Sızma testi

Uygulamalarınızın sızma testi, bunları Azure üzerinde çalıştırmanın önemli bir parçasıdır. Bunu yapmak için Microsoft ön onayına ihtiyacınız yoktur, ancak yayımlanan kurallara uymanız gerekir. Bu makalede bu kurallar özetlenip yetkili kaynaklara işaret eder.

15 Haziran 2017'den itibaren Microsoft'un Azure kaynaklarına karşı sızma testi yapmak için ön onay gerektirmesi gerekmez. Bu süreç yalnızca Microsoft Azure için geçerlidir ve başka hiçbir Microsoft Cloud Service için geçerli değildir.

Önemli

Bildirim artık gerekli değildir, ancak müşteriler ve yetkili üçüncü tarafların Microsoft Cloud Birleşik Sızma Testi Katılım Kuralları uyması gerekir. Görevlendirme kuralları (ROE) yetkili kaynaktır; bu makale bir özettir.

Kimler test edebilir?

Sahip olduğunuz Azure kaynaklarda sızma testi gerçekleştirebilirsiniz. Üçüncü taraflar (yönetilen güvenlik hizmeti sağlayıcıları, danışmanlık firmaları ve kırmızı ekipler gibi) de kaynak sahibinden açık yazılı yetkisi olup olmadığını test edebilir. Herhangi bir test başlamadan önce hizmet sözleşmenizde bu yetkilendirmeyi belgele. Microsoft müşteri adına yetkilendirme vermez.

Test etkinliğinin kaynağı olarak Azure’u kullanırsanız (örneğin, başka bir yerde barındırılan sistemlere karşı Azure VM’lerinden veya Azure Functions’dan pen-test ya da red-team araçlarını çalıştırırsanız), ROE yine sizin için geçerlidir ve Azure kullanımınız abonelik koşullarınıza tabi olmaya devam eder. ROE, Microsoft hizmetlerinin başkalarına karşı oltalama veya diğer sosyal mühendislik saldırıları gerçekleştirmek için kullanılmasını özellikle yasaklar.

İzin verilen test

Azure barındırılan uygulama ve hizmetlerde önceden onay almadan sızma testi gerçekleştirebilirsiniz. Örnekler şunları içerir:

  • Uç noktalarınız Azure Sanal Makineler'te barındırılıyor.
  • Azure App Service applications (Web Apps, API Apps, Mobile Apps).
  • Azure İşlevleri ve API uç noktaları.
  • Azure App Service.
  • Sahip olduğunuz veya dağıtılan kaynakları test etmek için açık yetkiye sahip olduğunuz diğer Azure hizmetleri.

Gerçekleştirebileceğiniz standart testler şunları içerir:

Bu liste açıklayıcıdır, kapsamlı değildir. Angajman Kuralları, izin verilen şeylerin yetkili kaynağıdır.

ROE ayrıca, hesaplar arası veya kiracılar arası test senaryoları için test hesapları ya da deneme amaçlı kiracılar oluşturmak, kendi uygulamalarınızda ani yük kapasitesini test etmek için trafik üretmek, kiracınızın güvenlik izleme ve algılama sistemlerini test etmek, Koşullu Erişim veya Intune mobil uygulama yönetimi (MAM) ilkelerini değerlendirmek, Azure App Service veya Azure İşlevleri gibi paylaşılan hizmet kapsayıcılarının dışına çıkmaya çalışmak (sorumlu açıklama yapılması ve başarılı olunması halinde derhal durulması koşuluyla) ve yapay zeka sistemlerinin sınırlarını aşmaya çalışmak gibi faaliyetleri de açıkça teşvik eder.

Kırmızı takım etkinlikleri

Kendi Azure kaynaklarınıza (veya açık yazılı yetkilendirmeye sahip bir müşterinin) karşı kırmızı ekip görevlendirmeleri aynı ROE tarafından yönetilir. Yetkili kapsam dahilinde, ROE hangi saldırgan tekniklerine izin verildiğini tek tek belirtmez; bu nedenle belirleyici metin, yasaklı faaliyetler listesidir. Kırmızı takım taktiklerini doğrudan etkileyen bu kısıtlamalara özellikle dikkat edin:

  • Kendi kimliğiniz olmayan kimlik bilgilerini veya diğer sırları kullanamaz, erişemez veya geri alamazsınız - kamuya sızdırılmış kimlik bilgileri dahil. Kendi ortamınızda sahip olduğunuz hesaplara saldırmak sorun değil; Üçüncü taraf kimlik bilgilerini yeniden kullanmak ise değildir.
  • Test sırasında Microsoft çevrimiçi hizmetler bir güvenlik açığı bulursanız, bunu durdurmanız ve Microsoft Güvenlik Yanıt Merkezi (MSRC) aracılığıyla bildirmeniz gerekir. Microsoft varlıklarına yönelik exploit sonrası eylemler yasaktır; dahili ağların sayılması, sırların dökülmesi, daha fazla kod çalıştırılması, yan hareket veya kavramın ilk kanıtının ötesine geçmek dahildir.
  • DDoS testi her koşulda yasaktır. Bunun yerine aşağıda listelenen DDoS benzetimi iş ortaklarını kullanın.
  • Ağ yoğun fuzzing'e veya aşırı trafik oluşturan otomatik testlere izin verilmez.

Azure Yapay Zeka iş yüklerine (Azure OpenAI ve Microsoft Foundry dağıtımları dahil) yönelik yapay zekaya özgü red teaming için bkz. Büyük dil modelleri (LLM'ler) ve bunların uygulamaları için red teaming planlama ve Microsoft Yapay Zeka red team eğitim serisi.

Yasaklı test

Yetkilendirmeden bağımsız olarak aşağıdaki etkinliklere izin verilmez. Bu liste örnekleyicidir. ROE yetkili kaynaktır.

  • DoS'yi belirleyen, gösteren veya simüle eden testler de dahil olmak üzere her türlü Hizmet Reddi (DoS) testi. DDoS saldırıları her koşulda kesinlikle yasaktır.
  • Sahibi olmadığınız veya test etmek için açık izne sahip olmadığınız Azure kiracılarına, sistemlere, günlüklere, verilere ya da depolama hesaplarına erişmek, bunları taramak veya test etmek.
  • Size ait olmayan kimlik bilgilerini veya diğer gizli bilgileri kullanma, bunlara erişme ya da elde etme.
  • Aşırı trafik oluşturan ağ yoğunluklu uzleştirme veya otomatikleştirilmiş test.
  • Microsoft çalışanlarını hedef alan kimlik avı veya sosyal mühendislik saldırıları ya da başkalarına yönelik kimlik avı veya sosyal mühendislik saldırıları gerçekleştirmek için Microsoft hizmetlerinin (Azure dahil) kullanılması.
  • İlk kavram kanıtı aşamasının ötesinde, Microsoft çevrimiçi hizmetlerine karşı gerçekleştirilen ele geçirme sonrası veya istismar sonrası eylemler; örneğin iç ağların listelenmesi, gizli bilgilerin çıkarılması, daha fazla kod çalıştırılması, yatay hareket veya pivotlama.

DDoS simülasyon testi

DDoS dayanıklılığınızı test etmeniz gerekiyorsa Microsoft onaylı simülasyon iş ortaklarını kullanabilirsiniz. Bu iş ortakları sızma testi kurallarını ihlal etmeyen denetimli DDoS simülasyon hizmetleri sağlar:

  • MazeBolt: RADAR™ platformu, DDoS açıklarını proaktif ve iş operasyonlarında hiç kesinti olmadan sürekli olarak tespit eder ve ortadan kaldırır.
  • Kırmızı Düğme: Kontrollü bir ortamda gerçek dünyadaki DDoS saldırı senaryolarını simüle etmek için özel bir uzman ekibiyle birlikte çalışın.
  • RedWolf: Gerçek zamanlı kontrol olanağına sahip bir kendi kendine hizmet veya rehberli DDoS test sağlayıcısı.

Bu simülasyon ortakları hakkında daha fazla bilgi edinmek için simülasyon ortaklarıyla test bölümüne bakınız.

Testiniz işaretlendiyse

Azure giden ve gelen trafikte otomatik kötüye kullanım algılaması çalıştırır. Meşru testler zaman zaman işaretlenir ve ROE, Microsoft'un geçerli test olup olmadığına bakılmaksızın devam eden faaliyetleri kendi takdirine bağlı olarak kesintiye uğratabileceğini belirtiyor. ROE ile uyumlu bir etkinlik için uygunsuz kullanım bildirimi alırsanız, müşteri yetkilendirmenizle ve kapsam içi etkinliğin açıklamasıyla bildirime yanıt verin. Yetki belgelerini erişilebilir tutarak bu süreci önemli ölçüde kısaltabilirsiniz.

Sonraki Adımlar