Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden alle veralteten Sicherheitsempfehlungen in Microsoft Defender for Cloud aufgeführt.
Azure veraltete Empfehlungen
Der Zugriff auf App-Dienste sollte eingeschränkt werden.
Beschreibung und verwandte Richtlinie: Beschränken Sie den Zugriff auf Ihre App-Dienste, indem Sie die Netzwerkkonfiguration ändern, um eingehenden Datenverkehr aus Bereichen zu verweigern, die zu breit sind. (Verwandte Richtlinie: [Vorschau]: Zugriff auf App-Dienste sollte eingeschränkt werden).
Schweregrad: Hoch
Endpunktschutz-Integritätsprobleme auf Computern sollten behoben werden
Beschreibung: Beheben von Endpunktschutz-Integritätsproblemen auf Ihren virtuellen Computern, um sie vor den neuesten Bedrohungen und Sicherheitsrisiken zu schützen. Lesen Sie die Dokumentation zu den Endpunktschutzlösungen, die von Defender for Cloud und den Endpunktschutzbewertungen unterstützt werden. (Keine zugehörige Richtlinie)
Schweregrad: Mittel
Endpoint Protection muss auf den Computern installiert sein.
Beschreibung: Um Computer vor Bedrohungen und Sicherheitsrisiken zu schützen, installieren Sie eine unterstützte Endpunktschutzlösung. Erfahren Sie mehr darüber, wie der Endpunktschutz für Computer in der Endpunktschutzbewertung und Empfehlungen in Microsoft Defender for Cloud ausgewertet wird. (Keine zugehörige Richtlinie)
Schweregrad: Hoch
Installieren Sie Azure Security Center für IoT-Sicherheitsmodul, um mehr Einblicke in Ihre IoT-Geräte zu erhalten
Schweregrad: Niedrig
Java sollte auf die neueste Version für Funktions-Apps aktualisiert werden.
Schweregrad: Mittel
Java sollte auf die neueste Version für Web-Apps aktualisiert werden.
Schweregrad: Mittel
Der Überwachungs-Agent sollte auf Ihren Computern installiert sein.
Beschreibung und zugehörige Richtlinie: Mit dieser Aktion wird ein Überwachungs-Agent auf den ausgewählten virtuellen Computern installiert. Wählen Sie einen Arbeitsbereich aus, an den der Agent berichten soll. (Keine zugehörige Richtlinie)
Schweregrad: Hoch
PHP sollte auf die neueste Version für Web-Apps aktualisiert werden
Beschreibung & verwandte Richtlinie: In regelmäßigen Abständen werden neuere Versionen für PHP-Software entweder aufgrund von Sicherheitsfehlern oder durch zusätzliche Funktionen veröffentlicht. Die Verwendung der neuesten PHP-Version für Web-Apps wird empfohlen, von Sicherheitsupdates, falls vorhanden, und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "PHP-Version" die neueste ist, wenn sie als Teil der WEB-App verwendet wird).
Schweregrad: Mittel
Pod-Sicherheitsrichtlinien sollten definiert werden, um den Angriffsvektor zu reduzieren, indem unnötige Anwendungsberechtigungen entfernt werden (Vorschau)
Beschreibung und verwandte Richtlinie: Definieren Sie Pod-Sicherheitsrichtlinien, um den Angriffsvektor zu reduzieren, indem Sie unnötige Anwendungsberechtigungen entfernen. Es wird empfohlen, Pod-Sicherheitsrichtlinien zu konfigurieren, sodass Pods nur auf Ressourcen zugreifen können, auf die sie zugreifen dürfen. (Verwandte Richtlinie: [Vorschau]: Pod-Sicherheitsrichtlinien sollten für Kubernetes-Dienste definiert werden.
Schweregrad: Mittel
Öffentlicher Netzwerkzugriff muss für Cognitive Services-Konten deaktiviert sein
Beschreibung: Diese Richtlinie überprüft jedes Cognitive Services-Konto in Ihrer Umgebung mit aktivierten öffentlichen Netzwerkzugriffen. Der öffentliche Netzwerkzugriff muss deaktiviert werden, sodass nur Verbindungen von privaten Endpunkten aus zulässig sind. (Verwandte Richtlinie: Der Zugriff auf öffentliche Netzwerke sollte für Cognitive Services-Konten deaktiviert werden.
Schweregrad: Mittel
Python sollte auf die neueste Version für Funktions-Apps aktualisiert werden.
Schweregrad: Mittel
Python sollte auf die neueste Version für Web-Apps aktualisiert werden.
Schweregrad: Mittel
Die Regeln für Webanwendungen auf IaaS-NSGs sollten gehärtet werden.
Beschreibung & verwandte Richtlinie: Härtung der Netzwerksicherheitsgruppe (NSG) Ihrer virtuellen Computer, die Webanwendungen ausführen, mit NSG-Regeln, die in Bezug auf Webanwendungsports übermäßig zulässig sind. (Verwandte Richtlinie: Die NSGs-Regeln für Webanwendungen auf IaaS sollten gehärtet werden).
Schweregrad: Hoch
Ihre Computer sollten neu gestartet werden, um Systemupdates anzuwenden.
