Recomendações de segurança preteridas

Este artigo lista todas as recomendações de segurança preteridas no Microsoft Defender para Nuvem.

Azure recomendações preteridas

O acesso aos Serviços de Aplicativo deve ser restrito

Descrição & política relacionada: restrinja o acesso aos Serviços de Aplicativo alterando a configuração de rede, para negar o tráfego de entrada de intervalos muito amplos. (Política relacionada: [Versão prévia]: o acesso aos Serviços de Aplicativo deve ser restrito).

Gravidade: Alta

Problemas de integridade de proteção de ponto de extremidade em computadores devem ser resolvidos

Descrição: resolva problemas de integridade de proteção de ponto de extremidade em suas máquinas virtuais para protegê-los contra ameaças e vulnerabilidades mais recentes. Consulte a documentação das soluções de proteção de ponto de extremidade compatíveis com Defender para Nuvem e as avaliações de proteção de ponto de extremidade. (Não há política relacionada)

Gravidade: Média

O Endpoint Protection deve ser instalado em computadores

Descrição: para proteger os computadores contra ameaças e vulnerabilidades, instale uma solução de proteção de ponto de extremidade com suporte. Saiba mais sobre como a proteção de ponto de extremidade para computadores é avaliada na avaliação e nas recomendações do Endpoint Protection em Microsoft Defender para Nuvem. (Não há política relacionada)

Gravidade: Alta

Instale Central de Segurança do Azure para o módulo de segurança IoT para obter mais visibilidade em seus dispositivos IoT

Descrição & política relacionada: instale Central de Segurança do Azure para o módulo de segurança IoT para obter mais visibilidade em seus dispositivos IoT.

Gravidade: Baixa

Java deve ser atualizado para a versão mais recente para aplicativos de funções

Descrição & política relacionada: periodicamente, versões mais recentes são lançadas para Java software devido a falhas de segurança ou para incluir funcionalidades adicionais. É recomendável usar a versão mais recente do Java para aplicativos de funções para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: verifique se 'Java versão' é a mais recente, se usada como parte do aplicativo de funções).

Gravidade: Média

Java deve ser atualizado para a versão mais recente para aplicativos Web

Descrição & política relacionada: periodicamente, versões mais recentes são lançadas para Java software devido a falhas de segurança ou para incluir funcionalidades adicionais. É recomendável usar a versão mais recente do Java para aplicativos Web para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: verifique se 'Java versão' é a mais recente, se usada como parte do aplicativo Web).

Gravidade: Média

O agente de monitoramento deve ser instalado em seus computadores

Descrição & política relacionada: essa ação instala um agente de monitoramento nas máquinas virtuais selecionadas. Selecione um workspace para o qual o agente relatar. (Não há política relacionada)

Gravidade: Alta

O PHP deve ser atualizado para a versão mais recente para aplicativos Web

Descrição & política relacionada: periodicamente, versões mais recentes são lançadas para software PHP devido a falhas de segurança ou para incluir funcionalidades adicionais. É recomendável usar a versão mais recente do PHP para aplicativos Web para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: verifique se a 'versão php' é a mais recente, se usada como parte do aplicativo WEB).

Gravidade: Média

As políticas de segurança do pod devem ser definidas para reduzir o vetor de ataque removendo privilégios de aplicativo desnecessários (versão prévia)

Descrição & política relacionada: defina políticas de segurança de pod para reduzir o vetor de ataque removendo privilégios de aplicativo desnecessários. É recomendável configurar políticas de segurança de pod para que os pods só possam acessar recursos que têm permissão para acessar. (Política relacionada: [Versão prévia]: as políticas de segurança do pod devem ser definidas nos Serviços do Kubernetes).

Gravidade: Média

O acesso à rede pública deve ser desabilitado nas contas dos Serviços Cognitivos

Descrição: essa política audita qualquer conta dos Serviços Cognitivos em seu ambiente com acesso à rede pública habilitado. O acesso à rede pública deve ser desabilitado para que somente as conexões de pontos de extremidade privados sejam permitidas. (Política relacionada: O acesso à rede pública deve ser desabilitado para contas dos Serviços Cognitivos).

Gravidade: Média

Python deve ser atualizado para a versão mais recente para aplicativos de funções

Descrição & política relacionada: periodicamente, versões mais recentes são lançadas para Python software devido a falhas de segurança ou para incluir funcionalidades adicionais. É recomendável usar a versão mais recente do Python para aplicativos de funções para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: verifique se 'Python versão' é a mais recente, se usada como parte do aplicativo de funções).

