Inaktuella säkerhetsrekommendationer

I den här artikeln visas alla inaktuella säkerhetsrekommendationer i Microsoft Defender för molnet.

Azure inaktuella rekommendationer

Åtkomsten till App Services bör begränsas

Beskrivning och relaterad princip: Begränsa åtkomsten till dina App Services genom att ändra nätverkskonfigurationen för att neka inkommande trafik från områden som är för breda. (Relaterad princip: [Förhandsversion]: Åtkomst till App Services bör begränsas).

Allvarlighetsgrad: Hög

Problem med slutpunktsskyddshälsa på datorer bör lösas

Beskrivning: Lös problem med slutpunktsskyddshälsa på dina virtuella datorer för att skydda dem mot de senaste hoten och sårbarheterna. Se dokumentationen för slutpunktsskyddslösningar som stöds av Defender för molnet och slutpunktsskyddsutvärderingarna. (Ingen relaterad princip)

Allvarlighetsgrad: Medel

Slutpunktsskydd ska installeras på datorer

Beskrivning: Installera en slutpunktsskyddslösning som stöds för att skydda datorer från hot och sårbarheter. Läs mer om hur slutpunktsskydd för datorer utvärderas i Utvärdering och rekommendationer för slutpunktsskydd i Microsoft Defender för molnet. (Ingen relaterad princip)

Allvarlighetsgrad: Hög

Installera Azure Security Center för IoT-säkerhetsmodulen för att få mer insyn i dina IoT-enheter

Beskrivning och relaterad princip: Installera Azure Security Center för IoT-säkerhetsmodulen för att få mer insyn i dina IoT-enheter.

Allvarlighetsgrad: Låg

Java bör uppdateras till den senaste versionen för funktionsappar

Beskrivning och relaterad princip: Med jämna mellanrum släpps nyare versioner för Java programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste Java versionen för funktionsappar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att "Java version" är den senaste, om den används som en del av funktionsappen).

Allvarlighetsgrad: Medel

Java bör uppdateras till den senaste versionen för webbappar

Beskrivning och relaterad princip: Med jämna mellanrum släpps nyare versioner för Java programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste Java versionen för webbappar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att "Java version" är den senaste, om den används som en del av webbappen).

Allvarlighetsgrad: Medel

Övervakningsagenten bör installeras på dina datorer

Beskrivning och relaterad princip: Den här åtgärden installerar en övervakningsagent på de valda virtuella datorerna. Välj en arbetsyta som agenten ska rapportera till. (Ingen relaterad princip)

Allvarlighetsgrad: Hög

PHP bör uppdateras till den senaste versionen för webbappar

Beskrivning och relaterad princip: Med jämna mellanrum släpps nyare versioner för PHP-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste PHP-versionen för webbappar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att PHP-versionen är den senaste, om den används som en del av webbappen).

Allvarlighetsgrad: Medel

Poddsäkerhetsprinciper bör definieras för att minska attackvektorn genom att ta bort onödiga programprivilegier (förhandsversion)

Beskrivning och relaterad princip: Definiera poddsäkerhetsprinciper för att minska attackvektorn genom att ta bort onödiga programprivilegier. Vi rekommenderar att du konfigurerar poddsäkerhetsprinciper så att poddar bara kan komma åt resurser som de har åtkomst till. (Relaterad princip: [Förhandsversion]: Poddsäkerhetsprinciper bör definieras på Kubernetes Services).

Allvarlighetsgrad: Medel

Åtkomst till offentligt nätverk ska inaktiveras för Cognitive Services-konton

Beskrivning: Den här principen granskar alla Cognitive Services-konton i din miljö med offentlig nätverksåtkomst aktiverad. Åtkomst till offentligt nätverk bör inaktiveras så att endast anslutningar från privata slutpunkter tillåts. (Relaterad princip: Åtkomst till offentligt nätverk ska inaktiveras för Cognitive Services-konton).

Allvarlighetsgrad: Medel

Python bör uppdateras till den senaste versionen för funktionsappar

Beskrivning & relaterad princip: Med jämna mellanrum släpps nyare versioner för Python programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste Python versionen för funktionsappar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att "Python version" är den senaste, om den används som en del av funktionsappen).

Allvarlighetsgrad: Medel

Python bör uppdateras till den senaste versionen för webbappar

Beskrivning & relaterad princip: Med jämna mellanrum släpps nyare versioner för Python programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste Python versionen för webbappar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att "Python version" är den senaste, om den används som en del av webbappen).

