Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На этапе подготовки к внедрению облака основное внимание уделяется созданию фундамента инфраструктуры. Подход Microsoft Azure Landing Zone предоставляет предприятиям и крупным организациям более безопасный, масштабируемый, модульный шаблон проектирования, которому следует следовать при внедрении их технологий. Небольшие организации и стартапы могут не нуждаться в уровне организации, которую обеспечивает подход целевой зоны, но понимание философии целевой зоны может помочь любой организации стратегизировать базовый дизайн и получить высокую степень безопасности и масштабируемости.
Определив стратегию и план внедрения облака, можно начать этап реализации, создав основу. Используйте рекомендации, приведенные в этом руководстве, чтобы обеспечить приоритеты безопасности в структуре и реализации.
Эта статья является вспомогательным руководством по методологии Ready. В нем описываются области оптимизации безопасности, которые следует учитывать при переходе на этот этап в пути.
Модернизация системы безопасности
Первые шаги в реализации модернизации вашей системы безопасности — это создание посадочной зоны или облачной основы и создание или модернизация платформы удостоверений, авторизации и доступа.
Внедрение подхода к зоне развертывания: внедрение подхода к зоне развертывания или включение принципов проектирования подхода к зоне развертывания, насколько это практически возможно в вашем случае использования, позволяет начать реализацию оптимальным способом. По мере развития облачной инфраструктуры разделение различных доменов вашей инфраструктуры повышает безопасность и управляемость всей инфраструктуры.
- Если вы не планируете внедрить полную целевую зону предприятия, вам по-прежнему нужно понять области проектирования и применить рекомендации, относящиеся к вашей облачной инфраструктуре. Вам нужно обдумать все эти области проектирования и реализовать контрольные механизмы, относящиеся к каждой из них, независимо от того, как спроектирован ваш фундамент. Например, использование групп управления может помочь вам управлять облачным имуществом, даже если оно состоит только из нескольких подписок.
Разработка безопасных масштабируемых целевых зон, которые предоставляют управляемые среды для развертывания облачных ресурсов. Эти зоны помогают обеспечить согласованное применение политик безопасности и разделение ресурсов в соответствии с требованиями безопасности. Подробные инструкции по этому разделу см. в области проектирования безопасности.
- Современное удостоверение, авторизация и доступ: на основе принципов "Никому не доверяй" современный подход к идентификации, авторизации и доступу переходит от доверия по умолчанию к доверию по исключению. В соответствии с этими принципами пользователи, устройства, системы и приложения должны иметь доступ только к ресурсам, которым они требуются, и только до тех пор, пока они необходимы для удовлетворения своих потребностей. То же руководство относится к базовым элементам вашего комплекса: строго управляйте доступом к подпискам, сетевым ресурсам, решениям управления, платформе управления идентификацией и доступом (IAM) и арендаторами, следуя тем же рекомендациям, что и для выполняемых рабочих нагрузок. Подробные рекомендации по этому разделу см. в области проектирования управления удостоверениями и доступом.
Упрощение функций Azure
Модуль Terraform для посадочных зон Azure: вы можете оптимизировать развертывание посадочных зон с помощью модуля Terraform для посадочных зон Azure. С помощью конвейера непрерывной интеграции и непрерывного развертывания (CI/CD) для развертывания посадочных зон можно убедиться, что все посадочные зоны развертываются одинаково с установленными всеми механизмами безопасности.
Microsoft Entra:Microsoft Entra — это семейство продуктов для идентификации и доступа к сети. Он позволяет организациям реализовать стратегию безопасности нулевого доверия и создать структуру доверия, которая проверяет удостоверения, проверяет условия доступа, проверяет разрешения, шифрует каналы подключения и отслеживает компромисс.
Подготовка к подготовке и реагированию на инциденты
После определения стратегии и разработки плана подготовки и реагирования на инциденты можно начать реализацию. Независимо от того, принимаете ли вы полный дизайн целевой зоны предприятия или меньший базовый дизайн, разделение сети критически важно для поддержания высокого уровня безопасности.
Сегментация сети. Разработка сетевой архитектуры с надлежащей сегментацией и изоляцией, чтобы минимизировать поверхности атак и содержать потенциальные нарушения. Используйте такие методы, как виртуальные частные облака ,подсети и группы безопасности для управления трафиком и управления ими. Подробные рекомендации по этому разделу см. в статье "План сегментации сети". Обязательно ознакомьтесь с остальными руководствами по безопасности сети для посадочных зонAzure. В этом руководстве содержатся рекомендации по входящего и исходящему подключению, шифрованию сети и проверке трафика.
Упрощение функций Azure
- Azure Виртуальная глобальная сеть.Azure Виртуальная глобальная сеть — это сетевая служба, которая объединяет множество функций сети, безопасности и маршрутизации для предоставления единого операционного интерфейса. Дизайн — это архитектура концентратора и периферии, которая имеет масштабируемость и производительность, встроенные для филиалов (устройства VPN/SD-WAN), пользователей (клиенты Azure VPN/OpenVPN/IKEv2), каналов Azure ExpressRoute и виртуальных сетей. При внедрении зон приземления Azure Виртуальная глобальная сеть может помочь оптимизировать вашу сеть через механизмы сегментации и безопасности.
Подготовка к конфиденциальности
На этапе готовности подготовка к рабочим нагрузкам с точки зрения конфиденциальности — это процесс обеспечения реализации и применения политик IAM. Эта подготовка гарантирует, что при развертывании рабочих нагрузок данные будут защищены по умолчанию. Обязательно должны иметь хорошо управляемые политики и стандарты для:
Принцип наименьшей привилегии. Предоставьте пользователям минимальный доступ, необходимый для выполнения своих задач.
Управление доступом на основе ролей (RBAC). Назначение ролей и разрешений на основе обязанностей задания. Это помогает эффективно управлять доступом и снижает риск несанкционированного доступа.
Многофакторная проверка подлинности (MFA). Реализуйте MFA для добавления дополнительного уровня безопасности.
Элементы управления условным доступом. Элементы управления условным доступом обеспечивают дополнительную безопасность, применяя политики на основе определенных условий. Политики могут включать применение MFA, блокировку доступа на основе географического региона и многих других сценариев. При выборе платформы IAM убедитесь, что условный доступ поддерживается и что реализация соответствует вашим требованиям.
Упрощение функций Azure
- Условный доступ Microsoft Entra — это механизм политики Microsoft "Никому не доверяй". Он принимает сигналы из различных источников во внимание при принятии политических решений.
Подготовка к целостности
Как и при подготовке к конфиденциальности, убедитесь, что у вас есть хорошо управляемые политики и стандарты для целостности данных и системы, чтобы вы развертывали рабочие нагрузки с улучшенной безопасностью по умолчанию. Определите политики и стандарты для следующих областей.
Рекомендации по управлению данными
Классификация данных. Создайте платформу классификации данных и таксономию меток конфиденциальности, которая определяет высокоуровневые категории рисков безопасности данных. Эту таксономию можно использовать для упрощения таких задач, как инвентаризация данных, аналитика действий, управление политиками и расстановка приоритетов в расследованиях. Подробные рекомендации по этому разделу см. в статье "Создание хорошо разработанной платформы классификации данных".
Проверка и проверка данных: инвестируйте в средства, которые автоматизируют проверку и проверку данных, чтобы снизить нагрузку на инженеров и администраторов данных, а также снизить риск человеческой ошибки.
Политики резервного копирования: Кодифицировать политики резервного копирования, чтобы обеспечить регулярное резервное копирование всех данных. Регулярно тестируйте резервные копии и восстанавливайте их, чтобы обеспечить успешность резервного копирования и согласованность данных. Согласуйте эти политики с целями времени восстановления вашей организации (RTO) и целевой точкой восстановления (RPO).
Надежное шифрование. Убедитесь, что поставщик облачных служб шифрует неактивные данные и передает данные по умолчанию. В Azure данные шифруются в конце. Дополнительные сведения см. в Центре управления безопасностью Майкрософт. Для служб, используемых в рабочих нагрузках, убедитесь, что строгое шифрование поддерживается и настроено соответствующим образом в соответствии с вашими бизнес-требованиями.
Шаблоны проектирования целостности системы
Мониторинг безопасности. Чтобы обнаружить несанкционированные изменения в облачных системах, создайте надежную платформу мониторинга безопасности в рамках общей стратегии мониторинга и наблюдения. Подробные рекомендации см. в разделе "Управление методологией мониторинга". Рекомендации по мониторингу безопасности см. в руководстве по Нулевому Доверию видимости, автоматизации и оркестрации.
- SIEM и обнаружение угроз: используйте средства управления безопасностью и событиями (SIEM) и оркестрацию безопасности, автоматизацию и реагирование (SOAR) и средства обнаружения угроз для обнаружения подозрительных действий и потенциальных угроз в инфраструктуре.
Автоматическое управление конфигурацией. Кодифицируйте использование инструментов для автоматизации управления конфигурацией. Автоматизация помогает гарантировать, что все конфигурации системы согласованы, свободны от человеческой ошибки и применяются автоматически.
Автоматическое управление исправлениями. Кодифицируйте использование инструментов для управления обновлениями для виртуальных машин и управления ими. Автоматическое исправление помогает обеспечить регулярное исправление всех систем и согласованность системных версий.
Автоматизированные развертывания инфраструктуры. Кодифицируйте использование инфраструктуры в качестве кода (IaC) для всех развертываний. Разверните IaC в составе конвейеров CI/CD. Примените те же методы безопасного развертывания для развертываний IaC, что и для развертываний программного обеспечения.
Упрощение функций Azure
Политика Azure и Microsoft Defender для облака работают вместе, чтобы помочь вам определить и обеспечить выполнение политик безопасности в вашем облачном окружении. Оба решения поддерживают управление основными элементами и ресурсами рабочей нагрузки.
Диспетчер обновлений Azure — это собственное решение для управления обновлениями и исправлениями Azure. Его можно расширить на локальные системы и системы с поддержкой Arc.
Microsoft Sentinel — это решение Microsoft SIEM и SOAR. Он обеспечивает обнаружение, расследование и реагирование на киберугрозы, проактивное выявление и комплексное представление угроз во всей вашей организации.
Подготовка к доступности
Проектирование рабочих нагрузок для обеспечения надежности помогает гарантировать, что бизнес может противостоять сбоям и инцидентам безопасности, и что операции могут продолжаться в то время как проблемы с затронутыми системами устраняются. Следующие рекомендации, которые соответствуют принципам Cloud Adoption Framework, помогут вам разработать надежные рабочие нагрузки:
Проектирование для надежности. Внедряйте шаблоны проектирования приложений, которые повышают устойчивость как от инфраструктуры, так и от инцидентов, не относящихся к инфраструктуре, в соответствии с более широкими принципами Cloud Adoption Framework. Стандартизируйте проекты, которые включают механизмы самовосстановления и самосохранения для поддержания операции во время сбоев. Связывание этих шаблонов с механизмами восстановления для быстрого восстановления нормальных операций после сбоя. Подробные рекомендации по шаблонам надежного проектирования см. в Well-Architected Framework в разделе Надежность.
Внедрение бессерверной архитектуры. Используйте бессерверные технологии, включая платформу как службу (PaaS), программное обеспечение как услугу (SaaS) и функцию как службу (FaaS), чтобы сократить затраты на управление серверами, автоматически масштабироваться с помощью спроса и повысить доступность. Этот подход поддерживает рамочную структуру по внедрению облачных технологий, ориентированную на модернизацию рабочих нагрузок и оптимизацию операционной эффективности.
Используйте микрослужбы и контейнеризацию. Реализуйте микрослужбы и контейнеризацию, чтобы избежать монолитных приложений, разбив их на небольшие независимые службы, которые можно развертывать и масштабировать независимо. Этот подход соответствует принципам гибкости и масштабируемости в облачных средах Cloud Adoption Framework.
Отделять службы. Стратегически изолируйте сервисы друг от друга, чтобы уменьшить масштаб последствий инцидентов. Эта стратегия помогает гарантировать, что сбои в одном компоненте не влияют на всю систему. Она поддерживает модель управления Cloud Adoption Framework, повышая надежные границы служб и устойчивость к работе.
Включите автоматическое масштабирование. Убедитесь, что архитектура приложения поддерживает автоматическое масштабирование для обработки различных нагрузок, чтобы обеспечить доступность во время пиков трафика. Эта практика соответствует рекомендациям Cloud Adoption Framework по созданию масштабируемых и адаптивных облачных сред и помогает поддерживать управление затратами и прогнозируемость.
Реализуйте изоляцию сбоя. Создайте приложение, чтобы изолировать сбои в отдельных задачах или функциях. Это может помочь предотвратить широко распространенные сбои и повысить устойчивость. Этот подход поддерживает Cloud Adoption Framework, ориентированный на создание надежных и отказоустойчивых систем.
Обеспечение высокой доступности. Включите встроенные механизмы избыточности и аварийного восстановления для поддержания непрерывной работы. Этот подход поддерживает рекомендации Cloud Adoption Framework для планирования высокого уровня доступности и непрерывности бизнес-процессов.
Планирование автоматической отработки отказа. Развертывание приложений по нескольким регионам для поддержки бесперебойного переключения и непрерывной работы. Этот подход соответствует стратегии структур внедрения облачных технологий в отношении географической избыточности и аварийного восстановления.
Подготовка к поддержанию безопасности
На этапе готовности подготовка к долгосрочной поддержке безопасности включает в себя обеспечение того, чтобы базовые элементы вашего имущества придерживались рекомендаций по обеспечению безопасности для начальных рабочих нагрузок, но также масштабируются. Это поможет вам убедиться, что по мере роста и развития вашего имущества ваша безопасность не будет скомпрометирована, и управление вашей безопасностью не станет слишком сложной и обременительной. Это, в свою очередь, помогает избежать теневого ИТ-поведения. Для этого на этапе готовности подумайте о том, как ваши бизнес-цели в долгосрочной перспективе можно достичь без крупных архитектурных перепроектов или крупных капитальных ремонтов в операционных практиках. Даже если вы решили создать гораздо более простой фундамент, чем проект целевой зоны, убедитесь, что вы можете перейти к корпоративной архитектуре, не требуя повторного развертывания основных элементов вашего имущества, таких как сеть и критически важные рабочие нагрузки. Создание архитектуры, которая развивается по мере роста вашей инфраструктуры, но при этом остается безопасной, имеет решающее значение для успешного облачного внедрения.
См. статью "Переход существующей среды Azure в эталонную архитектуру целевой зоны Azure " для рекомендаций по переносу существующего пространства Azure в архитектуру целевой зоны.