Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wymieniono wszystkie przestarzałe zalecenia dotyczące zabezpieczeń w Microsoft Defender dla Chmury.
Azure przestarzałe zalecenia
Dostęp do usług App Services powinien być ograniczony
Opis i powiązane zasady: Ogranicz dostęp do usług App Services, zmieniając konfigurację sieci, aby uniemożliwić ruch przychodzący z zakresów, które są zbyt szerokie. (Powiązane zasady: [wersja zapoznawcza]: dostęp do usług App Services powinien być ograniczony.
Istotność: wysoka
Należy rozwiązać problemy z kondycją programu Endpoint Protection na maszynach
Opis: Rozwiąż problemy z kondycją ochrony punktu końcowego na maszynach wirtualnych, aby chronić je przed najnowszymi zagrożeniami i lukami w zabezpieczeniach. Zapoznaj się z dokumentacją rozwiązań ochrony punktu końcowego obsługiwanych przez Defender dla Chmury i oceny programu Endpoint Protection. (Brak powiązanych zasad)
Ważność: średnia
Program Endpoint Protection powinien być zainstalowany na maszynach
Opis: Aby chronić maszyny przed zagrożeniami i lukami w zabezpieczeniach, zainstaluj obsługiwane rozwiązanie ochrony punktu końcowego. Dowiedz się więcej na temat oceniania ochrony punktu końcowego dla maszyn w ocenie programu Endpoint Protection i zaleceniach w Microsoft Defender dla Chmury. (Brak powiązanych zasad)
Istotność: wysoka
Zainstaluj Azure Security Center dla modułu zabezpieczeń IoT, aby uzyskać lepszy wgląd w urządzenia IoT
Opis i powiązane zasady: Zainstaluj Azure Security Center dla modułu zabezpieczeń IoT, aby uzyskać lepszy wgląd w urządzenia IoT.
Ważność: Niska
Java należy zaktualizować do najnowszej wersji aplikacji funkcji
Opis i powiązane zasady: Okresowo nowsze wersje są wydawane dla oprogramowania Java z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji Java dla aplikacji funkcji jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "Java wersja" jest najnowsza, jeśli jest używana jako część aplikacji funkcji).
Ważność: średnia
Java należy zaktualizować do najnowszej wersji aplikacji internetowych
Opis i powiązane zasady: Okresowo nowsze wersje są wydawane dla oprogramowania Java z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji Java dla aplikacji internetowych jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "Java wersja" jest najnowsza, jeśli jest używana jako część aplikacji internetowej).
Ważność: średnia
Agent monitorowania powinien być zainstalowany na maszynach
Opis i powiązane zasady: Ta akcja instaluje agenta monitorowania na wybranych maszynach wirtualnych. Wybierz obszar roboczy dla agenta do raportowania. (Brak powiązanych zasad)
Istotność: wysoka
Język PHP powinien zostać zaktualizowany do najnowszej wersji aplikacji internetowych
Opis i powiązane zasady: okresowo nowsze wersje są wydawane dla oprogramowania PHP z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji języka PHP dla aplikacji internetowych jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "wersja PHP" jest najnowsza, jeśli jest używana jako część aplikacji internetowej).
Ważność: średnia
Zasady zabezpieczeń zasobnika należy zdefiniować w celu zmniejszenia wektora ataku przez usunięcie niepotrzebnych uprawnień aplikacji (wersja zapoznawcza)
Opis i powiązane zasady: Zdefiniuj zasady zabezpieczeń zasobnika w celu zmniejszenia wektora ataku przez usunięcie niepotrzebnych uprawnień aplikacji. Zaleca się skonfigurowanie zasad zabezpieczeń zasobników, aby zasobniki mogły uzyskiwać dostęp tylko do zasobów, do których mogą uzyskiwać dostęp. (Powiązane zasady: [wersja zapoznawcza]: Zasady zabezpieczeń zasobników powinny być zdefiniowane w usługach Kubernetes Services).
Ważność: średnia
Dostęp do sieci publicznej powinien być wyłączony dla kont usług Cognitive Services
Opis: Te zasady przeprowadzają inspekcję dowolnego konta usług Cognitive Services w środowisku z włączonym dostępem do sieci publicznej. Dostęp do sieci publicznej powinien być wyłączony, aby dozwolone są tylko połączenia z prywatnych punktów końcowych. (Powiązane zasady: Dostęp do sieci publicznej powinien być wyłączony dla kont usług Cognitive Services).
Ważność: średnia
Python należy zaktualizować do najnowszej wersji aplikacji funkcji
Opis i powiązane zasady: Okresowo nowsze wersje są wydawane dla oprogramowania Python z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji Python dla aplikacji funkcji jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "Python wersja" jest najnowsza, jeśli jest używana w ramach aplikacji funkcji).
Ważność: średnia
Python należy zaktualizować do najnowszej wersji aplikacji internetowych
Opis i powiązane zasady: Okresowo nowsze wersje są wydawane dla oprogramowania Python z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji Python dla aplikacji internetowych jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: upewnij się, że "Python wersja" jest najnowsza, jeśli jest używana jako część aplikacji internetowej).
