Рекомендации по нулю доверия сетевой безопасности Azure

Модель нулевого доверия предполагает нарушение и проверяет каждый запрос, как будто он исходит из неконтролируемой сети. Службы безопасности сети Azure играют важную роль в применении принципов нулевого доверия путем проверки, фильтрации и ведения журнала трафика в облачной среде.

Следующие рекомендации помогут вам оценить и защитить состояние безопасности сети Azure. Каждая рекомендация ссылается на подробное руководство, описывающее проверку безопасности, уровень риска и действия по исправлению.

Подсказка

Некоторые организации могут принимать эти рекомендации точно так, как написано, в то время как другие могут внести изменения в зависимости от собственных бизнес-потребностей. Рекомендуется реализовать все перечисленные ниже элементы управления, где это применимо. Эти шаблоны и методики помогают обеспечить основу для безопасной сетевой среды Azure. Со временем в этот документ будут добавлены дополнительные элементы управления.

Автоматизированная оценка

Ручная проверка этого руководства на соответствие конфигурации вашей среды может занять много времени и быть подверженной ошибкам. Оценка "Никому не доверяй" преобразует этот процесс с помощью автоматизации для тестирования этих элементов конфигурации безопасности и многого другого. Дополнительные сведения см. в статье Что такое оценка "Никому не доверяй"?

Защита от атак DDoS Azure

Защита от атак DDoS Azure защищает общедоступные ресурсы от распределенных атак типа "отказ в обслуживании". Следующие рекомендации проверяют, включена ли защита от атак DDoS и правильно отслеживается.

Дополнительные сведения см. в рекомендациях по нулю доверия для защиты от атак DDoS Azure.

Recommendation Уровень риска Влияние на пользователей Стоимость реализации
Защита от атак DDoS включена для всех общедоступных IP-адресов в виртуальных сетями High Low Low
Метрики включены для общедоступных IP-адресов, защищенных от атак DDoS Средняя Low Low
Ведение журнала диагностики включено для общедоступных IP-адресов, защищенных от атак DDoS Средняя Low Low

Azure Firewall

Брандмауэр Azure обеспечивает централизованное применение политики сетевой безопасности и ведение журналов во всех виртуальных сетях. Ниже приведены рекомендации по проверке активности основных функций защиты.

Дополнительные сведения см. в рекомендациях по нулю доверия для брандмауэра Azure.

Recommendation Уровень риска Влияние на пользователей Стоимость реализации
Исходящий трафик из рабочих нагрузок, интегрированных с виртуальной сетью, направляется через брандмауэр Azure High Low Средняя
Интеллектуальная обработка угроз активирована в режиме блокировки на Azure Firewall High Low Low
Проверка IDPS включена в режиме блокировки на Azure Firewall High Low Low
Проверка исходящего трафика TLS включена в брандмауэре Azure High Low Low
Ведение журнала диагностики в брандмауэре Azure High Low Low

WAF для шлюза приложений

Брандмауэр веб-приложений Azure в шлюзе приложений защищает веб-приложения от распространенных эксплойтов и уязвимостей. Следующие рекомендации проверяют правильность настройки и мониторинга WAF.

Дополнительные сведения см. в рекомендациях по концепции Нулевого доверия для WAF шлюза приложений.

Recommendation Уровень риска Влияние на пользователей Стоимость реализации
Application Gateway WAF включен в режиме предотвращения High Low Low
Проверка текста запроса включена в WAF шлюза приложений High Low Low
Набор правил по умолчанию включен в WAF шлюза приложений High Low Low
Набор правил защиты от ботов включен и применен в WAF шлюза приложений High Low Low
Набор правил защиты HTTP DDoS включен в WAF шлюза приложений High Low Low
Ограничение скорости включено в Application Gateway WAF High Low Средняя
Проверка JavaScript включена в шлюза приложений WAF Средняя Low Low
Журнал диагностики включен в WAF шлюза приложений High Low Low

Azure Front Door WAF

Брандмауэр веб-приложений Azure в Front Door защищает веб-приложения на границе сети. Следующие рекомендации проверяют правильность настройки и мониторинга WAF.

Дополнительные сведения см. в рекомендациях по нулю доверия для WAF Azure Front Door.

Recommendation Уровень риска Влияние на пользователей Стоимость реализации
Azure Front Door WAF включен в режиме предотвращения High Low Low
Инспекция содержимого запроса включена в Azure Front Door WAF High Low Low
Набор правил по умолчанию назначается в WAF Azure Front Door High Low Low
Набор правил защиты ботов включен и назначен в WAF Azure Front Door High Low Low
Ограничение скорости включено в Azure Front Door WAF High Low Средняя
Задача JavaScript включена в WAF Azure Front Door Средняя Low Low
Проблема CAPTCHA включена в Azure Front Door WAF Средняя Low Low
Ведение журнала диагностики в Azure Front Door WAF High Low Low