Gerenciamento de vulnerabilidades para contêineres

Microsoft Defender para Nuvem usa Gerenciamento de Vulnerabilidades do Microsoft Defender (MDVM) para identificar vulnerabilidades em imagens do Registro e em imagens de contêiner usadas pela execução de contêineres em ambientes do Kubernetes com suporte. As descobertas são exibidas como recomendações de segurança no Microsoft Defender para Nuvem.

Note

Microsoft Defender para Nuvem está passando de recomendações agrupadas sobre vulnerabilidades de contêineres para recomendações individuais. Durante a transição, recomendações agrupadas e individuais podem aparecer lado a lado no portal. Saiba mais sobre a transição de recomendações agrupadas para individuais.

A avaliação de vulnerabilidade de contêiner está disponível por meio de Defender para contêineres e, para cenários com suporte, GPSN do Defender. Quando GPSN do Defender está habilitado, as recomendações de vulnerabilidade de contêiner podem incluir sinais de risco contextuais e priorização baseada em risco.

Avaliação de vulnerabilidade do Registro

A avaliação de vulnerabilidade do Registro identifica vulnerabilidades em imagens de contêiner armazenadas em registros com suporte antes da implantação.

Os registros com suporte incluem:

  • Registro de Contêiner do Azure (ACR)
  • Registro de Contêiner Elástico da Amazon (ECR)
  • Registro de Artefatos do Google (GAR)
  • GCR (Registro de Contêiner do Google)
  • Registros externos configurados, como Docker Hub e JFrog Artifactory

A avaliação de vulnerabilidade do Registro requer que o acesso ao Registro seja habilitado.

Suporte à varredura do registro

A verificação do Registro oferece suporte a:

  • Avaliação de vulnerabilidade do pacote do sistema operacional (Linux e Windows)
  • Avaliação de vulnerabilidade do pacote de idiomas (somente Linux)

Para obter a lista completa de sistemas operacionais, tipos de pacote, registros e nuvens com suporte, consulte a matriz de suporte Defender para Contêineres.

Verificação em tempo de execução de contêineres ativos

A avaliação de vulnerabilidades de contêineres em tempo de execução avalia as imagens de contêiner usadas por contêineres em execução em ambientes Kubernetes compatíveis.

Há dois cenários de runtime:

  • Descobertas em tempo de execução com contexto do registro: As imagens analisadas no registro são mapeadas para cargas de trabalho em execução no cluster.

    • Requer acesso ao Registro e acesso à API K8S ou Defender sensor.
  • Verificação em tempo de execução independente de registro: As imagens são coletadas diretamente do ambiente de execução e verificadas independentemente do registro de origem.

    • Requer verificação sem agente para máquinas e acesso à API do Kubernetes ou sensor do Defender.

A avaliação em tempo de execução pode incluir:

  • Contêineres de propriedade do cliente
  • Complementos do Kubernetes
  • Ferramentas de terceiros em execução no cluster

Embora a avaliação em tempo de execução possa ser independente do registro, conectar-se a registros compatíveis ajuda a preservar o contexto da imagem e do repositório para fluxos de trabalho de correção.

Note

A avaliação de vulnerabilidades em tempo de execução analisa as imagens de contêineres que estão em execução no cluster. Ele não verifica a camada de runtime do contêiner.

A avaliação de vulnerabilidades em tempo de execução não é compatível com imagens de contêiner executadas em nós Windows ou nós que usam discos de SO efêmeros do AKS. Clusters do AKS configurados para dimensionamento automático podem fornecer resultados parciais ou nenhum resultado se algum nó do cluster estiver inativo no momento da verificação.

Comportamento e tempo de verificação

A varredura e a descoberta de carga de trabalho são processos assíncronos.

Para avaliação de vulnerabilidade do Registro:

  • Imagens recém-enviadas ou importadas normalmente são analisadas dentro de algumas horas.
  • Uma nova verificação diária atualiza as descobertas para:
    • Imagens enviadas nos últimos 30 dias
    • Imagens puxadas nos últimos 30 dias
    • Imagens atualmente em execução em clusters do Kubernetes monitoradas por Defender para Nuvem

Note

As imagens que não foram enviadas ou baixadas nos últimos 30 dias e que não estão sendo executadas em um cluster monitorado do Kubernetes não são incluídas na revarredura diária e não receberão descobertas de vulnerabilidades atualizadas. Se uma imagem não estiver aparecendo nos resultados, extraindo-a do registro reativa a verificação.

Para avaliação de vulnerabilidades em tempo de execução:

  • Os contêineres em execução são inventariados aproximadamente a cada 24 horas ao usar a descoberta sem agente.
  • Ao usar o sensor Defender, as atualizações de inventário ocorrem quase em tempo real.

Como a descoberta de inventário e a análise de vulnerabilidade são executadas em ciclos separados, pode levar tempo para que as imagens recém-implantadas ou atualizadas sejam totalmente refletidas nas recomendações.

Imagens excluídas

Quando uma imagem é excluída do Registro de Contêiner do Azure, o ACR notifica Defender para Nuvem. Os resultados da avaliação de vulnerabilidade para imagens excluídas geralmente são removidos dentro de uma hora. Em casos raros, Defender para Nuvem pode não receber a notificação de exclusão imediatamente, e a remoção dos achados de vulnerabilidade associados pode levar até três dias.

Excluir apenas uma tag pode não excluir o manifesto de imagem subjacente. Para saber mais sobre como excluir imagens do ACR, consulte Excluir imagens de contêiner no Registro de Contêiner do Azure.