Definir configurações de nuvem para uso com o Gerenciador de Conformidade

Configurando o suporte multicloud

O Gerenciador de Conformidade integra-se ao Microsoft Defender para Nuvem para fornecer suporte a várias nuvens. As organizações devem ter pelo menos uma assinatura no Microsoft Azure e, em seguida, habilitar o Defender para Nuvem para que o Gerenciador de Conformidade possa receber os sinais necessários para monitorar seus serviços de nuvem. Depois de ter o Defender para Nuvem, você precisará atribuir os padrões regulatórios e do setor relevantes às suas assinaturas.

Dependendo do que sua organização já configurou, use uma das seguintes seções para começar:

Padrões suportados pelo Gerenciador de Conformidade e Defender para Nuvem

Os padrões ou regulamentos listados abaixo têm suporte no Defender para Nuvem e no Gerenciador de Conformidade. Cada padrão está disponível para oferecer suporte ao Microsoft 365, além dos outros serviços de nuvem listados entre parênteses.

Dica

O Defender para Nuvem se refere a "padrões", enquanto o Gerenciador de Conformidade usa "regulamentos" para se referir à mesma coisa.

  • Melhores práticas de segurança básica da AWS
  • CIS 1.1.0 (GCP)
  • CIS Microsoft Azure Foundations Benchmark v1.1.0 (Azure)
  • CIS 1.2.0 (AWS, GCP)
  • CIS Microsoft Azure Foundations Benchmark v1.3.0 (Azure)
  • CIS Microsoft Azure Foundations Benchmark v1.4.0 (Azure)
  • FedRAMP High (Azure)
  • FedRAMP Moderate (Azure)
  • ISO 27001 (Azure, GCP)
  • NIST SP 800-171 Rev.2 (Azure)
  • NIST SP 800-53 Rev.4 (Azure)
  • NIST SP 800 53 Rev.5 (Azure, AWS, GCP)
  • PCI DSS 3.2.1 (AWS, GCP)
  • PCI DSS v4.0 (Azure)
  • SOC 2 Tipo 2 (Azure)
  • SWIFT CSP-CDCF v2022 (Azure)

Ativar o Azure e criar uma assinatura

Configurar uma assinatura no Microsoft Azure é um pré-requisito para começar a usar o Defender para Nuvem. Se você não tiver uma assinatura, poderá se inscrever para obter uma conta gratuita do Azure.

Habilitar o Defender para Nuvem

Visite o Início Rápido: configurar o Microsoft Defender para Nuvem. Siga as etapas para habilitar o Defender para Nuvem em sua assinatura do Azure e familiarize-se com a página de Visão Geral do Defender para Nuvem. Depois de habilitar o Defender para Nuvem, siga as etapas abaixo para garantir que você esteja configurado para a integração do Gerenciador de Conformidade.

A maioria das funções de instalação exige que o usuário mantenha a função Proprietário no Azure. Obtenha mais detalhes sobre as funções e permissões de usuário do Defender para Nuvem.

Confirmar o acesso ao Defender para Nuvem Conformidade regulatória

  1. Acessar o Microsoft Defender para Nuvem | Conformidade regulatória.

  2. Valide se você vê um dashboard como este: Captura de tela do dashboard de conformidade regulatória do Defender para Nuvem mostrando o status e os padrões de conformidade.

  3. Se você não vir o dashboard acima e, em vez disso, vir um aviso sobre licenciamento insuficiente, siga os prompts para ativar um plano aplicável do Defender para Nuvem. É recomendável habilitar um dos dois planos: CSPM fundamental ou GPSN do Defender (planos de gerenciamento de postura de segurança na nuvem). Você pode selecionar manualmente os planos concluindo as seguintes etapas:

    1. No Defender para Nuvem, selecione Configurações de ambiente na navegação à esquerda.
    2. Selecione o Azure na sua lista de ambientes. Expanda o item abaixo de Azure para exibir a assinatura e, em seguida, selecione-a. Você chega à página de planos do Defender .
    3. Na coluna Plano, localize as linhas do CSPM fundamental e do GPSN do Defender. Na linha Status , selecione o botão Ativado para ambos os planos.

