Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure seguridad operativa hace referencia a los servicios, controles y características disponibles para los usuarios para proteger sus datos, aplicaciones y otros recursos en Microsoft Azure. Es un marco que incorpora el conocimiento adquirido a través de una variedad de funcionalidades exclusivas de Microsoft. Estas funcionalidades incluyen el Ciclo de vida de desarrollo de seguridad (SDL) de Microsoft, el programa Centro de respuestas de seguridad de Microsoft y un conocimiento profundo del panorama de amenazas de ciberseguridad.
servicios de administración de Azure
Un equipo de operaciones de TI es el responsable de administrar la infraestructura del centro de datos, las aplicaciones y los datos, incluida la estabilidad y la seguridad de estos sistemas. Sin embargo, obtener información sobre seguridad en entornos informáticos cada vez más complejos suele requerir que las organizaciones recopilen datos de múltiples sistemas de seguridad y gestión.
Azure Monitor Logs es una solución de gestión informática basada en la nube que te ayuda a gestionar y proteger tu infraestructura local y en la nube. Azure incluye múltiples servicios de gestión que proporcionan funciones específicas. Puede combinar los servicios para lograr distintos escenarios de administración.
Supervisión de Azure
Azure Monitor recopila datos de orígenes administrados en almacenes de datos centrales. Estos datos pueden incluir eventos, datos de rendimiento o datos personalizados proporcionados a través de la API. Una vez recopilados los datos, están disponibles para las alertas, el análisis y la exportación.
Puede consolidar datos de diversos orígenes y combinar datos de los servicios de Azure con el entorno local existente. Azure Monitor Logs separa la recopilación de datos de la acción realizada sobre esos datos, por lo que todas las acciones están disponibles para todo tipo de datos.
Automatización
Azure Automation proporciona una manera de automatizar las tareas manuales, de larga duración, propensas a errores y con frecuencia repetidas que se realizan normalmente en un entorno empresarial y en la nube. Esta automatización ahorra tiempo y aumenta la fiabilidad de las tareas administrativas. Azure Automation también puede programar estas tareas para que se ejecuten automáticamente a intervalos regulares. Puede automatizar los procesos mediante runbooks o automatizar la administración de configuración mediante Desired State Configuration.
Copia de seguridad
Azure Backup es el servicio basado en Azure que puede usar para realizar copias de seguridad (o proteger) y restaurar los datos en Microsoft Cloud. Azure Backup reemplaza la solución de copia de seguridad local o fuera del sitio existente por una solución basada en la nube confiable, segura y rentable.
Azure Backup ofrece componentes que se descargan e implementan en el equipo o servidor adecuado, o en la nube. El componente, o agente, que implementes depende de lo que desees proteger. Todos los componentes de Azure Backup (tanto si proteges datos en las instalaciones como en la nube) pueden hacer copias de seguridad en una bóveda de Azure Recovery Services en Azure.
Para obtener más información, consulte la tabla Azure Backup components.
Recuperación de Sitio
Azure Site Recovery proporciona continuidad empresarial mediante la orquestación de la replicación de máquinas físicas y virtuales locales en Azure o en un sitio secundario. Si su sitio primario no está disponible, se realizará la conmutación por error a la ubicación secundaria para que los usuarios pueden seguir trabajando. Se realizará una conmutación por recuperación cuando los sistemas vuelvan a las condiciones de funcionamiento normales. Use Microsoft Defender para la nube para realizar una detección de amenazas más inteligente y eficaz.
Microsoft Entra ID
Microsoft Entra ID es un servicio de identidad completo que:
- Habilita la administración de identidades y acceso (IAM) como servicio en la nube.
- Proporciona administración centralizada de acceso, inicio de sesión único (SSO) e informes.
- Soporta gestión integrada de acceso para la galería de aplicaciones Microsoft Entra en Azure Marketplace, incluyendo Salesforce, Google Apps, Box y Concur.
Microsoft Entra ID también incluye un conjunto completo de capacidades de gestión de identidades, incluidas estas:
- Autenticación multifactor
- Administración de contraseñas de autoservicio
- Administración de grupos de autoservicio
- Administración de cuentas con privilegios
- Control de acceso basado en roles de Azure (Azure RBAC)
- Supervisión del uso de la aplicación
- Auditoría avanzada
- Supervisión de seguridad y alertas
Con Microsoft Entra ID, todas las aplicaciones que publique para sus asociados y clientes (negocio o consumidor) tienen las mismas capacidades de gestión de identidades y acceso. Esta capacidad de identidad puede reducir significativamente tus costes operativos.
Microsoft Defender para la nube
Microsoft Defender para la nube te ayuda a prevenir, detectar y responder a amenazas proporcionando una mayor visibilidad y control sobre la seguridad de tus recursos Azure. Defender for Cloud ofrece monitorización integrada de seguridad y gestión de políticas en todas tus suscripciones. Le ayuda a detectar amenazas que podrían pasar desapercibidas, y funciona con un amplio ecosistema de soluciones de seguridad.
Defender for Cloud ayuda a proteger los datos de las máquinas virtuales (VM) en Azure proporcionando visibilidad sobre la configuración de seguridad de tu máquina virtual y monitorizando posibles amenazas. Defender for Cloud puede supervisar las máquinas virtuales en busca de:
- Configuración de seguridad del sistema operativo con las reglas de configuración recomendadas.
- Seguridad del sistema y actualizaciones críticas que faltan.
- Recomendaciones de protección de puntos de conexión.
- Validación de cifrado de disco.
- Ataques basados en la red.
Defender for Cloud usa control de acceso basado en roles de Azure (Azure RBAC). Azure RBAC ofrece roles integrados que puedes asignar a usuarios, grupos y servicios en Azure.
Defender for Cloud evalúa la configuración de tus recursos para identificar problemas de seguridad y vulnerabilidades. En Defender for Cloud, se muestra información relacionada con un recurso solo cuando tiene asignado el rol de Propietario, Colaborador o Lector a la suscripción o grupo de recursos al que pertenece un recurso.
Nota
Para obtener más información sobre los roles y las acciones permitidas en Defender for Cloud, consulte Permissions en Microsoft Defender para la nube.
Defender for Cloud utiliza el Azure Monitor Agent. Defender for Cloud utiliza el mismo agente que usa Azure Monitor. Los datos recopilados de este agente se almacenan en una instancia existente de Log Analytics workspace asociada a la suscripción de Azure o a una nueva área de trabajo, teniendo en cuenta la geolocalización de la máquina virtual.
Supervisión de Azure
Los problemas de rendimiento en tu aplicación en la nube pueden afectar a tu negocio. Con varios componentes interconectados y versiones frecuentes, las degradaciones pueden ocurrir en cualquier momento. Y si estás desarrollando una aplicación, tus usuarios suelen descubrir problemas que no encontraste en las pruebas. Deberías conocer estos problemas de inmediato y contar con herramientas para diagnosticar y solucionarlos.
Azure Monitor es una herramienta básica para monitorizar servicios que se ejecutan en Azure. Proporciona datos a nivel de infraestructura sobre el rendimiento de un servicio y el entorno circundante. Si gestionas tus aplicaciones completamente en Azure y decides si escalar recursos hacia arriba o hacia abajo, Azure Monitor es el lugar para empezar.
También puede usar datos de supervisión para extraer conclusiones detalladas sobre la aplicación. Ese conocimiento puede ayudarte a mejorar el rendimiento o la mantenibilidad de las aplicaciones, o automatizar acciones que de otro modo requerirían intervención manual.
Azure Monitor incluye los siguientes componentes.
registro de actividad de Azure
El Azure Activity Log proporciona información detallada sobre las operaciones realizadas en los recursos de tu suscripción. El Registro de Actividad de Azure se conocía anteriormente como "Registro de Auditoría" o "Registro Operacional", porque informa de eventos en el plano de control para tus suscripciones.
registros de diagnóstico de Azure
Los registros de diagnóstico de Azure son emitidos por un recurso y proporcionan datos completos y frecuentes sobre el funcionamiento de ese recurso. El contenido de estos registros varía según el tipo de recurso.
Los registros del sistema de eventos de Windows son una categoría de registros de diagnóstico para VM. Los registros de BLOB, tabla y cola son categorías de registros de diagnóstico para cuentas de almacenamiento.
Los registros de diagnóstico difieren de la Activity Log. El registro de actividad proporciona información sobre las operaciones que se realizaron en los recursos de su suscripción. Los registros de diagnóstico proporcionan conclusiones detalladas sobre las operaciones que el propio recurso realiza.
Métricas
Azure Monitor proporciona telemetría que proporciona visibilidad sobre el rendimiento y el estado de las cargas de trabajo en Azure. El tipo más importante de datos de telemetría de Azure son las métricas (también denominadas contadores de rendimiento) emitidas por la mayoría de los recursos de Azure. Azure Monitor proporciona varias maneras de configurar y consumir estas métricas para la supervisión y la solución de problemas.
Diagnósticos de Azure
Azure Diagnostics habilita la recopilación de datos de diagnóstico en una aplicación implementada. Puede utilizar la extensión de Diagnostics desde diversos orígenes. Actualmente se admiten roles de servicios en la nube de Azure, máquinas virtuales de Azure ejecutando Microsoft Windows y Azure Service Fabric.
Azure Network Watcher
Las organizaciones construyen una red de extremo a extremo en Azure orquestando y componiendo recursos individuales de red como redes virtuales, Azure ExpressRoute, Azure Application Gateway y balanceadores de carga. Puedes monitorizar cada uno de los recursos de red.
La red integral puede tener configuraciones complejas e interacciones entre recursos. Necesitas monitorización basada en escenarios a través de Azure Network Watcher para estos escenarios complejos.
Network Watcher simplifica la monitorización y el diagnóstico para tu red de Azure. Utiliza las herramientas de diagnóstico y visualización de Network Watcher para:
- Tome capturas de paquetes remotos en una máquina virtual Azure.
- Extraer conclusiones sobre el tráfico de la red mediante registros de flujo.
- Diagnosticar Azure VPN Gateway y las conexiones.
Network Watcher actualmente tiene las siguientes funcionalidades:
- Topología: proporciona una vista de las diversas interconexiones y asociaciones entre los recursos de red de un grupo de recursos.
- Captura de paquetes variable: captura datos de paquetes dentro y fuera de una máquina virtual. Las opciones de filtrado avanzadas y controles optimizados, con los que se pueden establecer límites de tiempo y de tamaño, proporcionan una gran versatilidad. Puedes almacenar los datos de los paquetes en un almacén de blobs o en el disco local en formato .cap.
- Comprobación del flujo de IP: comprueba si un paquete está permitido o no en función de los parámetros del paquete de 5 tuplas de información del flujo (IP de destino, IP de origen, puerto de destino, puerto de origen y protocolo). Si un grupo de seguridad deniega un paquete, se devuelve la regla y el grupo que lo deniega.
- Siguiente salto: determina el próximo salto para los paquetes que se enrutan en el tejido de red de Azure, por lo que puede diagnosticar cualquier ruta mal configurada por el usuario.
- Vista de grupo de seguridad: Obtiene las reglas de seguridad eficaces que se aplican en una máquina virtual.
- Registros de flujo NSG para grupos de seguridad de red: Te permiten capturar registros relacionados con el tráfico que está permitido o denegado por las normas de seguridad del grupo. El flujo se define mediante una información de 5 tuplas: IP de origen, IP de destino, puerto de origen, puerto de destino y protocolo.
- Puerta de enlace de red virtual y solución de problemas de conexión: proporciona la capacidad de solucionar problemas de puertas de enlace de red virtual y conexiones.
- Límites de suscripción de red: permite ver el uso de los recursos de la red en comparación con los límites.
- Registros de diagnóstico: Proporciona un único panel para habilitar o deshabilitar los registros de diagnóstico para los recursos de red de un grupo de recursos.
Para obtener más información, vea Configure Network Watcher.
Transparencia en el acceso de los proveedores de servicios en la nube
Customer Lockbox for Microsoft Azure es un servicio integrado en el portal de Azure que te ofrece un control explícito en el caso excepcional de que un ingeniero de soporte técnico de Microsoft necesite acceder a tus datos para resolver un problema. En casos raros, como al depurar un problema de acceso remoto, un ingeniero de soporte de Microsoft requiere permisos elevados para resolver el problema. En tales casos, los ingenieros de Microsoft utilizan un servicio de acceso justo a tiempo que proporciona una autorización limitada y con límite de tiempo, con acceso limitado al servicio. Aunque Microsoft siempre ha obtenido el consentimiento del cliente para acceso, la Caja de seguridad del cliente ahora le ofrece la posibilidad de revisar y aprobar o denegar dichas solicitudes desde el Azure Portal. Los ingenieros de soporte de Microsoft no reciben acceso hasta que apruebas la solicitud.
Implementaciones estandarizadas y compatibles
Utiliza Azure Deployment Stacks para definir, desplegar y gestionar un conjunto repetible de recursos de Azure que siga los estándares, patrones y requisitos de tu organización. Las pilas de implementación proporcionan administración del ciclo de vida y configuraciones de denegación para los recursos definidos en plantillas de Bicep o Azure Resource Manager. Utiliza las especificaciones de las plantillas de Azure Resource Manager para almacenar, versionar y compartir plantillas aprobadas en toda tu organización.
Importante
Azure Blueprints (Preview) comienza su retiro gradual el 31 de julio de 2026 y se jubila el 31 de enero de 2027. Migre los planos existentes a pilas de implementación y especificaciones de plantillas antes de su retirada.
DevOps
Antes de las prácticas de DevOps , los equipos eran responsables de recopilar los requisitos empresariales para un programa de software y de escribir código. Luego, un equipo de QA separado probó el programa en un entorno de desarrollo aislado. Si se cumplían los requisitos, el equipo de QA liberaba el código para que las operaciones se desplegaran. Los equipos de despliegue se fragmentaron aún más en grupos como redes y bases de datos. Cada traspaso a un equipo independiente generaba cuellos de botella.
DevOps permite a los equipos ofrecer soluciones más seguras y de mayor calidad de forma más rápida y a menor coste. Las organizaciones esperan una experiencia dinámica y fiable al consumir software y servicios. Los equipos deben iterar rápidamente en actualizaciones de software y medir el impacto de las actualizaciones. Deben responder rápidamente con nuevas iteraciones de desarrollo para abordar problemas o aportar más valor.
Plataformas en la nube como Microsoft Azure eliminan cuellos de botella tradicionales y ayudan a convertir la infraestructura en una mercancía. El software es un factor clave de diferenciación y factor en los resultados empresariales de cualquier empresa. Las organizaciones, desarrolladores y trabajadores de TI deberían comprender las prácticas DevOps.
Los profesionales de DevOps consolidados adoptarán algunos de los siguientes procedimientos. Estos procedimientos implican que personas realicen estrategias basadas en escenarios empresariales. Las herramientas pueden ayudar a automatizar varios procedimientos.
- Los equipos utilizan técnicas ágiles de planificación y gestión de proyectos para planificar y aislar el trabajo en sprints, gestionar la capacidad del equipo y ayudar a los equipos a adaptarse rápidamente a las necesidades cambiantes del negocio.
- Control de versiones, normalmente con Git, permite que los equipos ubicados en cualquier lugar del mundo para compartir código fuente e integrarlo con herramientas de desarrollo de software para automatizar la canalización de versiones.
- La integración continua impulsa la fusión en curso y la prueba de código, que permite la detección temprana de defectos. Otros beneficios incluyen menos tiempo perdido en problemas de fusión y una retroalimentación rápida para los equipos de desarrollo.
- La entrega continua de soluciones de software para los entornos de producción y prueba ayudan a las organizaciones a solucionar los problemas rápidamente y a responder a los requisitos empresariales en constante cambio.
- La monitorización de aplicaciones en ejecución —incluidos los entornos de producción para la salud de las aplicaciones y el uso por parte del cliente— ayuda a las organizaciones a formular una hipótesis y a validar o refutar rápidamente las estrategias. El proceso captura y almacena datos ricos en varios formatos de registro.
- La infraestructura como código (IaC) es una práctica que permite la automatización y validación de la creación y desmantelamiento de redes y máquinas virtuales para ayudar a ofrecer plataformas de alojamiento de aplicaciones seguras y estables.
- Los equipos utilizan la arquitectura de microservicios para aislar casos de uso empresariales en pequeños servicios reutilizables. Esta arquitectura permite la escalabilidad y la eficacia.
Pasos siguientes
Para obtener información sobre la solución Seguridad y auditoría, vea los artículos siguientes: