Testy penetracyjne

Testowanie penetracyjne aplikacji jest ważną częścią uruchamiania ich w Azure. Nie potrzebujesz uprzedniej zgody firmy Microsoft, ale musisz przestrzegać opublikowanych zasad. Ten artykuł zawiera podsumowanie tych reguł i wskazuje na autorytatywne źródła.

Od 15 czerwca 2017 r. firma Microsoft nie wymaga już wstępnego zatwierdzenia w celu przeprowadzenia testu penetracyjnych względem zasobów platformy Azure. Proces ten dotyczy wyłącznie Microsoft Azure i nie dotyczy żadnej innej usługi Microsoft Cloud Service.

Ważne

Powiadomienie nie jest już wymagane, ale klienci i upoważnione osoby trzecie muszą przestrzegać Ujednoliconych zasad prowadzenia testów penetracyjnych w chmurze Microsoft. Reguły zaangażowania (ROE) są autorytatywnym źródłem; ten artykuł jest podsumowaniem.

Kto może testować

Możesz przeprowadzać testy penetracyjne zasobów platformy Azure, których jesteś właścicielem. Podmioty trzecie (takie jak dostawcy zarządzanych usług bezpieczeństwa, firmy konsultingowe i zespoły czerwone) również mogą testować, jeśli mają wyraźną pisemną autoryzację od właściciela zasobu. Przed rozpoczęciem testowania należy udokumentować autoryzację w umowie dotyczącej usługi. Microsoft nie udziela autoryzacji w imieniu klienta.

Jeśli używasz platformy Azure jako źródła działań testowych (na przykład uruchamiasz testy penetracyjne lub narzędzia red-team z maszyn wirtualnych platformy Azure lub z usługi Azure Functions przeciwko systemom hostowanym gdzie indziej), zasady ROE mają nadal do Ciebie zastosowanie, a korzystanie z platformy Azure nadal podlega warunkom Twojej subskrypcji. ROE wyraźnie zabrania używania usługi firmy Microsoft do przeprowadzania phishingu lub innych ataków inżynierii społecznej wobec innych.

Dozwolone testowanie

Testy penetracyjne można przeprowadzić na aplikacjach i usługach hostowanych Azure bez wcześniejszego zatwierdzenia. Oto kilka przykładów:

  • Twoje punkty końcowe hostowane na Azure Virtual Machines.
  • Azure App Service applications (Web Apps, API Apps, Mobile Apps).
  • Azure Functions i punkty końcowe interfejsu API.
  • Azure App Service.
  • Inne usługi Azure, które posiadasz lub masz wyraźne upoważnienie do testowania wdrożonych zasobów.

Testy standardowe, które można wykonać, obejmują:

Ta lista jest ilustracyjna, a nie wyczerpująca. Zasady zaangażowania są autorytatywnym źródłem tego, co jest dozwolone.

ROE wyraźnie zachęca również do działań takich jak tworzenie kont testowych lub dzierżaw próbnych na potrzeby scenariuszy testowych między kontami lub między dzierżawami, generowanie ruchu w celu przetestowania zdolności do obsługi nagłego wzrostu obciążenia we własnych aplikacjach, testowanie systemów monitorowania zabezpieczeń i wykrywania zagrożeń w dzierżawie, ocena zasad Conditional Access lub Intune Mobile Application Management (MAM), podejmowanie prób przełamania izolacji współdzielonych kontenerów usług, takich jak Azure App Service lub Azure Functions (z odpowiedzialnym ujawnieniem i natychmiastowym zaprzestaniem działań po skutecznym przełamaniu), a także podejmowanie prób wyjścia poza granice systemów AI.

Działania zespołu czerwonego

Działania red teamowe przeciwko własnym zasobom platformy Azure (lub zasobom klienta, za jego wyraźną pisemną zgodą) podlegają tym samym zasadom ROE. W ramach dozwolonego zakresu ROE nie określa, które techniki przeciwnika są dozwolone, więc rozstrzygające znaczenie ma lista działań zabronionych. Zwróć szczególną uwagę na te ograniczenia, które mają bezpośredni wpływ na taktyki i techniki zespołu red team:

