Bezpečnostní služby a technologie v Azure

Azure poskytuje komplexní služby a technologie zabezpečení napříč všemi vrstvami vašich cloudových nasazení. Tento článek představuje hlavní bezpečnostní schopnosti uspořádané podle domén s odkazy na podrobné přehledové články.

Pro konkrétní osvědčené bezpečnostní postupy a podrobné pokyny k implementaci viz doménově specifické přehledové články propojené v tomto článku.

Správa identit a přístupu

Služba Popis
Microsoft Entra ID Cloudová služba pro správu identit a přístupu podporující jednotné přihlašování( SSO), vícefaktorové ověřování (MFA), podmíněný přístup a ověřování bez hesla
Azure RBAC (řízení přístupu na základě role) Jemně odstupňovaná správa přístupu s předdefinovanými a vlastními rolemi, které se dají přiřadit ve skupině pro správu, předplatném, skupině prostředků nebo oboru prostředků.
Microsoft Entra Privileged Identity Management Privilegovaný přístup just-in-time k rolím Azure a Microsoft Entra s pracovními postupy schvalování, kontrolami přístupu a historií auditu.
Revize přístupů Microsoft Entra Plánované kontroly členství ve skupinách, přístupu k aplikacím a přiřazení rolí s využitím automatizovaných doporučení a nápravy
Proxy aplikace Microsoft Entra Zabezpečte vzdálený přístup k místním webovým aplikacím bez sítě VPN pomocí ověřování Microsoft Entra a podmíněného přístupu.
Microsoft Entra Cloud Sync Hybridní synchronizace identit mezi místní službou Active Directory a ID Microsoft Entra pro jednotnou správu identit.

Podrobné možnosti zabezpečení identit a osvědčené postupy najdete v přehledu zabezpečení správy identit Azure.

Zabezpečení sítě

Služba Popis
Azure Virtual Network Izolovaná privátní síť s podsítěmi, směrovacími tabulkami a nastavením DNS Základ pro veškeré zabezpečení sítě Azure
Skupiny zabezpečení sítě (NSG) Stavová filtrace paketů s pravidly 5-tuple, servisními značkami a skupinami zabezpečení aplikací pro granulární kontrolu přístupu.
Azure Firewall Stavový cloudový firewall s integrovanou vysokou dostupností Standardní SKU nabízí filtrování L3-L7; Premium SKU přidává IDPS a kontrolu TLS.
Firewall webových aplikací (WAF) Centralizovaná ochrana proti chybám zabezpečení OWASP Top 10, injektáži SQL, skriptování mezi weby a útokům robota.
Azure ochrana před útoky DDoS Nepřetržité monitorování provozu s adaptivním laděním, zmírněním útoků v reálném čase a analýzou útoků pro objemové a protokolové útoky.
Azure Private Link Privátní připojení ke službám Azure PaaS přes privátní koncový bod ve vaší virtuální síti, čímž se eliminuje ohrožení veřejného internetu.
Koncové body služby pro virtuální síť Přímé připojení ke službám Azure přes páteřní síť Azure a omezení přístupu pouze k vašim virtuálním sítím.
Službu Azure VPN Gateway Šifrované připojení mezi místy pomocí tunelů VPN IPsec/IKE pro připojení typu site-to-site a point-to-site.
Azure ExpressRoute Vyhrazené privátní připojení WAN ke cloudovým službám Microsoftu a obejití veřejného internetu kvůli lepšímu zabezpečení a spolehlivosti.
Azure Application Gateway Nástroj pro vyrovnávání zatížení vrstvy 7 s ukončením protokolu TLS, spřažením relací na základě souborů cookie, směrováním založeným na adrese URL a integrovaným WAF
Azure Front Door Globální nástroj pro vyrovnávání zatížení HTTP s hraniční akcelerací, integrovaným WAF, ochranou před útoky DDoS na úrovni platformy a back-endovými zdroji služby Private Link.
Azure Network Watcher Monitorování sítě, diagnostika a analýza zabezpečení, včetně protokolů toků NSG, zachytávání paketů a řešení potíží s připojením

Komplexní pokyny a osvědčené postupy zabezpečení sítě najdete v přehledu zabezpečení sítě Azure.

Šifrování dat

Služba Popis
Šifrování služby Azure Storage Automatické šifrování AES 256 pro všechna neaktivní uložená data ve službě Azure Blob Storage, Azure Files, Queue Storage a Table Storage.
Transparentní šifrování dat (TDE) ve službě Azure SQL Database ** Šifrování databází, záloh a transakčních protokolů v klidovém stavu v reálném čase. Ve výchozím nastavení je povoleno s podporou klíčů spravovaných zákazníkem.
Vždy šifrované Šifrování na straně klienta pro službu Azure SQL Database zajišťuje, že data zůstanou po celý jejich životní cyklus šifrovaná, a to i od správců databází.
Azure Disk Encryption Šifrování pro disky s operačním systémem a datovými disky pomocí klíčů spravovaných platformou, klíčů spravovaných zákazníkem nebo dvojitého šifrování pomocí obou.
Šifrování služby Azure Cosmos DB Automatické šifrování neaktivních uložených dat pomocí klíčů spravovaných službou s volitelnou podporou klíče spravovaného zákazníkem (CMK).
Šifrování Azure Data Lake Transparentní šifrování neaktivních uložených dat je ve výchozím nastavení povolené s možnostmi klíčů spravovaných Microsoftem nebo spravovaných zákazníkem.
Šifrování TLS během přenosu Transport Layer Security (TLS 1.2+) pro veškerou komunikaci služeb Azure s funkcí Perfect Forward Secrecy (PFS).
Šifrování datových propojení MACsec Šifrování typu point-to-point pomocí IEEE 802.1AE pro veškerý provoz Azure mezi datovými centry

Podrobné možnosti šifrování a osvědčené postupy najdete v přehledu šifrování Azure.

Správa klíčů a tajných klíčů

Služba Popis
Azure Key Vault Bezpečné úložiště pro klíče, tajemství a certifikáty. Prémiová vrstva podporuje klíče chráněné pomocí HSM, které jsou zajištěny moduly HSM ověřenými podle FIPS 140.
Spravovaný HSM služby Azure Key Vault Pro jednoho nájemce, FIPS 140-3 na úrovni 3 ověřená služba HSM nabízející plnou kontrolu zákazníka s podporou důvěrnosti klíčů. Integruje se se službami Azure PaaS.
Azure Cloud HSM Plně spravovaný cluster s jedním tenantem ověřený podle FIPS 140–3 úroveň 3, který podporuje PKCS#11, offloading SSL/TLS a migraci na zařízení. Jen IaaS.
HSM pro platby Azure Jednouživatelský, ověřeno podle FIPS 140-2 Level 3, HSM vyhovující normě PCI HSM v3 pro operace zpracování plateb.

Komplexní možnosti správy klíčů najdete v tématu Správa klíčů v Azure.

Detekce hrozeb a reakce na ně

Služba Popis
Microsoft Defender pro Cloud Jednotné cloudové zabezpečení se správou stavu (CSPM), ochranou úloh (CWP) a pokročilým zjišťováním hrozeb napříč Azure, AWS, GCP a hybridními prostředími. Integrováno s portálem Microsoft Defender.
Microsoft Sentinel Řešení SIEM a SOAR nativní pro cloud s využitím strojového učení, analýzy chování uživatelů a entit (UEBA), integrace analýzy hrozeb a automatizovaných playbooků
Ochrana Microsoft Entra ID Ochrana identit na základě rizik detekuje neobvyklé chování přihlašování a ohrožené účty pomocí strojového učení.
Microsoft Defender pro cloudové aplikace Cloud Access Security Broker (CASB) poskytuje viditelnost, řízení dat a ochranu před hrozbami pro cloudové aplikace, včetně stínového zjišťování IT.
Microsoft Antimalware pro Azure Ochrana v reálném čase, plánovaná kontrola a automatická náprava malwaru pro Azure Cloud Services a Virtual Machines

Komplexní informace o možnostech detekce hrozeb a osvědčených postupech najdete v tématu Ochrana před hrozbami Azure.

Platformní integrita

Služba Popis
Zabezpečení firmwaru Zabezpečené ověřování dodavatelského řetězce a integrity firmwaru pro hardware Azure od výroby prostřednictvím nasazení
Zabezpečené spouštění UEFI Zajišťuje, že se můžou spouštět jenom podepsané operační systémy a ovladače, které chrání před malwarem na úrovni firmwaru.
Integrita kódu platformy Zásady integrity kódu, které před spuštěním infrastruktury Azure ověřují veškerý kód.
Měřené spouštění systému a osvědčování hostitele Kryptografické ověřování spouštěcí sekvence, aby bylo zajištěno, že hostitelé jsou v zabezpečeném a důvěryhodném stavu.
Project Cerberus Kořen důvěryhodnosti hardwaru poskytující identitu platformy a ověření integrity
Zabezpečení hypervisoru Posílený hypervisor se silnou izolací mezi virtuálními počítači a hostitelským prostředím.

Podrobné informace o architektuře zabezpečení platformy najdete v přehledu integrity a zabezpečení platformy Azure.

Zabezpečení virtuálních počítačů

Služba Popis
Důvěryhodné spuštění Výchozí nastavení pro virtuální počítače Gen2 se zabezpečeným spouštěním, vTPM a monitorováním integrity spouštění chrání před spouštěcími sadami, rootkity a malwarem na úrovni jádra.
Důvěrné výpočetní prostředí Azure Hardwarová důvěryhodná spouštěcí prostředí (TEE) využívající AMD SEV-SNP nebo Intel TDX pro ochranu dat při použití.
Důvěryhodné virtuální počítače Úplné šifrování paměti virtuálního počítače s hardwarem vynucenou izolací od hypervisoru a kódu pro správu hostitelů.
Microsoft Defender pro servery Detekce hrozeb s integrací Microsoft Defenderu pro koncové body, hodnocením zranitelnosti, přístupem k virtuálním počítačům v reálném čase a monitorováním integrity souborů.
Přístup k virtuálním počítačům podle potřeby (JIT) Snižuje plochu útoku tím, že uzamkne příchozí provoz a umožní časově omezený přístup ke správním portům na vyžádání.
Adaptivní řízení aplikací Seznam povolených aplikací založených na strojovém učení umožňuje řídit, které aplikace se můžou na virtuálních počítačích spouštět.
Azure Backup Nezávislé izolované zálohy s ochranou proti ransomware útokům, softwarové odstranění a správou trezorů služby Recovery Services.
Azure Site Recovery Orchestrace zotavení po havárii pro replikaci, převzetí služeb při selhání a obnovení do Azure nebo sekundární lokality

Komplexní funkce a pokyny k zabezpečení virtuálních počítačů najdete v přehledu zabezpečení virtuálních počítačů Azure Virtual Machines.

Zabezpečení kontejneru

Služba Popis
Microsoft Defender pro kontejnery Ochrana v době běhu, posouzení zranitelností a detekce hrozeb Kubernetes napříč clustery AKS, EKS, GKE a clusterů na místě.
Azure Container Registry Spravovaný registr kontejnerů s kontrolou zranitelností, důvěryhodností obsahu a podepisováním obrazů, geografickou replikací a soukromými koncovými body.
Zabezpečení služby Azure Kubernetes Service (AKS) Spravované Kubernetes s integrací Microsoft Entra, Azure RBAC, síťovými zásadami, bezpečností podů a správou tajemství.
Důvěrné kontejnery v ACI Hardwarová ochrana TEE pomocí AMD SEV-SNP s ověřitelnými zásadami spouštění a vzdáleným ověřením identity.
Brána nasazení Kubernetes Řízení přístupu brání nasazení snímků kontejnerů, které porušují pravidla zabezpečení v režimu auditu nebo odmítnutí.
Kontrola imagí kontejneru Bezagentové posouzení zranitelností pro image kontejnerů v registru a pro běžící kontejnery v clusterech AKS.

Komplexní pokyny k zabezpečení kontejnerů najdete v tématu Zabezpečení kontejnerů v programu Microsoft Defender for Cloud.