Ważność: średnia
Reguły dla aplikacji internetowych w sieciowych grupach zabezpieczeń IaaS powinny być wzmocnione
Opis i powiązane zasady: Wzmacnianie zabezpieczeń sieciowej grupy zabezpieczeń maszyn wirtualnych z uruchomionymi aplikacjami internetowymi przy użyciu reguł sieciowej grupy zabezpieczeń, które są nadmiernie permissywne w odniesieniu do portów aplikacji internetowych. (Powiązane zasady: reguły sieciowych grup zabezpieczeń dla aplikacji internetowych w usłudze IaaS powinny być wzmocnione).
Istotność: wysoka
Aby zastosować aktualizacje systemowe, należy ponownie uruchomić maszyny
Opis i powiązane zasady: Uruchom ponownie maszyny, aby zastosować aktualizacje systemu i zabezpieczyć maszynę przed lukami w zabezpieczeniach. (Powiązane zasady: Aktualizacje systemu powinny być zainstalowane na maszynach).
Ważność: średnia
Uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami właściciela subskrypcji
Opis: Uwierzytelnianie wieloskładnikowe (MFA) powinno być włączone dla wszystkich kont subskrypcji z uprawnieniami właściciela, aby zapobiec naruszeniu kont lub zasobów. (Powiązane zasady: uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami właściciela subskrypcji).
Istotność: wysoka
Uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami do odczytu w subskrypcjach
Opis: Uwierzytelnianie wieloskładnikowe (MFA) powinno być włączone dla wszystkich kont subskrypcji z uprawnieniami do odczytu, aby zapobiec naruszeniu kont lub zasobów. (Powiązane zasady: uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami do odczytu w ramach subskrypcji).
Istotność: wysoka
Uwierzytelnianie wieloskładnikowe powinno być włączone na kontach z uprawnieniami do zapisu w subskrypcjach
Opis: Uwierzytelnianie wieloskładnikowe (MFA) powinno być włączone dla wszystkich kont subskrypcji z uprawnieniami do zapisu, aby zapobiec naruszeniu kont lub zasobów. (Powiązane zasady: uwierzytelnianie wieloskładnikowe powinno być włączone dla kont z uprawnieniami do zapisu w subskrypcji).
Istotność: wysoka
Kontenery powinny używać tylko dozwolonych profilów AppArmor
Opis: Kontenery uruchomione w klastrach Kubernetes powinny być ograniczone tylko do dozwolonych profilów AppArmor. AppArmor (Application Armor) to moduł zabezpieczeń systemu Linux, który chroni system operacyjny i jego aplikacje przed zagrożeniami bezpieczeństwa. Aby go używać, administrator systemu kojarzy profil zabezpieczeń AppArmor z każdym programem. (Powiązane zasady: kontenery klastra Kubernetes powinny używać tylko dozwolonych profilów AppArmor).
Istotność: wysoka
Typ: płaszczyzna danych kubernetes
Klastry Kubernetes nie powinny udzielać możliwości zabezpieczeń CAPSYSADMIN
Opis: Aby zmniejszyć obszar ataków kontenerów, ogranicz CAP_SYS_ADMIN możliwości systemu Linux. Aby uzyskać więcej informacji, zobacz https://aka.ms/kubepolicydoc. (Brak powiązanych zasad)
Istotność: wysoka
Typ: płaszczyzna danych kubernetes
Usługi powinny nasłuchiwać tylko na dozwolonych portach
Opis: Aby zmniejszyć obszar ataków klastra Kubernetes, ogranicz dostęp do klastra przez ograniczenie dostępu usług do skonfigurowanych portów. (Powiązane zasady: Upewnij się, że usługi nasłuchują tylko na dozwolonych portach w klastrze Kubernetes).
Ważność: średnia
Typ: płaszczyzna danych kubernetes
Użycie sieci i portów hosta powinno być ograniczone
Opis: Ogranicz dostęp zasobnika do sieci hostów i dozwolony zakres portów hosta w klastrze Kubernetes. Zasobniki utworzone za pomocą atrybutu hostNetwork będą współużytkować przestrzeń sieciową węzła. Aby uniknąć naruszenia zabezpieczeń kontenera przed sniffing ruchu sieciowego, zalecamy, aby nie umieszczać zasobników w sieci hosta. Jeśli musisz uwidocznić port kontenera w sieci węzła, a użycie portu węzła kubernetes Service nie spełnia Twoich potrzeb, inną możliwością jest określenie hostaPort dla kontenera w specyfikacji zasobnika. (Powiązane zasady: zasobniki klastra Kubernetes powinny używać tylko zatwierdzonej sieci hosta i zakresu portów).
Ważność: średnia
Typ: płaszczyzna danych kubernetes
Użycie monitowania woluminów HostPath w zasobnikach powinno być ograniczone do znanej listy, aby ograniczyć dostęp do węzła ze skompromitowanych kontenerów.
Opis: Zalecamy ograniczenie instalacji woluminów HostPath zasobnika w klastrze Kubernetes do skonfigurowanych dozwolonych ścieżek hostów. W przypadku naruszenia zabezpieczeń dostęp do węzła kontenera z kontenerów powinien być ograniczony. (Powiązane zasady: woluminy hostpath klastra Kubernetes klastra kubernetes powinny używać tylko dozwolonych ścieżek hostów).
Ważność: średnia
Typ: płaszczyzna danych kubernetes