Uwaga
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten punkt odniesienia zabezpieczeń stosuje wskazówki z testu porównawczego zabezpieczeń w chmurze firmy Microsoft w wersji 1.0 do usługi Azure AI Studio. Test porównawczy zabezpieczeń w chmurze firmy Microsoft zawiera zalecenia dotyczące sposobu zabezpieczania rozwiązań w chmurze na platformie Azure. Zawartość jest pogrupowana według mechanizmów kontroli zabezpieczeń zdefiniowanych przez test porównawczy zabezpieczeń w chmurze firmy Microsoft i powiązanych wskazówek dotyczących usługi Azure AI Studio.
Ten punkt odniesienia zabezpieczeń i jego zalecenia można monitorować przy użyciu usługi Microsoft Defender for Cloud. Definicje usługi Azure Policy zostaną wyświetlone w sekcji Zgodność z przepisami na stronie portalu usługi Microsoft Defender for Cloud.
Jeśli funkcja ma odpowiednie definicje usługi Azure Policy, są one wymienione w tym punkcie odniesienia, aby ułatwić mierzenie zgodności z mechanizmami kontroli i rekomendacji testów porównawczych zabezpieczeń w chmurze firmy Microsoft. Niektóre zalecenia mogą wymagać płatnego planu usługi Microsoft Defender w celu włączenia niektórych scenariuszy zabezpieczeń.
Uwaga / Notatka
Funkcje , które nie mają zastosowania do programu Azure AI Studio, zostały wykluczone.**.
Profil zabezpieczeń
Profil zabezpieczeń zawiera podsumowanie zachowań o dużym wpływie w usłudze Azure AI Studio, co może spowodować zwiększenie zagadnień dotyczących zabezpieczeń.
Atrybut zachowania serwisu | Wartość |
---|---|
Kategoria produktu | Sztuczna inteligencja i uczenie maszynowe |
Klient może uzyskać dostęp do hosta/systemu operacyjnego | Pełny dostęp |
Usługę można wdrożyć w sieci wirtualnej klienta | Prawda |
Przechowuje dane klienta w stanie spoczynku | Prawda |
Bezpieczeństwo sieci
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: zabezpieczenia sieci.
NS-1: Ustanawianie granic segmentacji sieci
Funkcje
Integracja sieci wirtualnej
Opis: Usługa obsługuje wdrażanie w prywatnej sieci wirtualnej klienta. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Udostępnione |
Wskazówki dotyczące konfiguracji: możesz skonfigurować połączenie łącza prywatnego w celu uzyskania dostępu do programu Azure AI Studio z sieci wirtualnej. Możesz użyć wbudowanej funkcji zarządzanej izolacji sieciowej, aby zapewnić izolację sieci dla zasobów obliczeniowych w usłudze Azure AI Studio, takich jak instancja obliczeniowa.
Dokumentacja: Jak skonfigurować łącze prywatne dla centrum azure AI
Obsługa sieciowej grupy zabezpieczeń
Opis: Ruch sieciowy usługi przestrzega reguł przypisanych przez Grupy Zabezpieczeń Sieci w swoich podsieciach. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Sieciowa grupa zabezpieczeń (NSG) jest obsługiwana przez program Azure AI Studio. Obowiązkiem klientów jest zapewnienie prawidłowego konfigurowania zasad i stosowanie sieciowej grupy zabezpieczeń do zasobów.
Wskazówki dotyczące konfiguracji: Użyj sieciowych grup zabezpieczeń, aby ograniczyć lub monitorować ruch przez port, protokół, źródłowy adres IP lub docelowy adres IP. Utwórz reguły NSG, aby ograniczyć dostęp do otwartych portów Twojej usługi (np. uniemożliwiając dostęp do portów zarządzania z niezaufanych sieci). Należy pamiętać, że domyślnie grupy zabezpieczeń sieciowych odrzucają cały ruch przychodzący, ale zezwalają na ruch z sieci wirtualnej i z Azure Load Balancers.