  • Nie możesz używać, uzyskiwać dostępu ani odzyskiwać danych uwierzytelniających ani innych sekretów, które nie należą do Ciebie – w tym tych ujawnionych publicznie. W twoim własnym środowisku atakowanie kont, które posiadasz, jest w porządku; Ponowne użycie danych uwierzytelniających firm trzecich już nie.
  • Jeśli podczas testu odkryjesz podatność w usługach online firmy Microsoft, musisz przerwać test i zgłosić ją za pośrednictwem Centrum zabezpieczeń firmy Microsoft (MSRC). Działania po wykorzystaniu podatności wobec zasobów firmy Microsoft są zabronione, w tym rozpoznawanie sieci wewnętrznych, pozyskiwanie poufnych danych, uruchamianie dodatkowego kodu, przemieszczanie boczne lub wykraczanie poza zakres początkowego dowodu koncepcji.
  • Testowanie DDoS jest zabronione we wszystkich okolicznościach. Zamiast tego użyj partnerów symulacji DDoS wymienionych poniżej.
  • Intensywne sieciowo testy fuzzingowe lub zautomatyzowane testy generujące nadmierny ruch nie są dozwolone.

Aby uzyskać informacje na temat testów red teamingowych ukierunkowanych na AI dla obciążeń AI platformy Azure (w tym wdrożeń Azure OpenAI i Microsoft Foundry), zobacz Planning red teaming for large language models (LLMs) and their applications oraz Microsoft AI red team training series.

Zabronione testowanie

Następujące działania nie są dozwolone niezależnie od autoryzacji. Ta lista jest obrazowa. ROE jest autorytatywnym źródłem.

  • Testowanie typu "odmowa usługi" (DoS ), w tym testy, które określają, demonstrują lub symulują usługę DoS. Ataki DDoS są ściśle zabronione we wszystkich okolicznościach.
  • Uzyskiwanie dostępu do dzierżawców platformy Azure, systemów, dzienników, danych lub kont magazynowych, których nie jesteś właścicielem lub na których testowanie nie masz wyraźnej zgody, a także ich skanowanie lub testowanie.
  • Używanie, uzyskiwanie dostępu lub pobieranie poświadczeń lub innych tajemnic, które do Ciebie nie należą.
  • Intensywne rozmycie sieci lub zautomatyzowane testowanie, które generuje nadmierny ruch.
  • Ataki phishingowe lub socjotechniczne wymierzone w pracowników firmy Microsoft albo wykorzystywanie usług Microsoft (w tym Azure) do przeprowadzania phishingu lub ataków socjotechnicznych przeciwko innym osobom.
  • Działania po kompromitacji lub po wykorzystaniu luki, wymierzone w usługi online firmy Microsoft i wykraczające poza początkowy proof of concept, takie jak rozpoznawanie sieci wewnętrznych, zrzucanie poufnych danych uwierzytelniających, uruchamianie dodatkowego kodu, przemieszczanie się boczne czy pivotowanie.

Testowanie symulacji DDoS

Jeśli musisz przetestować odporność usługi DDoS, możesz użyć zatwierdzonych przez firmę Microsoft partnerów symulacji. Partnerzy ci zapewniają kontrolowane usługi symulacji DDoS, które nie naruszają reguł testowania penetracyjnego:

  • MazeBolt: Platforma RADAR™ nieustannie identyfikuje i pomaga eliminować podatności DDoS proaktywnie i bez zakłóceń w funkcjonowaniu firmy.
  • Czerwony przycisk: we współpracy z dedykowanym zespołem ekspertów symuluje rzeczywiste scenariusze ataków DDoS w kontrolowanym środowisku.
  • RedWolf: dostawca testów DDoS oferujący rozwiązania samoobsługowe lub z przewodnikiem, z kontrolą w czasie rzeczywistym.

Aby dowiedzieć się więcej o tych partnerach symulacyjnych, zobacz test z partnerami symulacyjnymi.

Jeśli Twoje testy są oznaczone

Azure uruchamia automatyczne wykrywanie nadużyć dla ruchu wychodzącego i przychodzącego. Uprawnione testy bywają czasem oznaczane, a ROE wskazuje, że Microsoft może, według własnego uznania, przerwać trwające działania niezależnie od tego, czy jest to prawidłowy test. Jeśli otrzymasz powiadomienie o nadużyciu dotyczące działań zgodnych z ROE, odpowiedz na to powiadomienie, dołączając upoważnienie klienta oraz opis działań objętych zakresem. Trzymaj dokumenty autoryzacyjne pod ręką, aby znacznie skrócić ten proces.

Dalsze kroki