Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per il cloud usa Gestione delle vulnerabilità di Microsoft Defender (MDVM) per identificare le vulnerabilità nelle immagini del Registro di sistema e nelle immagini del contenitore usate eseguendo contenitori in ambienti Kubernetes supportati. I risultati vengono visualizzati come raccomandazioni sulla sicurezza in Microsoft Defender per il cloud.
Note
Microsoft Defender per il cloud sta passando da raccomandazioni di vulnerabilità del contenitore raggruppate a raccomandazioni individuali. Durante la transizione, i consigli raggruppati e singoli potrebbero essere visualizzati affiancati nel portale. Scopri di più sulla transizione da raccomandazioni raggruppate a raccomandazioni individuali.
La valutazione della vulnerabilità dei contenitori è disponibile tramite Defender per contenitori e, per scenari supportati, Defender CSPM. Quando Defender CSPM è abilitato, le raccomandazioni sulle vulnerabilità dei contenitori possono includere segnali di rischio contestuali e priorità basata sui rischi.
Valutazione della vulnerabilità del Registro di sistema
La valutazione della vulnerabilità del Registro di sistema identifica le vulnerabilità nelle immagini del contenitore archiviate nei registri supportati prima della distribuzione.
I registri supportati includono:
- Registro Azure Container (ACR)
- Amazon Elastic Container Registry (ECR)
- Google Artifact Registry (GAR)
- Google Container Registry (GCR)
- Registri esterni configurati, ad esempio Docker Hub e JFrog Artifactory
La valutazione della vulnerabilità del Registro di sistema richiede l'abilitazione dell'accesso al Registro di sistema .
Supporto per l'analisi del Registro di sistema
L'analisi del Registro di sistema supporta:
- Valutazione della vulnerabilità del pacchetto del sistema operativo (Linux e Windows)
- Valutazione della vulnerabilità del pacchetto di linguaggio (solo Linux)
Per l'elenco completo dei sistemi operativi supportati, dei tipi di pacchetti, dei registri e dei cloud, vedere la matrice di supporto di Defender per contenitori.
Scansione in fase di esecuzione dei container in esecuzione
La valutazione delle vulnerabilità dei contenitori in fase di esecuzione esamina le immagini dei container utilizzate dai container in esecuzione negli ambienti Kubernetes supportati.
Esistono due scenari di runtime:
Risultati del runtime con contesto del Registro di sistema: Le immagini analizzate dal Registro di sistema vengono mappate ai carichi di lavoro in esecuzione nel cluster.
- Richiede l'accesso al registro e uno tra l'accesso all'API K8S o il sensore Defender.
Analisi del runtime indipendente dal Registro di sistema: Le immagini vengono raccolte direttamente dall'ambiente di runtime e analizzate indipendentemente dal registro di origine.
- Richiede l'analisi senza agente per i computer e l'accesso all'API Kubernetes o Defender sensore.
La valutazione in fase di esecuzione può includere:
- Contenitori di proprietà del cliente
- Componenti aggiuntivi Kubernetes
- Strumenti di terze parti in esecuzione nel cluster
Sebbene la valutazione del runtime possa essere indipendente dai registri, il collegamento ai registri supportati aiuta a preservare il contesto delle immagini e dei repository per i workflow di correzione.
Note
La valutazione delle vulnerabilità in fase di esecuzione esegue la scansione delle immagini dei container che sono in esecuzione nel cluster. Non analizza il layer del runtime del contenitore.
La valutazione delle vulnerabilità in fase di esecuzione non è supportata per le immagini di contenitore in esecuzione su nodi Windows o su nodi che usano dischi del sistema operativo temporanei di AKS. I cluster AKS configurati con la scalabilità automatica potrebbero fornire risultati parziali o nessun risultato se uno qualsiasi dei nodi del cluster non è attivo al momento della scansione.
Analisi del comportamento e della tempistica
L'analisi e l'individuazione del carico di lavoro sono processi asincroni.
Per la valutazione della vulnerabilità del Registro di sistema:
- Le immagini appena sottoposte a push o importate vengono in genere analizzate entro poche ore.
- Una nuova scansione giornaliera aggiorna i risultati per:
- Immagini caricate negli ultimi 30 giorni
- Immagini estratte negli ultimi 30 giorni
- Immagini attualmente in esecuzione nei cluster Kubernetes monitorati da Defender per il cloud
Note
Le immagini di cui non è stato eseguito il push o il pull negli ultimi 30 giorni e non sono attualmente in esecuzione in un cluster Kubernetes monitorato non sono incluse nella nuova analisi giornaliera e non riceveranno i risultati aggiornati della vulnerabilità. Se un'immagine non viene visualizzata nei risultati, eseguirne il pull dal Registro di sistema riattiva l'analisi.
Per la valutazione della vulnerabilità di runtime:
- I contenitori in esecuzione vengono inventariati circa ogni 24 ore quando si utilizza il rilevamento senza agente.
- Quando si usa il sensore Defender, gli aggiornamenti dell'inventario vengono eseguiti quasi in tempo reale.
Poiché l'individuazione dell'inventario e l'analisi delle vulnerabilità vengono eseguite in cicli separati, possono essere necessari tempo per le immagini appena distribuite o aggiornate per riflettersi completamente nelle raccomandazioni.
Immagini eliminate
Quando un'immagine viene eliminata da Registro Azure Container, ACR invia una notifica a Defender per il cloud. I risultati della valutazione della vulnerabilità per le immagini eliminate vengono in genere rimossi entro un'ora. In rari casi, Defender per il cloud potrebbe non ricevere immediatamente la notifica di eliminazione e la rimozione dei risultati della vulnerabilità associati potrebbe richiedere fino a tre giorni.
L'eliminazione di un solo tag potrebbe non eliminare il manifesto dell'immagine sottostante. Per altre informazioni sull'eliminazione di immagini da Registro Azure Container, vedere Eliminare immagini del contenitore in Registro Azure Container.