Zabezpečení databází

Služba Popis
Zabezpečení služby Azure SQL Database Komplexní zabezpečení pomocí izolace sítě, ověřování Microsoft Entra, šifrování pomocí TDE, funkce Always Encrypted a auditu
Microsoft Defender pro SQL Rozšířená ochrana před hrozbami, detekující SQL injekce, útoky hrubou silou, neobvyklé aktivity a zneužití zranitelností.
Posouzení zranitelností SQL Zjišťuje, sleduje a pomáhá napravit ohrožení zabezpečení databáze pomocí doporučení k zabezpečení, která se dají použít.
Zabezpečení na úrovni řádků (RLS) Omezuje přístup k řádkům na základě identity uživatele, role nebo kontextu spuštění pro jemně odstupňované řízení přístupu k datům.
Dynamické maskování dat Maskuje citlivá data neprivilegovaným uživatelům beze změny podkladových dat a snižuje riziko vystavení.
Registr služby Azure SQL Database Funkce s ochranou proti neoprávněným zásahům a neměnnými záznamy transakcí pro ověření integrity dat a zajištění souladu s předpisy.
Zabezpečení služby Azure Cosmos DB Šifrování v klidu i během přepravy, síťová izolace, RBAC a auditní logování pro NoSQL a multimodelové pracovní zátěže.

Komplexní kontrolní seznam zabezpečení databáze najdete v kontrolním seznamu zabezpečení databáze Azure.

Zabezpečení DevOps

Služba Popis
Microsoft Defender pro DevOps Jednotné zabezpečení DevOps propojující Azure DevOps a GitHub s kontrolou kódu, kontrolou infrastruktury jako kódem (IaC) a detekcí tajných kódů
Integrace GitHub Advanced Security Sledování zranitelností od kódu po cloud s prioritizací kontextu běhového prostředí a automatickým opravováním pomocí Copilot Autofix poháněným umělou inteligencí.
Prohledávání kontejnerů v kanálu Skener zranitelností kontejnerů využívající CLI během pracovních postupů CI/CD se zpětnou vazbou v reálném čase před odesláním do registru.
Kontrola zranitelností závislostí Zjišťování zranitelností operačních systémů a knihoven v úložištích GitHub a Azure DevOps s využitím nástroje Trivy.

Osvědčené postupy zabezpečení DevOps najdete v tématu Zabezpečení DevOps v defenderu pro cloud.

Monitorování a zásady správného řízení

Služba Popis
Azure Monitor Komplexní monitorování s využitím metrik, protokolů, pracovních prostorů služby Log Analytics, Application Insights, upozornění a sešitů.
Azure Politika Řídicí služba vynucující organizační standardy pomocí definic zásad, iniciativ, vytváření reportů o dodržování předpisů a automatické nápravy.
Dodržování právních předpisů v programu Microsoft Defender pro cloud Integrovaná a vlastní posouzení dodržování předpisů v souladu s srovnávacím testem zabezpečení cloudu Microsoftu, ISO 27001, NIST, PCI DSS a dalšími standardy.
Protokol aktivit Azure Protokol auditu na úrovni předplatného zaznamenává operace správy, události stavu služby a změny prostředků s ukládáním po dobu 90 dnů.
Správce aktualizací Azure Sjednocená správa oprav pro virtuální počítače s Windows a Linuxem ve všech prostředích Azure, místních a multicloudových, s plánovaným opravováním a rychlým opravováním.
Azure Resource Graph Rychlé dotazování napříč předplatnými za účelem identifikace prostředků s konkrétní konfigurací nebo stavem zabezpečení ve velkém měřítku
Microsoft Cost Management Monitorování nákladů, rozpočty a detekce anomálií za účelem identifikace neoprávněných nasazení zdrojů, které by mohly naznačovat bezpečnostní incidenty.

Podrobné možnosti správy zabezpečení a osvědčené postupy najdete v přehledu správy zabezpečení a monitorování Azure.

Zálohování a zotavení po havárii

Služba Popis
Azure Backup Nezávislé izolované zálohy bez kapitálových investic, s ochranou proti ransomwaru, dočasným odstraněním a obnovením napříč regiony.
Azure Site Recovery Orchestrace kontinuity provozu a obnovy po havárii (BCDR) pro replikaci, failover a obnovení do prostředí Azure nebo sekundární lokality.

Podrobné pokyny k zálohování najdete v dokumentaci ke službě Azure Backup.

Zabezpečení nasazení PaaS

Pokyny k zabezpečení nasazení platformy jako služby, včetně služby App Service, Azure Functions a kontejnerových služeb, najdete v tématu Zabezpečení nasazení PaaS.

Další kroky