إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تسرد هذه المقالة جميع توصيات أمان البيانات التي قد تراها في Microsoft Defender for Cloud.
تستند التوصيات التي تظهر في بيئتك إلى الموارد التي تحميها وعلى التكوين المخصص. يمكنك الاطلاع على التوصيات في المدخل التي تنطبق على مواردك.
للتعرف على الإجراءات التي يمكنك اتخاذها استجابة لهذه التوصيات، راجع معالجة التوصيات في Defender for Cloud.
Tip
إذا كان وصف التوصية يقول لا توجد سياسة ذات صلة، عادة ما يكون ذلك لأن هذه التوصية تعتمد على توصية مختلفة.
على سبيل المثال، يجب معالجة حالات فشل حماية نقطة النهاية التوصية يعتمد على التوصية التي تتحقق من تثبيت حل حماية نقطة النهاية (يجب تثبيت حل حماية نقطة النهاية). التوصية الأساسية لديها نهج. يؤدي قصر النهج على التوصيات الأساسية فقط إلى تبسيط إدارة النهج.
توصيات البيانات Azure
يجب على Azure Cosmos DB تعطيل الوصول إلى الشبكة العامة
الوصف: يؤدي تعطيل الوصول إلى الشبكة العامة إلى تحسين الأمان من خلال ضمان عدم كشف حساب Cosmos DB الخاص بك على الإنترنت العام. يمكن أن يؤدي إنشاء نقاط نهاية خاصة إلى الحد من تعرض حساب Cosmos DB الخاص بك. اعرف المزيد. (النهج المرتبط: Azure Cosmos DB يجب تعطيل الوصول إلى الشبكة العامة).
الخطورة: متوسطة
(تمكين إذا لزم الأمر) يجب أن تستخدم حسابات Azure Cosmos DB مفاتيح يديرها العميل لتشفير البيانات الثابتة
الوصف: لا يتم تقييم توصيات استخدام المفاتيح المدارة من قبل العميل لتشفير البيانات الثابتة بشكل افتراضي، ولكنها متاحة للتمكين للسيناريوهات القابلة للتطبيق. يتم تشفير البيانات تلقائيًا باستخدام مفاتيح مدارة بواسطة النظام الأساسي، لذلك يجب تطبيق استخدام المفاتيح المدارة من قبل العميل فقط عند الالتزام بها من خلال الامتثال أو متطلبات النهج التقييدية. لتمكين هذه التوصية، انتقل إلى نهج الأمان الخاص بك للنطاق القابل للتطبيق، وقم بتحديث معلمة التأثير للنهج المقابل لتدقيق أو فرض استخدام المفاتيح التي يديرها العميل. تعرف على المزيد في إدارة نهج الأمان. استخدم المفاتيح التي يديرها العميل لإدارة التشفير في بقية Azure Cosmos DB. بشكل افتراضي، يتم تشفير البيانات في حالة راحة مع مفاتيح مدارة بواسطة الخدمة، ولكن المفاتيح التي يديرها العملاء (CMK) مطلوبة عادة لتلبية معايير الامتثال التنظيمية. تمكن CMKs البيانات من التشفير باستخدام مفتاح Azure Key Vault الذي أنشأته وامتلكته. لديك السيطرة الكاملة والمسؤولية عن دورة الحياة الرئيسية، بما في ذلك التناوب والإدارة. تعرف على المزيد حول تشفير CMK على https://aka.ms/cosmosdb-cmk. (النهج المرتبط: يجب أن تستخدم الحسابات Azure Cosmos DB مفاتيح يديرها العميل لتشفير البيانات الثابتة).
الخطورة: منخفض
(تمكين إذا لزم الأمر) يجب تشفير مساحات العمل Azure Machine Learning باستخدام مفتاح مدار من قبل العميل (CMK)
الوصف: لا يتم تقييم توصيات استخدام المفاتيح المدارة من قبل العميل لتشفير البيانات الثابتة بشكل افتراضي، ولكنها متاحة للتمكين للسيناريوهات القابلة للتطبيق. يتم تشفير البيانات تلقائيًا باستخدام مفاتيح مدارة بواسطة النظام الأساسي، لذلك يجب تطبيق استخدام المفاتيح المدارة من قبل العميل فقط عند الالتزام بها من خلال الامتثال أو متطلبات النهج التقييدية. لتمكين هذه التوصية، انتقل إلى نهج الأمان الخاص بك للنطاق القابل للتطبيق، وقم بتحديث معلمة التأثير للنهج المقابل لتدقيق أو فرض استخدام المفاتيح التي يديرها العميل. تعرف على المزيد في إدارة نهج الأمان. إدارة التشفير في بقية بيانات مساحة العمل Azure Machine Learning باستخدام المفاتيح التي يديرها العميل (CMK). بشكل افتراضي، يتم تشفير بيانات العملاء باستخدام مفاتيح مدارة بواسطة الخدمة، ولكن عادة ما تكون CMKs مطلوبة للوفاء بمعايير التوافق التنظيمي. تمكن CMKs البيانات من التشفير باستخدام مفتاح Azure Key Vault الذي أنشأته وامتلكته. لديك السيطرة الكاملة والمسؤولية عن دورة الحياة الرئيسية، بما في ذلك التناوب والإدارة. تعرف على المزيد حول تشفير CMK على https://aka.ms/azureml-workspaces-cmk. (النهج المرتبط: يجب تشفير مساحات العمل Azure Machine Learning باستخدام مفتاح مدار بواسطة العميل (CMK) ).
الخطورة: منخفض
يجب أن يعمل قاعدة بيانات Azure SQL بالإصدار 1.2 من TLS أو أحدث
Description: يؤدي تعيين إصدار TLS إلى 1.2 أو إصدار أحدث إلى تحسين الأمان من خلال ضمان إمكانية الوصول إلى قاعدة بيانات Azure SQL فقط من العملاء الذين يستخدمون TLS 1.2 أو أحدث. ولا ينصح باستخدام إصدارات من TLS أقل من 1.2 نظراً لأنها تحتوي على ثغرات أمنية موثقة بشكل جيد. (النهج المرتبط: قاعدة بيانات Azure SQL يجب تشغيل الإصدار 1.2 من TLS أو أحدث).
الخطورة: متوسطة
يجب على Azure SQL المثيلات المدارة تعطيل الوصول إلى الشبكة العامة
Description: يؤدي تعطيل الوصول إلى الشبكة العامة (نقطة النهاية العامة) على Azure SQL المثيلات المدارة إلى تحسين الأمان من خلال ضمان إمكانية الوصول إليها فقط من داخل شبكاتها الظاهرية أو عبر نقاط النهاية الخاصة. تعرف على المزيد حول الوصول إلى الشبكة العامة. (النهج المرتبط: Azure SQL يجب أن تقوم المثيلات المدارة بتعطيل الوصول إلى الشبكة العامة).
الخطورة: متوسطة
يجب أن تستخدم حسابات Cosmos DB رابطا خاصا
Description: يتيح لك Azure Private Link توصيل شبكتك الظاهرية بخدمات Azure دون عنوان IP عام في المصدر أو الوجهة. يعالج النظام الأساسي لـPrivate Link الاتصال بين المستهلك والخدمات عبر شبكة Azure الأساسية. عند تعيين نقاط النهاية الخاصة إلى حساب Cosmos DB الخاص بك، يتم تقليل مخاطر تسرب البيانات. تعرف على المزيد حول الارتباطات الخاصة. (النهج ذي الصلة: يجب أن تستخدم حسابات Cosmos DB رابطا خاصا).
الخطورة: متوسطة
(تمكين إذا لزم الأمر) يجب أن تستخدم خوادم MySQL مفاتيح يديرها العميل لتشفير البيانات الثابتة
الوصف: لا يتم تقييم توصيات استخدام المفاتيح المدارة من قبل العميل لتشفير البيانات الثابتة بشكل افتراضي، ولكنها متاحة للتمكين للسيناريوهات القابلة للتطبيق. يتم تشفير البيانات تلقائيًا باستخدام مفاتيح مدارة بواسطة النظام الأساسي، لذلك يجب تطبيق استخدام المفاتيح المدارة من قبل العميل فقط عند الالتزام بها من خلال الامتثال أو متطلبات النهج التقييدية. لتمكين هذه التوصية، انتقل إلى نهج الأمان الخاص بك للنطاق القابل للتطبيق، وقم بتحديث معلمة التأثير للنهج المقابل لتدقيق أو فرض استخدام المفاتيح التي يديرها العميل. تعرف على المزيد في إدارة نهج الأمان. استخدم المفاتيح التي يديرها العميل لإدارة تشفير البيانات الثابتة خوادم MySQL. بشكل افتراضي، يتم تشفير البيانات في حالة راحة مع مفاتيح مدارة بواسطة الخدمة، ولكن المفاتيح التي يديرها العملاء (CMK) مطلوبة عادة لتلبية معايير الامتثال التنظيمية. تمكن CMKs البيانات من التشفير باستخدام مفتاح Azure Key Vault الذي أنشأته وامتلكته. لديك السيطرة الكاملة والمسؤولية عن دورة الحياة الرئيسية، بما في ذلك التناوب والإدارة. (النهج ذي الصلة: يجب تمكين حماية البيانات الرئيسية الخاصة بك لخوادم MySQL).
الخطورة: منخفض
(تمكين إذا لزم الأمر) يجب أن تستخدم خوادم PostgreSQL مفاتيح يديرها العميل لتشفير البيانات الثابتة
الوصف: لا يتم تقييم توصيات استخدام المفاتيح المدارة من قبل العميل لتشفير البيانات الثابتة بشكل افتراضي، ولكنها متاحة للتمكين للسيناريوهات القابلة للتطبيق. يتم تشفير البيانات تلقائيًا باستخدام مفاتيح مدارة بواسطة النظام الأساسي، لذلك يجب تطبيق استخدام المفاتيح المدارة من قبل العميل فقط عند الالتزام بها من خلال الامتثال أو متطلبات النهج التقييدية. لتمكين هذه التوصية، انتقل إلى نهج الأمان الخاص بك للنطاق القابل للتطبيق، وقم بتحديث معلمة التأثير للنهج المقابل لتدقيق أو فرض استخدام المفاتيح التي يديرها العميل. تعرف على المزيد في إدارة نهج الأمان. استخدم المفاتيح التي يديرها العملاء لإدارة تشفير البيانات الثابتة لخوادم PostgreSQL لديك. بشكل افتراضي، يتم تشفير البيانات في حالة راحة مع مفاتيح مدارة بواسطة الخدمة، ولكن المفاتيح التي يديرها العملاء (CMK) مطلوبة عادة لتلبية معايير الامتثال التنظيمية. تمكن CMKs البيانات من التشفير باستخدام مفتاح Azure Key Vault الذي أنشأته وامتلكته. لديك السيطرة الكاملة والمسؤولية عن دورة الحياة الرئيسية، بما في ذلك التناوب والإدارة. (النهج ذي الصلة: يجب تمكين حماية البيانات الرئيسية الخاصة بك لخوادم PostgreSQL).
الخطورة: منخفض
(تمكين إذا لزم الأمر) يجب أن تستخدم مثيلات SQL المدارة مفاتيح يديرها العميل لتشفير البيانات الثابتة
الوصف: لا يتم تقييم توصيات استخدام المفاتيح المدارة من قبل العميل لتشفير البيانات الثابتة بشكل افتراضي، ولكنها متاحة للتمكين للسيناريوهات القابلة للتطبيق. يتم تشفير البيانات تلقائيًا باستخدام مفاتيح مدارة بواسطة النظام الأساسي، لذلك يجب تطبيق استخدام المفاتيح المدارة من قبل العميل فقط عند الالتزام بها من خلال الامتثال أو متطلبات النهج التقييدية. لتمكين هذه التوصية، انتقل إلى نهج الأمان الخاص بك للنطاق القابل للتطبيق، وقم بتحديث معلمة التأثير للنهج المقابل لتدقيق أو فرض استخدام المفاتيح التي يديرها العميل. تعرف على المزيد في إدارة نهج الأمان. يوفر لك تنفيذ Transparent Data Encryption (TDE) باستخدام مفتاحك الخاص مزيدا من الشفافية والتحكم في أداة حماية TDE، وزيادة الأمان باستخدام خدمة خارجية مدعومة من HSM، وتعزيز فصل الواجبات. تنطبق هذه التوصية على المنظمات ذات متطلبات الامتثال ذات الصلة. (النهج ذي الصلة: يجب أن تستخدم مثيلات SQL المدارة مفاتيح يديرها العميل لتشفير البيانات الثابتة).
الخطورة: منخفض
(تمكين إذا لزم الأمر) يجب أن تستخدم خوادم SQL مفاتيح يديرها العميل لتشفير البيانات الثابتة
الوصف: لا يتم تقييم توصيات استخدام المفاتيح المدارة من قبل العميل لتشفير البيانات الثابتة بشكل افتراضي، ولكنها متاحة للتمكين للسيناريوهات القابلة للتطبيق. يتم تشفير البيانات تلقائيًا باستخدام مفاتيح مدارة بواسطة النظام الأساسي، لذلك يجب تطبيق استخدام المفاتيح المدارة من قبل العميل فقط عند الالتزام بها من خلال الامتثال أو متطلبات النهج التقييدية. لتمكين هذه التوصية، انتقل إلى نهج الأمان الخاص بك للنطاق القابل للتطبيق، وقم بتحديث معلمة التأثير للنهج المقابل لتدقيق أو فرض استخدام المفاتيح التي يديرها العميل. تعرف على المزيد في إدارة نهج الأمان. يوفر تنفيذ Transparent Data Encryption (TDE) باستخدام مفتاحك الخاص مزيدا من الشفافية والتحكم في أداة حماية TDE، وزيادة الأمان باستخدام خدمة خارجية مدعومة من HSM، وتعزيز فصل الواجبات. تنطبق هذه التوصية على المنظمات ذات متطلبات الامتثال ذات الصلة. (النهج ذي الصلة: يجب أن تستخدم خوادم SQL مفاتيح يديرها العميل لتشفير البيانات الثابتة).
الخطورة: منخفض
(تمكين إذا لزم الأمر) يجب أن تستخدم حسابات التخزين المفتاح المدار من قبل العميل (CMK) للتشفير
الوصف: لا يتم تقييم توصيات استخدام المفاتيح المدارة من قبل العميل لتشفير البيانات الثابتة بشكل افتراضي، ولكنها متاحة للتمكين للسيناريوهات القابلة للتطبيق. يتم تشفير البيانات تلقائيًا باستخدام مفاتيح مدارة بواسطة النظام الأساسي، لذلك يجب تطبيق استخدام المفاتيح المدارة من قبل العميل فقط عند الالتزام بها من خلال الامتثال أو متطلبات النهج التقييدية. لتمكين هذه التوصية، انتقل إلى نهج الأمان الخاص بك للنطاق القابل للتطبيق، وقم بتحديث معلمة التأثير للنهج المقابل لتدقيق أو فرض استخدام المفاتيح التي يديرها العميل. تعرف على المزيد في إدارة نهج الأمان. قم بتأمين حساب التخزين الخاص بك مع مرونة أكبر باستخدام المفاتيح المدارة من قبل العملاء (CMKs). عند تحديد CMK، يتم استخدام هذا المفتاح لحماية الوصول إلى المفتاح الذي يشفر البيانات والتحكم فيه. يوفر استخدام CMKs قدرات إضافية للتحكم في دوران مفتاح تشفير المفتاح أو مسح البيانات بشكل مشفر. (النهج ذي الصلة: يجب أن تستخدم حسابات التخزين المفتاح المدار من قبل العميل (CMK) للتشفير).
الخطورة: منخفض
يجب عدم السماح بالوصول العام إلى حساب التخزين
Description: الوصول العام المجهول للقراءة إلى الحاويات والكائنات الثنائية كبيرة الحجم في تخزين Azure هو طريقة ملائمة لمشاركة البيانات، ولكنه قد يمثل مخاطر أمنية. لمنع خروقات البيانات الناجمة عن الوصول المجهول غير المرغوب فيه، توصي Microsoft بمنع الوصول العام إلى حساب تخزين ما لم يتطلب السيناريو الخاص بك ذلك.
النهج ذي الصلة: يجب عدم السماح بالوصول العام لحساب التخزين
الخطورة: متوسطة
يجب تمكين جميع أنواع الحماية المتقدمة من المخاطر في إعدادات أمان البيانات المتقدمة لمثيل SQL المُدار
الوصف: يوصى بتمكين جميع أنواع الحماية المتقدمة من التهديدات على مثيلات SQL المدارة. تمكين جميع الأنواع يحمي من حقن SQL وثغرات قاعدة البيانات وأي أنشطة أخرى شاذة. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب تمكين جميع أنواع الحماية المتقدمة من المخاطر في إعدادات أمان البيانات المتقدمة لخادم SQL
الوصف: يوصى بتمكين جميع أنواع الحماية المتقدمة من التهديدات على خوادم SQL. تمكين جميع الأنواع يحمي من حقن SQL وثغرات قاعدة البيانات وأي أنشطة أخرى شاذة. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب أن تستخدم خدمات APIM شبكة ظاهرية
Description: يوفر نشر الشبكة الافتراضية في Azure أمانا وعزلا محسنا ويسمح لك بوضع خدمة API Management في شبكة غير قابلة للتوجيه عبر الإنترنت تتحكم في الوصول إليها. يمكن بعد ذلك توصيل هذه الشبكات بالشبكات المحلية باستخدام تقنيات VPN المختلفة، والتي تمكن من الوصول إلى خدمات الواجهة الخلفية داخل الشبكة و/أو محليا. يمكن تكوين مدخل المطور وبوابة واجهة برمجة التطبيقات للوصول إما من الإنترنت أو داخل الشبكة الظاهرية فقط. (النهج ذي الصلة: يجب أن تستخدم خدمات APIM شبكة ظاهرية).
الخطورة: متوسطة
يجب أن يستخدم تكوين التطبيق رابطًا خاصًا
Description: يتيح لك Azure Private Link توصيل شبكتك الظاهرية بخدمات Azure دون عنوان IP عام في المصدر أو الوجهة. يعالج النظام الأساسي Private Link الاتصال بين المستهلك والخدمات عبر شبكة التجميع لـ Azure. من خلال تعيين نقاط النهاية الخاصة لمثيلات تكوين التطبيق لديك بدلاً من تعيين الخدمة بأكملها، ستكون أيضًا محميًا من مخاطر تسريب البيانات. تعرف على المزيد من خلال: https://aka.ms/appconfig/private-endpoint. (النهج ذي الصلة: يجب أن يستخدم تكوين التطبيق رابطا خاصا).
الخطورة: متوسطة
يجب تعيين استبقاء التدقيق لخوادم SQL إلى 90 يوما على الأقل
الوصف: تدقيق خوادم SQL المكونة مع فترة استبقاء تدقيق أقل من 90 يوما. (نهج ذو صلة: يجب تكوين ملقمات SQL مع 90 يوما تدقيق الاحتفاظ أو أعلى.)
الخطورة: منخفض
ينبغي تمكين التدقيق على خادم SQL
Description: تمكين التدقيق على SQL Server لتعقب أنشطة قاعدة البيانات عبر جميع قواعد البيانات على الخادم وحفظها في سجل تدقيق. (النهج ذي الصلة: يجب تمكين التدقيق على خادم SQL).
الخطورة: منخفض
يجب تمكين التوفير التلقائي لعامل Log Analytics على الاشتراكات
Description: لمراقبة الثغرات الأمنية والتهديدات، يقوم Microsoft Defender for Cloud بجمع البيانات من الأجهزة الظاهرية Azure. يتم جمع البيانات من قبل عامل Log Analytics، المعروف سابقا باسم عامل مراقبة Microsoft (MMA)، الذي يقرأ التكوينات المختلفة المتعلقة بالأمان وسجلات الأحداث من الجهاز وينسخ البيانات إلى مساحة عمل Log Analytics لتحليلها. نوصي بتمكين التوفير التلقائي لنشر العامل تلقائيا على جميع الأجهزة الظاهرية Azure المدعومة وأي أجهزة جديدة تم إنشاؤها. (النهج المرتبط: يجب تمكين توفيرAuto لعامل Log Analytics على اشتراكك).
الخطورة: منخفض
يجب أن يتواجد ذاكرة التخزين المؤقت في Azure لـ Redis داخل شبكة ظاهرية
Description: يوفر نشر الشبكة الافتراضية في Azure (VNet) أمانا وعزلا محسنا ذاكرة التخزين المؤقت في Azure لـ Redis، بالإضافة إلى الشبكات الفرعية ونهج التحكم في الوصول والميزات الأخرى لتقييد الوصول بشكل أكبر. عند تكوين مثيل ذاكرة التخزين المؤقت في Azure لـ Redis باستخدام VNet، فإنه غير قابل للعنوان بشكل عام ولا يمكن الوصول إليه إلا من الأجهزة والتطبيقات الظاهرية داخل VNet. (النهج المرتبط: ذاكرة التخزين المؤقت في Azure لـ Redis يجب أن يتواجد داخل شبكة ظاهرية).
الخطورة: متوسطة
يجب أن يكون لدى قاعدة بيانات Azure لـ MySQL مسؤول Microsoft Entra
Description: توفير مسؤول Microsoft Entra قاعدة بيانات Azure لـ MySQL لتمكين مصادقة Microsoft Entra. تتيح المصادقة Microsoft Entra إدارة الأذونات المبسطة وإدارة الهوية المركزية لمستخدمي قاعدة البيانات خدمات Microsoft الأخرى (النهج المرتبط: يجب توفير مسؤول Microsoft Entra لخوادم MySQL).
الخطورة: متوسطة
يجب أن يكون لدى قاعدة بيانات Azure لـ PostgreSQL مسؤول Microsoft Entra
Description: توفير مسؤول Microsoft Entra قاعدة بيانات Azure لـ PostgreSQL لتمكين مصادقة Microsoft Entra. تتيح مصادقة Microsoft Entra إدارة الأذونات المبسطة وإدارة الهوية المركزية لمستخدمي قاعدة البيانات وغيرها من خدمات Microsoft
(النهج المرتبط: يجب توفير مسؤول Microsoft Entra لخوادم PostgreSQL).
الخطورة: متوسطة
يجب تمكين مصادقة Microsoft Entra قاعدة بيانات Azure لـ PostgreSQL الخادم المرن فقط
Description: يؤدي تعطيل أساليب المصادقة المحلية والمطالبة بالمصادقة Microsoft Entra إلى تحسين الأمان من خلال ضمان إمكانية الوصول إلى الخادم المرن قاعدة بيانات Azure لـ PostgreSQL بواسطة الهويات Microsoft Entra فقط (النهج المرتبط: Azure يجب أن يكون لدى خادم PostgreSQL المرن Microsoft Entra تمكين المصادقة فقط).
الخطورة: متوسطة
يجب أن تحتوي حسابات Azure Cosmos DB على قواعد جدار الحماية
Description: يجب تعريف قواعد جدار الحماية على حسابات Azure Cosmos DB لمنع حركة المرور من المصادر غير المصرح بها. الحسابات التي لديها قاعدة IP واحدة على الأقل ومحددة بعامل تصفية ممكَّن للشبكة الظاهرية تُعد متوافقة. كما تُعد الحسابات التي تعطل وصول الجمهور متوافقة. (النهج المرتبط: يجب أن يكون للحسابات Azure Cosmos DB قواعد جدار الحماية).
الخطورة: متوسطة
يجب أن تستخدم مجالات Azure Event Grid رابطا خاصا
Description: يتيح لك Azure Private Link توصيل شبكتك الظاهرية بخدمات Azure دون عنوان IP عام في المصدر أو الوجهة. يعالج النظام الأساسي Private Link الاتصال بين المستهلك والخدمات عبر شبكة التجميع لـ Azure. من خلال تعيين نقاط النهاية الخاصة إلى نطاقات شبكة الأحداث بدلا من الخدمة بأكملها، ستكون أيضا محميا من مخاطر تسرب البيانات. تعرف على المزيد من خلال: https://aka.ms/privateendpoints. (النهج المرتبط: يجب أن تستخدم المجالات Azure Event Grid رابطا خاصا).
الخطورة: متوسطة
يجب أن تستخدم مواضيع Azure Event Grid رابطا خاصا
Description: يتيح لك Azure Private Link توصيل شبكتك الظاهرية بخدمات Azure دون عنوان IP عام في المصدر أو الوجهة. يعالج النظام الأساسي Private Link الاتصال بين المستهلك والخدمات عبر شبكة التجميع لـ Azure. من خلال تعيين نقاط النهاية الخاصة إلى مواضيعك بدلًا من الخدمة بأكملها، ستكون أيضًا محميًا من مخاطر تسرب البيانات. تعرف على المزيد من خلال: https://aka.ms/privateendpoints. (النهج المرتبط: Azure Event Grid يجب أن تستخدم الموضوعات رابطا خاصا).
الخطورة: متوسطة
يجب أن تستخدم مساحات عمل Azure Machine Learning رابطا خاصا
Description: يتيح لك Azure Private Link توصيل شبكتك الظاهرية بخدمات Azure دون عنوان IP عام في المصدر أو الوجهة. يعالج النظام الأساسي Private Link الاتصال بين المستهلك والخدمات عبر شبكة التجميع لـ Azure. من خلال تعيين نقاط النهاية الخاصة إلى مساحات عمل Azure Machine Learning بدلا من الخدمة بأكملها، ستتم حمايتك أيضا من مخاطر تسرب البيانات. تعرف على المزيد من خلال: https://aka.ms/azureml-workspaces-privatelink. (النهج المرتبط: يجب أن تستخدم مساحات العمل Azure Machine Learning رابطا خاصا).
الخطورة: متوسطة
يجب أن يستخدم Azure SignalR Service رابطا خاصا
Description: يتيح لك Azure Private Link توصيل شبكتك الظاهرية بخدمات Azure دون عنوان IP عام في المصدر أو الوجهة. يعالج النظام الأساسي Private Link الاتصال بين المستهلك والخدمات عبر شبكة التجميع لـ Azure. من خلال تعيين نقاط النهاية الخاصة لموارد SignalR بدلًا من الخدمة بأكملها، ستكون أيضًا محميًا من مخاطر تسريب البيانات. تعرف على المزيد من خلال: https://aka.ms/asrs/privatelink. (النهج المرتبط: Azure SignalR Service يجب استخدام ارتباط خاص).
الخطورة: متوسطة
يجب أن يستخدم Azure Spring Cloud حقن الشبكة
Description: يجب أن تستخدم مثيلات Spring Cloud Azure حقن الشبكة الظاهرية للأغراض التالية: 1. عزل Azure Spring Cloud عن الإنترنت. 2. تمكين Azure Spring Cloud من التفاعل مع الأنظمة في مراكز البيانات المحلية أو خدمة Azure في الشبكات الظاهرية الأخرى. 3. تمكين العملاء من التحكم في اتصالات الشبكة الواردة والصادرة Azure Spring Cloud. (النهج المرتبط: Azure يجب أن يستخدم Spring Cloud حقن الشبكة).
الخطورة: متوسطة
يجب أن يكون لدى خوادم SQL مسؤول Microsoft Entra تم توفيره
Description: توفير مسؤول Microsoft Entra لخادم SQL لتمكين مصادقة Microsoft Entra. تتيح المصادقة Microsoft Entra إدارة الأذونات المبسطة وإدارة الهوية المركزية لمستخدمي قاعدة البيانات خدمات Microsoft الأخرى. (النهج المرتبط: يجب توفير a مسؤول Microsoft Entra لخوادم SQL).
الخطورة: عالية
يجب Microsoft Entra ID وضع مصادقة مساحة العمل Azure Synapse فقط
Description: يجب Microsoft Entra ID وضع مصادقة مساحة عمل Azure Synapse فقط Microsoft Entra ID تؤدي أساليب المصادقة فقط إلى تحسين الأمان من خلال التأكد من أن مساحات عمل Synapse تتطلب هويات Microsoft Entra ID حصريا المصادقه. اعرف المزيد. (النهج المرتبط: يجب أن تستخدم مساحات عمل Synapse الهويات Microsoft Entra ID فقط للمصادقة).
الخطورة: متوسطة
يجب أن تحتوي مستودعات التعليمات البرمجية على نتائج فحص التعليمات البرمجية التي تم حلها
Description: عثر Defender for DevOps على نقاط ضعف في مستودعات التعليمات البرمجية. لتحسين الوضع الأمني للمستودعات، يوصى بشدة بمعالجة هذه الثغرات الأمنية. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب أن تحتوي مستودعات التعليمات البرمجية على نتائج فحص Dependabot التي تم حلها
Description: عثر Defender for DevOps على نقاط ضعف في مستودعات التعليمات البرمجية. لتحسين الوضع الأمني للمستودعات، يوصى بشدة بمعالجة هذه الثغرات الأمنية. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب أن تحتوي مستودعات التعليمات البرمجية على نتائج البنية الأساسية كفحص التعليمات البرمجية التي تم حلها
Description: عثر Defender for DevOps على البنية الأساسية كمشكلات في تكوين أمان التعليمات البرمجية في المستودعات. تم الكشف عن المشكلات الموضحة أدناه في ملفات القالب. لتحسين الوضع الأمني لموارد السحابة ذات الصلة، يوصى بشدة بمعالجة هذه المشاكل. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب أن تحتوي مستودعات التعليمات البرمجية على نتائج فحص الأسرار التي تم حلها
Description: عثر Defender for DevOps على سر في مستودعات التعليمات البرمجية. وينبغي معالجة ذلك فورًا لمنع حدوث خرق أمني. يمكن تسريب الأسرار الموجودة في المستودعات أو اكتشافها من قبل الخصوم، ما يؤدي إلى اختراق تطبيق أو خدمة. على سبيل Azure DevOps، تقوم أداة الأمان من Microsoft DevOps CredScan بفحص البنيات التي تم تكوينها للتشغيل عليها فقط. لذلك، قد لا تعكس النتائج الحالة الكاملة للأسرار في مستودعاتك. (لا توجد سياسة ذات صلة)
الخطورة: عالية
يجب أن تعمل حسابات الخدمات المعرفية على تمكين تشفير البيانات
الوصف: يقوم هذا النهج بمراجعة أي حسابات الخدمات المعرفية التي لا تستخدم تشفير البيانات. لكل حساب مع التخزين، يجب تمكين تشفير البيانات باستخدام مفتاح مدار من قبل العميل أو Microsoft. (النهج ذي الصلة: يجب أن تمكن حسابات الخدمات المعرفية تشفير البيانات).
الخطورة: منخفض
يجب أن تستخدم حسابات الخدمات المعرفية التخزين المملوك للعميل أو تمكين تشفير البيانات
الوصف: يقوم هذا النهج بمراجعة أي حساب خدمات معرفية لا يستخدم التخزين المملوك للعميل ولا تشفير البيانات. لكل حساب الخدمات المعرفية مع التخزين، استخدم إما التخزين المملوك للعميل أو تمكين تشفير البيانات. يتوافق مع معيار الأمان Microsoft Cloud. (النهج المرتبط: يجب أن تستخدم حسابات الخدمات المعرفية التخزين المملوك للعميل أو تمكين تشفير البيانات.)
الخطورة: منخفض
يجب تمكين سجلات التشخيص في متجر Azure Data Lake
الوصف: تمكين السجلات والاحتفاظ بها لمدة تصل إلى عام. يمكنك هذا من إعادة إنشاء مسارات النشاط لأغراض التحقيق عند حدوث حادث أمني أو اختراق الشبكة. (النهج المرتبط: يجب تمكين السجلات التشخيصية في متجر Azure Data Lake).
الخطورة: منخفض
يجب تمكين سجلات التشخيص في Data Lake Analytics
الوصف: تمكين السجلات والاحتفاظ بها لمدة تصل إلى عام. يمكنك هذا من إعادة إنشاء مسارات النشاط لأغراض التحقيق عند حدوث حادث أمني أو اختراق الشبكة. (النهج المرتبط: يجب تمكين السجلات التشخيصية في Data Lake Analytics).
الخطورة: منخفض
يجب تمكين إشعارات البريد الإلكتروني للتنبيهات عالية الخطورة
Description: لضمان إعلام الأشخاص المعنيين في مؤسستك عند وجود خرق أمني محتمل في أحد اشتراكاتك، قم بتمكين إعلامات البريد الإلكتروني للتنبيهات عالية الخطورة في Defender for Cloud. (النهج ذي الصلة: يجب تمكين إعلام البريد الإلكتروني للتنبيهات عالية الخطورة).
الخطورة: منخفض
يجب تمكين إعلامات البريد الإلكتروني إلى مالك الاشتراك للتنبيهات عالية الخطورة
Description: لضمان إعلام مالكي الاشتراكات عند وجود خرق أمني محتمل في اشتراكهم، قم بتعيين إشعارات البريد الإلكتروني لمالكي الاشتراكات للحصول على تنبيهات عالية الخطورة في Defender for Cloud. (النهج ذي الصلة: يجب تمكين إعلام البريد الإلكتروني إلى مالك الاشتراك للتنبيهات عالية الخطورة).
الخطورة: متوسطة
يجب تمكين فرض اتصال SSL لخوادم قاعدة بيانات MySQL
Description: يدعم قاعدة بيانات Azure لـ MySQL توصيل خادم قاعدة بيانات Azure لـ MySQL بتطبيقات العميل باستخدام طبقة مآخذ التوصيل الآمنة (SSL). يساعد فرض اتصالات SSL التي تتم بين خادم قاعدة البيانات وتطبيقات العميل في الحماية ضد «هجمات الوسطاء» عن طريق تشفير تدفق البيانات بين الخادم والتطبيق. يفرض هذا التكوين بروتوكول SSL يتم تمكينه دائمًا للوصول إلى خادم قاعدة البيانات. (النهج ذي الصلة: يجب تمكين فرض اتصال SSL لخوادم قاعدة بيانات MySQL).
الخطورة: متوسطة
يجب تمكين فرض اتصال SSL لخوادم قاعدة بيانات PostgreSQL
Description: يدعم قاعدة بيانات Azure لـ PostgreSQL توصيل خادم قاعدة بيانات Azure لـ PostgreSQL بتطبيقات العميل باستخدام طبقة مآخذ التوصيل الآمنة (SSL). يساعد فرض اتصالات SSL التي تتم بين خادم قاعدة البيانات وتطبيقات العميل في الحماية ضد «هجمات الوسطاء» عن طريق تشفير تدفق البيانات بين الخادم والتطبيق. يفرض هذا التكوين بروتوكول SSL يتم تمكينه دائمًا للوصول إلى خادم قاعدة البيانات. (النهج ذي الصلة: يجب تمكين فرض اتصال SSL لخوادم قاعدة بيانات PostgreSQL).
الخطورة: متوسطة
يجب أن تحتوي تطبيقات الوظائف على نتائج الثغرات الأمنية التي تم حلها
الوصف: فحص الثغرات الأمنية في وقت التشغيل للوظائف يفحص تطبيقات الوظائف بحثا عن الثغرات الأمنية ويعرض النتائج التفصيلية. يمكن أن يؤدي حل الثغرات الأمنية إلى تحسين الوضع الأمني للتطبيقات بلا خادم بشكل كبير وحمايتها من الهجمات. (لا توجد سياسة ذات صلة)
الخطورة: عالية
يجب تمكين النسخ الاحتياطي الجغرافي المتكرر لـ قاعدة بيانات Azure لـ MySQL
Description: يسمح لك قاعدة بيانات Azure لـ MySQL باختيار خيار التكرار لخادم قاعدة البيانات. يمكن تعيينها إلى تخزين احتياطي جغرافي زائد حيث لا يتم تخزين البيانات داخل المنطقة التي يتم فيها استضافة الخادم الخاص بك فحسب، بل يتم أيضا نسخها نسخا متماثلا إلى منطقة مقترنة لتوفير خيارات الاسترداد في حالة فشل المنطقة. يسمح بتكوين التخزين الجغرافي الزائد للنسخ الاحتياطي فقط عند إنشاء خادم. (النهج ذي الصلة: يجب تمكين النسخ الاحتياطي المكرر ل قاعدة بيانات Azure لـ MySQL).
الخطورة: منخفض
يجب تمكين النسخ الاحتياطي الجغرافي المتكرر لقاعدة بيانات Azure لـ PostgreSQL
Description: يسمح لك قاعدة بيانات Azure لـ PostgreSQL باختيار خيار التكرار لخادم قاعدة البيانات. يمكن تعيينها إلى تخزين احتياطي جغرافي زائد حيث لا يتم تخزين البيانات داخل المنطقة التي يتم فيها استضافة الخادم الخاص بك فحسب، بل يتم أيضا نسخها نسخا متماثلا إلى منطقة مقترنة لتوفير خيارات الاسترداد في حالة فشل المنطقة. يسمح بتكوين التخزين الجغرافي الزائد للنسخ الاحتياطي فقط عند إنشاء خادم. (النهج المرتبط: يجب تمكين النسخ الاحتياطي المتكرر ل قاعدة بيانات Azure لـ PostgreSQL).
الخطورة: منخفض
يجب تمكين مسح التعليمات البرمجية في GitHub المستودعات
Description: يستخدم GitHub فحص التعليمات البرمجية لتحليل التعليمات البرمجية للعثور على الثغرات الأمنية والأخطاء في التعليمات البرمجية. يمكن استخدام فحص التعليمة البرمجية لإيجاد حلول للمشكلات الموجودة في التعليمة البرمجية الخاصة بك وفرزها وترتيبها حسب الأولوية. كما أن فحص التعليمة البرمجية يمكنه منع المطورين من التسبب في إحداث مشكلات أخرى جديدة. يمكن جدولة عمليات الفحص لأيام وأوقات معينة، أو تشغيل عمليات فحص عند حدوث حدث معين في المستودع، مثل دفع البيانات. إذا عثر مسح التعليمات البرمجية على ثغرة أمنية محتملة أو خطأ في التعليمات البرمجية، GitHub يعرض تنبيها في المستودع. الثغرة الأمنية هي مشكلة في التعليمة البرمجية للمشروع يمكن استغلالها للإضرار بسرية المشروع أو سلامته أو توفره. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب تمكين فحص Dependabot في GitHub المستودعات
Description: يرسل GitHub تنبيهات Dependabot عندما يكتشف نقاط الضعف في تبعيات التعليمات البرمجية التي تؤثر على المستودعات. الثغرة الأمنية هي مشكلة في التعليمة البرمجية للمشروع يمكن استغلالها للإضرار بسرية المشروع أو سلامته أو توفره أو المشاريع الأخرى التي تستخدم التعليمة البرمجية الخاصة به. تختلف الثغرات الأمنية من حيث النوع والخطورة وطريقة الهجوم. عندما تعتمد التعليمات البرمجية على حزمة تحتوي على ثغرة أمنية، يمكن أن تسبب هذه التبعية الضعيفة مجموعة من المشاكل. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب تمكين مسح البيانات السرية في مستودعات GitHub
Description: يقوم GitHub بفحص المستودعات بحثا عن أنواع معروفة من الأسرار، لمنع الاستخدام الاحتيالي للبيانات السرية التي تم الالتزام بها عن طريق الخطأ في المستودعات. سيقوم مسح البيانات السرية بمسح محفوظات Git بأكملها على جميع الفروع الموجودة في مستودع GitHub بحثا عن أي أسرار. أمثلة على الأسرار هي الرموز المميزة والمفاتيح الخاصة التي يمكن لموفر الخدمة إصدارها للمصادقة. إذا تم إيداع سر في مستودع، في مستودع، يمكن لأي شخص لديه حق الوصول للقراءة إلى المستودع استخدامه للوصول إلى الخدمة الخارجية بهذه الامتيازات. يجب تخزين الأسرار في موقع مخصص وآمن خارج مستودع المشروع. (لا توجد سياسة ذات صلة)
الخطورة: عالية
يجب تمكين Microsoft Defender لخوادم قاعدة بيانات Azure SQL
Description: Microsoft Defender ل SQL هي حزمة موحدة توفر قدرات أمان SQL متقدمة. وهو يتضمن وظائف لتصفح والتخفيف من نقاط الضعف المحتملة في قاعدة البيانات، والكشف عن الأنشطة الشاذة التي يمكن أن تشير إلى تهديد لقاعدة البيانات الخاصة بك، واكتشاف وتصنيف البيانات الحساسة.
يتم فرض رسوم على الحماية من هذه الخطة كما هو موضح في صفحة خطط Defender. إذا لم يكن لديك أي خوادم قاعدة بيانات Azure SQL في هذا الاشتراك، فلن يتم تحصيل رسوم منك. إذا قمت لاحقا بإنشاء خوادم قاعدة بيانات Azure SQL على هذا الاشتراك، فستتم حمايتها تلقائيا وستبدأ الرسوم. تعرف على تفاصيل الأسعار لكل منطقة.
تعرف على المزيد في مقدمة Microsoft Defender ل SQL. (النهج المرتبط: يجب تمكين Azure Defender للخوادم قاعدة بيانات Azure SQL).
الخطورة: عالية
يجب تمكين Microsoft Defender ل DNS
Description: يوفر Microsoft Defender ل DNS طبقة إضافية من الحماية لموارد السحابة الخاصة بك من خلال مراقبة جميع استعلامات DNS باستمرار من موارد Azure. ينبهك Defender ل DNS حول النشاط المشبوه في طبقة DNS. تعرف على المزيد في مقدمة Microsoft Defender ل DNS. يؤدي تمكين هذه الخطة Defender إلى فرض رسوم. تعرف على تفاصيل التسعير لكل منطقة في صفحة تسعير Defender for Cloud: Defender for Cloud Pricing. (لا توجد سياسة ذات صلة)
الخطورة: عالية
يجب تمكين Microsoft Defender لقواعد البيانات الارتباطية مفتوحة المصدر
Description: يكشف Microsoft Defender لقواعد البيانات الارتباطية مفتوحة المصدر عن أنشطة شاذة تشير إلى محاولات غير عادية وربما ضارة للوصول إلى قواعد البيانات أو استغلالها. تعرف على المزيد في مقدمة Microsoft Defender لقواعد البيانات الارتباطية مفتوحة المصدر.
سيؤدي تمكين هذه الخطة إلى فرض رسوم على حماية قواعد البيانات الارتباطية مفتوحة المصدر. إذا لم يكن لديك أي قواعد بيانات ارتباطية مفتوحة المصدر في هذا الاشتراك، فلن يتم تكبد أي رسوم. إذا قمت بإنشاء أي قواعد بيانات ارتباطية مفتوحة المصدر على هذا الاشتراك في المستقبل، فسيتم حمايتها تلقائيا وستبدأ الرسوم في ذلك الوقت. (لا توجد سياسة ذات صلة)
الخطورة: عالية
يجب تمكين Microsoft Defender Resource Manager
Description: يراقب Microsoft Defender Resource Manager تلقائيا عمليات إدارة الموارد في مؤسستك. يكتشف Defender for Cloud التهديدات ويحذرك من أي نشاط مشبوه. تعرف على المزيد في مقدمة Microsoft Defender Resource Manager. يؤدي تمكين هذه الخطة Defender إلى فرض رسوم. تعرف على تفاصيل التسعير لكل منطقة في صفحة تسعير Defender for Cloud: Defender for Cloud Pricing. (لا توجد سياسة ذات صلة)
الخطورة: عالية
يجب تمكين Microsoft Defender ل SQL على الأجهزة على مساحات العمل
Description: Microsoft Defender للخوادم يجلب الكشف عن التهديدات والدفاعات المتقدمة لأجهزة Windows وLinux. مع تمكين خطة Defender هذه على اشتراكاتك ولكن ليس على مساحات العمل الخاصة بك، فإنك تدفع مقابل القدرة الكاملة Microsoft Defender للخوادم ولكنك تفقد بعض الفوائد. عند تمكين Microsoft Defender للخوادم على مساحة عمل، ستتم فوترة جميع الأجهزة التي تقوم بالإبلاغ عن مساحة العمل هذه مقابل Microsoft Defender للخوادم - حتى لو كانت في اشتراكات دون تمكين خطط Defender. ما لم تقم أيضا بتمكين Microsoft Defender للخوادم على الاشتراك، فلن تتمكن هذه الأجهزة من الاستفادة من الوصول إلى الجهاز الظاهري في الوقت المناسب، وعناصر التحكم في التطبيقات التكيفية، واكتشاف الشبكة لموارد Azure. تعرف على المزيد في مقدمة Microsoft Defender للخوادم. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب تمكين Microsoft Defender لخوادم SQL على الأجهزة
Description: Microsoft Defender ل SQL هي حزمة موحدة توفر قدرات أمان SQL متقدمة. وهو يتضمن وظائف لتصفح والتخفيف من نقاط الضعف المحتملة في قاعدة البيانات، والكشف عن الأنشطة الشاذة التي يمكن أن تشير إلى تهديد لقاعدة البيانات الخاصة بك، واكتشاف وتصنيف البيانات الحساسة.
ستؤدي معالجة هذه التوصية إلى فرض رسوم على حماية خوادم SQL على الأجهزة. إذا لم يكن لديك أي خوادم SQL على الأجهزة في هذا الاشتراك، فلن تتكبد أي رسوم. إذا قمت بإنشاء أي خوادم SQL على الأجهزة على هذا الاشتراك في المستقبل، فسيتم حمايتها تلقائيا وستبدأ الرسوم في ذلك الوقت. تعرف على المزيد حول Microsoft Defender لخوادم SQL على الأجهزة. (النهج المرتبط: يجب تمكين Azure Defender لخوادم SQL على الأجهزة).
الخطورة: عالية
يجب تمكين Microsoft Defender ل SQL لخوادم Azure SQL غير المحمية
Description: Microsoft Defender ل SQL هي حزمة موحدة توفر قدرات أمان SQL متقدمة. وهو يعرض نقاط الضعف المحتملة في قاعدة البيانات ويخفف من حدتها، ويكتشف الأنشطة الشاذة التي قد تشير إلى وجود تهديد لقاعدة البيانات الخاصة بك. تتم فوترة Microsoft Defender ل SQL كما هو موضح في تفاصيل التسعير لكل منطقة. (النهج ذي الصلة: يجب تمكين أمان البيانات المتقدم على خوادم SQL الخاصة بك).
الخطورة: عالية
يجب تمكين Microsoft Defender ل SQL لمثيلات SQL المدارة غير المحمية
Description: Microsoft Defender ل SQL هي حزمة موحدة توفر قدرات أمان SQL متقدمة. وهو يعرض نقاط الضعف المحتملة في قاعدة البيانات ويخفف من حدتها، ويكتشف الأنشطة الشاذة التي قد تشير إلى وجود تهديد لقاعدة البيانات الخاصة بك. تتم فوترة Microsoft Defender ل SQL كما هو موضح في تفاصيل التسعير لكل منطقة. (النهج المرتبط: يجب تمكين أمان البيانات المتقدمة في مثيل SQL المدار).
الخطورة: عالية
يجب تمكين Microsoft Defender للتخزين
Description: يكشف Microsoft Defender للتخزين عن محاولات غير عادية وربما ضارة للوصول إلى حسابات التخزين أو استغلالها.
يتم فرض رسوم على الحماية من هذه الخطة كما هو موضح في صفحة خطط Defender. إذا لم يكن لديك أي حسابات تخزين Azure في هذا الاشتراك، فلن يتم تحصيل رسوم منك. إذا قمت لاحقا بإنشاء حسابات تخزين Azure على هذا الاشتراك، فستتم حمايتها تلقائيا وستبدأ الرسوم. تعرف على تفاصيل الأسعار لكل منطقة. تعرف على المزيد في مقدمة Microsoft Defender للتخزين. (النهج المرتبط: يجب تمكين Azure Defender للتخزين).
الخطورة: عالية
يجب تمكين Network Watcher
Description: Network Watcher هي خدمة إقليمية تمكنك من مراقبة الحالات وتشخيصها على مستوى سيناريو الشبكة في Azure وإليها وإليها. تتيح لك مراقبة مستوى السيناريو تشخيص المشكلات في عرض مستوى الشبكة من طرف إلى طرف. تساعدك أدوات تشخيص الشبكة والتصور المتوفرة مع Network Watcher في فهم شبكتك وتشخيصها واكتساب رؤى لها في Azure. (النهج المرتبط: يجب تمكين Network Watcher).
الخطورة: منخفض
يجب تمكين اتصالات نقطة النهاية الخاصة على قاعدة بيانات Azure SQL
Description: تفرض اتصالات نقطة النهاية الخاصة اتصالا آمنا عن طريق تمكين الاتصال الخاص قاعدة بيانات Azure SQL. (النهج المرتبط: يجب تمكين اتصالات نقطة النهاية Private على قاعدة بيانات Azure SQL).
الخطورة: متوسطة
يجب تمكين نقطة النهاية الخاصة لخوادم MySQL
Description: تفرض اتصالات نقطة النهاية الخاصة اتصالا آمنا عن طريق تمكين الاتصال الخاص قاعدة بيانات Azure لـ MySQL. تكوين اتصال نقطة نهاية خاصة لتمكين الوصول إلى نسبة استخدام الشبكة القادمة من الشبكات المعروفة فقط ومنع الوصول من جميع عناوين IP الأخرى، بما في ذلك داخل Azure. (النهج ذي الصلة: يجب تمكين نقطة النهاية الخاصة لخوادم MySQL).
الخطورة: متوسطة
يجب تمكين نقطة النهاية الخاصة لخوادم PostgreSQL
Description: تفرض اتصالات نقطة النهاية الخاصة اتصالا آمنا من خلال تمكين الاتصال الخاص قاعدة بيانات Azure لـ PostgreSQL. تكوين اتصال نقطة نهاية خاصة لتمكين الوصول إلى نسبة استخدام الشبكة القادمة من الشبكات المعروفة فقط ومنع الوصول من جميع عناوين IP الأخرى، بما في ذلك داخل Azure. (النهج ذي الصلة: يجب تمكين نقطة النهاية الخاصة لخوادم PostgreSQL).
الخطورة: متوسطة
يجب تعطيل الوصول إلى الشبكة العامة على قاعدة بيانات Azure SQL
Description: يؤدي تعطيل خاصية الوصول إلى الشبكة العامة إلى تحسين الأمان من خلال ضمان إمكانية الوصول إلى قاعدة بيانات Azure SQL فقط من نقطة نهاية خاصة. هذا التكوين يرفض كافة تسجيلات الدخول التي تطابق IP أو قواعد جدار الحماية المستندة إلى الشبكة الظاهرية. (النهج المرتبط: يجب تعطيل الوصول إلى الشبكة Public على قاعدة بيانات Azure SQL).
الخطورة: متوسطة
يجب تعطيل الوصول إلى الشبكة العامة لحسابات الخدمات المعرفية
الوصف: يدقق هذا النهج أي حساب الخدمات المعرفية في بيئتك مع تمكين الوصول إلى الشبكة العامة. يجب تعطيل الوصول إلى الشبكة العامة بحيث يسمح بالاتصالات من نقاط النهاية الخاصة فقط. (النهج ذي الصلة: يجب تعطيل الوصول إلى الشبكة العامة لحسابات الخدمات المعرفية).
الخطورة: متوسطة
يجب تعطيل الوصول إلى الشبكة العامة لخوادم MySQL
Description: تعطيل خاصية الوصول إلى الشبكة العامة لتحسين الأمان والتأكد من إمكانية الوصول إلى قاعدة بيانات Azure لـ MySQL فقط من نقطة نهاية خاصة. يعطل هذا التكوين الوصول بدقة من أي مساحة عنوان عام خارج نطاق IP Azure، ويرفض جميع عمليات تسجيل الدخول التي تطابق IP أو قواعد جدار الحماية المستندة إلى الشبكة الظاهرية. (النهج ذي الصلة: يجب تعطيل الوصول إلى الشبكة العامة لخوادم MySQL).
الخطورة: متوسطة
يجب تعطيل الوصول إلى الشبكة العامة لخوادم PostgreSQL
Description: تعطيل خاصية الوصول إلى الشبكة العامة لتحسين الأمان والتأكد من إمكانية الوصول إلى قاعدة بيانات Azure لـ PostgreSQL فقط من نقطة نهاية خاصة. يعطل هذا التكوين الوصول من أي مساحة عنوان عام خارج نطاق IP Azure، ويرفض جميع عمليات تسجيل الدخول التي تطابق IP أو قواعد جدار الحماية المستندة إلى الشبكة الظاهرية. (النهج ذي الصلة: يجب تعطيل الوصول إلى الشبكة العامة لخوادم PostgreSQL).
الخطورة: متوسطة
يجب أن تسمح ذاكرة التخزين المؤقت Redis بالوصول فقط عبر SSL
الوصف: تمكين الاتصالات فقط عبر SSL إلى Redis Cache. يضمن استخدام الاتصالات الآمنة المصادقة بين الخادم والخدمة، ويحمي البيانات في أثناء النقل من هجمات طبقة الشبكة مثل هجمات الوسيط والتنصت واختطاف الجلسة. (النهج المرتبط: يجب تمكين الاتصالات الآمنة فقط ذاكرة التخزين المؤقت في Azure لـ Redis).
الخطورة: عالية
ينبغي أن يكون لدى قواعد بيانات SQL نتائج لحل مشكلة الثغرات الأمنية
الوصف: يقوم تقييم SQL Vulnerability بفحص قاعدة البيانات بحثا عن الثغرات الأمنية، ويعرض أي انحرافات عن أفضل الممارسات مثل التكوينات الخاطئة والأذونات المفرطة والبيانات الحساسة غير المحمية. يمكن أن يؤدي حل الثغرات الأمنية التي عُثر عليها إلى تحسين كبير في حالة أمان قاعدة البيانات. تعرف على المزيد (النهج ذي الصلة: يجب معالجة الثغرات الأمنية في قواعد بيانات SQL).
الخطورة: عالية
يجب تكوين تقييم الثغرات الأمنية SQL المثيلات المدارة
الوصف: يمكن لتقييم الثغرات الأمنية اكتشاف الثغرات الأمنية وتعقبها ومساعدتك في معالجة الثغرات الأمنية المحتملة في قاعدة البيانات. (النهج المرتبط: يجب تمكين تقييم قابلية الوصول إلى البيانات في مثيل SQL المدار).
الخطورة: عالية
يجب أن يتم حل نتائج الثغرات الأمنية في خوادم SQL على الأجهزة
الوصف: يقوم تقييم SQL Vulnerability بفحص قاعدة البيانات بحثا عن الثغرات الأمنية، ويعرض أي انحرافات عن أفضل الممارسات مثل التكوينات الخاطئة والأذونات المفرطة والبيانات الحساسة غير المحمية. يمكن أن يؤدي حل الثغرات الأمنية التي عُثر عليها إلى تحسين كبير في حالة أمان قاعدة البيانات. تعرف على المزيد (النهج المرتبط: يجب معالجة الثغرات الأمنية على خوادم SQL على الجهاز).
الخطورة: عالية
يجب أن يكون لدى خوادم SQL مسؤول Microsoft Entra تم توفيره
Description: توفير مسؤول Microsoft Entra لخادم SQL لتمكين مصادقة Microsoft Entra. تتيح المصادقة Microsoft Entra إدارة الأذونات المبسطة وإدارة الهوية المركزية لمستخدمي قاعدة البيانات خدمات Microsoft الأخرى. (النهج المرتبط: يجب توفير a مسؤول Microsoft Entra لخوادم SQL).
الخطورة: عالية
يجب أن يكون لدى خوادم SQL تقييم ثغرات أمنية تم تكوينه
الوصف: يمكن لتقييم الثغرات الأمنية اكتشاف الثغرات الأمنية وتعقبها ومساعدتك في معالجة الثغرات الأمنية المحتملة في قاعدة البيانات. (النهج ذي الصلة: يجب تمكين تقييم الثغرات الأمنية على خوادم SQL الخاصة بك).
الخطورة: عالية
يجب أن يستخدم حساب التخزين اتصال ارتباط خاص
الوصف/ تعليمات: تفرض الارتباطات الخاصة اتصالا آمنا، من خلال توفير اتصال خاص بحساب التخزين (النهج المرتبط: يجب أن يستخدم حساب التخزين اتصال ارتباط خاص).
الخطورة: متوسطة
يجب ترحيل حسابات التخزين إلى موارد "Azure Resource Manager" الجديدة
Description: للاستفادة من الإمكانات الجديدة في Azure Resource Manager، يمكنك ترحيل عمليات النشر الموجودة من نموذج التوزيع الكلاسيكي. يتيح Resource Manager تحسينات الأمان مثل: التحكم في الوصول الأقوى (RBAC)، والتدقيق الأفضل، والنشر والحوكمة المستندة إلى ARM، والوصول إلى الهويات المدارة، والوصول إلى key vault للبيانات السرية، والمصادقة المستندة إلى Azure AD، ودعم العلامات ومجموعات الموارد لتسهيل إدارة الأمان. تعرف على المزيد (النهج المرتبط: يجب ترحيل حسابات Storage إلى موارد Azure Resource Manager جديدة).
الخطورة: منخفض
يجب أن تمنع حسابات التخزين الوصول إلى المفتاح المشترك
Description: متطلبات التدقيق Microsoft Entra ID (Microsoft Entra ID) لتخويل طلبات حساب التخزين الخاص بك. بشكل افتراضي، يمكن تفويض الطلبات إما باستخدام بيانات اعتماد Microsoft Entra ID، أو باستخدام مفتاح الوصول إلى الحساب لتخويل المفتاح المشترك. من بين هذين النوعين من التخويل، يوفر Microsoft Entra ID أمانا فائقا وسهولة في الاستخدام عبر المفتاح المشترك، ويوصي به Microsoft. (النهج المرتبط: النهج)
ملاحظة
لا تزال بعض خدمات Azure تتطلب الوصول إلى المفتاح المشترك للوظيفة. على سبيل المثال، تستخدم بوابة إدارة السحابة (CMG) Microsoft Configuration Manager (SCCM) التخويل المستند إلى المفتاح المشترك لحسابات التخزين الأساسية الخاصة بها. يؤدي تعطيل الوصول إلى المفتاح المشترك على حسابات التخزين المستخدمة بواسطة CMG إلى تعطل وظيفة CMG. إذا كنت تستخدم CMG أو خدمات أخرى تعتمد على الوصول إلى المفتاح المشترك، فقم بإعفاء حسابات التخزين هذه من هذه التوصية بدلا من تطبيق المعالجة. احتفظ نهج Azure ذات الصلة في وضع Audit بدلا من Deny لهذه الحسابات، وقم بتوثيق مبررات العمل للاستثناء.
الخطورة: متوسطة
يجب أن تُقيّد حسابات التخزين الوصول إلى الشبكة باستخدام قواعد الشبكة الظاهرية
الوصف: حماية حسابات التخزين الخاصة بك من التهديدات المحتملة باستخدام قواعد الشبكة الظاهرية كطريقة مفضلة بدلا من التصفية المستندة إلى IP. يؤدي تعطيل التصفية المستندة إلى IP إلى منع عناوين IP العامة من الوصول إلى حسابات التخزين الخاصة بك. (النهج ذي الصلة: يجب أن تقيد حسابات التخزين الوصول إلى الشبكة باستخدام قواعد الشبكة الظاهرية).
الخطورة: متوسطة
يجب أن تحتوي الاشتراكات على عنوان بريد إلكتروني لجهة الاتصال لمشكلات الأمان
Description: لضمان إعلام الأشخاص المعنيين في مؤسستك عند وجود خرق أمني محتمل في أحد اشتراكاتك، قم بتعيين جهة اتصال أمان لتلقي إعلامات البريد الإلكتروني من Defender for Cloud. (نهج ذو صلة: يجب أن يكون الاشتراكات عنوان البريد الإلكتروني جهة الاتصال لقضايا أمنية)
الخطورة: منخفض
ينبغي تمكين تشفير البيانات الشفاف في قواعد بيانات SQL
Description: تمكين transparent data encryption لحماية البيانات الثابتة وتلبية متطلبات التوافق (يجب تمكين Transparent Data Encryption على قواعد بيانات SQL).
الخطورة: منخفض
يجب أن تستخدم قوالب منشئ صور الأجهزة الظاهرية رابطاً خاصاً
الوصف: تدقيق قوالب منشئ صور الجهاز الظاهري التي لم يتم تكوين شبكة ظاهرية لها. عندما لا يتم تكوين شبكة ظاهرية، يتم إنشاء IP عام واستخدامه بدلا من ذلك، مما قد يعرض الموارد مباشرة إلى الإنترنت ويزيد من سطح الهجوم المحتمل. (النهج ذي الصلة: يجب أن تستخدم قوالب VM Image Builder رابطا خاصا).
الخطورة: متوسطة
يجب تمكين Web Application Firewall (WAF) لبوابة التطبيق
Description: انشر Azure Web Application Firewall (WAF) أمام تطبيقات الويب العامة للتفتيش الإضافي لحركة المرور الواردة. يوفر Web Application Firewall (WAF) حماية مركزية لتطبيقات الويب الخاصة بك من الاستغلالات والثغرات الأمنية الشائعة مثل حقن SQL والبرمجة النصية عبر المواقع وعمليات تنفيذ الملفات المحلية والنائية. يمكنك أيضا تقييد الوصول إلى تطبيقات الويب الخاصة بك حسب البلدان/المناطق ونطاقات عناوين IP ومعلمات http(s) الأخرى عبر القواعد المخصصة. (النهج المرتبط: يجب تمكين Web Application Firewall (WAF) ل Application Gateway).
الخطورة: منخفض
يجب تمكين Web Application Firewall (WAF) لخدمة خدمة الباب الأمامي في Azure
Description: انشر Azure Web Application Firewall (WAF) أمام تطبيقات الويب العامة للتفتيش الإضافي لحركة المرور الواردة. يوفر Web Application Firewall (WAF) حماية مركزية لتطبيقات الويب الخاصة بك من الاستغلالات والثغرات الأمنية الشائعة مثل حقن SQL والبرمجة النصية عبر المواقع وعمليات تنفيذ الملفات المحلية والنائية. يمكنك أيضا تقييد الوصول إلى تطبيقات الويب الخاصة بك حسب البلدان/المناطق ونطاقات عناوين IP ومعلمات http(s) الأخرى عبر القواعد المخصصة. (النهج المرتبط: يجب تمكين Web Application Firewall (WAF) خدمة الباب الأمامي في Azure?service)
الخطورة: منخفض
يجب تمكين النسخ الاحتياطية المتكررة جغرافيا لخوادم PostgreSQL
Description: ما هي النسخ الاحتياطية المتكررة جغرافيا؟ النسخ الاحتياطي المتكرر جغرافيا للنسخ الاحتياطية للخادم إلى منطقة Azure مقترنة، ما يوفر المرونة ضد حالات الفشل الإقليمية.
لماذا هو مصدر قلق أمني؟ إذا تم تعطيل النسخ الاحتياطية المتكررة جغرافيا، فقد يؤدي الانقطاع الإقليمي إلى فقدان البيانات ووقت التوقف الموسع، مما يؤثر على التوفر والتوافق.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ وفي حين أن عدم التكرار الجغرافي لا يمكن استغلاله بشكل مباشر، فإن ذلك يزيد من تأثير الكوارث أو الهجمات المستهدفة على منطقة واحدة.
الخطورة: منخفض
يجب تعيين require_secure_transport إلى on للخوادم قاعدة بيانات Azure لـ PostgreSQL
الوصف: ما هو require_secure_transport؟ require_secure_transport هي معلمة على مستوى الخادم تفرض استخدام SSL/TLS لجميع اتصالات العميل ب PostgreSQL. عند التعيين إلى تشغيل، يجب على العملاء الاتصال باستخدام القنوات المشفرة.
لماذا هو مصدر قلق أمني؟ إذا تم تعطيل هذا الإعداد (إيقاف تشغيله)، فقد يتصل العملاء عبر قنوات غير مشفرة، مما يعرض البيانات الحساسة مثل بيانات الاعتماد والاستعلامات والنتائج إلى اعتراض أو معالجة.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ يمكن للمهاجم على الشبكة تنفيذ هجوم رجل في الوسط، أو اعتراض أو تغيير البيانات المتبادلة بين العميل والخادم إذا لم يتم فرض التشفير.
الخطورة: عالية
يجب تكوين نقطة النهاية الخاصة لخوادم قاعدة بيانات Azure لـ PostgreSQL
الوصف:
ما هي نقطة النهاية الخاصة؟ تسمح نقطة النهاية الخاصة في Azure بالوصول إلى الموارد بأمان عبر عنوان IP خاص داخل شبكة ظاهرية. بالنسبة للخوادم قاعدة بيانات Azure لـ PostgreSQL، يضمن تكوين نقطة نهاية خاصة عدم اجتياز حركة مرور قاعدة البيانات للإنترنت العام.
لماذا هو مصدر قلق أمني؟ بدون نقطة نهاية خاصة، قد يتعرض الخادم للوصول إلى الشبكة العامة، مما يزيد من خطر الوصول غير المصرح به، واعتراض البيانات، وهجمات رفض الخدمة.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ يمكن للمهاجم فحص نطاقات IP العامة لاكتشاف الخوادم المكشوفة ومحاولة هجمات القوة الغاشمة أو الهجمات المستندة إلى الاستغلال. يزيد التعرض العام أيضا من خطر تسرب البيانات عبر العملاء المعرضين للخطر.
الخطورة: عالية
يجب تعطيل "السماح بالوصول إلى خدمات Azure" لخوادم PostgreSQL
الوصف:
ما هو "السماح بالوصول إلى خدمات Azure"؟ ينشئ هذا الإعداد قاعدة جدار حماية تسمح لجميع خدمات Azure بالاتصال بخادم PostgreSQL. على الرغم من أنه ملائم، فإنه يقدم مخاطر كبيرة من خلال السماح بالاتصالات من أي اشتراك Azure.
لماذا هو مصدر قلق أمني؟ يؤدي تمكين هذا الإعداد إلى تجاوز عناصر التحكم في عزل الشبكة، مما قد يعرض قاعدة البيانات للوصول غير المصرح به من مستأجري Azure الخارجيين.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ يمكن للمهاجم الذي يعمل من اشتراك Azure آخر محاولة هجمات القوة الغاشمة أو استغلال الثغرات الأمنية إذا تم تمكين هذه القاعدة.
الخطورة: عالية
يجب تعطيل الوصول العام إلى IP لخوادم قاعدة بيانات Azure لـ PostgreSQL
الوصف:
ما هو الوصول إلى الشبكة العامة؟ يسمح الوصول إلى الشبكة العامة للعملاء بالاتصال بخادم PostgreSQL عبر الإنترنت باستخدام عنوان IP العام الخاص به. على الرغم من أنه ملائم، فإنه يقدم مخاطر كبيرة عن طريق تعريض الخادم لهجمات خارجية.
لماذا هو مصدر قلق أمني؟ إذا تم تمكين الوصول العام، يمكن للمهاجمين مسح نطاقات IP ضوئيا ومحاولة هجمات القوة الغاشمة أو الهجمات المستندة إلى الاستغلال ضد الخادم.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ يمكن للمهاجم الحصول على وصول غير مصرح به أو تعطيل توفر الخدمة عن طريق استغلال الثغرات الأمنية المكشوفة من خلال نقاط النهاية العامة.
الخطورة: متوسطة
يجب تعيين pgaudit.log_level إلى "log" لخوادم قاعدة بيانات Azure لـ PostgreSQL
الوصف:
ما هو pgaudit.log_level؟ pgaudit.log_level هي معلمة تكوين تحدد مستوى سجل PostgreSQL المستخدم لرسائل التدقيق التي تم إنشاؤها بواسطة ملحق pgaudit. تتضمن القيم الصالحة السجل والإشعار والتحذير والمعلومات.
لماذا هو مصدر قلق أمني؟ إذا تم تعيين pgaudit.log_level إلى مستوى آخر غير السجل، فقد يتم منع رسائل التدقيق أو إعادة توجيهها، ما يقلل من الرؤية في نشاط قاعدة البيانات الهامة. يمكن أن يؤدي ذلك إلى إعاقة الكشف عن السلوك المشبوه وتأخير الاستجابة للحوادث.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ يمكن للمهاجم تنفيذ إجراءات غير مصرح بها لا يتم تسجيلها إذا تم تعيين مستوى التدقيق منخفض جدا أو مرتفع جدا، متجاوزا أنظمة المراقبة وأدوات الطب الشرعي.
ملاحظه: هذه التوصية ذات صلة فقط إذا تم تثبيت ملحق pgaudit. يجب تثبيت ملحق pgaudit لكل قاعدة بيانات، ولكن يتم تكوين إعداد pgaudit.log_level على مستوى الخادم.
الخطورة: متوسطة
يجب أن تتضمن pgaudit.log الدور وddl و misc لخوادم قاعدة بيانات Azure لـ PostgreSQL
الوصف:
ما هو pgaudit.log؟ pgaudit.log هو معلمة تكوين تحدد فئات العبارات التي يتم تسجيلها بواسطة ملحق pgaudit. تتضمن الفئات الشائعة READ و WRITE و ROLE و DDL و MISC.
لماذا هو مصدر قلق أمني؟ إذا لم يتم تضمين ROLE وDDL و MISC في pgaudit.log، فقد لا يتم تسجيل العمليات الهامة مثل تغييرات الامتيازات وتعديلات المخطط والأوامر على مستوى جلسة العمل. وهذا يقلل من الرؤية في النشاط الذي يحتمل أن يكون ضارا أو غير مصرح به.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ يمكن للمهاجم تصعيد الامتيازات أو تغيير بنية قاعدة البيانات أو تنفيذ أوامر على مستوى جلسة العمل دون الكشف إذا تم استبعاد هذه الفئات من تسجيل التدقيق.
ملاحظه: هذه التوصية ذات صلة فقط إذا تم تثبيت ملحق pgaudit. يجب تثبيت ملحق pgaudit لكل قاعدة بيانات، ولكن يتم تكوين إعداد pgaudit.log على مستوى الخادم.
الخطورة: عالية
يجب تعيين pgaudit.log_statement_once إلى "تشغيل" لخوادم قاعدة بيانات Azure لـ PostgreSQL
الوصف:
ما هو pgaudit.log_statement_once؟ pgaudit.log_statement_once هي معلمة تكوين تتحكم في ما إذا كانت سجلات التدقيق تتضمن عبارات متكررة أكثر من مرة لكل جلسة عمل. عند التعيين إلى تشغيل، يتم تسجيل التكرار الأول فقط لبيان متكرر.
لماذا هو مصدر قلق أمني؟ إذا تم تعطيل هذا الإعداد (إيقاف تشغيله)، فقد تغرق العبارات المتكررة سجلات التدقيق، مما يجعل من الصعب تحديد نشاط ذي معنى وزيادة حمل التخزين والمعالجة.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ في حين أن التسجيل المفرط غير قابل للاستغلال مباشرة، يمكن أن يحجب النشاط الضار في فيضان من الإدخالات الحميدة، مما يؤدي إلى تأخير الكشف والاستجابة.
ملاحظه: هذه التوصية ذات صلة فقط إذا تم تثبيت ملحق pgaudit. يجب تثبيت ملحق pgaudit لكل قاعدة بيانات، ولكن يتم تكوين إعداد pgaudit.log_statement_once على مستوى الخادم.
الخطورة: متوسطة
يجب تعيين pgaudit.log_statement إلى "تشغيل" لخوادم قاعدة بيانات Azure لـ PostgreSQL
الوصف:
ما هو pgaudit.log_statement؟ pgaudit.log_statement هي معلمة تكوين تتحكم في ما إذا كان نص عبارة SQL الكامل مضمنا في سجلات التدقيق التي تم إنشاؤها بواسطة ملحق pgaudit. عند التعيين إلى تشغيل، فإنه يضمن أن كل إجراء مسجل يتضمن الأمر الدقيق الذي تم تنفيذه.
لماذا هو مصدر قلق أمني؟ إذا لم يتم تعيين pgaudit.log_statement إلى تشغيل، فقد تفتقر سجلات التدقيق إلى عبارات SQL الفعلية، ما يجعل من الصعب فهم الإجراءات التي تم تنفيذها. وهذا يقلل من فعالية المراقبة والاستجابة للحوادث.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ بدون تسجيل كامل للبيانات، يمكن تسجيل الاستعلامات الضارة أو غير المصرح بها فقط كإجراءات عامة، مما يحجب الهدف والتأثير الحقيقيين للنشاط.
ملاحظه: هذه التوصية ذات صلة فقط إذا تم تثبيت ملحق pgaudit. يجب تثبيت ملحق pgaudit لكل قاعدة بيانات، ولكن يتم تكوين إعداد pgaudit.log_statement على مستوى الخادم.
الخطورة: متوسطة
يجب أن يكون logfiles.retention_days أكبر من 3 لخوادم PostgreSQL
الوصف:
ما هو logfiles.retention_days؟ تحدد هذه المعلمة عدد الأيام التي يتم فيها الاحتفاظ بسجلات خادم PostgreSQL. الافتراضي هو 3 أيام، والتي قد تكون غير كافية لتلبية احتياجات الامتثال أو التحقيق.
لماذا هو مصدر قلق أمني؟ إذا تمت إزالة السجلات بسرعة كبيرة، فقد لا يكون لدى فرق الأمان بيانات تاريخية كافية للكشف عن الأنماط أو التحقيق في الحوادث أو تلبية المتطلبات التنظيمية.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ يمكن للمهاجمين الاعتماد على فترات استبقاء قصيرة لتغطية مساراتهم، مع العلم أنه سيتم حذف الأدلة بسرعة.
الخطورة: متوسطة
يجب تعيين connection_throttle إلى "تشغيل" لخوادم PostgreSQL
الوصف:
ما هو connection_throttle؟ connection_throttle هي معلمة تكوين PostgreSQL تتحكم في ما إذا كان تقييد الاتصال ممكنا أم لا. عند التعيين إلى تشغيل، يمكن للخادم الحد من محاولات الاتصال المفرطة، ما يقلل من المخاطر الناجمة عن هجمات القوة الغاشمة أو هجمات DoS.
لماذا هو مصدر قلق أمني؟ إذا تم تعطيله (إيقاف تشغيله)، يمكن للمهاجمين إغراق الخادم بمحاولات الاتصال، مما قد يؤدي إلى استنفاد الموارد والتسبب في وقت تعطل.
كيف يمكن للمهاجمين استغلاله أو كيف يمكن أن يؤدي إلى خروقات للبيانات؟ يمكن للمهاجمين شن هجوم DoS عن طريق فتح آلاف الاتصالات، مما يؤثر على التوفر وربما خلق ظروف لتصعيد الامتيازات أثناء الاسترداد.
الخطورة: متوسطة
توصيات بيانات AWS
يجب تمكين إعداد "الحذف عند الإنهاء" لمثيل وحدات تخزين EBS المرفق
Description: Defender for Cloud تحديد مثيل وحدة تخزين EBS مرفق "حذف عند الإنهاء" مفقود. يزيل هذا الإعداد تلقائيا التخزين الأساسي للمثيل عند الإنهاء. وبدون ذلك، قد تحتفظ وحدات التخزين المعزولة ببيانات حساسة، ما يزيد من خطر مشكلات الوصول والتوافق غير المصرح بها.
الخطورة: منخفض
يجب تمكين تسجيل الوصول لمستودعات LightSail
Description: تم تحديد Defender for Cloud أنه لم يتم تكوين تسجيل الوصول على مستودع LightSail. سجلات تسجيل الوصول التي يتم تنفيذها على المستودع وتساعد على التحقق من حدوث الإجراءات المصرح بها فقط. وبدون ذلك، قد لا يتم الكشف عن الوصول غير المصرح به، مما يقلل من الرؤية الأمنية ويعقد التحقيقات الجنائية والاستجابة للحوادث.
الخطورة: منخفض
يجب تمكين تصدير سجلات التدقيق على مجموعات Amazon DocumentDB
Description: تم تحديد Defender for Cloud أن تصدير سجل التدقيق إلى CloudWatch معطل في مجموعات Amazon DocumentDB. تسجل سجلات التدقيق معلومات مهمة حول أنشطة المستخدم والنظام التي تدعم تحليل الطب الشرعي أثناء الحوادث الأمنية. بدون هذه المعلومات، هناك خطر متزايد من أن الإجراءات غير المصرح بها قد لا يتم اكتشافها، مما قد يؤدي إلى تأخير الاستجابة للحوادث ومعالجتها.
الخطورة: منخفض
يجب تمكين ترقيات الإصدار الثانوي التلقائي على مجموعات MemoryDB
Description: Defender for Cloud مجموعة MemoryDB المحددة دون تمكين ترقيات الإصدار الثانوي التلقائي. تعتمد مجموعات MemoryDB على هذه الترقيات لتثبيت تصحيحات الأمان الأساسية وتحسينات البرامج الثانوية تلقائيا. بدون هذه الأتمتة، يمكن أن تظل المجموعات عرضة لمشكلات الأمان. يساعد تمكين عملية الترقية على الحفاظ على وضع أمان قوي.
الخطورة: منخفض
يجب تمكين نهج النسخ الاحتياطي التلقائي على مجموعات SparkDB
Description: تم تحديد Defender for Cloud أن نهج النسخ الاحتياطي التلقائي معطل لنظام مجموعة SparkDB، ما يعني أنه لا يتم إنشاء لقطات يومية للاسترداد تلقائيا. بدون هذه النسخ الاحتياطية، تتعرض مجموعاتك لمخاطر مثل فقدان البيانات من الحذف العرضي أو برامج الفدية الضارة، والتي قد تعرض متطلبات التعافي من الكوارث والتوافق للخطر.
الخطورة: متوسطة
يجب تمكين الاستبقاء التلقائي للقطة لمجموعات Redshift
Description: تم تحديد Defender for Cloud عدم تمكين الاحتفاظ التلقائي بالنسخة المطابقة لنظام مجموعة Amazon Redshift. توفر اللقطات التلقائية قدرات الاسترداد في نقطة زمنية لمستودع البيانات الخاص بك. بدون الاستبقاء المناسب، قد تفقد بيانات الاسترداد الهامة، مما يزيد من خطر فقدان البيانات من الحذف العرضي أو التلف أو هجمات برامج الفدية الضارة، ومن المحتمل أن تنتهك متطلبات التوافق.
الخطورة: منخفض
يجب تمكين النسخ الاحتياطية التلقائية لمجموعات Elasticache
Description: تم تحديد Defender for Cloud عدم تمكين النسخ الاحتياطية التلقائية لمجموعات Elasticache. مجموعات Elasticache هي موارد تخزين مؤقت هامة، دون نسخ احتياطية منتظمة، عرضة لفقدان البيانات من عمليات الحذف العرضية أو الضارة. وهذا يشكل خطرا من تمديد وقت التعطل وتكامل البيانات للخطر، مما قد يؤثر على موثوقية الخدمة الشاملة. نوصي بتمكين النسخ الاحتياطية التلقائية لحماية بياناتك والحفاظ على استمرارية التشغيل.
الخطورة: متوسطة
يجب تمكين النسخ الاحتياطية التلقائية ل Elasticache بلا خادم
Description: تم تحديد Defender for Cloud عدم تمكين النسخ الاحتياطية التلقائية ل ElastiCache بلا خادم. بدون لقطات دورية، تفتقر ElastiCache إلى نقطة استرداد لاستعادة البيانات في حالات الحذف العرضي أو الضار، ما يزيد من خطر فقدان البيانات غير القابلة للاسترداد. يؤدي تمكين النسخ الاحتياطية التلقائية إلى تقليل الاضطرابات المحتملة وحماية تكامل البيانات المخزنة مؤقتا.
الخطورة: متوسطة
يجب تمكين النسخ الاحتياطية التلقائية على FSx ل Lustre
Description: Defender for Cloud تحديد أن نظام ملفات FSx for Lustre الذي لم يتم تمكين النسخ الاحتياطية التلقائية له. تتم جدولة النسخ الاحتياطية التلقائية، لقطات تزايدية تحافظ على نقاط الاسترداد. بدون هذه النسخ الاحتياطية، يتعرض نظام الملفات لخطر فقدان البيانات بشكل لا رجعة فيه من عمليات الحذف العرضية أو التلف أو الأنشطة الضارة. يعد تمكين النسخ الاحتياطية التلقائية أمرا ضروريا للحفاظ على مرونة البيانات وضمان استمرارية الأعمال.
الخطورة: متوسطة
يجب تمكين النسخ الاحتياطية التلقائية على FSx ل OpenZFS
Description: Defender for Cloud تعريف FSx لنظام ملفات OpenZFS الذي لم يتم تمكين النسخ الاحتياطية التلقائية له. تتم جدولة النسخ الاحتياطية التلقائية، لقطات تزايدية تعمل كنقاط استرداد. بدونها، يكون FSx لمورد OpenZFS عرضة لفقدان البيانات بشدة من عمليات الحذف العرضية أو تلف الملفات أو الأنشطة الضارة المحتملة.
الخطورة: متوسطة
يجب تمكين النسخ الاحتياطية التلقائية على FSx لخادم الملفات Windows
Description: تم تحديد Defender for Cloud أنه لم يتم تكوين النسخ الاحتياطية التلقائية على FSx لخادم الملفات Windows. تنشئ النسخ الاحتياطية التلقائية نقاط استرداد منتظمة ضرورية لاستعادة البيانات بسرعة في حالة الحذف العرضي أو النشاط الضار أو فشل النظام. وهذا يشكل خطرا من تمديد وقت التعطل وفقدان البيانات الذي يحتمل أن لا رجعة فيه، لأنه بدون نقاط الاسترداد هذه، لا توجد لقطة مدارة للاستعادة منها.
الخطورة: متوسطة
يجب تمكين تحديثات الأمان التلقائية على مجموعات RedisOSS ElastiCache
Description: تم تحديد Defender for Cloud تعطيل الترقية التلقائية في مجموعات RedisOSS ElastiCache. تقوم الترقية التلقائية تلقائيا بتثبيت أحدث تصحيحات الأمان وتحديثات البرامج لحماية عقد نظام المجموعة من الثغرات الأمنية المعروفة. وهذا يشكل خطرا من خلال ترك مجموعاتك مفتوحة للهجمات الإلكترونية التي تستغل البرامج القديمة. اعرف المزيد.
الخطورة: منخفض
يجب تمكين اللقطات التلقائية لمجموعات MemoryDB
Description: Defender for Cloud مجموعة MemoryDB المحددة دون تكوين لقطة تلقائي. تحافظ اللقطة التلقائية تلقائيا على لقطات الموارد لمدة محددة، ما يضمن توفر بيانات الاسترداد الهامة بعد الحوادث. بدون ذلك، هناك خطر متزايد لفقدان البيانات من خلال الحذف العرضي أو التلف.
الخطورة: متوسطة
يجب تكوين تشفير خدمة إدارة مفتاح AWS ل EventBridge Pipe
الوصف: يضمن تكوين تشفير خدمة إدارة مفاتيح AWS (KMS) ل EventBridge Pipe تشفير البيانات الثابتة باستخدام مفاتيح يتحكم فيها العميل، ما يوفر إمكانات أمان وتوافق محسنة. يسمح هذا الإجراء بإدارة مفاتيح التشفير وتدويرها بشكل أفضل وفقا للسياسات الداخلية أو المتطلبات التنظيمية. إذا لم يتم تنفيذ ذلك، فسيتم تشفير البيانات باستخدام مفاتيح مدارة بواسطة AWS، والتي قد لا تفي بمعايير الأمان أو التوافق الصارمة. هذه التوصية مهمة بشكل خاص للمؤسسات التي تتعامل مع البيانات الحساسة أو المنظمة، مثل معلومات التعريف الشخصية (PII) أو السجلات المالية أو الملكية الفكرية. لتنفيذ ذلك، قم بتكوين EventBridge Pipe لاستخدام مفتاح KMS مدار من قبل العميل في وحدة تحكم إدارة AWS أو عبر AWS CLI.
الخطورة: منخفض
يجب تمكين تشفير خدمة إدارة مفتاح AWS لمجال SageMaker
Description: تم تحديد Defender for Cloud أن مجال SageMaker يستخدم مفاتيح KMS المدارة بواسطة AWS بدلا من المفاتيح التي يديرها العميل. يحمي تشفير AWS KMS البيانات الثابتة من خلال السماح لك بالتحكم في إدارة المفاتيح، بما في ذلك التدوير وضمان الوصول إلى الامتثال لمتطلبات الأمان الصارمة. بدون مفاتيح يديرها العميل، قد تكون البيانات الحساسة أكثر عرضة لخطر الوصول غير المصرح به وعدم الامتثال. اعرف المزيد.
الخطورة: منخفض
يجب تمكين تشفير خدمة إدارة مفاتيح AWS على نقاط نهاية SageMaker
Description: Defender for Cloud تحديد نقص تشفير خدمة إدارة مفاتيح AWS (KMS) على نقاط نهاية Sagemaker. يؤمن تشفير KMS البيانات الحساسة من خلال إدارة مفاتيح التشفير، بما في ذلك أنشطة دورة الحياة الخاصة بها مثل التوليد والتدوير والحذف. دون تمكين KMS، تخاطر نقاط النهاية بالتعرض لخروقات البيانات والوصول غير المصرح به. اعرف المزيد.
