- CAZ-1.1
- Koristiti upravljane identitete umesto kredencijala
- CAZ-1.2
- Ograničiti pristup registru na upravljani identitet
- CAZ-1.3
- Izbegavati anonimno povlačenje iz registra
Servisi
- Container Apps
- App Environments
- Container Instances
- Dynamic Session Pools
- Registri kontejnera
- Posture pretplate
Azure kontejnerski servisi koje nijedna AKS kontrolna tabla ne gleda.
Container Apps, Container App Environments, Container Instances i Dynamic Session Pools nisu klasteri, pa ih generički Kubernetes alati uglavnom ignorišu. QubeAuditor ih procenjuje direktno, sa 17 kontrola na nivou kontejnera i posture Azure pretplate kroz Prowler.
Zakažite baseline procenu- Container Apps
- App Environments
- Container Instances
- Dynamic Session Pools
- Registri kontejnera
- Posture pretplate
QubeAuditor
QubeAuditor procenjuje Azure kontejnerske servise koje alati napravljeni za klastere preskoče: Container Apps, Container App Environments, Container Instances i Dynamic Session Pools. Sedamnaest kontrola na nivou kontejnera pokriva identitet, izloženost mreži, TLS, logovanje, rukovanje tajnama i poreklo image-a, uz procenu posture Azure pretplate kroz Prowler.
Kontrole
Šta se zaista proverava.
Sedamnaest kuriranih kontrola na nivou kontejnera, mapiranih na CIS Azure i na mere iz člana 21 NIS2 direktive. Svaka imenuje uslov koji traži, pa unapred možete znati da li se na vas odnosi.
- CAZ-3.1
- Ograničiti javni mrežni pristup
- CAZ-3.2
- Integrisati radna opterećenja u virtuelnu mrežu
- CAZ-3.3
- Ne izlagati grupe kontejnera preko javne IP adrese
- CAZ-3.4
- Ograničiti spoljni ulaz IP pravilima
- CAZ-4.1
- Zahtevati HTTPS i isključiti nebezbedan transport
- CAZ-4.2
- Uključiti mTLS između čvorova
- CAZ-5.1
- Slati dijagnostičke logove u Log Analytics
- CAZ-6.1
- Čuvati tajne u Key Vault-u
- CAZ-6.2
- Ne čuvati tajne u čistom tekstu
- CAZ-7.1
- Koristiti odobrene registre kontejnera
- CAZ-7.2
- Vezivati nepromenljive tagove image-a
- CAZ-8.1
- Pokretati nepouzdan kod u izolovanim dinamičkim sesijama
- CAZ-8.2
- Isključiti odlazni saobraćaj session pool-a za nepouzdan kod
- CAZ-8.3
- Ne pokretati privilegovane kontejnere
Session pools
Dynamic Session Pools su mesto gde se izvršava nepouzdan kod.
Session pool-ovi postoje da bi izvršavali kod kojem ne verujete: pozive alata agenata, isečke koje šalju korisnici, generisane skripte. Zato su izolacija i odlazni saobraćaj dva najvažnija podešavanja, i baš ona najčešće ostanu onako kako ih je ostavio prvi prototip.
Izolacija je izbor, a ne podrazumevano stanje
Pool koji izvršava nepouzdan kod van izolovanog tipa sesije daje tom kodu okolni izvršni kontekst. Provera traži tačno taj uslov, umesto da ga zaključuje iz konvencije imenovanja.
Odlazni saobraćaj je putanja za izvlačenje podataka
Session pool sa neograničenim odlaznim saobraćajem omogućava izvršenom kodu da dođe do interneta i svega drugog do čega može da rutira. Za nepouzdana opterećenja, odlazni saobraćaj treba da bude isključen osim ako postoji konkretan razlog da bude uključen.
I image je i dalje bitan
Prilagođeni image-i za session pool podležu istim proverama porekla registra i nepromenljivosti tagova kao svako drugo opterećenje. Nepouzdano izvršno okruženje sagrađeno od promenljivog taga povučenog iz neodobrenog registra su dva problema, a ne jedan.
Iznad kontejnera
Pretplata koja stoji ispod.
Posture kontejnera je samo pola slike. Nekoliko NIS2 mera dokazuje se na nivou pretplate, a ne radnog opterećenja, pa Prowler u istom angažmanu procenjuje i Azure pretplatu.
- identitet
- Entra security defaults i posture višefaktorske autentifikacije na nivou tenanta, što je tehnički dokaz za NIS2 21(2)(j)
- logovanje
- Dijagnostička podešavanja za activity log, revizioni trag koji dokazuje postupanje sa incidentima po 21(2)(b)
- enkripcija
- Zahtevani bezbedan transfer za skladište, deo dokaza o kriptografiji po 21(2)(h)
- registri
- Poreklo image-a u registru kontejnera i, opciono, provera ranjivosti image-a
Defender
Ovo nije zamena za Defender for Cloud.
Ako vam treba široko upravljanje Azure posture-om kroz sve tipove resursa, Defender for Cloud to radi bolje i već je integrisan sa platformom. QubeAuditor vredi dodati iz tri konkretna razloga, a ako se nijedan ne odnosi na vas, verovatno vam i ne treba.
- Strana koja upravlja vašim Azure okruženjem je ujedno i strana koja piše vaše bezbednosne izveštaje, pa vam treba procena koju ona ne kontroliše
- Koristite Container Apps, Container Instances ili Session Pools i želite dokaz specifičan za te servise, a ne generički posture
- Potrebni su vam nalazi dodeljeni dobavljaču sa rokom, ponovo testirani pri sledećem skeniranju i upakovani kao dokaz za revizora
Pitanja
Pitanja o Azure-u
Da li QubeAuditor skenira Azure Container Apps?
Kakav pristup traži procena Azure okruženja?
Može li da proveri bezbednost Dynamic Session Pool-ova?
Po čemu se ovo razlikuje od Microsoft Defender for Cloud?
Pročitajte dalje
- Defender for Cloud, Wiz i QubeAuditor upoređeni
Šta je svaki od njih napravljen da radi i kada se dodavanje sloja za proveru isplati.
- AWS ekvivalent
22 Container Assurance Workload kontrole nad ECS-om, ECR-om, IAM-om i load balanserima, uz pristup samo za čitanje.
- Koje NIS2 mere dokazuju CAZ kontrole
Objavljeno mapiranje svake Azure kontejnerske kontrole na meru iz člana 21(2) koju podržava.
- Šta se dešava posle Azure skeniranja
Normalizacija, dodela dobavljaču, verifikovano zatvaranje i paket dokaza.
Ili počnite od nečega što već imate
Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.
Zakažite baseline procenuKontakt
Zakažite baseline procenu
Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.