Zalecenia dotyczące zabezpieczeń kontenerów bezserwerowych

W tym artykule wymieniono wszystkie zalecenia dotyczące zabezpieczeń kontenerów bezserwerowych, które mogą być widoczne w Microsoft Defender dla Chmury.

Zalecenia wyświetlane w twoim środowisku są oparte na zasobach, które chronisz i na dostosowanej konfiguracji. Zalecenia można zobaczyć w portalu , które mają zastosowanie do zasobów.

Aby dowiedzieć się więcej o akcjach, które można wykonać w odpowiedzi na te zalecenia, zobacz Korygowanie zaleceń w Defender dla Chmury.

Te zalecenia dotyczą obciążeń platformy Fargate Azure Container Apps, Azure Container Instances i AWS — Amazon Elastic Container Service (ECS). Obejmują one również wskazówki dotyczące uprawnień zarządzanie tożsamościami i dostępem (IAM).

Tip

Jeśli opis rekomendacji zawiera tekst Brak powiązanych zasad, zwykle zależy to od innego zalecenia, które ma zasady.

Defender dla Chmury mapuje linki zasad do podstawowych zaleceń. Takie podejście ułatwia zarządzanie zasadami.

Zalecenia dotyczące kontenerów bezserwerowych

Uwierzytelnianie powinno być włączone w Azure Container Apps

Description: Defender dla Chmury zidentyfikowano Azure Container Apps z włączonym uwierzytelnianiem przychodzącym, w którym nie skonfigurowano uwierzytelniania zarządzanego przez platformę. Włączenie uwierzytelniania gwarantuje, że tylko autoryzowani użytkownicy i usługi mogą uzyskiwać dostęp do punktów końcowych aplikacji. (Brak powiązanych zasad)

Istotność: wysoka

Azure Container Apps nie powinny być udostępniane publicznemu Internetowi, chyba że jest to wymagane

Description: Defender dla Chmury zidentyfikowano co najmniej jedną Azure Container Apps skonfigurowaną przy użyciu ruchu przychodzącego zewnętrznego, co sprawia, że aplikacja jest publicznie dostępna z Internetu. (Brak powiązanych zasad)

Istotność: wysoka

Tożsamości zarządzane przypisane do Azure Container Apps powinny być zgodne z najniższymi uprawnieniami

Description: Defender dla Chmury zidentyfikował, że tożsamość zarządzana aplikacji kontenera Azure kontenera lub jednostka usługi ma nadmiernie permissywne zasady dostępu (role uprzywilejowanego administratora z szerokim zakresem) do innych zasobów. (Brak powiązanych zasad)

Istotność: wysoka

Azure Container Instances nie należy ujawniać publicznie

Description: Defender dla Chmury wykrył wystąpienie kontenera Azure skonfigurowane przy użyciu publicznego adresu IP, co sprawia, że aplikacja jest publicznie dostępna z Internetu na skonfigurowanych portach. (Brak powiązanych zasad)

Istotność: wysoka

Tożsamości zarządzane przypisane do Azure Container Instances powinny być zgodne z najniższymi uprawnieniami

Description: Defender dla Chmury określono, że tożsamość zarządzana lub jednostka usługi Azure Container Instance ma nadmiernie permissive access policies (role uprzywilejowanych administratorów z szerokim zakresem). (Brak powiązanych zasad)

Istotność: wysoka

Role zadań zarządzania dostępem i tożsamościami przypisane do zadań usługi ECS Fargate powinny być zgodne z najniższymi uprawnieniami

Description: Defender dla Chmury zidentyfikowano role zadań zarządzania dostępem i tożsamościami z nadmiernymi uprawnieniami (na przykład AdministratorAccess, akcje wieloznaczne lub zasady niestandardowe). Nadmiernie uprzywilejowane role zadań zarządzania dostępem i tożsamościami zwiększają wpływ naruszonego kontenera. (Brak powiązanych zasad)

Istotność: wysoka

Zadania usługi ECS Fargate nie powinny uruchamiać kontenerów z podwyższonym poziomem uprawnień

Description: Defender dla Chmury wykryto definicje zadań usługi ECS Fargate, w których kontenery działają jako użytkownik główny lub żądają dodatkowych funkcji systemu Linux. Uruchamianie kontenerów z podwyższonym poziomem uprawnień zwiększa ryzyko nieautoryzowanego dostępu do plików i eskalacji uprawnień. (Brak powiązanych zasad)

Istotność: wysoka

Główny system plików tylko do odczytu powinien być włączony dla kontenerów ECS

Opis: Usługa Defender dla Chmury zidentyfikowała definicje zadań USŁUGI ECS z zapisywalnymi głównymi systemami plików. Ta konfiguracja stanowi zagrożenie, zezwalając na modyfikacje środowiska uruchomieniowego do krytycznych ścieżek systemowych, potencjalnie umożliwiając manipulowanie, trwałość nieautoryzowanych zmian i wykorzystywanie katalogów modyfikowalnych. (Brak powiązanych zasad)

Ważność: średnia

Zadania ECS Fargate nie powinny być publicznie ujawniane

Description: Defender dla Chmury zidentyfikować co najmniej jedno zadanie usługi ECS Fargate, które są publicznie dostępne z Internetu ze względu na ich konfigurację sieci. Narażenie publiczne zwiększa prawdopodobieństwo nieautoryzowanego dostępu i wykorzystania luk w zabezpieczeniach na poziomie aplikacji. (Brak powiązanych zasad)

Istotność: wysoka

Rejestrowanie powinno być skonfigurowane dla usługi ECS Exec w klastrach ECS

Description: Defender dla Chmury określono, że klaster ECS skojarzony z usługami korzystającymi z programu ECS Exec nie ma prawidłowo skonfigurowanego rejestrowania inspekcji. Bez jawnego rejestrowania działanie poleceń może przestać być nierozpoznane, co stwarza ryzyko niewykrytego nieautoryzowanego dostępu. (Brak powiązanych zasad)

Ważność: średnia

Usługa ECS Exec powinna być wyłączona w usługach EcS Fargate

Description: Defender dla Chmury zidentyfikowano, że usługa ECS Exec jest włączona w usłudze Amazon ECS Fargate. Usługa ECS Exec umożliwia wykonywanie poleceń wewnątrz uruchomionych kontenerów za pośrednictwem menedżera systemów AWS, uwidaczniając interaktywną ścieżkę dostępu. Jeśli nie jest to jawnie wymagane w przypadku zatwierdzonych scenariuszy debugowania, program ECS Exec powinien pozostać wyłączony. (Brak powiązanych zasad)

Ważność: średnia