اختبار الاختراق

اختبار اختراق تطبيقاتك جزء مهم من تشغيلها على Azure. لا تحتاج إلى موافقة Microsoft المسبقة للقيام بذلك، لكن عليك اتباع القواعد المنشورة. تلخص هذه المقالة تلك القواعد وتشير إلى المصادر الموثوقة.

اعتبارا من 15 يونيو 2017، لم تعد Microsoft تتطلب موافقة مسبقة لإجراء اختبار اختراق مقابل موارد Azure. تنطبق هذه العملية فقط على Microsoft Azure ولا تنطبق على أي خدمة Microsoft Cloud Service أخرى.

مهم

لم يعد الإشعار مطلوبا، لكن يجب على العملاء والأطراف الثالثة المصرح لهم الامتثال لقواعد الاشتباك الموحدة Microsoft Cloud . قواعد الاشتباك (ROE) هي المصدر الموثوق؛ هذه المقالة ملخص.

من يمكنه الاختبار

يمكنك إجراء اختبار اختراق على موارد Azure التي تملكها. يمكن للأطراف الثالثة (مثل مزودي خدمات الأمن المدارة، وشركات الاستشارات، والفرق الحمراء) أيضا الاختبار، إذا كان لديهم تفويض مكتوب صريح من مالك المورد. وثق هذا التفويض في اتفاقية الخدمة قبل بدء أي اختبار. Microsoft لا تمنح التفويض نيابة عن العميل.

إذا استخدمت Azure كمصدر لنشاط الاختبار (على سبيل المثال، تشغيل أدوات اختبار القلم أو أدوات الفريق الأحمر من أجهزة أو وظائف Azure ضد أنظمة مستضافة في أماكن أخرى)، فإن حقوق التقييم لا تزال تنطبق عليك، واستخدامك ل Azure يظل خاضعا لشروط الاشتراك. تحظر قواعد الحقوق استخدام خدمات Microsoft بشكل خاص لتنفيذ هجمات التصيد الاحتيالي أو غيرها من هجمات الهندسة الاجتماعية ضد الآخرين.

الاختبارات المسموح بها

يمكنك إجراء اختبار اختراق على التطبيقات والخدمات المستضافة في Azure دون موافقة مسبقة. تشمل الأمثلة:

  • نقاط النهاية الخاصة بك المستضافة على Azure Virtual Machines.
  • تطبيقات "Azure App Service" (Web Apps, API Apps, Mobile Apps).
  • دالات Azure و API endpoints.
  • خدمة تطبيق Azure.
  • أي خدمات Azure أخرى تملك فيها أو لديك تفويض صريح لاختبار الموارد المنتشرة.

تتضمن الاختبارات القياسية التي يمكنك إجراؤها ما يلي:

هذه القائمة توضيحية وليست شاملة. قواعد الاشتباك هي المصدر الموثوق لما هو مسموح به.

كما يشجع قانون العائد بشكل صريح أنشطة مثل إنشاء حسابات اختبار أو مستأجرين تجريبيين لسيناريوهات اختبار عبر الحسابات أو عبر المستأجرين، وتوليد حركة مرور لاختبار سعة الزيادة داخل تطبيقاتك الخاصة، واختبار أنظمة مراقبة وكشف الأمان الخاص بالمستأجر، وتقييم سياسات إدارة تطبيقات الهاتف المحمول (MAM) في الوصول المشروط أو Intune، ومحاولة الخروج من حاويات الخدمة المشتركة مثل "Azure App Service" أو دالات Azure (مع الكشف المسؤول والتوقف الفوري عند النجاح)، ومحاولة اختراق حدود نظام الذكاء الاصطناعي.

أنشطة الفريق الأحمر

التفاعلات مع الفريق الأحمر ضد موارد Azure الخاصة بك (أو موارد العميل، مع تفويض كتابي صريح) تخضع لنفس حقوق الاستثمار. ضمن النطاق القانوني، لا يحدد قانون الحقوق الملكية القوانين التي يسمح بها الخصوم، لذا فإن النص المحدد هو قائمة الأنشطة المحظورة. انتبه بشكل خاص لهذه القيود، التي تؤثر مباشرة على حرفة الفريق الأحمر:

