Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo lista todas as recomendações de segurança preteridas no Microsoft Defender para Nuvem.
Azure recomendações preteridas
O acesso aos Serviços de Aplicativo deve ser restrito
Descrição & política relacionada: restrinja o acesso aos Serviços de Aplicativo alterando a configuração de rede, para negar o tráfego de entrada de intervalos muito amplos. (Política relacionada: [Versão prévia]: o acesso aos Serviços de Aplicativo deve ser restrito).
Gravidade: Alta
Problemas de integridade de proteção de ponto de extremidade em computadores devem ser resolvidos
Descrição: resolva problemas de integridade de proteção de ponto de extremidade em suas máquinas virtuais para protegê-los contra ameaças e vulnerabilidades mais recentes. Consulte a documentação das soluções de proteção de ponto de extremidade compatíveis com Defender para Nuvem e as avaliações de proteção de ponto de extremidade. (Não há política relacionada)
Gravidade: Média
O Endpoint Protection deve ser instalado em computadores
Descrição: para proteger os computadores contra ameaças e vulnerabilidades, instale uma solução de proteção de ponto de extremidade com suporte. Saiba mais sobre como a proteção de ponto de extremidade para computadores é avaliada na avaliação e nas recomendações do Endpoint Protection em Microsoft Defender para Nuvem. (Não há política relacionada)
Gravidade: Alta
Instale Central de Segurança do Azure para o módulo de segurança IoT para obter mais visibilidade em seus dispositivos IoT
Gravidade: Baixa
Java deve ser atualizado para a versão mais recente para aplicativos de funções
Gravidade: Média
Java deve ser atualizado para a versão mais recente para aplicativos Web
Gravidade: Média
O agente de monitoramento deve ser instalado em seus computadores
Descrição & política relacionada: essa ação instala um agente de monitoramento nas máquinas virtuais selecionadas. Selecione um workspace para o qual o agente relatar. (Não há política relacionada)
Gravidade: Alta
O PHP deve ser atualizado para a versão mais recente para aplicativos Web
Descrição & política relacionada: periodicamente, versões mais recentes são lançadas para software PHP devido a falhas de segurança ou para incluir funcionalidades adicionais. É recomendável usar a versão mais recente do PHP para aplicativos Web para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: verifique se a 'versão php' é a mais recente, se usada como parte do aplicativo WEB).
Gravidade: Média
As políticas de segurança do pod devem ser definidas para reduzir o vetor de ataque removendo privilégios de aplicativo desnecessários (versão prévia)
Descrição & política relacionada: defina políticas de segurança de pod para reduzir o vetor de ataque removendo privilégios de aplicativo desnecessários. É recomendável configurar políticas de segurança de pod para que os pods só possam acessar recursos que têm permissão para acessar. (Política relacionada: [Versão prévia]: as políticas de segurança do pod devem ser definidas nos Serviços do Kubernetes).
Gravidade: Média
O acesso à rede pública deve ser desabilitado nas contas dos Serviços Cognitivos
Descrição: essa política audita qualquer conta dos Serviços Cognitivos em seu ambiente com acesso à rede pública habilitado. O acesso à rede pública deve ser desabilitado para que somente as conexões de pontos de extremidade privados sejam permitidas. (Política relacionada: O acesso à rede pública deve ser desabilitado para contas dos Serviços Cognitivos).
Gravidade: Média
Python deve ser atualizado para a versão mais recente para aplicativos de funções
Gravidade: Média
Python deve ser atualizado para a versão mais recente para aplicativos Web
Gravidade: Média
As regras para aplicativos Web em NSGs iaaS devem ser protegidas
Descrição & política relacionada: proteja o NSG (grupo de segurança de rede) de suas máquinas virtuais que estão executando aplicativos Web, com regras NSG que são excessivamente permissivas em relação às portas do aplicativo Web. (Política relacionada: as regras NSGs para aplicativos Web no IaaS devem ser protegidas).