NS-2: Zabezpieczanie usług w chmurze za pomocą kontrolek sieci
Funkcje
Link prywatny platformy Azure
Opis: Natywna funkcja filtrowania adresów IP dla usługi filtrującej ruch sieciowy (nie należy mylić z NSG ani usługą Azure Firewall). Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Wskazówki dotyczące konfiguracji: Wdrażanie prywatnych punktów końcowych dla wszystkich zasobów platformy Azure obsługujących funkcję usługi Private Link w celu ustanowienia prywatnego punktu dostępu dla zasobów.
Dokumentacja: Jak skonfigurować łącze prywatne dla centrum azure AI
Wyłączanie dostępu do sieci publicznej
Opis: Usługa umożliwia wyłączenie dostępu do sieci publicznej poprzez zastosowanie reguły filtrowania ACL dla adresów IP na poziomie usługi (nie NSG ani Azure Firewall) lub poprzez użycie przełącznika "Wyłącz dostęp do sieci publicznej". Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Wyłączenie publicznego dostępu do Internetu jest obsługiwane przez program Azure AI Studio. Klient może skonfigurować usługę Azure Private Link pod kątem bezpiecznego dostępu do programu Azure AI Studio i zasobów obliczeniowych.
Wskazówki dotyczące konfiguracji: Wyłącz dostęp do sieci publicznej, korzystając z reguły filtrowania listy ACL adresów IP na poziomie usługi lub za pomocą przełącznika, który umożliwia włączanie i wyłączanie dostępu do sieci publicznej.
Dokumentacja: Jak skonfigurować łącze prywatne dla centrum azure AI
Zarządzanie tożsamościami
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: Zarządzanie tożsamościami.
IM-1: Użyj scentralizowanego systemu tożsamości i uwierzytelniania
Funkcje
Uwierzytelnianie usługi Azure AD wymagane na potrzeby dostępu do płaszczyzny danych
Opis: Usługa obsługuje korzystanie z uwierzytelniania usługi Azure AD na potrzeby dostępu do płaszczyzny danych. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: Kontrola dostępu oparta na rolach platformy Azure służy do zarządzania dostępem do programu Azure AI Studio ze wstępnie zdefiniowanymi rolami. Użytkownicy w identyfikatorze Entra firmy Microsoft powinni mieć przypisane role dostępu do zasobów w usłudze Azure AI Studio.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: /azure/ai-studio/concepts/rbac-ai-studio
Lokalne metody uwierzytelniania na potrzeby dostępu do warstwy danych
Opis: Metody uwierzytelniania lokalnego obsługiwane na potrzeby dostępu do płaszczyzny danych, takie jak lokalna nazwa użytkownika i hasło. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: lokalne uwierzytelnianie na płaszczyźnie danych nie jest obsługiwane przez program Azure AI Studio. Klienci powinni używać Azure Entra ID do zarządzania dostępem do poziomu danych. Klient może jednak skonfigurować lokalne uwierzytelnianie dla wystąpienia obliczeniowego, które jest domyślnie wyłączone.
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
IM-3: Bezpieczne i automatyczne zarządzanie tożsamościami aplikacji
Funkcje
System zarządzania tożsamościami
Opis: Akcje płaszczyzny danych obsługują uwierzytelnianie przy użyciu tożsamości zarządzanych. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: tożsamość zarządzana jest obsługiwana przez program Azure AI Studio. Jednak klienci powinni upewnić się, że tożsamość zarządzana jest prawidłowo skonfigurowana dla zasobów docelowych w celu umożliwienia dostępu.
