Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описаны действия по обеспечению безопасности и аспекты управления безопасностью, которые следует учитывать при развертывании приложений в облаке. Здесь рассматриваются вопросы и концепции безопасности, которые следует учитывать на этапах выпуска и реагирования на инциденты Microsoft Security Development Lifecycle (SDL). Цель статьи — помочь вам определить действия и службы Azure, которые можно использовать при развертывании хорошо защищенного приложения.
В этой статье описаны следующие этапы SDL:
- Выпуск
- Ответ
Выпуск
На этапе выпуска основное внимание уделяется подготовке проекта к выпуску общедоступной версии. В нее входит планирование методов, позволяющих эффективно выполнять задачи по сопровождению после выпуска и устранять уязвимости, которые могут возникнуть позже.
Проверьте производительность приложения перед запуском
Обязательно проверьте производительность приложения, прежде чем запускать его или развертывать обновления в рабочей среде. Используйте Нагрузочное тестирование Azure для выполнения облачных нагрузочных тестов, чтобы найти проблемы с производительностью в вашем приложении, улучшить качество развертывания, убедиться, что ваше приложение всегда работает или доступно, а также что ваше приложение может обрабатывать трафик при запуске.
Установите брандмауэр веб-приложения
Веб-приложения являются частыми целями вредоносных атак, таких как внедрение SQL и межсайтовые скрипты. Предотвращение этих атак в коде приложения может быть сложным, требуя строгого обслуживания, исправления и мониторинга на нескольких уровнях приложения. Централизованный брандмауэр веб-приложений (WAF) упрощает управление безопасностью, устраняя уязвимости в центральной точке, а не защищая каждое отдельное веб-приложение.
Брандмауэр веб-приложений Azure для шлюза приложений Azure и Azure Front Door обеспечивает централизованную защиту от распространенных эксплойтов и уязвимостей. WAF использует наборы основных правил OWASP 3.0 или 2.2.9 для обеспечения надежной безопасности веб-приложений.
Создать план реагирования на инциденты
Подготовка плана реагирования на инциденты крайне важна, чтобы реагировать на новые угрозы, которые могут возникать с течением времени. Подготовка плана реагирования на инциденты включает в себя определение контактных лиц для экстренного реагирования и разработку планов по поддержанию безопасности для кода, унаследованного от других групп в организации, и для лицензированного стороннего кода.
Проведите окончательную проверку безопасности
Целенаправленная проверка всех выполненных действий по поддержанию безопасности помогает обеспечить готовность к выпуску программного обеспечения или приложения. Окончательная проверка безопасности обычно включает в себя анализ моделей угроз, выходных данных инструментов и показателей производительности на предмет соответствия контрольным критериям качества и порогам приемки дефектов, заданным на этапе определения требований.
Сертифицировать выпуск и архивировать
Сертификация программного обеспечения перед выпуском гарантирует соблюдение требований по безопасности и конфиденциальности. Архивация всех необходимых данных важна для выполнения задач по обслуживанию после выпуска. Также архивация помогает снизить долгосрочные затраты, связанные с постоянной разработкой программного обеспечения.
Ответ
На этапе реагирования после выпуска внимание уделяется тому, чтобы группа разработчиков могла и была готова правильно реагировать на сообщения о новых угрозах и уязвимостях программного обеспечения.
Выполните план реагирования на инциденты
Возможность реализации плана реагирования на инциденты, созданного на этапе выпуска, важна для защиты клиентов от возникающих уязвимостей безопасности ПО или конфиденциальности.
Отслеживайте производительность приложений
Постоянный мониторинг приложения после его развертывания помогает выявить проблемы с производительностью и возможные уязвимости системы безопасности.
Службы Azure, которые помогают выполнять мониторинг приложений:
- приложение Azure Insights
- Microsoft Defender для облака
Application Insights
Application Insights — это расширяемая служба управления производительностью приложений (APM) для веб-разработчиков на нескольких платформах. Используйте ее для мониторинга вашего работающего веб-приложения. Application Insights автоматически обнаруживает аномалии производительности. Эта служба включает мощные аналитические средства для диагностирования проблем и понимания поведения пользователей в приложении. Это предназначено, чтобы помочь вам постоянно улучшать производительность и удобство использования.
Microsoft Defender для облака
Microsoft Defender для облака помогает выявлять и предотвращать угрозы, а также принимать ответные меры благодаря более полной информации о состоянии ресурсов Azure, в том числе веб-приложений, и контролю над их безопасностью. Microsoft Defender для облака помогает обнаруживать угрозы, которые в противном случае могут остаться незамеченными. Он работает со многими средствами защиты.
Уровень "Бесплатный" Defender для облака предлагает ограниченные возможности безопасности только для ваших ресурсов Azure. Defender для облака уровня Standard расширяет эти возможности на локальные ресурсы и другие облака. Defender для облака категории "Стандартный" помогает вам:
- Найдите и устраните уязвимости безопасности.
- Применяйте элементы управления доступом и приложениями для блокирования вредоносных действий.
- Обнаруживайте угрозы с помощью аналитики и аналитических данных.
- Быстро реагируйте при атаке.
Следующие шаги
В следующих статьях описываются средства управления безопасностью и действия, которые рекомендуется использовать при проектировании и разработке защищенных приложений.