애플리케이션 침투 테스트는 Azure 애플리케이션을 실행하는 데 중요한 부분입니다. Microsoft 사전 승인은 필요하지 않지만 게시된 규칙을 따라야 합니다. 이 문서에서는 이러한 규칙을 요약하고 신뢰할 수 있는 원본을 가리킵니다.
2017년 6월 15일부터 Microsoft는 더 이상 Azure 리소스에 대한 침투 테스트를 수행하기 위해 사전 승인이 필요하지 않습니다. 이 과정은 Microsoft Azure에만 적용되며 다른 Microsoft Cloud Service에는 적용되지 않습니다.
중요합니다
알림은 더 이상 필요하지 않지만 고객과 승인된 제3자는 Microsoft Cloud 통합 침투 테스트 규칙 준수해야 합니다. ROE(참여 규칙)는 신뢰할 수 있는 출처입니다. 이 문서는 요약입니다.
테스트할 수 있는 사람
소유하는 Azure 리소스에서 침투 테스트를 수행할 수 있습니다. 관리 보안 서비스 제공업체, 컨설팅 회사, 레드팀 등 제3자도 자원 소유자의 명시적 서면 승인이 있다면 테스트할 수 있습니다. 테스트가 시작되기 전에 서비스 계약에서 해당 권한 부여를 문서화합니다. Microsoft 고객을 대신하여 권한 부여를 부여하지 않습니다.
테스트 활동의 소스로 Azure를 사용한다면(예: Azure VM이나 Functions에서 다른 곳에 호스팅된 시스템에 대해 펜테스트 또는 레드팀 툴링을 실행하는 경우), ROE는 여전히 귀하에게 적용되며, Azure 사용은 구독 조건에 따라 유지됩니다. ROE는 Microsoft 서비스를 이용해 타인을 대상으로 피싱이나 기타 사회공학 공격을 수행하는 것을 명확히 금지하고 있습니다.
허용된 테스트
사전 승인 없이 Azure 호스팅된 애플리케이션 및 서비스에서 침투 테스트를 수행할 수 있습니다. 예는 다음과 같습니다.
- 당신의 엔드포인트는 Azure Virtual Machines에 호스팅됩니다.
- Azure App Service 애플리케이션 (Web Apps, API Apps, Mobile Apps).
- Azure Functions 및 API 엔드포인트.
- Azure App Service
- 배포된 리소스를 테스트할 수 있도록 소유하거나 명시적으로 권한이 있는 다른 Azure 서비스들.
수행할 수 있는 표준 테스트는 다음과 같습니다.
- 엔드포인트에 대한 테스트를 통해 Open Worldwide Application Security Project(OWASP) 상위 10개 취약점을 발견합니다.
- 웹 애플리케이션과 API에 대한 동적 애플리케이션 보안 테스트(DAST)입니다.
- 엔드포인트에 대한 퍼즈 테스트.
- 엔드포인트의 포트 스캔.
이 목록은 예시적이며 완전하지 않습니다. 무엇이 허용되는지에 대한 최종 기준은 참여 규칙입니다.
ROE는 또한 교차 계정 또는 교차 테넌트 테스트 시나리오를 위해 테스트 계정이나 평가용 테넌트를 생성하는 활동, 자체 애플리케이션 내의 트래픽 급증 대응 용량을 테스트하기 위해 트래픽을 생성하는 활동, 테넌트의 보안 모니터링 및 탐지 시스템을 테스트하는 활동, 조건부 액세스 또는 Intune 모바일 애플리케이션 관리(MAM) 정책을 평가하는 활동, Azure App Service나 Azure Functions와 같은 공유 서비스 컨테이너에서 벗어나는 시도(책임 있는 공개를 전제로 하며 성공 즉시 중단), 그리고 AI 시스템의 경계를 벗어나려는 시도와 같은 활동도 명시적으로 권장합니다.
레드 팀 활동
귀하의 자체 Azure 리소스(또는 명시적인 서면 승인을 받은 고객의 리소스)를 대상으로 하는 레드팀 활동에는 동일한 ROE가 적용됩니다. 권한 있는 범위 내에서 ROE는 허용되는 악의적 기술을 열거하지 않으므로 제어 텍스트는 금지된 활동 목록입니다. 레드 팀 트레이드크래프트에 직접적인 영향을 미치는 이러한 제약 조건에 특히 주의하세요.
- 본인의 것이 아닌 자격 증명이나 기타 비밀 정보를 사용하거나 접근하거나 회수할 수 없습니다 - 공개적으로 유출된 자격 증명도 포함해서요. 자신의 환경 내에서는 자신이 소유한 계정을 공격하는 것은 괜찮습니다; 제3자 자격증명을 재사용하는 것은 그렇지 않습니다.
- 테스트 중에 Microsoft 온라인 서비스 취약성을 발견한 경우 MSRC(Microsoft 보안 대응 센터)를 통해 해당 취약성을 중지하고 보고해야 합니다. Microsoft 자산에 대한 익스플로잇 후 행동은 금지되며, 여기에는 내부 네트워크 열거, 비밀 유출, 추가 코드 실행, 횡단 이동, 초기 개념 증명 이후의 전환 등이 포함됩니다.
- DDoS 테스트는 모든 상황에서 금지됩니다. 대신 아래에 나열된 DDoS 시뮬레이션 파트너를 사용합니다.
- 과도한 트래픽을 생성하는 네트워크 집약적 퍼지 또는 자동화된 테스트는 허용되지 않습니다.
Azure AI 워크로드(Azure OpenAI 및 Microsoft Foundry 배포 포함)에 대한 AI 관련 레드 팀 운영에 대해서는 대규모 언어 모델(LLM) 및 해당 애플리케이션에 대한 레드 팀 계획과 Microsoft AI 레드 팀 교육 시리즈를 참조하세요.
금지된 테스트
권한 부여와 관계없이 다음 활동은 허용되지 않습니다. 이 목록은 예시를 제공합니다. ROE가 권위 있는 출처입니다.
- DoS를 결정, 시연 또는 시뮬레이트하는 테스트를 포함하여 모든 종류의 DoS(서비스 거부) 테스트입니다. DDoS 공격은 모든 상황에서 엄격히 금지됩니다.
- 소유하지 않았거나 명시적으로 테스트 권한을 부여받지 않은 Azure 테넌트, 시스템, 로그, 데이터 또는 스토리지 계정에 액세스, 스캔 또는 테스트하는 행위.
- 자신의 것이 아닌 자격 증명 또는 기타 비밀 정보를 사용, 접근 또는 가져오는 행위
- 과도한 트래픽을 생성하는 네트워크 사용량이 많은 퍼징 또는 자동화된 테스트.
- Microsoft 직원을 대상으로 하는 피싱 또는 소셜 엔지니어링 공격 또는 Microsoft 서비스(Azure 포함)를 사용하여 다른 사용자에 대해 피싱 또는 사회 공학을 수행합니다.
- 초기 개념 증명 단계를 넘어 수행되는 Microsoft 온라인 서비스에 대한 침해 후 또는 익스플로잇 후 행위(예: 내부 네트워크 탐색, 비밀 정보 덤프, 코드 추가 실행, 측면 이동, 피벗)
DDoS 시뮬레이션 테스트
DDoS 복원력을 테스트해야 하는 경우 Microsoft에서 승인한 시뮬레이션 파트너를 사용할 수 있습니다. 이러한 파트너는 침투 테스트 규칙을 위반하지 않는 제어된 DDoS 시뮬레이션 서비스를 제공합니다.
- MazeBolt: RADAR™ 플랫폼은 DDoS 취약점을 지속적으로 식별하고 사전에 사업 운영에 방해 없이 제거합니다.
- 빨간색 단추: 전담 전문가 팀과 협력하여 제어된 환경에서 실제 DDoS 공격 시나리오를 시뮬레이션합니다.
- RedWolf: 실시간 제어를 사용하는 셀프 서비스 또는 안내 DDoS 테스트 공급자입니다.
이러한 시뮬레이션 파트너에 대해 자세히 알아보려면 시뮬레이션 파트너와 테스트를 참조하세요.
테스트 플래그가 지정된 경우
Azure는 아웃바운드 및 인바운드 트래픽에 대해 자동화된 악용 탐지를 수행합니다. 합법적인 테스트가 가끔 표시되며, ROE는 Microsoft가 유효한 테스트인지 여부와 관계없이 진행 중인 활동을 중단할 수 있다고 명시합니다. ROE를 준수하는 활동에 대한 남용 알림을 받는 경우 고객 권한 부여 및 범위 내 활동에 대한 설명을 사용하여 알림에 응답합니다. 허가 서류를 쉽게 확보해 두면 이 과정을 크게 단축할 수 있습니다.
다음 단계
- Microsoft Cloud 통합 침투 테스트 수행 규칙을 검토하세요.
- 테스트 중에 발견된 보안 취약성을 Microsoft 보안 대응 센터 보고합니다.