الخطورة: متوسطة
يجب تمكين الاحتفاظ بالنسخ الاحتياطي لخدمة قاعدة بيانات LightSail العلائقية
Description: تم تحديد Defender for Cloud أن الاحتفاظ بالنسخ الاحتياطي معطل على خدمة قاعدة البيانات الارتباطية LightSail. يحفظ الاحتفاظ بالنسخ الاحتياطية تلقائيا النسخ الاحتياطية لقاعدة البيانات بمرور الوقت بحيث يمكنك استعادة البيانات في حالة الحذف العرضي أو التلف الضار. بدون ذلك، يصبح الاسترداد أكثر صعوبة وتخاطر بفقدان بيانات up-to-date إذا قام المهاجم باختراق قاعدة البيانات الخاصة بك.
الخطورة: متوسطة
يجب إزالة أدوار المالك أو المحرر الواسعة من حسابات الخدمة على مجموعات بيانات BigQuery
Description: Defender for Cloud حسابات الخدمة المحددة بأذونات زائدة على مجموعات بيانات BigQuery. تم تعيين أدوار واسعة النطاق لحسابات الخدمة المكتشفة للتقييم مثل OWNER أو WRITER أو roles/bigquery.admin التي توفر وصولا أكثر من اللازم. يشكل هذا خطرا على الحركة الجانبية واختراق البيانات إذا تم اختراق بيانات الاعتماد هذه. من الضروري تقييد الأذونات للأدوار التي تتوافق مع المتطلبات الوظيفية لحساب الخدمة، مثل "عارض بيانات BigQuery" أو "محرر بيانات BigQuery"
الخطورة: عالية
يجب تمكين مقاييس استعلام CloudWatch على مجموعات عمل Athena
Description: Defender for Cloud تحديد مجموعة عمل Athena دون تمكين نشر مقاييس استعلام CloudWatch. وهذا يشكل خطرا من التهرب من الكشف وجمع البيانات الصامتة، نظرا لأنه بدون مقاييس على حجم الاستعلام، والبايت الممسوح ضوئيا، وعدد التنفيذ، فإن النشاط الشاذ مثل كيان واحد يفحص فجأة كميات كبيرة جدا من البيانات لا يلاحظه أحد، ما يسمح للاستطلاع والاختراق البطيء من خلال Athena بتشغيل دون اكتشاف.
الخطورة: متوسطة
يجب تمكين تشفير نقطة نهاية نظام المجموعة لمجموعات DAX
Description: Defender for Cloud تحديد أن تشفير نقطة نهاية نظام المجموعة غير ممكن في المجموعات. يحمي تشفير نقطة نهاية نظام المجموعة البيانات أثناء الإرسال بين العملاء والكتلة. وبدون ذلك، يمكن اعتراض المعلومات الحساسة أو الوصول إليها من قبل أطراف غير مصرح بها، مما قد يعرض سرية البيانات وسلامتها للخطر. تمكين التشفير لتأمين البيانات أثناء النقل وتقليل مخاطر الهجمات الإلكترونية.
الخطورة: متوسطة
يجب تقييد الوصول عبر الحسابات في مواضيع Amazon SNS
Description: تم تحديد Defender for Cloud أن موضوع Amazon SNS تم تكوينه للوصول عبر الحسابات، مما يسمح لحسابات AWS الخارجية بالتفاعل معها. يعني الوصول عبر الحسابات أن المستخدمين خارج بيئتك الموثوق بها يمكنهم نشر مواضيعك أو الاشتراك فيها. وهذا يشكل خطرا من خلال تعريض الإعلامات الحساسة لأطراف غير مصرح بها وإساءة الاستخدام. سيساعد تقييد مثل هذا الوصول في تأمين موضوعك من التهديدات الخارجية.
الخطورة: متوسطة
يجب تمكين مفاتيح التشفير التي يديرها العميل لمجالات CodeArtifact
Description: تم تحديد Defender for Cloud عدم تمكين المفاتيح التي يديرها العميل (CMKs) على المجالات الخاصة بك. CMKs هي مفاتيح التشفير التي تتحكم فيها، بما في ذلك نهج دورة الحياة والتناوب والوصول. بدون تكوين CMK، تعتمد مجالاتك فقط على المفاتيح التي يديرها الموفر، ما يقلل من الإشراف ويحتمل أن يترك البيانات الحساسة أكثر عرضة للوصول غير المصرح به.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل لتدفقات Datastream
Description: Defender for Cloud تدفقات Datastream المحددة التي لا تستخدم مفاتيح تشفير Customer-Managed (CMEK). يقيم هذا التقييم ما إذا كانت تدفقات Datastream لديك قد تم تمكين CMEK لها، وهو عنصر تحكم يسمح بالتناوب المباشر للمفتاح وإدارة نهج الوصول. بدون CMEK، قد لا يفي التشفير التلقائي الذي توفره Google Cloud بالمتطلبات الصارمة للبيانات الحساسة، مما يجعل حمل العمل أكثر عرضة للاختراق الرئيسي المحتمل أو الوصول غير المصرح به. التعرف على المزيد: https://cloud.google.com/datastream/docs
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل لمجموعات ElastiCache
Description: تعرفت Defender for Cloud على مجموعات ElastiCache التي تفتقر إلى تشفير المفتاح المدار للعميل (CMK). يستخدم تشفير CMK مفاتيح مخصصة تسمح بالتناوب المتحكم به والأمان المحسن مقارنة بمفاتيح افتراضية. وهذا يشكل خطرا من خلال تعريض مجموعاتك لمشكلات الوصول غير المصرح به إلى البيانات والامتثال. اعرف المزيد.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل لقواعد بيانات GCP Spanner
Description: Defender for Cloud قواعد البيانات المحددة التي لم يتم تكوينها باستخدام مفاتيح التشفير التي يديرها العميل (CMEK). يشير CMEK إلى مفاتيح التشفير التي تم إنشاؤها وإدارتها بواسطة مؤسستك، بدلا من المفاتيح المدارة بواسطة النظام الأساسي. بدون CMEK، قد لا تفي قواعد البيانات بالمتطلبات التنظيمية أو متطلبات النهج، مما قد يعرض بياناتك لمشكلات وصول أو توافق غير مصرح بها بسبب انخفاض التحكم في إدارة دورة الحياة الرئيسية.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل ل Memorystore لمثيلات Redis
Description: تم تحديد Defender for Cloud أن مفاتيح التشفير المدارة من قبل العميل غير ممكنة ل Memorystore لمثيلات Redis. يتحقق هذا التقييم مما إذا كانت عمليات التشفير تدار فقط بواسطة مفاتيح مدارة بواسطة Google افتراضيا، ما يقيد تدوير المفاتيح وتسجيل التدقيق وتحسينات التحكم في الوصول في الوقت المناسب. تشكل هذه القيود خطرا من خلال المساس المحتمل بجهود حماية البيانات والامتثال، حيث تفتقر المؤسسات إلى الملكية الصريحة والحوكمة على مفاتيح التشفير الخاصة بها.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل لموضوعات Pub/Sub
Description: Defender for Cloud تم تحديد مواضيع Pub/Sub باستخدام مفاتيح التشفير الافتراضية التي يديرها Google بدلا من مفاتيح التشفير التي يديرها العميل (CMEK). يسمح لك CMEK بالتحكم في نهج تدوير المفاتيح والوصول إليها، في حين أن الاعتماد على المفاتيح الافتراضية يحد من التحكم وقد يزيد من مخاطر مشكلات الوصول والتوافق غير المصرح بها. اعرف المزيد.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل ل Vertex AI Datastore
Description: تم تحديد Defender for Cloud أن مخزن بيانات Vertex AI لم يتم تكوينه باستخدام مفاتيح التشفير المدارة من قبل العملاء (CMK)، مما يعني أنه يعتمد على التشفير الافتراضي الذي تديره Google. وهذا يشكل خطرا لأن المفاتيح المدارة بواسطة GCP لا تسمح لك بالتحكم في نهج التدوير، أو تعيين أذونات وصول دقيقة، أو تدقيق استخدام المفاتيح، مما قد يفشل في تلبية متطلبات الامتثال الصارمة وسيادة البيانات في الصناعات الخاضعة للتنظيم.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل لمحرك الذكاء الاصطناعي Vertex
Description: تم تحديد Defender for Cloud أن مثيل Vertex AI Engine لم يتم تكوينه باستخدام مفاتيح التشفير المدارة من قبل العميل (CMK)، مما يعني أنه يعتمد على التشفير الافتراضي الذي تديره Google. وهذا يشكل خطرا لأن المفاتيح المدارة بواسطة GCP لا تسمح لك بالتحكم في نهج التدوير، أو تعيين أذونات وصول دقيقة، أو تدقيق استخدام المفاتيح، مما قد يفشل في تلبية متطلبات الامتثال الصارمة وسيادة البيانات في الصناعات الخاضعة للتنظيم.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل على مجموعات SparkDB
Description: تم تحديد Defender for Cloud أن مجموعة SparkDB لم يتم تكوينها باستخدام مفاتيح التشفير المدارة من قبل العميل (CMK)، مما يعني أنها تعتمد على التشفير الافتراضي الذي تديره Google. وهذا يشكل خطرا لأن المفاتيح المدارة بواسطة GCP لا تسمح لك بالتحكم في نهج التدوير، أو تعيين أذونات وصول دقيقة، أو تدقيق استخدام المفاتيح، مما قد يفشل في تلبية متطلبات الامتثال الصارمة وسيادة البيانات في الصناعات الخاضعة للتنظيم.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل في مواضيع Amazon SNS
Description: Defender for Cloud تحديد أن مواضيع AWS SNS تستخدم التشفير الافتراضي بدلا من المفاتيح المدارة من قبل العميل (CMK). يمكنك تشفير CMK من التحكم في النهج الرئيسية ومراجعة استخدام المفاتيح، مما يوفر حماية محسنة ضد الوصول غير المصرح به ويدعم الامتثال لمعايير الأمان الداخلية والتنظيمية. قد يعرض الإشراف على التكوين هذا البيانات الحساسة إلى مخاطر متزايدة.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل في مستودعات Artifact Registry
Description: تم تحديد Defender for Cloud أن المستودعات مؤمنة باستخدام مفاتيح التشفير المدارة بواسطة النظام الأساسي بدلا من مفاتيح التشفير التي يديرها العميل (CMEK). CMEK هي المفاتيح التي تتحكم فيها، وتقدم إدارة متقدمة لدورة الحياة والتحكم في الوصول بشكل أكثر صرامة. يؤدي استخدام المفاتيح المدارة بواسطة النظام الأساسي إلى زيادة مخاطر الثغرات الأمنية في حماية البيانات وقد لا يفي بمتطلبات التوافق. نوصي بتكوين CMEK لتحسين أمان التشفير والتحكم فيه.
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل على نماذج EntityRecognizer
Description: تعرفت Defender for Cloud على Amazon Comprehend EntityRecognizer بدون مفاتيح تشفير يديرها العميل تم تكوينها للنموذج المدرب. وهذا يشكل خطر تقليل التحكم في تشفير النموذج وإمكانية الوصول غير المصرح به. تحدد الخاصية ModelKmsKeyId مفتاح KMS المستخدم لتشفير النماذج المخصصة المدربة. يضمن استخدام المفاتيح التي يديرها العميل تكامل النموذج ويوفر تحكما أكبر في الوصول إلى نماذج التعلم الآلي الحساسة.
الخطورة: متوسطة
يجب تمكين مفاتيح التشفير التي يديرها العميل على وحدة تخزين EntityRecognizer
Description: حدد Defender for Cloud EntityRecognizer Amazon Comprehend EntityRecognizer دون تكوين مفاتيح التشفير التي يديرها العميل لتخزين وحدة التخزين. وهذا يشكل خطر تقليل التحكم في تشفير البيانات وإمكانية الوصول غير المصرح به. تحدد الخاصية VolumeKmsKeyId مفتاح KMS المستخدم لتشفير البيانات على وحدة التخزين المرفقة بمثيلات حساب التعلم الآلي. يوفر استخدام المفاتيح التي يديرها العميل تحكما أكبر في التشفير ويساعد على حماية بيانات التدريب الحساسة.
الخطورة: متوسطة
يجب تمكين مفاتيح التشفير التي يديرها العميل على مثيلات Filestore
Description: Defender for Cloud مثيلات Filestore المحددة بدون مفاتيح تشفير Customer-Managed (CMEK). وهذا يشكل خطر تقليل التحكم في تدوير مفتاح التشفير ونهج الوصول في Cloud KMS، مما قد يعرض الامتثال للمعايير التنظيمية والتنظيمية للخطر. التعرف على المزيد: https://cloud.google.com/filestore/docs/cmek
الخطورة: منخفض
يجب تمكين مفاتيح التشفير التي يديرها العميل على مجموعات MemoryDB
Description: تم تحديد Defender for Cloud أن مجموعة MemoryDB لا تستخدم المفاتيح المدارة من قبل العملاء (CMK) للتشفير. يسمح استخدام المفاتيح المدارة للعميل (CMK) بالتحكم المحسن في دورة حياة المفتاح والتدقيق التفصيلي، ما يضمن أن ممارسات التشفير تفي بمتطلبات التوافق.
الخطورة: منخفض
يجب استخدام مفاتيح التشفير التي يديرها العميل في مثيلات النسخ المتماثل ل DMS
Description: تم تحديد Defender for Cloud عدم تمكين التشفير الثابت على مثيل النسخ المتماثل ل AWS DMS. وهذا يشكل خطرا من التعرض غير المصرح به للبيانات إذا تم اختراق التخزين الأساسي. يحمي التشفير الثابت البيانات الحساسة عن طريق تشفيرها أثناء تخزينها على القرص، مما يضمن أنه حتى إذا تم الوصول إلى وسائط التخزين الفعلية، تظل البيانات غير قابلة للقراءة دون مفتاح KMS المناسب.
الخطورة: متوسطة
يجب تكوين تشفير المفتاح المدار للعميل في حالة عدم التشغيل على مجموعات Amazon MSK
Description: تعرفت Defender for Cloud على مجموعات Amazon MSK المتوفرة باستخدام مفتاح KMS مدار بواسطة AWS لتشفير البيانات الثابتة بدلا من مفتاح مدار من قبل العميل (CMK). بدون CMK، لا يمكن للعميل تدوير المفتاح وفقا لجدول زمني محدد، أو إبطال الوصول إلى المفتاح لعرض البيانات غير قابلة للقراءة إذا تم اختراق نظام المجموعة أو تدقيق استخدام مفتاح كل عملية من خلال CloudTrail. لا تدعم مجموعات MSK Serverless CMK ويتم استبعادها من هذا التقييم. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب تكوين تشفير KMS المدار بواسطة العميل في وضع السكون على فهارس Amazon Kendra
Description: تم تحديد Defender for Cloud أن فهرس Amazon Kendra لم يتم تكوينه باستخدام مفتاح KMS مدار من قبل العميل للتشفير في وضع السكون. وهذا يشكل خطرا من انخفاض التحكم في تدوير المفاتيح وسياسات الوصول وإمكانية التدقيق. يساعد استخدام مفتاح مدار من قبل العميل على فرض الوصول الأقل امتيازا إلى البيانات المشفرة ويدعم الفصل الأقوى بين الواجبات.
الخطورة: متوسطة
يجب تمكين تشفير KMS المدار بواسطة العميل على Amazon Bedrock Agents
Description: تم تحديد Defender for Cloud أنه يتم نشر نماذج Amazon Bedrock المخصصة دون تشفير KMS الذي يديره العميل. يمكن إنشاء نماذج Amazon Bedrock المخصصة أو استيرادها دون تحديد مفتاح مدار من قبل العميل بشكل صريح، ما يؤدي إلى تشفير البيانات الاصطناعية للنموذج باستخدام مفاتيح مدارة بواسطة AWS بدلا من ذلك. وهذا يشكل خطرا من خلال الحد من التحكم في تناوب المفاتيح، وسياسات الوصول الصارمة، وشفافية التدقيق، مما قد يؤدي إلى التوافق والثغرات الأمنية.
الخطورة: منخفض
يجب تكوين مفتاح KMS المدار بواسطة العميل للتشفير الثابت على وسيط Amazon MQ
Description: تعرف Defender for Cloud وسطاء Amazon MQ الذين يستخدمون مفاتيح KMS المملوكة ل AWS للتشفير في حالة الثبات بدلا من المفاتيح التي يديرها العميل. يوفر استخدام مفاتيح KMS التي يديرها العميل تحكما أقوى في نهج المفاتيح والتناوب وقابلية التدقيق مقارنة بالمفاتيح المملوكة ل AWS. يساعد هذا في تلبية متطلبات التوافق، ويمكن التحكم في الوصول متعدد المستويات ويقلل من الاعتماد على تكوينات إدارة المفاتيح الافتراضية.
الخطورة: متوسطة
يجب تكوين مفتاح KMS المدار بواسطة العميل للتشفير على تدفقات Amazon AppFlow
Description: Defender for Cloud تحديد تدفقات Amazon AppFlow غير المشفرة باستخدام مفتاح KMS مدار بواسطة العميل. يوفر استخدام مفاتيح KMS التي يديرها العميل تحكما أقوى في نهج المفاتيح والتناوب وقابلية التدقيق مقارنة بالمفاتيح المملوكة ل AWS. يساعد هذا في تلبية متطلبات التوافق ويقلل من الاعتماد على تكوينات إدارة المفاتيح الافتراضية.
الخطورة: متوسطة
يجب تكوين مفتاح KMS المدار بواسطة العميل على مجالات OpenSearch Service
Description: تعرفت Defender for Cloud مجالات OpenSearch Service التي تستخدم المفاتيح المملوكة ل AWS للتشفير في وضع الثبات بدلا من مفتاح KMS المدار من قبل العميل. يؤدي استخدام المفاتيح غير المدارة من قبل العملاء إلى تقييد التحكم في نهج الوصول إلى المفاتيح وتدارة المفاتيح ومراجعة استخدام المفاتيح، مما يزيد من خطر الوصول غير المصرح به إلى البيانات. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب استخدام مفاتيح KMS المدارة من قبل العميل للتشفير على جداول Amazon Keyspaces بدون مناطق النسخ المتماثلة
Description: تعرفت Defender for Cloud على جدول مساحات مفاتيح Amazon باستخدام مفاتيح KMS المملوكة ل AWS بدلا من المفاتيح التي يديرها العميل للتشفير. وهذا يشكل خطر تقليل التحكم في إدارة مفاتيح التشفير، بما في ذلك نهج تدوير المفاتيح والوصول إليها. توفر مفاتيح KMS التي يديرها العميل تحكما أكبر في التشفير وتمكن عناصر تحكم أمان أكثر صرامة. ملاحظة: تستخدم الجداول التي تم تكوينها مع مناطق النسخ المتماثل المفاتيح المملوكة ل AWS بشكل افتراضي؛ مفاتيح KMS التي يديرها العميل غير مدعومة للجداول متعددة المناطق.
الخطورة: متوسطة
يجب تمكين تشفير البيانات الثابتة على مجموعات ElastiCache
Description: تم تحديد Defender for Cloud أن التشفير الثابت غير ممكن على مجموعة ElastiCache. يحول التشفير الثابت البيانات المخزنة إلى تنسيق آمن تشفيريا، ويحمي المعلومات حتى إذا تم اختراق التخزين الأساسي. بدون هذه الحماية، قد يحدث الوصول غير المصرح به أو العبث بالبيانات، مما يخاطر بالتوافق وسلامة النظام بشكل عام.
الخطورة: متوسطة
يجب تمكين التحقق من تكامل البيانات على مهام DataSync
Description: Defender for Cloud تعريف مهمة DataSync مع تعيين وضع التحقق إلى NONE، لذلك لا يتحقق DataSync من تطابق البيانات المكتوبة إلى الوجهة مع المصدر. وهذا يشكل خطرا من معالجة البيانات الصامتة، حيث لن يتم الكشف عن تلف الملفات أو العبث بها أثناء النقل أو بعده بين التخزين المحلي وتخزين AWS، ما يقوض الثقة في بيانات الوجهة.
الخطورة: منخفض
يجب تمكين الحماية من إسقاط قاعدة البيانات لقواعد بيانات GCP Spanner
Description: تم تحديد Defender for Cloud أن حماية إسقاط قاعدة البيانات معطلة لقواعد البيانات الخاصة بك. تمنع الحماية من إسقاط قاعدة البيانات الحذف العرضي أو غير المصرح به عن طريق طلب تأكيد إضافي قبل إزالة قاعدة بيانات. بدون هذه الحماية، تتعرض بياناتك الهامة للخسارة المحتملة من الخطأ البشري أو الأتمتة التي تم تكوينها بشكل خاطئ.
الخطورة: متوسطة
يجب تمكين جدول النسخ الاحتياطي الافتراضي لقواعد البيانات الجديدة
الوصف: يضمن تمكين جدول النسخ الاحتياطي الافتراضي لمثيل Spanner الجديد حماية البيانات التلقائية مباشرة من إنشاء قواعد البيانات. يساعد هذا في الحفاظ على النسخ الاحتياطية المتسقة دون تدخل يدوي ويقلل من مخاطر الخطأ البشري. توفر النسخ الاحتياطية العادية خيارات الاسترداد في حالة حذف البيانات العرضية أو تلفها أو فشل النظام. إذا لم يتم تمكين جدول النسخ الاحتياطي الافتراضي، فقد تظل قواعد البيانات الجديدة غير محمية وعرضة للخطر، مما يزيد من خطر فقدان البيانات بشكل دائم. يوصى بتمكين هذا الإعداد لتحسين مرونة قاعدة البيانات واستمرارية الأعمال.
الخطورة: متوسطة
يجب فرض فترات استبقاء اللقطات المحددة لمجموعات Redshift
Description: حدد Defender for Cloud الاحتفاظ غير المحدد في لقطات Amazon Redshift، حيث يتم تكوين اللقطات بحيث لا تنتهي صلاحيتها أبدا (تم تعيين فترة الاستبقاء إلى -1). وهذا يشكل خطرا يتمثل في تراكم تكاليف التخزين غير الضرورية والتعرض المطول للبيانات التي يحتمل أن تكون حساسة. يضمن تحديد فترة الاستبقاء إزالة اللقطات القديمة تلقائيا، ما يقلل من التأثير المالي والثغرات الأمنية.
الخطورة: منخفض
يجب تمكين حماية الحذف على مجموعات Amazon DocumentDB
Description: تم تحديد Defender for Cloud أن حماية الحذف غير ممكنة على مجموعات Amazon DocumentDB. حماية الحذف هي حماية تمنع الإزالة العرضية أو الضارة لمجموعات قاعدة البيانات. وبدون ذلك، تتعرض مجموعات DocumentDB لمخاطر الحذف غير المصرح به مما يؤدي إلى توقف كبير وتعطل تشغيلي. تنشيط حماية الحذف للحفاظ على أمان البيانات وتوافرها.
الخطورة: متوسطة
يجب تمكين الحماية من الحذف على قواعد بيانات Firestore
Description: Defender for Cloud تعريف قواعد بيانات Firestore مع تعطيل حماية الحذف في Firestore. تمنع الحماية من الحذف إزالة قواعد البيانات ما لم يتم إيقاف تشغيلها بشكل صريح. بدون هذه الحماية، قد تؤدي عمليات الحذف العرضية أو الضارة إلى فقدان البيانات بشكل لا رجعة فيه والاضطرابات التشغيلية في بيئات الإنتاج.
الخطورة: متوسطة
يجب تمكين حماية الحذف على مجموعات Neptune DB
الوصف: Defender for Cloud تحديد أن حماية الحذف غير ممكنة على مجموعة Neptune DB. وهذا يشكل خطر فقدان البيانات العرضي أو الضار، حيث يمكن حذف قاعدة البيانات نهائيا دون أي حماية. يضمن تمكين حماية الحذف عدم إمكانية إزالة نظام المجموعة حتى يتم تعطيل الإعداد بشكل صريح، مما يحمي البيانات الهامة من التدمير غير المقصود.
الخطورة: متوسطة
يجب تمكين التشفير الثابت لوحدات تخزين EBS في مجموعات التحجيم التلقائي
Description: Defender for Cloud تعريف قوالب تشغيل مجموعة التحجيم التلقائي التي توفر وحدات تخزين EBS دون تشفير في حالة الثبات. وهذا يشكل خطرا من التعرض غير المصرح به للبيانات، حيث يمكن قراءة لقطات أو نسخ من وحدات التخزين غير المشفرة من قبل أي كيان لديه أذونات EBS كافية، متجاوزا عناصر التحكم في الوصول للمثيل قيد التشغيل. يضمن التشفير الثابت أن الوصول على مستوى التخزين وحده لا يكشف عن البيانات، نظرا لأن فك التشفير يتطلب أذونات على مفتاح KMS.
الخطورة: متوسطة
يجب تمكين التشفير الثابت على مجالات OpenSearch Service
Description: تعرفت Defender for Cloud على مجالات خدمة OpenSearch دون تمكين التشفير الثابت. بدون التشفير الثابت، يمكن كشف البيانات المخزنة إذا تم الوصول إلى التخزين الأساسي دون تخويل، ما يزيد من خطر الوصول غير المصرح به إلى البيانات الحساسة. (لا توجد سياسة ذات صلة)
الخطورة: متوسطة
يجب تمكين التشفير الثابت على مثيلات Neptune DB
Description: Defender for Cloud تحديد أن التشفير الثابت غير ممكن على مثيل Neptune DB. وهذا يشكل خطرا من الوصول غير المصرح به إلى البيانات الحساسة إذا تم اختراق التخزين الأساسي. يحمي التشفير الثابت البيانات المخزنة عن طريق تشفيرها باستخدام مفتاح آمن، ما يضمن بقاء البيانات غير قابلة للقراءة دون بيانات اعتماد فك التشفير المناسبة.
الخطورة: متوسطة
يجب تمكين التشفير أثناء النقل على ذاكرة التخزين المؤقت المستندة إلى نظام المجموعة
Description: تم تحديد Defender for Cloud أن التشفير أثناء النقل غير ممكن في ذاكرة التخزين المؤقت المستندة إلى نظام المجموعة المستخدمة بواسطة ElastiCache. يحمي التشفير أثناء النقل البيانات أثناء تنقلها بين عقد ذاكرة التخزين المؤقت وتطبيقات العميل. بدونها، قد تتعرض المعلومات الحساسة للاعتراض أو العبث أثناء الإرسال، مما يخلق خطر خرق البيانات وعدم الامتثال لأفضل الممارسات الأمنية.
الخطورة: متوسطة
يجب تمكين التشفير أثناء النقل على مجموعات MemoryDB
Description: تم تحديد Defender for Cloud أن تشفير TLS (أمان طبقة النقل) غير ممكن على نظام مجموعة MemoryDB. يؤمن TLS اتصالات البيانات والعميل عن طريق تشفير المعلومات المرسلة. دون تمكين TLS، تكون البيانات المتنقلة عرضة للاعتراض والتغير من قبل أطراف غير مصرح بها.
الخطورة: متوسطة
يجب تمكين التشفير باستخدام خدمة إدارة مفتاح AWS على EventBridge Event Bus
Description: تم تحديد Defender for Cloud أن EventBridge Event Bus لا يستخدم مفتاح AWS Key Management Service المدار بواسطة العميل لتشفير البيانات. توفر مفاتيح KMS المدارة من قبل العميل تحكما محسنا بميزات تدوير المفاتيح، والتي تعتبر مهمة لحماية البيانات الحساسة. بدون هذا التكوين، يعتمد ناقل الأحداث الخاص بك على المفاتيح المدارة بواسطة AWS التي قد لا تفي بمعايير الامتثال والأمان الصارمة.
الخطورة: منخفض
تأكد من أن خطط النسخ الاحتياطي ل AWS تتضمن إجراءات نسخ عبر المنطقة أو عبر الحسابات
الوصف: تخزن خطط النسخ الاحتياطي ل AWS دون إجراءات النسخ عبر المنطقة أو عبر الحسابات نقاط الاسترداد في موقع واحد، ما يزيد من خطر فقدان البيانات بسبب الانقطاعات الإقليمية أو اختراق الحساب أو برامج الفدية الضارة. يعمل تكوين إجراءات النسخ على تحسين مرونة النسخ الاحتياطي من خلال ضمان الاحتفاظ بنقاط الاسترداد في حدود أمان وتوافر مستقلة.
الخطورة: منخفض
يجب تكوين مالك مستودع S3 المتوقع لنتائج الاستعلام على مجموعات عمل Athena
Description: Defender for Cloud تعريف مجموعات عمل Athena بدون مالك مستودع S3 متوقع تم تكوينه لنتائج الاستعلام، أو يمكن تجاوز تكوين النتائج بواسطة المتصلين لأنه تم تعطيل EnforceWorkGroupConfiguration. يشكل هذا خطرا من قرص اسم المستودع: إذا تم حذف مستودع النتائج المكون أو توقع اسمه، يمكن للمهاجم إنشاء مستودع بنفس الاسم في حساب AWS الخاص به، وستكتب Athena نتائج استعلام حساسة في المستودع الذي يتحكم فيه المهاجم.