Gravidade: Alta
Seus computadores devem ser reiniciados para aplicar atualizações do sistema
Descrição & política relacionada: reinicie seus computadores para aplicar as atualizações do sistema e proteger o computador contra vulnerabilidades. (Política relacionada: as atualizações do sistema devem ser instaladas em seus computadores).
Gravidade: Média
A MFA deve ser habilitada em contas com permissões de proprietário em assinaturas
Descrição: A MFA (autenticação multifator) deve ser habilitada para todas as contas de assinatura com permissões de proprietário para evitar uma violação de contas ou recursos. (Política relacionada: a MFA deve ser habilitada em contas com permissões de proprietário em sua assinatura).
Gravidade: Alta
A MFA deve ser habilitada em contas com permissões de leitura em assinaturas
Descrição: A MFA (autenticação multifator) deve ser habilitada para todas as contas de assinatura com privilégios de leitura para evitar uma violação de contas ou recursos. (Política relacionada: a MFA deve ser habilitada em contas com permissões de leitura em sua assinatura).
Gravidade: Alta
A MFA deve ser habilitada em contas com permissões de gravação em assinaturas
Descrição: A MFA (autenticação multifator) deve ser habilitada para todas as contas de assinatura com privilégios de gravação para evitar uma violação de contas ou recursos. (Política relacionada: a MFA deve ser habilitada para contas com permissões de gravação em sua assinatura).
Gravidade: Alta
Os contêineres só devem usar perfis AppArmor permitidos
Descrição: os contêineres em execução em clusters do Kubernetes devem ser limitados apenas a perfis appArmor permitidos. O AppArmor (Application Armor) é um módulo de segurança do Linux que protege um sistema operacional e os aplicativos contra ameaças à segurança. Para usá-lo, um administrador do sistema associa um perfil de segurança do AppArmor a cada programa. (Política relacionada: os contêineres de cluster do Kubernetes só devem usar perfis de AppArmor permitidos).
Gravidade: Alta
Tipo: plano de dados do Kubernetes
Os clusters Kubernetes não devem conceder recursos de segurança CAPSYSADMIN
Descrição: para reduzir a superfície de ataque de seus contêineres, restrinja CAP_SYS_ADMIN recursos do Linux. Para obter mais informações, consulte https://aka.ms/kubepolicydoc. (Não há política relacionada)
Gravidade: Alta
Tipo: plano de dados do Kubernetes
Os serviços deverão escutar somente em portas permitidas
Descrição: para reduzir a superfície de ataque do cluster kubernetes, restrinja o acesso ao cluster limitando o acesso dos serviços às portas configuradas. (Política relacionada: garantir que os serviços ouçam somente em portas permitidas no cluster do Kubernetes).
Gravidade: Média
Tipo: plano de dados do Kubernetes
Usar redes e portas do host deverá ser restrito
Descrição: restrinja o acesso de pod à rede de host e ao intervalo de portas de host permitido em um cluster do Kubernetes. Os pods criados com o atributo hostNetwork habilitado compartilharão o espaço de rede do nó. Para evitar que o contêiner comprometido detecte o tráfego de rede, recomendamos não colocar os pods na rede do host. Se você precisar expor uma porta de contêiner na rede do nó e usar uma porta de nó do Serviço kubernetes não atender às suas necessidades, outra possibilidade é especificar um hostPort para o contêiner na especificação do pod. (Política relacionada: os pods de cluster do Kubernetes devem usar apenas a rede de host e o intervalo de portas aprovados).
Gravidade: Média
Tipo: plano de dados do Kubernetes
O uso de montagens de volume do Pod HostPath deve ser restrito a uma lista conhecida para restringir o acesso ao nó de contêineres comprometidos
Descrição: recomendamos limitar as montagens de volume do HostPath do pod no cluster do Kubernetes aos caminhos de host permitidos configurados. Se houver um comprometimento, o acesso do nó de contêiner dos contêineres deve ser restrito. (Política relacionada: os volumes hostPath do pod de cluster do Kubernetes só devem usar caminhos de host permitidos).
Gravidade: Média
Tipo: plano de dados do Kubernetes