Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Criar e gerir regras de desativação para a descoberta de vulnerabilidades
Importante
As regras de desativação estão a ser obsoletas como parte da transição de recomendações agrupadas para recomendações individuais. Use isenções para gerir exceções daqui para a frente. Para orientações sobre migração, veja Transição de regras de desativação para isenções.
Note
Você pode personalizar sua experiência de avaliação de vulnerabilidades isentando grupos de gerenciamento, assinaturas ou recursos específicos de sua pontuação segura. Para criar uma isenção para um recurso ou subscrição, consulte Criar uma isenção.
Se a sua organização precisar de ignorar uma deteção em vez de a corrigir, crie uma regra de desativação. As deteções desativadas não afetam a pontuação de segurança nem geram ruído desnecessário.
Quando uma conclusão corresponde aos critérios da tua regra de desativação, não aparece na lista de resultados. Exemplos comuns incluem:
- Desativar descobertas com gravidade abaixo da média
- Desativar descobertas para imagens que o fornecedor não corrigirá
Importante
Para criar uma regra, você precisa de permissões para editar uma política na Política do Azure. Para mais informações sobre permissões, consulte permissões do RBAC do Azure no Azure Policy.
Você pode usar uma combinação de qualquer um dos seguintes critérios:
- Vulnerabilidades e Exposições Comuns (CVE) - Introduza os CVEs das conclusões que pretende excluir. Verifique se as CVEs são válidas. Separe vários CVEs com ponto-e-vírgula. Por exemplo, CVE-2020-1347; CVE-2020-1346.
-
Image digest - Especifique imagens para as quais as vulnerabilidades devem ser excluídas com base no resumo da imagem. Separe vários resumos com ponto-e-vírgula, por exemplo:
sha256:9b920e938111710c2768b31699aac9d1ae80ab6284454e8a9ff42e887fa1db31;sha256:ab0ab32f75988da9b146de7a3589c47e919393ae51bbf2d8a0d55dd92542451c - Versão do SO - Especifique as imagens para as quais as vulnerabilidades devem ser excluídas com base no SO da imagem. Separe várias versões com ponto-e-vírgula, por exemplo: ubuntu_linux_20.04; alpine_3.17
- Severidade mínima - Selecione baixa, média, alta ou crítica para excluir vulnerabilidades inferiores ao nível de gravidade especificado.
- Status da correção - Selecione a opção para excluir vulnerabilidades com base em seu status de correção.
As regras de desativação aplicam-se conforme recomendação. Por exemplo, para desativar a vulnerabilidade CVE-2017-17512 tanto nas imagens do registo como nas imagens de tempo de execução, configure a regra em ambas as recomendações. Para detalhes sobre CVE, consulte CVE-2017-17512.
Note
Os Termos Suplementares do Azure Preview incluem termos legais adicionais que se aplicam a funcionalidades do Azure que estão em versão beta, pré-visualização ou ainda não disponibilizadas para disponibilidade geral.
Para criar uma regra
Para criar uma regra de desativação para a descoberta de vulnerabilidades, siga estes passos:
Inicie sessão no portal Azure.
Consulte o Microsoft Defender para a Cloud Recomendações>.
Procure uma das seguintes recomendações:
Container registry images should have vulnerability findings resolved powered by Microsoft Defender Vulnerability ManagementContainers running in Azure should have vulnerability findings resolved.
Selecione a recomendação.
Selecione Desativar regra.
Selecione o escopo relevante.
Defina os seus critérios. Você pode usar qualquer um dos seguintes critérios:
- Vulnerabilidades e Exposições Comuns (CVE) - Introduza os CVEs das conclusões que pretende excluir. Verifique se as CVEs são válidas. Separe vários CVEs com ponto-e-vírgula. Por exemplo, CVE-2020-1347; CVE-2020-1346.
-
Image digest - Especifique imagens para as quais as vulnerabilidades devem ser excluídas com base no resumo da imagem. Separe vários resumos com ponto-e-vírgula, por exemplo:
sha256:9b920e938111710c2768b31699aac9d1ae80ab6284454e8a9ff42e887fa1db31;sha256:ab0ab32f75988da9b146de7a3589c47e919393ae51bbf2d8a0d55dd92542451c - Versão do SO - Especifique as imagens para as quais as vulnerabilidades devem ser excluídas com base no SO da imagem. Separe várias versões com ponto-e-vírgula, por exemplo: ubuntu_linux_20.04; alpine_3.17
- Severidade mínima - Selecione baixa, média, alta ou crítica para excluir vulnerabilidades menores e iguais ao nível de gravidade especificado.
- Status da correção - Selecione a opção para excluir vulnerabilidades com base em seu status de correção.
Na caixa de texto de justificação, explique porque desativou uma vulnerabilidade específica. Esta explicação ajuda qualquer pessoa que reveja a regra.
Selecione Aplicar regra.
Importante
As alterações podem levar até 24 horas para entrar em vigor.
Para exibir, substituir ou excluir uma regra
Para gerir as regras de desativação existentes, siga estes passos:
Na página de detalhes das recomendações, selecione Desativar regra.
Na lista de escopo, as assinaturas com regras ativas são exibidas como Regra aplicada.
Para visualizar ou excluir a regra, selecione o menu de três pontos ("...").
Proceda de uma das seguintes formas:
- Para exibir ou substituir uma regra de desativação - selecione Exibir regra, faça as alterações desejadas e selecione Substituir regra.
- Para excluir uma regra de desativação - selecione Excluir regra.
Warning
Eliminar uma regra de desativação reativa a descoberta de vulnerabilidades para o âmbito afetado. Os resultados anteriormente suprimidos voltarão a aparecer na lista de resultados e afetarão a sua pontuação segura.
Conteúdo relacionado
- Para visualizar e remediar os resultados da avaliação de vulnerabilidade para imagens do registo, consulte Visualizar e remediar os resultados da avaliação de vulnerabilidade para imagens do registo.
- Para aprender sobre a postura do contentor sem agente, veja Postura do contentor sem agente.