Beschreibung und zugehörige Richtlinie: Starten Sie Ihre Computer neu, um die Systemupdates anzuwenden und den Computer vor Sicherheitsrisiken zu schützen. (Verwandte Richtlinie: Systemupdates sollten auf Ihren Computern installiert werden).
Schweregrad: Mittel
MFA sollte für Konten mit Besitzerberechtigungen für Abonnements aktiviert sein
Beschreibung: Die mehrstufige Authentifizierung (Multifactor Authentication, MFA) sollte für alle Abonnementkonten mit Besitzerberechtigungen aktiviert werden, um eine Verletzung von Konten oder Ressourcen zu verhindern. (Verwandte Richtlinie: MFA sollte für Konten mit Besitzerberechtigungen für Ihr Abonnement aktiviert werden).
Schweregrad: Hoch
MFA sollte für Konten mit Leseberechtigungen für Abonnements aktiviert sein
Beschreibung: Die mehrstufige Authentifizierung (Multifactor Authentication, MFA) sollte für alle Abonnementkonten mit Leseberechtigungen aktiviert werden, um eine Verletzung von Konten oder Ressourcen zu verhindern. (Verwandte Richtlinie: MFA sollte für Konten mit Leseberechtigungen für Ihr Abonnement aktiviert werden).
Schweregrad: Hoch
MFA sollte für Konten mit Schreibberechtigungen für Abonnements aktiviert sein
Beschreibung: Die mehrstufige Authentifizierung (Multifactor Authentication, MFA) sollte für alle Abonnementkonten mit Schreibberechtigungen aktiviert werden, um einen Verstoß gegen Konten oder Ressourcen zu verhindern. (Verwandte Richtlinie: MFA sollte Konten mit Schreibberechtigungen für Ihr Abonnement aktiviert sein).
Schweregrad: Hoch
Container sollten nur zulässige AppArmor-Profile verwenden
Beschreibung: Container, die auf Kubernetes-Clustern ausgeführt werden, sollten nur auf zulässige AppArmor-Profile beschränkt sein. AppArmor (Anwendungsrüstung) ist ein Linux-Sicherheitsmodul, das ein Betriebssystem und dessen Anwendungen vor Sicherheitsbedrohungen schützt. Zur Verwendung ordnet ein Systemadministrator jedem Programm ein AppArmor-Sicherheitsprofil zu. (Verwandte Richtlinie: Kubernetes-Clustercontainer sollten nur zulässige AppArmor-Profile verwenden).
Schweregrad: Hoch
Typ: Kubernetes-Datenebene
Kubernetes-Cluster sollten keine CAPSYSADMIN-Sicherheitsfunktionen gewähren
Beschreibung: Um die Angriffsfläche Ihrer Container zu reduzieren, beschränken Sie CAP_SYS_ADMIN Linux-Funktionen. Weitere Informationen finden Sie unter https://aka.ms/kubepolicydoc. (Keine zugehörige Richtlinie)
Schweregrad: Hoch
Typ: Kubernetes-Datenebene
Dienste dürfen nur an zulässigen Ports lauschen
Beschreibung: Um die Angriffsfläche Ihres Kubernetes-Clusters zu reduzieren, beschränken Sie den Zugriff auf den Cluster, indem Sie den Zugriff auf die konfigurierten Ports beschränken. (Verwandte Richtlinie: Sicherstellen, dass Dienste nur auf zulässigen Ports im Kubernetes-Cluster lauschen).
Schweregrad: Mittel
Typ: Kubernetes-Datenebene
Einschränkung der Nutzung von Host-Netzwerken und -Ports
Beschreibung: Einschränken des Podzugriffs auf das Hostnetzwerk und den zulässigen Hostportbereich in einem Kubernetes-Cluster. Pods, die mit aktiviertem Attribut „hostNetwork“ erstellt werden, teilen sich den Netzwerkbereich des Knotens. Um zu verhindern, dass kompromittierte Container den Netzwerkdatenverkehr ermitteln, wird empfohlen, Pods nicht im Hostnetzwerk zu platzieren. Wenn Sie einen Containerport im Netzwerk des Knotens verfügbar machen müssen und ein Kubernetes-Dienstknotenport nicht Ihren Anforderungen entspricht, besteht eine weitere Möglichkeit darin, einen HostPort für den Container in der Pod-Spezifikation anzugeben. (Verwandte Richtlinie: Kubernetes-Cluster-Pods sollten nur genehmigtes Hostnetzwerk und Portbereich verwenden).
Schweregrad: Mittel
Typ: Kubernetes-Datenebene
Verwendung von HostPath-Volumeeinbindungen von Pods sollte auf eine bekannte Liste beschränkt sein, um den Knotenzugriff von kompromittierten Containern zu begrenzen
Beschreibung: Es wird empfohlen, pod HostPath-Volume mounts in Ihrem Kubernetes-Cluster auf die konfigurierten zulässigen Hostpfade zu beschränken. Bei einer Gefährdung sollte der Zugriff auf den Containerknoten aus den Containern eingeschränkt werden. (Verwandte Richtlinie: Kubernetes-Clusterhostpath-Volumes sollten nur zulässige Hostpfade verwenden).
Schweregrad: Mittel
Typ: Kubernetes-Datenebene