This is the Trace Id: 0f678e91a1ffe2814c79aacdc139c3d4
Passa a contenuti principali Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel SIEM Piattaforma Microsoft Sentinel Visualizza tutti i prodotti Cybersecurity basata su intelligenza artificiale Sicurezza del cloud Sicurezza dati e governance Identità e accesso alla rete Sicurezza per intelligenza artificiale Piccole e medie imprese SecOps unificate Zero Trust Prezzi Servizi Partner Perché Microsoft Security Sensibilizzazione sulla cybersecurity Storie di clienti Nozioni di base sulla sicurezza Versioni di valutazione dei prodotti Riconoscimento nel settore Microsoft Security Insider Microsoft Digital Defense Report Security Response Center Blog di Microsoft Security Eventi di Microsoft Security Community tecnica Microsoft Documentazione Raccolta di contenuti tecnici Formazione e certificazioni Compliance Program per Microsoft Cloud Centro protezione Microsoft Service Trust Portal Microsoft Secure Future Initiative Hub soluzioni aziendali Contatto vendite Scarica la versione di valutazione gratuita Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Intelligenza artificiale di Microsoft Azure Space Realtà mista Microsoft HoloLens Microsoft Viva Calcolo quantistico Istruzione Automotive Servizi finanziari Enti pubblici Settore sanitario Produzione Vendita al dettaglio Trova un partner Diventa un partner Rete di partner Microsoft Marketplace Aziende software Blog Microsoft Advertising Centro per sviluppatori Documentazione Eventi Gestione delle licenze Microsoft Learn Microsoft Research Visualizza mappa del sito
Donna in piedi davanti a un tavolo con un desktop

Cos'è la sicurezza dei contenitori?

Scopri cos'è e come funziona la sicurezza dei contenitori e come proteggere gli ambienti containerizzati usando procedure consigliate, strumenti e strategie creati per il cloud.
La sicurezza dei contenitori consente di proteggere le applicazioni in contenitori per tutto il ciclo di vita, compresi lo sviluppo, la distribuzione e l'ambiente di runtime. Sempre più organizzazioni adottano i microservizi, i flussi di lavoro DevOps e le piattaforme come Kubernetes, quindi proteggere i contenitori è diventato un aspetto cruciale della gestione dei rischi negli ambienti cloud moderni. Con la strategia giusta, è possibile garantire la sicurezza senza rallentare l'innovazione.

Punti principali

  • La sicurezza dei contenitori li protegge in tutto il ciclo di vita. Comprende tutte le fasi, dalla compilazione e dalla distribuzione dei contenitori all'esecuzione sicura nel cloud.
  • Un approccio a più livelli è ottimale. L'analisi delle immagini, la gestione dell'accesso, la protezione delle reti e il monitoraggio delle attività interagiscono per ridurre i rischi.
  • La complessità di Kubernetes richiede una sicurezza specifica. Kubernetes è la piattaforma leader per l'orchestrazione dei contenitori e automatizza la distribuzione e la gestione dei carichi di lavoro containerizzati. La sua complessità rende essenziale gestire l'accesso, le API e le regole di rete per garantire la sicurezza degli ambienti.
  • La sicurezza dei contenitori si evolve rapidamente. L'intelligenza artificiale, i modelli di sicurezza Zero Trust, il rilevamento basato sul comportamento e le nuove normative definiscono il modo in cui le organizzazioni affrontano la sicurezza dei contenitori.
  • Scegli gli strumenti più adatti alle tue esigenze. Gli strumenti appropriati, open source o di livello aziendale, devono supportare l'analisi delle immagini, la protezione del runtime e l'integrazione delle pipeline.

Cos'è la sicurezza dei contenitori?

