Azure Government-beveiliging

Azure Government biedt een scala aan functies en services die u kunt gebruiken om cloudoplossingen te bouwen om te voldoen aan uw gereglementeerde/gecontroleerde gegevensbehoeften. Een compatibele klantoplossing kan een combinatie zijn van de effectieve implementatie van out-of-the-box Azure Government-mogelijkheden in combinatie met een solide procedure voor gegevensbeveiliging.

Wanneer u een oplossing host in Azure Government, verwerkt Microsoft veel van deze vereisten op cloudinfrastructuurniveau.

In het volgende diagram zie je het verdedigings-in-diepte-model van Azure. Microsoft biedt bijvoorbeeld DDoS-basisbeveiliging (Distributed Denial of Service) in de cloudinfrastructuur, samen met klantmogelijkheden zoals Azure DDoS Protection of beveiligingsapparaten voor klantspecifieke DDoS-behoeften.

Uitgebreid Azure-verdedigingsmodel

In dit artikel vindt u een overzicht van de basisbeginselen voor het beveiligen van uw services en toepassingen. Het biedt richtlijnen en best practices voor het toepassen van deze principes. Zo wordt uitgelegd hoe Azure Government effectief gebruikt kan worden om te voldoen aan de eisen voor een oplossing die informatie verwerkt die valt onder de International Traffic in Arms Regulations (ITAR). Zie de Azure Security Benchmark voor extra beveiligingsaanveling en implementatiedetails om u te helpen uw beveiligingspostuur te verbeteren met betrekking tot Azure-resources.

De overkoepelende principes voor het beveiligen van klantgegevens zijn:

  • Bescherm data door encryptie te gebruiken.
  • Geheimen beheren.
  • Gebruik isolatie om de data-toegang te beperken.

Deze principes zijn van toepassing op zowel Azure als Azure Government. Azure Government biedt, zoals beschreven in Understanding isolation, extra fysieke netwerkisolatie en voldoet aan de strenge nalevingsnormen van de Amerikaanse overheid.

Gegevensversleuteling

Het beperken van risico's en het voldoen aan wettelijke verplichtingen zorgt voor de toenemende focus en het belang van gegevensversleuteling. Gebruik een effectieve implementatie van versleuteling om de huidige beveiligingsmaatregelen voor netwerken en toepassingen te verbeteren en het totale risico van uw cloudomgeving te verminderen. Azure biedt uitgebreide ondersteuning voor het beveiligen van klantgegevens met behulp van gegevensversleuteling, waaronder verschillende versleutelingsmodellen:

  • Versleuteling aan de serverzijde die gebruikmaakt van door de service beheerde sleutels, door de klant beheerde sleutels (CMK) in Azure of CMK in door de klant beheerde hardware.
  • Versleuteling aan de clientzijde waarmee u sleutels on-premises of op een andere veilige locatie kunt beheren en opslaan. Versleuteling aan de clientzijde is ingebouwd in de Java- en .NET Storage-clientbibliotheken, die gebruikmaken van Azure Key Vault-API's, waardoor de implementatie eenvoudig is. U kunt De Microsoft Entra-id gebruiken om specifieke personen toegang te bieden tot Azure Key Vault-geheimen.

Gegevensversleuteling biedt isolatiegaranties die rechtstreeks zijn gekoppeld aan toegang tot versleutelingssleutels. Omdat Azure sterke cijfers gebruikt voor dataversleuteling, kunnen alleen entiteiten met toegang tot encryptiesleutels data betreden. Als u versleutelingssleutels verwijdert of intrekt, worden de bijbehorende gegevens ontoegankelijk.

Encryptie van gegevens in rust

Azure biedt uitgebreide opties voor het versleutelen van data-at-rest om u te helpen uw gegevens te beschermen en te voldoen aan uw nalevingsbehoeften met zowel door Microsoft beheerde versleutelingssleutels als door de klant beheerde versleutelingssleutels. Dit proces is afhankelijk van meerdere versleutelingssleutels en -services, zoals Azure Key Vault en Microsoft Entra ID, om veilige toegang tot sleutels en gecentraliseerd sleutelbeheer te garanderen. Zie Data Encryption at rest voor meer informatie over Azure Storage-serviceversleuteling en Azure-schijfversleuteling.