Exibir os ambientes disponíveis

  1. No Defender para Nuvem, selecione Configurações de ambiente na navegação à esquerda.

  2. Exiba os ambientes e as assinaturas disponíveis atualmente visíveis para o MDC para seu locatário. Talvez seja necessário expandir seus grupos de gerenciamento para exibir assinaturas, o que pode ser feito selecionando Expandir tudo abaixo da barra de pesquisa. Além de suas assinaturas do Azure, você também verá projetos do GCP (Google Cloud Platform) ou contas do AWS (Amazon Web Services) conectadas ao Defender para Nuvem.

  3. Se você não vir uma assinatura esperada e já tiver confirmado o licenciamento do Defender para Nuvem nas etapas anteriores, marque o diretório atual e os filtros de assinatura nas configurações do Portal do Azure. Nessa exibição, você pode ajustar os filtros de assinatura ou alternar para um diretório diferente, se houver um disponível, e retornar à exibição Configurações do ambiente para marcar os resultados.

  4. Se você não vir um ambiente, conta ou projeto esperado da AWS ou do GCP, prossiga para a próxima etapa para configurar os conectores necessários.

Conectar-se às suas contas do Amazon Web Services ou do Google Cloud Provider (opcional)

Siga estas instruções se você tiver uma conta do AWS (Amazon Web Services) ou um projeto do GCP (Google Cloud Platform) que deseja que o Gerenciador de Conformidade avalie a postura de conformidade e ainda não vir essas contas ou projetos nas configurações do Ambiente do Azure. Ao concluir esse processo, você poderá começar a atribuir padrões às suas assinaturas conectadas da AWS ou do GCP em cerca de uma hora, embora os dados completos possam levar até 24 horas para aparecer.

  1. No Defender para Nuvem, selecione Configurações de ambiente na navegação à esquerda.

  2. Selecione Adicionar ambiente e escolha Amazon Web Services ou Google Cloud Platform. Captura de tela da página de configurações de ambiente do Defender para Nuvem com a opção Adicionar ambiente para conectar contas AWS ou GCP.

  3. Siga as etapas do assistente para concluir a configuração da conta. A conexão às contas requer permissões de administrador nas contas AWS ou GCP que estão sendo usadas e algumas etapas de configuração na AWS ou GCP. Essas etapas são detalhadas no assistente.

    1. Para uma opção de configuração simples, considere começar com apenas uma conta, como o GCP. Na primeira etapa de Detalhes da conta, em Integrar, selecione Conta única. Essa opção requer o mínimo de esforço de configuração.

Adicionar padrões às suas assinaturas

Verifique a lista de padrões compatíveis com o Defender para Nuvem e o Gerenciador de Conformidade para garantir que o padrão desejado tenha suporte. Em seguida, siga as etapas abaixo.

  1. No Defender para Nuvem, selecione Configurações de ambiente na navegação à esquerda.

  2. Seus ambientes e assinaturas disponíveis estão listados na página. Talvez seja necessário expandir seus grupos de gerenciamento para exibir assinaturas, o que pode ser feito selecionando Expandir tudo abaixo da barra de pesquisa. Encontre a assinatura à qual você deseja adicionar um padrão.

  3. Na linha da assinatura, selecione as reticências na extrema direita e selecione Editar configurações. Captura de tela da página de configurações de ambiente do Defender para Nuvem mostrando a opção Editar configurações de uma assinatura.

  4. Na navegação à esquerda, em Configurações de política, selecione Política de segurança.

  5. Navegue pela lista de padrões disponíveis em Padrões regulatórios & do setor. Você pode visualizar mais padrões selecionando o botão Adicionar mais padrões na parte inferior da lista. Atribua pelo menos um dos padrões com suporte listados abaixo à sua assinatura selecionando Habilitar na linha do padrão.

Para obter mais informações sobre como configurar e gerenciar o Defender para Nuvem, confira os seguintes artigos: