Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure offre servizi e tecnologie di sicurezza completi in tutti i livelli delle distribuzioni cloud. Questo articolo introduce le principali capacità di sicurezza organizzate per dominio, con link ad articoli di sintesi dettagliati.
Per pratiche di sicurezza specifiche e linee guida dettagliate sull'implementazione, consulta gli articoli panoramici specifici per dominio collegati in questo articolo.
Gestione delle identità e dell'accesso
| Service | Descrizione |
|---|---|
| Microsoft Entra ID | Servizio di gestione delle identità e degli accessi basato sul cloud che supporta l'accesso Single Sign-On (SSO), l'autenticazione a più fattori (MFA), l'accesso condizionale e l'autenticazione senza password. |
| Controllo degli accessi in base al ruolo di Azure | Gestione degli accessi con granularità fine con ruoli predefiniti e personalizzati, assegnabili nel gruppo di gestione, nella sottoscrizione, nel gruppo di risorse o nell'ambito delle risorse. |
| Microsoft Entra Privileged Identity Management | Accesso ai ruoli di Azure e Microsoft Entra con privilegi "just-in-time" con flussi di lavoro di approvazione, revisioni degli accessi e cronologia di controllo. |
| Verifiche di accesso di Microsoft Entra | Verifiche pianificate delle appartenenze ai gruppi, dell'accesso alle applicazioni e delle assegnazioni di ruolo con raccomandazioni e correzioni automatizzate. |
| Proxy dell'applicazione Microsoft Entra | Proteggere l'accesso remoto alle applicazioni Web locali senza VPN, usando l'autenticazione di Microsoft Entra e l'accesso condizionale. |
| Sincronizzazione cloud di Microsoft Entra | Sincronizzazione ibrida delle identità tra Active Directory locale e Microsoft Entra ID per la gestione unificata delle identità. |
Per informazioni dettagliate sulle funzionalità di sicurezza delle identità e sulle procedure consigliate, vedere Panoramica della sicurezza della gestione delle identità di Azure.
Sicurezza della rete
| Service | Descrizione |
|---|---|
| Rete virtuale di Azure | Rete privata isolata con subnet, tabelle di route e impostazioni DNS. Base per tutta la sicurezza di rete di Azure. |
| Gruppi di sicurezza di rete (NSG) | Filtro di pacchetti stateful con regole a quintuple, tag di servizio e gruppi di sicurezza delle applicazioni per un controllo granulare dell'accesso. |
| Firewall di Azure | Firewall con stato nativo del cloud con disponibilità elevata predefinita. Lo SKU Standard offre L3-L7 filtro; Lo SKU Premium aggiunge IDPS e ispezione TLS. |
| Web application firewall (WAF) | Protezione centralizzata da vulnerabilità OWASP Top 10, SQL injection, cross-site scripting e attacchi bot. |
| Protezione di Azure dagli attacchi DDoS | Monitoraggio del traffico sempre attivo con ottimizzazione adattiva, mitigazione in tempo reale e analisi degli attacchi per attacchi volumetrici e attacchi ai protocolli. |
| Collegamento privato di Azure | Connettività privata ai servizi PaaS di Azure tramite un endpoint privato nella rete virtuale, eliminando l'esposizione a Internet pubblico. |
| Endpoint servizio di rete virtuale | Connettività diretta ai servizi di Azure tramite la rete backbone di Azure, limitando l'accesso solo alle reti virtuali. |
| Gateway VPN di Azure | Connettività cross-premise crittografata usando tunnel VPN IPsec/IKE per connessioni da sito a sito e da punto a sito. |
| Azure ExpressRoute | Connessione WAN privata dedicata ai servizi cloud Microsoft, ignorando la rete Internet pubblica per una maggiore sicurezza e affidabilità. |
| Gateway di applicazione Azure | Servizio di bilanciamento del carico di livello 7 con terminazione TLS, affinità di sessione basata su cookie, routing basato su URL e WAF integrato. |
| Frontdoor di Azure | Bilanciamento del carico HTTP globale con accelerazione perimetrale, WAF integrato, protezione DDoS a livello di piattaforma e origini back-end di collegamento privato. |
| Azure Network Watcher | Monitoraggio della rete, diagnostica e analisi della sicurezza, inclusi i log di flusso NSG, la cattura di pacchetti e la risoluzione dei problemi di connessione. |
Per indicazioni complete sulla sicurezza di rete e procedure consigliate, vedere Panoramica della sicurezza di rete di Azure.
