Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här artikeln visas alla inaktuella säkerhetsrekommendationer i Microsoft Defender för molnet.
Azure inaktuella rekommendationer
Åtkomsten till App Services bör begränsas
Beskrivning och relaterad princip: Begränsa åtkomsten till dina App Services genom att ändra nätverkskonfigurationen för att neka inkommande trafik från områden som är för breda. (Relaterad princip: [Förhandsversion]: Åtkomst till App Services bör begränsas).
Allvarlighetsgrad: Hög
Problem med slutpunktsskyddshälsa på datorer bör lösas
Beskrivning: Lös problem med slutpunktsskyddshälsa på dina virtuella datorer för att skydda dem mot de senaste hoten och sårbarheterna. Se dokumentationen för slutpunktsskyddslösningar som stöds av Defender för molnet och slutpunktsskyddsutvärderingarna. (Ingen relaterad princip)
Allvarlighetsgrad: Medel
Slutpunktsskydd ska installeras på datorer
Beskrivning: Installera en slutpunktsskyddslösning som stöds för att skydda datorer från hot och sårbarheter. Läs mer om hur slutpunktsskydd för datorer utvärderas i Utvärdering och rekommendationer för slutpunktsskydd i Microsoft Defender för molnet. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
Installera Azure Security Center för IoT-säkerhetsmodulen för att få mer insyn i dina IoT-enheter
Beskrivning och relaterad princip: Installera Azure Security Center för IoT-säkerhetsmodulen för att få mer insyn i dina IoT-enheter.
Allvarlighetsgrad: Låg
Java bör uppdateras till den senaste versionen för funktionsappar
Beskrivning och relaterad princip: Med jämna mellanrum släpps nyare versioner för Java programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste Java versionen för funktionsappar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att "Java version" är den senaste, om den används som en del av funktionsappen).
Allvarlighetsgrad: Medel
Java bör uppdateras till den senaste versionen för webbappar
Beskrivning och relaterad princip: Med jämna mellanrum släpps nyare versioner för Java programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste Java versionen för webbappar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att "Java version" är den senaste, om den används som en del av webbappen).
Allvarlighetsgrad: Medel
Övervakningsagenten bör installeras på dina datorer
Beskrivning och relaterad princip: Den här åtgärden installerar en övervakningsagent på de valda virtuella datorerna. Välj en arbetsyta som agenten ska rapportera till. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
PHP bör uppdateras till den senaste versionen för webbappar
Beskrivning och relaterad princip: Med jämna mellanrum släpps nyare versioner för PHP-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste PHP-versionen för webbappar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att PHP-versionen är den senaste, om den används som en del av webbappen).
Allvarlighetsgrad: Medel
Poddsäkerhetsprinciper bör definieras för att minska attackvektorn genom att ta bort onödiga programprivilegier (förhandsversion)
Beskrivning och relaterad princip: Definiera poddsäkerhetsprinciper för att minska attackvektorn genom att ta bort onödiga programprivilegier. Vi rekommenderar att du konfigurerar poddsäkerhetsprinciper så att poddar bara kan komma åt resurser som de har åtkomst till. (Relaterad princip: [Förhandsversion]: Poddsäkerhetsprinciper bör definieras på Kubernetes Services).
Allvarlighetsgrad: Medel
Åtkomst till offentligt nätverk ska inaktiveras för Cognitive Services-konton
Beskrivning: Den här principen granskar alla Cognitive Services-konton i din miljö med offentlig nätverksåtkomst aktiverad. Åtkomst till offentligt nätverk bör inaktiveras så att endast anslutningar från privata slutpunkter tillåts. (Relaterad princip: Åtkomst till offentligt nätverk ska inaktiveras för Cognitive Services-konton).
Allvarlighetsgrad: Medel
Python bör uppdateras till den senaste versionen för funktionsappar
Allvarlighetsgrad: Medel
Python bör uppdateras till den senaste versionen för webbappar
Allvarlighetsgrad: Medel
Reglerna för webbprogram på IaaS NSG:er bör hårdna
Beskrivning och relaterad princip: Härda nätverkssäkerhetsgruppen (NSG) för dina virtuella datorer som kör webbprogram, med NSG-regler som är alltför tillåtande när det gäller webbprogramportar. (Relaterad princip: NSG-reglerna för webbprogram på IaaS bör härdas).
