Raccomandazioni sulla sicurezza dei contenitori serverless

Questo articolo elenca tutti i consigli sulla sicurezza dei contenitori serverless visualizzati in Microsoft Defender per il cloud.

Le raccomandazioni visualizzate nell'ambiente sono basate sulle risorse protette e sulla configurazione personalizzata. È possibile visualizzare le raccomandazioni nel portale che si applicano alle risorse.

Per informazioni sulle azioni che è possibile eseguire in risposta a queste raccomandazioni, vedere Correggere le raccomandazioni in Defender per il cloud.

Queste raccomandazioni riguardano i carichi di lavoro App contenitore di Azure, Istanze di Azure Container e AWS - Amazon Elastic Container Service (ECS). Includono anche indicazioni sulle autorizzazioni di gestione delle identità e degli accessi (IAM).

Tip

Se una descrizione della raccomandazione indica Nessun criterio correlato, in genere dipende da un'altra raccomandazione con i criteri.

Defender per il cloud esegue il mapping dei collegamenti ai criteri alle raccomandazioni di base. Questo approccio consente di semplificare la gestione dei criteri.

Raccomandazioni per i contenitori serverless

L'autenticazione deve essere abilitata in App contenitore di Azure

Description: Defender per il cloud identificata App contenitore di Azure con ingresso abilitato in cui l'autenticazione gestita dalla piattaforma non è configurata. L'abilitazione dell'autenticazione garantisce che solo gli utenti e i servizi autorizzati possano accedere agli endpoint dell'applicazione. (Nessun criterio correlato)

Gravità: Alta

App contenitore di Azure non deve essere esposto alla rete Internet pubblica, a meno che non sia necessario

Description: Defender per il cloud identificato uno o più App contenitore di Azure configurati con ingresso esterno, che rende l'applicazione accessibile pubblicamente da Internet. (Nessun criterio correlato)

Gravità: Alta

Le identità gestite assegnate a App contenitore di Azure devono seguire i privilegi minimi

Description: Defender per il cloud rilevato che l'identità gestita dell'app contenitore o l Azure'entità servizio ha criteri di accesso eccessivamente permissivi (ruoli di amministratore con privilegi con ambito esteso) ad altre risorse. (Nessun criterio correlato)

Gravità: Alta

Istanze di Azure Container non devono essere esposte pubblicamente

Description: Defender per il cloud rilevato un'istanza contenitore Azure configurata con un indirizzo IP pubblico, che rende l'applicazione accessibile pubblicamente da Internet sulle porte configurate. (Nessun criterio correlato)

Gravità: Alta

Le identità gestite assegnate a Istanze di Azure Container devono seguire i privilegi minimi

Description: Defender per il cloud rilevato che l'identità gestita o l'entità servizio dell'istanza del contenitore Azure ha criteri di accesso eccessivamente permissivi (ruoli di amministratore con privilegi con ambito wide). (Nessun criterio correlato)

Gravità: Alta

I ruoli attività IAM assegnati alle attività ECS Fargate devono seguire i privilegi minimi

Description: Defender per il cloud identificato ruoli attività IAM con autorizzazioni eccessive(ad esempio, AdministratorAccess, azioni con caratteri jolly o criteri personalizzati permissivi). I ruoli delle attività IAM con privilegi elevati aumentano l'impatto di un contenitore compromesso. (Nessun criterio correlato)

Gravità: Alta

Le attività ECS Fargate non devono eseguire contenitori con privilegi elevati

Description: Defender per il cloud rilevato definizioni di attività Fargate ECS in cui i contenitori vengono eseguiti come utente radice o richiedono funzionalità Linux aggiuntive. L'esecuzione di contenitori con privilegi elevati aumenta il rischio di accesso ai file non autorizzati e l'escalation dei privilegi. (Nessun criterio correlato)

Gravità: Alta

Il file system radice di sola lettura deve essere abilitato per i contenitori ECS

Descrizione: Defender per il cloud ha identificato definizioni di attività ECS con file system radice scrivibili. Questa configurazione comporta un rischio consentendo modifiche di runtime ai percorsi di sistema critici, abilitando potenzialmente manomissioni, persistenza di modifiche non autorizzate e sfruttamento di directory modificabili. (Nessun criterio correlato)

Gravità: Media

Le attività ECS Fargate non devono essere esposte pubblicamente

Description: Defender per il cloud identificato una o più attività ECS Fargate accessibili pubblicamente da Internet a causa della configurazione di rete. L'esposizione pubblica aumenta la probabilità di accesso non autorizzato e sfruttamento delle vulnerabilità a livello di applicazione. (Nessun criterio correlato)

Gravità: Alta

La registrazione deve essere configurata per ECS Exec nei cluster ECS

Description: Defender per il cloud rilevato che un cluster ECS associato ai servizi che usano ECS Exec non dispone della registrazione di controllo configurata correttamente. Senza la registrazione esplicita, l'attività dei comandi potrebbe non essere registrato, comportando un rischio di accesso non autorizzato non rilevato. (Nessun criterio correlato)

Gravità: Media

ECS Exec deve essere disabilitato nei servizi Fargate ECS

Description: Defender per il cloud rilevato che ECS Exec è abilitato in un servizio Amazon ECS Fargate. ECS Exec consente l'esecuzione dei comandi all'interno di contenitori in esecuzione tramite AWS Systems Manager, esponendo un percorso di accesso interattivo. A meno che non sia richiesto in modo esplicito per gli scenari di debug approvati, ECS Exec deve rimanere disabilitato. (Nessun criterio correlato)

Gravità: Media