O recurso Visão geral de ativos de contêiner oferece visualização de segurança e topologia de rede para seus ativos de contêiner, incluindo clusters, contêineres, imagens e aplicações. Esse recurso ajuda a monitorar o status de segurança dos ativos de contêiner e a compreender as conexões de rede entre eles. Este tópico descreve como visualizar a visão geral dos seus ativos de contêiner.
Cenários
-
Conformidade com requisitos de proteção classificada
A topologia de rede de ativos na nuvem auxilia no atendimento aos requisitos de conformidade de proteção classificada.
-
Visualização
Oferece visualização de portas expostas à Internet e recursos de gerenciamento de segurança sob diversas dimensões, como clusters, contêineres, imagens e aplicações.
Pré-requisitos
-
Os servidores onde os clusters de destino estão implantados devem estar vinculados à edição Ultimate.
Assinatura: Ao Purchase Security Center ou upgrade the edition, defina Edition como Ultimate.
Pagamento conforme o uso: Ao Purchase Security Center, defina Host and Container Security como Yes e conclua a autorização da edição Ultimate para os servidores onde os clusters de destino estão implantados. Para mais informações, consulte Configure protection editions or levels (pay-as-you-go).
Os dados de vulnerabilidades de imagem exibidos na página Visão geral de ativos de contêiner são obtidos pelo recurso Container Image Scan. Caso precise visualizar riscos de segurança em imagens, ative primeiro o recurso Container Image Scan e execute varreduras de segurança de imagem. Para mais informações, consulte Enable container image scan e Run image security scans.
Se você não ativou o recurso Container Image Scan, será possível visualizar apenas os riscos de vulnerabilidade nos servidores onde o cluster atual está implantado e a topologia de rede do cluster na página Visão geral de ativos de contêiner. Não é possível visualizar os riscos de vulnerabilidade dos contêineres no cluster. Para melhorar a segurança do seu ambiente de execução de contêineres, recomendamos ativar o recurso Container Image Scan.
Informações básicas
O Security Center atualiza automaticamente a topologia de rede de contêineres e as informações de riscos de segurança do cluster na página Container Asset Overview a cada minuto. Isso garante que você visualize sempre a topologia de rede e as informações de riscos de segurança mais recentes.
Procedimento
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha
Na página Overview, clique em aba Container Asset Overview.
-
Na aba Container Asset Overview, visualize a visão geral dos seus ativos de contêiner.
A aba Container Asset Overview é composta por sete áreas. Clique em links abaixo para visualizar os dados e as operações suportadas em cada área:
Descrição
Visualizar a pontuação de segurança dos seus ativos
Pontuação de segurança calculada pelo Security Center com base no status geral de segurança dos seus ativos. Uma pontuação maior indica menos riscos de segurança. Para mais informações sobre a pontuação de segurança, consulte Security score.
Clique em Handle Now para expandir o painel Security Score Details, onde é possível tratar os riscos de segurança nos seus ativos.
Visualizar o número de clusters e a quantidade de ativos em risco
Números em preto indicam o total de clusters. Números em vermelho indicam a quantidade de ativos em risco.
Clique em área Cluster para acessar a aba Cluster da página e visualizar os detalhes do cluster. Para mais informações, consulte View cluster information.
Alternar a perspectiva de exibição da topologia de rede do cluster
Clique em Internet Perspective ou Cluster Perspective acima da topologia do cluster para alternar a perspectiva de exibição.
Visualizar informações básicas e status de segurança de um cluster
Na topologia do cluster, clique em ícone do cluster para visualizar as abas Cluster information, Cluster risk, Image Information e Protection Policy no painel à direita.
Aba Cluster information
Visualize as informações básicas do cluster, incluindo Name, Cluster Type, Region e Cluster Status. Também é possível visualizar as contagens de Namespace, Pods, Nodes, Applications e Images no cluster.
Aba Cluster risk
Visualize os riscos de segurança do cluster, incluindo Alert, Baseline Risk e Image Vul(s). Clique em Details ao lado de um risco de segurança para acessar a página de detalhes do ativo ou a lista de vulnerabilidades do Container Image Scan, onde é possível visualizar e tratar os riscos de segurança detectados. Para mais informações sobre o tratamento de riscos de segurança, consulte View and handle alert events, Vulnerability fix overview e View image security scan results.
