Reveja as recomendações de fortificação do anfitrião Docker

O plano Defender for Servers no Microsoft Defender para a Cloud identifica contêineres não gerenciados hospedados em IaaS, Linux VMs ou outras máquinas Linux que executam contêineres Docker. O Defender for Servers avalia continuamente a configuração desses hosts Docker e os compara com o Docker Benchmark do Center for Internet Security (CIS).

Este artigo explica como rever as recomendações de reforço do host do Docker, identificar problemas de configuração e corrigir as conclusões no Defender para a Cloud.

  • O Defender para a Cloud inclui todo o conjunto de regras do CIS Docker Benchmark e alerta você se seus contêineres não satisfizerem nenhum dos controles.
  • Quando o Defender for Servers encontra configurações incorretas, gera recomendações de segurança para resolver as conclusões.
  • Quando são encontradas vulnerabilidades, são agrupadas numa única recomendação.

Pré-requisitos

Antes de rever as recomendações de endurecimento de hosts do Docker, certifique-se de que os seguintes pré-requisitos são cumpridos:

  • Você precisa do Defender for Servers Plan 2 para usar esse recurso.
  • Essas verificações de referência do CIS não serão executadas em instâncias gerenciadas pelo AKS ou VMs gerenciadas pelo Databricks.
  • Você precisa de permissões de Leitor no espaço de trabalho ao qual o host se conecta.

Identificar problemas de configuração do Docker

Use os seguintes passos para encontrar e corrigir configurações incorretas do host Docker no Defender para a Cloud.

  1. No menu do Defender para a Cloud, abra a página Recomendações .

  2. Filtrar para a recomendação As vulnerabilidades nas configurações de segurança do contêiner devem ser corrigidas e selecionar a recomendação.

    A página de recomendação mostra os recursos afetados (hosts do Docker).

    Recomendação para corrigir vulnerabilidades em configurações de segurança de contêiner.

    Note

    As máquinas que não estão executando o Docker serão mostradas na guia Recursos não aplicáveis . Eles aparecerão na Política do Azure como Conformes.

  3. Para exibir e corrigir os controles CIS que um host específico falhou, selecione o host que você deseja investigar.

    Tip

    Se você começou na página de inventário de ativos e chegou a essa recomendação a partir daí, selecione o botão Agir na página de recomendação.

    Botão Agir para iniciar o Log Analytics.

    O Log Analytics é aberto com uma operação personalizada pronta para ser executada. A consulta personalizada padrão inclui uma lista de todas as regras com falha que foram avaliadas, juntamente com diretrizes para ajudá-lo a resolver os problemas.

    Página do Log Analytics com a consulta mostrando todos os controles CIS com falha.

  4. Ajuste os parâmetros de consulta, se necessário.

  5. Quando tiver certeza de que o comando é apropriado e está pronto para seu host, selecione Executar.

Passo seguinte