Přehled bezpečnosti a souladu pro Microsoft Discovery

Microsoft Discovery je podniková agentická AI platforma pro vědecký výzkum, která je postavena na podnikové cloudové infrastruktuře Azure. Protože běží na Azure, je Microsoft Discovery navržen tak, aby fungoval v rámci bezpečnostních, compliance, transparentnosti a správy, které organizace používají k řízení citlivých výzkumných a vývojových (R&D) prostředí.

Tento článek dává bezpečnostním recenzentům, architektům a nasazovačům jediný výchozí bod pro hodnocení Microsoft Discovery. Shrnuje bezpečnostní kontroly platformy, vysvětluje model sdílené odpovědnosti a mapuje schopnosti platformy na rizikové domény dotazníku Shared Assessments Standardized Information Gathering (SIG), běžně používaného dotazníku pro hodnocení rizik třetích stran. Použijte jej jako vodítko pro bezpečnostní revizi a poté si projděte články uvedené v odkazech, kde najdete směrodatné podrobnosti k jednotlivým kontrolám. Pro odpovědi na úrovni otázek uspořádaných podle domén SIG viz FAQ týkající se bezpečnosti a souladu založených na SIG.

Important

Tento článek slouží pouze k informačním účelům. Nepředstavuje certifikaci, potvrzení, audit ani záruku souladu a neznamená, že Microsoft Discovery je certifikován nebo nezávisle auditován podle jakéhokoli rámce, na který se zde odkazuje. Pro aktuální, autoritativní seznam certifikací Microsoft, auditní zprávy a detaily implementace kontrol použijte Microsoft Trust Center a Service Trust Portal.

Nasazení a hranice důvěry

Microsoft Discovery nasazuje zdroje do vašeho vlastního předplatného Azure a Microsoft Entra tenantu, nikoli do předplatného spravovaného Microsoft. Když zpřístupníte pracovní prostor, superpočítač nebo knihovnu, služba ve vašem předplatném vytvoří spravovanou skupinu zdrojů (MRG), která uchovává backendové zdroje, které provozuje vaším jménem.

Tento model nasazení má přímé bezpečnostní důsledky:

  • Zákaznická data a prostředky, které je uchovávají, zůstávají v rámci hranic vašeho předplatného a tenanta.
  • Vlastníte identitu, síť a konfiguraci řízení přístupu pro okolní prostředí.
  • Platíte a spravujete základní Azure zdroje a můžete aplikovat vlastní Azure Policy, logování a monitorování.

Pro model zdrojů a tok dat viz přehled architektury služeb.

Model sdílené odpovědnosti

Bezpečnost v Microsoft Discovery vychází z modelu sdílené odpovědnosti Azure. Následující tabulka ukazuje, jak se tento model vztahuje konkrétně na nasazení Discovery, pokud se zdroje dostanou do vašeho předplatného.

Odpovědnost Microsoft Zákazník
Fyzická a platformní bezpečnost datových center Azure Zodpovědný Nejsem zodpovědný
Řídicí vrstva a provoz spravované služby Zodpovědný Nejsem zodpovědný
Šifrování uložených dat (výchozí klíče) a dat přenášených v páteřní síti Azure Zodpovědný Nejsem zodpovědný
Vestavěné AI bezpečnostní kontroly (filtrování obsahu, systémové ochrany) Zodpovědný Nejsem zodpovědný
Konfigurace předplatného, virtuální sítě a firewallu Nejsem zodpovědný Zodpovědný
Správa identity a přiřazení rolí s nejmenšími privilegii Nejsem zodpovědný Zodpovědný
Klíče spravované zákazníkem (pokud jsou zvoleny), Key Vault a životní cyklus klíčů Nejsem zodpovědný Zodpovědný
Klasifikace dat a ochrana dat před jejich vstupem Nejsem zodpovědný Zodpovědný
Umožnění zaznamenávání, uchovávání a monitorování auditů ve vašem předplatném Nejsem zodpovědný Zodpovědný
Kontinuita podnikání a replikace stavových zdrojů Nejsem zodpovědný Zodpovědný

Pro specifické odpovědnosti pro AI viz Odpovědná AI v Microsoft Discovery.

Mapa domény dotazníku SIG

Dotazník Shared Assessments Standardized Information Gathering (SIG) člení otázky týkající se rizik třetích stran do domén rizik. Následující tabulka mapuje každou oblast rizik SIG podle toho, jak ji Microsoft Discovery řeší a kde najít autoritativní detaily, abyste mohli efektivně provést hodnocení SIG Lite nebo SIG Core. Domény uspokojené zděděnými ovládáním platformy Azure ukazují na centrální zdroje pravdy.

