Veraltete Sicherheitsempfehlungen

In diesem Artikel werden alle veralteten Sicherheitsempfehlungen in Microsoft Defender for Cloud aufgeführt.

Azure veraltete Empfehlungen

Der Zugriff auf App-Dienste sollte eingeschränkt werden.

Beschreibung und verwandte Richtlinie: Beschränken Sie den Zugriff auf Ihre App-Dienste, indem Sie die Netzwerkkonfiguration ändern, um eingehenden Datenverkehr aus Bereichen zu verweigern, die zu breit sind. (Verwandte Richtlinie: [Vorschau]: Zugriff auf App-Dienste sollte eingeschränkt werden).

Schweregrad: Hoch

Endpunktschutz-Integritätsprobleme auf Computern sollten behoben werden

Beschreibung: Beheben von Endpunktschutz-Integritätsproblemen auf Ihren virtuellen Computern, um sie vor den neuesten Bedrohungen und Sicherheitsrisiken zu schützen. Lesen Sie die Dokumentation zu den Endpunktschutzlösungen, die von Defender for Cloud und den Endpunktschutzbewertungen unterstützt werden. (Keine zugehörige Richtlinie)

Schweregrad: Mittel

Endpoint Protection muss auf den Computern installiert sein.

Beschreibung: Um Computer vor Bedrohungen und Sicherheitsrisiken zu schützen, installieren Sie eine unterstützte Endpunktschutzlösung. Erfahren Sie mehr darüber, wie der Endpunktschutz für Computer in der Endpunktschutzbewertung und Empfehlungen in Microsoft Defender for Cloud ausgewertet wird. (Keine zugehörige Richtlinie)

Schweregrad: Hoch

Installieren Sie Azure Security Center für IoT-Sicherheitsmodul, um mehr Einblicke in Ihre IoT-Geräte zu erhalten

Beschreibung & zugehörige Richtlinie: Installieren Sie Azure Security Center für IoT-Sicherheitsmodul, um mehr Einblicke in Ihre IoT-Geräte zu erhalten.

Schweregrad: Niedrig

Java sollte auf die neueste Version für Funktions-Apps aktualisiert werden.

Beschreibung & zugehörige Richtlinie: In regelmäßigen Abständen werden neuere Versionen für Java Software veröffentlicht, entweder aufgrund von Sicherheitsfehlern oder um zusätzliche Funktionen einzuschließen. Die Verwendung der neuesten Java-Version für Funktions-Apps wird empfohlen, von Sicherheitsupdates, falls vorhanden, und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "Java Version" die neueste ist, wenn sie als Teil der Funktions-App verwendet wird).

Schweregrad: Mittel

Java sollte auf die neueste Version für Web-Apps aktualisiert werden.

Beschreibung & zugehörige Richtlinie: In regelmäßigen Abständen werden neuere Versionen für Java Software veröffentlicht, entweder aufgrund von Sicherheitsfehlern oder um zusätzliche Funktionen einzuschließen. Die Verwendung der neuesten Java-Version für Web-Apps wird empfohlen, von Sicherheitsupdates, falls vorhanden, und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "Java Version" die neueste ist, wenn sie als Teil der Web-App verwendet wird).

Schweregrad: Mittel

Der Überwachungs-Agent sollte auf Ihren Computern installiert sein.

Beschreibung und zugehörige Richtlinie: Mit dieser Aktion wird ein Überwachungs-Agent auf den ausgewählten virtuellen Computern installiert. Wählen Sie einen Arbeitsbereich aus, an den der Agent berichten soll. (Keine zugehörige Richtlinie)

Schweregrad: Hoch

PHP sollte auf die neueste Version für Web-Apps aktualisiert werden

Beschreibung & verwandte Richtlinie: In regelmäßigen Abständen werden neuere Versionen für PHP-Software entweder aufgrund von Sicherheitsfehlern oder durch zusätzliche Funktionen veröffentlicht. Die Verwendung der neuesten PHP-Version für Web-Apps wird empfohlen, von Sicherheitsupdates, falls vorhanden, und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "PHP-Version" die neueste ist, wenn sie als Teil der WEB-App verwendet wird).

