Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo elenca tutte le raccomandazioni sulla sicurezza deprecate in Microsoft Defender per il cloud.
Azure raccomandazioni deprecate
L'accesso ai servizi app deve essere limitato
Descrizione e criteri correlati: limitare l'accesso ai servizi app modificando la configurazione di rete, per negare il traffico in ingresso da intervalli troppo ampi. (Criterio correlato: [Anteprima]: l'accesso a Servizi app deve essere limitato.
Gravità: Alta
È consigliabile risolvere i problemi di integrità di Endpoint Protection nei computer
Descrizione: risolvere i problemi di integrità di Endpoint Protection nelle macchine virtuali per proteggerli dalle minacce e dalle vulnerabilità più recenti. Vedere la documentazione per le soluzioni di Endpoint Protection supportate da Defender per il cloud e le valutazioni di Endpoint Protection. (Nessun criterio correlato)
Gravità: Media
È necessario installare Endpoint Protection nei computer
Descrizione: per proteggere i computer da minacce e vulnerabilità, installare una soluzione di endpoint protection supportata. Altre informazioni su come endpoint protection per i computer vengono valutati nella valutazione e nelle raccomandazioni di Endpoint Protection in Microsoft Defender per il cloud. (Nessun criterio correlato)
Gravità: Alta
Installare Centro sicurezza di Azure per il modulo di sicurezza IoT per ottenere maggiore visibilità sui dispositivi IoT
Descrizione e criteri correlati: installare Centro sicurezza di Azure per il modulo di sicurezza IoT per ottenere maggiore visibilità sui dispositivi IoT.
Gravità: Bassa
Java deve essere aggiornato alla versione più recente per le app per le funzioni
Descrizione e criteri correlati: periodicamente, le versioni più recenti vengono rilasciate per Java software a causa di difetti di sicurezza o per includere funzionalità aggiuntive. È consigliabile usare la versione Java più recente per le app per le funzioni per trarre vantaggio dalle correzioni di sicurezza, se presenti e/o nuove funzionalità della versione più recente. (Criterio correlato: assicurarsi che 'Java version' sia l'ultima versione, se usata come parte dell'app per le funzioni).
Gravità: Media
Java deve essere aggiornato alla versione più recente per le app Web
Descrizione e criteri correlati: periodicamente, le versioni più recenti vengono rilasciate per Java software a causa di difetti di sicurezza o per includere funzionalità aggiuntive. È consigliabile usare la versione Java più recente per le app Web per trarre vantaggio dalle correzioni di sicurezza, se presenti e/o nuove funzionalità della versione più recente. (Criterio correlato: assicurarsi che "Java versione" sia la più recente, se usata come parte dell'app Web).
Gravità: Media
L'agente di monitoraggio deve essere installato nei computer
Descrizione e criterio correlato: questa azione installa un agente di monitoraggio nelle macchine virtuali selezionate. Selezionare un'area di lavoro a cui segnalare l'agente. (Nessun criterio correlato)
Gravità: Alta
PHP deve essere aggiornato alla versione più recente per le app Web
Descrizione e criterio correlato: periodicamente, le versioni più recenti vengono rilasciate per il software PHP a causa di difetti di sicurezza o per includere funzionalità aggiuntive. È consigliabile usare la versione più recente di PHP per le app Web per trarre vantaggio dalle correzioni di sicurezza, se presenti e/o nuove funzionalità della versione più recente. (Criterio correlato: assicurarsi che la "versione PHP" sia la più recente, se usata come parte dell'app WEB).
Gravità: Media
I criteri di sicurezza dei pod devono essere definiti per ridurre il vettore di attacco rimuovendo i privilegi dell'applicazione non necessari (anteprima)
Descrizione e criterio correlato: definire i criteri di sicurezza dei pod per ridurre il vettore di attacco rimuovendo i privilegi dell'applicazione non necessari. È consigliabile configurare i criteri di sicurezza dei pod in modo che i pod possano accedere solo alle risorse a cui sono autorizzati ad accedere. (Criterio correlato: [Anteprima]: I criteri di sicurezza dei pod devono essere definiti nei servizi Kubernetes).
Gravità: Media
L'accesso alla rete pubblica deve essere disabilitato per gli account Servizi cognitivi
Descrizione: questo criterio controlla qualsiasi account di Servizi cognitivi nell'ambiente con l'accesso alla rete pubblica abilitato. L'accesso alla rete pubblica deve essere disabilitato per consentire solo le connessioni da endpoint privati. (Criterio correlato: L'accesso alla rete pubblica deve essere disabilitato per gli account di Servizi cognitivi.
Gravità: Media
Python deve essere aggiornato alla versione più recente per le app per le funzioni
Descrizione e criteri correlati: periodicamente, le versioni più recenti vengono rilasciate per Python software a causa di difetti di sicurezza o per includere funzionalità aggiuntive. È consigliabile usare la versione Python più recente per le app per le funzioni per trarre vantaggio dalle correzioni di sicurezza, se presenti e/o nuove funzionalità della versione più recente. (Criterio correlato: assicurarsi che "Python versione" sia la più recente, se usata come parte dell'app per le funzioni).
