Sicurezza della catena di fornitura del software dei container con Defender for Containers

La sicurezza della supply chain del software contenitore consente di ridurre il rischio di distribuire immagini di contenitori vulnerabili o non attendibili in ambienti di produzione.

Microsoft Defender per contenitori supporta il framework CSSC (Microsoft Containers Secure Supply Chain) con funzionalità che consentono di valutare le immagini del contenitore, associare i risultati della vulnerabilità alle immagini e applicare i controlli di distribuzione per i carichi di lavoro Kubernetes.

Defender per contenitori consente di:

  • Analizzare le immagini del contenitore supportate per individuare le vulnerabilità.
  • Analizzare le immagini del contenitore nelle pipeline CI/CD o negli ambienti di sviluppo locale prima che le immagini vengano inserite in un registro.
  • Associare i risultati della vulnerabilità alle immagini del contenitore firmando l'artefatto dei risultati della vulnerabilità con un certificato Microsoft.
  • Creare regole di sicurezza della distribuzione controllata che valutano le immagini del contenitore prima di essere ammesse in un cluster Kubernetes.
  • Controllare o bloccare le distribuzioni quando le immagini del contenitore non soddisfano le condizioni di vulnerabilità definite nelle regole di sicurezza.
  • Esaminare i risultati delle vulnerabilità dei contenitori e le raccomandazioni relative al comportamento di sicurezza in Defender per il cloud.

Scansionare le immagini nelle prime fasi del ciclo di sviluppo

È possibile usare l'interfaccia della riga di comando di Microsoft Defender per il cloud per analizzare le immagini del contenitore per individuare vulnerabilità e configurazioni errate nelle pipeline CI/CD o negli ambienti di sviluppo locale.

L'analisi delle immagini prima del push in un registro consente agli sviluppatori di identificare e correggere i problemi in precedenza nel ciclo di vita di sviluppo.

Convalidare i risultati della vulnerabilità

Defender per contenitori firma l'artefatto dei rilevamenti delle vulnerabilità con un certificato Microsoft per garantirne l'integrità e l'autenticità. L'artefatto firmato è associato all'immagine del contenitore nel registro per la convalida.

L'artefatto firmato non firma l'immagine del contenitore stessa. Firma i risultati dell'analisi delle vulnerabilità associati all'immagine, in modo che possano essere convalidati e utilizzati da altre funzionalità di Defender for Containers.

Applicare i controlli di distribuzione

La distribuzione controllata usa i risultati dell'analisi delle vulnerabilità per valutare le immagini del contenitore prima di essere ammesse in un cluster Kubernetes.

È possibile creare regole di sicurezza che controllano o negano le distribuzioni quando le immagini non soddisfano i criteri di vulnerabilità dell'organizzazione. Usare la modalità di controllo per monitorare l'effetto delle regole prima dell'imposizione. Usare la modalità nega quando si è pronti per bloccare le distribuzioni che violano le regole configurate.

Altre informazioni sulla distribuzione controllata per le immagini del contenitore Kubernetes.