsza, jeśli jest używana jako część aplikacji funkcji).

Ważność: średnia

Java należy zaktualizować do najnowszej wersji aplikacji internetowych

Opis i powiązane zasady: Okresowo nowsze wersje są wydawane dla oprogramowania Java z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji Java dla aplikacji internetowych jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "Java wersja" jest najnowsza, jeśli jest używana jako część aplikacji internetowej).

Ważność: średnia

Agent monitorowania powinien być zainstalowany na maszynach

Opis i powiązane zasady: Ta akcja instaluje agenta monitorowania na wybranych maszynach wirtualnych. Wybierz obszar roboczy dla agenta do raportowania. (Brak powiązanych zasad)

Istotność: wysoka

Język PHP powinien zostać zaktualizowany do najnowszej wersji aplikacji internetowych

Opis i powiązane zasady: okresowo nowsze wersje są wydawane dla oprogramowania PHP z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji języka PHP dla aplikacji internetowych jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "wersja PHP" jest najnowsza, jeśli jest używana jako część aplikacji internetowej).

Ważność: średnia

Zasady zabezpieczeń zasobnika należy zdefiniować w celu zmniejszenia wektora ataku przez usunięcie niepotrzebnych uprawnień aplikacji (wersja zapoznawcza)

Opis i powiązane zasady: Zdefiniuj zasady zabezpieczeń zasobnika w celu zmniejszenia wektora ataku przez usunięcie niepotrzebnych uprawnień aplikacji. Zaleca się skonfigurowanie zasad zabezpieczeń zasobników, aby zasobniki mogły uzyskiwać dostęp tylko do zasobów, do których mogą uzyskiwać dostęp. (Powiązane zasady: [wersja zapoznawcza]: Zasady zabezpieczeń zasobników powinny być zdefiniowane w usługach Kubernetes Services).

Ważność: średnia

Dostęp do sieci publicznej powinien być wyłączony dla kont usług Cognitive Services

Opis: Te zasady przeprowadzają inspekcję dowolnego konta usług Cognitive Services w środowisku z włączonym dostępem do sieci publicznej. Dostęp do sieci publicznej powinien być wyłączony, aby dozwolone są tylko połączenia z prywatnych punktów końcowych. (Powiązane zasady: Dostęp do sieci publicznej powinien być wyłączony dla kont usług Cognitive Services).

Ważność: średnia

Python należy zaktualizować do najnowszej wersji aplikacji funkcji

Opis i powiązane zasady: Okresowo nowsze wersje są wydawane dla oprogramowania Python z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji Python dla aplikacji funkcji jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "Python wersja" jest najnowsza, jeśli jest używana w ramach aplikacji funkcji).

Ważność: średnia

Python należy zaktualizować do najnowszej wersji aplikacji internetowych

Opis i powiązane zasady: Okresowo nowsze wersje są wydawane dla oprogramowania Python z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji Python dla aplikacji internetowych jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "Python wersja" jest najnowsza, jeśli jest używana jako część aplikacji internetowej).

Ważność: średnia

Reguły dla aplikacji internetowych w sieciowych grupach zabezpieczeń IaaS powinny być wzmocnione

Opis i powiązane zasady: Wzmacnianie zabezpieczeń sieciowej grupy zabezpieczeń maszyn wirtualnych z uruchomionymi aplikacjami internetowymi przy użyciu reguł sieciowej grupy zabezpieczeń, które są nadmiernie permissywne w odniesieniu do portów aplikacji internetowych. (Powiązane zasady: reguły sieciowych grup zabezpieczeń dla aplikacji internetowych w usłudze IaaS powinny być wzmocnione).

Istotność: wysoka

Aby zastosować aktualizacje systemowe, należy ponownie uruchomić maszyny

Opis i powiązane zasady: Uruchom ponownie maszyny, aby zastosować aktualizacje systemu i zabezpieczyć maszynę przed lukami w zabezpieczeniach. (Powiązane zasady: Aktualizacje systemu powinny być zainstalowane na maszynach).

Ważność: średnia

Uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami właściciela subskrypcji

Opis: Uwierzytelnianie wieloskładnikowe (MFA) powinno być włączone dla wszystkich kont subskrypcji z uprawnieniami właściciela, aby zapobiec naruszeniu kont lub zasobów. (Powiązane zasady: uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami właściciela subskrypcji).

Istotność: wysoka

Uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami do odczytu w subskrypcjach

Opis: Uwierzytelnianie wieloskładnikowe (MFA) powinno być włączone dla wszystkich kont subskrypcji z uprawnieniami do odczytu, aby zapobiec naruszeniu kont lub zasobów. (Powiązane zasady: uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami do odczytu w ramach subskrypcji).

Istotność: wysoka

Uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami do zapisu w subskrypcjach

Opis: Uwierzytelnianie wieloskładnikowe (MFA) powinno być włączone dla wszystkich kont subskrypcji z uprawnieniami do zapisu, aby zapobiec naruszeniu kont lub zasobów. (Powiązane zasady: uwierzytelnianie wieloskładnikowe powinno być włączone dla kont z uprawnieniami do zapisu w subskrypcji).

Istotność: wysoka

Kontenery powinny używać tylko dozwolonych profilów AppArmor

Opis: Kontenery uruchomione w klastrach Kubernetes powinny być ograniczone tylko do dozwolonych profilów AppArmor. AppArmor (Application Armor) to moduł zabezpieczeń systemu Linux, który chroni system operacyjny i jego aplikacje przed zagrożeniami bezpieczeństwa. Aby go używać, administrator systemu kojarzy profil zabezpieczeń AppArmor z każdym programem. (Powiązane zasady: kontenery klastra Kubernetes powinny używać tylko dozwolonych profilów AppArmor).

Istotność: wysoka

Typ: płaszczyzna danych kubernetes

Klastry Kubernetes nie powinny udzielać możliwości zabezpieczeń CAPSYSADMIN

Opis: Aby zmniejszyć obszar ataków kontenerów, ogranicz CAP_SYS_ADMIN możliwości systemu Linux. Aby uzyskać więcej informacji, zobacz https://aka.ms/kubepolicydoc. (Brak powiązanych zasad)

Istotność: wysoka

Typ: płaszczyzna danych kubernetes

Usługi powinny nasłuchiwać tylko na dozwolonych portach

Opis: Aby zmniejszyć obszar ataków klastra Kubernetes, ogranicz dostęp do klastra przez ograniczenie dostępu usług do skonfigurowanych portów. (Powiązane zasady: Upewnij się, że usługi nasłuchują tylko na dozwolonych portach w klastrze Kubernetes).

Ważność: średnia

Typ: płaszczyzna danych kubernetes

Użycie sieci i portów hosta powinno być ograniczone

Opis: Ogranicz dostęp zasobnika do sieci hostów i dozwolony zakres portów hosta w klastrze Kubernetes. Zasobniki utworzone za pomocą atrybutu hostNetwork będą współużytkować przestrzeń sieciową węzła. Aby uniknąć naruszenia zabezpieczeń kontenera przed sniffing ruchu sieciowego, zalecamy, aby nie umieszczać zasobników w sieci hosta. Jeśli musisz uwidocznić port kontenera w sieci węzła, a użycie portu węzła kubernetes Service nie spełnia Twoich potrzeb, inną możliwością jest określenie hostaPort dla kontenera w specyfikacji zasobnika. (Powiązane zasady: zasobniki klastra Kubernetes powinny używać tylko zatwierdzonej sieci hosta i zakresu portów).

Ważność: średnia

Typ: płaszczyzna danych kubernetes

Użycie monitowania woluminów HostPath w zasobnikach powinno być ograniczone do znanej listy, aby ograniczyć dostęp do węzła ze skompromitowanych kontenerów.

Opis: Zalecamy ograniczenie instalacji woluminów HostPath zasobnika w klastrze Kubernetes do skonfigurowanych dozwolonych ścieżek hostów. W przypadku naruszenia zabezpieczeń dostęp do węzła kontenera z kontenerów powinien być ograniczony. (Powiązane zasady: woluminy hostpath klastra Kubernetes klastra kubernetes powinny używać tylko dozwolonych ścieżek hostów).

Ważność: średnia

Typ: płaszczyzna danych kubernetes