Pređi na sadržaj

Azure kontejnerski servisi koje nijedna AKS kontrolna tabla ne gleda.

Container Apps, Container App Environments, Container Instances i Dynamic Session Pools nisu klasteri, pa ih generički Kubernetes alati uglavnom ignorišu. QubeAuditor ih procenjuje direktno, sa 17 kontrola na nivou kontejnera i posture Azure pretplate kroz Prowler.

Zakažite baseline procenu
  • Container Apps
  • App Environments
  • Container Instances
  • Dynamic Session Pools
  • Registri kontejnera
  • Posture pretplate

QubeAuditor

QubeAuditor procenjuje Azure kontejnerske servise koje alati napravljeni za klastere preskoče: Container Apps, Container App Environments, Container Instances i Dynamic Session Pools. Sedamnaest kontrola na nivou kontejnera pokriva identitet, izloženost mreži, TLS, logovanje, rukovanje tajnama i poreklo image-a, uz procenu posture Azure pretplate kroz Prowler.

Kontrole

Šta se zaista proverava.

Sedamnaest kuriranih kontrola na nivou kontejnera, mapiranih na CIS Azure i na mere iz člana 21 NIS2 direktive. Svaka imenuje uslov koji traži, pa unapred možete znati da li se na vas odnosi.

Identitet · CAZ-13 kontrole
CAZ-1.1
Koristiti upravljane identitete umesto kredencijala
CAZ-1.2
Ograničiti pristup registru na upravljani identitet
CAZ-1.3
Izbegavati anonimno povlačenje iz registra
Mreža · CAZ-34 kontrole
CAZ-3.1
Ograničiti javni mrežni pristup
CAZ-3.2
Integrisati radna opterećenja u virtuelnu mrežu
CAZ-3.3
Ne izlagati grupe kontejnera preko javne IP adrese
CAZ-3.4
Ograničiti spoljni ulaz IP pravilima
Transport · CAZ-42 kontrole
CAZ-4.1
Zahtevati HTTPS i isključiti nebezbedan transport
CAZ-4.2
Uključiti mTLS između čvorova
Logovanje · CAZ-51 kontrola
CAZ-5.1
Slati dijagnostičke logove u Log Analytics
Tajne · CAZ-62 kontrole
CAZ-6.1
Čuvati tajne u Key Vault-u
CAZ-6.2
Ne čuvati tajne u čistom tekstu
Lanac snabdevanja · CAZ-72 kontrole
CAZ-7.1
Koristiti odobrene registre kontejnera
CAZ-7.2
Vezivati nepromenljive tagove image-a
Radno opterećenje · CAZ-83 kontrole
CAZ-8.1
Pokretati nepouzdan kod u izolovanim dinamičkim sesijama
CAZ-8.2
Isključiti odlazni saobraćaj session pool-a za nepouzdan kod
CAZ-8.3
Ne pokretati privilegovane kontejnere

Session pools

Dynamic Session Pools su mesto gde se izvršava nepouzdan kod.

Session pool-ovi postoje da bi izvršavali kod kojem ne verujete: pozive alata agenata, isečke koje šalju korisnici, generisane skripte. Zato su izolacija i odlazni saobraćaj dva najvažnija podešavanja, i baš ona najčešće ostanu onako kako ih je ostavio prvi prototip.

Izolacija je izbor, a ne podrazumevano stanje

Pool koji izvršava nepouzdan kod van izolovanog tipa sesije daje tom kodu okolni izvršni kontekst. Provera traži tačno taj uslov, umesto da ga zaključuje iz konvencije imenovanja.

Odlazni saobraćaj je putanja za izvlačenje podataka

Session pool sa neograničenim odlaznim saobraćajem omogućava izvršenom kodu da dođe do interneta i svega drugog do čega može da rutira. Za nepouzdana opterećenja, odlazni saobraćaj treba da bude isključen osim ako postoji konkretan razlog da bude uključen.