Versleuteling tijdens het transport

Azure biedt veel opties voor het versleutelen van gegevens tijdens overdracht . Gegevensversleuteling in transit isoleert uw netwerkverkeer tegen ander verkeer en beschermt gegevens tegen onderschepping. Zie Gegevensversleuteling tijdens overdracht voor meer informatie.

De basisversleuteling die beschikbaar is voor connectiviteit met Azure Government ondersteunt TLS-protocol (Transport Layer Security) 1.2- en X.509-certificaten. Federal Information Processing Standard (FIPS) 140 gevalideerde cryptografische algoritmen worden ook gebruikt voor infrastructuurnetwerkverbindingen tussen Azure Government-datacenters. Windows-, Windows Server- en Azure-bestandsshares kunnen SMB 3.0 gebruiken voor versleuteling tussen de virtuele machine (VM) en de bestandsshare. Gebruik client-side encryptie om de data te versleutelen voordat deze in opslag wordt overgebracht in een clientapplicatie, en om de data te ontsleutelen nadat deze uit de opslag is overgebracht.

Aanbevolen procedures voor versleuteling

  • IaaS-VM's: Gebruik Azure-schijfversleuteling. Schakel Storage-serviceversleuteling in om de VHD-bestanden te versleutelen die worden gebruikt om een back-up te maken van deze schijven in Azure Storage. Met deze methode worden alleen nieuw geschreven gegevens versleuteld. Als u een virtuele machine maakt en vervolgens Storage-serviceversleuteling inschakelt in het opslagaccount dat het VHD-bestand bevat, worden alleen de wijzigingen versleuteld, niet het oorspronkelijke VHD-bestand.
  • Client-side encryptie: Client-side encryptie is de veiligste methode om je data te versleutelen omdat deze data vóór verzending versleutelt en de data in rust versleutelt. Het vereist echter dat je code toevoegt aan applicaties die opslag gebruiken, wat je misschien niet wilt doen. In die gevallen kun je HTTPS gebruiken voor je data in transit en Storage service-encryptie om de data in rust te versleutelen. Encryptie aan de clientzijde brengt ook meer belasting met zich mee dan je moet meenemen in je schaalbaarheidsplannen, vooral als je veel data versleutelt en overdraagt.

Geheimen beheren

De juiste beveiliging en het juiste beheer van versleutelingssleutels zijn essentieel voor gegevensbeveiliging. U moet ernaar streven om sleutelbeheer te vereenvoudigen en de controle te behouden over sleutels die worden gebruikt door cloudtoepassingen en -services om gegevens te versleutelen. Azure Key Vault is een cloudservice voor het veilig opslaan en beheren van geheimen. Met Key Vault kunt u uw versleutelingssleutels opslaan in HSM's (Hardware Security Modules) die zijn gevalideerd met FIPS 140 . Zie Beheer van gegevensversleutelingssleutels voor meer informatie.

Aanbevolen procedures voor het beheren van geheimen

  • Gebruik Key Vault om de risico's te minimaliseren van geheimen die worden weergegeven via in code vastgelegde configuratiebestanden, scripts of broncode. Voor extra zekerheid kunt u sleutels importeren of genereren in HSM's van Azure Key Vault.
  • Applicatiecode en sjablonen mogen alleen URI-referenties naar de geheimen bevatten, wat betekent dat de daadwerkelijke geheimen niet in code, configuratie of broncode-repositories zitten. Deze aanpak voorkomt belangrijke phishingaanvallen op interne of externe opslagplaatsen, zoals harvest-bots op GitHub.
  • Gebruik sterke Azure rolgebaseerde toegangscontrole (RBAC) binnen Key Vault. Een vertrouwde operator die het bedrijf verlaat of overstapt naar een nieuwe groep binnen het bedrijf, moet worden verhinderd toegang te krijgen tot de geheimen.

Isolatie begrijpen

Isolatie in Azure Government wordt bereikt door de implementatie van vertrouwensgrenzen, segmentatie en containers om de toegang tot gegevens alleen te beperken tot geautoriseerde gebruikers, services en toepassingen. Azure Government ondersteunt controles en mogelijkheden voor isolatie van omgevingen en tenants.