Crittografia dei dati
| Service | Descrizione |
|---|---|
| Crittografia del servizio di archiviazione di Azure | Crittografia automatica AES 256 per tutti i dati inattivi in Archiviazione BLOB di Azure, File di Azure, Archiviazione Code e Archiviazione Tabelle. |
| Transparent Data Encryption (TDE) del database SQL di Azure | Crittografia in tempo reale di database, backup e log delle transazioni inattivi. Abilitato per impostazione predefinita con supporto per le chiavi gestite dal cliente. |
| Sempre criptato | Crittografia lato client per il database SQL di Azure che garantisce che i dati rimangano crittografati durante il ciclo di vita, anche dagli amministratori di database. |
| Crittografia dischi di Azure | Crittografia per il sistema operativo e i dischi dati usando chiavi gestite dalla piattaforma, chiavi gestite dal cliente o doppia crittografia con entrambi. |
| Crittografia di Azure Cosmos DB | Crittografia automatica dei dati a riposo utilizzando chiavi gestite dal servizio con supporto opzionale per le chiavi gestite dal cliente (CMK). |
| Crittografia di Azure Data Lake | La crittografia trasparente dei dati inattivi è abilitata per impostazione predefinita, con opzioni per chiavi gestite da Microsoft o dal cliente. |
| Crittografia TLS durante il transito | Transport Layer Security (TLS 1.2+) per tutte le comunicazioni dei servizi di Azure con Perfect Forward Secret (PFS). |
| Crittografia dei collegamenti dati MACsec | Crittografia da punto a punto usando IEEE 802.1AE per tutto il traffico di Azure tra data center. |
Per informazioni dettagliate sulle opzioni di crittografia e sulle procedure consigliate, vedere Panoramica della crittografia di Azure.
Gestione delle chiavi e dei segreti
| Service | Descrizione |
|---|---|
| Azure Key Vault | Archiviazione sicura per chiavi, segreti e certificati. Il livello Premium supporta le chiavi protette da HSM basate su moduli di protezione hardware conformi allo standard FIPS 140. |
| HSM gestito di Azure Key Vault | Servizio HSM convalidato a tenant singolo, FIPS 140-3 livello 3, che offre il controllo completo dei clienti con supporto per chiavi riservate. Si integra con i servizi PaaS di Azure. |
| Cloud HSM di Azure | Cluster HSM a tenant singolo, completamente gestito e FIPS 140-3 livello 3 convalidato, con supporto per PKCS#11, offload SSL/TLS e scenari di migrazione on-premises. Solo IaaS. |
| HSM di pagamento di Azure | Modulo di protezione hardware single-tenant, validato FIPS 140-2 Livello 3 e conforme a PCI HSM v3 per le operazioni di elaborazione dei pagamenti. |
Per le opzioni di gestione delle chiavi complete, vedere Gestione delle chiavi in Azure.
Rilevamento e risposta delle minacce
| Service | Descrizione |
|---|---|
| Microsoft Defender per il cloud | Sicurezza cloud unificata con gestione del comportamento (CSPM), protezione del carico di lavoro (CWP) e rilevamento avanzato delle minacce in azure, AWS, GCP e ambienti ibridi. Integrato con il portale di Microsoft Defender. |
| Microsoft Sentinel | Soluzione SIEM e SOAR nativa del cloud con machine learning, analisi del comportamento degli utenti e delle entità (UEBA), integrazione di intelligence sulle minacce e playbook automatizzati. |
| Microsoft Entra ID Protection | Protezione delle identità basata sul rischio che rileva comportamenti di accesso anomali e account compromessi tramite Machine Learning. |
| Microsoft Defender for Cloud Apps | Cloud Access Security Broker (CASB) fornisce visibilità, controllo dei dati e protezione dalle minacce per le applicazioni cloud, inclusa l'individuazione shadow IT. |
| Microsoft Antimalware per Azure | Protezione in tempo reale, analisi pianificata e correzione automatica di malware per Servizi cloud e macchine virtuali di Azure. |
Per informazioni complete sulle funzionalità di rilevamento delle minacce e sulle procedure consigliate, vedere Protezione dalle minacce di Azure.
Integrità della piattaforma
| Service | Descrizione |
|---|---|
| Sicurezza del firmware | Protezione della catena di approvvigionamento e verifica dell'integrità del firmware per l'hardware di Azure dalla produzione fino alla distribuzione. |
| UEFI - Avvio protetto | Assicura che solo i sistemi operativi e i driver firmati possano avviarsi, proteggendo da malware a livello di firmware. |
| Integrità del codice della piattaforma | Criteri di integrità del codice che convalidano tutto il codice prima dell'esecuzione nell'infrastruttura di Azure. |
| Avvio misurato e attestazione dell'host | Verifica crittografica della sequenza di avvio per garantire che gli host siano in uno stato sicuro e affidabile. |
| Project Cerberus | Radice hardware dell'attendibilità che fornisce la verifica dell'identità e dell'integrità della piattaforma. |
| Sicurezza dell'hypervisor | Hypervisor con protezione avanzata con isolamento sicuro tra le macchine virtuali e l'ambiente host. |
Per informazioni dettagliate sull'architettura di sicurezza della piattaforma, vedere Panoramica dell'integrità e della sicurezza della piattaforma di Azure.
Sicurezza delle macchine virtuali
| Service | Descrizione |
|---|---|
| Avvio attendibile | Impostazione predefinita per le macchine virtuali Gen2 con Avvio sicuro, vTPM e monitoraggio dell'integrità dell'avvio, che proteggono contro boot kit, rootkit e malware a livello di kernel. |
| Azure confidential computing (Confidential computing di Azure) | Ambienti di esecuzione attendibili basati su hardware (TEE) che usano AMD SEV-SNP o Intel TDX per la protezione dei dati durante l'uso. |
| Macchine virtuali riservate | Crittografia completa della memoria della macchina virtuale con isolamento imposto dall'hardware dall'hypervisor e dal codice di gestione host. |
| Microsoft Defender per server | Rilevamento delle minacce con l'integrazione di Microsoft Defender per endpoint, la valutazione delle vulnerabilità, l'accesso just-in-time alle macchine virtuali e il monitoraggio dell'integrità dei file. |
| Accesso JIT (Just-In-Time) alle macchine virtuali | Riduce la superficie di attacco bloccando il traffico in entrata e consentendo l'accesso limitato nel tempo alle porte di gestione su richiesta. |
| Controlli applicazioni adattivi | Applicazione basata su Machine Learning che consente di controllare quali applicazioni possono essere eseguite nelle macchine virtuali. |
| Backup di Azure | Backup indipendenti e isolati con protezione ransomware, eliminazione reversibile e gestione del vault dei Servizi di ripristino. |
| Azure Site Recovery | Orchestrazione del ripristino di emergenza per la replica, il failover e il ripristino in Azure o in un sito secondario. |
Per informazioni complete sulle funzionalità di sicurezza delle macchine virtuali e indicazioni, vedere Panoramica della sicurezza delle macchine virtuali di Azure.
Sicurezza dei contenitori
| Service | Descrizione |
|---|---|
| Microsoft Defender per contenitori: | Protezione runtime, valutazione delle vulnerabilità e rilevamento delle minacce in Kubernetes su AKS, EKS, GKE e cluster locali. |
| Registro dei contenitori di Azure | Registro contenitori gestiti con analisi delle vulnerabilità, attendibilità del contenuto (firma di immagini), replica geografica ed endpoint privati. |
| Sicurezza del servizio Azure Kubernetes | Kubernetes gestito con integrazione di Microsoft Entra, Azure RBAC, criteri di rete, sicurezza dei pod e gestione dei segreti. |
| Contenitori riservati in ACI | Protezione TEE basata su hardware con AMD SEV-SNP, con criteri di esecuzione verificabili e attestazione remota. |
| Distribuzione controllata di Kubernetes | Controllo di ammissione che impedisce la distribuzione di immagini del contenitore che violano le regole di sicurezza in modalità di controllo o negazione. |
| Analisi delle immagini del contenitore | Valutazione della vulnerabilità senza agente per le immagini dei container nei registri e nei container di runtime nei cluster AKS. |
Per indicazioni complete sulla sicurezza dei contenitori, vedere Sicurezza dei contenitori in Microsoft Defender per il cloud.
Sicurezza del database
| Service | Descrizione |
|---|---|
| Sicurezza del database SQL di Azure | Sicurezza completa con isolamento di rete, autenticazione di Microsoft Entra, crittografia TDE, Always Encrypted e controllo. |
| Microsoft Defender per SQL | Advanced Threat Protection rileva attacchi SQL injection, attacchi di forza bruta, attività anomale e exploit di vulnerabilità. |
| Valutazione della vulnerabilità di SQL | Individua, tiene traccia e consente di correggere le vulnerabilità del database con raccomandazioni sulla sicurezza pratica. |
| Sicurezza a livello di riga (RLS) | Limita l'accesso alle righe in base all'identità utente, al ruolo o al contesto di esecuzione per il controllo di accesso ai dati con granularità fine. |
| Maschera dati dinamica | Maschera i dati sensibili agli utenti senza privilegi senza modificare i dati sottostanti, riducendo il rischio di esposizione. |
| Libro mastro del database SQL di Azure | Funzionalità antimanomissione con record di transazioni non modificabili per la verifica e la conformità dell'integrità dei dati. |
| Sicurezza di Azure Cosmos DB | Crittografia dei dati inattivi e in transito, isolamento della rete, controllo degli accessi in base al ruolo e registrazione di controllo per carichi di lavoro NoSQL e multimodelli. |
Per un elenco di controllo completo per la sicurezza dei database, vedere Elenco di controllo per la sicurezza del database di Azure.
Sicurezza di DevOps
| Service | Descrizione |
|---|---|
| Microsoft Defender per DevOps | Sicurezza unificata di DevOps che connette Azure DevOps e GitHub con analisi del codice, analisi dell'infrastruttura come codice (IaC) e rilevamento dei segreti. |
| Integrazione di GitHub Advanced Security | Rilevamento delle vulnerabilità dal codice al cloud con priorità del contesto di runtime e riparazione automatica Copilot basata su intelligenza artificiale. |
| Analisi dei contenitori nella pipeline | Analisi delle vulnerabilità dei contenitori basate sull'interfaccia della riga di comando durante i flussi di lavoro CI/CD con feedback in tempo reale prima del push del Registro di sistema. |
| Analisi delle vulnerabilità delle dipendenze | Rilevamento con tecnologia trivy delle vulnerabilità del sistema operativo e della libreria nei repository GitHub e Azure DevOps. |
Per le procedure consigliate per la sicurezza di DevOps, consulta DevOps security in Defender per il cloud.
Monitoraggio e governance
| Service | Descrizione |
|---|---|
| Monitoraggio di Azure | Monitoraggio completo con metriche, log, aree di lavoro Log Analytics, Application Insights, avvisi e cartelle di lavoro. |
| Criteri di Azure | Servizio di governance che applica gli standard aziendali con definizioni di criteri, iniziative, report di conformità e correzione automatica. |
| Conformità alle normative di Microsoft Defender per il cloud | Valutazioni di conformità predefinite e personalizzate allineate al benchmark di sicurezza cloud Microsoft, ISO 27001, NIST, PCI DSS e altri standard. |
| Log attività di Azure | Log di controllo a livello di sottoscrizione che registra operazioni amministrative, eventi di stato di salute del servizio e modifiche nelle risorse con conservazione di 90 giorni. |
| Gestione aggiornamenti di Azure | Gestione unificata delle patch per macchine virtuali Windows e Linux in Azure, in locale e in più cloud con patch pianificate e hotpatching. |
| Azure Resource Graph | Esecuzione rapida di query tra sottoscrizioni per identificare le risorse con configurazioni specifiche o posizioni di sicurezza su larga scala. |
| Gestione dei costi Microsoft | Monitoraggio dei costi, budget e rilevamento di anomalie per identificare implementazioni di risorse non autorizzate che potrebbero indicare incidenti di sicurezza. |
Per informazioni dettagliate sulle funzionalità di gestione della sicurezza e sulle procedure consigliate, vedere Panoramica della gestione e del monitoraggio della sicurezza di Azure.
Backup e ripristino di emergenza
| Service | Descrizione |
|---|---|
| Backup di Azure | Backup indipendenti e isolati senza investimento di capitale, protezione ransomware, cancellazione reversibile e ripristino interregionale. |
| Azure Site Recovery | Orchestrazione di continuità aziendale e ripristino di emergenza (BCDR) per la replica, il failover e il ripristino in Azure o in un sito secondario. |
Per indicazioni complete sul backup, vedere la documentazione di Backup di Azure.
Sicurezza della distribuzione PaaS
Per indicazioni sulla protezione delle distribuzioni paaS, tra cui servizio app, Funzioni di Azure e servizi contenitore, vedere Protezione delle distribuzioni PaaS.
Passaggi successivi
- Sicurezza end-to-end in Azure - Panoramica completa dell'architettura e delle funzionalità di sicurezza di Azure
- Procedure consigliate e modelli di sicurezza di Azure - Raccolta di procedure consigliate per la sicurezza per diversi scenari
- Microsoft Cloud Security Benchmark - Guida completa sulla sicurezza per i servizi Azure.
- Responsabilità condivisa nel cloud - Informazioni sulle responsabilità di sicurezza condivise tra l'utente e Microsoft