I image je i dalje bitan

Prilagođeni image-i za session pool podležu istim proverama porekla registra i nepromenljivosti tagova kao svako drugo opterećenje. Nepouzdano izvršno okruženje sagrađeno od promenljivog taga povučenog iz neodobrenog registra su dva problema, a ne jedan.

Iznad kontejnera

Pretplata koja stoji ispod.

Posture kontejnera je samo pola slike. Nekoliko NIS2 mera dokazuje se na nivou pretplate, a ne radnog opterećenja, pa Prowler u istom angažmanu procenjuje i Azure pretplatu.

identitet
Entra security defaults i posture višefaktorske autentifikacije na nivou tenanta, što je tehnički dokaz za NIS2 21(2)(j)
logovanje
Dijagnostička podešavanja za activity log, revizioni trag koji dokazuje postupanje sa incidentima po 21(2)(b)
enkripcija
Zahtevani bezbedan transfer za skladište, deo dokaza o kriptografiji po 21(2)(h)
registri
Poreklo image-a u registru kontejnera i, opciono, provera ranjivosti image-a

Defender

Ovo nije zamena za Defender for Cloud.

Ako vam treba široko upravljanje Azure posture-om kroz sve tipove resursa, Defender for Cloud to radi bolje i već je integrisan sa platformom. QubeAuditor vredi dodati iz tri konkretna razloga, a ako se nijedan ne odnosi na vas, verovatno vam i ne treba.

  • Strana koja upravlja vašim Azure okruženjem je ujedno i strana koja piše vaše bezbednosne izveštaje, pa vam treba procena koju ona ne kontroliše
  • Koristite Container Apps, Container Instances ili Session Pools i želite dokaz specifičan za te servise, a ne generički posture
  • Potrebni su vam nalazi dodeljeni dobavljaču sa rokom, ponovo testirani pri sledećem skeniranju i upakovani kao dokaz za revizora

Pitanja

Pitanja o Azure-u

Da li QubeAuditor skenira Azure Container Apps?

Da. Azure Container Apps, Container App Environments, Container Instances i Dynamic Session Pools imaju namenske skenere koji pokrivaju identitet, izloženost mreži, TLS, logovanje, rukovanje tajnama i poreklo image-a. To je ukupno sedamnaest kontrola na nivou kontejnera, mapiranih na CIS Azure i član 21 NIS2 direktive.

Kakav pristup traži procena Azure okruženja?

Pristup samo za čitanje kroz privremeni kredencijal ili upravljani identitet, ograničen na resurse koji se procenjuju. Skener nema putanju za pisanje, a u agentu ne postoji kod za otklanjanje. Obuhvat, vreme i očekivani API pozivi dogovaraju se pre uvođenja.

Može li da proveri bezbednost Dynamic Session Pool-ova?

Da, i to je neuobičajeno, jer većina alata za bezbednost kontejnera uopšte ne poznaje pojam session pool-a. Dve namenske kontrole pokrivaju podešavanja koja su bitna za nepouzdan kod: da li je izvršavanje izolovano u dinamičkom tipu sesije i da li je odlazni saobraćaj isključen. Prilagođeni image-i za session pool dodatno se proveravaju na poreklo registra i nepromenljivost taga.

Po čemu se ovo razlikuje od Microsoft Defender for Cloud?

Defender ima daleko širu pokrivenost Azure-a i bolju nativnu integraciju; treba da ostane u vašem skupu alata. QubeAuditor dodaje tri stvari za koje Defender nije napravljen: procenu nezavisnu od onoga ko upravlja okruženjem, dokaz specifičan za Container Apps, Container Instances i Session Pools, i tok otklanjanja u kojem svaki nalaz nosi odgovornog dobavljača, rok i stanje verifikovanog zatvaranja.

Pročitajte dalje

Ili počnite od nečega što već imate

Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.

Zakažite baseline procenu

Kontakt

Zakažite baseline procenu

Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.