Compartilhar via


Linha de base de segurança do Azure para o Azure Lighthouse

Essa linha de base de segurança aplica diretrizes do Microsoft Cloud Security Benchmark versão 1.0 ao Azure Lighthouse. O Microsoft Cloud Security Benchmark fornece recomendações sobre como você pode proteger suas soluções de nuvem no Azure. O conteúdo é agrupado pelos controles de segurança definidos pelo parâmetro de comparação de segurança na nuvem da Microsoft e pelas diretrizes relacionadas aplicáveis ao Azure Lighthouse.

Você pode monitorar essa linha de base de segurança e as recomendações usando o Microsoft Defender para Nuvem. Azure Policy definições serão listadas na seção Conformidade Regulatória da página do portal do Microsoft Defender for Cloud.

Quando um recurso tem definições de Azure Policy relevantes, elas são listadas nessa linha de base para ajudá-lo a medir a conformidade com os controles e recomendações de parâmetro de comparação de segurança de nuvem da Microsoft. Algumas recomendações podem exigir um plano de Microsoft Defender pago para habilitar determinados cenários de segurança.

Observação

Recursos não aplicáveis ao Azure Lighthouse foram excluídos. Para ver como o Azure Lighthouse é mapeado completamente para o parâmetro de comparação de segurança de nuvem da Microsoft, consulte o arquivo completo de mapeamento de linha de base de segurança do Azure Lighthouse.

Perfil de segurança

O perfil de segurança resume os comportamentos de alto impacto do Azure Lighthouse, o que pode resultar em considerações de segurança maiores.

Atributo de comportamento do serviço Valor
Categoria do Produto MGMT/Governança
O cliente pode acessar HOST/SO Sem Acesso
O serviço pode ser implantado na rede virtual do cliente Falso
Armazena o conteúdo do cliente em repouso Verdadeiro

Proteção de dados

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: proteção de dados.

DP-3: criptografar dados confidenciais ativos

Recursos

Criptografia de dados em trânsito

Descrição: o serviço dá suporte à criptografia de dados em trânsito para o plano de dados. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
True True Microsoft

Notas sobre o recurso: o Azure Lighthouse aproveita a criptografia padrão de dados da Microsoft em trânsito.

Diretrizes de configuração: nenhuma configuração adicional é necessária, pois isso está habilitado em uma implantação padrão.

Referência: criptografia dupla

DP-4: habilitar a criptografia de dados inativos por padrão

Recursos

Criptografia de dados em repouso usando chaves de plataforma

Descrição: há suporte para a criptografia de dados em repouso usando chaves de plataforma, qualquer conteúdo do cliente em repouso é criptografado com essas chaves gerenciadas pela Microsoft. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
True True Microsoft

Notas de recursos: o Azure Lighthouse aproveita a criptografia padrão de dados inativos da Microsoft.

Diretrizes de configuração: nenhuma configuração adicional é necessária, pois isso está habilitado em uma implantação padrão.

Referência: criptografia dupla

DP-5: usar a opção de chave gerenciada pelo cliente na criptografia de dados inativos quando necessário

Recursos

Criptografia de dados inativos usando a CMK

Descrição: a criptografia de dados em repouso usando chaves gerenciadas pelo cliente tem suporte para o conteúdo do cliente armazenado pelo serviço. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

Gerenciamento de ativos

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: gerenciamento de ativos.

AM-2: usar apenas serviços aprovados

Recursos

Suporte ao Azure Policy

Descrição: as configurações de serviço podem ser monitoradas e impostas por meio de Azure Policy. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: use o Microsoft Defender for Cloud para configurar Azure Policy para auditar e impor configurações de seus recursos do Azure. Use o Azure Monitor para criar alertas quando houver um desvio da configuração detectado nos recursos. Use Azure Policy efeitos [negar] e [implantar se não existir] para impor a configuração segura entre os recursos do Azure.

Referência: definições de política internas do Azure Lighthouse

Registro em log e detecção de ameaças

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: registro em log e detecção de ameaças.

LT-4: habilitar o registro em log para investigação de segurança

Recursos

Azure Resource Logs

Descrição: o serviço produz logs de recursos que podem fornecer métricas e logs avançados específicos do serviço. O cliente pode configurar esses logs de recursos e enviá-los para seu próprio coletor de dados, como uma conta de armazenamento ou um workspace do Log Analytics. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Notas sobre o recurso: embora o Azure Lighthouse não dê suporte a logs de recursos, há suporte para logs de atividades.

Os clientes que tiverem assinaturas delegadas para o Azure Lighthouse podem exibir os dados do log de atividades do Azure para ver todas as ações realizadas. Isso dá aos clientes visibilidade total das operações que os provedores de serviços estão executando, juntamente com as operações realizadas pelos usuários no próprio locatário do Azure AD (Azure Active Directory) do cliente.

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

Próximas etapas