Omgevingsisolatie

De multitenant cloudplatformomgeving van Azure Government is een autonoom systeem (AS) gebaseerd op internetstandaarden dat fysiek geïsoleerd en afzonderlijk wordt beheerd van de rest van de publieke Azure-cloud. Zoals gedefinieerd door IETF RFC 4271, bestaat de AS uit een set switches en routers onder één technisch beheer, met behulp van een interne gatewayprotocol en algemene metrische gegevens om pakketten binnen de AS te routeren. Een buitengatewayprotocol wordt gebruikt om pakketten naar andere AS's te routeren via een duidelijk en eenduidig gedefinieerd routeringsbeleid.

De isolatie van de Azure Government-omgeving wordt bereikt via een reeks fysieke en logische besturingselementen, waaronder:

  • Fysiek geïsoleerde hardware.
  • Fysieke barrières voor de hardware door gebruik te maken van biometrische apparaten en camera's.
  • Voorwaardelijke toegang (Azure RBAC, workflow).
  • Specifieke inloggegevens en multifactorauthenticatie voor logische toegang.
  • De infrastructuur voor Azure Government bevindt zich binnen de Verenigde Staten.

Binnen het Azure Government-netwerk worden interne netwerksysteemcomponenten geïsoleerd van andere systeemcomponenten door de implementatie van aparte subnetten en toegangscontrolebeleid op beheersinterfaces. Azure Government is niet rechtstreeks gekoppeld aan het openbare internet of aan het bedrijfsnetwerk van Microsoft. Azure Government is direct gekoppeld aan het commerciële Microsoft Azure-netwerk, dat routerings- en transportmogelijkheden heeft naar het internet en het bedrijfsnetwerk van Microsoft. Azure Government beperkt zijn blootgestelde oppervlakte door extra beschermingen en communicatiemogelijkheden toe te passen vanuit het commerciële Azure-netwerk. Daarnaast gebruikt Azure Government ExpressRoute (ER) peering met klantnetwerken via niet-internet privécircuits om ER-klantnetwerken "DMZ" te routeren door gebruik te maken van specifieke Border Gateway Protocol (BGP)/AS-peering als vertrouwensgrens voor applicatieroutering en bijbehorende beleidshandhaving.

Azure Government onderhoudt de volgende autorisaties:

  • FedRAMP High voorlopige machtiging om te opereren (P-ATO) uitgegeven door de FedRAMP Joint Authorization Board (JAB).
  • DoD SRG IL4 en IL5 voorlopige autorisaties (PA) uitgegeven door de Defense Information Systems Agency (DISA).

Isolatie van tenants

Scheiding tussen klanten en huurders is een essentieel beveiligingsmechanisme voor zowel Azure- als Azure Government-multitenant cloudomgevingen. Azure en Azure Government bieden basislijnbesturingselementen voor isolatie per klant of tenant, waaronder isolatie van Hypervisor, hoofdbesturingssysteem en gast-VM's, isolatie van infrastructuurcontrollers, pakketfiltering en VLAN-isolatie. Zie Compute-isolatie voor meer informatie.

Je kunt je isolatiehouding beheren om aan individuele eisen te voldoen via netwerktoegangscontrole en segregatie door gebruik te maken van virtuele machines, virtuele netwerken, VLAN-isolatie, ACL's, load balancers en IP-filters. Daarnaast kunt u isolatieniveaus voor uw resources verder beheren in abonnementen, resourcegroepen, virtuele netwerken en subnetten. Logische isolatiecontroles voor klanten en huurders helpen voorkomen dat één huurder de operaties van een andere klant of huurder verstoort.

Screeningproces

Alle Werknemers van Azure en Azure Government in de Verenigde Staten zijn onderworpen aan Microsoft-achtergrondcontroles. Personeel met de mogelijkheid om toegang te krijgen tot klantgegevens voor probleemoplossingsdoeleinden in Azure Government, is bovendien onderhevig aan de verificatie van het Amerikaanse burgerschap en waar nodig extra screeningvereisten.

