Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln innehåller alla säkerhetsrekommendationer för serverlösa containrar som du kan se i Microsoft Defender för molnet.
Rekommendationerna som visas i din miljö baseras på de resurser som du skyddar och på din anpassade konfiguration. Du kan se rekommendationerna i portalen som gäller för dina resurser.
Mer information om åtgärder som du kan vidta som svar på dessa rekommendationer finns i Åtgärda rekommendationer i Defender för molnet.
De här rekommendationerna omfattar arbetsbelastningarna Azure Container Apps, Azure Container Instances och AWS – Amazon Elastic Container Service (ECS) Fargate. De innehåller även vägledning om behörigheter för identitets- och åtkomsthantering (IAM).
Tip
Om en rekommendationsbeskrivning säger Ingen relaterad princip beror den vanligtvis på en annan rekommendation som har principen.
Defender för molnet mappar principlänkar till grundläggande rekommendationer. Den här metoden hjälper till att hålla principhanteringen enklare.
Rekommendationer för serverlösa containrar
Autentisering ska aktiveras på Azure Container Apps
Description: Defender för molnet identifierade Azure Container Apps med ingress aktiverat där plattformshanterad autentisering inte har konfigurerats. Aktivering av autentisering säkerställer att endast behöriga användare och tjänster kan komma åt programslutpunkter. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
Azure Container Apps ska inte exponeras för det offentliga Internet om det inte krävs
Description: Defender för molnet identifierat en eller flera Azure Container Apps som konfigurerats med extern ingress, vilket gör programmet offentligt tillgängligt från Internet. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
Hanterade identiteter som tilldelats Azure Container Apps bör följa minst behörighet
Description: Defender för molnet upptäckt att Azure Hanterad identitet eller tjänstens huvudnamn för containerappen har alltför tillåtande åtkomstprinciper (privilegierade administratörsroller med stort omfång) till andra resurser. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
Azure Container Instances bör inte exponeras offentligt
Description: Defender för molnet identifierade en Azure Container Instance som konfigurerats med en offentlig IP-adress, vilket gör programmet offentligt tillgängligt från Internet på de konfigurerade portarna. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
Hanterade identiteter som tilldelats Azure Container Instances bör följa minst behörighet
Description: Defender för molnet upptäckt att den hanterade identiteten eller tjänstens huvudnamn för Azure Container Instance har alltför tillåtande åtkomstprinciper (privilegierade administratörsroller med stort omfång). (Ingen relaterad princip)
Allvarlighetsgrad: Hög
IAM-aktivitetsroller som tilldelats ECS Fargate-uppgifter bör följa minst behörighet
Description: Defender för molnet identifierade IAM-aktivitetsroller med för höga behörigheter (till exempel AdministratorAccess, jokerteckenåtgärder eller tillåtande anpassade principer). Överprivilegierade IAM-aktivitetsroller ökar effekten av en komprometterad container. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
ECS Fargate-uppgifter ska inte köra containrar med förhöjd behörighet
Description: Defender för molnet identifierade ECS Fargate-uppgiftsdefinitioner där containrar körs som rotanvändare eller begär extra Linux-funktioner. Om du kör containrar med förhöjd behörighet ökar risken för obehörig filåtkomst och eskalering av behörigheter. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
Skrivskyddat rotfilsystem ska vara aktiverat för ECS-containrar
Beskrivning: Defender för molnet identifierade ECS-uppgiftsdefinitioner med skrivbara rotfilsystem. Den här konfigurationen utgör en risk genom att tillåta körningsändringar av kritiska systemvägar, eventuellt möjliggöra manipulering, beständighet av obehöriga ändringar och utnyttjande av föränderliga kataloger. (Ingen relaterad princip)
Allvarlighetsgrad: Medel
ECS Fargate-uppgifter bör inte exponeras offentligt
Description: Defender för molnet identifierat en eller flera ECS Fargate-uppgifter som är offentligt tillgängliga från Internet på grund av nätverkskonfigurationen. Offentlig exponering ökar sannolikheten för obehörig åtkomst och utnyttjande av sårbarheter på programnivå. (Ingen relaterad princip)
Allvarlighetsgrad: Hög
Loggning bör konfigureras för ECS Exec på ECS-kluster
Description: Defender för molnet upptäckt att ett ECS-kluster som är associerat med tjänster som använder ECS Exec inte har korrekt konfigurerad granskningsloggning. Utan explicit loggning kan kommandoaktiviteten gå oinspelad, vilket innebär en risk för oupptäckt obehörig åtkomst. (Ingen relaterad princip)
Allvarlighetsgrad: Medel
ECS Exec bör inaktiveras för Fargate ECS-tjänster
Description: Defender för molnet har identifierat att ECS Exec är aktiverat på en Amazon ECS Fargate-tjänst. ECS Exec tillåter kommandokörning i containrar som körs via AWS Systems Manager, vilket exponerar en interaktiv åtkomstsökväg. Om det inte uttryckligen krävs för godkända felsökningsscenarier bör ECS Exec förbli inaktiverat. (Ingen relaterad princip)
Allvarlighetsgrad: Medel