Allvarlighetsgrad: Medel

Reglerna för webbprogram på IaaS NSG:er bör hårdna

Beskrivning och relaterad princip: Härda nätverkssäkerhetsgruppen (NSG) för dina virtuella datorer som kör webbprogram, med NSG-regler som är alltför tillåtande när det gäller webbprogramportar. (Relaterad princip: NSG-reglerna för webbprogram på IaaS bör härdas).

Allvarlighetsgrad: Hög

Dina datorer bör startas om för att tillämpa systemuppdateringar

Beskrivning och relaterad princip: Starta om datorerna för att tillämpa systemuppdateringarna och skydda datorn mot sårbarheter. (Relaterad princip: Systemuppdateringar bör installeras på dina datorer).

Allvarlighetsgrad: Medel

MFA ska vara aktiverat på konton med ägarbehörigheter för prenumerationer

Beskrivning: Multifaktorautentisering (MFA) ska aktiveras för alla prenumerationskonton med ägarbehörighet för att förhindra intrång i konton eller resurser. (Relaterad princip: MFA ska vara aktiverat på konton med ägarbehörigheter för din prenumeration).

Allvarlighetsgrad: Hög

MFA ska vara aktiverat på konton med läsbehörigheter för prenumerationer

Beskrivning: Multifaktorautentisering (MFA) ska aktiveras för alla prenumerationskonton med läsbehörighet för att förhindra intrång i konton eller resurser. (Relaterad princip: MFA ska vara aktiverat på konton med läsbehörighet för din prenumeration).

Allvarlighetsgrad: Hög

MFA ska aktiveras på konton med skrivbehörighet för prenumerationer

Beskrivning: Multifaktorautentisering (MFA) ska aktiveras för alla prenumerationskonton med skrivbehörighet för att förhindra intrång i konton eller resurser. (Relaterad princip: MFA ska vara aktiverade konton med skrivbehörighet för din prenumeration).

Allvarlighetsgrad: Hög

Containrar bör endast använda tillåtna AppArmor-profiler

Beskrivning: Containrar som körs i Kubernetes-kluster bör begränsas till endast tillåtna AppArmor-profiler. AppArmor (Application Armor) är en Linux-säkerhetsmodul som skyddar ett operativsystem och dess program mot säkerhetshot. För att använda den associerar en systemadministratör en AppArmor-säkerhetsprofil med varje program. (Relaterad princip: Kubernetes-klustercontainrar bör endast använda tillåtna AppArmor-profiler).

Allvarlighetsgrad: Hög

Typ: Kubernetes-dataplan

Kubernetes-kluster bör inte bevilja CAPSYSADMIN-säkerhetsfunktioner

Beskrivning: Begränsa CAP_SYS_ADMIN Linux-funktioner för att minska angreppsytan för dina containrar. Mer information finns i https://aka.ms/kubepolicydoc. (Ingen relaterad princip)

Allvarlighetsgrad: Hög

Typ: Kubernetes-dataplan

Tjänster bör endast lyssna på tillåtna portar

Beskrivning: Om du vill minska attackytan för ditt Kubernetes-kluster begränsar du åtkomsten till klustret genom att begränsa tjänsternas åtkomst till de konfigurerade portarna. (Relaterad princip: Se till att tjänsterna endast lyssnar på tillåtna portar i Kubernetes-klustret).

Allvarlighetsgrad: Medel

Typ: Kubernetes-dataplan

Användningen av värdnätverk och portar bör begränsas

Beskrivning: Begränsa poddåtkomsten till värdnätverket och det tillåtna värdportintervallet i ett Kubernetes-kluster. Poddar som skapats med hostNetwork-attributet aktiverat delar nodens nätverksutrymme. För att undvika komprometterad container från att sniffa nätverkstrafik rekommenderar vi att du inte placerar dina poddar i värdnätverket. Om du behöver exponera en containerport i nodens nätverk och en Kubernetes Service-nodport inte uppfyller dina behov, är en annan möjlighet att ange en hostPort för containern i poddspecifikationen. (Relaterad princip: Kubernetes-klusterpoddar bör endast använda godkänt värdnätverk och portintervall).

Allvarlighetsgrad: Medel

Typ: Kubernetes-dataplan

Användning av poddens HostPath-volymmonteringar bör begränsas till en känd lista för att förhindra åtkomst till noder från komprometterade containrar

Beskrivning: Vi rekommenderar att du begränsar poddens HostPath-volymmonteringar i ditt Kubernetes-kluster till de konfigurerade tillåtna värdsökvägarna. Om det finns en kompromiss bör containernodåtkomsten från containrarna begränsas. (Relaterad princip: Kubernetes-klusterpoddens hostPath-volymer bör endast använda tillåtna värdsökvägar).

Allvarlighetsgrad: Medel

Typ: Kubernetes-dataplan