Microsoft screent alle operators met een Tier 3 Investigation (voorheen National Agency Check with Law and Credit, NACLC) zoals gedefinieerd in sectie 5.6.2.2 (pagina 77) van de DoD Cloud Computing SRG:

Opmerking

Het minimale achtergrondonderzoek dat vereist is voor CSP-medewerkers met toegang tot niveau 4- en 5-informatie op basis van een "niet-kritiek-gevoelige" status (zoals DoD's ADP-2), is een Tier 3 Onderzoek (voor contractanten met een "niet-kritiek-gevoelige" status), of een Matig Risico Achtergrondonderzoek (MBI) voor posities die als "matig risico" zijn aangemerkt.

Toepasselijke screening en achtergrondcontrole Milieu Frequentie Beschrijving
Nieuwe huurcontrole Azure
Azure Gov
Bij indiensttreding - Onderwijsgeschiedenis (hoogste graad)
- Arbeidsgeschiedenis (7 jaar geschiedenis)
- Zoeken op burgerservicenummer
- Strafbladcontrole (7 jaar geschiedenis)
- Lijst van het Office of Foreign Assets Control (OFAC)
- Lijst van het Bureau of Industry and Security (BIS)
- uitsluitingslijst van het Office of Defense Trade Controls (DDTC)
Cloudscherm Azure
Azure Gov
Om de twee jaar - Zoeken op burgerservicenummer (BSN)
- Strafbladcontrole (7 jaar geschiedenis)
- Lijst van het Office of Foreign Assets Control (OFAC)
- Lijst van het Bureau of Industry and Security (BIS)
- uitsluitingslijst van het Office of Defense Trade Controls (DDTC)
Amerikaans burgerschap Azure Gov Bij indiensttreding - Verificatie van Amerikaans burgerschap
Informatiediensten strafrecht (CJIS) Azure Gov Na ondertekening van CJIS-overeenkomst met de staat - Voegt vingerafdrukachtergrondcontrole toe tegen de FBI-database
- Strafregistercontrole en kredietcontrole
Onderzoek op laag 3 Azure Gov Na ondertekening van een contract met sponsorbureau - Gedetailleerd achtergrond- en strafgeschiedenisonderzoek (SF 86)

Voor Personeel van Azure Operations zijn de volgende toegangsprincipes van toepassing:

  • Taken zijn duidelijk gedefinieerd, met afzonderlijke verantwoordelijkheden voor het aanvragen, goedkeuren en implementeren van wijzigingen.
  • Access wordt uitgevoerd via gedefinieerde interfaces met specifieke functionaliteit.
  • Toegang is just-in-time (JIT) en wordt per incident of voor een specifiek onderhoudsmoment verleend, en voor een beperkte duur.
  • Toegang is regelgebaseerd, met gedefinieerde rollen die alleen de rechten krijgen die nodig zijn voor het probleemoplossing.

Screeningstandaarden omvatten de validatie van het Amerikaanse burgerschap van alle Microsoft-ondersteuningsmedewerkers en operationele medewerkers voordat toegang wordt verleend aan door Azure Government gehoste systemen. Ondersteuningsmedewerkers die gegevens moeten overdragen, maken gebruik van de beveiligde mogelijkheden binnen Azure Government. Voor beveiligde gegevensoverdracht is een afzonderlijke set verificatiereferenties vereist om toegang te krijgen.

Beperkingen voor insider-toegang

Besturingselementen voor het beperken van insider-toegang tot klantgegevens zijn hetzelfde voor Zowel Azure als Azure Government. Zoals beschreven in de vorige sectie, legt Azure Government extra vereisten voor het screenen van personeel op de achtergrond op, waaronder verificatie van het Amerikaanse burgerschap.

Opmerking

Een bedreiging van binnenuit wordt gekenmerkt door het potentiële risico van het bieden van achterdeurverbindingen en bevoorrechte beheerderstoegang voor cloudserviceproviders (CSP's) tot klantsystemen en -gegevens. Microsoft biedt sterke klantverplichtingen met betrekking tot wie toegang heeft tot klantgegevens en over welke voorwaarden. Toegang tot klantgegevens door Microsoft-bewerkingen en ondersteuningspersoneel wordt standaard geweigerd. Toegang tot klantgegevens is niet nodig om Azure te bedienen. Bovendien is voor de meeste supportsituaties waarbij klantproblemen worden opgelost, geen toegang tot klantgegevens nodig.

Het ontbreken van standaardtoegangsrechten en Just-in-Time (JIT)-toegang verminderen de risico's die gepaard gaan met traditionele on-premises verhoogde toegangsrechten voor beheerders, die doorgaans gedurende het hele dienstverband van kracht blijven, aanzienlijk. Microsoft maakt het aanzienlijk moeilijker voor kwaadwillende insiders om te knoeien met uw toepassingen en gegevens. Dezelfde beperkingen en processen voor toegangsbeheer worden opgelegd aan alle Microsoft-technici, waaronder zowel fulltime werknemers als subverwerkers/leveranciers. De volgende besturingselementen zijn ingesteld om de toegang van insiders tot uw gegevens te beperken:

  • Interne Microsoft-controles die toegang tot productiesystemen voorkomen, tenzij deze worden geautoriseerd via het Just-in-Time (JIT) privileged access management-systeem, zoals beschreven in deze sectie.
  • Handhaving van Customer Lockbox, waarbij jij verantwoordelijk bent voor het goedkeuren van insider access in support- en probleemoplossingsscenario's, zoals beschreven in deze sectie. Voor de meeste ondersteuningsscenario's is toegang tot uw gegevens niet vereist.
  • Dataversleuteling met de optie voor door klanten beheerde encryptiesleutels - versleutelde data is alleen toegankelijk voor entiteiten die de sleutel bezitten, zoals eerder beschreven.
  • Klantbewaking van externe toegang tot ingerichte Azure-resources, waaronder beveiligingswaarschuwingen, zoals beschreven in de volgende sectie.

Vereisten voor toegangsbeheer

Microsoft neemt sterke maatregelen om uw gegevens te beschermen tegen ongepaste toegang of het gebruik door onbevoegden. Microsoft-ingenieurs (inclusief fulltime medewerkers en subprocessors/leveranciers) hebben geen standaard toegang tot je data in de cloud. In plaats daarvan geeft het management hen alleen toegang wanneer dat nodig is. De workflow met beperkte toegang controleert, registreert en trekt toegang tot uw gegevens zorgvuldig in wanneer deze niet langer nodig is. Toegang tot uw gegevens kan bijvoorbeeld nodig zijn om problemen met aanvragen die u hebt geïnitieerd, op te lossen. De toegangscontrole-eisen zijn vastgelegd in het volgende beleid:

  • Standaard is er geen toegang tot klantgegevens.
  • Geen gebruikers- of beheerdersaccounts op virtuele machines van klanten (VM's).
  • Verleen het laagste privilege dat nodig is om taken te voltooien en om toegangsverzoeken te auditen en te loggen.

Microsoft kan ingenieurs toegang geven tot klantgegevens via tijdelijke inloggegevens door Just-in-Time (JIT) toegang te gebruiken. Een incident moet worden geregistreerd in het Azure Incident Management-systeem, dat de reden van de toegang, het goedkeuringsrecord en de benaderde gegevens beschrijft. Deze aanpak zorgt ervoor dat er passende toezicht is op alle toegang tot klantgegevens en dat alle JIT-acties (toestemming en toegang) worden geregistreerd voor audit. Het Azure SOC 2 Type 2 attestatierapport, opgesteld door een onafhankelijk extern auditbureau, levert bewijs dat er procedures zijn opgesteld voor het verlenen van tijdelijke toegang aan Azure-personeel tot klantgegevens en applicaties na passende goedkeuring voor klantenservice of incidentafhandeling.

JIT-toegang werkt met multifactorauthenticatie waarbij Microsoft-ingenieurs een smartcard moeten gebruiken om hun identiteit te bevestigen. Secure Admin Workstations (SAWs) die consistent zijn met gepubliceerde richtlijnen voor het beveiligen van bevoorrechte toegang worden gebruikt voor alle toegang tot productiesystemen. Het Microsoft-beleid vereist SAW's voor toegang tot productiesystemen, en de naleving van dit beleid wordt nauwlettend gevolgd. Deze werkstations gebruiken een vaste image waarbij alle software volledig beheerd is – alleen geselecteerde activiteiten zijn toegestaan, en gebruikers kunnen het SAW-ontwerp niet per ongeluk omzeilen omdat ze geen beheerdersrechten op deze machines hebben. Toegang is alleen toegestaan met een smartcard, en toegang tot elke SAW is beperkt tot een specifieke groep gebruikers.