الخطورة: منخفض
يجب تكوين التحكم الصريح في تجاوز المطالبة لوكلاء Amazon Bedrock
Description: Defender for Cloud تحديد إعدادات تجاوز المطالبة غير الخاضعة للرقابة في Amazon Bedrock Agents. هذه العوامل، التي تنفذ مهام الذكاء الاصطناعي التوليدية، معرضة للخطر عندما تكون عناصر التحكم في تجاوز المطالبة تعليمات غير آمنة تم تكوينها بشكل خاطئ لتجاوز آليات الأمان المعمول بها. قد يؤدي هذا التكوين الخاطئ إلى سلوك الذكاء الاصطناعي غير المتوقع وخروقات الأمان أو التوافق المحتملة، ما يقوض التشغيل الموثوق به لخدماتك.
الخطورة: متوسطة
يجب تمكين تدقيق الوصول إلى الملفات على FSx لخادم الملفات Windows
Description: تم تحديد Defender for Cloud أن تدقيق الوصول إلى الملفات غير ممكن على FSx لخادم الملفات Windows. يتضمن تدقيق الوصول إلى الملفات مراقبة وتسجيل عمليات الملفات مثل القراءات والتعديلات لإنشاء سجل تدقيق. بدون هذه السجلات، قد لا يتم الكشف عن الوصول غير المصرح به إلى الملفات أو التعديلات، مما يزيد من خطر تأخر الاستجابة للحوادث ويعرقل تحقيقات الطب الشرعي.
الخطورة: منخفض
يجب تكوين رؤية التدقيق على مستوى الملف على مهام DataSync
Description: Defender for Cloud تحديد مهمة DataSync بدون رؤية التدقيق على مستوى الملف: لم يتم تعيين مستوى السجل لتسجيل جميع الكائنات المنقولة، ولم يتم تكوين تقرير مهمة قياسي بتفاصيل الملف المنقول. وهذا يشكل خطرا من تسرب البيانات غير المستكشفة، نظرا لأنه بدون سجلات لكل ملف، لا يمكن لفرق الطب الشرعي تحديد الكائنات التي تم نسخها إلى وجهة يتحكم فيها المهاجم.
الخطورة: متوسطة
يجب تكوين تسجيل بيانات التعريف كتالوج البيانات اللصق على تدفقات AppFlow
Description: Defender for Cloud تدفقات AppFlow المحددة مع وجهة Amazon S3 التي لم يتم تمكين تسجيل بيانات التعريف كتالوج البيانات Glue. بدون تكامل الكتالوج، لا يتم تسجيل مخططات البيانات و دورة حياة البيانات، مما يقلل من رؤية الحوكمة ويزيد من مخاطر حركة البيانات غير المستكشفة أو غير المتعقبة.
الخطورة: منخفض
يجب تمكين التشفير أثناء النقل ل Memorystore لمثيلات Redis
Description: تم تحديد Defender for Cloud أن التشفير أثناء النقل معطل لمثيلات Memorystore لمثيلات Redis. يحمي التشفير أثناء النقل، الذي يتم توفيره عادة عبر TLS، البيانات أثناء انتقالها عبر الشبكة. بدونها، يتم إرسال البيانات المخزنة مؤقتا الحساسة في نص عادي، مما يعرضها للاعتراض، وفحص حركة المرور، وهجمات الدخيل، والتي قد تعرض سرية البيانات وسلامتها للخطر.
الخطورة: متوسطة
يجب تمكين تكوين المفتاح المدار ل KMS للتشفير الجانبي لخادم SQS
Description: تم تحديد Defender for Cloud أن قائمة انتظار SQS لم يتم تكوينها لاستخدام المفاتيح المدارة ل KMS للتشفير من جانب الخادم. تخضع المفاتيح المدارة ل KMS للتحكم الكامل من قبل خدمة إدارة المفاتيح وتوفر إشرافا محسنا على دورة الحياة الرئيسية ومراجعة الوصول. بدون عناصر التحكم هذه، تواجه قائمة الانتظار الخاصة بك مخاطر متزايدة من الاستخدام غير المصرح به للمفتاح وتقليل حماية البيانات الحساسة الثابتة.
الخطورة: متوسطة
يجب فرض التشفير المستند إلى KMS لنتائج الاستعلام على مجموعات عمل Athena
Description: تعرفت Defender for Cloud على مجموعة عمل Athena التي لا تفرض التشفير المستند إلى KMS (SSE-KMS أو CSE-KMS) باستخدام مفتاح يديره العميل لنتائج الاستعلام. وهذا يشكل خطرا من الوصول غير المصرح به إلى البيانات: بدون مفاتيح يديرها العميل، لا يمكن إبطال الوصول عبر نهج المفتاح إذا تم اختراق بيانات الاعتماد؛ بدون فرض مجموعة العمل، يمكن للمتصلين تجاوز إعدادات التشفير في وقت الاستعلام.
الخطورة: منخفض
يجب تكوين تعيين حقل قاعدة المعارف بشكل آمن على Amazon Bedrock
Description: Defender for Cloud تحديد تعيينات الحقول التي تم تكوينها بشكل خاطئ في Amazon Bedrock Knowledge Bases. وهذا يشكل خطرا من إتلاف عمليات التضمين والتسبب في استرداد مستند غير دقيق، مما قد يؤدي إلى مخرجات غير آمنة أو مضللة في مسارات الجيل المعزز باسترداد (RAG) عندما تكون التعيينات لحقول المتجهات والنصوص وبيانات التعريف غير كاملة أو غير صحيحة.
الخطورة: عالية
يجب تمكين LockConfiguration على مخزن النسخ الاحتياطي
Description: تم تحديد Defender for Cloud عدم تمكين LockConfiguration على مخزن النسخ الاحتياطي. يمنع LockConfiguration التعديلات غير المصرح بها أو عمليات حذف إعدادات النسخ الاحتياطي الهامة، ما يضمن بقاء نقاط الاسترداد آمنة. بدون هذا التحكم، يتعرض مخزن النسخ الاحتياطي لخطر متزايد من التغييرات العرضية أو الضارة التي يمكن أن تعرض مرونة البيانات وسلامة النسخ الاحتياطي للخطر. اعرف المزيد.
الخطورة: متوسطة
يجب تمكين التسجيل وتشفيره على مجموعات EMR
الوصف: Defender for Cloud مجموعات EMR المحددة التي إما لا تنشر سجلات نظام المجموعة إلى Amazon S3 أو Amazon CloudWatch Logs، أو تنشر السجلات دون تشفير تم تكوينه للوجهة المختارة. قد تحتوي سجلات نظام المجموعة على تفاصيل تشغيلية مثل سجلات التطبيق ونص الاستعلام وتتبع الأخطاء. بدون نشر السجل، يتم تقليل الرؤية في نشاط نظام المجموعة، وبدون تشفير على وجهة السجل المختارة هناك خطر الوصول غير المصرح به إلى محتويات السجل.
الخطورة: متوسطة
يجب تمكين بيانات اعتماد المسؤول المدارة لمجموعات Amazon Redshift
Description: Defender for Cloud تحديد أن مجموعات Amazon Redshift لا تستخدم بيانات اعتماد المسؤول المدارة. تتضمن بيانات اعتماد المسؤول المدارة تخزين بيانات الاعتماد الإدارية بأمان في AWS Secrets Manager مع التدوير التلقائي، ما يقلل من مخاطر التعرض لبيانات الاعتماد. بدون هذا الإعداد، هناك خطر متزايد من الوصول غير المصرح به إلى قاعدة البيانات وخروقات البيانات المحتملة.
الخطورة: متوسطة
يجب تمكين تعيين إصدار الكائن على مستودعات LightSail
Description: تم تحديد Defender for Cloud تعطيل تعيين إصدار الكائن على مستودع LightSail. يقوم تعيين إصدار الكائن تلقائيا بحفظ النسخ التاريخية للكائنات والاحتفاظ بها، وهو أمر ضروري لاسترداد البيانات من عمليات الحذف أو التعديلات أو التلف العرضي. بدون هذه الميزة، يمكن لأي تغييرات أو أخطاء غير مصرح بها أن تعرض سلامة بياناتك للخطر بشكل دائم.
الخطورة: منخفض
يجب تعطيل تجاوز المحلل لوكلاء Amazon Bedrock
Description: Defender for Cloud تحديد إعداد تجاوز محلل مخصص (ParserMode = OVERRIDDEN) في عملاء Amazon Bedrock. يعدل المحلل المخصص آلية التحليل الافتراضية لتلبية متطلبات الإخراج المحددة ولكن يمكن أن يزيد من التعقيد التشغيلي، مما قد يتسبب في أخطاء التحليل أو الكشف عن الثغرات الأمنية إذا لم يتم الحفاظ عليها بدقة. نوصي بتعطيل هذا التجاوز ما لم يكن التحقق من صحة الإخراج الصارم ضروريا.
الخطورة: عالية
يجب تمكين الاسترداد في نقطة زمنية (PITR) على جداول مساحات مفاتيح Amazon
Description: Defender for Cloud تحديد جدول مساحات مفاتيح Amazon (Cassandra) مع تعطيل استرداد نقطة زمنية (PITR). بدون PITR، لا يمكن التراجع عن العمليات المدمرة الضارة أو العرضية (DROP/TRUNCATE TABLE، والحذف الجماعي، والكتابة فوق نمط برامج الفدية الضارة عبر بيانات الاعتماد المخترقة)، ما يؤدي إلى فقدان البيانات بشكل دائم. يسمح PITR باستعادة الجداول إلى أي نقطة زمنية داخل نافذة الاسترداد، ما يوفر الحماية من تدمير البيانات وتأثير برامج الفدية الضارة.
الخطورة: متوسطة
يجب تمكين الاسترداد في نقطة زمنية لقواعد بيانات Firestore
Description: Defender for Cloud قواعد بيانات Firestore المحددة مع تعطيل الاسترداد في نقطة زمنية (PITR). PITR هي ميزة تمكن استرداد البيانات من طابع زمني محدد خلال فترة الاستبقاء، مع الحماية من عمليات الحذف العرضية والكتابة الخاطئة. بدون PITR، تتعرض قواعد البيانات الخاصة بك لخطر فقدان البيانات الموسع والتحديات المحتملة في استعادة تكامل البيانات بعد الحوادث.
الخطورة: متوسطة
يجب تمكين حالة التنفيذ الفوري لمراحر العامل الحرجة على Amazon Bedrock
Description: تم تحديد Defender for Cloud حالة التنفيذ السريع المعطلة لمراحل العامل الحرجة في Amazon Bedrock. تعد مراحل العامل الهامة - مثل التزامن وإنشاء استجابة قاعدة المعارف - أمرا حيويا لضمان المنطق الكامل والمخرجات الدقيقة. يؤدي تعطيل هذه المراحل إلى خطر إنشاء استجابات غير آمنة أو غير مكتملة أو غير صحيحة، مما قد يؤدي إلى اختراق سلوك العامل وتكامل النظام بشكل عام.
الخطورة: عالية
يجب تمكين تكوين كتلة الوصول العام على AWS S3 Access Point
Description: Defender for Cloud تحديد تكوين حظر الوصول العام غير ممكن على نقطة وصول AWS S3. تم تصميم إعدادات حظر الوصول العام لمنع التعرض العام غير المقصود عن طريق حظر الوصول العام إلى موارد S3 تلقائيا، بغض النظر عن المستودع أو الأذونات على مستوى الكائن. بدون هذا الإعداد، هناك خطر متزايد من الوصول غير المصرح به إلى البيانات الحساسة المخزنة في مستودعات S3.
الخطورة: عالية
يجب تعطيل الوصول العام للناشرين في مواضيع Amazon SNS
Description: تم تحديد Defender for Cloud أن مواضيع SNS الخاصة بك قد تم تمكين وصول ناشر غير مقيد. يسمح هذا الإعداد لأي كيان بنشر إعلامات إلى مواضيعك، ما قد يؤدي إلى تنبيهات غير مصرح بها أو بريد عشوائي أو حتى رسائل ضارة تضعف موثوقية نظام الإعلام وأمانه. من خلال ضمان تقييد وصول الناشر، يمكنك تقليل هذه المخاطر وتعزيز التكامل العام للبنية الأساسية للمراسلة.
الخطورة: عالية
يجب تعطيل الوصول العام للمشتركين في موضوع Amazon SNS
Description: تم تحديد Defender for Cloud أن اشتراكات موضوع SNS يمكن الوصول إليها بشكل عام. هنا، يعني "الوصول العام" أن أي كيان يمكنه الاشتراك في الإشعارات وتلقيها، مما يعرض نظام المراسلة الخاص بك للمراقبة غير المصرح بها وتسرب البيانات. يمكن أن يسمح هذا التعرض للجهات الضارة باعتراض المعلومات الحساسة أو إساءة استخدامها. نوصي بتكوين الاشتراكات للسماح للمشتركين المعتمدين فقط. اعرف المزيد.
الخطورة: عالية
يجب منع مجالات البريد الإلكتروني العامة من تلقي أدوار مميزة على BigQuery
Description: Defender for Cloud تحديد أدوار BigQuery ذات الامتيازات العالية (على سبيل المثال، المالك أو الكاتب أو المسؤول) المعينة للأعضاء الذين لهم مجالات بريد إلكتروني عامة. تعد مجالات البريد الإلكتروني العامة خارجية لإدارة دورة حياة الهوية في مؤسستك، مما يشكل خطرا من تعديل البيانات غير المصرح بها أو حذفها أو تصعيد الأذونات.
الخطورة: عالية
يجب تعطيل الوصول العام للقراءة على مستودعات LightSail
Description: تم تحديد Defender for Cloud أن مستودع LightSail يسمح بالوصول العام للقراءة. يسمح هذا الإعداد لأي شخص بالوصول إلى الكائنات المخزنة دون مصادقة، ما يجعل البيانات الحساسة عرضة للتعرض والاستغلال غير المصرح به.
الخطورة: عالية
يجب تعطيل المشاركة العامة على حسابات QuickSight
Description: تم تحديد Defender for Cloud تمكين المشاركة العامة في إعدادات حساب Amazon QuickSight. وهذا يشكل خطرا من الوصول غير المصرح به إلى البيانات، حيث يمكن مشاركة لوحات المعلومات والمرئيات بشكل عام دون الحاجة إلى حساب QuickSight أو بيانات اعتماد AWS. تعطيل المشاركة العامة لتقليل مخاطر التعرض للبيانات.
الخطورة: متوسطة
يجب تكوين موقع إخراج نتائج الاستعلام على مجموعات عمل Athena
Description: تعرفت Defender for Cloud على مجموعة عمل Athena بدون موقع إخراج S3 محدد مركزيا لنتائج الاستعلام. يشكل هذا خطرا من هبوط نتائج الاستعلام في مستودعات S3 غير المدارة أو التي يتحكم فيها المهاجم: بدون موقع إخراج على مستوى مجموعة العمل، يجب على المتصلين تحديد وجهتهم الخاصة في وقت الاستعلام، متجاوزين التدقيق المركزي ونهج المستودع وعناصر التحكم في إدارة البيانات.
الخطورة: منخفض
يجب تكوين تسميات الموارد على مستودعات Artifact Registry
Description: Defender for Cloud تعريف تسميات الموارد المفقودة في المستودعات. تسميات الموارد هي أزواج قيم المفاتيح التي تصنف المستودعات وتمكن الإنفاذ التلقائي لسياسات الأمان. بدون تسميات مناسبة، هناك خطر متزايد من التكوينات الخاطئة والوصول غير المصرح به بسبب عناصر التحكم الأمنية غير المتسقة.
الخطورة: منخفض
يجب تمكين الموصلات الآمنة لمثيلات سبائكDB
Description: Defender for Cloud تحديد إعدادات اتصال العميل غير الآمنة في مثيل سبائكDB. يتحقق التقييم من خاصية "Require connectors"، والتي عند تعيينها على false تسمح باتصالات بروتوكول PostgreSQL المباشرة دون وسيط آمن مثل وكيل مصادقة سبائكDB. يتجاوز هذا المصادقة المستندة إلى IAM والتشفير التلقائي ل TLS، ما يزيد من خطر المصادقة الأضعف والتعرض المحتمل لنسبة استخدام الشبكة غير المشفرة داخل VPC الخاص بك.
الخطورة: متوسطة
يجب تمكين تكوين الأمان على مجموعات EMR
الوصف: Defender for Cloud مجموعات EMR المحددة غير المقترنة بتكوين أمان. يحدد تكوين الأمان إعدادات التشفير والمصادقة (يوصى باستخدام Kerberos) والتخويل وما إلى ذلك. بدون تكوين أمان، قد تتعرض البيانات التي تتم معالجتها وتخزينها داخل مجموعات EMR للوصول غير المصرح به.
الخطورة: عالية
يجب تكوين مجموعات الأمان لمجموعات MemoryDB
Description: Defender for Cloud مجموعة MemoryDB المحددة دون تكوين أي مجموعات أمان. تعمل مجموعات الأمان كقواس جدار حماية تنظم حركة المرور الواردة والصادرة لنظام مجموعتك. بدونها، تتعرض مجموعتك لخطر الوصول غير المصرح به وخروقات البيانات المحتملة. يمكن أن يؤدي تمكين مجموعات الأمان إلى تقليل هذا الخطر بشكل كبير عن طريق ضمان السماح لنسبة استخدام الشبكة المعتمدة فقط بالوصول إلى مجموعة MemoryDB.
الخطورة: متوسطة
يجب تكوين مجموعات الأمان لتقييد الوصول إلى ElastiCache
Description: Defender for Cloud تحديد تكوينات مجموعة أمان غير كافية في خدمة ElastiCache. مجموعات الأمان هي عوامل تصفية الشبكة التي تتحكم في نسبة استخدام الشبكة بين الموارد؛ عند عدم تكوينها بشكل صحيح، تفشل في فرض قيود الوصول الدقيقة، مما قد يعرض ذاكرة التخزين المؤقت الخاصة بك للوصول غير المصرح به والاستغلال. وهذا يزيد من مخاطر خروقات البيانات والحوادث الأمنية الأخرى. اعرف المزيد.
الخطورة: منخفض
يجب أن تقيد مجموعات الأمان الوصول إلى ElastiCache
Description: Defender for Cloud تحديد قيود مجموعة أمان متساهلة في إعداد ElastiCache. تعمل مجموعات الأمان كجدران حماية ظاهرية تدير وصول المستخدم والمثيل، ويمكن أن يؤدي التقسيم غير الكافي إلى وصول غير مصرح به، مما يزيد من خطر التعرض للبيانات والنشاط الضار المحتمل. نوصي بمراجعة وفرض قواعد الوصول الدقيقة للتأكد من أن المستخدمين والعمليات المعتمدين فقط يتفاعلون مع موارد ElastiCache الخاصة بك.
الخطورة: منخفض
يجب تمكين سجلات الأمان لمجموعة ElastiCache Replication
Description: تم تحديد Defender for Cloud أن التسجيل غير ممكن لمجموعة النسخ المتماثل ElastiCache. تم تشغيل هذه التوصية عند الكشف عن عدم وجود سجلات المحرك، والتي تلتقط الأحداث التشغيلية التفصيلية، أو السجلات البطيئة، التي تتعقب مشكلات زمن الانتقال. بدون هذه السجلات، قد لا يتم الكشف عن الحالات الشاذة المحتملة والأنشطة غير المصرح بها، مما يزيد من خطر الاستجابة المتأخرة للحوادث أو الخروقات الأمنية. اعرف المزيد.
الخطورة: منخفض
يجب تمكين التخفيف من التعرض للبيانات الحساسة على مخرجات مكدس AWS CloudFormation
Description: Defender for Cloud تحديد المخرجات الحساسة المكشوفة في مكدس AWS CloudFormation. تستخدم مخرجات CloudFormation لتمرير البيانات بين المكدسات ولكن يجب ألا تتضمن معلومات حساسة مثل كلمات المرور أو مفاتيح واجهة برمجة التطبيقات أو الرموز المميزة أو بيانات الاعتماد. الكشف عن هذه التفاصيل يزيد من خطر الوصول غير المصرح به إلى البيانات. قم بإزالة هذه المخرجات أو تخزين البيانات السرية بأمان باستخدام AWS Secrets Manager أو SSM Parameter Store. لمزيد من التفاصيل، تفضل بزيارة: https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/outputs-section-structure.html
الخطورة: عالية
يجب تمكين سمة NoEcho للمعلمات الحساسة على مكدسات AWS CloudFormation
Description: Defender for Cloud تعريف مكدسات AWS CloudFormation مع المعلمات المفقودة للسمة NoEcho. تخفي السمة NoEcho القيم الحساسة من السجلات والمخرجات، مما يمنع كشف بيانات الاعتماد والبيانات السرية الأخرى عن غير قصد. بدون ذلك، قد تسرب مكدساتك المعلومات الهامة، ما يزيد من خطر الوصول غير المصرح به. نوصي بتحديث القوالب الخاصة بك لتضمين إعداد NoEcho حيثما ينطبق ذلك.
الخطورة: عالية
يجب تمكين التشفير من جانب الخادم لمصادر بيانات Amazon Bedrock Knowledge Bases
Description: حددت Defender for Cloud عدم وجود تكوين تشفير محدد من جانب الخادم في مصادر بيانات Amazon Bedrock Knowledge Base. بدون تكوين ServerSideEncryptionConfiguration المناسب، قد يتم تخزين المستندات التي تم استيعابها وبيانات التعريف وبيانات المعالجة الاصطناعية دون تشفير أو باستخدام مفاتيح مدارة بواسطة AWS، ما يقلل من تحكم العملاء في التشفير وتدوير المفاتيح وقدرات التدقيق، مما يزيد من خطر الوصول غير المصرح به إلى البيانات وتقليل إدارة الأمان.
الخطورة: متوسطة
يجب تمكين التشفير من جانب الخادم على تدفقات Kinesis
Description: Defender for Cloud تعريف التشفير المفقود من جانب الخادم على تدفقات بيانات Kinesis. وهذا يشكل خطرا من الكشف غير المصرح به عن سجلات الدفق الثابتة، لأن أي شخص لديه حق الوصول للقراءة إلى التخزين الأساسي يمكنه استرداد بيانات النص العادي.
الخطورة: متوسطة
يجب تمكين التشفير من جانب الخادم في قوائم انتظار SQS
Description: تم تحديد Defender for Cloud أن التشفير من جانب الخادم (SSE) غير ممكن في قوائم انتظار SQS. SSE هو أسلوب يستخدم مفاتيح التشفير لتحويل البيانات الحساسة إلى تنسيق غير قابل للقراءة حتى يتم فك تشفيرها بشكل صحيح. بدون هذه الحماية، تتعرض قوائم انتظار SQS الخاصة بك لخطر الوصول غير المصرح به إلى البيانات، مما قد يعرض المعلومات الحساسة ويؤدي إلى خرق البيانات ومشكلات التوافق.
الخطورة: عالية
يجب تكوين قيود صارمة على الوصول عبر الحسابات على مستودعات LightSail
Description: Defender for Cloud تحديد الوصول عبر الحسابات في مستودع LightSail. يحدث الوصول عبر الحسابات عندما يتم منح حسابات AWS خارج بيئتك الموثوق بها أذونات للوصول إلى كائنات المستودع. وهذا يشكل خطرا من التعرض غير المصرح به للبيانات إذا كانت هذه الحسابات الخارجية غير معروفة أو غير مراقبة. يمكن أن يساعد تقييد الوصول حصريا إلى الحسابات ذات الحاجة المشروعة في حماية معلوماتك الحساسة.
الخطورة: متوسطة
يجب تمكين الحماية من الإنهاء على حسابات Amazon QuickSight
Description: تم تحديد Defender for Cloud أن حماية الإنهاء معطلة على حساب Amazon QuickSight. وهذا يشكل خطرا من فقدان البيانات بشكل دائم وتعطيل الخدمة، لأنه يمكن لمدير غير مصرح به أو مخترق حذف اشتراك QuickSight وإزالة جميع لوحات المعلومات ومجموعات البيانات والتحليلات وتكوين الحساب.
الخطورة: متوسطة
يجب إزالة وحدات تخزين EBS غير المرفقة أو إرفاقها بمثيل EC2
Description: تم تحديد وحدة تخزين EBS غير المرفقة Defender for Cloud. وحدات تخزين EBS هي أجهزة تخزين كتلة ثابتة مخصصة للمرفق بمثيلات EC2. قد تشير وحدات التخزين غير المرفقة إلى الموارد المعزولة من المثيلات المنتهية، ما يزيد من سطح الهجوم وربما يحتفظ ببيانات حساسة لم تعد تتلقى مراقبة أمنية نشطة.
الخطورة: منخفض
يجب أن تحتوي الاشتراكات غير المكتملة على نهج انتهاء صلاحية تم تكوينها على اشتراكات Pub/Sub
Description: Defender for Cloud تحديد نهج انتهاء الصلاحية المفقودة في اشتراكات Pub/Sub. تحدد نهج انتهاء الصلاحية المدة التي يبقى فيها الاشتراك غير النشط نشطا قبل الحذف التلقائي. بدون هذا التكوين، قد تستمر الاشتراكات في تخزين البيانات إلى أجل غير مسمى، مما يؤدي إلى زيادة تكاليف التخزين وزيادة خطر الاحتفاظ بالمعلومات الحساسة لفترة أطول من اللازم. لمزيد من المعلومات، تفضل بزيارة https://cloud.google.com/pubsub/docs/subscription-properties#expiration_period
الخطورة: منخفض
يجب إزالة مجالات CodeArtifact غير المستخدمة
Description: Defender for Cloud مجالات CodeArtifact المحددة التي تفتقر إلى المستودعات النشطة أو البيانات الاصطناعية في CodeArtifact. المجال غير المستخدم هو المجال الذي لا يستضيف المحتوى الحالي ولكن قد يستمر في الاحتفاظ بالإعدادات القديمة مثل الأذونات القديمة أو مفاتيح التشفير. وهذا يشكل خطرا من خلال توسيع سطح هجوم وحدة التحكم الخاصة بك والسماح بالوصول غير المصرح به. اعرف المزيد.
الخطورة: منخفض
يجب تمكين تكوين VPC على Amazon Comprehend EntityRecognizer
Description: تعرفت Defender for Cloud على Amazon Comprehend EntityRecognizer لم يتم تكوينه للتشغيل داخل عميل VPC. بدون VpcConfig، تستخدم حوسبة التدريب الشبكات المدارة بواسطة AWS مع الوصول الافتراضي إلى الإنترنت الصادر، ما لا يوفر حدودا يتحكم فيها العميل على ما يمكن أن تصل إليه وظيفة التدريب. يؤدي تكوين VpcConfig مع مجموعات الأمان والشبكات الفرعية إلى وضع حساب التدريب داخل VPC العميل، حيث تقوم مجموعات الأمان وجداول التوجيه ونقاط نهاية VPC (اختياريا) بتقييد الوصول إلى الشبكة الصادرة. يؤدي هذا إلى تقييد مكون وقت التدريب المخترق من النقل غير المصرح به لبيانات التدريب (التي غالبا ما تحتوي على عينات كيان حساسة مثل PII أو معرفات الأعمال) إلى نقاط النهاية التي يتحكم فيها المهاجم، ويمكن سجلات تدفق VPC للتدقيق.
الخطورة: متوسطة
يجب تمكين فرض تكوين مجموعة العمل على مجموعات عمل Athena
Description: Defender for Cloud تعريف مجموعة عمل Athena التي لا تفرض التكوين على مستوى مجموعة العمل. يشكل هذا خطرا من هجمات التجاوز من جانب العميل، حيث يقوم المتصل بتوفير ResultConfiguration الخاص به في وقت الاستعلام (عبر SDK أو JDBC أو API) لشحن نتائج الاستعلام الحساسة إلى مستودع S3 الذي يتحكم فيه المهاجم أو لإضعاف التشفير، وتجاوز موقع الإخراج وعناصر التحكم في التشفير المحددة مركزيا لمجموعة العمل.
الخطورة: عالية
بيانات AWS/GCP عبر الفئات وتوصيات الشبكات
يجب تمكين التشفير أثناء النقل ل Memorystore لمجموعات Redis
Description: تم تحديد Defender for Cloud أن التشفير أثناء النقل مفقود على مجموعات Redis. يضمن التشفير أثناء النقل (TLS) نقل البيانات بين العملاء ومجموعات Redis الخاصة بك، بما في ذلك بيانات اعتماد المصادقة والبيانات المخزنة مؤقتا. بدون TLS، يمكن للمهاجمين الذين يمكنهم الوصول إلى الشبكة من خلال VPCs المشتركة أو الشبكات النظيرة أو أحمال العمل المخترقة اعتراض هذه البيانات الحساسة أو تغييرها، ما يزيد من خطر التعرض للبيانات ومعالجتها.
الخطورة: متوسطة
يجب تعطيل الوصول إلى الشبكة العامة لخدمة قاعدة بيانات LightSail العلائقية
Description: تم تحديد Defender for Cloud تمكين الوصول إلى الشبكة العامة على خدمة قاعدة البيانات الارتباطية LightSail. يعني الوصول إلى الشبكة العامة أن قاعدة البيانات تقبل الاتصالات عبر الإنترنت، ما يتجاوز قيود الشبكة ويعرضها للوصول غير المصرح به. يزيد هذا التكوين من خطر النقل غير المصرح للبيانات أو فقدان البيانات من خلال توفير نقاط دخول محتملة للمهاجمين.
الخطورة: عالية
يتعين تمكين التراجع عن نظام مجموعات Amazon Aurora
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت مجموعات Amazon Aurora قد تم تمكين تتبعها.
تساعدك النسخ الاحتياطية على الاسترداد بسرعة أكبر من الحدث الأمني. كما أنها تضمن إمكانية استرداد أنظمتك. يقلل التراجع عن Aurora من الوقت لاسترداد قاعدة بيانات إلى النقطة الزمنية. لا يتطلب استعادة قاعدة البيانات للقيام بذلك.
لمزيد من المعلومات حول التراجع في Aurora، راجع التراجع عن نظام مجموعة Aurora DB في دليل مستخدم Amazon Aurora.
الخطورة: متوسطة
لا ينبغي أن تكون لقطات Amazon EBS قابلة للاستعادة بشكل عام
الوصف: لا ينبغي أن تكون لقطات Amazon EBS قابلة للاستعادة بشكل عام من قبل الجميع ما لم يسمح بها صراحة، لتجنب التعرض العرضي للبيانات. بالإضافة إلى ذلك، يتعين أن يقتصر الإذن لتغيير تكوينات Amazon EBS على حسابات AWS المعتمدة فقط.
الخطورة: عالية
يتعين أن تحتوي تعريفات مهام Amazon ECS على أوضاع شبكة آمنة وتعريفات المستخدم
الوصف: يتحقق عنصر التحكم هذا مما إذا كان تعريف مهمة Amazon ECS النشط الذي يحتوي على وضع شبكة المضيف يحتوي أيضا على تعريفات حاوية المستخدم أو المميزة. يتعطل عنصر التحكم لتعريفات المهام التي تحتوي على وضع شبكة المضيف وتعريفات الحاوية عندما تكون مميزة = خطأ أو فارغة والمستخدم = الجذر أو فارغة. إذا كان تعريف المهمة يحتوي على امتيازات مرتفعة، فهذا لأن العميل قد اشترك على وجه التحديد في هذا التكوين. يتحقق عنصر التحكم هذا من تصعيد الامتيازات غير المتوقع عندما يتم تمكين شبكة المضيف لتعريف المهمة ولكن العميل لم يختار الامتيازات المرتفعة.
الخطورة: عالية
يتعين أن تقوم مجالات خدمة Amazon Elasticsearch بتشفير البيانات المرسلة بين العقد
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت مجالات Amazon ES قد تم تمكين تشفير العقدة إلى العقدة. يمكن استخدام HTTPS (TLS) للمساعدة في منع المهاجمين المحتملين من التنصت على نسبة استخدام الشبكة أو معالجتها باستخدام هجمات شخص في الوسط أو هجمات مشابهة. يتعين السماح بالاتصالات المشفرة فقط عبر HTTPS (TLS). يضمن تمكين تشفير العقدة إلى العقدة لمجالات Amazon ES تشفير الاتصالات داخل نظام المجموعة أثناء عملية النقل. من الممكن أن تكون هناك عقوبة أداء مقترنة بهذا التكوين. يتعين أن تكون على دراية بمفاضلة الأداء واختبارها قبل تمكين هذا الخيار.
الخطورة: متوسطة
يتعين تمكين التشفير الثابت لمجالات خدمة Amazon Elasticsearch
الوصف: من المهم تمكين التشفيرات المتبقية من مجالات Amazon ES لحماية البيانات الحساسة
الخطورة: متوسطة
يجب تشفير قاعدة بيانات Amazon RDS باستخدام مفتاح مدار من قبل العميل
الوصف: يحدد هذا الفحص قواعد بيانات RDS المشفرة بمفاتيح KMS الافتراضية وليس بالمفاتيح المدارة من قبل العميل. كممارسة رائدة، استخدم المفاتيح المدارة من قبل العملاء لتشفير البيانات على قواعد بيانات RDS الخاصة بك والحفاظ على التحكم في المفاتيح والبيانات الخاصة بك على أحمال العمل الحساسة.
الخطورة: متوسطة
يجب تكوين مثيل Amazon RDS بإعدادات النسخ الاحتياطي التلقائي
الوصف: يحدد هذا الفحص مثيلات RDS، والتي لم يتم تعيينها مع إعداد النسخ الاحتياطي التلقائي. إذا تم تعيين النسخ الاحتياطي التلقائي، يقوم RDS بإنشاء لقطة وحدة تخزين لمثيل DB الخاص بك، النسخ الاحتياطي لمثيل DB بأكمله وليس فقط قواعد البيانات الفردية، والتي توفر الاسترداد في نقطة زمنية. يحدث النسخ الاحتياطي التلقائي أثناء وقت نافذة النسخ الاحتياطي المحدد ويحتفظ بالنسخ الاحتياطية لفترة زمنية محدودة كما هو محدد في فترة الاستبقاء. يوصى بتعيين النسخ الاحتياطية التلقائية لخوادم RDS الهامة التي تساعد في عملية استعادة البيانات.
الخطورة: متوسطة
يتعين تمكين تسجيل التدقيق لنظام مجموعات Amazon Redshift
الوصف: يتحقق عنصر التحكم هذا مما إذا كان نظام مجموعة Amazon Redshift قد تم تمكين تسجيل التدقيق. يوفر تسجيل تدقيق Amazon Redshift معلومات إضافية عن الاتصالات وأنشطة المستخدم في المجموعة الخاصة بك. من الممكن تخزين هذه البيانات وتأمينها في Amazon S3 ويمكن أن تكون مفيدة في عمليات تدقيق الأمان والتحقيقات. لمزيد من التفاصيل، راجع تسجيل تدقيق قاعدة البيانات في دليل إدارة نظام مجموعة Amazon Redshift.
الخطورة: متوسطة
يتعين تمكين لقطات تلقائية لنظام مجموعات Amazon Redshift
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت مجموعات Amazon Redshift قد تم تمكين اللقطات التلقائية. كما يتحقق مما إذا كانت فترة استبقاء اللقطة أكبر من أو تساوي سبعة.
تساعدك النسخ الاحتياطية على الاسترداد بسرعة أكبر من الحدث الأمني. إنها تضمن إمكانية استرداد أنظمتك. يأخذ Amazon Redshift لقطات دورية بطريقة افتراضية. يتحقق عنصر التحكم هذا مما إذا كان يتم تمكين اللقطات التلقائية والاحتفاظ بها لمدة سبعة أيام على الأقل. لمزيد من المعلومات حول لقطات Amazon Redshift التلقائية، راجع اللقطات التلقائية في دليل إدارة نظام مجموعة Amazon Redshift.
الخطورة: متوسطة
يتعين أن يحظر نظام مجموعات Amazon Redshift الوصول العام
الوصف: نوصي بمجاميع Amazon Redshift لتجنب إمكانية وصول ذوي الاحتياجات الخاصة العامة عن طريق تقييم الحقل "publiclyAccessible" في عنصر تكوين نظام المجموعة.
الخطورة: عالية
يتعين أن يكون لدى Amazon Redshift ترقيات تلقائية إلى الإصدارات الرئيسية الممكنة
الوصف: يتحقق عنصر التحكم هذا مما إذا كان يتم تمكين ترقيات الإصدار الرئيسي التلقائي لنظام مجموعة Amazon Redshift. يضمن تمكين ترقيات الإصدار الرئيسي التلقائي تثبيت آخر تحديثات الإصدار الرئيسية لنظام مجموعات Amazon Redshift أثناء نافذة الصيانة. ربما تتضمن هذه التحديثات تصحيحات الأمان وإصلاحات الأخطاء. يعد تحديث تثبيت التصحيح خطوة مهمة في عملية تأمين الأنظمة.
الخطورة: متوسطة
يتعين تشفير قوائم انتظار Amazon SQS الثابتة
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت قوائم انتظار Amazon SQS مشفرة في حالة عدم التشغيل. يوفر لك التشفير من جانب الخادم (SSE) إرسال البيانات الحساسة في قوائم الانتظار المشفرة. لحماية المحتوى الخاص بالرسائل في قوائم الانتظار، يستخدم SSE المفاتيح المدارة في AWS KMS. لمزيد من المعلومات، راجع التشفير في حالة الثبات في دليل مطور خدمة قائمة انتظار Amazon Simple.
الخطورة: متوسطة
يتعين تكوين اشتراك إعلامات حدث RDS لأحداث نظام المجموعة الهامة
الوصف/ تعليمات: يتحقق عنصر التحكم هذا مما إذا كان اشتراك حدث Amazon RDS موجودا يحتوي على إعلامات ممكنة لنوع المصدر التالي: أزواج قيمة مفتاح فئة الحدث. DBCluster: [الصيانة والفشل]. تستخدم إعلامات أحداث RDS Amazon SNS لجعلك على دراية بالتغييرات في توفر موارد RDS أو تكوينها. توفر لك هذه الإعلامات الاستجابة السريعة. لمزيد من المعلومات حول إعلامات أحداث RDS، راجع استخدام إعلام حدث Amazon RDS في دليل مستخدم Amazon RDS.
الخطورة: منخفض
يتعين تكوين اشتراك إعلام بأحداث RDS لأحداث مثيل قاعدة البيانات الهامة
الوصف/ تعليمات: يتحقق عنصر التحكم هذا مما إذا كان اشتراك حدث Amazon RDS موجودا مع تمكين الإعلامات لنوع المصدر التالي: أزواج قيمة مفتاح فئة الحدث.
DBInstance: [الصيانة وتغيير التكوين والفشل].
تستخدم إعلامات أحداث RDS Amazon SNS لجعلك على دراية بالتغييرات في توفر موارد RDS أو تكوينها. توفر لك هذه الإعلامات الاستجابة السريعة.
لمزيد من المعلومات حول إعلامات أحداث RDS، راجع استخدام إعلام حدث Amazon RDS في دليل مستخدم Amazon RDS.
الخطورة: منخفض
يتعين تكوين اشتراك إعلام بأحداث RDS لأحداث مثيل قاعدة البيانات الهامة
الوصف/ تعليمات: يتحقق عنصر التحكم هذا مما إذا كان اشتراك حدث Amazon RDS موجودا مع تمكين الإعلامات لنوع المصدر التالي: أزواج قيمة مفتاح فئة الحدث. DBParameterGroup: [ «التكوين»، «التغيير»]. تستخدم إعلامات أحداث RDS Amazon SNS لجعلك على دراية بالتغييرات في توفر موارد RDS أو تكوينها. توفر لك هذه الإعلامات الاستجابة السريعة. لمزيد من المعلومات حول إعلامات أحداث RDS، راجع استخدام إعلام حدث Amazon RDS في دليل مستخدم Amazon RDS.
الخطورة: منخفض
يتعين تكوين اشتراك إعلامات أحداث RDS لأحداث مجموعة أمان قاعدة البيانات الهامة
الوصف/ تعليمات: يتحقق عنصر التحكم هذا مما إذا كان اشتراك حدث Amazon RDS موجودا مع تمكين الإعلامات لنوع المصدر التالي: أزواج قيمة مفتاح فئة الحدث. DBSecurityGroup: [التكوين، التغيير، الفشل]. تستخدم إعلامات أحداث RDS Amazon SNS لجعلك على دراية بالتغييرات في توفر موارد RDS أو تكوينها. تسمح لك هذه الإعلامات بالاستجابة السريعة. لمزيد من المعلومات حول إعلامات أحداث RDS، راجع استخدام إعلام حدث Amazon RDS في دليل مستخدم Amazon RDS.
الخطورة: منخفض
يتعين تمكين تسجيل API Gateway REST وWebSocket API
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت جميع مراحل Amazon API Gateway REST أو WebSocket API قد تم تمكين تسجيل الدخول. يفشل عنصر التحكم إذا لم يتم تمكين التسجيل لجميع أساليب المرحلة أو إذا لم يكن مستوى التسجيل خطأ أو INFO. يتعين أن يكون لمراحل API Gateway REST أو WebSocket API سجلات ذات صلة مُمكَّنة. يسمح تسجيل تنفيذ API Gateway REST وWebSocket API سجلات مفصلة للطلبات المقدمة إلى مراحل API Gateway REST وWebSocket API. تتضمن المراحل استجابات الواجهة الخلفية لتكامل واجهة برمجة التطبيقات واستجابات تخويل Lambda ومعرف الطلب لنقاط النهاية الخاصة بتكامل AWS.
الخطورة: متوسطة
يتعين تشفير بيانات ذاكرة التخزين المؤقت لواجهة برمجة تطبيقات REST لبوابة API في حالة عدم التشغيل
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت جميع الأساليب في مراحل API Gateway REST API التي تم تمكين ذاكرة التخزين المؤقت بها مشفرة. يفشل عنصر التحكم إذا تم تكوين أي أسلوب في مرحلة API Gateway REST API للتخزين المؤقت ولم يتم تشفير ذاكرة التخزين المؤقت. تقلل ميزة تشفير البيانات الثابتة من خطر وصول المستخدم غير المصادق عليه إلى AWS إلى البيانات المخزنة على القرص. يضيف مجموعة أخرى من عناصر التحكم في الوصول للحد من قدرة المستخدمين غير المصرح لهم بالوصول إلى البيانات. على سبيل المثال، الأذونات الخاصة بواجهة برمجة التطبيقات مطلوبة لفك تشفير البيانات قبل قراءتها. يتعين تشفير ذاكرة التخزين المؤقت لواجهة برمجة تطبيقات REST لبوابة API في حالة عدم التشغيل للحصول على طبقة إضافية من الأمان.
الخطورة: متوسطة
يتعين تكوين مراحل واجهة برمجة تطبيقات REST لبوابة API لاستخدام شهادات SSL للمصادقة الخلفية
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت مراحل واجهة برمجة تطبيقات REST لبوابة Amazon تحتوي على شهادات SSL تم تكوينها. تستعمل أنظمة الواجهة الخلفية هذه الشهادات للمصادقة على أن الطلبات الواردة من بوابة واجهة برمجة التطبيقات. يتعين تكوين مراحل API Gateway REST API مع شهادات SSL للسماح لأنظمة الواجهة الخلفية بالمصادقة على أن الطلبات تنشأ من بوابة API.
الخطورة: متوسطة
يتعين أن يكون لمراحل API Gateway REST API تمكين تتبع AWS X-Ray
الوصف: يتحقق عنصر التحكم هذا مما إذا كان التتبع النشط لأشعة X-Ray في AWS ممكنا لمراحلي واجهة برمجة تطبيقات REST لبوابة Amazon API. يتيح التتبع النشط X-Ray استجابة أسرع لتغييرات الأداء في البنية الأساسية. ربما تؤدي التغييرات في الأداء إلى عدم توفر واجهة برمجة التطبيقات. يتيح التتبع النشط لـ X-Ray مقاييس في الوقت الحقيقي لطلبات المستخدم التي تتدفق من خلال عمليات واجهة برمجة تطبيقات REST لبوابة API والخدمات المتصلة.
الخطورة: منخفض
يتعين أن تكون بوابة واجهة برمجة التطبيقات مقترنة بـ ACL ويب AWS WAF
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت مرحلة بوابة واجهة برمجة التطبيقات تستخدم قائمة التحكم في الوصول إلى الويب AWS WAF (ACL). يفشل عنصر التحكم هذا إذا لم يتم إرفاق ACL ويب AWS WAF بمرحلة بوابة REST API. AWS WAF يعد جدار حماية تطبيق ويب يساعد على حماية تطبيقات الويب وواجهات برمجة التطبيقات من الهجمات. يمكنك من تكوين ACL، وهو عبارة عن مجموعة من القواعد التي تسمح بطلبات الويب أو تحظرها أو تحسبها استنادًا إلى قواعد وشروط أمان الويب القابلة للتخصيص التي تقوم بتحديدها. تأكد من أن مرحلة البوابة الخاصة بواجهة برمجة التطبيقات الخاصة بك مقترنة بـ AWS WAF web ACL للمساعدة في حمايته من الهجمات الضارة.
الخطورة: متوسطة
يتعين تمكين تسجيل موازنات التحميل الكلاسيكية والتطبيق
Description: يتحقق عنصر التحكم هذا مما إذا كان Load Balancer التطبيق Load Balancer الكلاسيكي قد تم تمكين تسجيل الدخول. يفشل عنصر التحكم إذا كان access_logs.s3.enabled خطأ.
توفر Elastic Load Balancing سجلات الوصول التي تلتقط معلومات مفصلة عن الطلبات المرسلة إلى موازن التحميل الخاص بك. يشتمل كل سجل على معلومات مثل وقت تلقي الطلب وعنوان IP الخاص بالعميل وزمن الانتقال ومسارات الطلب واستجابات الخادم. يمكنك استخدام سجلات الوصول لتحليل أنماط حركة المرور واستكشاف المشكلات وإصلاحها.
لمعرفة المزيد، راجع
الخطورة: متوسطة
يتعين تشفير وحدات تخزين EBS المرفقة في حالة عدم التشغيل
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت وحدات تخزين EBS الموجودة في حالة مرفقة مشفرة. لتمرير هذا الفحص، يتعين أن تكون وحدات تخزين EBS قيد الاستخدام وتشفيرها. إذا لم يتم إرفاق وحدة تخزين EBS، فلن تخضع لهذا الفحص. للحصول على طبقة إضافية من الأمان لبياناتك الحساسة في وحدات تخزين EBS، يتعين تمكين تشفير EBS في حالة ثبات. يتيح تشفير Amazon EBS حلًا مباشرًا للتشفير لموارد EBS التي لا تتطلب منك إنشاء البنية الأساسية لإدارة المفاتيح وصيانتها وتأمينها. ويستخدم المفاتيح الرئيسية لعميل AWS KMS (CMK) عند إنشاء وحدات تخزين واللقطات المشفرة. لمعرفة المزيد عن تشفير Amazon EBS، راجع تشفير Amazon EBS في دليل مستخدم Amazon EC2 لمثيلات Linux.
الخطورة: متوسطة
لا يجب أن تكون مثيلات النسخ المتماثل Database Migration Service AWS عامة
الوصف: لحماية المثيلات المنسوخة نسخا متماثلا من التهديدات. يجب أن يحتوي مثيل النسخ المتماثل الخاص على عنوان IP خاص لا يمكنك الوصول إليه خارج شبكة النسخ المتماثل. يتعين أن يكون لمثيل النسخ المتماثل عنوان IP خاص عندما تكون قواعد البيانات المصدر والهدف في نفس الشبكة، وتكون الشبكة متصلة بـ VPC لمثيل النسخ المتماثل باستخدام VPN أو AWS Direct Connect أو نظير VPC. يتعين عليك أيضًا التأكد من أن الوصول إلى تكوين مثيل AWS DMS يقتصر على المستخدمين المصرح لهم فقط. لفعل ذلك، قم بتقييد أذونات IAM للمستخدمين لتعديل إعدادات وموارد AWS DMS.
الخطورة: عالية
يجب تكوين وحدات الاستماع Load Balancer الكلاسيكية مع إنهاء HTTPS أو TLS
Description: يتحقق عنصر التحكم هذا مما إذا كان قد تم تكوين مستمعي Load Balancer الكلاسيكية باستخدام بروتوكول HTTPS أو بروتوكول TLS لاتصالات الواجهة الأمامية (العميل إلى load balancer). يكون عنصر التحكم قابلا للتطبيق إذا كان Load Balancer الكلاسيكي يحتوي على وحدات استماع. إذا لم يتم تكوين وحدة استماع Load Balancer الكلاسيكية، فلن يبلغ عنصر التحكم عن أي نتائج. يمر عنصر التحكم إذا تم تكوين وحدات استماع Load Balancer الكلاسيكية باستخدام TLS أو HTTPS لاتصالات الواجهة الأمامية. يفشل عنصر التحكم إذا لم يتم تكوين وحدة الاستماع مع TLS أو HTTPS لاتصالات الواجهة الأمامية. قبل البدء في استخدام موازن التحميل، يتعين إضافة وحدة استماع واحدة أو أكثر. وحدة الاستماع هي عملية تستخدم البروتوكول والمنفذ المكونين لفحص طلبات الاتصال. يمكن للوحدات الاستماع دعم كل من بروتوكولات HTTP وHTTPS/TLS. يتعين عليك دائمًا استخدام مستمع HTTPS أو TLS، بحيث يقوم موازن التحميل بعمل التشفير وفك التشفير أثناء النقل.
الخطورة: متوسطة
يتعين تمكين استنزاف الاتصال في موازنات التحميل الكلاسيكية
الوصف: يتحقق عنصر التحكم هذا مما إذا كان موازنات التحميل الكلاسيكية قد تم تمكين استنزاف الاتصال. يضمن تمكين استنزاف الاتصال على موازنات التحميل الكلاسيكية توقف موازن التحميل عن إرسال الطلبات إلى المثيلات التي يتم إلغاء تسجيلها أو غير السليمة. يعمل على الحفاظ على الاتصالات الموجودة مفتوحة. هذا مفيد للمثيلات في مجموعات التحجيم التلقائي، للتأكد من عدم قطع الاتصالات فجأة.
الخطورة: متوسطة
يتعين تمكين AWS WAF لتوزيعات CloudFront
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت توزيعات CloudFront مقترنة إما ب AWS WAF أو AWS WAFv2 web ACLs. يفشل عنصر التحكم إذا لم يكن التوزيع مقترنا ب ACL ويب. AWS WAF يعد جدار حماية تطبيق ويب يساعد على حماية تطبيقات الويب وواجهات برمجة التطبيقات من الهجمات. يتيح لك بتكوين مجموعة من القواعد، تسمى قائمة التحكم في الوصول إلى الويب (web ACL)، التي تسمح بطلبات الويب أو تحظرها أو تحسبها استنادًا إلى قواعد وشروط أمان الويب القابلة للتخصيص التي تحددها. تأكد من أن مرحلة بوابة واجهة برمجة التطبيقات الخاصة بك مقترنة بـ AWS WAF web ACL للمساعدة في حمايته من الهجمات الضارة.
الخطورة: متوسطة
يتعين تمكين التسجيل في توزيعات CloudFront
الوصف: يتحقق عنصر التحكم هذا مما إذا كان تسجيل الوصول إلى الخادم ممكنا على توزيعات CloudFront. يفشل عنصر التحكم إذا لم يتم تمكين تسجيل الوصول للتوزيع. توفر سجلات الوصول إلى CloudFront معلومات مفصلة عن كل طلب مستخدم تتلقاه CloudFront. يشتمل كل سجل على معلومات مثل تاريخ ووقت تلقي الطلب وعنوان IP للعارض الذي قام بالطلب ومصدر الطلب ورقم منفذ الطلب من العارض. هذه السجلات هامة لتطبيقات مثل عمليات تدقيق الأمان والوصول والتحقيق في الطب الشرعي. لمزيد من المعلومات حول كيفية تحليل سجلات الوصول، راجع الاستعلام عن سجلات Amazon CloudFront في دليل مستخدم Amazon Athena.
الخطورة: متوسطة
يتعين أن تتطلب توزيعات CloudFront تشفيرًا أثناء النقل
الوصف: يتحقق عنصر التحكم هذا مما إذا كان توزيع Amazon CloudFront يتطلب من المشاهدين استخدام HTTPS مباشرة أو ما إذا كان يستخدم إعادة التوجيه. يتعطل عنصر التحكم في حالة تم تعيين ViewerProtocolPolicy على السماح للجميع ل defaultCacheBehavior أو لـ cacheBehaviors. يمكن استخدام HTTPS (TLS) للمساعدة في منع المهاجمين المحتملين من التنصت على نسبة استخدام الشبكة أو معالجتها باستعمال هجمات شخص في الوسط أو هجمات مشابهة. يتعين السماح بالاتصالات المشفرة فقط عبر HTTPS (TLS). يمكن أن يؤثر تشفير البيانات في أثناء عملية النقل على الأداء. يتعين اختبار التطبيق الخاص بك مع هذه الميزة لفهم ملف تعريف الأداء وتأثير TLS.
الخطورة: متوسطة
يتعين تشفير سجلات CloudTrail الثابتة باستخدام KMS CMKs
الوصف: نوصي بتكوين CloudTrail لاستخدام SSE-KMS. يوفر تكوين CloudTrail لاستخدام SSE-KMS المزيد من عناصر التحكم في السرية على بيانات السجل حيث يجب أن يكون لدى مستخدم معين إذن قراءة S3 على مستودع السجل المقابل ويجب منح إذن فك التشفير بواسطة نهج CMK.
الخطورة: متوسطة
يتعين تشفير الاتصالات إلى نظام مجموعات Amazon Redshift أثناء النقل
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت الاتصالات بمجموعة Amazon Redshift مطلوبة لاستخدام التشفير أثناء النقل. يفشل الفحص إذا لم يتم تعيين معلمة نظام مجموعة Amazon Redshift require_SSL على 1. يمكن استخدام HTTPS (TLS) للمساعدة في منع المهاجمين المحتملين من التنصت على نسبة استخدام الشبكة أو معالجتها باستخدام هجمات شخص في الوسط أو هجمات مشابهة. يتعين السماح بالاتصالات المشفرة فقط من خلال HTTPS (TLS). يمكن أن يؤثر تشفير البيانات في أثناء عملية النقل على الأداء. يتعين اختبار التطبيق الخاص بك مع هذه الميزة لفهم ملف تعريف الأداء وتأثير TLS.
الخطورة: متوسطة
يتعين تشفير الاتصالات بمجالات Elasticsearch باستخدام TLS 1.2
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت الاتصالات بمجالات Elasticsearch مطلوبة لاستخدام TLS 1.2. يفشل الفحص إذا كان مجال Elasticsearch TLSSecurityPolicy ليس Policy-Min-TLS-1-2-2019-07. يمكن استخدام HTTPS (TLS) للمساعدة في منع المهاجمين المحتملين من التنصت على نسبة استخدام الشبكة أو معالجتها باستعمال هجمات شخص في الوسط أو هجمات مشابهة. يتعين السماح بالاتصالات المشفرة فقط عبر HTTPS (TLS). يمكن أن يؤثر تشفير البيانات في أثناء عملية النقل على الأداء. يتعين اختبار التطبيق الخاص بك مع هذه الميزة لفهم ملف تعريف الأداء وتأثير TLS. يوفر TLS 1.2 العديد من التحسينات الخاصة بالأمان على الإصدارات السابقة من TLS.
الخطورة: متوسطة
يتعين تمكين استرداد نقطة زمنية لجداول DynamoDB
الوصف: يتحقق عنصر التحكم هذا مما إذا كان يتم تمكين الاسترداد في نقطة زمنية (PITR) لجدول Amazon DynamoDB.
تساعدك النسخ الاحتياطية على الاسترداد بسرعة أكبر من الحدث الأمني. كما أنها تضمن إمكانية استرداد أنظمتك. يساعد الاسترداد في نقطة زمنية DynamoDB على أتمتة النسخ الاحتياطية لجداول DynamoDB. يقلل من الوقت للاسترداد من عمليات الحذف أو الكتابة العرضية.
من الممكن استعادة جداول DynamoDB التي تم تمكين PITR لها إلى أي نقطة زمنية في آخر 35 يومًا.
الخطورة: متوسطة
يتعين تمكين التشفير الافتراضي لـ EBS
الوصف: يتحقق عنصر التحكم هذا مما إذا كان التشفير على مستوى الحساب ممكنا بشكل افتراضي ل Amazon Elastic Block Store (Amazon EBS). يفشل عنصر التحكم إذا لم يتم تمكين تشفير مستوى الحساب. عند تمكين التشفير للحساب الخاص بك، يتم تشفير وحدات تخزين Amazon EBS ونسخ اللقطات الثابتة. وهذا يضيف طبقة أخرى من الحماية لبياناتك. لمزيد من المعلومات، راجع التشفير بطريقة افتراضية في دليل مستخدم Amazon EC2 لمثيلات Linux.
لا تدعم أنواع المثيلات التالية التشفير: R1 وC1 وM1.
الخطورة: متوسطة
يتعين تمكين التقارير الصحية المحسنة لبيئات Elastic Beanstalk
الوصف: يتحقق عنصر التحكم هذا مما إذا كان قد تم تمكين التقارير الصحية المحسنة لبيئات AWS Elastic Beanstalk. يتيح التقرير الصحي المحسن لـ Elastic Beanstalk استجابة أسرع للتغيرات في صحة البنية الأساسية. ربما تؤدي هذه التغييرات إلى عدم توفر التطبيق. يوفر التقرير الصحي المحسن Elastic Beanstalk واصفًا للحالة لقياس خطورة المشكلات المحددة وتحديد الأسباب المتوقعة للتحقيق. يقوم عامل صحة Elastic Beanstalk، المضمن في صور آلة Amazon المدعومة (AMIs)، بتقييم السجلات والمقاييس مثيلات EC2 للبيئة.
الخطورة: منخفض
يتعين تمكين تحديثات النظام الأساسي المدارة Elastic Beanstalk
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت تحديثات النظام الأساسي المدارة ممكنة لبيئة Elastic Beanstalk. يضمن تمكين ميزة تحديثات النظام الأساسي المدار تثبيت أحدث إصلاحات النظام الأساسي المتوفرة والتحديثات والميزات للبيئة. يعد تحديث تثبيت التصحيح خطوة مهمة في عملية تأمين الأنظمة.
الخطورة: عالية
لا ينبغي أن تنتهي صلاحية شهادة ACM Load Balancer المرنة أو تنتهي صلاحيتها في 90 يوما.
الوصف: يحدد هذا الفحص موازنات التحميل المرنة (ELB) التي تستخدم شهادات ACM منتهية الصلاحية أو منتهية الصلاحية في 90 يوما. AWS Certificate Manager (ACM) هو الأداة المفضلة لتوفير شهادات الخادم وإدارتها ونشرها. مع ACM. يمكنك طلب شهادة أو توزيع ACM موجود أو شهادة خارجية إلى موارد AWS. كأفضل ممارسة، يوصى بإعادة استيراد الشهادات منتهية الصلاحية/منتهية الصلاحية مع الحفاظ على اقترانات ELB للشهادة الأصلية.
الخطورة: عالية
يتعين تمكين تسجيل خطأ مجال Elasticsearch إلى CloudWatch Logs
الوصف: يتحقق عنصر التحكم هذا مما إذا كان قد تم تكوين مجالات Elasticsearch لإرسال سجلات الأخطاء إلى سجلات CloudWatch. يتعين تمكين سجلات الأخطاء لمجالات Elasticsearch وإرسال هذه السجلات إلى سجلات CloudWatch للاحتفاظ بها والاستجابة لها. يمكن أن تساعد سجلات أخطاء المجال في عمليات تدقيق الأمان والوصول، ويمكن أن تساعد في تشخيص المشكلات الخاصة بالتوفر.
الخطورة: متوسطة
يتعين تكوين مجالات Elasticsearch مع ثلاث عقد رئيسية مخصصة على الأقل
الوصف: يتحقق عنصر التحكم هذا مما إذا كان قد تم تكوين مجالات Elasticsearch مع ثلاث عقد رئيسية مخصصة على الأقل. يفشل عنصر التحكم هذا إذا لم يستخدم المجال العقد الرئيسية المخصصة. يمر عنصر التحكم هذا في حالة كانت مجالات Elasticsearch تحتوي على خمس عقد رئيسية مخصصة. ومع ذلك، قد يكون استخدام أكثر من ثلاث عقد رئيسية غير ضروري للتخفيف من مخاطر التوفر، وسينتج عنه المزيد من التكلفة. يتطلب مجال Elasticsearch ثلاث عقد رئيسية مخصصة على الأقل لقابلية وصول عالية والتسامح مع الخطأ. يمكن إجهاد موارد العقدة الرئيسية المخصصة أثناء عمليات نشر عقدة البيانات الزرقاء/الخضراء لأن هناك المزيد من العقد لإدارتها. يضمن توزيع مجال Elasticsearch مع ثلاث عقد رئيسية مخصصة على الأقل سعة موارد العقدة الرئيسية الكافية وعمليات نظام المجموعة في حالة تعطلت العقدة.
الخطورة: متوسطة
يتعين أن تحتوي مجالات Elasticsearch على ثلاث عقد بيانات على الأقل
الوصف: يتحقق عنصر التحكم هذا مما إذا تم تكوين مجالات Elasticsearch مع ثلاث عقد بيانات على الأقل و zoneAwarenessEnabled صحيح. يتطلب مجال Elasticsearch ثلاث عقد رئيسية مخصصة على الأقل لقابلية الوصول العالية والتسامح مع الخطأ. يضمن توزيع مجال Elasticsearch مع ثلاث عقد بيانات على الأقل عمليات نظام المجموعة في حالة تعطل العقدة.
الخطورة: متوسطة
يتعين تمكين تسجيل التدقيق لمجالات Elasticsearch
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت مجالات Elasticsearch قد تم تمكين تسجيل التدقيق. يفشل عنصر التحكم هذا إذا لم يتم تمكين تسجيل التدقيق لمجال Elasticsearch. السجلات الخاصة بالتدقيق قابلة للتخصيص بدرجة كبيرة. فهي تسمح لك بتعقب نشاط المستخدم على نظام مجموعات Elasticsearch، بما في ذلك نجاحات المصادقة وتعطلها وطلبات OpenSearch وتغييرات الفهرس واستعلامات البحث الواردة.
الخطورة: متوسطة
يتعين تكوين المراقبة المحسنة لمثيلات RDS DB ونظام مجموعاتها
الوصف: يتحقق عنصر التحكم هذا مما إذا كان قد تم تمكين المراقبة المحسنة لمثيلات RDS DB. في Amazon RDS، توفر المراقبة المحسنة استجابة أسرع لتغييرات الأداء في البنية الأساسية. قد تؤدي التغييرات في الأداء إلى عدم توفر واجهة برمجة التطبيقات. تتيح المراقبة المحسنة مقاييس في الوقت الحقيقي لنظام التشغيل الذي يعمل عليه مثيل RDS DB. تم تثبيت ميزة العامل على المثيل. يستطيع للعامل الحصول على مقاييس أكثر دقة مما هو ممكن من طبقة hypervisor. تعد مقاييس المراقبة المحسنة مفيدة عندما تريد معرفة طريقة استخدام العمليات أو مؤشرات الترابط المختلفة على مثيل DB لوحدة المعالجة المركزية. لمزيد من التفاصيل، راجع المراقبة المحسنة في دليل مستخدم Amazon RDS.
الخطورة: منخفض
تأكد من تمكين ميزة التدوير لـ CMKs التي أنشأها العميل
الوصف: تسمح خدمة إدارة مفاتيح AWS (KMS) للعملاء بتدوير مفتاح النسخ الاحتياطي، وهو مادة رئيسية مخزنة داخل KMS مرتبطة بالمعرف الرئيسي للمفتاح الرئيسي للعميل الذي تم إنشاؤه من قبل العميل (CMK). إنه مفتاح النسخ الاحتياطي الذي يستخدم لتنفيذ عمليات التشفير مثل التشفير وفك التشفير. تحتفظ الاستدارة التلقائية للمفتاح حاليًا بكافة مفاتيح النسخ الاحتياطي السابقة بحيث يمكن أن يتم فك تشفير البيانات المشفرة بشفافية. يوصى بتمكين تدوير مفتاح CMK. يساعد تدوير مفاتيح التشفير على تقليل التأثير المحتمل لمفتاح مخترق حيث لا يمكن الوصول إلى البيانات المشفرة باستخدام مفتاح جديد باستخدام مفتاح سابق ربما تم كشفه.
الخطورة: متوسطة
تأكد من تمكين ميزة تسجيل الوصول إلى مستودع S3 على مستودع CloudTrail S3
الوصف: ينشئ تسجيل الوصول إلى مستودع S3 سجلا يحتوي على سجلات الوصول تأكد من تمكين تسجيل الوصول إلى مستودع S3 على مستودع CloudTrail S3 لكل طلب تم إجراؤه على مستودع S3. يحتوي سجل الوصول على تفاصيل عن الطلب، مثل نوع الطلب، والموارد المحددة في الطلب الذي تم عمله، ووقت وتاريخ معالجة الطلب. يوصى بتمكين تسجيل الوصول إلى المستودع على مستودع CloudTrail S3. من خلال تمكين تسجيل مستودع S3 على مستودعات S3 الهدف، من الممكن التقاط جميع الأحداث، والتي قد تؤثر على العناصر داخل المستودعات الهدف. يسمح تكوين السجلات التي سيتم وضعها في مستودع منفصل بالوصول إلى معلومات السجل، والتي يمكن أن تكون مفيدة في سير عمل الأمان والاستجابة للحوادث.
الخطورة: منخفض
تأكد من أن مستودع S3 المستخدم لتخزين سجلات CloudTrail غير قابل للوصول بشكل عام
الوصف: يسجل CloudTrail سجلا لكل استدعاء واجهة برمجة تطبيقات يتم إجراؤه في حساب AWS الخاص بك. تخزن ملفات السجل هذه في مستودع S3. يوصى بتطبيق نهج المستودع أو قائمة التحكم في الوصول (ACL) على مستودع S3 الذي يسجله CloudTrail لمنع الوصول العام إلى سجلات CloudTrail. قد يساعد السماح بالوصول العام إلى محتوى سجل CloudTrail الخصم في تحديد نقاط الضعف في استخدام الحساب المتأثر أو تكوينه.
الخطورة: عالية
لا ينبغي أن يكون لدى IAM شهادات SSL/TLS منتهية الصلاحية
الوصف: يحدد هذا الفحص شهادات SSL/TLS منتهية الصلاحية. لتمكين اتصالات HTTPS بموقع الويب أو التطبيق الخاص بك في AWS، تحتاج إلى شهادة خادم SSL/TLS. يمكنك استخدام ACM أو IAM لتخزين شهادات الخادم ونشرها. تؤدي إزالة شهادات SSL/TLS منتهية الصلاحية إلى التخلص من خطر نشر شهادة غير صالحة عن طريق الخطأ إلى مورد مثل AWS Elastic Load Balancer (ELB)، مما قد يضر بمصداقية التطبيق/موقع الويب خلف ELB. ينشئ هذا الفحص تنبيهات إذا كانت هناك أي شهادات SSL/TLS منتهية الصلاحية مخزنة في AWS IAM. كأفضل ممارسة، يوصى بحذف الشهادات منتهية الصلاحية.
الخطورة: عالية
يتعين تجديد شهادات ACM المستوردة بعد فترة زمنية محددة
الوصف: يتحقق عنصر التحكم هذا مما إذا تم وضع علامة على شهادات ACM في حسابك لانتهاء صلاحيتها في غضون 30 يوما. يفحص كل من الشهادات والشهادات المستوردة التي يوفرها AWS Certificate Manager. يمكن لـ ACM تجديد الشهادات التي تستعمل التحقق من صحة DNS تلقائيا. بالنسبة إلى الشهادات التي تستخدم التحقق من صحة عنوان البريد الإلكتروني، يتعين عليك الاستجابة لعنوان البريد الإلكتروني للتحقق من صحة المجال. لا يقوم ACM أيضا بتجديد الشهادات التي تقوم باستيرادها تلقائيا. يتعين تجديد الشهادات المستوردة يدويًا. لمزيد من المعلومات عن التجديد المدار لشهادات ACM، راجع التجديد المدار لشهادات ACM في دليل مستخدم AWS Certificate Manager.
الخطورة: متوسطة
يجب التحقيق في الهويات التي تم توفيرها بشكل زائد في الحسابات لتقليل فهرس زحف الأذونات (PCI)
الوصف: يجب التحقيق في الهويات ذات التوفير الزائد في الحسابات لتقليل مؤشر زحف الأذونات (PCI) وحماية البنية الأساسية الخاصة بك. تقليل PCI عن طريق إزالة تعيينات الأذونات عالية المخاطر غير المستخدمة. يعكس PCI العالي المخاطر المرتبطة بالهويات ذات الأذونات التي تتجاوز استخدامها العادي أو المطلوب.
الخطورة: متوسطة
يتعين تمكين ترقيات الإصدار الثانوي التلقائي ل RDS
الوصف: يتحقق عنصر التحكم هذا مما إذا تم تمكين ترقيات الإصدار الثانوي التلقائي لمثيل قاعدة بيانات RDS. يضمن تمكين الترقيات الخاص بالإصدار الثانوي التلقائي تثبيت آخر تحديثات الإصدار الثانوي لنظام إدارة قواعد البيانات الارتباطية (RDBMS). قد تتضمن هذه التحديثات تصحيحات الأمان وإصلاحات الأخطاء. يعد تحديث تثبيت التصحيح خطوة مهمة في عملية تأمين الأنظمة.
الخطورة: عالية
يتعين تشفير لقطات نظام مجموعة RDS ولقطات قاعدة البيانات الثابتة
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت لقطات RDS DB مشفرة. يعد عنصر التحكم هذا مخصصًا لمثيلات RDS DB. ومع ذلك، يمكنه أيضًا إنشاء نتائج للقطات مثيلات Aurora DB ومثيلات Neptune DB ونظام مجموعات Amazon DocumentDB. إذا لم تكن هذه النتائج مفيدة، فيمكنك منعها. تقلل ميزة تشفير البيانات الثابتة من خطر وصول المستخدم غير المصادق عليه إلى البيانات المخزنة على القرص. يجب تشفير ميزة موضوعات SNS الثابتة لطبقة إضافية من الأمان.
الخطورة: متوسطة
يتعين تمكين حماية الحذف لنظام مجموعات RDS
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت مجموعات RDS قد تم تمكين حماية الحذف. يعد عنصر التحكم هذا مخصصًا لمثيلات RDS DB. ومع ذلك، يمكنه أيضًا إنشاء نتائج للقطات مثيلات Aurora DB ومثيلات Neptune DB ونظام مجموعات Amazon DocumentDB. إذا لم تكن هذه النتائج مفيدة، فيمكنك منعها. تمكين حماية حذف نظام المجموعة هو طبقة أخرى من الحماية من حذف قاعدة البيانات أو حذفها عن طريق الخطأ من قبل كيان غير مصرح به. عند تمكين حماية الحذف، لا يمكن حذف مجموعة RDS. قبل أن ينجح طلب الحذف، يتعين تعطيل حماية الحذف.
الخطورة: منخفض
يجب تكوين مجموعات RDS DB لعدة Availability Zones
الوصف: يجب تكوين مجموعات RDS DB للعديد من البيانات المخزنة. يسمح النشر إلى Availability Zones متعددة بأتمتة Availability Zones لضمان توفر تجاوز الفشل في حالة وجود مشكلة توفر منطقة التوفر وأثناء أحداث صيانة RDS العادية.
الخطورة: متوسطة
يتعين تكوين نظام مجموعات RDS DB لنسخ العلامات إلى اللقطات
الوصف: يعد تحديد أصول تكنولوجيا المعلومات ومخزونها جانبا حاسما من جوانب الحوكمة والأمان. تحتاج إلى رؤية كافة نظم مجموعات RDS DB الخاصة بك بحيث يمكنك تقييم وضعها الأمني والعمل على مجالات الضعف المحتملة. يتعين وضع علامة على اللقطات بنفس الطريقة التي يتم بها وضع علامة على نظام مجموعات قاعدة بيانات RDS الأصلية الخاصة بها. يضمن تمكين هذا الإعداد أن النسخ المطابقة ترث علامات نظم مجموعات قاعدة البيانات الأصلية الخاصة بها.
الخطورة: منخفض
يجب تكوين نظام مجموعات RDS DB لنسخ العلامات إلى اللقطات
الوصف: يتحقق عنصر التحكم هذا مما إذا تم تكوين مثيلات RDS DB لنسخ جميع العلامات إلى اللقطات عند إنشاء اللقطات. يعد تحديد أصول تكنولوجيا المعلومات والمخزون الخاص بها جانبًا حاسمًا من جوانب الحوكمة والأمان. تحتاج إلى رؤية كافة نظم مجموعات RDS DB الخاصة بك بحيث يمكنك تقييم وضعها الأمني والعمل على مجالات الضعف المحتملة. يجب وضع علامة على اللقطات بنفس الطريقة التي يتم بها وضع علامة على نظام مجموعات قاعدة بيانات RDS الأصلية الخاصة بها. يضمن تمكين هذا الإعداد أن النسخ المطابقة ترث علامات نظم مجموعات قاعدة البيانات الأصلية الخاصة بها.
الخطورة: منخفض
يجب تكوين مثيلات RDS DB مع Availability Zones متعددة
الوصف: يتحقق عنصر التحكم هذا مما إذا كان التوفر العالي ممكنا لمثيلات RDS DB. يجب تكوين مثيلات RDS DB لعدة Availability Zones (AZs). هذا يضمن توافر البيانات المخزنة. تسمح عمليات النشر متعددة AZ بتجاوز الفشل التلقائي إذا كانت هناك مشكلة في توفر منطقة التوفر وأثناء صيانة RDS العادية.
الخطورة: متوسطة
يتعين تمكين ميزة حماية الحذف لنظام مجموعات RDS
الوصف: يتحقق عنصر التحكم هذا مما إذا كانت مثيلات RDS DB التي تستخدم أحد محركات قاعدة البيانات المدرجة قد تم تمكين حماية الحذف. تمكين حماية حذف المثيل هو طبقة أخرى من الحماية ضد حذف قاعدة البيانات العرضية أو حذفها من قبل كيان غير مصرح به. أثناء تمكين حماية الحذف، لا يمكن حذف مثيل RDS DB. قبل أن ينجح طلب الحذف، يتعين تعطيل حماية الحذف.
الخطورة: منخفض
يتعين تمكين التشفير في وضع الراحة لمثيلات RDS DB
الوصف: يتحقق عنصر التحكم هذا مما إذا كان تشفير التخزين ممكنا لمثيلات Amazon RDS DB. يعد عنصر التحكم هذا مخصصًا لمثيلات RDS DB. ومع ذلك، يمكنه أيضًا إنشاء نتائج للقطات مثيلات Aurora DB ومثيلات Neptune DB ونظام مجموعات Amazon DocumentDB. إذا لم تكن هذه النتائج مفيدة، فيمكنك منعها. للحصول على طبقة إضافية من الأمان لبياناتك الحساسة في مثيلات RDS DB، يتعين عليك تكوين مثيلات RDS DB ليتم تشفيرها في حالة عدم التشغيل. لتشفير مثيلات RDS DB واللقطات الثابتة، قم بتمكين ميزة خيار التشفير لمثيلات RDS DB. تحتوي البيانات المشفرة الثابتة التخزين الأساسي لمثيلات DB والنسخ الاحتياطية التلقائية والنسخ المتماثلة للقراءة واللقطات. تستخدم مثيلات قاعدة بيانات RDS المشفرة خوارزمية تشفير AES-256 القياسية المفتوحة لتشفير البيانات لخاصة بك على الخادم الذي يستضيف مثيلات RDS DB. بعد تشفير بياناتك، يعالج Amazon RDS مصادقة الوصول إلى البيانات الخاصة بك وفك تشفيرها بشفافية بأقل تأثير على الأداء. لا تحتاج إلى تعديل تطبيقات عميل قاعدة البيانات لاستخدام التشفير. يتوفر تشفير Amazon RDS حاليًا لكافة محركات قاعدة البيانات وأنواع التخزين. يتاح تشفير Amazon RDS لمعظم فئات مثيل DB. للتعرف على فئات مثيل DB التي لا تدعم تشفير Amazon RDS، راجع تشفير موارد Amazon RDS في دليل مستخدم Amazon RDS.
الخطورة: متوسطة
يتعين أن تحظر مثيلات RDS DB الوصول العام
الوصف: نوصي أيضا بالتأكد من أن الوصول إلى تكوين مثيل RDS يقتصر على المستخدمين المعتمدين فقط، عن طريق تقييد أذونات IAM للمستخدمين لتعديل إعدادات وموارد مثيلات RDS.
الخطورة: عالية
يتعين أن تحظر لقطات RDS الوصول العام
الوصف: نوصي فقط بالسماح للمديرين المعتمدين بالوصول إلى اللقطة وتغيير تكوين Amazon RDS.
الخطورة: عالية
إزالة البيانات السرية لـ Secrets Manager غير المستخدمة
الوصف: يتحقق عنصر التحكم هذا مما إذا كان قد تم الوصول إلى بياناتك السرية في غضون عدد محدد من الأيام. القيمة الافتراضية هي 90 يوما. إذا لم يتم الوصول إلى سر في غضون عدد الأيام المحدد، يفشل عنصر التحكم هذا. حذف البيانات السرية غير المستخدمة لا يقل أهمية عن الأسرار الدورية. يمكن إساءة استخدام البيانات السرية غير المستخدمة من قبل مستخدميها السابقين، الذين لم يعدوا بحاجة إلى الوصول إلى هذه البيانات السرية. وكذلك، مع وصول المزيد من المستخدمين إلى البيانات السرية، قد يكون شخص ما قد أساء التعامل معها وتسربها إلى كيان غير مصرح به، ما يزيد من خطر إساءة الاستخدام. يساعد حذف البيانات السرية غير المستخدمة في إبطال الوصول السري من المستخدمين الذين لم يعدوا بحاجة إليه. كما أنه يساعد على تقليل التكلفة الخاصة باستخدام Secrets Manager. لذلك، من الضروري حذف الأسرار غير المستخدمة بشكل روتيني.
الخطورة: متوسطة
يتعين تمكين النسخ المتماثل عبر المناطق لمستودعات S3
الوصف: يضمن تمكين النسخ المتماثل عبر المناطق S3 توفر إصدارات متعددة من البيانات في مناطق مختلفة متميزة. يوفر لك هذا حماية مستودع S3 من هجمات DDoS وأحداث تلف البيانات.
الخطورة: منخفض
يتعين تمكين تشفير من جانب الخادم لمستودعات S3
الوصف: تمكين التشفير من جانب الخادم لحماية البيانات في مستودعات S3. يمكن أن يمنع تشفير البيانات الوصول إلى البيانات الحساسة في وقت حدوث خرق للبيانات.
الخطورة: متوسطة
يتعين تدوير البيانات السرية Secrets Manager التي تم تكوينها باستخدام التدوير التلقائي بنجاح
الوصف: يتحقق عنصر التحكم هذا مما إذا كان سر AWS Secrets Manager قد تم تدويره بنجاح استنادا إلى جدول التدوير. يتعطل عنصر التحكم إذا كان RotationOccurringAsScheduledخطأ. لا يقيم عنصر التحكم البيانات السرية التي لم يتم تكوين استدارتها. يساعدك Secrets Manager على تحسين الوضع الأمني للمؤسسة الخاصة بك. تتضمن البيانات السرية بيانات اعتماد قاعدة البيانات وكلمات المرور ومفاتيح واجهة برمجة تطبيقات الجهات الخارجية. يمكنك استخدام Secrets Manager لتخزين البيانات السرية مركزيًا، وتشفير البيانات السرية تلقائيًا، والتحكم في الوصول إلى البيانات السرية، وتدوير البيانات السرية بأمان وتلقائية. يمكن لـ Secrets Manager تدوير البيانات السرية. يمكنك استخدام التدوير لاستبدال البيانات السرية طويلة الأجل بالبيانات القصيرة الأجل. يؤدي تدوير بياناتك السرية إلى الحد من المدة التي يمكن للمستخدم غير المصرح به استخدام بيانات سرية تم اختراقها. لهذا السبب، يتعين تدوير بيناتك السرية بشكل متكرر. بالإضافة إلى تكوين البيانات السرية لتدويرها تلقائيًا، يجب عليك التأكد من تدوير هذه البيانات السرية بنجاح استنادًا إلى جدول التدوير. لمعرفة المزيد حول التدوير، راجع تدوير البيانات السرية AWS Secrets Manager في دليل مستخدم AWS Secrets Manager.
الخطورة: متوسطة
يتعين تدوير البيانات السرية Secrets Manager في غضون عدد محدد من الأيام
الوصف: يتحقق عنصر التحكم هذا مما إذا كان قد تم تدوير بياناتك السرية مرة واحدة على الأقل في غضون 90 يوما. يمكن أن يساعدك تدوير البيانات السرية على تقليل مخاطر الاستخدام غير المصرح به للبيانات السرية الخاصة بك في حساب AWS الخاص بك. تشتمل الأمثلة بيانات اعتماد قاعدة البيانات وكلمات المرور ومفاتيح واجهة برمجة تطبيقات الجهات الخارجية وحتى النص العشوائي. إذا لم تغير أسرارك لفترة طويلة من الوقت، فإن الأسرار من المرجح أن يتم اختراقها. مع وصول المزيد من المستخدمين إلى البيانات السرية، قد يصبح من المرجح أن يسيئ شخص ما التعامل معها وتسربها إلى عنصر غير مصرح به. يمكن تسريب البيانات السرية من خلال السجلات وبيانات ذاكرة التخزين المؤقت. يمكن مشاركتها لأغراض تصحيح الأخطاء وعدم تغييرها أو إبطالها بمجرد اكتمال خدمة تصحيح الأخطاء. لكل هذه الأسباب، يجب تدوير البيانات السرية بشكل متكرر. يمكنك تكوين بياناتك السرية للتناوب التلقائي في AWS Secrets Manager. مع التدوير التلقائي، يمكنك استبدال البيانات السرية طويلة الأجل بالبيانات القصيرة الأجل، ما يقلل بشكل كبير من تعرضها للخطر. يوصي مركز الأمان بتمكين ميزة التدوير للبيانات السرية لـ Secrets Manager. لمعرفة المزيد حول التدوير، راجع تدوير البيانات السرية AWS Secrets Manager في دليل مستخدم AWS Secrets Manager.
الخطورة: متوسطة
يتعين تشفير موضوعات SNS الثابتة باستخدام AWS KMS
الوصف: يتحقق عنصر التحكم هذا مما إذا كان موضوع SNS مشفرا في حالة عدم التشغيل باستخدام AWS KMS. تقلل ميزة تشفير البيانات الثابتة من خطر وصول المستخدم غير المصادق عليه إلى AWS إلى البيانات المخزنة على القرص. يضيف التشفير مجموعة أخرى من العناصر الخاصة بالتحكم في الوصول للحد من قدرة المستخدمين غير المصرح لهم بالوصول إلى البيانات. على سبيل المثال، الأذونات الخاصة بواجهة برمجة التطبيقات مطلوبة لفك تشفير البيانات قبل قراءتها. يجب تشفير موضوعات SNS الثابتة لطبقة إضافية من الأمان. لمزيد من التفاصيل، راجع التشفير في حالة الثبات في دليل مطور خدمة قائمة انتظار Amazon Simple.
الخطورة: متوسطة
يتعين تمكين تسجيل تدفق VPC في جميع VPCs
الوصف: توفر سجلات تدفق VPC رؤية لنسبة استخدام الشبكة التي تمر عبر VPC ويمكن استخدامها للكشف عن نسبة استخدام الشبكة الشاذة أو الرؤى أثناء أحداث الأمان.
الخطورة: متوسطة
توصيات بيانات GCP
تأكد من تعيين علامة قاعدة البيانات '3625 (علامة التتبع)' ل Cloud SQL SQL Server المثيل إلى 'إيقاف'
Description: يوصى بتعيين علامة قاعدة البيانات "3625 (علامة التتبع)" لمثيل SQL Server Cloud SQL على "إيقاف التشغيل". تستخدم علامات التتبع بشكل متكرر لتشخيص مشكلات الأداء أو لتصحيح الإجراءات المخزنة أو أنظمة الكمبيوتر المعقدة، ولكن قد يوصى بها أيضا من قبل Microsoft Support لمعالجة السلوك الذي يؤثر سلبا على حمل عمل معين. جميع علامات التتبع الموثقة وتلك الموصى بها من قبل Microsoft Support مدعومة بالكامل في بيئة إنتاج عند استخدامها على النحو الموجه. "3625(سجل التتبع)" يحد من كمية المعلومات التي يتم إرجاعها للمستخدمين الذين ليسوا أعضاء في دور الخادم الثابت مسؤول النظام، عن طريق إخفاء معلمات بعض رسائل الخطأ باستخدام "******". يمكن أن يساعد هذا في منع الكشف عن المعلومات الحساسة. ومن ثم يوصى بتعطيل هذه العلامة. تنطبق هذه التوصية على مثيلات قاعدة البيانات SQL Server.