Gravidade: Média

Python deve ser atualizado para a versão mais recente para aplicativos Web

Descrição & política relacionada: periodicamente, versões mais recentes são lançadas para Python software devido a falhas de segurança ou para incluir funcionalidades adicionais. É recomendável usar a versão mais recente do Python para aplicativos Web para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: verifique se 'Python versão' é a mais recente, se usada como parte do aplicativo Web).

Gravidade: Média

As regras para aplicativos Web em NSGs iaaS devem ser protegidas

Descrição & política relacionada: proteja o NSG (grupo de segurança de rede) de suas máquinas virtuais que estão executando aplicativos Web, com regras NSG que são excessivamente permissivas em relação às portas do aplicativo Web. (Política relacionada: as regras NSGs para aplicativos Web no IaaS devem ser protegidas).

Gravidade: Alta

Seus computadores devem ser reiniciados para aplicar atualizações do sistema

Descrição & política relacionada: reinicie seus computadores para aplicar as atualizações do sistema e proteger o computador contra vulnerabilidades. (Política relacionada: as atualizações do sistema devem ser instaladas em seus computadores).

Gravidade: Média

A MFA deve ser habilitada em contas com permissões de proprietário em assinaturas

Descrição: A MFA (autenticação multifator) deve ser habilitada para todas as contas de assinatura com permissões de proprietário para evitar uma violação de contas ou recursos. (Política relacionada: a MFA deve ser habilitada em contas com permissões de proprietário em sua assinatura).

Gravidade: Alta

A MFA deve ser habilitada em contas com permissões de leitura em assinaturas

Descrição: A MFA (autenticação multifator) deve ser habilitada para todas as contas de assinatura com privilégios de leitura para evitar uma violação de contas ou recursos. (Política relacionada: a MFA deve ser habilitada em contas com permissões de leitura em sua assinatura).

Gravidade: Alta

A MFA deve ser habilitada em contas com permissões de gravação em assinaturas

Descrição: A MFA (autenticação multifator) deve ser habilitada para todas as contas de assinatura com privilégios de gravação para evitar uma violação de contas ou recursos. (Política relacionada: a MFA deve ser habilitada para contas com permissões de gravação em sua assinatura).

Gravidade: Alta

Os contêineres só devem usar perfis AppArmor permitidos

Descrição: os contêineres em execução em clusters do Kubernetes devem ser limitados apenas a perfis appArmor permitidos. O AppArmor (Application Armor) é um módulo de segurança do Linux que protege um sistema operacional e os aplicativos contra ameaças à segurança. Para usá-lo, um administrador do sistema associa um perfil de segurança do AppArmor a cada programa. (Política relacionada: os contêineres de cluster do Kubernetes só devem usar perfis de AppArmor permitidos).

Gravidade: Alta

Tipo: plano de dados do Kubernetes

Os clusters Kubernetes não devem conceder recursos de segurança CAPSYSADMIN

Descrição: para reduzir a superfície de ataque de seus contêineres, restrinja CAP_SYS_ADMIN recursos do Linux. Para obter mais informações, consulte https://aka.ms/kubepolicydoc. (Não há política relacionada)

Gravidade: Alta

Tipo: plano de dados do Kubernetes

Os serviços deverão escutar somente em portas permitidas

Descrição: para reduzir a superfície de ataque do cluster kubernetes, restrinja o acesso ao cluster limitando o acesso dos serviços às portas configuradas. (Política relacionada: garantir que os serviços ouçam somente em portas permitidas no cluster do Kubernetes).

Gravidade: Média

Tipo: plano de dados do Kubernetes

Usar redes e portas do host deverá ser restrito

Descrição: restrinja o acesso de pod à rede de host e ao intervalo de portas de host permitido em um cluster do Kubernetes. Os pods criados com o atributo hostNetwork habilitado compartilharão o espaço de rede do nó. Para evitar que o contêiner comprometido detecte o tráfego de rede, recomendamos não colocar os pods na rede do host. Se você precisar expor uma porta de contêiner na rede do nó e usar uma porta de nó do Serviço kubernetes não atender às suas necessidades, outra possibilidade é especificar um hostPort para o contêiner na especificação do pod. (Política relacionada: os pods de cluster do Kubernetes devem usar apenas a rede de host e o intervalo de portas aprovados).

Gravidade: Média

Tipo: plano de dados do Kubernetes

O uso de montagens de volume do Pod HostPath deve ser restrito a uma lista conhecida para restringir o acesso ao nó de contêineres comprometidos

Descrição: recomendamos limitar as montagens de volume do HostPath do pod no cluster do Kubernetes aos caminhos de host permitidos configurados. Se houver um comprometimento, o acesso do nó de contêiner dos contêineres deve ser restrito. (Política relacionada: os volumes hostPath do pod de cluster do Kubernetes só devem usar caminhos de host permitidos).

Gravidade: Média

Tipo: plano de dados do Kubernetes