Gestão de vulnerabilidades para contentores

O Microsoft Defender para a Cloud utiliza o Gestão de vulnerabilidades do Microsoft Defender (MDVM) para identificar vulnerabilidades em imagens de registo e em imagens de contentores usadas por contentores em execução em ambientes Kubernetes suportados. As conclusões surgem como recomendações de segurança no Microsoft Defender para a Cloud.

Note

O Microsoft Defender para a Cloud está a fazer a transição de recomendações de vulnerabilidades de contentores agrupados para recomendações individuais. Durante a transição, recomendações agrupadas e individuais podem aparecer lado a lado no portal. Saiba mais sobre a transição de recomendações agrupadas para recomendações individuais.

A avaliação da vulnerabilidade dos contentores está disponível através do Defender for Containers e, para cenários suportados, do GPSC do Defender. Quando o GPSC do Defender está ativado, as recomendações de vulnerabilidade do contentor podem incluir sinais contextuais de risco e priorização baseada no risco.

Avaliação da vulnerabilidade do registo

A avaliação de vulnerabilidades do registo identifica vulnerabilidades em imagens de contentores armazenadas em registos suportados antes da implementação.

Registos suportados incluem:

  • Azure Container Registry (ACR)
  • Registo de Contentores Elásticos da Amazon (ECR)
  • Registo de Artefactos do Google (GAR)
  • Registro de contêiner do Google (GCR)
  • Registos externos configurados, como o Docker Hub e o JFrog Artifactory

A avaliação de vulnerabilidades do registo requer que o acesso ao Registo esteja ativado.

Suporte para digitalização de registos

Suporte para digitalização de registos:

  • Avaliação de vulnerabilidades de pacotes de sistemas operativos (Linux e Windows)
  • Avaliação de vulnerabilidades de pacotes de linguagem (apenas Linux)

Para a lista completa de sistemas operativos suportados, tipos de pacotes, registos e clouds, consulte a matriz de suporte Defender for Containers.

Análise em tempo de execução de contentores em execução

A avaliação de vulnerabilidades de contentores em execução avalia as imagens de contentores utilizadas por contentores em execução em ambientes Kubernetes suportados.

Existem dois cenários de execução:

  • Conclusões em tempo de execução com contexto do registo: As imagens analisadas no registo são associadas a cargas de trabalho em execução no cluster.

    • Requer acesso ao Registo e acesso à API K8S ou sensor Defender.
  • Varredura em tempo de execução independente do registo: As imagens são recolhidas diretamente do ambiente de execução e digitalizadas independentemente do registo de origem.

    • Requer análise sem agente para máquinas e acesso à API do Kubernetes ou sensor Defender.

A avaliação em tempo de execução pode incluir:

  • Contentores de propriedade do cliente
  • Extensões do Kubernetes
  • Ferramentas de terceiros em execução no cluster

Embora a avaliação em tempo de execução possa ser independente do registo, ligar registos suportados ajuda a preservar o contexto da imagem e do repositório para os fluxos de trabalho de remediação.

Note

A avaliação de vulnerabilidades em tempo de execução analisa imagens de contentores que estão a correr no cluster. Não escaneia a camada de execução do contentor.

A avaliação de vulnerabilidades em tempo de execução não é suportada para imagens de contentor em execução em nós Windows ou em nós que utilizam discos efémeros do SO do AKS. Os clusters do AKS configurados com escalamento automático podem devolver resultados parciais ou nenhuns se algum nó do cluster estiver indisponível no momento da análise.

Comportamento de varrimento e temporização

A varredura e a descoberta da carga de trabalho são processos assíncronos.

Para avaliação da vulnerabilidade do registo:

  • Imagens recém-lançadas ou importadas são normalmente digitalizadas em poucas horas.
  • Uma nova análise diária atualiza os resultados de:
    • Imagens publicadas nos últimos 30 dias
    • Imagens recolhidas nos últimos 30 dias
    • Imagens atualmente em execução em clusters do Kubernetes monitorizados pelo Defender para a Cloud

Note

Imagens que não foram enviadas ou retiradas nos últimos 30 dias e que não estão atualmente a correr num cluster Kubernetes monitorizado não são incluídas na releitura diária e não receberão resultados atualizados de vulnerabilidades. Se uma imagem não aparecer nos resultados, puxá-la do registo reativa a digitalização.

Para avaliação de vulnerabilidades em tempo de execução:

  • Os contentores em execução são inventariados aproximadamente a cada 24 horas quando se utiliza a descoberta sem agente.
  • Ao usar o sensor Defender, as atualizações de inventário ocorrem quase em tempo real.

Como a descoberta de inventário e a análise de vulnerabilidades decorrem em ciclos separados, pode demorar algum tempo até que imagens recém-implementadas ou atualizadas sejam totalmente refletidas nas recomendações.

Imagens eliminadas

Quando uma imagem é eliminada do Azure Container Registry, o ACR notifica o Defender para a Cloud. As conclusões de avaliação de vulnerabilidade para imagens eliminadas são geralmente removidas no prazo de uma hora. Em casos raros, o Defender para a Cloud pode não receber imediatamente a notificação de eliminação, e a remoção das vulnerabilidades associadas pode demorar até três dias.

Eliminar apenas uma etiqueta pode não eliminar o manifesto da imagem subjacente. Para saber mais sobre como eliminar imagens do ACR, consulte Eliminar imagens de contentores no Azure Container Registry.