Deze beveiligingsbasislijn past richtlijnen van microsoft cloudbeveiligingsbenchmark versie 1.0 toe op Logic Apps. De Microsoft Cloud Security-benchmark biedt aanbevelingen over hoe u uw cloudoplossingen in Azure kunt beveiligen. De inhoud wordt gegroepeerd op basis van de beveiligingscontroles die zijn gedefinieerd door de Microsoft-cloudbeveiligingsbenchmark en de gerelateerde richtlijnen die van toepassing zijn op Logic Apps.
U kunt deze beveiligingsbasislijn en de bijbehorende aanbevelingen bewaken met behulp van Microsoft Defender for Cloud. Azure Policy definities worden weergegeven in de sectie Naleving van regelgeving van de pagina Microsoft Defender voor cloudportal.
Wanneer een functie relevante Azure Policy definities heeft, worden deze vermeld in deze basislijn om u te helpen bij het meten van de naleving van de besturingselementen en aanbevelingen van de Microsoft-cloudbeveiligingsbenchmark. Voor sommige aanbevelingen is mogelijk een betaald Microsoft Defender-plan vereist om bepaalde beveiligingsscenario's mogelijk te maken.
Beschrijving: service ondersteunt implementatie in het privé-Virtual Network (VNet) van de klant.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Functieopmerkingen: deze functie wordt ondersteund via App Services voor de Logic Apps Standard-aanbieding. Klanten kunnen ook ASE V3 gebruiken om Logic Apps Standard-apps te implementeren.
Configuratierichtlijnen: Implementeer de Logic Apps Standard-toepassing in een van de Workflow Standard ASP's of ASE V3-asp's. Klanten kunnen VNET-integratie en privé-eindpunten configureren met beide hierboven voorgestelde opties.
Beschrijving: servicenetwerkverkeer respecteert de regeltoewijzing van netwerkbeveiligingsgroepen in de subnetten.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Functieopmerkingen: Voor Logic Apps Standard wordt dit ondersteund via App Services en Functions.
Configuratierichtlijnen: gebruik netwerkbeveiligingsgroepen (NSG) om verkeer te beperken of te bewaken op poort, protocol, bron-IP-adres of doel-IP-adres. Maak NSG-regels om de open poorten van uw service te beperken (zoals voorkomen dat beheerpoorten worden geopend vanuit niet-vertrouwde netwerken). Houd er rekening mee dat NSG's standaard al het binnenkomende verkeer weigeren, maar verkeer van een virtueel netwerk en Azure Load Balancers toestaan.
Opmerking: implementeer de Logic Apps Standard-toepassing in een van de standaard ASP's van de werkstroom of ASE V3-asp's. Klanten kunnen VNET-integratie en privé-eindpunten configureren met beide hierboven voorgestelde opties. Hierna kunnen klanten vereiste NSG-regels configureren op hun subnetten.
NS-2: Cloudservices beveiligen met netwerkbesturing
Functies
Azure Private Link
Beschrijving: Serviceeigen IP-filtermogelijkheid voor het filteren van netwerkverkeer (niet te verwarren met NSG of Azure Firewall).
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Functieopmerkingen: Voor Logic Apps Standard wordt dit ondersteund via App Services en Functions.
Configuratierichtlijnen: Implementeer de Logic Apps Standard-toepassing in een van de Workflow Standard ASP's of ASE V3-asp's. Klanten kunnen VNET-integratie en privé-eindpunten configureren met beide hierboven voorgestelde opties.
Beschrijving: De service ondersteunt het uitschakelen van openbare netwerktoegang via de ip-ACL-filterregel op serviceniveau (niet NSG of Azure Firewall) of met behulp van een schakeloptie 'Openbare netwerktoegang uitschakelen'.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Opmerkingen bij de functie: deze functie wordt ondersteund via Azure-app Services for Logic Apps Standard.
Configuratierichtlijnen: schakel openbare netwerktoegang uit met behulp van Logic Apps Standard in ASE v3 of een Standaard App Service-plan voor een werkstroom. Met ASE v3 kunnen klanten configureren om een interne ASE V3 te kiezen. Met een standaard App Service-plan voor een reguliere werkstroom kunnen klanten de openbare netwerktoegang uitschakelen met privé-eindpunten ingeschakeld.
IM-1: Gecentraliseerd identiteits- en verificatiesysteem gebruiken
Functies
Azure AD verificatie vereist voor toegang tot gegevensvlak
Beschrijving: de service ondersteunt het gebruik van Azure AD verificatie voor toegang tot het gegevensvlak.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Opmerkingen bij de functie: De functie wordt ondersteund in Logic Apps Consumption en Standard met behulp van verschillende modellen, omdat het Logic Apps Standard-model wordt uitgevoerd op App Services.
Lokale verificatiemethoden voor toegang tot gegevensvlak
Beschrijving: lokale verificatiemethoden die worden ondersteund voor toegang tot het gegevensvlak, zoals een lokale gebruikersnaam en wachtwoord.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Opmerkingen bij de functie: deze functie wordt ondersteund via Azure-app Services en Functies voor Logic Apps Standard. Vermijd het gebruik van lokale verificatiemethoden of -accounts. Deze moeten waar mogelijk worden uitgeschakeld. Gebruik in plaats daarvan waar mogelijk Azure AD om te verifiëren.
Configuratierichtlijnen: Beperk het gebruik van lokale verificatiemethoden voor toegang tot het gegevensvlak. Gebruik in plaats daarvan Azure Active Directory (Azure AD) als de standaardverificatiemethode om de toegang tot uw gegevensvlak te beheren.
IM-3: toepassingsidentiteiten veilig en automatisch beheren
Functies
Beheerde identiteiten
Beschrijving: Gegevensvlakacties ondersteunen verificatie met behulp van beheerde identiteiten.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Functieopmerkingen: Verificatie via beheerde identiteit voor Logic Apps wordt ondersteund. Daarnaast kan de service (zowel Consumption als Standard) gebruikmaken van een beheerde identiteit om te verifiëren bij andere services.
Configuratierichtlijnen: gebruik indien mogelijk beheerde Azure-identiteiten in plaats van service-principals, die kunnen worden geverifieerd bij Azure-services en -resources die ondersteuning bieden voor Azure Active Directory-verificatie (Azure AD). Referenties voor beheerde identiteiten worden volledig beheerd, geroteerd en beveiligd door het platform, waarbij in code vastgelegde referenties in broncode- of configuratiebestanden worden vermeden.
Beschrijving: gegevensvlak ondersteunt verificatie met behulp van service-principals.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Functieopmerkingen: de klant kan App Services Easy Auth gebruiken om deze ondersteuning te configureren in de Standard-aanbieding. Of ze kunnen ondersteuning voor AAD-verificatie gebruiken in de verbruiksaanbieding.
Configuratierichtlijnen: Er zijn momenteel geen microsoft-richtlijnen voor deze functieconfiguratie. Controleer en bepaal of uw organisatie deze beveiligingsfunctie wil configureren.
IM-8: De blootstelling van referenties en geheimen beperken
Functies
Servicereferenties en geheimen ondersteunen integratie en opslag in Azure Key Vault
Beschrijving: het gegevensvlak ondersteunt systeemeigen gebruik van Azure Key Vault voor het opslaan van referenties en geheimen.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Functieopmerkingen: De Logic Apps Standard-aanbieding is het aanbevolen product voor klanten om te gebruiken voor alle bedrijfsintegratiescenario's.
In Logic Apps Standard, zoals deze is gebaseerd op App Services, kunnen klanten hun geheimen in Key Vault raadplegen met behulp van app-instellingen en op hun beurt verwijzen naar app-instellingen in hun werkstromen.
Configuratierichtlijnen: Zorg ervoor dat geheimen en referenties worden opgeslagen op beveiligde locaties, zoals Azure Key Vault, in plaats van ze in te sluiten in code- of configuratiebestanden.
PA-7: Volg het principe just enough administration (minimale bevoegdheden)
Functies
Azure RBAC voor gegevensvlak
Beschrijving: Azure Role-Based Access Control (Azure RBAC) kan worden gebruikt voor het beheren van toegang tot de gegevensvlakacties van de service.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Niet waar
Niet van toepassing
Niet van toepassing
Configuratierichtlijnen: deze functie wordt niet ondersteund om deze service te beveiligen.
PA-8: Toegangsproces voor ondersteuning van cloudproviders bepalen
Functies
Klanten-lockbox
Beschrijving: Customer Lockbox kan worden gebruikt voor toegang tot Microsoft-ondersteuning.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Configuratierichtlijnen: In ondersteuningsscenario's waarin Microsoft toegang moet hebben tot uw gegevens, gebruikt u Customer Lockbox om elk van de aanvragen voor toegang tot gegevens van Microsoft te controleren en vervolgens goed te keuren of af te wijzen.
DP-2: Afwijkingen en bedreigingen bewaken die gericht zijn op gevoelige gegevens
Functies
Preventie van gegevenslekken/-verlies
Beschrijving: De service ondersteunt de DLP-oplossing voor het bewaken van de verplaatsing van gevoelige gegevens (in de inhoud van de klant).
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Niet waar
Niet van toepassing
Niet van toepassing
Configuratierichtlijnen: deze functie wordt niet ondersteund om deze service te beveiligen.
DP-3: Gevoelige gegevens tijdens overdracht versleutelen
Functies
Versleuteling van gegevens in transit
Beschrijving: de service ondersteunt versleuteling van gegevens in transit voor gegevensvlak.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Waar
Microsoft
Configuratierichtlijnen: er zijn geen aanvullende configuraties vereist, omdat dit is ingeschakeld bij een standaardimplementatie.
DP-4: Versleuteling van data-at-rest standaard inschakelen
Functies
Data-at-rest-versleuteling met platformsleutels
Beschrijving: data-at-rest-versleuteling met behulp van platformsleutels wordt ondersteund. Alle inhoud van de klant wordt versleuteld met deze door Microsoft beheerde sleutels.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Waar
Microsoft
Opmerkingen bij de functie: Voor de aanbieding Verbruik worden de gegevens voor klanten opgeslagen in door Microsoft beheerde opslagaccounts en worden de gegevens versleuteld bij rest met behulp van de functie Opslagversleuteling-at-rest.
Voor de Standard-aanbieding beheren klanten de opslag.
Configuratierichtlijnen: er zijn geen aanvullende configuraties vereist, omdat dit is ingeschakeld bij een standaardimplementatie.
DP-5: De optie door de klant beheerde sleutel gebruiken in data-at-rest-versleuteling indien nodig
Functies
Data-at-rest-versleuteling met cmk
Beschrijving: data-at-rest-versleuteling met behulp van door de klant beheerde sleutels wordt ondersteund voor klantinhoud die door de service wordt opgeslagen.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Opmerkingen bij de functie: deze functie wordt ondersteund via Logic Apps Standard. In de Standard-aanbieding kunnen klanten hun eigen opslagaccounts configureren voor het opslaan van de runtimegegevens. Omdat klanten eigenaar zijn van de opslag, kunnen ze het CMK-beleid configureren zoals vereist voor hun opslagaccounts.
Configuratierichtlijnen: indien vereist voor naleving van regelgeving, definieert u de use-case en het servicebereik waar versleuteling met behulp van door de klant beheerde sleutels nodig is. Gegevens-at-rest-versleuteling inschakelen en implementeren met behulp van door de klant beheerde sleutel voor deze services.
DP-6: Een beveiligd sleutelbeheerproces gebruiken
Functies
Sleutelbeheer in Azure Key Vault
Beschrijving: de service ondersteunt Azure Key Vault-integratie voor alle sleutels, geheimen of certificaten van klanten.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Functieopmerkingen: Omdat Logic Apps Standard wordt uitgevoerd op App Services en Functions, wordt deze functie ondersteund via App Services.
Configuratierichtlijnen: Gebruik Azure Key Vault om de levenscyclus van uw versleutelingssleutels te maken en te beheren, inclusief het genereren, distribueren en opslaan van sleutels. Uw sleutels in Azure Key Vault en uw service draaien en intrekken op basis van een gedefinieerd schema of wanneer er sprake is van buitengebruikstelling of inbreuk op de sleutel. Wanneer er behoefte is aan het gebruik van door de klant beheerde sleutel (CMK) op het niveau van de workload, service of toepassing, moet u de best practices voor sleutelbeheer volgen: Gebruik een sleutelhiërarchie om een afzonderlijke dek (gegevensversleutelingssleutel) te genereren met uw sleutelversleutelingssleutel (KEK) in uw sleutelkluis. Zorg ervoor dat sleutels zijn geregistreerd bij Azure Key Vault en waarnaar wordt verwezen via sleutel-id's van de service of toepassing. Als u uw eigen sleutel (BYOK) moet meenemen naar de service (zoals het importeren van met HSM beveiligde sleutels van uw on-premises HSM's in Azure Key Vault), volgt u de aanbevolen richtlijnen om de eerste sleutelgeneratie en sleuteloverdracht uit te voeren.
