Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft felhőbiztonsági referenciaprojektjének bemutatása, beleértve a fő fogalmakat, a megvalósítási útmutatót és a terminológiát, tekintse meg a Microsoft felhőbiztonsági referenciamutatójának bemutatását.
A Microsoft cloud security benchmark v2 (előzetes verzió) kibővített biztonsági tartományokkal és átfogó technikai megvalósítási részletekkel bővített, Azure-központú útmutatást nyújt. Ez a verzió a Microsoft felhőalapú biztonsági referenciamutatójának alapjaira épül, kifinomult biztonsági vezérlőkkel, AI-biztonsági útmutatókkal és kibővített Azure Policy-leképezésekkel.
Legfontosabb funkciók
Megjegyzés:
A Microsoft cloud security benchmark v2 jelenleg előzetes verzióban érhető el. Ez a verzió felülírja a Microsoft felhőbiztonsági benchmark 1-es verzióját. Örömmel vesszük visszajelzését a továbbfejlesztéséhez. Ha kérdése vagy megjegyzése van, küldjön e-mailt a következő címre benchmarkfeedback@microsoft.com: .
A Microsoft cloud security benchmark v2 (előzetes verzió) a következőket tartalmazza:
Mesterségesintelligencia-biztonság – Egy új biztonsági tartomány, amely hét javaslattal rendelkezik az AI platformbiztonságára, az AI-alkalmazások biztonságára és az AI biztonsági monitorozására a mesterségesintelligencia-környezetek fenyegetéseinek és kockázatainak kezelésére.
Átfogó Azure Policy-leképezések – Több mint 420 beépített Azure Policy-definíció, amelyek segítségével az Azure Policy és a Defender for Cloud használatával mérheti és figyelheti biztonsági állapotát az Azure-ban.
Kockázat- és fenyegetésalapú útmutató – Átfogó irányelvek részletes technikai megvalósítási példákkal és részletes hivatkozásokkal, amelyek segítenek megérteni az egyes biztonsági vezérlők által elhárított biztonsági kockázatokat és fenyegetéseket, valamint a biztonsági vezérlők Azure-környezetben történő implementálásának módját.
Biztonsági tartományok
| Biztonsági tartomány | Leírás |
|---|---|
| Hálózati biztonság (NS) | A hálózatbiztonság magában foglalja a hálózatok védelmét és védelmét szolgáló vezérlőket, beleértve a virtuális hálózatok védelmét, a privát kapcsolatok létrehozását, a külső támadások megelőzését és enyhítését, valamint a DNS védelmét. |
| Identitáskezelés (IM) | Az Identity Management magában foglalja a biztonságos identitás- és hozzáférés-vezérlők identitás- és hozzáférés-kezelési rendszerek használatával történő létrehozását, beleértve az egyszeri bejelentkezés, az erős hitelesítések, a felügyelt identitások (és szolgáltatásnevek) alkalmazását, a feltételes hozzáférést és a fiók rendellenességeinek monitorozását. |
| Emelt szintű hozzáférés (PA) | A Privileged Access a bérlőhöz és az erőforrásokhoz való emelt szintű hozzáférés védelmét szolgáló vezérlőket foglalja magában, beleértve a felügyeleti modell, a rendszergazdai fiókok és a kiemelt hozzáférési munkaállomások szándékos és véletlen kockázattal szembeni védelmét szolgáló vezérlőket. |
| Adatvédelem (DP) | Az Adatvédelem magában foglalja az inaktív, a tranzit és az engedélyezett hozzáférési mechanizmusokon keresztüli adatvédelem ellenőrzését, beleértve a bizalmas adategységek felderítését, besorolását, védelmét és monitorozását hozzáférés-vezérléssel, titkosítással, kulcskezeléssel és tanúsítványkezeléssel. |