Allvarlighetsgrad: Hög
Dina datorer bör startas om för att tillämpa systemuppdateringar
Beskrivning och relaterad princip: Starta om datorerna för att tillämpa systemuppdateringarna och skydda datorn mot sårbarheter. (Relaterad princip: Systemuppdateringar bör installeras på dina datorer).
Allvarlighetsgrad: Medel
MFA ska vara aktiverat på konton med ägarbehörigheter för prenumerationer
Beskrivning: Multifaktorautentisering (MFA) ska aktiveras för alla prenumerationskonton med ägarbehörighet för att förhindra intrång i konton eller resurser. (Relaterad princip: MFA ska vara aktiverat på konton med ägarbehörigheter för din prenumeration).
Allvarlighetsgrad: Hög
MFA ska vara aktiverat på konton med läsbehörigheter för prenumerationer
Beskrivning: Multifaktorautentisering (MFA) ska aktiveras för alla prenumerationskonton med läsbehörighet för att förhindra intrång i konton eller resurser. (Relaterad princip: MFA ska vara aktiverat på konton med läsbehörighet för din prenumeration).
Allvarlighetsgrad: Hög
MFA ska aktiveras på konton med skrivbehörighet för prenumerationer
Beskrivning: Multifaktorautentisering (MFA) ska aktiveras för alla prenumerationskonton med skrivbehörighet för att förhindra intrång i konton eller resurser. (Relaterad princip: MFA ska vara aktiverade konton med skrivbehörighet för din prenumeration).
Allvarlighetsgrad: Hög
Containrar bör endast använda tillåtna AppArmor-profiler
Beskrivning: Containrar som körs i Kubernetes-kluster bör begränsas till endast tillåtna AppArmor-profiler. AppArmor (Application Armor) är en Linux-säkerhetsmodul som skyddar ett operativsystem och dess program mot säkerhetshot. För att använda den associerar en systemadministratör en AppArmor-säkerhetsprofil med varje program. (Relaterad princip: Kubernetes-klustercontainrar bör endast använda tillåtna AppArmor-profiler).
Allvarlighetsgrad: Hög
Typ: Kubernetes-dataplan
Kubernetes-kluster bör inte bevilja CAPSYSADMIN-säkerhetsfunktioner
Beskrivning: Begränsa CAP_SYS_ADMIN Linux-funktioner för att minska angreppsytan för dina containrar. Mer information finns i https://aka.ms/kubepolicydoc. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
Typ: Kubernetes-dataplan
Tjänster bör endast lyssna på tillåtna portar
Beskrivning: Om du vill minska attackytan för ditt Kubernetes-kluster begränsar du åtkomsten till klustret genom att begränsa tjänsternas åtkomst till de konfigurerade portarna. (Relaterad princip: Se till att tjänsterna endast lyssnar på tillåtna portar i Kubernetes-klustret).
Allvarlighetsgrad: Medel
Typ: Kubernetes-dataplan
Användningen av värdnätverk och portar bör begränsas
Beskrivning: Begränsa poddåtkomsten till värdnätverket och det tillåtna värdportintervallet i ett Kubernetes-kluster. Poddar som skapats med hostNetwork-attributet aktiverat delar nodens nätverksutrymme. För att undvika komprometterad container från att sniffa nätverkstrafik rekommenderar vi att du inte placerar dina poddar i värdnätverket. Om du behöver exponera en containerport i nodens nätverk och en Kubernetes Service-nodport inte uppfyller dina behov, är en annan möjlighet att ange en hostPort för containern i poddspecifikationen. (Relaterad princip: Kubernetes-klusterpoddar bör endast använda godkänt värdnätverk och portintervall).
Allvarlighetsgrad: Medel
Typ: Kubernetes-dataplan
Användning av poddens HostPath-volymmonteringar bör begränsas till en känd lista för att förhindra åtkomst till noder från komprometterade containrar
Beskrivning: Vi rekommenderar att du begränsar poddens HostPath-volymmonteringar i ditt Kubernetes-kluster till de konfigurerade tillåtna värdsökvägarna. Om det finns en kompromiss bör containernodåtkomsten från containrarna begränsas. (Relaterad princip: Kubernetes-klusterpoddens hostPath-volymer bör endast använda tillåtna värdsökvägar).
Allvarlighetsgrad: Medel
Typ: Kubernetes-dataplan