overzicht van Azure operationele beveiliging

Azure operationele beveiliging verwijst naar de services, besturingselementen en functies die beschikbaar zijn voor gebruikers voor het beveiligen van hun gegevens, toepassingen en andere assets in Microsoft Azure. Het is een framework dat de kennis bevat die is opgedaan via een verscheidenheid aan mogelijkheden die uniek zijn voor Microsoft. Deze mogelijkheden omvatten de Microsoft Security Development Lifecycle (SDL), het Microsoft Security Response Center-programma en de diepgaande kennis van het landschap van bedreigingen voor cyberbeveiliging.

Azure beheerservices

Een IT-operationele team is verantwoordelijk voor het beheren van de infrastructuur, toepassingen en gegevens van het datacenter, met inbegrip van de stabiliteit en beveiliging van deze systemen. Het verkrijgen van beveiligingsinzichten in steeds complexere IT-omgevingen vereist echter vaak dat organisaties data uit meerdere beveiligings- en beheersystemen samenvoegen.

Azure Monitor Logs is een cloudgebaseerde IT-beheeroplossing die je helpt je on-premises en cloudinfrastructuur te beheren en te beschermen. Azure bevat meerdere beheersdiensten die specifieke functies bieden. U kunt services combineren om verschillende beheerscenario's te bereiken.

Azure Monitor-systeem

Azure Monitor verzamelt gegevens uit beheerde bronnen in centrale gegevensarchieven. Deze data kan gebeurtenissen, prestatiegegevens of aangepaste gegevens omvatten die via de API worden verstrekt. Nadat de gegevens zijn verzameld, zijn deze beschikbaar voor waarschuwingen, analyses en exporteren.

U kunt gegevens uit verschillende bronnen samenvoegen en gegevens uit uw Azure services combineren met uw bestaande on-premises omgeving. Azure Monitor Logs scheidt de verzameling van data van de actie die op die data wordt uitgevoerd, zodat alle acties beschikbaar zijn voor alle soorten data.

Automatisering

Azure Automation biedt een manier om de handmatige, langdurige, foutgevoelige en vaak herhaalde taken die vaak worden uitgevoerd in een cloud- en bedrijfsomgeving te automatiseren. Deze automatisering bespaart tijd en verhoogt de betrouwbaarheid van administratieve taken. Azure Automation kan deze taken ook automatisch op regelmatige intervallen laten uitvoeren. U kunt processen automatiseren met runbooks of configuratiebeheer automatiseren met behulp van Desired State Configuration.

Back-up

Azure Backup is de op Azure gebaseerde service die u kunt gebruiken om een back-up te maken (of te beveiligen) en uw gegevens te herstellen in de Microsoft Cloud. Azure Backup vervangt uw bestaande on-premises of off-site back-upoplossing door een cloudoplossing die betrouwbaar, veilig en kostenconcurreert.

Azure Backup biedt onderdelen die u downloadt en implementeert op de juiste computer of server of in de cloud. Welk onderdeel, of welke agent, u implementeert, is afhankelijk van wat u wilt beveiligen. Alle Azure Backup-componenten (of je nu data on-premises of in de cloud beschermt) kunnen data back-uppen naar een Azure Recovery Services-kluis in Azure.

Zie de tabel Azure Backup onderdelen voor meer informatie.

Site Recovery

Azure Site Recovery biedt bedrijfscontinuïteit door de replicatie van on-premises virtuele en fysieke machines naar Azure of naar een secundaire site in te delen. Als uw primaire site niet beschikbaar is, voert u een failover uit naar de secundaire locatie, zodat gebruikers kunnen blijven werken. U kunt een failback uitvoeren wanneer de systemen weer operationeel zijn. Gebruik Microsoft Defender voor Cloud om intelligentere en effectieve detectie van bedreigingen uit te voeren.

Microsoft Entra ID

Microsoft Entra ID is een uitgebreide identiteitsservice die:

  • Maakt identiteits- en access-beheer (IAM) mogelijk als een cloudservice.
  • Biedt centraal access beheer, eenmalige aanmelding (SSO) en rapportage.
  • Ondersteunt geïntegreerd toegangsbeheer voor de Microsoft Entra applicatiegalerij in de Azure Marketplace, inclusief Salesforce, Google Apps, Box en Concur.

Microsoft Entra ID bevat ook een volledige suite met identity-beheermogelijkheden, waaronder:

Met Microsoft Entra ID hebben alle toepassingen die u publiceert voor uw partners en klanten (bedrijf of consumer) dezelfde identiteit en access beheermogelijkheden. Deze identiteitsmogelijkheid kan uw operationele kosten aanzienlijk verlagen.

