Hantera CVE:er på Azure Linux och Azure Container Linux (ACL)

Azure Linux och Azure Container Linux (ACL) delar en dedikerad CVE-pipeline (Common Vulnerabilities and Exposures), publicerade rekommendationer och definierade serviceavtal (SLA) så att du kan hantera säkerhetsrisker i din flotta med säkerhet. Den här artikeln beskriver hur CVE:er identifieras, korrigeras och levereras till dina system beroende på vilket Azure Linux- eller ACL-distributionsalternativ som du använder.

Note

Azure Linux 4.0 finns nu i förhandsversion och är strikt begränsad till utvärderings- och testningsändamål. Den är inte lämplig för produktionsanvändning.

Uppdatera och verifiera CVE-korrigeringar

  1. Tillämpa de senaste säkerhetsuppdateringarna för distributionsalternativet.
  2. Bekräfta uppdaterade paketversioner, ändringsloggar eller nodbildversioner.

CVE-infrastruktur och serviceavtal

Microsoft ansvarar för den fullständiga Azure Linux- och Azure Container Linux-stacken (ACL) – från Linux-kerneln till CVE-infrastrukturen, supporten och valideringen från slutpunkt till slutpunkt. Det innebär att du inte behöver spåra och korrigera sårbarheter från en distribution från tredje part. Azure Linux hanterar att identifiera tillämpliga CVE:er, att publicera korrigeringar och att uppfylla SLA:er för korrigeringar av paket i produktion.

Azure Linux-teamet genomsöker paketen som det skickar efter säkerhetsrisker twice per dag mot National Vulnerability Database (NVD). När en säkerhetsrisk bekräftas samarbetar Azure Linux-teamet med Microsoft Security Response Center (MSRC) för att utvärdera, korrigera och bidra med korrigeringar uppströms.

CVE-leverans efter distributionsalternativ

CVE-korrigeringar levereras på olika sätt beroende på om du kör generell användning Azure Linux, Azure Linux Container Host för AKS eller Azure Container Linux (ACL) för AKS. I följande tabell sammanfattas hur CVE-korrigeringar sprids till varje distributionsalternativ:

Alternativ för driftsättning Mekanism för leverans av CVE-korrigeringar
Allmänt Azure Linux (Virtual Machines (VM), Virtual Machine Scale Sets, anpassade avbildningar) CVE-korrigeringar levereras som paketuppdateringar. Använd dem med dnf update.
Azure Linux Container Host för AKS CVE-korrigeringar levereras som paketuppdateringar som paketeras i månatliga nodbildversioner. CVE:er med hög och kritisk allvarlighetsgrad kan släppas utanför den vanliga utgivningscykeln som en paketuppdatering före nästa schemalagda nodavbildning, så att en korrigering kan nå dina noder innan en ny avbildning är tillgänglig. Medelhöga och låga CVE:er tas med i nästa ordinarie version av nodavbildningen.
Azure Container Linux (ACL) för AKS ACL är ett oföränderligt, avbildningsbaserat operativsystem (OS); enskilda paket uppdateras inte på plats. I stället levereras CVE-korrigeringar via veckovisa versioner av AKS-nodbilder som innehåller de senaste säkerhetskorrigeringarna. Uppgraderingskanalen SecurityPatch för nodens operativsystem stöds inte i ACL, så använd NodeImage kanalen för att hämta säkerhetsuppdateringar. Mer information om ACL finns i översikten Azure Container Linux.

Publicerade rekommendationer

Note

SLA:er för CVE:er i Azure Linux 4.0 gäller inte under förhandsversionsperioden.

Azure Säkerhetsrekommendationer för Linux och Azure Container Linux (ACL) publiceras i Vulnerability Exploitability eXchange (VEX) format via Microsoft Security Response Center (MSRC). VEX-rekommendationer hjälper dig att avgöra om en säkerhetsrisk faktiskt påverkar din specifika konfiguration snarare än bara om ett paket är installerat.

Azure Linux- och ACL-CVE publiceras också via MICROSOFT Security Update Guide (SUG) CVRF API, så att du kan mata in Microsoft säkerhetsuppdateringar programmatiskt tillsammans med andra Microsoft produktrekommendationer.

Tillämpa säkerhetsuppdateringar

Håll systemet uppdaterat för att ta emot säkerhetskorrigeringar. Rätt mekanism beror på distributionsalternativet.

På allmänna Azure Linux använder du säkerhetsuppdateringar genom att uppdatera paket med dnf:

sudo dnf update -y

På Azure Container Linux använder du Azure Kubernetes Service (AKS) nodavbildningsuppgraderingar på kanalen NodeImage. Försök inte uppdatera enskilda paket i det oföränderliga operativsystemet.

Verifiera korrigeringar

På allmänna Azure Linux kontrollerar du paketversionerna efter behov:

dnf info <PACKAGE_NAME>

På Azure Container Linux kontrollerar du att den version av nodavbildningen som körs (till exempel med az aks nodepool list --query '[].nodeImageVersion') matchar den förväntade versionen.

Samordna med sårbarhetsskannrar

Azure Linux och Azure Container Linux har stöd för vanliga verktyg för sårbarhetsgenomsökning. En lista över skannrar som stöds finns i Azure Linux-partnerlösningar.

När VEX-rekommendationer har publicerats för Azure Linux och ACL kan skannrar som använder VEX korrekt rapportera om ett installerat paket faktiskt exponeras för en viss CVE på dessa plattformar, vilket minskar falska positiva identifieringar.

Rapportera ett säkerhetsproblem

Rapportera misstänkta säkerhetsrisker i Azure Linux eller Azure Container Linux till Microsoft Security Response Center (MSRC). Rapportera inte säkerhetsrisker via offentliga GitHub problem.