ภาพรวมเจ้าหน้าที่รักษาความปลอดภัย (ตัวอย่าง)

[บทความนี้เป็นเอกสารก่อนการนำออกใช้ และอาจเปลี่ยนแปลงได้]

เจ้าหน้าที่รักษาความปลอดภัยคือผู้ช่วยที่ขับเคลื่อนด้วย AI ซึ่งติดตั้งอยู่ในพื้นที่ทํางาน Power Pages Security ที่ช่วยให้ผู้สร้างสามารถตรวจสอบ กําหนดค่า และเสริมสร้างความแข็งแกร่งให้กับไซต์ Power Pages โดยใช้ภาษาแม่

ตัวแทนสนับสนุนสถานการณ์ความปลอดภัยหลักที่เกี่ยวข้องกับการรักษาความปลอดภัยไซต์ Power Pages รวมถึงการตรวจสอบท่าทางด้านความปลอดภัย การกําหนดค่าการรับรองความถูกต้องและการรับรองความถูกต้อง การจัดการการตั้งค่าความปลอดภัยของแอปพลิเคชัน และการแก้ไขปัญหาความปลอดภัยทั่วไป คําแนะนําจะขึ้นอยู่กับการกําหนดค่าของไซต์คุณ ดังนั้นคุณสามารถตัดสินใจโดยยึดตามสภาพแวดล้อมของคุณแทนที่จะเป็นคําแนะนําทั่วไป

สําคัญ

  • คุณลักษณะนี้เป็นคุณลักษณะพรีวิว
  • คุณลักษณะพรีวิวไม่ได้มีไว้สำหรับการใช้งานจริง และอาจมีฟังก์ชันการทำงานที่จำกัด คุณลักษณะเหล่านี้ขึ้นอยู่กับ ข้อตกลงการใช้งานเพิ่มเติม และพร้อมใช้งานก่อนการเปิดตัวอย่างเป็นทางการ เพื่อให้ลูกค้าสามารถเข้าถึงได้ก่อนใครและให้ข้อเสนอแนะ

สําหรับการเปลี่ยนแปลงการกําหนดค่าใด ๆ เจ้าหน้าที่จะร้องขอการอนุมัติจากคุณก่อนที่จะทําการอัปเดต ดังนั้นคุณจึงยังคงสามารถควบคุมความปลอดภัยของไซต์ของคุณได้

สถานการณ์ด้านความปลอดภัย

ตัวแทนความปลอดภัยสนับสนุนสถานการณ์ความปลอดภัยหลักสี่สถานการณ์ที่ครอบคลุมพื้นที่หลักของการป้องกันไซต์ Power Pages

การตรวจสอบท่าทางความปลอดภัยของไซต์

ตรวจทานความปลอดภัยโดยรวมของไซต์คุณในการสนทนาเดียว ตัวแทนวิเคราะห์การตั้งค่าการรับรองความถูกต้อง การกําหนดค่าการอนุญาต การตั้งค่าความปลอดภัย การค้นหาการสแกนช่องโหว่และการกําหนดค่าไซต์เพื่อระบุปัญหาเช่นการเข้าถึงที่ยินยอมมากเกินไป การเปิดเผยข้อมูลแบบไม่ระบุชื่อ การกําหนดค่าการรับรองความถูกต้องผิด และการป้องกันความปลอดภัยที่ขาดหายไป ตัวแทนจัดลําดับความสําคัญของการค้นพบอธิบายไว้ในภาษาธรรมดาและให้ขั้นตอนการแก้ไขที่แนะนํา

ตัวอย่างคำสั่ง:

  • ตรวจสอบความปลอดภัยของไซต์ของฉันและบอกให้ฉันทราบถึงปัญหาที่มีความสําคัญสูงสุด
  • แสดงทุกอย่างที่ผู้ใช้ที่ไม่ระบุชื่อสามารถเข้าถึงได้ในขณะนี้
  • สรุปการค้นหาการสแกนความปลอดภัยล่าสุดของฉัน
  • ตรวจสอบว่าการรับรองความถูกต้อง การอนุญาต และการรักษาความปลอดภัยของฉันเป็นไปตามแนวทางปฏิบัติที่ดีที่สุดหรือไม่
  • ระบุบทบาทหรือสิทธิ์ของเว็บที่มีการเข้าถึงที่กว้างกว่าที่ตั้งใจไว้
  • ตรวจทานสิทธิ์ของหน้าและตารางของฉัน และเน้นความไม่สอดคล้องกัน
  • ตรวจสอบว่าตาราง Dataverse ที่มีความละเอียดอ่อนถูกเปิดเผยผ่านสิทธิ์ที่เปิดกว้างเกินไปหรือไม่
  • สร้างรายงานท่าทางความปลอดภัยที่ฉันสามารถแชร์กับทีมของฉันได้

การกำหนดค่าการอนุญาต

กําหนดค่าวิธีที่ผู้ใช้เข้าถึงหน้าของไซต์ของคุณและข้อมูล Dataverse ตัวแทนช่วยสร้างและอัปเดตบทบาทเว็บ สิทธิ์ของหน้า และสิทธิ์ของตาราง ซึ่งจะอธิบายการตั้งค่าการอนุญาตที่มีอยู่และแนะนําการเข้าถึงสิทธิ์น้อยที่สุดตามการกําหนดค่าของไซต์ของคุณ

ตัวอย่างพรอมต์:

  • แสดงบทบาททั้งหมดของเว็บและหน้าที่พวกเขาสามารถเข้าถึงได้
  • สร้างบทบาทเว็บที่ชื่อว่า CaseReviewer สําหรับผู้ใช้ที่ได้รับการรับรองความถูกต้อง
  • จํากัดหน้า SupportCases เพื่อให้เฉพาะผู้ใช้ที่มีบทบาท CaseReviewer เท่านั้นที่สามารถเข้าถึงได้
  • สร้างสิทธิ์ตารางที่อนุญาตให้บทบาท CaseReviewer อ่านและสร้างเหตุการณ์
  • เปลี่ยนสิทธิ์ของตารางนี้จากขอบเขตส่วนกลางเป็นขอบเขตที่ติดต่อ
  • เอาการเข้าถึงแบบไม่ระบุชื่อออกจากสิทธิ์ของตารางนี้
  • แสดงรายการสิทธิ์ของตารางทั้งหมดที่ไม่มีการกําหนดบทบาทเว็บ
  • ผู้ใช้ที่มี RoleB และ RoleC สามารถเข้าถึง TestC และส่ง TestForm ได้หรือไม่

การกําหนดค่าการรับรองความถูกต้องและการแก้ไขปัญหา

กําหนดค่าผู้ให้บริการการรับรองความถูกต้อง ตรวจสอบการตั้งค่าการรับรองความถูกต้อง และวินิจฉัยปัญหาการลงชื่อเข้าใช้ทั่วไป ตัวแทนสนับสนุน Microsoft Entra ID OpenID Connect และ SAML 2.0 และแนะนําการอัปเดตการกําหนดค่าเพื่อแก้ไขปัญหาการรับรองความถูกต้อง

ตัวอย่างคำสั่ง:

  • ตรวจสอบการตั้งค่าการรับรองความถูกต้องของไซต์ของฉัน และบอกฉันว่ามีอะไรกําหนดค่าผิด
  • ตรวจสอบการตั้งค่าการลงชื่อเข้าใช้ Microsoft Entra ID ของฉันและแนะนําการแก้ไข
  • ตรวจสอบการกําหนดค่า OpenID Connect ของฉัน
  • ผู้ใช้คลิกลงชื่อเข้าใช้ แต่กลับไปยังหน้าลงชื่อเข้าใช้ ช่วยฉันระบุปัญหา
  • ผู้ใช้จะรับรองความถูกต้องสําเร็จแต่ได้รับปฏิเสธการเข้าถึงหลังจากลงชื่อเข้าใช้
  • กําหนดค่าไซต์นี้เพื่อสนับสนุนทั้งบัญชีผู้ใช้ภายในเครื่องและ Microsoft Entra ID
  • ตั้งค่า Microsoft Entra ID เป็นตัวเลือกการลงชื่อเข้าใช้เริ่มต้น
  • ช่วยฉันตรวจสอบสาเหตุที่การลงชื่อเข้าใช้สําเร็จสําหรับผู้ใช้บางราย แต่ล้มเหลวสําหรับผู้อื่น

การตั้งค่าความปลอดภัยของแอปพลิเคชัน

ตรวจทานและกําหนดค่าการตั้งค่าความปลอดภัยระดับแอปพลิเคชัน รวมถึงนโยบายการรักษาความปลอดภัยของเนื้อหา (CSP), ส่วนหัวของความปลอดภัยของ HTTP, CORS, การตั้งค่าคุกกี้, การจัดการเซสชัน และการกําหนดค่าที่เกี่ยวข้องกับ WAF

ตัวอย่างข้อความแจ้ง:

  • ตรวจสอบนโยบายการรักษาความปลอดภัยเนื้อหาปัจจุบันของฉันและแนะนําการปรับปรุง
  • วินิจฉัยข้อผิดพลาดของนโยบายการรักษาความปลอดภัยเนื้อหาที่บล็อก JavaScript หรือ CSS
  • ตรวจสอบและเสริมความแข็งแกร่งให้กับส่วนหัวของความปลอดภัยของ HTTP
  • แนะนําการตั้งค่า CORS ที่ปลอดภัยยิ่งขึ้น
  • ตรวจสอบการกําหนดค่าคุกกี้รับรองความถูกต้องของฉัน
  • อัปเดตการหมดเวลาของเซสชันสําหรับผู้ใช้ที่ไม่ได้ใช้งาน
  • ตรวจสอบว่า WAF เปิดใช้งานสําหรับไซต์ของฉันหรือไม่และอธิบายสถานะการป้องกันปัจจุบัน
  • ตรวจสอบการตั้งค่าความปลอดภัยของแอปพลิเคชันของฉันและแนะนําการปรับปรุง

วิธีการทํางานของตัวแทน

คุณสามารถค้นหาตัวแทนการรักษาความปลอดภัยในพื้นที่ทํางานความปลอดภัยของ Power Pages Design Studio ได้ หลังจากเปิดใช้แผงแชทของ Security Agent ให้อธิบายสิ่งที่คุณต้องการทําให้สําเร็จโดยใช้ภาษาธรรมชาติ ตัวอย่างข้อความแจ้ง ได้แก่

  • ตรวจสอบความปลอดภัยของไซต์ของฉัน
  • กําหนดค่าการรับรองความถูกต้อง Microsoft Entra ID
  • สร้างสิทธิ์สําหรับบทบาทการขาย
  • เหตุใดผู้ใช้จึงไม่สามารถลงชื่อเข้าใช้ได้
  • กําหนดค่านโยบายการรักษาความปลอดภัยของเนื้อหา

เจ้าหน้าที่วิเคราะห์การกําหนดค่าของไซต์ของคุณ อธิบายการค้นพบ และเสนอการเปลี่ยนแปลงการกําหนดค่าตามความเหมาะสม ก่อนนำการเปลี่ยนแปลงไปใช้ ระบบจะขอการอนุมัติจากคุณ และเมื่อดำเนินการเสร็จสิ้นแล้ว ระบบจะยืนยันอย่างชัดเจนว่ามีการอัปเดตอะไรบ้าง

การบันทึกหน้าจอแสดงตัวแทนการรักษาความปลอดภัยใน Power Pages รีวิว Design Studio และใช้คําแนะนําการกําหนดค่าความปลอดภัย

แนวทางปฏิบัติที่ดีที่สุด

เพื่อประสบการณ์การใช้งานที่ดีที่สุด:

  • ใช้ตัวแทนความปลอดภัยในสภาพแวดล้อมการพัฒนาหรือการทดสอบก่อนที่จะเลื่อนระดับการเปลี่ยนแปลงไปยังการผลิต
  • ตรวจสอบการเปลี่ยนแปลงการกําหนดค่าที่เสนอทั้งหมดก่อนอนุมัติการดําเนินการเขียน
  • ใช้ประสบการณ์การสนทนาเพื่อทําความเข้าใจแนวคิดด้านความปลอดภัยรวมถึงกําหนดค่าไซต์ของคุณ
  • ตรวจสอบและปรับใช้การเปลี่ยนแปลงที่ได้รับอนุมัติโดยใช้กระบวนการ ALM มาตรฐานขององค์กรของคุณ

เนื่องจากคําแนะนํามีพื้นฐานอยู่ในการกําหนดค่าของไซต์ของคุณ คําแนะนําจึงปรับให้เหมาะกับสภาพแวดล้อมของคุณมากกว่าแนวทางปฏิบัติที่ดีที่สุดเพื่อความปลอดภัยทั่วไป

นอกเหนือจาก Security Agent แล้ว พื้นที่ทํางาน Security ยังมีความสามารถในการรักษาความปลอดภัยอัตโนมัติที่ช่วยตรวจสอบไซต์ของคุณอย่างต่อเนื่อง

การสแกนความปลอดภัย (ตัวอย่าง) ช่วยให้คุณกําหนดตารางเวลาการสแกนช่องโหว่ที่เกิดซ้ําซึ่งประเมินไซต์ของคุณกับกฎความปลอดภัยตาม OWASP

การตรวจสอบการรับส่งข้อมูลไซต์ (ตัวอย่าง) วิเคราะห์รูปแบบการรับส่งข้อมูลอย่างต่อเนื่องเพื่อตรวจจับกิจกรรมที่น่าสงสัยและการโจมตีที่อาจเกิดขึ้น

การค้นหาจากทั้งสองความสามารถปรากฏเป็นการแจ้งเตือนในหน้า ภาพรวม ของพื้นที่ทํางานการรักษาความปลอดภัย จากตรงนั้น คุณสามารถตรวจสอบรายละเอียดการแจ้งเตือน ดําเนินการที่แนะนําโดยตรง หรือเปิดเจ้าหน้าที่รักษาความปลอดภัยเพื่อทําความเข้าใจปัญหาและรับการแก้ไขที่แนะนํา

ดูเพิ่มเติม

เรียกใช้การตั้งค่าขั้นสูงของการสแกนความปลอดภัย(ตัวอย่าง)