SIG riziková oblast Jak to řeší Microsoft Discovery Reference
Řízení podnikových rizik Fungovalo pod firemní správou Microsoft s centralizovanou správou, auditními stopami a kontrolními body lidského dohledu. Centrum zabezpečení společnosti Microsoft
Cloud Services Dodáváno jako služba Azure; zdroje se nasazují do vašeho vlastního předplatného a tenanta v rámci modelu sdílené odpovědnosti Azure. Architektura služeb, sdílená odpovědnost
Správa dodržování předpisů Postaveno na Azure; využívá souladu platformy Azure s předpisy. Certifikace a auditní zprávy jsou publikovány centrálně. Centrum důvěry, portál Service Trust
Access Control Microsoft Entra ID autentizace, Azure RBAC, vestavěné a projektové role a spravované identity s nejmenšími oprávněními. Přiřazení rolí, řízení přístupu na úrovni Project
Bezpečnost aplikací / Správa aplikací Vyvinuto v rámci životního cyklu Microsoft Security Development Lifecycle; zabezpečujete vlastní agenty a nástroje, které vytvoříte. Osvědčené postupy pro zodpovědnou AI
Umělá inteligence Filtrování obsahu Foundry Guardrails, politika zakázaného použití, uzemnění a citace a hodnocení RAI. Odpovědná AI,kodex chování
Správa aktiv a informací Data uložená ve vašem předplatném prostřednictvím úložných kontejnerů a prostředků; za klasifikaci dat odpovídáte. Zpracování dat,úložná aktiva
Zajištění informací Šifrování v klidu ve výchozím nastavení (klíče spravované Microsoft) s volitelnými klíči spravovanými zákazníkem; izolace klíčů od operátorů. Šifrování dat v klidu
Zabezpečení serveru Backend běží na spravovaných službách Azure; posilování a patchování platformy jsou součástí operací Azure. Portál Service Trust
Zabezpečení koncového bodu Žádné zákaznické koncové body v spravované datové rovině; přístup je zajištěn přes rozhraní a API zabezpečená Entra ID. Zabezpečení sítě
Zabezpečení sítě Síťové bezpečnostní perimetry, soukromé koncové body, injektáž do virtuální sítě a ve výchozím nastavení privátní přístup k datové rovině. Zabezpečení sítě
Řízení IT operací Protokoly aplikací, aktivit a zákaznicky konfigurovatelné auditní protokoly prostřednictvím služby Azure Monitor s trasováním pomocí korelačního ID. Pozorovatelnost, Povolení auditního logování
Řízení incidentů Korelační ID pro trasování v celém řetězci; řešení incidentů platformy a oznamování narušení bezpečnosti jsou zajišťovány centrálně. Korelační ID, Trust Center
Kybernetická bezpečnost / Řízení hrozeb Běží na spravovaných službách Azure, které využívají detekci hrozeb a bezpečnostní operace Azure. Základy zabezpečení Azure
Operační odolnost Multiregionální architektura služeb; zákazníci replikují své vlastní stavové zdroje pro obnovu po havárii. Provozní kontinuita a zotavení po havárii
Fyzické zabezpečení a zabezpečení životního prostředí Poskytováno datovými centry Azure a nezávisle auditováno jako součást platformy Azure. Portál Service Trust
Zabezpečení lidských zdrojů Kontrola zaměstnanců, školení a správa přístupu Microsoft byly centrálně řízeny a dokumentovány. Portál Service Trust
Řízení rizik dodavatelského řetězce / řízení rizik dodavatelů dalších úrovní Postaveno na konkrétně uvedených službách Azure; seznam subzpracovatelů a zajištění integrity dodavatelského řetězce jsou centrálně zveřejněny. Centrum zabezpečení
Správa ochrany osobních údajů Zdroje se nasazují ve vašem předplatném; oblasti řídicí roviny a podpora nasazení datové roviny napříč oblastmi podporují rezidenci dat. Rezidence dat, Ochrana osobních údajů v Trust Center

Note

Dotazník SIG zahrnuje také oblast Environmentální, sociální a řídící (ESG). Microsoft se zaměřuje na ESG na korporátní úrovni; viz Microsoft Trust Center a zdroje o udržitelnosti a firemní odpovědnosti Microsoft, nikoli v dokumentaci k produktu Microsoft Discovery.

Mapování řídicího rámce

Pokud vaše organizace standardizuje jiný rámec než SIG, nestavte přechod pro chodce na základě této dokumentace. Microsoft centrálně publikuje mapování rámců, rozsahy certifikací a auditní důkazy. Viz pokyny k souladu pro Microsoft Discovery, kde najdete informace o tom, které kontroly hodnotíte v Discovery, které kontroly dědíte z Azure a který autoritativní zdroj odpovídá na každou otázku.

Správa identit a přístupu

Microsoft Discovery autentizuje uživatele pomocí Microsoft Entra ID a autorizuje akce prostřednictvím Azure RBAC. Specifické pro Discovery je vzor: vestavěné platformní role (například správce platformy, přispěvatel platformy a čtenář platformy), role na úrovni projektu, které izolují vyšetřování, a role specifické pro zdroje pro přístup s nejmenšími oprávněními.

Přístup mezi službami používá uživatelem přiřazené spravované identity , které vytváříte a ovládáte ve svém vlastním předplatném, místo tajemství nebo řetězců spojení. Discovery definuje samostatné sloty identit, takže můžete přiřadit samostatné identity s omezenými rolemi a omezit provádění agentních nástrojů na oprávnění, která potřebuje.