| Eszközkezelés (AM) | Az Eszközkezelés magában foglalja az erőforrások biztonsági láthatóságának és szabályozásának biztosítását szolgáló vezérlőket, beleértve a biztonsági személyzet engedélyeit, az eszközleltárhoz való biztonsági hozzáférést, valamint a szolgáltatások és erőforrások jóváhagyásának kezelését (leltár, nyomon követés és javítás). |
| Naplózás és fenyegetésészlelés (LT) | A naplózás és a fenyegetésészlelés a felhőbeli fenyegetések észlelésének vezérlőit, valamint a felhőszolgáltatások naplózási naplóinak engedélyezését, gyűjtését és tárolását foglalja magában, beleértve az észlelési, vizsgálati és szervizelési folyamatok engedélyezését vezérlőkkel, amelyek kiváló minőségű riasztásokat hoznak létre natív fenyegetésészleléssel a felhőszolgáltatásokban. Magában foglalja a naplók felhőmonitorozási szolgáltatással való gyűjtését, a biztonsági elemzés SIEM-sel való központosítását, az időszinkronizálást és a naplómegőrzést. |
| Incidenskezelés (IR) | Az incidenskezelés az incidenskezelés életciklusának vezérlőire terjed ki– előkészítésre, észlelésre és elemzésre, elszigetelésre és incidens utáni tevékenységekre, beleértve az Azure-szolgáltatások (például a Felhőhöz készült Microsoft Defender és a Sentinel) és/vagy más felhőszolgáltatások használatát az incidenskezelési folyamat automatizálásához. |
| Pozíció- és sérülékenységkezelés (PV) | A Testure and Vulnerability Management a felhőbeli biztonsági helyzet felmérésére és javítására szolgáló vezérlőkre összpontosít, beleértve a sebezhetőségi vizsgálatokat, a behatolástesztelést és a szervizelést, valamint a felhőbeli erőforrások biztonsági konfigurációjának nyomon követését, jelentéskészítését és javítását. |
| Végpontbiztonság (ES) | Az Endpoint Security a végponti észlelés és reagálás vezérlőit tartalmazza, beleértve a végponti észlelés és reagálás (EDR) és a kártevőirtó szolgáltatás használatát a felhőkörnyezetek végpontjaihoz. |
| Biztonsági mentés és helyreállítás (BR) | A biztonsági mentés és helyreállítás olyan vezérlőket tartalmaz, amelyek biztosítják, hogy a különböző szolgáltatási szinteken lévő adatok és konfigurációs biztonsági mentések végrehajtása, érvényesítése és védelme biztosított legyen. |
| DevOps biztonság (DS) | A DevOps Security magában foglalja a DevOps-folyamatok biztonsági tervezéséhez és műveleteihez kapcsolódó vezérlőket, beleértve a kritikus biztonsági ellenőrzések (például statikus alkalmazások biztonsági tesztelése, sebezhetőségi felügyelet) üzembe helyezését az üzembe helyezési fázis előtt, hogy a DevOps-folyamat során biztosítsa a biztonságot. Olyan gyakori témaköröket is tartalmaz, mint a fenyegetésmodellezés és a szoftverellátás biztonsága. |
| Mesterségesintelligencia-biztonság (AI) | A mesterségesintelligencia-biztonság magában foglalja az AI-modellek és -szolgáltatások biztonságos fejlesztését, üzembe helyezését és működését biztosító vezérlőket, beleértve az AI platformbiztonságot, az AI-alkalmazások biztonságát és az AI biztonsági monitorozását. |
Biztonsági vezérlési struktúra a Microsoft felhőbeli biztonsági benchmark 2-ben (előzetes verzió)
A teljesítményteszt minden biztonsági vezérlője a következő szakaszokat tartalmazza:
- Azonosító: Az egyes biztonsági vezérlők egyedi azonosítója, amely egy tartomány rövidítéséből és számából áll (például AI-1 a mesterségesintelligencia biztonsági vezérlőjéhez 1, DP-1 az 1. adatvédelmi vezérlőhöz, NS-2 a hálózati biztonság vezérléséhez 2). Ez az azonosító a dokumentációban meghatározott biztonsági vezérlőkre hivatkozik.
- Azure Policy: Az Azure beépített szabályzatdefinícióira mutató hivatkozások, amelyekkel mérheti és kényszerítheti a biztonsági ellenőrzést. Vegye figyelembe, hogy nem minden biztonsági vezérlő tartalmaz Azure Policy-hivatkozást, mivel egyes biztonsági vezérlők útmutatást nyújtanak olyan forgatókönyvekhez vagy konfigurációkhoz, amelyeket az Azure Policy automation nem tud kikényszeríteni.
- Biztonsági alapelv: A biztonsági ellenőrzés magas szintű leírása a technológia-agnosztikus szinten, a biztonsági ellenőrzés "mi" és "miért" magyarázatával.
- Kockázat a mérséklésre: A biztonsági ellenőrzés által elérni kívánt konkrét biztonsági kockázatok és fenyegetések.
- MITRE ATT&CK: A MITRE ATT&CK taktikája, technikái és eljárásai (TTP-k) a biztonsági kockázatok szempontjából relevánsak. Tudjon meg többet a https://attack.mitre.org/ oldalon.
- Megvalósítási útmutató: Részletes, számozott alszakaszokban (például NS-1.1, NS-1.2) rendezett, Azure-specifikus műszaki útmutató, amely bemutatja, hogyan implementálható a biztonsági vezérlés az Azure-funkciók és -szolgáltatások használatával.
- Megvalósítási példa: Gyakorlati valós forgatókönyv, amely bemutatja, hogyan valósítható meg a biztonsági ellenőrzés, beleértve a kihívást, a megoldási megközelítést és az eredményt.
- Kritikussági szint: A biztonsági ellenőrzés relatív fontosságát jelzi a biztonsági helyzet szempontjából. Lehetséges értékek: "Kötelező" (alapszintű biztonság szempontjából lényeges), "Kellene" (fokozott biztonság szempontjából fontos) vagy "Jó, ha van" (előnyös speciális biztonsági forgatókönyvek esetében).
-
Vezérlőleképezés: Az iparág biztonsági szabványainak és keretrendszereinek leképezése, beleértve a következőket:
- NIST SP 800-53 Rev.5: NIST SP 800-53 r5 biztonsági vezérlő azonosítók
- PCI-DSS v4: PCI-DSS v4-követelményazonosítók
- CIS-vezérlők v8.1: CIS-vezérlők v8.1 azonosítók
- NIST CSF v2.0: NIST Cybersecurity Framework v2.0 függvény és kategóriaazonosítók
- ISO 27001:2022: ISO/IEC 27001:2022 biztonsági vezérlőazonosítók
- SOC 2: SOC 2 megbízhatósági szolgáltatások feltételei
Az MCSB és az iparági teljesítménytesztek (például CIS, NIST, PCI, ISO stb.) közötti biztonsági vezérlési leképezések csak azt jelzik, hogy adott Azure-funkciókkal teljes mértékben vagy részben kezelheti az ezekben az iparági teljesítménymutatókban meghatározott biztonsági ellenőrzési követelményt. Az ilyen implementáció nem feltétlenül jelenti azt, hogy a megfelelő biztonsági ellenőrzések teljes mértékben megfelelnek ezeknek az iparági referenciamutatóknak.
Örömmel fogadjuk részletes visszajelzését és aktív részvételét a Microsoft felhőbiztonsági referenciacsomagjában. Ha közvetlen bemenetet szeretne megadni, küldjön nekünk e-mailt a benchmarkfeedback@microsoft.com.
Következő lépések
- Tekintse át a Microsoft felhőbiztonsági referenciaérték bevezető részét, amely az általános MCSB-fogalmakat és a megvalósítási útmutatót tartalmazza.
- A hálózati biztonságtól kezdve a biztonsági tartományok megismerése
- Tekintse meg az MCSB v2–CIS Controls leképezést az összes CIS Controls v8.1-leképezés összevont nézetéhez
- Tudnivalók az Azure biztonsági alapjairól