Schweregrad: Mittel

Pod-Sicherheitsrichtlinien sollten definiert werden, um den Angriffsvektor zu reduzieren, indem unnötige Anwendungsberechtigungen entfernt werden (Vorschau)

Beschreibung und verwandte Richtlinie: Definieren Sie Pod-Sicherheitsrichtlinien, um den Angriffsvektor zu reduzieren, indem Sie unnötige Anwendungsberechtigungen entfernen. Es wird empfohlen, Pod-Sicherheitsrichtlinien zu konfigurieren, sodass Pods nur auf Ressourcen zugreifen können, auf die sie zugreifen dürfen. (Verwandte Richtlinie: [Vorschau]: Pod-Sicherheitsrichtlinien sollten für Kubernetes-Dienste definiert werden.

Schweregrad: Mittel

Öffentlicher Netzwerkzugriff muss für Cognitive Services-Konten deaktiviert sein

Beschreibung: Diese Richtlinie überprüft jedes Cognitive Services-Konto in Ihrer Umgebung mit aktivierten öffentlichen Netzwerkzugriffen. Der öffentliche Netzwerkzugriff muss deaktiviert werden, sodass nur Verbindungen von privaten Endpunkten aus zulässig sind. (Verwandte Richtlinie: Der Zugriff auf öffentliche Netzwerke sollte für Cognitive Services-Konten deaktiviert werden.

Schweregrad: Mittel

Python sollte auf die neueste Version für Funktions-Apps aktualisiert werden.

Beschreibung & zugehörige Richtlinie: In regelmäßigen Abständen werden neuere Versionen für Python Software veröffentlicht, entweder aufgrund von Sicherheitsfehlern oder um zusätzliche Funktionen einzuschließen. Die Verwendung der neuesten Python Version für Funktions-Apps wird empfohlen, von Sicherheitsupdates, falls vorhanden, und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "Python Version" die neueste ist, wenn sie als Teil der Funktions-App verwendet wird).

Schweregrad: Mittel

Python sollte auf die neueste Version für Web-Apps aktualisiert werden.

Beschreibung & zugehörige Richtlinie: In regelmäßigen Abständen werden neuere Versionen für Python Software veröffentlicht, entweder aufgrund von Sicherheitsfehlern oder um zusätzliche Funktionen einzuschließen. Die Verwendung der neuesten Python-Version für Web-Apps wird empfohlen, von Sicherheitsupdates, falls vorhanden, und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "Python Version" die neueste ist, wenn sie als Teil der Web-App verwendet wird).

Schweregrad: Mittel

Die Regeln für Webanwendungen auf IaaS-NSGs sollten gehärtet werden.

Beschreibung & verwandte Richtlinie: Härtung der Netzwerksicherheitsgruppe (NSG) Ihrer virtuellen Computer, die Webanwendungen ausführen, mit NSG-Regeln, die in Bezug auf Webanwendungsports übermäßig zulässig sind. (Verwandte Richtlinie: Die NSGs-Regeln für Webanwendungen auf IaaS sollten gehärtet werden).

Schweregrad: Hoch

Ihre Computer sollten neu gestartet werden, um Systemupdates anzuwenden.

Beschreibung und zugehörige Richtlinie: Starten Sie Ihre Computer neu, um die Systemupdates anzuwenden und den Computer vor Sicherheitsrisiken zu schützen. (Verwandte Richtlinie: Systemupdates sollten auf Ihren Computern installiert werden).

Schweregrad: Mittel

MFA sollte für Konten mit Besitzerberechtigungen für Abonnements aktiviert sein

Beschreibung: Die mehrstufige Authentifizierung (Multifactor Authentication, MFA) sollte für alle Abonnementkonten mit Besitzerberechtigungen aktiviert werden, um eine Verletzung von Konten oder Ressourcen zu verhindern. (Verwandte Richtlinie: MFA sollte für Konten mit Besitzerberechtigungen für Ihr Abonnement aktiviert werden).

Schweregrad: Hoch

MFA sollte für Konten mit Leseberechtigungen für Abonnements aktiviert sein

Beschreibung: Die mehrstufige Authentifizierung (Multifactor Authentication, MFA) sollte für alle Abonnementkonten mit Leseberechtigungen aktiviert werden, um eine Verletzung von Konten oder Ressourcen zu verhindern. (Verwandte Richtlinie: MFA sollte für Konten mit Leseberechtigungen für Ihr Abonnement aktiviert werden).

