A Microsoft cloud security benchmark v2 áttekintése (előzetes verzió)

A Microsoft felhőbiztonsági referenciaprojektjének bemutatása, beleértve a fő fogalmakat, a megvalósítási útmutatót és a terminológiát, tekintse meg a Microsoft felhőbiztonsági referenciamutatójának bemutatását.

A Microsoft cloud security benchmark v2 (előzetes verzió) kibővített biztonsági tartományokkal és átfogó technikai megvalósítási részletekkel bővített, Azure-központú útmutatást nyújt. Ez a verzió a Microsoft felhőalapú biztonsági referenciamutatójának alapjaira épül, kifinomult biztonsági vezérlőkkel, AI-biztonsági útmutatókkal és kibővített Azure Policy-leképezésekkel.

Legfontosabb funkciók

Megjegyzés:

A Microsoft cloud security benchmark v2 jelenleg előzetes verzióban érhető el. Ez a verzió felülírja a Microsoft felhőbiztonsági benchmark 1-es verzióját. Örömmel vesszük visszajelzését a továbbfejlesztéséhez. Ha kérdése vagy megjegyzése van, küldjön e-mailt a következő címre benchmarkfeedback@microsoft.com: .

A Microsoft cloud security benchmark v2 (előzetes verzió) a következőket tartalmazza:

  1. Mesterségesintelligencia-biztonság – Egy új biztonsági tartomány, amely hét javaslattal rendelkezik az AI platformbiztonságára, az AI-alkalmazások biztonságára és az AI biztonsági monitorozására a mesterségesintelligencia-környezetek fenyegetéseinek és kockázatainak kezelésére.

  2. Átfogó Azure Policy-leképezések – Több mint 420 beépített Azure Policy-definíció, amelyek segítségével az Azure Policy és a Defender for Cloud használatával mérheti és figyelheti biztonsági állapotát az Azure-ban.

  3. Kockázat- és fenyegetésalapú útmutató – Átfogó irányelvek részletes technikai megvalósítási példákkal és részletes hivatkozásokkal, amelyek segítenek megérteni az egyes biztonsági vezérlők által elhárított biztonsági kockázatokat és fenyegetéseket, valamint a biztonsági vezérlők Azure-környezetben történő implementálásának módját.

Biztonsági tartományok

Biztonsági tartomány Leírás
Hálózati biztonság (NS) A hálózatbiztonság magában foglalja a hálózatok védelmét és védelmét szolgáló vezérlőket, beleértve a virtuális hálózatok védelmét, a privát kapcsolatok létrehozását, a külső támadások megelőzését és enyhítését, valamint a DNS védelmét.
Identitáskezelés (IM) Az Identity Management magában foglalja a biztonságos identitás- és hozzáférés-vezérlők identitás- és hozzáférés-kezelési rendszerek használatával történő létrehozását, beleértve az egyszeri bejelentkezés, az erős hitelesítések, a felügyelt identitások (és szolgáltatásnevek) alkalmazását, a feltételes hozzáférést és a fiók rendellenességeinek monitorozását.
Emelt szintű hozzáférés (PA) A Privileged Access a bérlőhöz és az erőforrásokhoz való emelt szintű hozzáférés védelmét szolgáló vezérlőket foglalja magában, beleértve a felügyeleti modell, a rendszergazdai fiókok és a kiemelt hozzáférési munkaállomások szándékos és véletlen kockázattal szembeni védelmét szolgáló vezérlőket.
Adatvédelem (DP) Az Adatvédelem magában foglalja az inaktív, a tranzit és az engedélyezett hozzáférési mechanizmusokon keresztüli adatvédelem ellenőrzését, beleértve a bizalmas adategységek felderítését, besorolását, védelmét és monitorozását hozzáférés-vezérléssel, titkosítással, kulcskezeléssel és tanúsítványkezeléssel.
Eszközkezelés (AM) Az Eszközkezelés magában foglalja az erőforrások biztonsági láthatóságának és szabályozásának biztosítását szolgáló vezérlőket, beleértve a biztonsági személyzet engedélyeit, az eszközleltárhoz való biztonsági hozzáférést, valamint a szolgáltatások és erőforrások jóváhagyásának kezelését (leltár, nyomon követés és javítás).
Naplózás és fenyegetésészlelés (LT) A naplózás és a fenyegetésészlelés a felhőbeli fenyegetések észlelésének vezérlőit, valamint a felhőszolgáltatások naplózási naplóinak engedélyezését, gyűjtését és tárolását foglalja magában, beleértve az észlelési, vizsgálati és szervizelési folyamatok engedélyezését vezérlőkkel, amelyek kiváló minőségű riasztásokat hoznak létre natív fenyegetésészleléssel a felhőszolgáltatásokban. Magában foglalja a naplók felhőmonitorozási szolgáltatással való gyűjtését, a biztonsági elemzés SIEM-sel való központosítását, az időszinkronizálást és a naplómegőrzést.
Incidenskezelés (IR) Az incidenskezelés az incidenskezelés életciklusának vezérlőire terjed ki– előkészítésre, észlelésre és elemzésre, elszigetelésre és incidens utáni tevékenységekre, beleértve az Azure-szolgáltatások (például a Felhőhöz készült Microsoft Defender és a Sentinel) és/vagy más felhőszolgáltatások használatát az incidenskezelési folyamat automatizálásához.
Pozíció- és sérülékenységkezelés (PV) A Testure and Vulnerability Management a felhőbeli biztonsági helyzet felmérésére és javítására szolgáló vezérlőkre összpontosít, beleértve a sebezhetőségi vizsgálatokat, a behatolástesztelést és a szervizelést, valamint a felhőbeli erőforrások biztonsági konfigurációjának nyomon követését, jelentéskészítését és javítását.
Végpontbiztonság (ES) Az Endpoint Security a végponti észlelés és reagálás vezérlőit tartalmazza, beleértve a végponti észlelés és reagálás (EDR) és a kártevőirtó szolgáltatás használatát a felhőkörnyezetek végpontjaihoz.
Biztonsági mentés és helyreállítás (BR) A biztonsági mentés és helyreállítás olyan vezérlőket tartalmaz, amelyek biztosítják, hogy a különböző szolgáltatási szinteken lévő adatok és konfigurációs biztonsági mentések végrehajtása, érvényesítése és védelme biztosított legyen.
DevOps biztonság (DS) A DevOps Security magában foglalja a DevOps-folyamatok biztonsági tervezéséhez és műveleteihez kapcsolódó vezérlőket, beleértve a kritikus biztonsági ellenőrzések (például statikus alkalmazások biztonsági tesztelése, sebezhetőségi felügyelet) üzembe helyezését az üzembe helyezési fázis előtt, hogy a DevOps-folyamat során biztosítsa a biztonságot. Olyan gyakori témaköröket is tartalmaz, mint a fenyegetésmodellezés és a szoftverellátás biztonsága.
Mesterségesintelligencia-biztonság (AI) A mesterségesintelligencia-biztonság magában foglalja az AI-modellek és -szolgáltatások biztonságos fejlesztését, üzembe helyezését és működését biztosító vezérlőket, beleértve az AI platformbiztonságot, az AI-alkalmazások biztonságát és az AI biztonsági monitorozását.

Biztonsági vezérlési struktúra a Microsoft felhőbeli biztonsági benchmark 2-ben (előzetes verzió)

A teljesítményteszt minden biztonsági vezérlője a következő szakaszokat tartalmazza:

  • Azonosító: Az egyes biztonsági vezérlők egyedi azonosítója, amely egy tartomány rövidítéséből és számából áll (például AI-1 a mesterségesintelligencia biztonsági vezérlőjéhez 1, DP-1 az 1. adatvédelmi vezérlőhöz, NS-2 a hálózati biztonság vezérléséhez 2). Ez az azonosító a dokumentációban meghatározott biztonsági vezérlőkre hivatkozik.
  • Azure Policy: Az Azure beépített szabályzatdefinícióira mutató hivatkozások, amelyekkel mérheti és kényszerítheti a biztonsági ellenőrzést. Vegye figyelembe, hogy nem minden biztonsági vezérlő tartalmaz Azure Policy-hivatkozást, mivel egyes biztonsági vezérlők útmutatást nyújtanak olyan forgatókönyvekhez vagy konfigurációkhoz, amelyeket az Azure Policy automation nem tud kikényszeríteni.
  • Biztonsági alapelv: A biztonsági ellenőrzés magas szintű leírása a technológia-agnosztikus szinten, a biztonsági ellenőrzés "mi" és "miért" magyarázatával.
  • Kockázat a mérséklésre: A biztonsági ellenőrzés által elérni kívánt konkrét biztonsági kockázatok és fenyegetések.
  • MITRE ATT&CK: A MITRE ATT&CK taktikája, technikái és eljárásai (TTP-k) a biztonsági kockázatok szempontjából relevánsak. Tudjon meg többet a https://attack.mitre.org/ oldalon.
  • Megvalósítási útmutató: Részletes, számozott alszakaszokban (például NS-1.1, NS-1.2) rendezett, Azure-specifikus műszaki útmutató, amely bemutatja, hogyan implementálható a biztonsági vezérlés az Azure-funkciók és -szolgáltatások használatával.
  • Megvalósítási példa: Gyakorlati valós forgatókönyv, amely bemutatja, hogyan valósítható meg a biztonsági ellenőrzés, beleértve a kihívást, a megoldási megközelítést és az eredményt.
  • Kritikussági szint: A biztonsági ellenőrzés relatív fontosságát jelzi a biztonsági helyzet szempontjából. Lehetséges értékek: "Kötelező" (alapszintű biztonság szempontjából lényeges), "Kellene" (fokozott biztonság szempontjából fontos) vagy "Jó, ha van" (előnyös speciális biztonsági forgatókönyvek esetében).
  • Vezérlőleképezés: Az iparág biztonsági szabványainak és keretrendszereinek leképezése, beleértve a következőket:

Az MCSB és az iparági teljesítménytesztek (például CIS, NIST, PCI, ISO stb.) közötti biztonsági vezérlési leképezések csak azt jelzik, hogy adott Azure-funkciókkal teljes mértékben vagy részben kezelheti az ezekben az iparági teljesítménymutatókban meghatározott biztonsági ellenőrzési követelményt. Az ilyen implementáció nem feltétlenül jelenti azt, hogy a megfelelő biztonsági ellenőrzések teljes mértékben megfelelnek ezeknek az iparági referenciamutatóknak.

Örömmel fogadjuk részletes visszajelzését és aktív részvételét a Microsoft felhőbiztonsági referenciacsomagjában. Ha közvetlen bemenetet szeretne megadni, küldjön nekünk e-mailt a benchmarkfeedback@microsoft.com.

Következő lépések