Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo lista todas as recomendações de segurança obsoletas no Microsoft Defender para a Cloud.
Recomendações Azure obsoletas
O acesso aos Serviços de Aplicações deve ser restringido
Descrição e política relacionada: Restringa o acesso aos seus Serviços de Aplicações alterando a configuração da rede, para impedir o tráfego de entrada em intervalos demasiado amplos. (Política relacionada: [Pré-visualização]: O acesso a Serviços de Aplicações deve ser restrito).
Gravidade: Alta
Os problemas de saúde da proteção de endpoints nas máquinas devem ser resolvidos
Descrição: Resolver problemas de saúde de proteção de endpoints nas suas máquinas virtuais para as proteger das ameaças e vulnerabilidades mais recentes. Consulte a documentação das soluções de proteção de endpoints suportadas pelo Defender para a Cloud e as avaliações de proteção de endpoints. (Nenhuma política relacionada)
Gravidade: Média
A proteção de ponto final deve ser instalada em máquinas
Descrição: Para proteger as máquinas contra ameaças e vulnerabilidades, instale uma solução de proteção de endpoint suportada. Saiba mais sobre como a proteção de endpoint para máquinas é avaliada na avaliação e recomendações de proteção de endpoints no Microsoft Defender para a Cloud. (Nenhuma política relacionada)
Gravidade: Alta
Instale o Centro de Segurança do Azure para o módulo de segurança IoT para obter mais visibilidade dos seus dispositivos IoT
Gravidade: Baixa
Java deve ser atualizado para a versão mais recente para aplicações de funções
Descrição e política relacionada: Periodicamente, são lançadas versões mais recentes para software Java, seja devido a falhas de segurança ou para incluir funcionalidades adicionais. Recomenda-se usar a versão mais recente em Java para aplicações funcionais para beneficiar de correções de segurança, se existirem, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Garantir que a 'versão Java' é a mais recente, se usada como parte da aplicação Função).
Gravidade: Média
Java deve ser atualizado para a versão mais recente para aplicações web
Descrição e política relacionada: Periodicamente, são lançadas versões mais recentes para software Java, seja devido a falhas de segurança ou para incluir funcionalidades adicionais. Recomenda-se usar a versão mais recente em Java para aplicações web para beneficiar de correções de segurança, se existirem, e/ou de novas funcionalidades da versão mais recente. (Política relacionada: Garantir que a 'versão Java' é a mais recente, se usada como parte da aplicação Web).
Gravidade: Média
O agente de monitorização deve ser instalado nas suas máquinas
Descrição e política relacionada: Esta ação instala um agente de monitorização nas máquinas virtuais selecionadas. Selecione um espaço de trabalho para o agente reportar. (Nenhuma política relacionada)
Gravidade: Alta
O PHP deve ser atualizado para a versão mais recente para aplicações web
Descrição e política relacionada: Periodicamente, são lançadas versões mais recentes para software PHP, seja devido a falhas de segurança ou para incluir funcionalidades adicionais. Recomenda-se usar a versão mais recente do PHP para aplicações web para beneficiar de correções de segurança, se existirem, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Garantir que a 'versão PHP' é a mais recente, se usada como parte da aplicação WEB).
Gravidade: Média
Devem ser definidas Políticas de Segurança do Pod para reduzir o vetor de ataque, removendo privilégios desnecessários da aplicação (Pré-visualização)
Descrição e política relacionada: Definir Políticas de Segurança Pod para reduzir o vetor de ataque removendo privilégios desnecessários da aplicação. Recomenda-se configurar as políticas de segurança dos pods para que estes só possam aceder aos recursos a que lhes é permitido aceder. (Política relacionada: [Pré-visualização]: As Políticas de Segurança dos Pods devem ser definidas nos Serviços Kubernetes).
Gravidade: Média
O acesso à rede pública deve ser desativado para contas de Serviços Cognitivos
Descrição: esta política audita qualquer conta de Serviços Cognitivos em seu ambiente com o acesso à rede pública habilitado. O acesso à rede pública deve ser desativado para que apenas sejam permitidas ligações a partir de terminais privados. (Política relacionada: O acesso à rede pública deve ser desativado para contas de Serviços Cognitivos).
Gravidade: Média
Python deve ser atualizado para a versão mais recente para aplicações de funções
Descrição e política relacionada: Periodicamente, são lançadas versões mais recentes para software Python, seja devido a falhas de segurança ou para incluir funcionalidades adicionais. Recomenda-se usar a versão mais recente em Python para aplicações funcionais para beneficiar de correções de segurança, se existirem, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Garantir que a 'versão Python' é a mais recente, se usada como parte da aplicação Function).
Gravidade: Média
Python deve ser atualizado para a versão mais recente para aplicações web
Descrição e política relacionada: Periodicamente, são lançadas versões mais recentes para software Python, seja devido a falhas de segurança ou para incluir funcionalidades adicionais. Recomenda-se usar a versão mais recente de Python para aplicações web para beneficiar de correções de segurança, se existirem, e/ou de novas funcionalidades da versão mais recente. (Política relacionada: Garantir que a 'versão Python' é a mais recente, se usada como parte da aplicação Web).
Gravidade: Média
As regras para aplicações web em NSGs IaaS devem ser reforçadas
Descrição e política relacionada: Reforçar o grupo de segurança de rede (NSG) das suas máquinas virtuais que executam aplicações web, com regras NSG excessivamente permissivas relativamente às portas de aplicações web. (Política relacionada: As regras do NSG para aplicações web em IaaS devem ser reforçadas).
Gravidade: Alta
As suas máquinas devem ser reiniciadas para aplicar atualizações do sistema
Descrição e política relacionada: Reinicie as suas máquinas para aplicar as atualizações do sistema e proteja a máquina contra vulnerabilidades. (Política relacionada: As atualizações do sistema devem ser instaladas nas suas máquinas).
Gravidade: Média
O MFA deve estar ativado em contas com permissões de proprietário nas subscrições
Descrição: A autenticação multifator (MFA) deve estar ativada para todas as contas de subscrição com permissões do proprietário, para evitar uma violação de contas ou recursos. (Política relacionada: O MFA deve estar ativado em contas com permissões de proprietário na sua subscrição).
Gravidade: Alta
O MFA deve estar ativado em contas com permissões de leitura em subscrições
Descrição: A autenticação multifator (MFA) deve estar ativada para todas as contas de subscrição com privilégios de leitura, para evitar violações de contas ou recursos. (Política relacionada: O MFA deve estar ativado em contas com permissões de leitura na sua subscrição).
Gravidade: Alta
O MFA deve estar ativado em contas com permissões de escrita em subscrições
Descrição: A autenticação multifator (MFA) deve estar ativada para todas as contas de subscrição com privilégios de escrita, para evitar violações de contas ou recursos. (Política relacionada: O MFA deve ter contas ativadas com permissões de escrita na sua subscrição).
Gravidade: Alta
Os contêineres só devem usar perfis AppArmor permitidos
Descrição: Os contentores a correr em clusters Kubernetes devem estar limitados apenas a perfis AppArmor permitidos. AppArmor (Application Armor) é um módulo de segurança Linux que protege um sistema operacional e seus aplicativos contra ameaças à segurança. Para usá-lo, um administrador de sistema associa um perfil de segurança do AppArmor a cada programa. (Política relacionada: os contentores de cluster Kubernetes devem usar apenas os perfis AppArmor permitidos).
Gravidade: Alta
Tipo: Plano de dados Kubernetes
Os clusters Kubernetes não devem conceder recursos de segurança CAPSYSADMIN
Descrição: Para reduzir a superfície de ataque dos seus containers, restrinja CAP_SYS_ADMIN capacidades do Linux. Para obter mais informações, veja https://aka.ms/kubepolicydoc. (Nenhuma política relacionada)
Gravidade: Alta
Tipo: Plano de dados Kubernetes
Os serviços devem escutar apenas nas portas permitidas
Descrição: Para reduzir a superfície de ataque do seu cluster Kubernetes, restrinja o acesso ao cluster limitando o acesso dos serviços às portas configuradas. (Política relacionada: Garantir que os serviços ouvem apenas nas portas permitidas no cluster Kubernetes).
Gravidade: Média
Tipo: Plano de dados Kubernetes
O uso de rede de anfitrião e portas deve ser restrito
Descrição: Restringir o acesso pod à rede host e à gama de portas permitidas num cluster Kubernetes. Os pods criados com o atributo hostNetwork ativado compartilharão o espaço de rede do nó. Para evitar que o contêiner comprometido detete o tráfego da rede, recomendamos não colocar seus pods na rede host. Se precisar de expor uma porta de contentor na rede do nó, e usar uma porta de nó de serviço Kubernetes não satisfaz as suas necessidades, outra possibilidade é especificar uma porta hostPort para o contentor na especificação do pod. (Política relacionada: os pods de cluster Kubernetes devem usar apenas a rede de host aprovada e a gama de portas).
Gravidade: Média
Tipo: Plano de dados Kubernetes
O uso de montagens de volume do pod HostPath deve ser limitado a uma lista conhecida para restringir o acesso ao nó a partir de contentores comprometidos.
Descrição: Recomendamos limitar as montagens de volumes pod HostPath no seu cluster Kubernetes aos caminhos de host permitidos configurados. Se houver um comprometimento, o acesso do nó do contêiner a partir dos contêineres deve ser restrito. (Política relacionada: os volumes hostPath do cluster pod Kubernetes devem usar apenas os caminhos de host permitidos).
Gravidade: Média
Tipo: Plano de dados Kubernetes