Gravità: Media
Python deve essere aggiornato alla versione più recente per le app Web
Descrizione e criteri correlati: periodicamente, le versioni più recenti vengono rilasciate per Python software a causa di difetti di sicurezza o per includere funzionalità aggiuntive. È consigliabile usare la versione Python più recente per le app Web per trarre vantaggio dalle correzioni di sicurezza, se presenti e/o nuove funzionalità della versione più recente. (Criterio correlato: assicurarsi che "Python versione" sia la più recente, se usata come parte dell'app Web).
Gravità: Media
Le regole per le applicazioni Web nei gruppi di sicurezza di rete IaaS devono essere rafforzate
Descrizione e criteri correlati: rafforzare il gruppo di sicurezza di rete (NSG) delle macchine virtuali che eseguono applicazioni Web, con regole del gruppo di sicurezza di rete eccessivamente permissive per quanto riguarda le porte dell'applicazione Web. (criterio correlato: le regole dei gruppi di sicurezza di rete per le applicazioni Web in IaaS devono essere rafforzate).
Gravità: Alta
I computer devono essere riavviati per applicare gli aggiornamenti di sistema
Descrizione e criterio correlato: riavviare i computer per applicare gli aggiornamenti di sistema e proteggere il computer dalle vulnerabilità. (criterio correlato: gli aggiornamenti di sistema devono essere installati nei computer).
Gravità: Media
L'autenticazione a più fattori deve essere abilitata per gli account con autorizzazioni di proprietario per le sottoscrizioni
Descrizione: l'autenticazione a più fattori (MFA) deve essere abilitata per tutti gli account di sottoscrizione con autorizzazioni di proprietario per impedire una violazione di account o risorse. (criterio correlato: L'autenticazione a più fattori deve essere abilitata per gli account con autorizzazioni di proprietario per la sottoscrizione).
Gravità: Alta
L'autenticazione a più fattori deve essere abilitata per gli account con autorizzazioni di lettura per le sottoscrizioni
Descrizione: l'autenticazione a più fattori (MFA) deve essere abilitata per tutti gli account di sottoscrizione con privilegi di lettura per impedire una violazione di account o risorse. (Criterio correlato: L'autenticazione a più fattori deve essere abilitata per gli account con autorizzazioni di lettura per la sottoscrizione).
Gravità: Alta
L'autenticazione a più fattori deve essere abilitata per gli account con autorizzazioni di scrittura per le sottoscrizioni
Descrizione: l'autenticazione a più fattori (MFA) deve essere abilitata per tutti gli account di sottoscrizione con privilegi di scrittura per impedire una violazione di account o risorse. (Criterio correlato: L'autenticazione a più fattori deve essere abilitata per gli account con autorizzazioni di scrittura per la sottoscrizione).
Gravità: Alta
I contenitori devono usare solo i profili AppArmor consentiti
Descrizione: i contenitori in esecuzione nei cluster Kubernetes devono essere limitati solo ai profili AppArmor consentiti. AppArmor (Application Armor) è un modulo di sicurezza di Linux che protegge un sistema operativo e le rispettive applicazioni dalle minacce alla sicurezza. Per usarlo, un amministratore di sistema associa un profilo di sicurezza di AppArmor a ogni programma. (Criterio correlato: i contenitori del cluster Kubernetes devono usare solo i profili AppArmor consentiti).
Gravità: Alta
Tipo: piano dati Kubernetes
I cluster Kubernetes non devono concedere le funzionalità di sicurezza CAPSYSADMIN
Descrizione: per ridurre la superficie di attacco dei contenitori, limitare CAP_SYS_ADMIN funzionalità linux. Per altre informazioni, vedere https://aka.ms/kubepolicydoc. (Nessun criterio correlato)
Gravità: Alta
Tipo: piano dati Kubernetes
I servizi devono essere in ascolto solo sulle porte consentite
Descrizione: per ridurre la superficie di attacco del cluster Kubernetes, limitare l'accesso al cluster limitando l'accesso ai servizi alle porte configurate. (Criterio correlato: assicurarsi che i servizi siano in ascolto solo sulle porte consentite nel cluster Kubernetes).
Gravità: Media
Tipo: piano dati Kubernetes
L'utilizzo della rete host e delle porte deve essere limitato
Descrizione: limitare l'accesso dei pod alla rete host e all'intervallo di porte host consentite in un cluster Kubernetes. I pod creati con l'attributo hostNetwork abilitato condivideranno lo spazio di rete del nodo. Per evitare che un contenitore compromesso analizzi il traffico di rete, è consigliabile non inserire i pod nella rete host. Se è necessario esporre una porta contenitore nella rete del nodo e l'uso di una porta del nodo del servizio Kubernetes non soddisfa le proprie esigenze, un'altra possibilità consiste nel specificare un hostPort per il contenitore nella specifica del pod. (Criterio correlato: i pod del cluster Kubernetes devono usare solo la rete host approvata e l'intervallo di porte).
Gravità: Media
Tipo: piano dati Kubernetes
L'utilizzo dei montaggi dei volumi HostPath dei pod deve essere limitato a un elenco noto per limitare l'accesso ai nodi da contenitori compromessi
Descrizione: è consigliabile limitare i montaggi di volumi HostPath dei pod nel cluster Kubernetes ai percorsi host consentiti configurati. In caso di compromissione, l'accesso al nodo del contenitore dai contenitori deve essere limitato. (Criterio correlato: i volumi hostPath del pod del cluster Kubernetes devono usare solo i percorsi host consentiti).
Gravità: Media
Tipo: piano dati Kubernetes