Saugos agento apžvalga (peržiūra)

[Šis straipsnis yra negalutinio leidimo dokumentacija ir gali keistis.]

Saugos agentas yra DI pagrindu dirbantis asistentas, integruotas į Power Pages saugos darbo sritį, kuri padeda kūrėjams peržiūrėti, konfigūruoti ir stiprinti savo Power Pages svetainių saugą naudojant natūralią kalbą.

Agentas palaiko pagrindinius saugos scenarijus, susijusius su Power Pages svetainės apsauga, įskaitant saugos būsenos peržiūrą, autentifikavimo ir autorizavimo konfigūravimą, programos saugos parametrų valdymą ir įprastų saugos problemų šalinimą. Rekomendacijos pagrįstos jūsų svetainės konfigūracija, todėl galite priimti pagrįstus sprendimus, pagrįstus jūsų aplinka, o ne bendraisiais nurodymais.

Svarbu

  • Tai yra peržiūros funkcija.
  • Peržiūros versijos funkcijos nėra skirtos naudoti gamybai ir gali būti apribotas jų funkcionalumas. Šioms funkcijoms taikomos papildomos naudojimo sąlygos ir jos pasiekiamos prieš oficialų leidimą, kad klientai galėtų iš anksto gauti access ir pateikti atsiliepimų.

Bet kokiems konfigūracijos pakeitimams agentas visada prašo jūsų patvirtinimo prieš naujindamas, kad galėtumėte toliau valdyti savo svetainės saugą.

Saugumo scenarijai

Saugos agentas palaiko keturis pagrindinius saugos scenarijus, apimančius pagrindines "Power Pages" svetainės apsaugos sritis.

Svetainės saugos būklės peržiūra

Peržiūrėkite bendrą svetainės saugą viename pokalbyje. Agentas analizuoja autentifikavimo parametrus, autorizavimo konfigūraciją, saugos parametrus, pažeidžiamumo nuskaitymo rezultatus ir svetainės konfigūraciją, kad nustatytų problemas, pvz., pernelyg prieigą, anoniminių duomenų išlaikymą, autentifikavimo konfigūracijos ir trūkstamas saugos apsaugos priemones. Agentas nustato rezultatus pagal prioritetus, paaiškina juos paprasta kalba ir pateikia rekomenduojamus taisymo veiksmus.

Raginimų pavyzdžiai:

  • Peržiūrėkite mano svetainės saugą ir papasakokite apie didžiausias prioritetines problemas.
  • Rodyti visus anoniminius vartotojus, kurie šiuo metu gali pasiekti.
  • Apibendrinti mano naujausius saugos nuskaitymo rezultatus.
  • Patikrinkite, ar mano autentifikavimo, autorizavimo ir saugos parametrai atitinka geriausias praktikas.
  • Nustatykite žiniatinklio vaidmenis ar teises, suteikiančias platesnę prieigą nei numatyta.
  • Peržiūrėkite puslapio ir lentelės teises ir paryškinkite visus nenuoseklumus.
  • Patikrinkite, ar slaptos "Dataverse" lentelės yra per daug netinkamos.
  • Sukurkite saugos laikysena ataskaitą, kuria galiu bendrinti su savo komanda.

Autorizacijos konfigūracija

Konfigūruokite, kaip vartotojai pasiekia jūsų svetainės puslapius ir "Dataverse" duomenis. Agentas padeda kurti ir naujinti žiniatinklio vaidmenis, puslapio teises ir lentelės teises. Ji paaiškina esamus autorizavimo parametrus ir rekomenduoja mažiausiai teisių prieigą, atsižvelgiant į jūsų svetainės konfigūraciją.

Raginimų pavyzdžiai:

  • Rodyti visus žiniatinklio vaidmenis ir puslapius, kuriuos jie gali pasiekti.
  • Sukurkite žiniatinklio vaidmenį pavadinimu CaseReviewer autentifikuotiems vartotojams.
  • Apriboti puslapį "SupportCases", kad jį galėtų pasiekti tik vartotojai, turintys "CaseReviewer" vaidmenį.
  • Sukurkite lentelės teises, kurios leidžia CaseReviewer vaidmeniui skaityti ir kurti incidentus.
  • Pakeiskite šios lentelės teises iš Visuotinė aprėptis į Kontakto aprėptis.
  • Pašalinkite anoniminę prieigą iš šios lentelės teisių.
  • Nurodykite visas lentelės teises, kurioms nepriskirti jokie žiniatinklio vaidmenys.
  • Ar vartotojas, naudojantis RoleB ir RoleC prieigos TestC, gali pateikti bandomąją formą?

Autentifikavimo konfigūracija ir trikčių šalinimas

Konfigūruokite autentifikavimo teikėjus, patikrinkite autentifikavimo parametrus ir diagnozuoti dažnai pasitaikančias prisijungimo problemas. Agentas palaiko Microsoft Entra ID, "OpenID Connect" ir SAML 2.0 ir rekomenduoja konfigūracijos naujinimus, kad išspręstų autentifikavimo problemas.

Raginimų pavyzdžiai:

  • Peržiūrėkite mano svetainės autentifikavimo sąranką ir papasakokite, kas netinkamai sukonfigūruota.
  • Patikrinkite mano Microsoft Entra ID prisijungimo parametrus ir rekomenduokite pataisas.
  • Patikrinkite mano "OpenID Connect" konfigūraciją.
  • Vartotojai spustelėkite Prisijungti, bet grįžkite į prisijungimo puslapį. Padėkite man nustatyti problemą.
  • Vartotojai sėkmingai autentifikuojasi, bet gauna "Access" uždrausta po prisijungimo.
  • Konfigūruokite šią svetainę, kad palaikytumėte tiek vietinius abonementus, tiek Microsoft Entra ID.
  • Nustatykite Microsoft Entra ID kaip numatytąją prisijungimo parinktį.
  • Padėkite išsiaiškinti, kodėl kai kuriems vartotojams prisijungimas sėkmingas, bet kitiems nepavyksta.

Programos saugos parametrai

Peržiūrėkite ir konfigūruokite programos lygio saugos parametrus, įskaitant turinio saugos strategiją (CSP), HTTP saugos antraštes, CORS, slapukų parametrus, seansų valdymą ir su WAF susijusias konfigūracijas.

Raginimų pavyzdžiai:

  • Peržiūrėkite mano dabartinę turinio saugos strategiją ir rekomenduokite patobulinimus.
  • Diagnozuoti turinio saugos strategijos klaidas, blokuojančią "JavaScript" arba CSS.
  • Peržiūrėkite ir sustiprinkite http saugos antraštes.
  • Rekomenduokite saugesnius CORS parametrus.
  • Peržiūrėti mano autentifikavimo slapukų konfigūraciją.
  • Atnaujinkite neaktyvių vartotojų seanso skirtąjį laiką.
  • Patikrinkite, ar mano svetainėje įgalintas WAF, ir paaiškinkite dabartinę apsaugos būseną.
  • Peržiūrėkite mano programos saugos parametrus ir rekomenduokite patobulinimus.

Kaip veikia agentas

Saugos agentą galite rasti Power Pages Design Studio" saugos darbo srityje. Paleidę saugos agento pokalbių skydą, apibūdinkite, ką norite atlikti naudodami natūralią kalbą. Raginimų pavyzdžiai:

  • Peržiūrėti svetainės saugą.
  • Konfigūruokite Microsoft Entra ID autentifikavimą.
  • Sukurkite pardavimo vaidmens teises.
  • Kodėl vartotojai negali prisijungti?
  • Konfigūruokite turinio saugos strategiją.

Agentas analizuoja jūsų svetainės konfigūraciją, paaiškina jos išvadas ir, jei reikia, siūlo konfigūracijos pakeitimus. Prieš pritaikydamas bet kokį pakeitimą, jis prašo jūsų patvirtinimo ir, kai bus baigtas, tiksliai patvirtina, kas buvo atnaujinta.

Ekrano įrašymas, kuriame rodomas saugos agentas Power Pages Design Studio

Geriausia praktika

Kad išnaudotumėte visas galimybes:

  • Naudokite saugos agentą kūrimo arba testavimo aplinkose prieš skatinant gamybos pokyčius.
  • Prieš patvirtindami rašymo veiksmus peržiūrėkite visus siūlomus konfigūracijos keitimus.
  • Naudokite pokalbio funkcijas, kad suprastumėte saugos sąvokas ir konfigūruokite savo svetainę.
  • Patikrinkite ir įdiekite patvirtintus pakeitimus naudodami standartinį organizacijos ALM procesą.

Rekomendacijos yra pagrįsti jūsų svetainės konfigūracija, todėl rekomendacijos pritaikytos jūsų aplinkai, o ne bendrosios geriausios saugos praktikos.

Be saugos agento, saugos darbo srityje yra automatizuotos saugos galimybės, padedančios nuolat stebėti jūsų svetainę.

Saugos nuskaitymas (peržiūra) leidžia suplanuoti pasikartojančius pažeidžiamumo nuskaitymus, kurie įvertina jūsų svetainę pagal OWASP pagrįstas saugos taisykles.

Svetainės srauto stebėjimas (peržiūra) nuolat analizuoja srauto modelius, kad aptiktų įtartiną veiklą ir galimas atakas.

Abiejų galimybių išvados rodomos kaip įspėjimai darbo srities Sauga puslapyje Apžvalga . Čia galite peržiūrėti išsamią įspėjimo informaciją, tiesiogiai imtis rekomenduojamų veiksmų arba atidaryti saugos agentą, kad suprastumėte problemą ir gautumėte vadovaujamą taisymą.

Taip pat žr.

Vykdyti saugos nuskaitymąIšplėstiniai parametrai (peržiūra)