Penetratietests

Penetratietests voor uw toepassingen zijn een belangrijk onderdeel van het uitvoeren ervan op Azure. U hebt Microsoft goedkeuring niet nodig om dit te doen, maar u moet wel de gepubliceerde regels volgen. In dit artikel vindt u een overzicht van deze regels en verwijst u naar de gezaghebbende bronnen.

Vanaf 15 juni 2017 heeft Microsoft geen voorafgaande goedkeuring meer nodig om een penetratietest uit te voeren op Azure-resources. Dit proces geldt alleen voor Microsoft Azure en niet voor andere Microsoft Cloud Service.

Belangrijk

Kennisgeving is niet meer vereist, maar klanten en geautoriseerde derden moeten voldoen aan de Microsoft Cloud Unified Penetration Testing Rules of Engagement. De regels van betrokkenheid (ROE) zijn de gezaghebbende bron; dit artikel is een samenvatting.

Wie kan testen

U kunt penetratietests uitvoeren op Azure resources die u bezit. Derden (zoals managed security service providers, adviesbureaus en red teams) kunnen ook testen als ze expliciete schriftelijke toestemming van de resource-eigenaar hebben. Documenteer die autorisatie in uw serviceovereenkomst voordat een test begint. Microsoft verleent geen autorisatie namens de klant.

Als je Azure gebruikt als bron van de testactiviteit (bijvoorbeeld door pen-test of red-team tools uit te voeren vanuit Azure VM's of Functions tegen systemen die elders worden gehost), blijft de ROE voor jou gelden en blijft je gebruik van Azure onderworpen aan je abonnementsvoorwaarden. De ROE verbiedt specifiek het gebruik van Microsoft-services om phishing- of andere social engineering-aanvallen op anderen uit te voeren.

Toegestane tests

U kunt penetratietests uitvoeren op Azure gehoste toepassingen en services zonder voorafgaande goedkeuring. Enkele voorbeelden:

  • Je endpoints worden gehost op Azure Virtuele Machines.
  • Azure App Service-applicaties (Web Apps, API Apps, Mobile Apps).
  • Azure Functions en API-eindpunten.
  • Azure App Service.
  • Andere Azure-diensten waarbij je de geïmplementeerde resources bezit of expliciete autorisatie hebt om te testen.

Standaardtests die u kunt uitvoeren zijn:

Deze lijst is illustratief, niet volledig. De Rules of Engagement zijn de gezaghebbende bron voor wat is toegestaan.

De ROE moedigt ook expliciet activiteiten aan zoals het aanmaken van testaccounts of proeftenants voor cross-account of cross-tenant testscenario's, het genereren van verkeer om de surge capaciteit binnen je eigen applicaties te testen, het testen van de beveiligingsmonitoring- en detectiesystemen van je tenant, het evalueren van Conditional Access of Intune mobiele applicatiebeheer (MAM)-beleid, en het proberen te ontsnappen uit shared service containers zoals Azure App Service of Azure Functions (met verantwoorde openbaarmaking en onmiddellijke stopzetting bij succes), en pogingen om uit de grenzen van AI-systemen te breken.

Rode teamactiviteiten

Red-teamactiviteiten gericht tegen uw eigen Azure-resources (of die van een klant, met expliciete schriftelijke toestemming) vallen onder dezelfde ROE. Binnen het geautoriseerde bereik inventariseert de ROE niet welke kwaadwillende technieken zijn toegestaan, zodat de controletekst de lijst met verboden activiteiten is. Let vooral op deze beperkingen, die rechtstreeks van invloed zijn op red-team tradecraft:

  • Je kunt geen inloggegevens of andere geheimen gebruiken die niet van jou zijn – inclusief inloggegevens die openbaar zijn gelekt. Binnen je eigen omgeving is het prima om accounts aan te vallen die je bezit; Het hergebruiken van inloggegevens van derden is dat niet.
  • Als u tijdens een test een beveiligingsprobleem ontdekt in Microsoft onlineservices, moet u dit stoppen en rapporteren via de Microsoft Security Response Center (MSRC). Post-exploitactiviteiten tegen middelen van Microsoft zijn verboden, waaronder het in kaart brengen van interne netwerken, het buitmaken van geheimen, het uitvoeren van aanvullende code, laterale verplaatsingen of verder pivoteren dan de initiële proof of concept.
  • DDoS-tests zijn onder alle omstandigheden verboden. Gebruik in plaats daarvan de onderstaande DDoS-simulatiepartners.
  • Netwerkintensieve fuzzing of geautomatiseerde tests die overmatig verkeer genereren, is niet toegestaan.

Zie voor AI-specifieke red teaming voor Azure AI-workloads (waaronder Azure OpenAI- en Microsoft Foundry-implementaties) Planning red teaming for large language models (LLMs) and their applications en de Microsoft AI red team training series.

Verboden testen

De volgende activiteiten zijn niet toegestaan, ongeacht autorisatie. Deze lijst is illustratief. De ROE is de gezaghebbende bron.

  • DoS-tests (Denial of Service) van elk type, inclusief tests die DoS bepalen, demonstreren of simuleren. DDoS-aanvallen zijn onder alle omstandigheden strikt verboden.
  • Toegang tot, scannen of testen van Azure tenants, systemen, logboeken, gegevens of opslagaccounts die u niet bezit of waarvoor u expliciete machtigingen hebt om te testen.
  • Inloggegevens of andere geheime gegevens gebruiken, toegang verkrijgen tot of ophalen die niet van uzelf zijn.
  • Netwerkintensieve fuzzing of geautomatiseerde tests die overmatig verkeer genereren.
  • Phishing- of social engineering-aanvallen gericht op Microsoft werknemers of het gebruik van Microsoft-services (inclusief Azure) om phishing of social engineering uit te voeren tegen anderen.
  • Acties na compromittering of exploitatie tegen onlineservices van Microsoft die verder gaan dan een eerste proof of concept, zoals het in kaart brengen van interne netwerken, het extraheren van geheimen, het uitvoeren van meer code, laterale verplaatsing of door te pivoteren.

DDoS-simulatietests

Als u uw DDoS-tolerantie wilt testen, kunt u door Microsoft goedgekeurde simulatiepartners gebruiken. Deze partners bieden gecontroleerde DDoS-simulatieservices die niet in strijd zijn met de regels voor penetratietests:

  • MazeBolt: Het RADAR-platform™ identificeert en helpt continu DDoS-kwetsbaarheden proactief en zonder verstoring van de bedrijfsvoering te elimineren.
  • Rode knop: werk samen met een speciaal team van experts om echte DDoS-aanvalsscenario's in een gecontroleerde omgeving te simuleren.
  • RedWolf: een selfservice- of begeleide DDoS-testprovider met realtime controle.

Voor meer informatie over deze simulatiepartners, zie test met simulatiepartners.

Als uw test wordt gemarkeerd

Azure voert automatische misbruikdetectie uit op uitgaand en binnenkomend verkeer. Legitieme tests worden af en toe gemarkeerd, en de ROE merkt op dat Microsoft, naar eigen goeddunken, de lopende activiteit kan onderbreken, ongeacht of het een geldige test is. Als u een misbruikmelding ontvangt voor activiteiten die voldoen aan de ROE, reageert u op de melding met uw klantautorisatie en een beschrijving van de activiteiten binnen het bereik. Houd vergunningsdocumenten direct beschikbaar om dit proces aanzienlijk te verkorten.

Volgende stappen