DP-7: Een beveiligd certificaatbeheerproces gebruiken
Functies
Certificaatbeheer in Azure Key Vault
Beschrijving: de service ondersteunt Azure Key Vault-integratie voor alle klantcertificaten.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Opmerkingen bij functies: in Logic Apps Standard wordt deze functie ondersteund via App Services-ondersteuning voor het verwijzen naar certificaten van Key Vault.
Configuratierichtlijnen: Gebruik Azure Key Vault om de levenscyclus van het certificaat te maken en te beheren, inclusief het maken, importeren, draaien, intrekken, opslaan en opschonen van het certificaat. Zorg ervoor dat het genereren van certificaten voldoet aan gedefinieerde standaarden zonder gebruik te maken van onveilige eigenschappen, zoals: onvoldoende sleutelgrootte, te lange geldigheidsperiode, onveilige cryptografie. Automatische rotatie van het certificaat instellen in Azure Key Vault en de Azure-service (indien ondersteund) op basis van een gedefinieerd schema of wanneer een certificaat verloopt. Als automatische rotatie niet wordt ondersteund in de toepassing, controleert u of ze nog steeds worden geroteerd met behulp van handmatige methoden in Azure Key Vault en de toepassing.
Beschrijving: serviceconfiguraties kunnen worden bewaakt en afgedwongen via Azure Policy.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Opmerkingen bij functies: Aangezien Logic Apps Standard wordt uitgevoerd op App Services, kunnen klanten beleidsregels configureren die vergelijkbaar zijn met hoe ze kunnen configureren voor App Services en Functions. Daarnaast zijn er ook logic apps-specifieke beleidsregels beschikbaar.
Configuratierichtlijnen: gebruik Microsoft Defender for Cloud om Azure Policy te configureren om configuraties van uw Azure-resources te controleren en af te dwingen. Gebruik Azure Monitor om waarschuwingen te maken wanneer er een configuratiedeviatie is gedetecteerd voor de resources. Gebruik de effecten Azure Policy [weigeren] en [implementeren indien niet bestaat] om beveiligde configuratie af te dwingen in Azure-resources.
LT-1: Mogelijkheden voor detectie van bedreigingen inschakelen
Functies
Microsoft Defender voor service-/productaanbiedingen
Beschrijving: De service heeft een specifieke Microsoft Defender oplossing om beveiligingsproblemen te bewaken en te waarschuwen.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Functieopmerkingen: deze functie wordt ondersteund via App Services voor Logic Apps Standard.
Configuratierichtlijnen: Gebruik Azure Active Directory (Azure AD) als de standaardverificatiemethode om de toegang tot uw beheervlak te beheren. Wanneer u een waarschuwing krijgt van Microsoft Defender voor Key Vault, moet u de waarschuwing onderzoeken en erop reageren.
LT-4: Logboekregistratie inschakelen voor beveiligingsonderzoek
Functies
Azure-resourcelogboeken
Beschrijving: de service produceert resourcelogboeken die uitgebreide servicespecifieke metrische gegevens en logboekregistratie kunnen bieden. De klant kan deze resourcelogboeken configureren en naar hun eigen gegevenssink verzenden, zoals een opslagaccount of Log Analytics-werkruimte.
Meer informatie.
Ondersteund
Standaard ingeschakeld
Configuratieverantwoordelijkheid
Waar
Niet waar
Klant
Configuratierichtlijnen: schakel resourcelogboeken in voor de service. Key Vault ondersteunt bijvoorbeeld aanvullende resourcelogboeken voor acties die een geheim ophalen uit een sleutelkluis of en Azure SQL resourcelogboeken heeft waarmee aanvragen naar een database worden bijgehouden. De inhoud van resourcelogboeken verschilt per Azure-service en resourcetype.
Demonstreert de basisprincipes van gegevensbeveiliging, levenscyclusbeheer, informatiebeveiliging en naleving om een Microsoft 365-implementatie te beschermen.