Benchmark do Center for Internet Security (CIS) Azure Linux 3.0

Importante

Este artigo aplica-se apenas ao Azure Linux 3.0 e à imagem do Azure Linux 3.0 Container Host usada pelo AKS. As recomendações, os status e as orientações refletem o CIS Azure Linux 3.0 Benchmark v1.0 e uma imagem point-in-time do Azure Linux 3.0 (lançada em 2 de julho de 2025). Eles podem não se aplicar a outras versões do Azure Linux (por exemplo, Azure Linux 2.0). Verifique a versão do SO e a versão de referência antes de aplicar as orientações.

A configuração do SO de segurança aplicada à imagem do Azure Linux Container Host for AKS baseia-se na linha de base de segurança do Azure Linux, que se alinha com o benchmark CIS. Como um serviço seguro, o AKS está em conformidade com as normas SOC, ISO, PCI DSS e HIPAA. Para obter mais informações sobre a segurança do Host de Contêiner do Azure Linux, consulte Conceitos de segurança para clusters no Serviço Kubernetes do Azure (AKS). Para saber mais sobre o benchmark CIS, consulte Center for Internet Security (CIS) Benchmarks. Para obter mais informações sobre as linhas de base de segurança do Azure para Linux, consulte Linha de base de segurança do Linux.

Recommendations

O quadro tem quatro secções:

  • ID do SIA: A ID da regra associada a cada uma das regras de linha de base.
  • Descrição da recomendação: Uma descrição da recomendação emitida pelo índice de referência do SIA.
  • Nível: L1, ou Nível 1, recomenda requisitos básicos essenciais de segurança que podem ser configurados em qualquer sistema e devem causar pouca ou nenhuma interrupção do serviço ou funcionalidade reduzida.
  • Estado:
    • Passe - A recomendação foi aplicada.
    • Reprovado - A recomendação não foi aplicada.
    • N/A - A recomendação refere-se aos requisitos de permissão de arquivo de manifesto que não são relevantes para o AKS.
    • Depende do ambiente - A recomendação é aplicada no ambiente específico do usuário e não é controlada pelo AKS.
    • Controlo equivalente - A recomendação foi implementada de uma forma equivalente diferente.
  • Motivo:
    • Potencial impacto da operação - A recomendação não foi aplicada porque teria um efeito negativo no serviço.
    • Coberto em outro lugar - A recomendação é coberta por outro controle na computação em nuvem do Azure.

Azure Linux 3.0 Benchmarks

A seguir estão os resultados das recomendações do CIS Azure Linux 3.0 Benchmark v1.0 com base nas regras do CIS:

CIS ID Descrição da recomendação Situação Reason
1.1.1.1 Verifique se o módulo do kernel cramfs não está disponível Passe
1.1.1.2 Verifique se o módulo do kernel freevxfs não está disponível Passe
1.1.1.3 Verifique se o módulo do kernel hfs não está disponível Passe
1.1.1.4 Verifique se o módulo do kernel hfsplus não está disponível Passe
1.1.1.5 Verifique se o módulo do kernel jffs2 não está disponível Passe
1.1.1.6 Verifique se os módulos do kernel de sistemas de arquivos não utilizados não estão disponíveis N/A
1.1.2.1.1 Verifique se /tmp é uma partição separada Passe
1.1.2.1.2 Verifique se a opção nodev está definida na partição /tmp Passe
1.1.2.1.3 Certifique-se de que a opção nosuid esteja definida na partição /tmp Passe
1.1.2.2.1 Certifique-se de que /dev/shm é uma partição separada Passe
1.1.2.2.2 Garantir que a opção nodev esteja definida na partição /dev/shm Passe
1.1.2.2.3 Certifique-se de que a opção nosuid esteja definida na partição /dev/shm Passe
1.2.1.1 Verifique se as chaves GPG estão configuradas N/A
1.2.1.2 Verifique se o gpgcheck está configurado Passe
1.2.1.3 Verifique se o TDNF gpgcheck está ativado globalmente Passe
1.2.1.4 Verifique se os repositórios do gerenciador de pacotes estão configurados N/A
1.3.1 Verifique se a randomização do layout do espaço de endereçamento está habilitada Reprovado O CIS ID 1.3.1 requer que o SO defina explicitamente uma configuração para habilitar a ASLR. No Azure Linux 3.0, esse é o comportamento padrão. No entanto, para atender a esse benchmark e garantir que o sistema operacional seja resiliente contra alterações padrão upstream, essa configuração será explicitamente definida em uma próxima versão.
1.3.2 Verifique se ptrace_scope é restrito Passe
1.3.3 Garantir que os backtraces de despejo principais estejam desativados Passe
1.3.4 Verifique se o armazenamento de dump principal está desativado Passe
1.4.1 Verifique se o banner de aviso de login local está configurado corretamente Passe
1.4.2 Verifique se o banner de aviso de login remoto está configurado corretamente Passe
1.4.3 Verifique se o acesso ao /etc/motd está configurado Passe
1.4.4 Verifique se o acesso ao /etc/issue está configurado Passe
1.4.5 Verifique se o acesso ao /etc/issue.net está configurado Passe
2.1.1 Garantir que a sincronização de tempo esteja em uso Passe
2.1.2 Verifique se a cronia está configurada Passe
2.2.1 Verifique se o xinetd não está instalado Passe
2.2.2 Verifique se o xorg-x11-server-common não está instalado Passe
2.2.3 Certifique-se de que o avahi não está instalado Passe
2.2.4 Verifique se um servidor de impressão não está instalado Passe
2.2.5 Verifique se um servidor dhcp não está instalado Passe
2.2.6 Verifique se um servidor dns não está instalado Passe
2.2.7 Verifique se o cliente FTP não está instalado Passe
2.2.8 Verifique se um servidor ftp não está instalado Passe
2.2.9 Verifique se um servidor tftp não está instalado Passe
2.2.10 Verifique se um servidor Web não está instalado Passe
2.2.11 Verifique se o servidor IMAP e POP3 não está instalado Passe
2.2.12 Verifique se o Samba não está instalado Passe
2.2.13 Verifique se o Servidor Proxy HTTP não está instalado Passe
2.2.14 Verifique se o net-snmp não está instalado ou se o serviço snmpd não está habilitado Passe
2.2.15 Verifique se o servidor NIS não está instalado Passe
2.2.16 Verifique se o servidor telnet não está instalado Passe
2.2.17 Verifique se o agente de transferência de email está configurado para o modo somente local Passe
2.2.18 Verifique se o nfs-utils não está instalado ou se o serviço nfs-server está mascarado Passe
2.2.19 Verifique se o rsync-daemon não está instalado ou se o serviço rsyncd está mascarado Passe
2.3.1 Verifique se o cliente NIS não está instalado Passe
2.3.2 Verifique se o cliente rsh não está instalado Passe
2.3.3 Verifique se o cliente de conversa não está instalado Passe
2.3.4 Verifique se o cliente telnet não está instalado Passe
2.3.5 Verifique se o cliente LDAP não está instalado Passe
2.3.6 Verifique se o cliente TFTP não está instalado Passe
3.1.1 Verifique se o envio de redirecionamento de pacotes está desativado Passe
3.1.2 Garantir que respostas icmp falsas sejam ignoradas Passe
3.1.3 Garantir que as solicitações icmp de difusão sejam ignoradas Passe
3.1.4 Verifique se os redirecionamentos icmp não são aceitos Passe
3.1.5 Garantir que redirecionamentos icmp seguros não sejam aceitos Passe
3.1.6 Verifique se a filtragem de caminho reverso está ativada Passe
3.1.7 Verifique se os pacotes roteados de origem não são aceitos Passe
3.1.8 Garantir que pacotes suspeitos sejam registrados Passe
3.1.9 Verifique se os cookies tcp syn estão ativados Passe
3.1.10 Verifique se os anúncios do roteador ipv6 não são aceitos Passe
4.1.1 Verifique se o iptables está instalado Passe
4.1.2 Verifique se nftables não está em uso Passe
4.1.3 Verifique se o firewalld não está em uso Passe
5.1.1 Verifique se o daemon cron está ativado Passe
5.1.2 Verifique se as permissões em /etc/crontab estão configuradas Passe
5.1.3 Verifique se as permissões em /etc/cron.hourly estão configuradas Passe
5.1.4 Verifique se as permissões em /etc/cron.daily estão configuradas Passe
5.1.5 Verifique se as permissões em /etc/cron.weekly estão configuradas Passe
5.1.6 Verifique se as permissões em /etc/cron.monthly estão configuradas Passe
5.1.7 Verifique se as permissões em /etc/cron.d estão configuradas Passe
5.1.8 Certifique-se de que o cron é restrito a usuários autorizados Passe
5.1.9 Certifique-se de que é restrito a usuários autorizados Passe
5.2.1 Verifique se o acesso ao /etc/ssh/sshd_config está configurado Passe
5.2.2 Verifique se o acesso aos arquivos de chave de host privada SSH está configurado Passe
5.2.3 Verifique se o acesso aos arquivos de chave de host pública SSH está configurado Passe
5.2.4 Verifique se as cifras sshd estão configuradas Passe
5.2.5 Verifique se o sshd KexAlgorithms está configurado Passe
5.2.6 Verifique se os MACs sshd estão configurados Passe
5.2.7 Verifique se o acesso sshd está configurado Passe
5.2.8 Verifique se o sshd Banner está configurado Passe
5.2.9 Verifique se o sshd ClientAliveInterval e o ClientAliveCountMax estão configurados Passe
5.2.10 Verifique se sshd HostbasedAuthentication está desativado Passe
5.2.11 Verifique se o sshd IgnoreRhosts está ativado Passe
5.2.12 Verifique se o sshd LoginGraceTime está configurado Passe
5.2.13 Verifique se o sshd LogLevel está configurado Passe
5.2.14 Verifique se o sshd MaxAuthTries está configurado Passe
5.2.15 Verifique se o sshd MaxStartups está configurado Passe
5.2.16 Verifique se o sshd MaxSessions está configurado Passe
5.2.17 Verifique se o sshd PermitEmptyPasswords está desativado Passe
5.2.18 Verifique se o sshd PermitRootLogin está desativado Passe
5.2.19 Verifique se o sshd PermitUserEnvironment está desativado Passe
5.2.20 Verifique se o sshd UsePAM está ativado Passe
5.3.1 Verifique se o sudo está instalado Passe
5.3.2 Garantir que a reautenticação para escalonamento de privilégios não esteja desabilitada globalmente Passe
5.3.3 Verifique se o tempo limite de autenticação sudo está configurado corretamente Passe
5.4.1 Verifique se os requisitos de criação de senha estão configurados Passe
5.4.2 Verifique se o bloqueio para tentativas de senha com falha está configurado Passe
5.4.3 Verifique se o algoritmo de hash de senha é SHA-512 Passe
5.4.4 Verifique se a reutilização da senha é limitada Passe
5.5.1.1 Verifique se a expiração da senha é de 365 dias ou menos Passe
5.5.1.2 Verifique se o mínimo de dias entre as alterações de senha está configurado Passe
5.5.1.3 Verifique se os dias de aviso de expiração da senha são 7 ou mais Passe
5.5.1.4 Verifique se o bloqueio de senha inativo é de 30 dias ou menos Passe
5.5.1.5 Verifique se a data da última alteração de senha de todos os usuários está no passado Passe
5.5.2 Garantir que as contas do sistema estejam seguras Passe
5.5.3 Verifique se o grupo padrão para a conta raiz é GID 0 Passe
5.5.4 Verifique se o usuário padrão umask é 027 ou mais restritivo Passe
6.1.1.1.1 Verifique se o serviço registrado no diário está ativo Passe
6.1.1.1.2 Verifique se o acesso ao arquivo de log registrado no diário está configurado N/A
6.1.1.1.3 Verifique se o ForwardToSyslog registrado no diário está configurado Passe
6.1.1.1.4 Verifique se o serviço systemd-journal-remote não está em uso Passe
6.1.1.1.5 Verifique se o armazenamento registrado no diário está configurado Passe
6.1.1.1.6 Verifique se a compactação registrada no diário está configurada Passe
6.1.2.1 Verifique se o serviço rsyslog está ativado e ativo Passe
6.1.2.2 Verifique se o modo de criação do arquivo de log rsyslog está configurado Passe
6.1.2.3 Verifique se o rsyslog não está configurado para receber logs de um cliente remoto Passe
6.1.3.1 Verifique se o acesso a todos os arquivos de log foi configurado Passe
6.2 Verifique se o logrotate está configurado N/A
7.1.1 Verifique se o acesso ao /etc/passwd está configurado Passe
7.1.2 Verifique se o acesso ao /etc/passwd- está configurado Passe
7.1.3 Verifique se o acesso ao /etc/group está configurado Passe
7.1.4 Verifique se o acesso ao /etc/group- está configurado Passe
7.1.5 Verifique se o acesso ao /etc/shadow está configurado Passe
7.1.6 Verifique se o acesso ao /etc/shadow- está configurado Passe
7.1.7 Verifique se o acesso ao /etc/gshadow está configurado Passe
7.1.8 Verifique se o acesso ao /etc/gshadow- está configurado Passe
7.1.9 Verifique se o acesso ao /etc/shells está configurado Passe
7.1.10 Verifique se o acesso ao /etc/security/opasswd está configurado Passe
7.1.11 Garantir que os arquivos e diretórios graváveis do mundo estejam protegidos Passe
7.1.12 Certifique-se de que não existem arquivos ou diretórios sem um proprietário e um grupo Passe
7.2.1 Certifique-se de que as contas em /etc/passwd usem senhas sombreadas Passe
7.2.2 Verifique se os campos /etc/shadow password não estão vazios Passe
7.2.3 Certifique-se de que todos os grupos em /etc/passwd existam em /etc/group Passe
7.2.4 Certifique-se de que não existem UIDs duplicados Passe
7.2.5 Certifique-se de que não existem GIDs duplicados Passe
7.2.6 Certifique-se de que não existem nomes de utilizador duplicados Passe
7.2.7 Certifique-se de que não existem nomes de grupo duplicados Passe
7.2.8 Garantir que os diretórios base de usuários interativos locais estejam configurados Passe
7.2.9 Verifique se o acesso aos arquivos pontos do usuário interativo local está configurado Passe

Próximos passos

Para obter mais informações sobre a segurança do Azure Linux Container Host, consulte os seguintes artigos: