Intrångstestning

Intrångstestning av dina program är en viktig del av att köra dem på Azure. Du behöver inte Microsoft förhandsgodkännande för att göra det, men du måste följa de publicerade reglerna. Den här artikeln sammanfattar dessa regler och pekar dig på de auktoritativa källorna.

Från och med den 15 juni 2017 kräver Microsoft inte längre förhandsgodkännande för att utföra ett intrångstest mot Azure-resurser. Denna process gäller endast Microsoft Azure och gäller inte någon annan Microsoft Cloud Service.

Viktigt!

Meddelande krävs inte längre, men kunder och auktoriserade tredje parter måste följa Microsoft Cloud Enhetliga regler för intrångstestning. Reglerna för engagemang (ROE) är den auktoritativa källan; den här artikeln är en sammanfattning.

Vem kan testa

Du kan utföra intrångstester på Azure resurser som du äger. Tredje part (såsom leverantörer av hanterade säkerhetstjänster, konsultfirmor och red teams) kan också testa om de har uttryckligt skriftligt godkännande från resursägaren. Dokumentera auktoriseringen i ditt tjänstavtal innan testningen påbörjas. Microsoft beviljar inte auktorisering för kundens räkning.

Om du använder Azure som källa för testaktiviteten (till exempel genom att köra pen-test eller red-team-verktyg från Azure-VM:ar eller Functions mot system som är värda någon annanstans), gäller ROE fortfarande för dig, och din användning av Azure är fortfarande föremål för dina prenumerationsvillkor. ROE:n förbjuder uttryckligen att använda Microsoft-tjänster för att utföra nätfiske eller andra attacker som bygger på social manipulation mot andra.

Tillåten testning

Du kan utföra intrångstester på Azure värdbaserade program och tjänster utan föregående godkännande. Exempel är:

  • Dina endpoints hostas på Azure Virtual Machines.
  • Azure App Service-applikationer (Web Apps, API Apps, Mobile Apps).
  • Azure Functions och API-slutpunkter.
  • Azure App Service.
  • Alla andra Azure-tjänster där du äger eller har uttrycklig auktorisation att testa de distribuerade resurserna.

Standardtester som du kan utföra är:

Den här listan är illustrativ, inte uttömmande. Spelreglerna är den källa som gäller för vad som är tillåtet.

ROE:n uppmuntrar också uttryckligen aktiviteter som att skapa testkonton eller testklientorganisationer för testscenarier mellan konton eller klientorganisationer, generera trafik för att testa kapacitetstoppar i dina egna applikationer, testa din klientorganisations system för säkerhetsövervakning och identifiering, utvärdera principer för Villkorlig åtkomst eller Intune Mobile Application Management (MAM), försöka bryta sig ut ur delade tjänstebehållare som Azure App Service eller Azure Functions (med ansvarsfull rapportering och omedelbart avbrytande om detta lyckas) samt försöka ta sig utanför AI-systemets gränser.

Red team-aktiviteter

Red-team-åtaganden mot dina egna Azure resurser (eller en kunds, med uttrycklig skriftlig auktorisering) styrs av samma ROE. Inom det auktoriserade omfånget specificerar ROE inte vilka angripartekniker som är tillåtna, så den styrande texten är listan över förbjudna aktiviteter. Var särskilt uppmärksam på dessa begränsningar, som direkt påverkar red-team tradecraft:

  • Du kan inte använda, komma åt eller hämta uppgifter eller andra hemligheter som inte är dina egna – inklusive uppgifter som läckt offentligt. I din egen miljö är det okej att attackera konton du äger; Att återanvända tredjepartsuppgifter är inte det.
  • Om du upptäcker en säkerhetsrisk i Microsoft online služby under ett test måste du stoppa och rapportera den via Microsoft Security Response Center (MSRC). Åtgärder efter exploatering mot Microsoft-tillgångar är förbjudna, inklusive att räkna upp interna nätverk, dumpa hemligheter, köra mer kod, röra sig lateralt eller pivotera bortom initialt konceptbevis.
  • DDoS-testning är under alla omständigheter förbjudet. Använd DDoS-simuleringspartners som anges nedan i stället.
  • Nätverksintensiv fuzzing eller automatiserad testning som genererar överdriven trafik tillåts inte.

Information om AI-specifik red teaming för Azure AI-arbetsbelastningar (inklusive Azure OpenAI- och Microsoft Foundry-driftsättningar) finns i Planera red teaming för stora språkmodeller (LLM:er) och deras applikationer och i utbildningsserien Microsoft AI red team.

Otillåten testning

Följande aktiviteter tillåts inte oavsett auktorisering. Denna lista är illustrativ. ROE är den auktoritativa källan.

  • DoS-testning (Denial of Service), inklusive tester som fastställer, demonstrerar eller simulerar DoS. DDoS-attacker är strängt förbjudna under alla omständigheter.
  • Åtkomst till, genomsökning av eller testning av Azure-klientorganisationer, system, loggar, data eller lagringskonton som du inte äger eller inte har uttrycklig behörighet att testa.
  • Använda, komma åt eller hämta autentiseringsuppgifter eller andra hemligheter som inte är dina egna.
  • Nätverksintensiv fuzzing eller automatiserad testning som genererar överdriven trafik.
  • Nätfiske eller sociala manipulationsattacker riktade mot Microsoft-anställda, eller användning av Microsoft-tjänster (inklusive Azure) för att genomföra nätfiske eller social manipulation mot andra.
  • Åtgärder efter kompromettering eller exploatering mot Microsoft-onlinetjänster utöver det inledande konceptbeviset, såsom att inventera interna nätverk, extrahera hemligheter, köra ytterligare kod, förflyttning i sidled eller pivotera vidare.

DDoS-simuleringstestning

Om du behöver testa din DDoS-motståndskraft kan du använda Microsoft-godkända simuleringspartners. Dessa partner tillhandahåller kontrollerade DDoS-simuleringstjänster som inte bryter mot reglerna för intrångstestning:

  • MazeBolt: RADAR-plattformen™ identifierar kontinuerligt och hjälper till att eliminera DDoS-sårbarheter proaktivt och utan någon störning av affärsverksamheten.
  • Röd knapp: Arbeta med ett dedikerat team med experter för att simulera verkliga DDoS-attackscenarier i en kontrollerad miljö.
  • RedWolf: En DDoS-testleverantör med självbetjäning eller guidat läge och realtidskontroll.

För att lära dig mer om dessa simuleringspartners, se test med simuleringspartners.

Om testningen har flaggats

Azure kör automatisk identifiering av missbruk på utgående och inkommande trafik. Legitim testning flaggas ibland, och ROE noterar att Microsoft, efter eget gottfinnande, kan avbryta pågående aktivitet oavsett om det är ett giltigt test eller inte. Om du får en anmälan om missbruk om aktivitet som följer ROE, svarar du på anmälan med ditt kundgodkännande och en beskrivning av den aktivitet som omfattas. Håll fullmaktsdokument lättillgängliga för att avsevärt förkorta processen.

Nästa steg