Penetrační testování

Penetrační testování aplikací je důležitou součástí jejich spouštění na Azure. K tomu, abyste to udělali, nepotřebujete předběžné schválení Microsoft, ale musíte postupovat podle publikovaných pravidel. Tento článek shrnuje tato pravidla a odkazuje vás na autoritativní zdroje.

Od 15. června 2017 už Microsoft nevyžaduje předběžné schválení k provedení penetračního testu s využitím prostředků Azure. Tento proces se vztahuje pouze na Microsoft Azure a nevztahuje se na žádnou jinou Microsoft Cloud Service.

Důležité

Oznámení již není vyžadováno, ale zákazníci a autorizované třetí strany musí dodržovat Pravidla pro provádění jednotného penetračního testování v prostředí Microsoft Cloud. Pravidla zapojení (ROE) jsou autoritativním zdrojem; tento článek obsahuje souhrn.

Kdo může testovat

Testování průniku můžete provádět na Azure prostředcích, které vlastníte. Třetí strany (například poskytovatelé spravovaných bezpečnostních služeb, konzultační firmy a red teamy) mohou také testovat, zda mají výslovné písemné povolení od vlastníka zdroje. Před zahájením testování dokumentujte autorizaci ve smlouvě o poskytování služeb. Microsoft neuděluje autorizaci jménem zákazníka.

Pokud používáte Azure jako zdroj testovací aktivity (například spouštění pen-testu nebo red-team nástrojů z Azure VM nebo Functions proti systémům hostovaným jinde), ROE se na vás stále vztahuje a vaše používání Azure zůstává závislé na podmínkách předplatného. ROE výslovně zakazuje používání služby Microsoft k provádění phishingu nebo jiných útoků sociálního inženýrství proti ostatním.

Povolené testování

Testování průniku můžete provádět na Azure hostovaných aplikacích a službách bez předchozího schválení. Mezi příklady patří:

  • Vaše endpointy hostované na Azure Virtual Machines.
  • Azure App Service applications (Web Apps, API Apps, Mobile Apps).
  • Azure Functions a koncové body API.
  • Azure App Service
  • Jakékoliv jiné Azure služby, kde vlastníte nebo máte explicitní autorizaci k testování nasazených zdrojů.

Mezi standardní testy, které můžete provést, patří:

Tento seznam je ilustrativní, není vyčerpávající. Pravidla zapojení jsou autoritativním zdrojem toho, co je povoleno.

ROE také výslovně podporuje aktivity jako vytváření testovacích účtů nebo zkušebních tenantů pro testovací scénáře napříč účty nebo mezi nájemci, generování provozu pro testování kapacity přetížení ve vašich aplikacích, testování bezpečnostních monitorovacích a detekčních systémů vašeho tenanta, vyhodnocování politik podmíněného přístupu nebo správy mobilních aplikací (MAM) v Intune, pokusy o vylomení z kontejnerů sdílených služeb jako Azure App Service nebo Azure Functions (s odpovědným zveřejněním a okamžitým ukončením po úspěchu) a pokusem o překonání hranic AI systémů.

Červené týmové aktivity

Aktivity red teamu zaměřené na vaše vlastní prostředky Azure (nebo na prostředky zákazníka s jeho výslovným písemným souhlasem) se řídí stejnými pravidly zapojení (ROE). V rámci autorizovaného rozsahu ROE neuvádí, které techniky protivníka jsou povoleny, takže směrodatným textem je seznam zakázaných aktivit. Věnujte zvláštní pozornost těmto omezením, která přímo ovlivňují taktiky, techniky a postupy red teamu:

  • Nemůžete používat, přistupovat k nim ani získávat přihlašovací údaje nebo jiná tajemství, která nejsou vaše vlastní – včetně přihlašovacích údajů, které byly veřejně uniklé. Ve svém vlastním prostředí je v pořádku útočit na účty, které vlastníte; opětovné použití přihlašovacích údajů třetích stran v pořádku není.
  • Pokud během testu zjistíte ohrožení zabezpečení v online služby Microsoft, musíte ho zastavit a nahlásit prostřednictvím Microsoft Security Response Center (MSRC). Činnosti po zneužití zaměřené na prostředky společnosti Microsoft jsou zakázány, včetně mapování interních sítí, získávání tajných údajů, spouštění dalšího kódu, laterálního pohybu nebo pokračování nad rámec počátečního ověření konceptu.
  • Testování DDoS je zakázáno za všech okolností. Místo toho použijte níže uvedené simulační partnery DDoS.
  • Síťově náročný fuzzing nebo automatizované testování, které generuje nadměrný provoz, není povoleno.

Informace o red teamingu zaměřeném na AI pro úlohy v Azure AI (včetně nasazení Azure OpenAI a Microsoft Foundry) najdete v článku Plánování red teamingu pro velké jazykové modely (LLM) a jejich aplikace a v Microsoft AI red team training series.

Zakázané testování

Následující aktivity nejsou povolené bez ohledu na autorizaci. Tento seznam je ilustrativní. ROE je autoritativním zdrojem.

  • Testování doS (Denial of Service) jakéhokoli druhu, včetně testů, které určují, demonstrují nebo simulují službu DoS. Útoky DDoS jsou přísně zakázány za všech okolností.
  • Přístup k tenantům Azure, systémům, logům, datům nebo účtům úložiště, které nevlastníte nebo k jejichž testování nemáte výslovné oprávnění, jejich skenování nebo testování.
  • Použití, přístup nebo načtení přihlašovacích údajů nebo jiných tajných kódů, které nejsou vaše vlastní.
  • Fuzzing náročný na síťový provoz nebo automatizované testování, které generuje nadměrný provoz.
  • Phishingové útoky nebo útoky sociálního inženýrství zaměřené na zaměstnance společnosti Microsoft nebo využívající služby společnosti Microsoft (včetně Azure) k provádění phishingu nebo útoků sociálního inženýrství vůči dalším osobám.
  • Akce po kompromitaci nebo po zneužití proti online službám společnosti Microsoft, které přesahují rámec počátečního ověření konceptu, například mapování interních sítí, získávání tajných údajů, spouštění dalšího kódu, laterální pohyb nebo pivotování.

Testování simulace DDoS

Pokud potřebujete otestovat odolnost před útoky DDoS, můžete použít partnery simulace schválené Microsoftem. Tito partneři poskytují řízené simulační služby DDoS, které nesplňují pravidla penetračního testování:

  • MazeBolt: Platforma RADAR™ neustále proaktivně identifikuje a pomáhá eliminovat zranitelnosti DDoS bez jakéhokoliv narušení obchodních operací.
  • Červené tlačítko: Spolupracujte se specializovaným týmem odborníků na simulaci reálných scénářů DDoS útoků v kontrolovaném prostředí.
  • RedWolf: Samoobslužný nebo řízený poskytovatel testování DDoS s kontrolou v reálném čase.

Chcete-li se dozvědět více o těchto simulačních partnerech, viz Test s partnery simulací.

Pokud je vaše testování označeno

Azure spouští automatizované zjišťování zneužití u odchozího a příchozího provozu. Legitimní testování je občas označeno a ROE uvádí, že Microsoft může podle vlastního uvážení přerušit probíhající aktivitu bez ohledu na to, zda je test platný. Pokud obdržíte oznámení o zneužití pro aktivitu, která je v souladu s ROE, odpovězte na oznámení s autorizací zákazníka a popisem aktivity v daném rozsahu. Mějte dokumenty o povolení snadno dostupné, abyste tento proces výrazně zkrátili.

Další kroky