  • لا يمكنك استخدام أو الوصول أو استرجاع بيانات الاعتماد أو الأسرار الأخرى التي ليست لك - بما في ذلك بيانات الاعتماد التي تم تسريبها علنا. داخل بيئتك الخاصة، مهاجمة حساباتك أمر طبيعي؛ إعادة استخدام بيانات اعتماد الطرف الثالث ليست كذلك.
  • إذا اكتشفت ثغرة في Microsoft خدمات الإنترنت أثناء اختبار، يجب عليك إيقافها والإبلاغ عنها عبر مركز استجابة خبراء الأمان من Microsoft (MSRC). تحظر الإجراءات بعد الاستغلال ضد أصول Microsoft، بما في ذلك تعداد الشبكات الداخلية، أو كشف الأسرار، أو تنفيذ المزيد من الشيفرة، أو التحرك الجانبي، أو التحول إلى ما بعد إثبات المفهوم الأولي.
  • اختبار DDoS محظور تحت جميع الظروف. استخدم شركاء محاكاة DDoS المذكورين أدناه بدلا من ذلك.
  • لا يسمح بالتشويش المكثف على الشبكة أو الاختبار الآلي الذي يولد حركة مرور مفرطة.

للتعاون الأحمر الخاص بالذكاء الاصطناعي ضد Azure أعباء عمل الذكاء الاصطناعي (بما في ذلك Azure OpenAI ونشر Microsoft Foundry)، انظر تخطيط الفريق الأحمر لنماذج اللغة الكبيرة (LLMs) وتطبيقاتها وسلسلة تدريب الفريق الأحمر Microsoft للذكاء الاصطناعي.

الاختبارات المحظورة

الأنشطة التالية غير مسموح بها بغض النظر عن التصريح. هذه القائمة توضيحية. العائد على حقوق الملكية هو المصدر الموثوق.

  • اختبار رفض الخدمة (DoS) من أي نوع، بما في ذلك الاختبارات التي تحدد أو تعرض أو تحاكي DoS. هجمات DDoS محظورة تماما تحت جميع الظروف.
  • الوصول إلى مستأجري Azure أو أنظمتها أو سجلاتها أو بياناتها أو حسابات التخزين التي لا تملكها أو لديك إذن صريح للاختبار.
  • استخدام، أو الوصول إليه، أو استرجاع بيانات الاعتماد أو أسرار أخرى ليست ملكك.
  • تشويش كثيف الشبكة أو اختبار آلي يولد حركة مرور مفرطة.
  • هجمات التصيد الاحتيالي أو الهندسة الاجتماعية التي تستهدف موظفي Microsoft، أو تستخدم خدمات Microsoft (بما في ذلك Azure) لتنفيذ التصيد الاحتيالي أو الهندسة الاجتماعية ضد الآخرين.
  • إجراءات ما بعد الاختراق أو ما بعد الاستغلال ضد Microsoft خدمات الإنترنت تتجاوز إثبات المفهوم الأولي، مثل تعداد الشبكات الداخلية، أو تفريغ الأسرار، أو تنفيذ المزيد من الكود، أو التحرك الجانبي، أو التحويل.

اختبار محاكاة DDoS

إذا كنت بحاجة لاختبار مرونة DDoS لديك، يمكنك استخدام شركاء المحاكاة المعتمدين من مايكروسوفت. يقدم هؤلاء الشركاء خدمات محاكاة DDoS محكمة لا تنتهك قواعد اختبار الاختراق:

  • MazeBolt: تقوم منصة RADAR™ باستمرار بتحديد والمساعدة في القضاء على ثغرات DDoS بشكل استباقي ودون أي اضطراب في العمليات التجارية.
  • الزر الأحمر: اعمل مع فريق مخصص من الخبراء لمحاكاة سيناريوهات هجوم DDoS في العالم الحقيقي في بيئة خاضعة للرقابة.
  • RedWolf: مزود اختبار DDoS ذاتي الخدمة أو موجه مع تحكم في الوقت الحقيقي.

لمعرفة المزيد عن هؤلاء الشركاء في المحاكاة، راجع اختبار مع شركاء المحاكاة.

إذا تم الإبلاغ عن اختبارك

يقوم Azure بتشغيل كشف إساءة الاستخدام التلقائي على حركة المرور الصادرة والواردة. يتم أحيانا الإشارة إلى الاختبارات الشرعية، ويشير قانون الحكم إلى أن Microsoft قد، حسب تقديرها، في مقاطعة النشاط الجاري بغض النظر عما إذا كان الاختبار صالحا أم لا. إذا تلقيت إشعار إساءة استخدام لنشاط يتوافق مع قانون الحكم، رد على الإشعار بتفويض العميل ووصف للنشاط ضمن النطاق. احتفظ بوثائق التفويض متاحة بسهولة لتقصير هذه العملية بشكل كبير.

الخطوات التالية