La sicurezza dei contenitori è la prassi di proteggere le applicazioni in contenitori nell'intero ciclo di vita, dallo sviluppo e dalla distribuzione al runtime. Nell'ambito di una più ampia strategia di sicurezza del cloud, la sicurezza dei contenitori include strumenti, processi e criteri che consentono di proteggere i contenitori e gli ambienti in cui vengono utilizzati. Gli aspetti principali comprendono:
  • Proteggere le immagini e i registri dei contenitori.
  • Controllare l'accesso e gestire i dati sensibili.
  • Monitorare l'attività di runtime per individuare minacce e anomalie.
  • Integrare la sicurezza nelle pipeline di integrazione continua e recapito continuo (CI/CD).
  • Applicare la conformità in tutti gli ambienti.
Un contenitore crea un pacchetto di un'applicazione con tutto il necessario per l'esecuzione, rendendo le applicazioni nei contenitori leggere, portabili e ideali per lo sviluppo moderno. Le tecnologie come i microservizi, DevOps e Kubernetes hanno reso i contenitori fondamentali per la compilazione e la gestione di applicazioni native del cloud. La creazione di un contenitore di un'applicazione comporta tuttavia anche nuovi rischi, tra cui la vulnerabilità delle immagini, configurazioni non corrette e problemi di orchestrazione, che richiedono controlli di sicurezza dedicati.

Una sicurezza efficace dei contenitori consente di mitigare le vulnerabilità, ridurre al minimo le superfici di attacco e soddisfare i requisiti della conformità normativa nelle applicazioni in contenitori senza rallentare l'innovazione.

Il ciclo di vita della sicurezza dei contenitori

Proteggere i contenitori significa mettere in sicurezza ogni passaggio del processo di containerizzazione: compilazione, distribuzione ed esecuzione. Durante la fase di compilazione, le immagini dei contenitori vengono analizzate e controllate per individuare gli elementi vulnerabili prima della distribuzione. Questo approccio che anticipa i test introduce la sicurezza nel processo di sviluppo a monte, evitando problemi più complessi successivamente.

Quando è il momento di distribuire i contenitori, la protezione dei registri diventa fondamentale. Il processo implica controllare chi può accedervi, crittografare i dati del registro durante lo spostamento e usare immagini firmate per assicurarsi che vengano distribuiti solo i contenitori attendibili, per evitare manomissioni e distribuzioni non autorizzate.

Mentre i contenitori sono in esecuzione, il monitoraggio continuo e l'individuazione di attività insolite in tempo reale consentono infine di rilevare rapidamente le minacce. Gli interventi di risposta automatizzati garantiscono complessivamente la sicurezza e operazioni ottimali.
Diagramma che illustra le minacce e le vulnerabilità moderne in un programma software con i componenti etichettati, ad esempio codice, pipeline CI/CD e runtime.

Individua i rischi principali che le organizzazioni devono affrontare per proteggere le app nei contenitori.

Proteggere gli ambienti Kubernetes

Kubernetes è la piattaforma leader per gestire i contenitori, automatizzare la distribuzione, il ridimensionamento e la manutenzione delle applicazioni. Dato che molte organizzazioni la utilizzano, sapere come proteggere gli ambienti Kubernetes è cruciale.

Kubernetes presenta rischi aggiuntivi rispetto a quelli normalmente associati alle applicazioni in contenitori. La configurazione non corretta dei controlli dell'accesso, ad esempio, può concedere agli utenti autorizzazioni eccessive e consentire potenziali accessi non autorizzati. Le vulnerabilità nelle API e le probabilità di escalation dei privilegi aumentano anche la superficie di attacco, quindi i controlli di sicurezza avanzati sono fondamentali.

Le procedure di sicurezza consigliate per Kubernetes includono l'implementazione dei principi di gestione degli accessi con privilegi, ad esempio il principio dei privilegi minimi, definendo ruoli di accesso precisi, usando criteri di rete per controllare il traffico tra pod e controllando regolarmente le configurazioni. Queste procedure consentono di ridurre il rischio, limitare l'esposizione e mantenere i cluster Kubernetes sicuri e resilienti.

Sicurezza dei contenitori per le aziende

Con l'adozione di microservizi, Kubernetes e procedure DevOps da parte delle organizzazioni, i contenitori sono diventati essenziali per la compilazione e la distribuzione di applicazioni moderne. Proteggere i contenitori offre un valore aziendale tangibile in tutto il ciclo di vita dell'applicazione. Implementando solide procedure di sicurezza dei contenitori, le organizzazioni possono proteggere i dati sensibili, mantenere la conformità e garantire operazioni affidabili.