الخطورة: متوسطة
تأكد من تعيين علامة قاعدة بيانات "البرامج النصية الخارجية الممكنة" لمثيل SQL Server Cloud SQL على "إيقاف التشغيل"
Description: يوصى بتعيين علامة قاعدة بيانات "البرامج النصية الخارجية الممكنة" لمثيل SQL Server Cloud SQL على إيقاف التشغيل. تمكن "البرامج النصية الخارجية الممكنة" من تنفيذ البرامج النصية مع ملحقات لغة بعيدة معينة. هذه الخاصية متوقفة عن التشغيل بشكل افتراضي. عند تثبيت Advanced Analytics Services، يمكن للإعداد تعيين هذه الخاصية اختياريا إلى true. نظرا لأن ميزة "البرامج النصية الخارجية الممكنة" تسمح بتنفيذ البرامج النصية الخارجية ل SQL مثل الملفات الموجودة في مكتبة R، مما قد يؤثر سلبا على أمان النظام، وبالتالي يجب تعطيل هذا. تنطبق هذه التوصية على مثيلات قاعدة البيانات SQL Server.
الخطورة: عالية
تأكد من تعيين علامة قاعدة بيانات "الوصول عن بعد" لمثيل SQL Server Cloud SQL على "إيقاف التشغيل"
Description: يوصى بتعيين علامة قاعدة بيانات "الوصول عن بعد" لمثيل SQL Server Cloud SQL على "إيقاف التشغيل". يتحكم خيار "الوصول عن بعد" في تنفيذ الإجراءات المخزنة من الخوادم المحلية أو البعيدة التي يتم تشغيل مثيلات SQL Server عليها. هذه القيمة الافتراضية لهذا الخيار هي 1. يمنح هذا الإذن لتشغيل الإجراءات المخزنة المحلية من الخوادم البعيدة أو الإجراءات المخزنة عن بعد من الخادم المحلي. لمنع تشغيل الإجراءات المخزنة المحلية من خادم بعيد أو من تشغيل الإجراءات المخزنة عن بعد على الخادم المحلي، يجب تعطيل ذلك. يتحكم خيار الوصول عن بعد في تنفيذ الإجراءات المخزنة المحلية على الخوادم البعيدة أو الإجراءات المخزنة عن بعد على الخادم المحلي. يمكن إساءة استخدام وظيفة "الوصول عن بعد" لبدء هجوم رفض الخدمة (DoS) على الخوادم البعيدة عن طريق إيقاف تحميل معالجة الاستعلام إلى هدف، ومن ثم يجب تعطيل هذا. تنطبق هذه التوصية على مثيلات قاعدة البيانات SQL Server.
الخطورة: عالية
تأكد من تعيين علامة قاعدة بيانات "skip_show_database" لمثيل Cloud SQL Mysql إلى "on"
الوصف: يوصى بتعيين علامة قاعدة بيانات "skip_show_database" لمثيل Cloud SQL Mysql إلى "on". تمنع علامة قاعدة البيانات "skip_show_database" الأشخاص من استخدام عبارة SHOW DATABASES إذا لم يكن لديهم امتياز SHOW DATABASES. يمكن أن يؤدي ذلك إلى تحسين الأمان إذا كانت لديك مخاوف بشأن قدرة المستخدمين على رؤية قواعد البيانات التي تنتمي إلى مستخدمين آخرين. يعتمد تأثيره على امتياز SHOW DATABASES: إذا كانت قيمة المتغير ON، فإن عبارة SHOW DATABASES مسموح بها فقط للمستخدمين الذين لديهم امتياز SHOW DATABASES، وتعرض العبارة كافة أسماء قواعد البيانات. إذا كانت القيمة متوقفة عن التشغيل، يسمح ب SHOW DATABASES لجميع المستخدمين، ولكنها تعرض أسماء قواعد البيانات التي يمتلك المستخدم قواعد بيانات SHOW أو امتيازا آخر لها فقط. تنطبق هذه التوصية على مثيلات قاعدة بيانات Mysql.
الخطورة: منخفض
تأكد من تحديد مفتاح تشفير افتراضي يديره العميل (CMEK) لجميع مجموعات بيانات BigQuery
الوصف: يقوم BigQuery بشكل افتراضي بتشفير البيانات كبقية عن طريق استخدام تشفير المغلفات باستخدام مفاتيح التشفير المدارة من Google. يتم تشفير البيانات باستخدام مفاتيح تشفير البيانات ويتم تشفير مفاتيح تشفير البيانات نفسها باستخدام مفاتيح تشفير المفاتيح. هذا سلس ولا يتطلب أي إدخال إضافي من المستخدم. ومع ذلك، إذا كنت ترغب في الحصول على تحكم أكبر، يمكن استخدام مفاتيح التشفير التي يديرها العميل (CMEK) كحل لإدارة مفاتيح التشفير لمجموعات بيانات BigQuery. يقوم BigQuery بشكل افتراضي بتشفير البيانات كبقية عن طريق استخدام تشفير المغلفات باستخدام مفاتيح التشفير المدارة من Google. هذا سلس ولا يتطلب أي إدخال إضافي من المستخدم. لمزيد من التحكم في التشفير، يمكن استخدام مفاتيح التشفير التي يديرها العميل (CMEK) كحل لإدارة مفتاح التشفير لمجموعات بيانات BigQuery. يضمن تعيين مفتاح تشفير افتراضي مدار من قبل العميل (CMEK) لمجموعة بيانات أن أي جداول تم إنشاؤها في المستقبل ستستخدم CMEK المحدد إذا لم يتم توفير أي جداول أخرى.
لا تخزن Google مفاتيحك على خوادمها ولا يمكنها الوصول إلى بياناتك المحمية إلا إذا قمت بتوفير المفتاح.
وهذا يعني أيضا أنه إذا نسيت مفتاحك أو فقدته، فلا توجد طريقة ل Google لاسترداد المفتاح أو استرداد أي بيانات مشفرة بالمفتاح المفقود.
الخطورة: متوسطة
تأكد من تشفير جميع جداول BigQuery باستخدام مفتاح التشفير المدار من قبل العميل (CMEK)
الوصف: يقوم BigQuery بشكل افتراضي بتشفير البيانات كبقية عن طريق استخدام تشفير المغلفات باستخدام مفاتيح التشفير المدارة من Google. يتم تشفير البيانات باستخدام مفاتيح تشفير البيانات ويتم تشفير مفاتيح تشفير البيانات نفسها باستخدام مفاتيح تشفير المفاتيح. هذا سلس ولا يتطلب أي إدخال إضافي من المستخدم. ومع ذلك، إذا كنت ترغب في الحصول على تحكم أكبر، يمكن استخدام مفاتيح التشفير التي يديرها العميل (CMEK) كحل لإدارة مفاتيح التشفير لمجموعات بيانات BigQuery. إذا تم استخدام CMEK، يتم استخدام CMEK لتشفير مفاتيح تشفير البيانات بدلا من استخدام مفاتيح التشفير المدارة من Google. يقوم BigQuery بشكل افتراضي بتشفير البيانات كبقية عن طريق استخدام تشفير المغلفات باستخدام مفاتيح التشفير المدارة من Google. هذا سلس ولا يتطلب أي إدخال إضافي من المستخدم. لمزيد من التحكم في التشفير، يمكن استخدام مفاتيح التشفير التي يديرها العميل (CMEK) كحل لإدارة مفتاح التشفير لجداول BigQuery. يتم استخدام CMEK لتشفير مفاتيح تشفير البيانات بدلا من استخدام مفاتيح التشفير المدارة من Google. يخزن BigQuery الجدول واقتران CMEK ويتم التشفير/فك التشفير تلقائيا. يضمن تطبيق المفاتيح الافتراضية التي يديرها العميل على مجموعات بيانات BigQuery تشفير جميع الجداول الجديدة التي تم إنشاؤها في المستقبل باستخدام CMEK ولكن يجب تحديث الجداول الموجودة لاستخدام CMEK بشكل فردي.
لا تخزن Google مفاتيحك على خوادمها ولا يمكنها الوصول إلى بياناتك المحمية إلا إذا قمت بتوفير المفتاح. وهذا يعني أيضا أنه إذا نسيت مفتاحك أو فقدته، فلا توجد طريقة ل Google لاسترداد المفتاح أو استرداد أي بيانات مشفرة بالمفتاح المفقود.
الخطورة: متوسطة
تأكد من أن مجموعات بيانات BigQuery غير متاحة بشكل مجهول أو عام
الوصف: يوصى بأن لا يسمح نهج IAM على مجموعات بيانات BigQuery بالوصول المجهول و/أو العام. يسمح منح أذونات لجميع المستخدمين أو allAuthenticatedUsers لأي شخص بالوصول إلى مجموعة البيانات. قد لا يكون هذا الوصول مرغوبا فيه إذا تم تخزين البيانات الحساسة في مجموعة البيانات. لذلك، تأكد من عدم السماح بالوصول المجهول و/أو العام إلى مجموعة البيانات.
الخطورة: عالية
تأكد من تكوين مثيلات قاعدة بيانات Cloud SQL باستخدام النسخ الاحتياطية التلقائية
الوصف: يوصى بتعيين جميع مثيلات قاعدة بيانات SQL لتمكين النسخ الاحتياطية التلقائية. توفر النسخ الاحتياطية طريقة لاستعادة مثيل Cloud SQL لاسترداد البيانات المفقودة أو التعافي من مشكلة في هذا المثيل. يجب تعيين النسخ الاحتياطية التلقائية لأي مثيل يحتوي على بيانات يجب حمايتها من الفقدان أو التلف. تنطبق هذه التوصية على مثيلات SQL Server وPostgreSql وMySql من الجيل 1 وMySql من الجيل 2.
الخطورة: عالية
تأكد من عدم فتح مثيلات قاعدة بيانات Cloud SQL للعالم
الوصف: يجب أن يقبل خادم قاعدة البيانات الاتصالات من الشبكة (الشبكات) /IP الموثوق بها فقط وأن يقيد الوصول من العالم. لتقليل سطح الهجوم على مثيل خادم قاعدة بيانات، يجب الموافقة فقط على IP (عناوين IP) الموثوق بها/المعروفة والمطلوبة للاتصال به. يجب ألا تحتوي الشبكة المعتمدة على عناوين IP/شبكات تم تكوينها إلى 0.0.0.0/0، مما سيسمح بالوصول إلى المثيل من أي مكان في العالم. لاحظ أن الشبكات المعتمدة تنطبق فقط على المثيلات ذات عناوين IP العامة.
الخطورة: عالية
تأكد من أن مثيلات قاعدة بيانات Cloud SQL ليس لديها عناوين IP عامة
الوصف: يوصى بتكوين مثيل Sql من الجيل الثاني لاستخدام عناوين IP الخاصة بدلا من عناوين IP العامة. لخفض سطح هجوم المؤسسة، يجب ألا تحتوي قواعد بيانات Cloud SQL على عناوين IP عامة. توفر عناوين IP الخاصة أمانا محسنا للشبكة وزمن انتقال أقل للتطبيق الخاص بك.
الخطورة: عالية
تأكد من أن مستودع التخزين السحابي غير متاح بشكل مجهول أو عام
الوصف: يوصى بأن نهج IAM على مستودع التخزين السحابي لا يسمح بالوصول المجهول أو العام. يمنح السماح بالوصول المجهول أو العام أذونات لأي شخص للوصول إلى محتوى المستودع. قد لا يكون هذا الوصول مطلوبا إذا كنت تخزن أي بيانات حساسة. وبالتالي، تأكد من عدم السماح بالوصول المجهول أو العام إلى المستودع.
الخطورة: عالية
تأكد من تمكين الوصول الموحد على مستوى المستودع إلى مستودعات التخزين السحابية
الوصف: يوصى بتمكين الوصول الموحد على مستوى المستودع على مستودعات التخزين السحابي.
يوصى باستخدام الوصول الموحد على مستوى المستودع لتوحيد وتبسيط كيفية منح الوصول إلى موارد التخزين السحابي.
يوفر التخزين السحابي نظامين لمنح المستخدمين الإذن للوصول إلى المستودعات والكائنات الخاصة بك: إدارة الهوية والوصول السحابية (Cloud IAM) وقوائم Access Control (ACLs).
تعمل هذه الأنظمة بالتوازي - لكي يتمكن المستخدم من الوصول إلى مورد التخزين السحابي، يحتاج أحد الأنظمة فقط إلى منح إذن المستخدم.
يتم استخدام Cloud IAM في جميع أنحاء Google Cloud ويسمح لك بمنح مجموعة متنوعة من الأذونات على مستويات المستودع والمشروع.
يتم استخدام قوائم التحكم في الوصول فقط من قبل التخزين السحابي ولديك خيارات أذونات محدودة، ولكنها تسمح لك بمنح أذونات على أساس كل كائن.
من أجل دعم نظام أذونات موحد، لدى التخزين السحابي وصول موحد على مستوى المستودع. يؤدي استخدام هذه الميزة إلى تعطيل قوائم التحكم في الوصول لجميع موارد التخزين السحابي: يتم منح الوصول إلى موارد التخزين السحابي حصريا من خلال Cloud IAM. يضمن تمكين الوصول الموحد على مستوى المستودع أنه إذا لم يكن مستودع التخزين متاحا للجمهور، فلا يمكن الوصول إلى أي كائن في المستودع بشكل عام أيضا.
الخطورة: متوسطة
تأكد من تمكين الحوسبة السرية لمثيلات الحساب
الوصف: تقوم Google Cloud بتشفير البيانات الثابتة والمتنقلة، ولكن يجب فك تشفير بيانات العملاء للمعالجة. الحوسبة السرية هي تقنية اختراق تشفر البيانات قيد الاستخدام أثناء معالجتها. تحافظ بيئات الحوسبة السرية على تشفير البيانات في الذاكرة وأماكن أخرى خارج وحدة المعالجة المركزية (CPU). تستفيد الأجهزة الظاهرية السرية من ميزة الظاهرية المشفرة الآمنة (SEV) لوحدات المعالجة المركزية AMD EPYC. ستظل بيانات العملاء مشفرة أثناء استخدامها أو فهرستها أو الاستعلام عنها أو التدريب عليها. يتم إنشاء مفاتيح التشفير في الأجهزة، لكل جهاز ظاهري، وغير قابلة للتصدير. بفضل تحسينات الأجهزة المضمنة لكل من الأداء والأمان، لا توجد عقوبة أداء كبيرة لأحمال عمل الحوسبة السرية. تمكن الحوسبة السرية التعليمات البرمجية الحساسة للعملاء والبيانات الأخرى المشفرة في الذاكرة أثناء المعالجة. ليس لدى Google حق الوصول إلى مفاتيح التشفير. يمكن أن يساعد الجهاز الظاهري السري في التخفيف من المخاوف المتعلقة بالمخاطر المتعلقة إما بالاعتماد على البنية الأساسية ل Google أو وصول المشاركين في برنامج Google Insider إلى بيانات العملاء بشكل واضح.
الخطورة: عالية
تأكد من تكوين نهج الاستبقاء على مستودعات السجل باستخدام قفل المستودع
الوصف: سيؤدي تمكين نهج الاستبقاء على مستودعات السجل إلى حماية السجلات المخزنة في مستودعات التخزين السحابية من الكتابة فوقها أو حذفها عن طريق الخطأ. يوصى بإعداد نهج الاستبقاء وتكوين قفل المستودع على جميع مستودعات التخزين المستخدمة كمتلقيات السجل. يمكن تصدير السجلات عن طريق إنشاء متلقي واحد أو أكثر يتضمن عامل تصفية سجل ووجهة. نظرا لأن تسجيل Stackdriver يتلقى إدخالات سجل جديدة، تتم مقارنتها مع كل متلقي. إذا تطابق إدخال السجل مع عامل تصفية المتلقي، فستتم كتابة نسخة من إدخال السجل إلى الوجهة. يمكن تكوين المتلقيات لتصدير السجلات في مستودعات التخزين. يوصى بتكوين نهج استبقاء البيانات لمستودعات التخزين السحابية هذه وتأمين نهج استبقاء البيانات؛ وبالتالي منع السياسة بشكل دائم من تخفيضها أو إزالتها. بهذه الطريقة، إذا تم اختراق النظام من قبل مهاجم أو من الداخل الضار الذي يريد تغطية مساراته، يتم الاحتفاظ بسجلات النشاط بالتأكيد للتحقيقات الجنائية والأمنية.
الخطورة: منخفض
تأكد من أن مثيل قاعدة بيانات Cloud SQL يتطلب جميع الاتصالات الواردة لاستخدام SSL
الوصف: يوصى بفرض جميع الاتصالات الواردة إلى مثيل قاعدة بيانات SQL لاستخدام SSL. اتصالات قاعدة بيانات SQL إذا تم محاصرتها بنجاح (MITM)؛ يمكن أن تكشف عن البيانات الحساسة مثل بيانات الاعتماد واستعلامات قاعدة البيانات ومخرجات الاستعلام وما إلى ذلك. للأمان، يوصى دائما باستخدام تشفير SSL عند الاتصال بمثيلك. تنطبق هذه التوصية على مثيلات Postgresql وMySql من الجيل 1 وMySql من الجيل 2.
الخطورة: عالية
تأكد من تعيين علامة قاعدة بيانات "مصادقة قاعدة البيانات المضمنة" ل Cloud SQL على مثيل SQL Server إلى "إيقاف التشغيل"
Description: يوصى بتعيين علامة قاعدة البيانات "مصادقة قاعدة البيانات المضمنة" ل Cloud SQL على مثيل SQL Server إلى "إيقاف التشغيل". تتضمن قاعدة البيانات المضمنة جميع إعدادات قاعدة البيانات وبيانات التعريف المطلوبة لتعريف قاعدة البيانات وليس لها تبعيات تكوين على مثيل Database Engine حيث تم تثبيت قاعدة البيانات. يمكن للمستخدمين الاتصال بقاعدة البيانات دون مصادقة تسجيل دخول على مستوى Database Engine. عزل قاعدة البيانات من Database Engine يجعل من الممكن نقل قاعدة البيانات بسهولة إلى مثيل آخر من SQL Server. تحتوي قواعد البيانات المضمنة على بعض التهديدات الفريدة التي يجب فهمها والتخفيف من حدتها من قبل مسؤولي محرك قاعدة بيانات SQL Server. ترتبط معظم التهديدات بعملية مصادقة USER WITH PASSWORD، والتي تنقل حد المصادقة من مستوى Database Engine إلى مستوى قاعدة البيانات، ومن ثم يوصى بتعطيل هذه العلامة. تنطبق هذه التوصية على مثيلات قاعدة البيانات SQL Server.
الخطورة: متوسطة
تأكد من تعيين علامة قاعدة بيانات "سلسلة الملكية عبر قاعدة البيانات" لمثيل SQL Server Cloud SQL على "إيقاف"
Description: يوصى بتعيين علامة قاعدة البيانات "cross db ownership chaining" لمثيل SQL Server Cloud SQL على "إيقاف التشغيل". استخدم خيار "ملكية قاعدة البيانات المتقاطعة" لتكوين تسلسل الملكية عبر قاعدة البيانات لمثيل Microsoft SQL Server. يسمح لك خيار الخادم هذا بالتحكم في تسلسل الملكية عبر قاعدة البيانات على مستوى قاعدة البيانات أو السماح بتسلسل الملكية عبر قاعدة البيانات لجميع قواعد البيانات. لا يوصى بتمكين "الملكية عبر قاعدة البيانات" ما لم تكن جميع قواعد البيانات التي يستضيفها مثيل SQL Server يجب أن تشارك في تسلسل الملكية عبر قواعد البيانات وأنت على دراية بالآثار الأمنية لهذا الإعداد. تنطبق هذه التوصية على مثيلات قاعدة البيانات SQL Server.
الخطورة: متوسطة
تأكد من تعيين علامة قاعدة البيانات "local_infile" لمثيل Cloud SQL Mysql على "إيقاف التشغيل"
الوصف: يوصى بتعيين علامة قاعدة بيانات local_infile لمثيل Cloud SQL MySQL إلى إيقاف التشغيل.
تتحكم علامة local_infile في القدرة المحلية من جانب الخادم لعبارات LOAD DATA. اعتمادا على إعداد local_infile، يرفض الخادم تحميل البيانات المحلية أو يسمح بها من قبل العملاء الذين تم تمكين LOCAL من جانب العميل.
للتسبب بشكل صريح في رفض الخادم عبارات LOAD DATA LOCAL (بغض النظر عن كيفية تكوين برامج العميل والمكتبات في وقت الإنشاء أو وقت التشغيل)، ابدأ mysqld بتعطيل local_infile. يمكن أيضا تعيين local_infile في وقت التشغيل.
نظرا لمشكلات الأمان المرتبطة بعلامة local_infile، يوصى بتعطيلها. تنطبق هذه التوصية على مثيلات قاعدة بيانات MySQL.
الخطورة: متوسطة
تأكد من وجود عامل تصفية قياس السجل والتنبيهات لتغييرات إذن إدارة الهوية والوصول إلى التخزين السحابي
الوصف: يوصى بإنشاء عامل تصفية متري ومنبه لتغييرات IAM لمستودع التخزين السحابي. قد تؤدي مراقبة التغييرات في أذونات مستودع التخزين السحابي إلى تقليل الوقت اللازم للكشف عن الأذونات وتصحيحها على مستودعات التخزين السحابي الحساسة والكائنات داخل المستودع.
الخطورة: منخفض
تأكد من وجود عامل تصفية قياس السجل والتنبيهات لتغييرات تكوين مثيل SQL
الوصف: يوصى بإنشاء عامل تصفية متري ومنبه لتغييرات تكوين مثيل SQL. قد تؤدي مراقبة التغييرات في تغييرات تكوين مثيل SQL إلى تقليل الوقت اللازم للكشف عن التكوينات الخاطئة التي تم إجراؤها على خادم SQL وتصحيحها. فيما يلي بعض الخيارات القابلة للتكوين التي قد تؤثر على وضع الأمان لمثيل SQL:
- تمكين النسخ الاحتياطية التلقائية وقابلية الوصول العالية: قد يؤثر التكوين الخاطئ سلبا على استمرارية الأعمال والتعافي من الكوارث وقابلية الوصول العالية
- تخويل الشبكات: قد يؤدي التكوين الخاطئ إلى زيادة التعرض للشبكات غير الموثوق بها
الخطورة: منخفض
تأكد من وجود مفاتيح حساب خدمة مدارة بواسطة GCP فقط لكل حساب خدمة
الوصف: يجب ألا تحتوي حسابات الخدمة المدارة من قبل المستخدم على مفاتيح يديرها المستخدم. سيتمكن أي شخص لديه حق الوصول إلى المفاتيح من الوصول إلى الموارد من خلال حساب الخدمة. يتم استخدام المفاتيح المدارة بواسطة GCP بواسطة خدمات Cloud Platform مثل App Engine وCompute Engine. لا يمكن تنزيل هذه المفاتيح. سوف تحتفظ Google بالمفاتيح وتدويرها تلقائيا على أساس أسبوعي تقريبا. يتم إنشاء المفاتيح التي يديرها المستخدم، ويمكن تنزيلها، وإدارتها من قبل المستخدمين. تنتهي صلاحيتها بعد 10 سنوات من الإنشاء. بالنسبة للمفاتيح المدارة من قبل المستخدم، يجب على المستخدم أن يأخذ ملكية أنشطة إدارة المفاتيح، والتي تشمل:
- مخزن المفاتيح
- التوزيع القائم على الموقع الجغرافي
- إبطال المفتاح
- دوران المفتاح
- حماية المفتاح من المستخدمين غير المصرح لهم
- استعادة المفتاح
حتى مع احتياطات مالك المفتاح، يمكن تسريب المفاتيح بسهولة من خلال أقل من الممارسات التطويرية الشائعة المثلى مثل التحقق من المفاتيح في التعليمات البرمجية المصدر أو تركها في دليل التنزيلات، أو تركها عن طريق الخطأ على مدونات/قنوات الدعم. يوصى بمنع مفاتيح حساب الخدمة المدارة من قبل المستخدم.
الخطورة: منخفض
تأكد من تعيين علامة قاعدة بيانات "اتصالات المستخدم" لمثيل SQL Server Cloud SQL حسب الاقتضاء
Description: يوصى بتعيين علامة قاعدة بيانات "اتصالات المستخدم" لمثيل SQL Server Cloud SQL وفقا للقيمة المعرفة من قبل المؤسسة. يحدد خيار "اتصالات المستخدم" الحد الأقصى لعدد اتصالات المستخدم المتزامنة المسموح بها في مثيل SQL Server. يعتمد العدد الفعلي لاتصالات المستخدم المسموح بها أيضا على إصدار SQL Server الذي تستخدمه، وكذلك حدود التطبيق أو التطبيقات والأجهزة. يسمح SQL Server بحد أقصى 32767 اتصال مستخدم. نظرا لأن اتصالات المستخدم هي خيار ديناميكي (تكوين ذاتي)، SQL Server ضبط الحد الأقصى لعدد اتصالات المستخدم تلقائيا حسب الحاجة، حتى الحد الأقصى للقيمة المسموح بها. على سبيل المثال، إذا تم تسجيل دخول 10 مستخدمين فقط، يتم تخصيص 10 كائنات اتصال مستخدم. في معظم الحالات، لا يتعين عليك تغيير قيمة هذا الخيار. الإعداد الافتراضي هو 0، ما يعني أن الحد الأقصى (32,767) اتصال مستخدم مسموح به. تنطبق هذه التوصية على مثيلات قاعدة البيانات SQL Server.
الخطورة: منخفض
تأكد من عدم تكوين علامة قاعدة بيانات "خيارات المستخدم" لمثيل SQL Server Cloud SQL
Description: يوصى بعدم تكوين علامة قاعدة بيانات "خيارات المستخدم" لمثيل SQL Server Cloud SQL. يحدد خيار "خيارات المستخدم" الإعدادات الافتراضية العمومية لجميع المستخدمين. يتم إنشاء قائمة بخيارات معالجة الاستعلام الافتراضية لمدة جلسة عمل المستخدم. يسمح لك إعداد خيارات المستخدم بتغيير القيم الافتراضية لخيارات SET (إذا كانت الإعدادات الافتراضية للخادم غير مناسبة). يمكن للمستخدم تجاوز هذه الإعدادات الافتراضية باستخدام عبارة SET. يمكنك تكوين خيارات المستخدم ديناميكيا لتسجيلات الدخول الجديدة. بعد تغيير إعداد خيارات المستخدم، تستخدم جلسات تسجيل الدخول الجديدة الإعداد الجديد؛ لا تتأثر جلسات تسجيل الدخول الحالية. تنطبق هذه التوصية على مثيلات قاعدة البيانات SQL Server.
الخطورة: منخفض
يجب تمكين تسجيل مجموعات GKE
الوصف: تقيم هذه التوصية ما إذا كانت خاصية loggingService لنظام مجموعة تحتوي على الموقع الذي يجب أن يستخدمه Cloud Logging لكتابة السجلات.
الخطورة: عالية
يجب تمكين تعيين إصدار الكائن على مستودعات التخزين حيث يتم تكوين المتلقيات
الوصف: تقيم هذه التوصية ما إذا كان الحقل الممكن في خاصية تعيين إصدار المستودع معينا إلى صحيح.
الخطورة: عالية
يجب التحقيق في الهويات التي تم توفيرها بشكل زائد في المشاريع لتقليل فهرس زحف الأذونات (PCI)
الوصف: يجب التحقيق في الهويات ذات التوفير الزائد في المشاريع لتقليل فهرس زحف الأذونات (PCI) وحماية البنية الأساسية الخاصة بك. تقليل PCI عن طريق إزالة تعيينات الأذونات عالية المخاطر غير المستخدمة. يعكس PCI العالي المخاطر المرتبطة بالهويات ذات الأذونات التي تتجاوز استخدامها العادي أو المطلوب.
الخطورة: متوسطة
يجب ألا يكون لدى المشاريع التي تحتوي على مفاتيح تشفير مستخدمين لديهم أذونات المالك
الوصف: تقيم هذه التوصية نهج السماح IAM في بيانات تعريف المشروع للأدوار/المالك المعينة للمديرين.
الخطورة: متوسطة
يجب ألا تكون مستودعات التخزين المستخدمة كمتلقي سجل متاحة للجمهور
الوصف: تقيم هذه التوصية نهج IAM لمستودع للمستخدمين الأساسيين أو allAuthenticatedUsers، والتي تمنح حق الوصول العام.
الخطورة: عالية