Aba Image Information
Visualize a lista de imagens do cluster. Para repositórios de imagens não adicionados ao Security Center, clique em Add Now no lado direito para acessar a página Container Image Scan, onde é possível adicionar o repositório de imagens ao Security Center. Para mais informações, consulte Add image repositories to Security Center.
Aba Full Protection for Hosts and Containers
Visualize os Defense Details do cluster, incluindo Blocked Alerts in the Last 7 Days, Rules e Defense Status. Clique em Create Rule para expandir o painel Create Rule, onde é possível adicionar políticas de proteção para o cluster.
Definir o intervalo de tempo para a topologia de rede do cluster
Na aba Container Asset Overview, os dados de visão geral de ativos de contêiner dos últimos 7 dias são exibidos por padrão. Filtre o intervalo de tempo conforme necessário. O intervalo disponível varia de 1 a 7 dias.
Ativar ou desativar a topologia de rede de contêineres para um cluster
O recurso Container Network Topology vem desativado por padrão para todos os clusters.
ImportanteA ativação do recurso Container Network Topology consome uma pequena quantidade de recursos de CPU. A capacidade de visualização de contêineres também exige coleta de dados de tráfego em tempo real, o que aumenta o volume de logs. Mesmo com o Global Log Filtering ativado, a filtragem de deduplicação de tráfego não se aplica ao recurso de visualização de contêineres. Portanto, após ativar a Container Network Topology, há maior consumo de espaço de armazenamento de logs. Recomendamos ativar o recurso Container Network Topology apenas para clusters cujo status de risco você precisa monitorar.
Execute as operações a seguir para ativar ou desativar o recurso Container Network Topology. Após ativar ou desativar esse recurso para todos os clusters, também é possível ativá-lo ou desativá-lo para clusters individuais.
Clique em ícone
ou
no lado direito de Cluster Overview para ativar ou desativar o recurso Container Network Topology para todos os clusters.Na topologia do cluster, clique em ícone do cluster de destino. No painel à direita, na aba Cluster information, clique em ícone
ou
ao lado de Container Network Topology para ativar ou desativar o recurso Container Network Topology para um único cluster.
Após ativar o recurso Container Network Topology para um cluster, siga a Etapa 5 abaixo para visualizar a topologia de rede de contêineres do cluster de destino e obter o status de risco de cada nó na topologia.
Exportar a visão geral de ativos de contêiner
Clique em ícone de download
para exportar a visão geral de ativos de contêiner como um arquivo PNG. -
Se o recurso Container Network Topology estiver ativado para um cluster (para mais informações, consulte a seção "Ativar ou desativar a topologia de rede de contêineres para um cluster" na etapa anterior), a topologia de rede de contêineres exibirá os links de comunicação entre todos os contêineres no cluster, tendo as aplicações como nós. Na topologia do cluster, clique em ícone
abaixo do ícone do cluster de destino para visualizar a topologia de rede de contêineres desse cluster.Também é possível clicar em ícone do cluster de destino. No painel à direita, na aba Cluster Information, clique em View ao lado de Container Network Topology.
NotaPara clusters muito grandes, a visão geral de ativos de contêiner é recolhida por padrão.
O lado esquerdo da página oferece os recursos Show only connected applications, Display port information e Hide lines. Ative ou desative esses recursos conforme suas necessidades de exibição.
-
O lado esquerdo da página também lista todos os namespaces do cluster. Clique em ícone
ou
ao lado de um namespace para ocultá-lo ou exibi-lo. Também é possível clicar em ícone
ou
para expandir ou recolher as aplicações sob o namespace na visão geral de ativos de contêiner.Após expandir as aplicações sob um namespace, clique em ícone de uma aplicação na visão geral de ativos de contêiner para visualizar as abas pod information, Image Information e Network Connection.
Na aba pod information, passe o ponteiro do mouse sobre o nome de um pod para abrir a caixa de diálogo pod details. Clique em View assets na caixa de diálogo para acessar a página , onde é possível visualizar as Vulnerability e os Alerts do pod.