La sicurezza dei contenitori aiuta le aziende a:
  • Proteggere i dati sensibili durante lo sviluppo e la produzione.
  • Garantire la normale operatività riducendo il rischio di interruzioni o violazioni.
  • Proteggere i contenitori dalle minacce specifiche come la manomissione delle immagini, l'escalation dei privilegi e lo spostamento laterale.
  • Mantenere la conformità con gli standard quali HIPAA (Health Insurance Portability and Accountability Act), PCI-DSS (Payment Card Industry and Data Security Standards) e NIST (National Institute of Standards and Technology).
  • Generare la fiducia di clienti, partner e stakeholder tramite procedure di sicurezza solide.
Diagramma che evidenzia le sfide della protezione dei contenitori, con testo che descrive vari problemi di sicurezza.

Riconosci le sfide della sicurezza dei contenitori per le organizzazioni moderne.

Problemi comuni di sicurezza dei contenitori

I contenitori offrono velocità e flessibilità per lo sviluppo e la distribuzione di applicazioni, ma introducono anche problemi di sicurezza unici. Le organizzazioni devono gestire questi rischi per proteggere gli ambienti dei contenitori da potenziali cyberattacchi man mano che questi ambienti si espandono e diventano più complessi.

Immagini dei contenitori vulnerabili
Molti contenitori vengono creati usando immagini di base pubbliche o condivise che potrebbero includere software obsoleto o vulnerabilità note. Senza analisi e convalida regolari, questi punti deboli possono compromettere la produzione.

Configurazioni non sicure e privilegi eccessivi
I contenitori con impostazioni non configurate correttamente o autorizzazioni non necessarie, ad esempio l'accesso radice, possono esporre i sistemi ad attacchi.

Gestione inadeguata dei dati sensibili
L'archiviazione delle informazioni sensibili, come le chiavi API o le password, in testo normale o all'interno di immagini dei contenitori semplifica l'accesso da parte degli utenti malintenzionati.

Attacchi alla catena di approvvigionamento
I contenitori spesso utilizzano codice e librerie di terze parti, che possono comportare rischi. È possibile che componenti dannosi o compromessi vengano aggiunti durante la compilazione o la distribuzione senza essere rilevati.

Segmentazione inadeguata della rete
Quando le reti di contenitori non sono separate correttamente, gli utenti malintenzionati che ottengono l'accesso possono spostarsi lateralmente tra i servizi. La limitazione delle comunicazioni consente di contenere le violazioni.

Minacce della sicurezza del runtime
Anche i contenitori configurati in modo sicuro possono subire attacchi durante la fase operativa, ad esempio escalation dei privilegi, code injection o vulnerabilità zero-day. Il monitoraggio continuo e il rilevamento di anomalie consentono di identificare rapidamente i problemi.

Fuga da un contenitore e spostamento laterale
Se un utente malintenzionato riesce a uscire da un contenitore, può accedere al sistema host o ad altri contenitori. Poiché i contenitori condividono il kernel host, proteggere questo confine è essenziale.

Requisiti di conformità e normativi
La conformità agli standard come HIPAA, PCI-DSS e NIST può essere problematica in ambienti di contenitori dinamici. Le organizzazioni hanno bisogno di visibilità, log di audit e applicazione forzata dei criteri per garantire la conformità.

Vulnerabilità del codice open source
Molte applicazioni in contenitori usano componenti open source che potrebbero presentare vulnerabilità irrisolte. L'analisi automatizzata e la gestione delle dipendenze sono necessarie per impedire di sfruttare le vulnerabilità.

Componenti principali della sicurezza dei contenitori

Una sicurezza efficace dei contenitori si basa sull'integrazione di livelli diversi nell'intero ciclo di vita dell'applicazione. Comprendere questi componenti principali e come si applicano agli ambienti reali può aiutare le organizzazioni a creare una difesa forte e resiliente.

Sicurezza delle immagini
La sicurezza delle immagini comporta controllare le immagini dei contenitori per rilevare le vulnerabilità, a partire da immagini di base attendibili, e offrire misure correttive per i rischi identificati prima della distribuzione.

Esempio:
un'azienda di servizi finanziari di grandi dimensioni usa l'analisi automatizzata delle immagini per rilevare software obsoleto prima della distribuzione e prevenire potenziali violazioni.

