Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Azure Linux e Azure Container Linux (ACL) compartilham um pipeline dedicado de CVEs, boletins publicados e acordos de nível de serviço (SLAs) definidos para que você possa gerenciar vulnerabilidades em toda a sua frota com segurança. Este artigo explica como os CVEs são identificados, corrigidos e disponibilizados para seus sistemas, dependendo da opção de implantação do Azure Linux ou do ACL que você usa.
Note
Azure Linux 4.0 agora está em preview e está estritamente limitado às finalidades de avaliação e teste. Não é adequado para uso em produção.
Atualizar e verificar correções de CVE
- Aplique as atualizações de segurança mais recentes para sua opção de implantação.
- Confirme se as versões dos pacotes, os registros de alterações ou as versões das imagens do nó estão atualizadas.
Infraestrutura de CVE e SLAs
A Microsoft é responsável por toda a pilha do Azure Linux e do Azure Container Linux (ACL): desde o kernel do Linux até a infraestrutura de CVE, suporte e validação de ponta a ponta. Isso significa que você não precisa controlar e corrigir vulnerabilidades de uma distribuição de terceiros. O Azure Linux cuida da identificação de CVEs aplicáveis, da publicação de correções e do cumprimento dos SLAs para correções de pacotes de produção.
A equipe do Azure Linux verifica os pacotes que distribui em busca de vulnerabilidades de segurança duas vezes por dia, em comparação com o National Vulnerability Database (NVD). Quando uma vulnerabilidade é confirmada, a equipe do Azure Linux colabora com o Microsoft Security Response Center (MSRC) para avaliar, aplicar correções e enviar as correções de volta ao upstream.
Entrega de CVE por opção de implantação
As correções de CVE são entregues de maneiras diferentes, dependendo de você usar o Azure Linux de uso geral, o Azure Linux Container Host para AKS ou o Azure Container Linux (ACL) para AKS. A tabela a seguir resume como as correções de CVE são propagadas para cada opção de implantação:
| Opção de implantação | Mecanismo de disponibilização de correção de CVE |
|---|---|
| Azure Linux de uso geral (Máquinas Virtuais (VM), Conjuntos de Dimensionamento de Máquinas Virtuais, imagens personalizadas) | As correções de CVE são entregues como atualizações de pacote. Aplique-os com dnf update. |
| Host de Contêiner do Linux do Azure para AKS | As correções de CVE são disponibilizadas como atualizações de pacote incluídas nos lançamentos mensais da imagem de nó. CVEs altos e críticos podem ser liberados fora da agenda como uma atualização de pacote antes da próxima imagem de nó agendada, para que uma correção possa chegar a seus nós antes de uma nova imagem. CVEs médios e baixos são revertidos para a próxima versão de imagem de nó regular. |
| Azure ACL (Container Linux) para AKS | ACL é um sistema operacional (SO) imutável, baseado em imagens; os pacotes individuais não são atualizados no local. Em vez disso, as correções de CVE são disponibilizadas por meio de versões semanais de imagens de nós do AKS, que incluem os patches de segurança mais recentes. O canal SecurityPatch de atualização do sistema operacional do nó não é compatível com ACL, portanto use o canal NodeImage para receber atualizações de segurança. Para obter detalhes sobre ACL, consulte visão geral do Azure Container Linux. |
Avisos publicados
Note
Os SLAs de CVE do Azure Linux 4.0 não se aplicam durante a versão prévia.
Os avisos de segurança do Azure Linux e do Azure Container Linux (ACL) estão sendo publicados no formato Vulnerability Exploitability eXchange (VEX) por meio do Microsoft Security Response Center (MSRC). Os avisos VEX ajudam você a determinar se uma vulnerabilidade realmente afeta sua configuração específica, em vez de apenas se um pacote está instalado.
As CVEs do Azure Linux e do ACL também são publicadas por meio da API CVRF do Microsoft Security Update Guide (SUG), para que você possa consumir atualizações de segurança da Microsoft programaticamente juntamente com outros avisos de produtos da Microsoft.
Aplicar atualizações de segurança
Mantenha seu sistema atualizado para receber correções de segurança. O mecanismo correto depende da opção de implantação.
No Linux Azure de uso geral, aplique atualizações de segurança atualizando pacotes com dnf:
sudo dnf update -y
No Azure Container Linux, use as atualizações de imagem de nó do AKS (Serviço de Kubernetes do Azure) no canal NodeImage; não tente atualizar pacotes individuais no sistema operacional imutável.
Validar correções
No Azure Linux de uso geral, verifique as versões dos pacotes conforme necessário:
dnf info <PACKAGE_NAME>
No Azure Container Linux, verifique se a versão da imagem do nó em execução (por exemplo, com az aks nodepool list --query '[].nodeImageVersion') corresponde à versão esperada.
Coordene-se com scanners de vulnerabilidades
Azure Linux e Azure Contêiner Linux dão suporte a ferramentas comuns de verificação de vulnerabilidades. Para obter uma lista de scanners compatíveis, consulte soluções de parceiros do Azure Linux.
Depois que os avisos VEX são publicados para Azure Linux e ACL, os scanners que consomem VEX podem relatar com precisão se um pacote instalado é realmente exposto a um determinado CVE nessas plataformas, reduzindo falsos positivos.
Relatar um problema de segurança
Denuncie suspeitas de vulnerabilidades de segurança no Azure Linux ou Azure Contêiner Linux para o Microsoft Security Response Center (MSRC). Por favor, não comunique vulnerabilidades de segurança em issues públicas no GitHub.