Schweregrad: Hoch

MFA sollte für Konten mit Schreibberechtigungen für Abonnements aktiviert sein

Beschreibung: Die mehrstufige Authentifizierung (Multifactor Authentication, MFA) sollte für alle Abonnementkonten mit Schreibberechtigungen aktiviert werden, um einen Verstoß gegen Konten oder Ressourcen zu verhindern. (Verwandte Richtlinie: MFA sollte Konten mit Schreibberechtigungen für Ihr Abonnement aktiviert sein).

Schweregrad: Hoch

Container sollten nur zulässige AppArmor-Profile verwenden

Beschreibung: Container, die auf Kubernetes-Clustern ausgeführt werden, sollten nur auf zulässige AppArmor-Profile beschränkt sein. AppArmor (Anwendungsrüstung) ist ein Linux-Sicherheitsmodul, das ein Betriebssystem und dessen Anwendungen vor Sicherheitsbedrohungen schützt. Zur Verwendung ordnet ein Systemadministrator jedem Programm ein AppArmor-Sicherheitsprofil zu. (Verwandte Richtlinie: Kubernetes-Clustercontainer sollten nur zulässige AppArmor-Profile verwenden).

Schweregrad: Hoch

Typ: Kubernetes-Datenebene

Kubernetes-Cluster sollten keine CAPSYSADMIN-Sicherheitsfunktionen gewähren

Beschreibung: Um die Angriffsfläche Ihrer Container zu reduzieren, beschränken Sie CAP_SYS_ADMIN Linux-Funktionen. Weitere Informationen finden Sie unter https://aka.ms/kubepolicydoc. (Keine zugehörige Richtlinie)

Schweregrad: Hoch

Typ: Kubernetes-Datenebene

Dienste dürfen nur an zulässigen Ports lauschen

Beschreibung: Um die Angriffsfläche Ihres Kubernetes-Clusters zu reduzieren, beschränken Sie den Zugriff auf den Cluster, indem Sie den Zugriff auf die konfigurierten Ports beschränken. (Verwandte Richtlinie: Sicherstellen, dass Dienste nur auf zulässigen Ports im Kubernetes-Cluster lauschen).

Schweregrad: Mittel

Typ: Kubernetes-Datenebene

Einschränkung der Nutzung von Host-Netzwerken und -Ports

Beschreibung: Einschränken des Podzugriffs auf das Hostnetzwerk und den zulässigen Hostportbereich in einem Kubernetes-Cluster. Pods, die mit aktiviertem Attribut „hostNetwork“ erstellt werden, teilen sich den Netzwerkbereich des Knotens. Um zu verhindern, dass kompromittierte Container den Netzwerkdatenverkehr ermitteln, wird empfohlen, Pods nicht im Hostnetzwerk zu platzieren. Wenn Sie einen Containerport im Netzwerk des Knotens verfügbar machen müssen und ein Kubernetes-Dienstknotenport nicht Ihren Anforderungen entspricht, besteht eine weitere Möglichkeit darin, einen HostPort für den Container in der Pod-Spezifikation anzugeben. (Verwandte Richtlinie: Kubernetes-Cluster-Pods sollten nur genehmigtes Hostnetzwerk und Portbereich verwenden).

Schweregrad: Mittel

Typ: Kubernetes-Datenebene

Verwendung von HostPath-Volumeeinbindungen von Pods sollte auf eine bekannte Liste beschränkt sein, um den Knotenzugriff von kompromittierten Containern zu begrenzen

Beschreibung: Es wird empfohlen, pod HostPath-Volume mounts in Ihrem Kubernetes-Cluster auf die konfigurierten zulässigen Hostpfade zu beschränken. Bei einer Gefährdung sollte der Zugriff auf den Containerknoten aus den Containern eingeschränkt werden. (Verwandte Richtlinie: Kubernetes-Clusterhostpath-Volumes sollten nur zulässige Hostpfade verwenden).

Schweregrad: Mittel

Typ: Kubernetes-Datenebene