Integrazione delle pipeline CI/CD
L'aggiunta di controlli di sicurezza nelle pipeline CI/CD anticipa l'applicazione della sicurezza al processo di sviluppo e consente di rilevare prima i problemi.

Esempio:
un fornitore di software aziendale incorpora le analisi automatizzate delle vulnerabilità nella pipeline di compilazione, rilevando i problemi prima che il codice raggiunga la produzione.

Protezione dei registri
Proteggere i registri di contenitori significa impostare controlli di accesso rigorosi, crittografare i dati in movimento e usare immagini firmate per verificare l'integrità.

Esempio:
un operatore sanitario limita l'accesso ai registri ai team autorizzati ed esegue la crittografia di tutti i trasferimenti delle immagini, assicurando che vengano distribuite solo le immagini convalidate.

Sicurezza del runtime
La sicurezza del runtime comporta monitorare continuamente i contenitori, rilevare le attività insolite e analizzare le minacce per garantire la sicurezza dei contenitori durante l'esecuzione.

Esempio:
un rivenditore al dettaglio globale usa strumenti di monitoraggio in tempo reale per individuare comportamenti insoliti dei contenitori e isolare automaticamente le immagini dei contenitori interessati per impedire la propagazione delle minacce.

Sicurezza della rete
La sicurezza della rete negli ambienti dei contenitori dipende dalla segmentazione delle reti, dalla crittografia del traffico e dall'applicazione dei criteri che limitano i percorsi di comunicazione.

Esempio:
una grande società di telecomunicazioni applica la microsegmentazione per isolare i carichi di lavoro dei contenitori e ridurre il rischio di spostamenti laterali degli utenti malintenzionati.

Sicurezza di Kubernetes
Le funzionalità come il controllo degli accessi in base al ruolo e i criteri di rete consentono di proteggere Kubernetes controllando i responsabili della distribuzione dei contenitori e come comunicano.

Esempio:
un provider di logistica multinazionale usa il controllo degli accessi in base al ruolo di Kubernetes per controllare attentamente chi può distribuire e gestire i contenitori, migliorando la governance.

Procedure consigliate di sicurezza dei contenitori

La protezione dei contenitori richiede una strategia proattiva basata su procedure consigliate come le seguenti:
  • Proteggere le immagini dei contenitori. Esegui regolarmente l'analisi delle immagini per individuare le vulnerabilità e usa immagini di base attendibili per ridurre i rischi prima della distribuzione.
  • Integrare la sicurezza nella pipeline CI/CD. Aggiungi controlli di sicurezza automatizzati nelle fasi iniziali dello sviluppo per rilevare i problemi prima che il codice raggiunga la produzione. Questo è un punto essenziale di un approccio DevSecOps.
  • Implementare un controllo di accesso rigoroso. Limita le autorizzazioni e usa l'accesso in base al ruolo in modo che solo gli utenti autorizzati possano accedere a contenitori e registri.
  • Imporre la sicurezza di rete. Segmenta le reti e applica criteri per isolare i carichi di lavoro e impedire agli utenti malintenzionati di spostarsi.
  • Proteggere il runtime dei contenitori. Monitora i contenitori in esecuzione, controllane il comportamento e applica rapidamente le patch per arrestare le minacce.
  • Definire un piano chiaro di risposta agli incidenti. Fai in modo che i processi e i team siano pronti per intervenire rapidamente e gestire gli incidenti di sicurezza dei contenitori.
  • Eseguire regolarmente i test di penetrazione. Simula gli attacchi per trovare punti deboli nascosti e rafforzare le difese preventivamente.
  • Fornire ai team la formazione sulle procedure consigliate. Fornisci la formazione continua sulla sicurezza in modo che tutti siano sempre aggiornati in merito ai criteri e alle nuove minacce.
Allo stesso tempo, è altrettanto importante evitare gli errori comuni:
  • Trascurare le misure di sicurezza di base. Ignorare i passaggi fondamentali come l'applicazione di patch o la configurazione corretta facilita l'accesso da parte degli utenti malintenzionati.
  • Non controllare in modo adeguato le immagini dei contenitori. L'uso di immagini non attendibili o obsolete può introdurre vulnerabilità e persino codice dannoso.
  • Trascurare la sicurezza nella pipeline CI/CD. Ignorare la sicurezza nelle fasi di compilazione e distribuzione può introdurre codice non gestito in produzione.
  • Gestire i dati in modo non sicuro. Lasciare esposte le credenziali o le chiavi API all'interno dei contenitori comporta rischi per i sistemi critici.
  • Segmentare le reti in modo non adeguato. Le reti non segmentate consentono agli utenti malintenzionati di spostarsi liberamente tra i contenitori dopo avere ottenuto l'accesso.
  • Non avere visibilità nell'attività del contenitore. Senza un monitoraggio e una registrazione appropriati, le minacce possono passare inosservate fino a quando non è troppo tardi.
Seguendo queste strategie ed evitando gli errori comuni, le organizzazioni possono creare una postura di sicurezza dei contenitori solida che supporta l'innovazione senza sacrificare la sicurezza.