Wskazówki dotyczące konfiguracji: W miarę możliwości używaj tożsamości zarządzanych platformy Azure zamiast jednostek usługi, ponieważ umożliwiają one uwierzytelnianie w usługach i zasobach platformy Azure, które obsługują uwierzytelnianie za pomocą Azure Active Directory (Azure AD). Poświadczenia tożsamości zarządzanej są w pełni zarządzane, obracane i chronione przez platformę, co pozwala uniknąć zakodowanych poświadczeń w kodzie źródłowym lub plikach konfiguracji.
Podmioty usługi
Opis: Płaszczyzna danych obsługuje uwierzytelnianie przy użyciu pryncypałów serwisowych. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Podmioty usługi są obsługiwane przez Azure AI Studio i można je skonfigurować pod kątem zasobów obsługujących projekt sztucznej inteligencji, w tym konto Storage i Azure Key Vault itp.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
IM-7: Ograniczanie dostępu do zasobów na podstawie warunków
Funkcje
Dostęp warunkowy dla płaszczyzny danych
Opis: Dostęp do płaszczyzny danych można kontrolować przy użyciu zasad dostępu warunkowego usługi Azure AD. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Dostęp warunkowy jest obsługiwany przez program Azure AI Studio, jednak klienci muszą skonfigurować zasady, które nie są domyślnie włączone.
Wskazówki dotyczące konfiguracji: Definiowanie odpowiednich warunków i kryteriów dostępu warunkowego usługi Azure Active Directory (Azure AD) w obciążeniu. Rozważ typowe przypadki użycia, takie jak blokowanie lub udzielanie dostępu z określonych lokalizacji, blokowanie ryzykownego zachowania logowania lub wymaganie urządzeń zarządzanych przez organizację dla określonych aplikacji.
IM-8: Ogranicz ujawnianie poświadczeń i tajemnic
Funkcje
Poświadczenia usługi i tajne dane wspierają integrację oraz przechowywanie w Azure Key Vault.
Opis: Warstwa danych obsługuje natywne używanie usługi Azure Key Vault do przechowywania poświadczeń i tajnych informacji. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: Klienci mogą używać usługi Azure Key Vault do zarządzania tajnymi danymi, takimi jak parametry połączenia zasobów. W przypadku izolacji danych tajemnice nie mogą być pobierane między projektami za pomocą API.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: /azure/ai-studio/concepts/architecture
Dostęp uprzywilejowany
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: dostęp uprzywilejowany.
PA-1: Oddzielanie i ograniczanie wysoce uprzywilejowanych/administracyjnych użytkowników
Funkcje
Konta administratora lokalnego
Opis: Usługa ma pojęcie lokalnego konta administracyjnego. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: podczas tworzenia wystąpienia obliczeniowego klienci mogą skonfigurować dostęp główny na stronie zabezpieczeń. Unikaj używania lokalnych metod uwierzytelniania lub kont. Powinny one być wyłączone wszędzie tam, gdzie to możliwe. Zamiast tego użyj usługi Azure AD, aby uwierzytelnić się tam, gdzie to możliwe.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: Jak tworzyć wystąpienia obliczeniowe i zarządzać nimi w usłudze Azure AI Studio
PA-7: Przestrzegaj zasady minimalnej administracji (najmniejszych uprawnień)
Funkcje
Mechanizm kontroli dostępu oparty na rolach (RBAC) w Azure dla płaszczyzny danych
Opis: Kontrola dostępu Azure Role-Based (Azure RBAC) może być używana do zarządzania dostępem do operacji płaszczyzny danych usługi. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: Kontrola dostępu oparta na rolach platformy Azure jest obsługiwana przez program Azure AI Studio ze wstępnie zdefiniowanymi rolami. Klienci muszą przypisywać role użytkownikom, zanim będą mogli uzyskać dostęp do usługi Azure AI Studio.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: /azure/ai-studio/concepts/rbac-ai-studio
PA-8: Określanie procesu dostępu do obsługi dostawcy usług w chmurze
Funkcje
Skrzynka bezpieczeństwa klienta
Opis: Customer Lockbox może służyć do uzyskiwania dostępu do pomocy technicznej firmy Microsoft. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
Ochrona danych
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: ochrona danych.
DP-1: Odnajdywanie, klasyfikowanie i etykietowanie poufnych danych
Funkcje
Odnajdywanie i klasyfikacja poufnych danych
Opis: Narzędzia (takie jak Azure Purview lub Azure Information Protection) mogą służyć do odnajdywania i klasyfikacji danych w usłudze. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: Odnajdywanie i klasyfikacja poufnych danych nie jest obecnie obsługiwane przez program Azure AI Studio. Podczas gdy dane przesyłane i magazynowane są szyfrowane, klienci muszą rozważyć skonfigurowanie funkcji, takich jak izolacja sieci, kontrola dostępu itp., aby chronić dane.
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
DP-2: Monitorowanie anomalii i zagrożeń skierowanych na poufne dane
Funkcje
Wyciek danych/zapobieganie utracie danych
Opis: Ta usługa obsługuje rozwiązanie DLP, które monitoruje ruch poufnych danych w treściach klienta. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: Rozwiązanie do zapobiegania wyciekom/utracie danych (DLP) nie jest obecnie obsługiwane przez program Azure AI Studio. Klient powinien rozważyć zastosowanie mechanizmów kontroli, które pomagają zabezpieczyć dane, w tym izolację sieci, zarządzanie dostępem itp.
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
DP-3: Szyfrowanie poufnych danych podczas przesyłania
Funkcje
Szyfrowanie danych przesyłanych
Opis: Usługa zapewnia szyfrowanie danych w ruchu dla warstwy danych. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: Usługa Azure AI Studio używa szyfrowania do ochrony danych magazynowanych i przesyłanych. Domyślnie klucze zarządzane przez firmę Microsoft są używane do szyfrowania.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
DP-4: Domyślnie włącz szyfrowanie danych magazynowanych
Funkcje
Szyfrowanie danych w spoczynku przy użyciu kluczy platformowych
Opis: Obsługiwane jest szyfrowanie danych w stanie spoczynku przy użyciu kluczy platformy; wszelkie dane klientów w stanie spoczynku są szyfrowane przy użyciu tych kluczy zarządzanych przez firmę Microsoft. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: Sztuczna inteligencja platformy Azure jest oparta na wielu usługach platformy Azure. Dane są przechowywane bezpiecznie przy użyciu kluczy szyfrowania, które firma Microsoft udostępnia domyślnie.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
DP-5: Użyj opcji klucza zarządzanego przez klienta podczas szyfrowania danych w stanie spoczynku, jeśli jest to wymagane
Funkcje
Szyfrowanie danych magazynowanych przy użyciu klucza zarządzanego przez klienta (CMK)
Opis: Szyfrowanie danych w stanie spoczynku za pomocą kluczy zarządzanych przez klienta jest obsługiwane dla treści klienta przechowywanej przez usługę. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Usługa Azure AI Studio używa szyfrowania do ochrony danych magazynowanych i przesyłanych. Domyślnie klucze zarządzane przez firmę Microsoft są używane do szyfrowania. Jednak klienci mogą używać własnych kluczy szyfrowania (kluczy zarządzanych przez klienta, CMK). Klienci decydują się na użycie tej funkcji, aby móc korzystać z tej funkcji, muszą przekazać swoje klucze do usługi Azure Key Vault.
Wskazówki dotyczące konfiguracji: W razie potrzeby zgodności z przepisami zdefiniuj przypadek użycia i zakres usługi, w którym wymagane jest szyfrowanie przy użyciu kluczy zarządzanych przez klienta. Włącz i zaimplementuj szyfrowanie danych magazynowanych przy użyciu klucza zarządzanego przez klienta dla tych usług.
Dokumentacja: /azure/ai-services/encryption/cognitive-services-encryption-keys-portal
DP-6: Używanie bezpiecznego procesu zarządzania kluczami
Funkcje
Zarządzanie kluczami w usłudze Azure Key Vault
Opis: Usługa obsługuje integrację z Azure Key Vault dla dowolnych kluczy, sekretów lub certyfikatów klienta. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: po utworzeniu zasobu usługi Azure AI Hub usługa Azure Key Vault jest wymagana jako zasób zależny.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: Architektura usługi Azure AI Studio
DP-7: Używanie bezpiecznego procesu zarządzania certyfikatami
Funkcje
Zarządzanie certyfikatami w usłudze Azure Key Vault
Opis: Usługa obsługuje integrację usługi Azure Key Vault z dowolnymi certyfikatami klienta. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
Zarządzanie zasobami
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: zarządzanie zasobami.
AM-2: Używanie tylko zatwierdzonych usług
Funkcje
Obsługa usługi Azure Policy
Opis: Konfiguracje usług można monitorować i wymuszać za pośrednictwem usługi Azure Policy. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Usługa Azure AI Studio udostępnia wbudowane zasady platformy Azure. Jednak zasady nie są domyślnie włączone. Klienci powinni przejrzeć i zdecydować się na włączenie zasad, gdzie jest to potrzebne.
Wskazówki dotyczące konfiguracji: Użyj Microsoft Defender for Cloud do skonfigurowania Azure Policy w celu audytu i wymuszania konfiguracji zasobów platformy Azure. Użyj usługi Azure Monitor, aby utworzyć alerty w przypadku wykrycia odchylenia konfiguracji dla zasobów. Użyj efektów Azure Policy [odmów] i [wdróż, jeśli nie istnieje], aby wymusić bezpieczną konfigurację zasobów w Azure.
Dokumentacja: /azure/ai-services/policy-reference
AM-5: Używaj tylko zatwierdzonych aplikacji na maszynie wirtualnej
Funkcje
Microsoft Defender for Cloud — adaptacyjne kontrolki aplikacji
Opis: Usługa może ograniczyć możliwości działania aplikacji klienckich na maszynie wirtualnej przy użyciu funkcji adaptacyjnego sterowania aplikacjami w usłudze Microsoft Defender for Cloud. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: instalacja agenta usługi Microsoft Defender for Servers nie jest obecnie obsługiwana.
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
Rejestrowanie i wykrywanie zagrożeń
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: rejestrowanie i wykrywanie zagrożeń.
LT-1: Włączanie możliwości wykrywania zagrożeń
Funkcje
Microsoft Defender dla usługi/oferty produktowej
Opis: Usługa posiada rozwiązanie Microsoft Defender specyficzne dla oferty, które monitoruje i zgłasza alerty dotyczące problemów z zabezpieczeniami. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: usługę Microsoft Defender można skonfigurować dla różnych zasobów dołączonych do programu Azure AI Studio. Klient może przejrzeć dostępność za pośrednictwem dokumentacji programu Micrsoft Defender.
Wskazówki dotyczące konfiguracji: użyj usługi Azure Active Directory (Azure AD) jako domyślnej metody uwierzytelniania, aby kontrolować dostęp do płaszczyzny zarządzania. Po otrzymaniu alertu z usługi Microsoft Defender for Key Vault zbadaj alert i odpowiedz na nie.
Dokumentacja: produkty i usługi Microsoft Defender
LT-4: Włącz rejestrowanie na potrzeby badania zabezpieczeń
Funkcje
Dzienniki zasobów platformy Azure
Opis: Usługa tworzy dzienniki zasobów, które mogą zapewnić ulepszone metryki i rejestrowanie specyficzne dla usługi. Klient może skonfigurować te dzienniki zasobów i wysłać je do własnego źródła danych, takiego jak konto przechowywania lub obszar roboczy usługi Log Analytics. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: Usługi Azure Monitor i Azure Log Analytics zapewniają monitorowanie i rejestrowanie bazowych zasobów używanych przez usługę Azure AI Studio.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: Architektura usługi Azure AI Studio
Zarządzanie pozycją i lukami w zabezpieczeniach
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: stan i zarządzanie lukami w zabezpieczeniach.
PV-3: Definiowanie i ustanawianie bezpiecznych konfiguracji dla zasobów obliczeniowych
Funkcje
Konfiguracja stanu usługi Azure Automation
Opis: Usługa Azure Automation State Configuration może służyć do utrzymania konfiguracji zabezpieczeń systemu operacyjnego. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
Agent konfiguracji gości Azure Policy
Opis: Agent konfiguracji gościa usługi Azure Policy można zainstalować lub wdrożyć jako rozszerzenie do zasobów obliczeniowych. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Usługa Azure AI Studio udostępnia wbudowane zasady platformy Azure. Jednak zasady nie są domyślnie włączone. Klienci powinni przejrzeć i zdecydować się na włączenie zasad, gdzie jest to potrzebne.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: /azure/ai-services/policy-reference
Niestandardowe obrazy maszyn wirtualnych
Opis: Usługa obsługuje korzystanie z obrazów maszyn wirtualnych dostarczonych przez użytkownika lub wstępnie utworzonych obrazów z witryny Marketplace z wstępnie zastosowanymi konfiguracjami punktu odniesienia. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: obraz maszyny wirtualnej na zasobach obliczeniowych jest zarządzany przez firmę Microsoft, a niestandardowe obrazy maszyn wirtualnych nie są obsługiwane.
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
Obrazy kontenerów niestandardowych
Opis: Usługa obsługuje korzystanie z obrazów kontenerów dostarczonych przez użytkownika lub wstępnie utworzonych obrazów z witryny Marketplace z wstępnie zastosowanymi konfiguracjami punktu odniesienia. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: klienci mogą zdecydować się na użycie niestandardowego obrazu kontenera na zasobach obliczeniowych dołączonych do projektu sztucznej inteligencji.
Wskazówki dotyczące konfiguracji: Użyj wstępnie skonfigurowanego obrazu ze wzmocnionym zabezpieczeniami od zaufanego dostawcy, takiego jak firma Microsoft, lub skompiluj odpowiedni bezpieczny punkt odniesienia konfiguracji do szablonu obrazu kontenera
PV-5: Przeprowadzanie ocen luk w zabezpieczeniach
Funkcje
Ocena luk w zabezpieczeniach przy użyciu usługi Microsoft Defender
Opis: Usługę można skanować pod kątem luk w zabezpieczeniach przy użyciu Microsoft Defender for Cloud lub wbudowanej funkcjonalności oceny luk w zabezpieczeniach innych usług Microsoft Defender (w tym Microsoft Defender dla serwera, rejestru kontenerów, App Service, SQL i DNS). Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Wskazówki dotyczące konfiguracji: postępuj zgodnie z zaleceniami usługi Microsoft Defender for Cloud, aby wykonywać oceny luk w zabezpieczeniach na maszynach wirtualnych platformy Azure, obrazach kontenerów i serwerach SQL.
Dokumentacja: Zarządzanie lukami w zabezpieczeniach dla programu Azure AI Studio
PV-6: Szybkie i automatyczne korygowanie luk w zabezpieczeniach
Funkcje
Zarządzanie aktualizacjami w Azure Automation
Opis: Usługa może używać usługi Azure Automation Update Management do automatycznego wdrażania poprawek i aktualizacji. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: usługa Azure Automation Update nie jest obsługiwana przez program Azure AI Studio. Wdrożenia mogą korzystać z obrazów VM i obrazów Docker. Metody i częstotliwość aktualizacji/poprawek są udokumentowane w dokumentacji — Zarządzanie lukami w zabezpieczeniach dla programu Azure AI Studio (/en-us/azure/ai-studio/concepts/vulnerability-management).
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
Zabezpieczenia punktu końcowego
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń chmury firmy Microsoft: zabezpieczenia punktu końcowego.
ES-1: Używanie wykrywania i reagowania punktu końcowego (EDR)
Funkcje
Rozwiązanie EDR
Opis: Funkcja wykrywania i reagowania punktu końcowego (EDR), taka jak usługa Azure Defender dla serwerów, można wdrożyć w punkcie końcowym. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
ES-2: Korzystanie z nowoczesnego oprogramowania chroniącego przed złośliwym oprogramowaniem
Funkcje
Rozwiązanie chroniące przed złośliwym oprogramowaniem
Opis: Funkcja ochrony przed złośliwym oprogramowaniem, taka jak program antywirusowy Microsoft Defender, usługa Microsoft Defender dla punktu końcowego może zostać wdrożona w punkcie końcowym. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: rozwiązanie chroniące przed złośliwym oprogramowaniem nie jest obsługiwane w punktach końcowych programu Azure AI Studio. Klienci mogą jednak instalować rozwiązania antywirusowe lub zabezpieczające na instancji obliczeniowej. Aby uzyskać szczegółowe informacje, odwiedź /en-us/azure/ai-studio/concepts/vulnerability-management#compute-instance.
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
ES-3: Upewnij się, że oprogramowanie i podpisy chroniące przed złośliwym oprogramowaniem są aktualizowane
Funkcje
Monitorowanie kondycji rozwiązania chroniącego przed złośliwym oprogramowaniem
Opis: Rozwiązanie chroniące przed złośliwym oprogramowaniem zapewnia monitorowanie stanu zdrowia dla platformy, silnika i automatycznych aktualizacji podpisów. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Klienci mogą instalować rozwiązania chroniące przed złośliwym oprogramowaniem na instancji obliczeniowej dołączonej do projektu sztucznej inteligencji.
Wskazówki dotyczące konfiguracji: Skonfiguruj rozwiązanie chroniące przed złośliwym oprogramowaniem, aby zapewnić szybkie i spójne aktualizowanie platformy, silnika i baz sygnatur oraz umożliwić monitorowanie ich stanu.
Dokumentacja: /azure/ai-studio/concepts/vulnerability-management
Kopia zapasowa i przywracanie
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: tworzenie kopii zapasowych i odzyskiwanie.
BR-1: Zapewnienie regularnych automatycznych kopii zapasowych
Funkcje
Azure Backup
Opis: Kopia zapasowa usługi może zostać utworzona przez usługę Azure Backup. Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Prawda | Nieprawda | Klient |
Uwagi dotyczące funkcji: Kopie zapasowe Azure można skonfigurować na koncie magazynowym dołączonym do projektu AI.
Wskazówki dotyczące konfiguracji: Włączanie usługi Azure Backup i konfigurowanie źródła kopii zapasowej (na przykład usługi Azure Virtual Machines, bazy danych SQL Server, bazy danych HANA lub udziały plików) z żądaną częstotliwością i żądanym okresem przechowywania. W przypadku usługi Azure Virtual Machines można użyć usługi Azure Policy do włączenia automatycznych kopii zapasowych.
Dokumentacja: Konfigurowanie kopii zapasowych obiektów blob platformy Azure i zarządzanie nimi przy użyciu usługi Azure Backup
Możliwość tworzenia natywnych kopii zapasowych usługi
Opis: Usługa obsługuje własną natywną funkcję tworzenia kopii zapasowych (jeśli nie korzystasz z usługi Azure Backup). Dowiedz się więcej.
Wsparte | Włączone domyślnie | Odpowiedzialność za konfigurację |
---|---|---|
Nieprawda | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: program Azure AI Studio nie udostępnia natywnej funkcji tworzenia kopii zapasowej. Klienci powinni używać usługi Azure Backup dla zasobów w projektach sztucznej inteligencji.
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.