Microsoft Defender voor Cloud

Microsoft Defender voor Cloud helpt u dreigingen te voorkomen, detecteren en erop te reageren door meer inzicht en controle over de beveiliging van uw Azure-bronnen te bieden. Defender voor Cloud biedt geïntegreerde beveiligingsmonitoring en beleidsbeheer over je abonnementen heen. Het helpt bedreigingen te detecteren die anders onopgemerkt kunnen worden en het werkt met een breed ecosysteem van beveiligingsoplossingen.

Defender voor Cloud helpt virtuele machine (VM) data in Azure te beschermen door inzicht te bieden in de beveiligingsinstellingen van je virtuele machine en bewaking op dreigingen. Defender voor Cloud kan uw virtuele machines controleren op:

  • Beveiligingsinstellingen van het besturingssysteem met de aanbevolen configuratieregels.
  • Systeembeveiliging en essentiële updates die ontbreken.
  • Aanbevelingen voor Eindpuntbeveiliging.
  • Validatie van schijfversleuteling.
  • Netwerkaanvallen.

Defender voor Cloud maakt gebruik van Azure op rollen gebaseerde access control (Azure RBAC). Azure RBAC biedt ingebouwde rollen die je kunt toewijzen aan gebruikers, groepen en diensten in Azure.

Defender voor Cloud beoordeelt de configuratie van uw middelen om beveiligingsproblemen en kwetsbaarheden te identificeren. In Defender voor Cloud ziet u alleen informatie met betrekking tot een resource wanneer u de rol van eigenaar, inzender of lezer krijgt toegewezen voor het abonnement of de resourcegroep waartoe een resource behoort.

Notitie

Zie mmissies in Microsoft Defender voor Cloud voor meer informatie over rollen en toegestane acties in Defender voor Cloud.

Defender voor Cloud gebruikt de Azure Monitor Agent. Defender voor Cloud gebruikt dezelfde agent als Azure Monitor. Gegevens die van deze agent worden verzameld, worden opgeslagen in een bestaande Log Analytics-werkruimte die zijn gekoppeld aan uw Azure-abonnement of een nieuwe werkruimte, rekening houdend met de geolocatie van de virtuele machine.

Azure Monitor-systeem

Prestatieproblemen in je cloud-app kunnen je bedrijf beïnvloeden. Met meerdere onderling verbonden onderdelen en frequente releases kunnen er op elk gewenst moment verslechteringen optreden. En als je een app ontwikkelt, ontdekken je gebruikers meestal problemen die je bij testen niet hebt gevonden. Je moet direct op de hoogte zijn van deze problemen en je moet hulpmiddelen hebben om ze te diagnosticeren en op te lossen.

Azure Monitor is een basistool voor het monitoren van diensten die op Azure draaien. Hiermee beschikt u over gegevens op infrastructuurniveau over de doorvoer van een service en de omringende omgeving. Als je je apps volledig in Azure beheert en beslist of je resources wilt opschalen of verkleinen, is Azure Monitor de plek om te beginnen.

U kunt ook bewakingsgegevens gebruiken om diepgaande inzichten te verkrijgen over uw toepassing. Die kennis kan je helpen de applicatieprestaties of onderhoudbaarheid te verbeteren, of acties te automatiseren die anders handmatige interventie vereisen.

Azure Monitor bevat de volgende onderdelen.

Azure activiteitenlogboek

Het activiteitenlogboek Azure biedt inzicht in de bewerkingen die zijn uitgevoerd op resources in uw abonnement. Het Azure Activity Log stond voorheen bekend als "Audit Log" of "Operational Log", omdat het controleplane-gebeurtenissen rapporteert voor je abonnementen.

diagnostische logboeken Azure

Azure diagnostische logboeken worden verzonden door een resource en bieden uitgebreide, frequente gegevens over de werking van die resource. De inhoud van deze logboeken verschilt per resourcetype.

Windows-gebeurtenissysteemlogboeken zijn één categorie diagnostische logboeken voor VM's. Blob-, tabel- en wachtrijlogboeken zijn categorieën diagnostische logboeken voor storage-accounts.

Diagnostische logboeken verschillen van het Activiteitslogboek. Het activiteitenlogboek biedt inzicht in de bewerkingen die zijn uitgevoerd op resources in uw abonnement. Diagnostische logboeken bieden inzicht in bewerkingen die uw resource zelf heeft uitgevoerd.

Metrische gegevens

Azure Monitor biedt telemetrie waarmee u inzicht krijgt in de prestaties en status van uw workloads op Azure. Het belangrijkste type Azure telemetriegegevens is de metrics (ook wel prestatiemeteritems genoemd) die door de meeste Azure resources worden verzonden. Azure Monitor biedt verschillende manieren om deze metrische gegevens te configureren en te gebruiken voor bewaking en probleemoplossing.

Azure Diagnostics

Azure Diagnostics maakt het verzamelen van diagnostische gegevens voor een geïmplementeerde toepassing mogelijk. U kunt de diagnostische extensie uit verschillende bronnen gebruiken. Momenteel worden Azure cloudservicerollen, Azure virtual machines die Microsoft Windows draaien, en Azure Service Fabric ondersteund.

Azure Network Watcher

Organisaties bouwen een end-to-end netwerk in Azure door individuele netwerkbronnen te orkestreren en samen te stellen, zoals virtuele netwerken, Azure ExpressRoute, Azure Application Gateway en load balancers. Je kunt elk van de netwerkbronnen monitoren.

Het end-to-end-netwerk kan complexe configuraties en interacties tussen resources hebben. Je hebt scenario-based monitoring nodig via Azure Network Watcher voor deze complexe scenario's.

Network Watcher vereenvoudigt monitoring en diagnostiek voor je Azure-netwerk. Gebruik de diagnostische en visualisatietools in Network Watcher om:

  • Neem externe pakketopnamen op een Azure virtuele machine.
  • Krijg inzicht in uw netwerkverkeer met behulp van stroomlogboeken.
  • Diagnose Azure VPN-gateway en de verbindingen.

Network Watcher heeft momenteel de volgende mogelijkheden:

  • Topologie: Biedt een overzicht van de verschillende verbindingen en koppelingen tussen netwerkresources in een resourcegroep.
  • Variabele pakketopname: legt pakketgegevens vast in en uit een virtuele machine. Geavanceerde filteropties en verfijnde besturingselementen, zoals de mogelijkheid om tijd- en groottebeperkingen in te stellen, bieden flexibiliteit. Je kunt de pakketgegevens opslaan in een blobstore of op de lokale schijf in .cap-formaat.
  • IP-stroom controleren: controleert of een pakket is toegestaan of geweigerd op basis van 5 tuple-pakketparameters voor stroominformatie (doel-IP, bron-IP, doelpoort, bronpoort en protocol). Als een beveiligingsgroep het pakket weigert, worden de regel en groep die het pakket heeft geweigerd, geretourneerd.
  • Volgende hop: bepaalt de volgende hop voor pakketten die worden gerouteerd in de Azure netwerkinfrastructuur, zodat u eventuele onjuist geconfigureerde door de gebruiker gedefinieerde routes kunt diagnosticeren.
  • Weergave beveiligingsgroep: hiermee haalt u de effectieve en toegepaste beveiligingsregels op die op een VM worden toegepast.
  • NSG-flowlogs voor netwerkbeveiligingsgroepen: Stellen je in staat logs vast te leggen die betrekking hebben op verkeer dat is toegestaan of geweigerd door de beveiligingsregels in de groep. De stroom wordt gedefinieerd door 5-tuple informatie: bron-IP, doel-IP, bronpoort, doelpoort en protocol.
  • Virtual network gateway en verbindingsproblemen oplossen: biedt de mogelijkheid om problemen met virtual network gateways en verbindingen op te lossen.
  • Limieten voor netwerkabonnementen: hiermee kunt u het gebruik van netwerkresources weergeven op basis van limieten.
  • Diagnostische logboeken: biedt één deelvenster voor het in- of uitschakelen van diagnostische logboeken voor netwerkresources in een resourcegroep.

Zie Configure Network Watcher voor meer informatie.

Toegangstransparantie van clouddienstenaanbieders

Customer Lockbox voor Microsoft Azure is een dienst geïntegreerd in het Azure-portaal die je expliciete controle geeft in het zeldzame geval dat een Microsoft-supportingenieur toegang tot je gegevens nodig heeft om een probleem op te lossen. In zeldzame gevallen, zoals het debuggen van een remote access-probleem, vereist een Microsoft-supportengineer verhoogde rechten om het probleem op te lossen. In zulke gevallen gebruiken Microsoft-ingenieurs een just-in-time toegangsdienst die beperkte, tijdgebonden autorisatie biedt, met toegang die beperkt is tot de dienst. Hoewel Microsoft altijd klanttoestemming voor access heeft verkregen, biedt Customer Lockbox u nu de mogelijkheid om dergelijke aanvragen van de Azure portal te beoordelen en goedkeuren of weigeren. Ondersteuningsmedewerkers van Microsoft krijgen pas toegang nadat je het verzoek hebt goedgekeurd.

Gestandaardiseerde en compatibele implementaties

Gebruik Azure Deployment Stacks om een herhaalbare set Azure-bronnen te definiëren, te implementeren en beheren die voldoen aan de standaarden, patronen en eisen van uw organisatie. Deployment stacks bieden levenscyclusbeheer en weigeren instellingen voor resources die zijn gedefinieerd in Bicep- of Azure Resource Manager-templates. Gebruik de specificaties van Azure Resource Manager-templates om goedgekeurde templates op te slaan, versie te maken en te delen binnen je organisatie.

Important

Azure Blueprints (Preview) begint met gefaseerde pensionering op 31 juli 2026 en gaat met pensioen op 31 januari 2027. Migreer bestaande blueprints naar de deployment stacks en de sjabloonspecificaties vóór buitengebruikstelling.

DevOps

Voor de DevOps-praktijken waren teams verantwoordelijk voor het verzamelen van bedrijfsvereisten voor een softwareprogramma en het schrijven van code. Vervolgens testte een apart QA-team het programma in een geïsoleerde ontwikkelomgeving. Als aan de eisen werd voldaan, gaf het QA-team de code vrij voor de operaties om in te zetten. Deploymentteams werden verder gefragmenteerd in groepen zoals netwerken en databases. Elke overdracht aan een onafhankelijk team zorgde voor knelpunten.

DevOps stelt teams in staat om sneller en tegen lagere kosten veiligere, kwalitatief betere oplossingen te leveren. Organisaties verwachten een dynamische en betrouwbare ervaring bij het consumeren van software en diensten. Teams moeten snel software-updates herhalen en de impact van de updates meten. Ze moeten snel reageren met nieuwe ontwikkelingsiteraties om problemen aan te pakken of meer waarde te bieden.

Cloudplatforms zoals Microsoft Azure verwijderen traditionele knelpunten en helpen infrastructuur te commoditiseren. Software is een belangrijke onderscheidende factor en factor in de bedrijfsresultaten voor elk bedrijf. Organisaties, ontwikkelaars en IT-medewerkers moeten DevOps-praktijken begrijpen.

Volwassen DevOps-beoefenaars gebruiken verschillende van de volgende procedures. Deze procedures omvatten mensen om strategieën te vormen op basis van de bedrijfsscenario's. Hulpprogramma's kunnen helpen bij het automatiseren van de verschillende procedures.

  • Teams gebruiken Agile plannings- en projectmanagementtechnieken om werk te plannen en te isoleren in sprints, de teamcapaciteit te beheren en teams te helpen zich snel aan te passen aan veranderende bedrijfsbehoeften.
  • Versiebeheer, meestal met Git, stelt teams overal ter wereld in staat om de bron te delen en te integreren met hulpprogramma's voor softwareontwikkeling om de release-pijplijn te automatiseren.
  • Continue integratie stimuleert het doorlopend samenvoegen en testen van code, wat ertoe leidt dat er vroeg defecten worden gevonden. Andere voordelen zijn minder tijd verspild aan samenvoegingsproblemen en snelle feedback voor ontwikkelingsteams.
  • Continue levering van softwareoplossingen aan productie- en testomgevingen helpt organisaties snel fouten op te lossen en te reageren op steeds veranderende bedrijfsvereisten.
  • Het monitoren van draaiende applicaties – inclusief productieomgevingen voor applicatiegezondheid en klantgebruik – helpt organisaties een hypothese te vormen en strategieën snel te valideren of te weerleggen. Het proces legt rijke data vast en slaat deze op in verschillende logformaten.
  • Infrastructuur als code (IaC) is een praktijk die de automatisering en validatie van het creëren en afbreken van netwerken en virtuele machines mogelijk maakt om te helpen bij het leveren van veilige, stabiele applicatiehostingplatforms.
  • Teams gebruiken microservicesarchitectuur om bedrijfsgebruiksgevallen te isoleren in kleine herbruikbare diensten. Deze architectuur maakt schaalbaarheid en efficiëntie mogelijk.

Volgende stappen

Raadpleeg de volgende artikelen voor meer informatie over de oplossing Beveiliging en controle: