Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Модель нулевого доверия предполагает нарушение и проверяет каждый запрос, как будто он исходит из неконтролируемой сети. Службы безопасности сети Azure играют важную роль в применении принципов нулевого доверия путем проверки, фильтрации и ведения журнала трафика в облачной среде.
Следующие рекомендации помогут вам оценить и защитить состояние безопасности сети Azure. Каждая рекомендация ссылается на подробное руководство, описывающее проверку безопасности, уровень риска и действия по исправлению.
Подсказка
Некоторые организации могут принимать эти рекомендации точно так, как написано, в то время как другие могут внести изменения в зависимости от собственных бизнес-потребностей. Рекомендуется реализовать все перечисленные ниже элементы управления, где это применимо. Эти шаблоны и методики помогают обеспечить основу для безопасной сетевой среды Azure. Со временем в этот документ будут добавлены дополнительные элементы управления.
Автоматизированная оценка
Ручная проверка этого руководства на соответствие конфигурации вашей среды может занять много времени и быть подверженной ошибкам. Оценка "Никому не доверяй" преобразует этот процесс с помощью автоматизации для тестирования этих элементов конфигурации безопасности и многого другого. Дополнительные сведения см. в статье Что такое оценка "Никому не доверяй"?
Защита от атак DDoS Azure
Защита от атак DDoS Azure защищает общедоступные ресурсы от распределенных атак типа "отказ в обслуживании". Следующие рекомендации проверяют, включена ли защита от атак DDoS и правильно отслеживается.
Дополнительные сведения см. в рекомендациях по нулю доверия для защиты от атак DDoS Azure.
| Recommendation | Уровень риска | Влияние на пользователей | Стоимость реализации |
|---|---|---|---|
| Защита от атак DDoS включена для всех общедоступных IP-адресов в виртуальных сетями | High | Low | Low |
| Метрики включены для общедоступных IP-адресов, защищенных от атак DDoS | Средняя | Low | Low |
| Ведение журнала диагностики включено для общедоступных IP-адресов, защищенных от атак DDoS | Средняя | Low | Low |
Azure Firewall
Брандмауэр Azure обеспечивает централизованное применение политики сетевой безопасности и ведение журналов во всех виртуальных сетях. Ниже приведены рекомендации по проверке активности основных функций защиты.
Дополнительные сведения см. в рекомендациях по нулю доверия для брандмауэра Azure.
| Recommendation | Уровень риска | Влияние на пользователей | Стоимость реализации |
|---|---|---|---|
| Исходящий трафик из рабочих нагрузок, интегрированных с виртуальной сетью, направляется через брандмауэр Azure | High | Low | Средняя |
| Интеллектуальная обработка угроз активирована в режиме блокировки на Azure Firewall | High | Low | Low |
| Проверка IDPS включена в режиме блокировки на Azure Firewall | High | Low | Low |
| Проверка исходящего трафика TLS включена в брандмауэре Azure | High | Low | Low |
| Ведение журнала диагностики в брандмауэре Azure | High | Low | Low |
WAF для шлюза приложений
Брандмауэр веб-приложений Azure в шлюзе приложений защищает веб-приложения от распространенных эксплойтов и уязвимостей. Следующие рекомендации проверяют правильность настройки и мониторинга WAF.
Дополнительные сведения см. в рекомендациях по концепции Нулевого доверия для WAF шлюза приложений.
| Recommendation | Уровень риска | Влияние на пользователей | Стоимость реализации |
|---|---|---|---|
| Application Gateway WAF включен в режиме предотвращения | High | Low | Low |
| Проверка текста запроса включена в WAF шлюза приложений | High | Low | Low |
| Набор правил по умолчанию включен в WAF шлюза приложений | High | Low | Low |
| Набор правил защиты от ботов включен и применен в WAF шлюза приложений | High | Low | Low |
| Набор правил защиты HTTP DDoS включен в WAF шлюза приложений | High | Low | Low |
| Ограничение скорости включено в Application Gateway WAF | High | Low | Средняя |
| Проверка JavaScript включена в шлюза приложений WAF | Средняя | Low | Low |
| Журнал диагностики включен в WAF шлюза приложений | High | Low | Low |
Azure Front Door WAF
Брандмауэр веб-приложений Azure в Front Door защищает веб-приложения на границе сети. Следующие рекомендации проверяют правильность настройки и мониторинга WAF.
Дополнительные сведения см. в рекомендациях по нулю доверия для WAF Azure Front Door.
| Recommendation | Уровень риска | Влияние на пользователей | Стоимость реализации |
|---|---|---|---|
| Azure Front Door WAF включен в режиме предотвращения | High | Low | Low |
| Инспекция содержимого запроса включена в Azure Front Door WAF | High | Low | Low |
| Набор правил по умолчанию назначается в WAF Azure Front Door | High | Low | Low |
| Набор правил защиты ботов включен и назначен в WAF Azure Front Door | High | Low | Low |
| Ограничение скорости включено в Azure Front Door WAF | High | Low | Средняя |
| Задача JavaScript включена в WAF Azure Front Door | Средняя | Low | Low |
| Проблема CAPTCHA включена в Azure Front Door WAF | Средняя | Low | Low |
| Ведение журнала диагностики в Azure Front Door WAF | High | Low | Low |