Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo elenca tutti i consigli sulla sicurezza dei contenitori serverless visualizzati in Microsoft Defender per il cloud.
Le raccomandazioni visualizzate nell'ambiente sono basate sulle risorse protette e sulla configurazione personalizzata. È possibile visualizzare le raccomandazioni nel portale che si applicano alle risorse.
Per informazioni sulle azioni che è possibile eseguire in risposta a queste raccomandazioni, vedere Correggere le raccomandazioni in Defender per il cloud.
Queste raccomandazioni riguardano i carichi di lavoro App contenitore di Azure, Istanze di Azure Container e AWS - Amazon Elastic Container Service (ECS). Includono anche indicazioni sulle autorizzazioni di gestione delle identità e degli accessi (IAM).
Tip
Se una descrizione della raccomandazione indica Nessun criterio correlato, in genere dipende da un'altra raccomandazione con i criteri.
Defender per il cloud esegue il mapping dei collegamenti ai criteri alle raccomandazioni di base. Questo approccio consente di semplificare la gestione dei criteri.
Raccomandazioni per i contenitori serverless
L'autenticazione deve essere abilitata in App contenitore di Azure
Description: Defender per il cloud identificata App contenitore di Azure con ingresso abilitato in cui l'autenticazione gestita dalla piattaforma non è configurata. L'abilitazione dell'autenticazione garantisce che solo gli utenti e i servizi autorizzati possano accedere agli endpoint dell'applicazione. (Nessun criterio correlato)
Gravità: Alta
App contenitore di Azure non deve essere esposto alla rete Internet pubblica, a meno che non sia necessario
Description: Defender per il cloud identificato uno o più App contenitore di Azure configurati con ingresso esterno, che rende l'applicazione accessibile pubblicamente da Internet. (Nessun criterio correlato)
Gravità: Alta
Le identità gestite assegnate a App contenitore di Azure devono seguire i privilegi minimi
Description: Defender per il cloud rilevato che l'identità gestita dell'app contenitore o l Azure'entità servizio ha criteri di accesso eccessivamente permissivi (ruoli di amministratore con privilegi con ambito esteso) ad altre risorse. (Nessun criterio correlato)
Gravità: Alta
Istanze di Azure Container non devono essere esposte pubblicamente
Description: Defender per il cloud rilevato un'istanza contenitore Azure configurata con un indirizzo IP pubblico, che rende l'applicazione accessibile pubblicamente da Internet sulle porte configurate. (Nessun criterio correlato)
Gravità: Alta
Le identità gestite assegnate a Istanze di Azure Container devono seguire i privilegi minimi
Description: Defender per il cloud rilevato che l'identità gestita o l'entità servizio dell'istanza del contenitore Azure ha criteri di accesso eccessivamente permissivi (ruoli di amministratore con privilegi con ambito wide). (Nessun criterio correlato)
Gravità: Alta
I ruoli attività IAM assegnati alle attività ECS Fargate devono seguire i privilegi minimi
Description: Defender per il cloud identificato ruoli attività IAM con autorizzazioni eccessive(ad esempio, AdministratorAccess, azioni con caratteri jolly o criteri personalizzati permissivi). I ruoli delle attività IAM con privilegi elevati aumentano l'impatto di un contenitore compromesso. (Nessun criterio correlato)
Gravità: Alta
Le attività ECS Fargate non devono eseguire contenitori con privilegi elevati
Description: Defender per il cloud rilevato definizioni di attività Fargate ECS in cui i contenitori vengono eseguiti come utente radice o richiedono funzionalità Linux aggiuntive. L'esecuzione di contenitori con privilegi elevati aumenta il rischio di accesso ai file non autorizzati e l'escalation dei privilegi. (Nessun criterio correlato)
Gravità: Alta
Il file system radice di sola lettura deve essere abilitato per i contenitori ECS
Descrizione: Defender per il cloud ha identificato definizioni di attività ECS con file system radice scrivibili. Questa configurazione comporta un rischio consentendo modifiche di runtime ai percorsi di sistema critici, abilitando potenzialmente manomissioni, persistenza di modifiche non autorizzate e sfruttamento di directory modificabili. (Nessun criterio correlato)
Gravità: Media
Le attività ECS Fargate non devono essere esposte pubblicamente
Description: Defender per il cloud identificato una o più attività ECS Fargate accessibili pubblicamente da Internet a causa della configurazione di rete. L'esposizione pubblica aumenta la probabilità di accesso non autorizzato e sfruttamento delle vulnerabilità a livello di applicazione. (Nessun criterio correlato)
Gravità: Alta
La registrazione deve essere configurata per ECS Exec nei cluster ECS
Description: Defender per il cloud rilevato che un cluster ECS associato ai servizi che usano ECS Exec non dispone della registrazione di controllo configurata correttamente. Senza la registrazione esplicita, l'attività dei comandi potrebbe non essere registrato, comportando un rischio di accesso non autorizzato non rilevato. (Nessun criterio correlato)
Gravità: Media
ECS Exec deve essere disabilitato nei servizi Fargate ECS
Description: Defender per il cloud rilevato che ECS Exec è abilitato in un servizio Amazon ECS Fargate. ECS Exec consente l'esecuzione dei comandi all'interno di contenitori in esecuzione tramite AWS Systems Manager, esponendo un percorso di accesso interattivo. A meno che non sia richiesto in modo esplicito per gli scenari di debug approvati, ECS Exec deve rimanere disabilitato. (Nessun criterio correlato)
Gravità: Media