Klantenvergrendelkluis

Customer Lockbox voor Azure is een dienst die je helpt te bepalen hoe een Microsoft-ingenieur toegang krijgt tot je gegevens. Als onderdeel van de ondersteuningswerkstroom heeft een Microsoft-technicus mogelijk verhoogde toegang tot uw gegevens nodig. Customer Lockbox geeft jou de verantwoordelijkheid voor die beslissing doordat je zulke verhoogde verzoeken kunt goedkeuren of weigeren. Customer Lockbox is een uitbreiding van de JIT-werkstroom en wordt geleverd met volledige auditlogboekregistratie ingeschakeld. Customer Lockbox-functionaliteit is niet vereist voor supportgevallen die geen toegang tot klantgegevens vereisen. Voor de meeste ondersteuningsscenario's is toegang tot klantgegevens niet nodig en zou de workflow geen Customer Lockbox moeten vereisen. Microsoft-technici vertrouwen sterk op logboeken om Azure-services te onderhouden en klantenondersteuning te bieden.

Customer Lockbox is beschikbaar voor alle klanten die een Azure-ondersteuningsplan hebben met een minimumniveau developer. U kunt Customer Lockbox inschakelen vanuit de beheermodule op de blade Customer Lockbox. Een Microsoft-engineer start een Customer Lockbox-verzoek als deze actie nodig is om een door de klant geïnitieerde supportticket te verkrijgen. Customer Lockbox is beschikbaar voor klanten in alle openbare Azure-regio's.

Crashdumps voor gast-VM-geheugen

Op elke Azure-node is er een hypervisor die direct op de hardware draait en de node opdeelt in een variabel aantal gastvirtuele machines (VM's), zoals beschreven in Compute isolation. Elke node heeft ook één speciale root-VM, die het host-OS draait.

Wanneer een gast-VM (ook wel klant-VM genoemd) crasht, kan klantgegevens worden opgeslagen in een geheugendumpbestand op de gast-VM. Standaard hebben Microsoft-ingenieurs geen toegang tot gast-VM's en kunnen ze crashdumps op gast-VM's niet bekijken zonder goedkeuring van de klant. Hetzelfde proces met expliciete klantautorisatie wordt gebruikt om de toegang tot crashdumps van gast-VM's te controleren als je een onderzoek naar je VM-crash aanvraagt. Zoals eerder beschreven, wordt de toegang beveiligd door het JIT Privileged Access Management-systeem en Customer Lockbox, zodat alle acties worden vastgelegd en gecontroleerd. De primaire forceringsfunctie voor het verwijderen van geheugendumps uit gast-VM's is het routinematige proces van VM-reimagin, dat doorgaans minstens elke twee maanden plaatsvindt.

Gegevensverwijdering, retentie en vernietiging

Als klant heb je altijd de controle over je klantgegevens in Azure. U kunt uw klantgegevens die in Azure zijn opgeslagen, openen, extraheren en verwijderen. Wanneer u uw Azure-abonnement beëindigt, voert Microsoft de benodigde stappen uit om ervoor te zorgen dat u de eigenaar blijft van uw klantgegevens. Een veelvoorkomend probleem van klanten bij het verwijderen van gegevens of het beëindigen van abonnementen is of een andere klant of Azure-beheerder toegang heeft tot de verwijderde gegevens. Voor meer informatie over hoe gegevensverwijdering, -behoud en -vernietiging in Azure worden geïmplementeerd, zie de volgende documentatie:

Klantbewaking van Azure-resources

In deze sectie worden essentiële Azure-services behandeld die u kunt gebruiken om uitgebreid inzicht te krijgen in uw ingerichte Azure-resources en waarschuwingen te ontvangen over verdachte activiteiten, waaronder externe aanvallen die zijn gericht op uw toepassingen en gegevens. Zie de secties voor Azure-servicedirectory's voor Beheer en governance, netwerken en beveiliging voor een volledige lijst. Bovendien biedt de Azure Security Benchmark beveiligingsaanbevelings- en implementatiedetails om u te helpen uw beveiligingspostuur met betrekking tot Azure-resources te verbeteren.

Microsoft Defender voor Cloud (voorheen Azure Security Center) biedt geïntegreerd beveiligingsbeheer en geavanceerde bedreigingsbeveiliging voor hybride cloudworkloads. Het is een essentiële dienst die u helpt uw blootstelling aan dreigingen te beperken, cloudbronnen te beschermen, te reageren op incidenten en uw compliance-status voor regelgeving te verbeteren.

Met Microsoft Defender voor Cloud kunt u het volgende doen:

  • Bewaak de beveiliging voor on-premises workloads en cloudworkloads.
  • Geavanceerde analyses en bedreigingsinformatie toepassen om aanvallen te detecteren.
  • Gebruik toegangs- en toepassingsbesturingselementen om schadelijke activiteiten te blokkeren.
  • Beveiligingsproblemen zoeken en oplossen voordat ze kunnen worden misbruikt.
  • Vereenvoudig het onderzoek bij het reageren op bedreigingen.
  • Beleid toepassen om naleving van beveiligingsstandaarden te garanderen.

Om je te helpen met het gebruik van Microsoft Defender voor Cloud, biedt Microsoft uitgebreide online documentatie en blogposts op de Microsoft Defender voor Cloud Tech Community-blog die specifieke beveiligingsonderwerpen behandelen.

Met Azure Monitor kunt u de beschikbaarheid en prestaties van toepassingen maximaliseren door een uitgebreide oplossing te bieden voor het verzamelen, analyseren en uitvoeren van telemetrie vanuit zowel cloud- als on-premises omgevingen. Het helpt u inzicht te krijgen in hoe uw toepassingen presteren en identificeert proactief problemen die van invloed zijn op geïmplementeerde toepassingen en resources waar ze van afhankelijk zijn. Azure Monitor integreert de mogelijkheden van Log Analytics en Application Insights die eerder als zelfstandige services zijn gemerkt.

Azure Monitor verzamelt gegevens van de volgende lagen:

  • Applicatiemonitoringgegevens: Data over de prestaties en functionaliteit van de code die je schrijft, ongeacht het platform.
  • Bewakingsgegevens van gastbesturingssysteem: gegevens over het besturingssysteem waarop uw toepassing wordt uitgevoerd. De toepassing kan worden uitgevoerd in Azure, een andere cloud of on-premises.
  • Bewakingsgegevens van Azure-resources: gegevens over de werking van een Azure-resource.
  • Bewakingsgegevens voor Azure-abonnementen: Gegevens over de werking en het beheer van een Azure-abonnement en gegevens over de status en werking van Azure zelf.
  • Bewakingsgegevens van Azure-tenants: gegevens over de werking van Azure-services op tenantniveau, zoals Microsoft Entra-id.

Met Azure Monitor kunt u een 360 graden overzicht krijgen van uw toepassingen, infrastructuur en netwerk met geavanceerde analyses, dashboards en visualisatiekaarten. Azure Monitor biedt intelligente inzichten en maakt betere beslissingen met AI mogelijk. U kunt gegevens uit verschillende bronnen analyseren, correleren en bewaken met behulp van een krachtige querytaal en ingebouwde machine learning-constructies. Bovendien biedt Azure Monitor out-of-the-box integratie met populaire DevOps-, IT Service Management (ITSM)- en SIEM-hulpprogramma's (Security Information and Event Management).

Azure Policy maakt effectieve governance van Azure-resources mogelijk door beleid te maken, toe te wijzen en te beheren. Met dit beleid worden verschillende regels afgedwongen voor ingerichte Azure-resources, zodat ze voldoen aan uw specifieke bedrijfsbeveiligings- en privacystandaarden. Een van de ingebouwde beleidsregels voor toegestane locaties kan bijvoorbeeld worden gebruikt om de beschikbare locaties voor nieuwe resources te beperken om uw vereisten voor geo-naleving af te dwingen. Voor extra klantondersteuning biedt Microsoft ingebouwde initiatieven voor naleving van regelgeving in Azure Policy, die zijn toegewezen aan nalevingsdomeinen en controles in veel Amerikaanse overheids-, wereldwijde, regionale en industriestandaarden. Zie Voorbeelden van Azure Policy voor meer informatie. Regelgevingsnaleving in Azure Policy biedt ingebouwde initiatiefdefinities om een lijst te bekijken van de controle- en compliancedomeinen op basis van verantwoordelijkheid - klant, Microsoft of gedeeld. Voor Microsoft-verantwoordelijke controles levert Microsoft aanvullende details van auditresultaten op basis van bevestigingen van derden en implementatiedetails van controles om die naleving te bereiken. Elk besturingselement is gekoppeld aan een of meer Azure Policy-definities. Met deze beleidsregels kunt u de naleving van de controle beoordelen. Naleving in Azure Policy is echter slechts een gedeeltelijke weergave van uw algehele nalevingsstatus. Azure Policy helpt bij het afdwingen van organisatiestandaarden en het beoordelen van naleving op schaal. Via het compliancedashboard biedt het een geaggregeerde weergave om de algehele status van de omgeving te evalueren, met de mogelijkheid om in te zoomen op de granulaire status.

Azure Firewall biedt een beheerde, cloudgebaseerde netwerkbeveiligingsservice die uw Azure Virtual Network-resources beschermt. Het is een volledig stateful firewall als service met ingebouwde hoge beschikbaarheid die integreert met Azure Monitor voor logging en analyse.

Met Network Watcher kunt u de prestaties en status van uw Virtuele Azure-netwerk bewaken, diagnosticeren en verkrijgen. Met netwerkbeveiligingsgroep-flowlogs kun je een dieper inzicht krijgen in je netwerkverkeerspatronen en gegevens verzamelen voor compliance, auditing en monitoring van je netwerkbeveiligingsprofiel. Met pakketopname kunt u verkeer van en naar uw virtuele machines vastleggen om netwerkafwijkingen vast te stellen en netwerkstatistieken te verzamelen, inclusief informatie over inbraak in het netwerk.

Azure DDoS Protection biedt uitgebreide DDoS-beperkingsfuncties (Distributed Denial of Service) om u te helpen uw Azure-resources te beschermen tegen aanvallen. Continue verkeersmonitoring biedt detectie van een DDoS-aanval in bijna realtime, met automatische mitigatie zodra de aanval wordt gedetecteerd. In combinatie met een webapplicatiefirewall beschermt DDoS Protection zich tegen een uitgebreide set netwerklaagaanvallen, waaronder SQL-injectie, cross-site scripting-aanvallen en sessiekapingen. Azure DDoS Protection is geïntegreerd met Azure Monitor voor analyse en inzicht.

Microsoft Sentinel (voorheen Azure Sentinel) is een cloudeigen SIEM-platform dat gebruikmaakt van ingebouwde AI, zodat u snel grote hoeveelheden gegevens in een onderneming kunt analyseren. Microsoft Sentinel aggregert gegevens uit verschillende bronnen, waaronder gebruikers, toepassingen, servers en apparaten die on-premises of in een cloud worden uitgevoerd, zodat u in een paar seconden over miljoenen records kunt reden. Met Microsoft Sentinel kunt u het volgende doen:

  • Verzamel gegevens op cloudschaal voor alle gebruikers, apparaten, toepassingen en infrastructuur, zowel on-premises als in meerdere clouds.
  • Detecteer bedreigingen die eerder niet werden opgemerkt en minimaliseer het aantal fout-positieven met analyse en ongeëvenaarde bedreigingsinformatie van Microsoft.
  • Onderzoek bedreigingen met AI en spoor verdachte activiteiten op schaal op, gebruikmakend van decennia aan cybersecurity-ervaring van Microsoft.
  • Reageer snel op incidenten met ingebouwde indeling en automatisering van algemene taken.

Met Azure Advisor kunt u de aanbevolen procedures volgen om uw Azure-implementaties te optimaliseren. Het analyseert resourceconfiguraties en gebruikstelemetrie en raadt vervolgens oplossingen aan die u kunnen helpen de kosteneffectiviteit, prestaties, hoge beschikbaarheid en beveiliging van Azure-resources te verbeteren.

Volgende stappen