Soluzioni di sicurezza per i contenitori di Microsoft

Proteggi le applicazioni in contenitori per l'intero ciclo di vita con un approccio di sicurezza integrato a più livelli. La gestione delle vulnerabilità automatizzata, una catena di approvvigionamento sicura, la postura di sicurezza di Kubernetes e dei contenitori e la protezione del runtime contribuiscono a ridurre i rischi e accelerare la distribuzione.

Microsoft Defender per il cloud offre protezione end-to-end per gli ambienti containerizzati in ogni fase del ciclo di vita dell'applicazione. Proteggendo la catena di approvvigionamento, fornendo visibilità in tempo reale senza agenti in tutti i cluster Kubernetes e i carichi di lavoro dei contenitori e applicando le procedure consigliate per la sicurezza, le organizzazioni possono mantenere la conformità e rafforzare la propria postura di sicurezza. Con l'analisi continua, la definizione delle priorità delle vulnerabilità in base al rischio e l'integrazione nativa con Microsoft Defender XDR, i team della sicurezza possono rilevare, analizzare e rispondere alle minacce in modo rapido ed efficace, garantendo una difesa affidabile senza rallentare l'innovazione.
RISORSE

Scopri di più su Microsoft Security

Soluzione

Scopri le soluzioni di protezione dei carichi di lavoro del cloud

Rileva i cyberattacchi e intervieni nei carichi di lavoro multi-cloud, ibridi e locali.
Un uomo e una donna che guardano un computer.
Concetti di base sulla sicurezza

Esplora un'introduzione alla sicurezza del cloud

Esplora i principi fondamentali della sicurezza del cloud, i vantaggi e le sfide negli ambienti ibridi e multi-cloud.

Domande frequenti

  • I contenitori pongono sfide di sicurezza uniche perché condividono il kernel del sistema host e sono altamente dinamici. Tuttavia, con procedure, strumenti e monitoraggio di sicurezza adeguati, questi rischi possono essere gestiti in modo efficace.
  • La sicurezza dei contenitori comporta proteggere le applicazioni durante le fasi di compilazione, distribuzione e runtime. Ciò include analizzare le immagini per rilevare vulnerabilità, controllare l'accesso, segmentare le reti, gestire i segreti e monitorare continuamente le minacce.
  • Le vulnerabilità presenti nelle immagini o nelle impostazioni dei contenitori possono essere sfruttate per ottenere l'accesso non autorizzato, eseguire l'escalation dei privilegi o interrompere le operazioni. Risolvere questi problemi il prima possibile consente di ridurre il rischio di violazioni.
  • Le organizzazioni usano un'ampia gamma di strumenti per proteggere i contenitori. Le opzioni disponibili includono strumenti open source di analisi delle vulnerabilità e piattaforme aziendali come Microsoft Defender per il cloud, che offrono la gestione completa delle vulnerabilità e la protezione del runtime.
  • Il modo migliore per evitare le modifiche non autorizzate dei contenitori comporta integrare la sicurezza nelle pipeline di integrazione continua e recapito continuo (CI/CD), monitorare continuamente gli ambienti di runtime e imporre una gestione rigorosa della configurazione per mantenere i contenitori allineati allo stato previsto.

Segui Microsoft Security

Italiano (Italia) Privacy per l'integrità dei consumer Riferimenti societari Contatta Microsoft Privacy Gestisci i cookie Condizioni per l'utilizzo Marchi Informazioni sulle inserzioni EU Compliance DoCs