Další informace:

Ochrana a šifrování dat

Microsoft Discovery používá šifrování dat Azure v klidu, které je aktivováno automaticky a transparentně. Klíčovým modelem je rozhodnutí specifické pro Discovery:

  • Klíče spravované Microsoft (výchozí): není potřeba žádná zákaznická akce.
  • Klíče spravované zákazníkem (CMK): dostupné pro pracovní prostory, superpočítače a knihovnické zdroje. CMK musíte zvolit při tvorbě zdrojů; model nelze později změnit.

Servisní operátoři, inženýři a podpůrný personál nemají přístup ke šifrovacím klíčům. Pro více informací viz Šifrování dat v klidu.

Zabezpečení sítě

Microsoft Discovery obsahuje tři síťové ovládací prvky Azure a umožňuje síťové posilování ve výchozím nastavení pro pracovní prostory a knihovny spravované pomocí 2026-02-01-preview API verze a novějších:

  • Bezpečnostní perimetry sítě omezují spravované zdroje tak, aby k nim mohly přistupovat pouze autorizované komponenty Discovery.
  • Privátní koncové body směrují provoz rozhraní API datové roviny pracovního prostoru a bookshelfu přes páteřní síť Microsoftu.
  • Virtuální síťová injekce provozuje služby a agenty pracovních prostor uvnitř vaší virtuální sítě, v podsítích, které zpřístupňujete a delegujete.

Important

Síťové bezpečnostní perimetry zatím nejsou dostupné ve všech regionech a pro všechny typy Azure zdrojů. Ujistěte se, že vaše nasazení probíhá v regionu, který podporuje bezpečnostní perimetry sítě.

Pro požadavky na síť specifické pro nasazení a pokyny k konfiguraci viz Síťová bezpečnost, Virtuální sítě a podsítě a End-to-end nasazení s posílením sítě.

Protokolování, monitorování a auditování

Microsoft Discovery integruje s Azure Monitor a zobrazuje tři kategorie logů:

  • Aplikační logy jsou automaticky shromažďovány v samostatném pracovním prostoru Log Analytics uvnitř MRG každého zdroje.
  • Záznamy aktivit zaznamenávají operace řídicí roviny na zdrojích Discovery.
  • Protokoly auditu lze povolit prostřednictvím diagnostických nastavení a exportují se do úložného účtu nebo pracovního prostoru Log Analytics, který vlastníte, k dlouhodobému uchovávání.

Korelační ID vám umožní sledovat operaci od začátku do konce napříč komponentami platformy. Další informace naleznete v Observability a Povolení auditního protokolování.

Bezpečnost AI a odpovědná AI

Microsoft Discovery se řídí standardem Microsoft Responsible AI. Bezpečnostní opatření zahrnují filtrování obsahu pomocí Foundry Guardrails, které se ve výchozím nastavení používá u modelů vytvořených v Discovery, ukotvení odpovědí pomocí citací a ochranná opatření na úrovni systému. Platforma vynucuje politiku zakázaného použití (například žádný vývoj zbraní a žádné obcházení bezpečnostních systémů) a před každým vypuštěním je hodnocena z hlediska bezpečnosti a uzemněnosti.

Pro více informací viz Odpovědná AI v Microsoft Discovery, Platform card a Code of Conduct.

Provozní kontinuita a zotavení po havárii

Microsoft Discovery používá vysoce dostupnou multiregionální architekturu navrženou tak, aby se zabránilo jednotlivým bodům selhání v jeho servisních komponentách. Služba automaticky nereplikuje stav zákazníka mezi regionálními nasazeními, takže replikujete své vlastní stavové zdroje, abyste splnili své cíle obnovy. Další informace viz provozní kontinuita a zotavení po havárii.

Místo ukládání dat

Řídicí letadlo Microsoft Discovery je dostupné ve východních USA, ve Švédsku centrálním a britském jihu. Spravované zdroje skupiny zdrojů (datové roviny) lze nasadit v jiných regionech prostřednictvím nasazení napříč regiony, což vám může pomoci splnit požadavky na datovou rezidenci nebo kapacitu. Ve svém předplatném vyberete Azure regiony pro tyto zdroje datové roviny. Pro aktuální, autoritativní prohlášení o závazcích Microsoft v oblasti datové rezidence a zpracování dat si přečtěte Microsoft Trust Center a příslušné podmínky produktu Microsoft.

Dodržování předpisů a certifikace

Microsoft Discovery je postavený na platformě Azure a přebírá zabezpečení a stav dodržování předpisů platformy Azure i spravovaných služeb, které využívá (například Azure Storage, Azure Kubernetes Service, Azure AI Vyhledávač a Azure Key Vault). Microsoft zveřejňuje své certifikace, auditní zprávy (například SOC a ISO) a řídicí mapování centrálně, nikoli podle jednotlivých služeb.

Pro vyhodnocení souladu ve vašem případě: