Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu Azure İyi Tasarlanmış Çerçeve Güvenliği denetim listesi önerisi için geçerlidir:
| SE:11 | Güvenlik sorunlarını önlemek, tehdit önleme uygulamalarını doğrulamak ve tehdit algılama mekanizmalarını test etmek için yaklaşımları birleştiren bir test rejimi oluşturun. |
|---|
Sıkı test, iyi bir güvenlik tasarımının temelini oluşturur. Test, sistemdeki güvenlik açıklarını algılamanın proaktif bir yoludur.
Birden çok perspektiften ritim ve doğrulama yoluyla test disiplinini oluşturun. Platformu ve altyapıyı test eden içten dışa bakış açılarını ve sistemi harici bir saldırgan gibi test eden dıştan içe değerlendirmeleri ekleyin.
Bu makaledeki temel stratejiler, test için OE:09 Mimari stratejileri bölümünde açıklanan temel test uygulamalarını temel alır. Önce bu makaleyi gözden geçirin. Bu kılavuz, iş yükünüzün güvenlik duruşunu test etme önerileri sağlar. İş yükünüzün saldırılara karşı dayanıklılığını artırmak ve kaynakların gizliliğini, bütünlüğünü ve kullanılabilirliğini korumak için bu test yöntemlerini uygulayın.
Terminology
| Terim | Tanım |
|---|---|
| Uygulama güvenlik testi (AST) | Koddaki güvenlik açıklarını denetlemek için beyaz kutu ve kara kutu test yöntemlerini kullanan bir Microsoft Güvenlik Geliştirme Yaşam Döngüsü (SDL) tekniği. |
| Kara kutu testi | Sistemin iç bileşenlerini bilmeden dışarıdan görünen uygulama davranışını doğrulayan bir test metodolojisi. |
| Beyaz kutu testi | Kodun yapısının uygulayıcı tarafından bilindiği bir test metodolojisi. |
| Kırmızı takım | Bir saldırgan rolünü oynayan ve bir savaş oyunu alıştırmasında sistemi hackleme girişiminde bulunan bir ekip. |
| Mavi takım | Bir savaş oyunu alıştırmasında kırmızı takımın saldırılarına karşı savunması olan bir takım. |
| Sızma testi | Bir sistemin güvenlik savunmalarını doğrulamak için etik hackleme tekniklerini kullanan bir test metodolojisi. |
| Güvenlik Geliştirme Yaşam Döngüsü (SDL) | Microsoft tarafından sağlanan ve güvenlik güvencesi ve uyumluluk gereksinimlerini destekleyen bir dizi uygulama. |
Test tasarlamak için güvenlik uzmanlarıyla işbirliği yapma
Test planlamasına dahil olun. Genellikle bir kuruluş bu görevi merkezileştirir. Güvenlik güvencelerinin uygulamanın işlevselliğiyle uyumlu olması için ekibinizin bu tasarım sürecine dahil olduğundan emin olun.
İhlalin gerçekleştiğini varsayan bir zihniyeti benimseyin. Sistemin saldırı altında olduğu ve saldırganın ortamda çalıştığını varsayan varsayımıyla test çalışmalarınızı tasarlayın. Risk altındaki bir uygulama VM'si içindeki yanal hareket kapsamasının doğrulanması gibi gerçekçi saldırı senaryolarını yansıtmak için testlerinizin simülasyonunu yapın. Bu şekilde olası güvenlik açıklarını ortaya çıkartabilir ve testlerin önceliklerini buna göre ayarlayabilirsiniz.
İş yükünü anlamlı bir şekilde test etmek için mimari diyagramları, tehdit modelini ve diğer ilgili belgeleri paylaşın.
Tehdit modelleme ve kritik akışlara göre testlerin önceliğini belirleme
Tehdit modelleme, iş yükünüzdeki olası tehditleri ve güvenlik açıklarını tanımlamaya yönelik önemli bir uygulamadır. Test çalışmalarınızın önceliğini ve kapsamını belirleme amacıyla tehdit modelinizin önem derecelerini kullanın. En kritik akışlarınıza karşı en yüksek önem derecesi tehditleri en fazla kapsamı hak eder.
İş yükünün tüm saldırı yüzeyini kapsar. Kimlik, uygulama kodu, altyapı denetimleri, üçüncü taraf bileşenleri, kitaplıklar ve hizmetler ile onay iş akışları ve erişim gözden geçirmeleri gibi otomatik ve insan süreçlerini değerlendirin.
Güvenliği aşılmış bir kimlik aşağı akış savunmalarının çoğunu atladığı için kimlik ve erişim denetimleriyle başlayın. Ardından ağ sınırlarını ve son olarak uygulama katmanı savunmalarını doğrulayın.
Kimlik doğrulaması, hassas veriler veya finansal işlemleri işleyen akışların önceliğini belirleyin. Her kritik akış için tehdit modelinizdeki en yüksek önem derecesine sahip tehditleri belirleyin. Her tehdidi, azaltmayı amaçlayan denetimle eşleyen risk temelli test çalışmaları oluşturun.
İyi bir tehdit modelleme alıştırması, test kapsamı ve sıklığı için önemli alanlara işaret eder. Tehdit modellemeyle ilgili öneriler için bkz. Geliştirme yaşam döngüsünün güvenliğini sağlama önerileri.
Risk: Güncelliğini yitirmiş tehdit modelleri, test çabalarının yanlış yönlendirilmesine yol açabilir. Tehdit modelinizi iş yükündeki değişiklikleri ve gelişen tehdit ortamını yansıtacak şekilde düzenli olarak güncelleştirin.
Üçüncü taraf uzmanlığından yararlanın
İç ekiplerin kör noktaları olabilir. Dış uzmanlar ve kitle kaynaklı araştırmacılar, iş yükünüzü bir saldırganın gördüğü gibi görür. İş yükünüzü bir saldırgan açısından test etmek ve en son saldırı teknikleri ve eğilimleri hakkında içgörüler sağlamak için uzman uzmanlar getirin.
İş yükünüze gereğinden fazla yetki vermekten kaçının. Harici test kullanıcılarına yalnızca ilgili görevleri için gereken erişimi verin. Kara kutu sızma testi için kod veya iç erişim gerekmezken, beyaz kutu incelemesi için kaynak kodu, tasarım belgeleri veya günlükler gerekir.
Programı başlatmadan önce ekibinizin dış raporları önceliklendirme kapasitesine sahip olup olmadığını değerlendirin. Ardından, bir hata ödülü programı veya topluluğun güvenlik sorunlarını bildirmesi için bir mekanizma oluşturun. Bildirilen her bulguyu değerlendirin, doğrulanmış güvenlik açıklarını tehdit modelinize geri dahil edin ve herhangi bir regresyonu yakalamak için bir test senaryosu ekleyin.
Uyumluluk denetimlerini test edin ve denetime hazır kanıt oluşturun
Uyumluluk tek seferlik bir gözden geçirme değildir. Her düzenleyici denetimi test edilebilir bir gereksinim olarak değerlendirin, böylece denetçiler için her zaman yeni kanıtlara sahip olursunuz.
İş yükünüzün karşılaması gereken düzenlemeleri belirleyin. Her mevzuat denetimini belirli bir test çalışması ile eşleyin. Testleri yinelenen bir tempoda ve her canlı yayından önce çalışacak şekilde zamanlayın. İsteğe bağlı kanıt üretebilmeniz için test çıkışını denetlenebilir bir konumda depolayın.
Ödünleşim: Düzenleyici kontroller için yapılan testler işlemleri yavaşlatabilir. Örneğin, dağıtım öncesi testleri işlem hattı gecikme süresini ekler. Ayrıca bu işlemleri çalıştırmanın ek maliyeti de vardır. En yüksek denetim ve risk etkisine sahip denetimler için testlerin önceliğini belirleyin.
Risk: Denetim kanıtlarının kendisi hassastır. Bütünlük koruması ve erişim günlüğü olmadan kanıt deposu hem saldırı hedefi hem de olası bir uyumluluk ihlaline dönüşür.
Test varlıklarını koruma
Test varlıkları kendileri bir saldırı yüzeyidir. Testinizin hassas bilgileri açığa çıkarmaması veya yeni saldırı vektörleri açmaması için bunların gizliliğini, bütünlüğünü ve kullanılabilirliğini koruyun.
- Kişisel bilgiler (PII) veya üretim verileri içermeyen temizlenmiş veya yapay veriler kullanın.
- Test verilerini yalnızca gerektiği kadar tutun ve güvenli bir şekilde silin.
- Bölgelere yayılan test ortamlarında sınır ötesi veri yerleşimi kurallarının uygulandığını onaylayın.
- Ayrılmış test kimlik bilgileri, API anahtarları ve sertifikalar oluşturun. Bunları kendi erişim ilkeleriyle ayrı bir anahtar kasası örneğinde depolayın.
- Ağ güvenlik grupları (NSG), rol tabanlı erişim denetimi (RBAC) ilkeleri, güvenlik duvarı ve veri kaybı önleme (DLP) kuralları gibi üretim güvenlik denetimlerini yansıtan yalıtılmış test ortamları ayarlayın. Üretimle aynı segmentasyon kılavuzunu uygulayın. Daha fazla bilgi için bkz. Segmentasyon stratejisi için öneriler.
Test varlıkları üzerinde düzenli güvenlik açığı taramaları gerçekleştirme
Test kodu, kod olarak altyapı (IaC), kapsayıcı ve VM görüntüleri, depolar ve işlem hatları gibi üretim varlıklarıyla aynı tempoda test varlıklarını tarayın. Bu denetimleri otomatikleştirmek için geliştirme ve dağıtım iş akışlarınızla tümleşen araçları kullanın.
İş yükü için sürekli test ritmi oluşturma
Güvenlik testlerini tehditler, kodlar ve yapılandırmalar geliştikçe iş yükünün güvenlik duruşunu güncel tutan sürekli bir etkinlik olarak değerlendirin. Değişikliklerin güvenlik riskleri veya regresyonlar oluşturmaması için testleri zamanlamaya göre çalıştırın. İstediğiniz zaman gerçekleşebilecek kurumsal güvenlik doğrulamalarına ve bir güvenlik olayı tarafından tetiklenen testlere hazır olun. Aşağıdaki bölümlerde planlama yaparken dikkate alınacak döngüler açıklanmaktadır.
Rutin testler
Rutin testler, iş yükünüzün güvenlik duruşu için temeli ayarlar. Standart çalışma yordamlarınızın bir parçası olarak ve uyumluluk gereksinimlerini karşılamak için bunları düzenli bir tempoda gerçekleştirin. Farklı tempolarda çeşitli testler çalıştırabilirsiniz, ancak önemli olan bunları düzenli aralıklarla ve belirli bir zamanlamaya göre yürütmenizdir.
Kimlik, veri depolama ve iletim ile iletişim kanalları için teminatları doğrulamak amacıyla test paketini çeşitlendir. Yaşam döngüsünün aynı noktalarında yeni sorunları ortaya çıkarırken yeni test çalışmaları ekleyin.
Yalnızca otomatikleştirilmiş testlere güvenmeyin. Yalnızca insan uzmanlığının yakalayabileceği güvenlik açıklarını bulmak ve bilinmeyen riskler üzerinde keşif çalışmaları yapmak için el ile test kullanın.
Doğaçlama testler
Doğaçlama testler, güvenlik savunmalarının belirli bir zamanda doğrulanmasını sağlar. O sırada iş yükünü etkileyebilecek güvenlik uyarıları bu testleri tetikler. Kurumsal zorunluluklar, uyarının acil bir duruma yükselmesi durumunda savunma stratejilerinin etkinliğini doğrulamak için bir duraklatma ve test etme yaklaşımını gerektirebilir.
Doğaçlama testlerin avantajı, gerçek bir olaya hazırlıklı olmaktır. Bu testler, kullanıcı kabul testi (UAT) yapmaya zorlayan bir işlev olabilir.
Güvenlik ekibi tüm iş yüklerini denetleyebilir ve gerektiğinde bu testleri çalıştırabilir. İş yükü sahibi olarak güvenlik ekiplerini kolaylaştırıp işbirliği yapmanız gerekir. Hazırlık yapabilmeniz için güvenlik ekipleriyle ön hazırlık süresi konusunda anlaşmaya varın. Bu kesintilerin gerekli olduğunu ekibinize ve paydaşlarınıza iletin.
Diğer durumlarda testleri çalıştırmanız ve sistemin güvenlik durumunu olası tehditlere karşı raporlamanız gerekebilir.
Tradeoff: Doğaçlama testler kesintiye neden olan olaylar olduğundan, diğer planlı çalışmaları geciktirebilecek görevleri yeniden değerlendirmeyi bekleyebilirsiniz.
Risk: Bilinmezlik riski var. Geliştirilmiş testler, yerleşik süreçler veya araçlar olmadan tek seferlik bir çaba olabilir. Ancak baskın risk, iş ritminin kesintiye uğrama olasılığıdır. Bu riskleri avantajlara göre değerlendirin.
Güvenlik olayı testleri
Kaynağında bir güvenlik olayının nedenini algılayan testleri kullanın. Olayın yinelenmesini önlemek için bu güvenlik boşluklarını çözün.
Olaylar ayrıca mevcut boşlukları ortaya çıkararak zaman içinde test çalışmalarını geliştirir. Ekip, olaydan alınan dersleri uygulamalı ve düzenli olarak iyileştirmeler içermelidir.
Uyarı
Bu kılavuz, test ve olay yanıtı arasında ayrım yapar. Test, üretim öncesi sorunları ideal olarak düzelten bir algılama mekanizması olsa da, olay yanıtının bir parçası olarak yapılan düzeltme veya araştırmayla karıştırmayın. Güvenlik olaylarından kurtarmanın yönü Olay Yanıtı önerileri bölümünde açıklanmıştır.
Saldırı yüzeyi genelinde güvenlik denetimlerini doğrulama
Eksiksiz kapsam elde etmek ve güvenlik denetimlerindeki boşlukları, yanlış yapılandırmaları ve gözlemlenebilirlik ve algılamadaki zayıflıkları ortaya çıkarmak için çeşitli test yöntemleri kullanın. Bu bölümde açıklanan testlerin çoğu rutin testler olarak çalıştırılabilir. Ancak yinelenebilirlik maliyetlere neden olabilir ve kesintiye neden olabilir. Bu dengeleri dikkatli bir şekilde düşünün.
Şifreleme denetimlerini test edin. Şifreleme hataları sessizdir. Bir ihlal aksini ortaya çıkarıncaya kadar veriler korumalı görünür.
- Şifrelemenin yalnızca yapılandırılmadığını, zorunlu tutulduğunu da doğrulayın.
- Her anahtar döndürme, sertifika yenileme ve altyapı değişikliği sonrasında yeniden test edin.
Ağ denetimlerini test edin. Ağ sınırları, segmentasyonunuzun zorunlu kılındığı yerdir.
- Herhangi bir ağ topolojisi değişikliği yaptıktan sonra bunları test edin.
- Varsayılan olarak reddetme kurallarının geçerli olduğunu ve izin verilen trafik yollarının mimari tasarım amacınızla eşleştiğini doğrulayın.
Uygulama kodunu test edin. Uygulama katmanı savunmaları, bir saldırganın verilere ulaşmadan önceki son sınırdır.
- Dağıtılan uygulamaların derleme zamanında yalnızca kaynak kodu taramak yerine yaygın saldırı düzenlerine karşı koyduğunu doğrulayın.
- Güvenli kodlama uygulamalarını onaylamak ve bellek bozulması ve ayrıcalık sorunları gibi çalışma zamanı hatalarını yakalamak için kaynak kodda uygulama güvenlik testi (AST) tekniklerini çalıştırın. Ayrıntılar için bkz . Topluluk bağlantıları.
Kimlik tabanlı saldırıların simülasyonunu gerçekleştirme ve algılamayı doğrulama
Kimlik tabanlı saldırılar en yaygın ilk saldırı vektörleridir. Kimlik denetimlerinizin çalıştığını ve izlemenizin olayları yakaladığını doğrulamak için bu saldırıların simülasyonunu gerçekleştirin.
Erişim denetimleri ilk savunma hattıdır. Bunları her rol veya ilke değişikliği sonrasında ve otomatik bir zamanlamayla test edin. Yaygın saldırı düzenlerinin simülasyonunu yapın ve denetimlerinizin en az ayrıcalık uyguladığını ve atlama girişimlerine karşı koyduğunu onaylayın.
Testleri tasarlarken şu saldırı düzenlerini göz önünde bulundurun:
- Yetkilendirme atlama
- Belirteç hırsızlığı ve yeniden oynatma
- Hesaplar veya hizmetler arasında yatay hareket
- Ayrıcalık artırımı
Her denetimin her iki tarafını da doğrulayın:
- Olumlu durumlar: Yetkili kullanıcılar başarılı olur.
- Olumsuz durumlar: Yetkisiz girişimler engellenir ve günlüğe kaydedilir.
Tehdit algılamayı ve uyarıyı test etme
Uyarı tetiklemeyen algılama çok az değer sağlar. İzleme ve uyarılarınızı her güvenlik denetimi doğrulamasının bir parçası olarak test edin ve saldırıları algılamak için tasarlanmış mekanizmaların beklendiği gibi çalıştığını doğrulayın.
Saldırıların uçtan uca simülasyonlarını çalıştırın, ardından algılama işlem hattının her aşamasını onaylayın:
- Oturum açma girişimleri, izin değişiklikleri ve belirteç işlemleri gibi güvenlik olaylarının yeterli ayrıntıyla günlüğe kaydedildiğini doğrulayın.
- Güvenlik bilgileri ve olay yönetimi (SIEM) platformunuzun veya güvenlik işlemleri panonuzun ilgili olaylarla bağıntılı olduğunu doğrulayın.
- Uyarılar için bir hizmet seviyesi sözleşmesi (SLA) oluşturun ve uyarıların eyleme geçirilebilir olduğunu ve bu süre içinde görünür hâle geldiğini test edin.
- Günlüklerin yönetici olmayan hesaplar tarafından kurcalanamadığını veya silinemediğini doğrulayın.
- Simüle edilen her saldırı için tespit mekanizmasının devreye girdiğini doğrulayın. Örneğin, geçerli trafik desenleriyle dağıtılmış bir hizmet reddi (DDoS) saldırısının benzetimini yaparsanız hız sınırlamanın bunu algıladığını ve azalttığını onaylayın.
Olgun iş yükleri için, yönetişim kontrollerini düzenli testler kapsamında doğrulayın. Güvenli olmayan yapılandırmaları kasıtlı olarak tanıtın ve işlem hattının algılayıp yanıt verdiğini doğrulayın. Azure İlkesi veya giriş bölgesi kısıtlamalarının beklenen korumaları zorunlu kıldığını onaylayın. Platform veya güvenlik ekibi genellikle iş yükü ekibini değil bu testi gerçekleştirir.
Saldırgan tabanlı testlerle savunmayı güçlendirme
Gerçek dünya saldırılarının benzetimlerini yaparak tehdit avcılığı sağlayan testleri kullanın. Bu testler olası tehdit aktörlerini, bunların tekniklerini ve iş yükü için tehdit oluşturan açıklarını belirleyebilir. Saldırıları mümkün olduğunca gerçekçi hale getirin. Tehdit modellemesi sırasında tanımladığınız tüm olası tehdit vektörlerini kullanın.
Gerçek dünya saldırılarıyla test etmenin bazı avantajları şunlardır:
- Bu saldırıları rutin testlerin bir parçası yaptığınızda, iş yükünü denetlemek ve savunmanın bir saldırıya dayanadığından emin olmak için dışarıdan bir perspektif kullanırsınız.
- Ekip, öğrendikleri derslere dayanarak bilgi ve beceri düzeylerini yükseltmektedir. Ekip durumsal farkındalığı geliştirir ve olaylara yanıt vermeye hazır olma durumunu kendi kendine değerlendirebilir.
Risk: Genel olarak test performansı etkileyebilir. Yıkıcı testler verileri silebilir veya bozabilir ve iş sürekliliği sorunlarına neden olabilir. Bilgilerin açığa çıkmasına ilişkin riskler de vardır. Verilerin gizliliğini koruma. Testi tamamladıktan sonra verilerin bütünlüğünü sağlayın.
Simülasyon testlerine örnek olarak kara kutu ve beyaz kutu testi, sızma testi ve savaş oyunu alıştırmaları verilebilir.
Kara kutu ve beyaz kutu testi
Bu test türleri iki farklı perspektif sunar. Kara kutu testlerinde sistemin içleri görünmez. Beyaz kutu testlerinde, test eden uygulama hakkında iyi bir anlayışa sahiptir ve hatta denemeyi yürütmek için koda, günlüklere, kaynak topolojisine ve yapılandırmalara erişebilir.
Risk: İki tür arasındaki fark peşin maliyettir. Beyaz kutu testi, sistemi anlamak için geçen süre açısından pahalı olabilir. Bazı durumlarda, beyaz kutu testi özel araçlar satın almanızı gerektirir. Kara kutu testinin başlangıç süresine ihtiyacı yoktur, ancak o kadar etkili olmayabilir. Sorunları ortaya çıkarmak için fazladan çaba harcamanız gerekebilir. Bu bir zaman yatırımı ve diğer seçenekler arasındaki dengelemedir.
Sızma testi aracılığıyla saldırıların benzetimini yapabilen testler
Kuruluşun BT veya uygulama ekiplerinin parçası olmayan güvenlik uzmanları sızma testi veya pentesting gerçekleştiriyor. Sisteme, saldırganların saldırı yüzeyini değerlendirme şekliyle bakarlar. Amaç, bilgi toplayarak, güvenlik açıklarını analiz ederek ve sonuçları bildirerek güvenlik açıklarını bulmaktır.
Dengeleme: Sızma testleri doğaçlama yapılan testlerdir ve kesintiler ile parasal yatırım açısından pahalı olabilir çünkü sızma testleri genellikle üçüncü taraf uygulayıcılar tarafından sunulan ücretli bir hizmettir.
Risk: Bir pentesting tatbikatı uygulama çalışma ortamını etkileyebilir ve normal trafik için kullanılabilirliği kesintiye uğratabilir.
Uygulayıcıların kuruluşun tamamında hassas verilere erişmesi gerekebilir. Erişimin kötüye kullanılmadığından emin olmak için görevlendirme kurallarına uyun. İlgili bağlantılarda listelenen kaynaklara bakın.
Savaş oyunu alıştırmaları aracılığıyla saldırıları simüle eden testler
Sanal saldırıların bu metodolojisinde iki ekip katılır:
Kırmızı takım saldırgan görevi görür ve gerçek dünya saldırılarını modellemeye çalışır. Başarılı olmaları durumunda, güvenlik tasarımınızda boşluklar bulur ve onların ihlallerinin patlama etkisini sınırlamayı değerlendirirsiniz.
Mavi takım, saldırılara karşı savunmada bulunan iş yükü ekibidir. Saldırıları algılama, yanıtlama ve düzeltme becerilerini test ederler. İş yükü kaynaklarını koruyan savunmaları doğrular.
Bu testleri rutin olarak yaparsanız savaş oyunu alıştırmaları, savunmalarınızın tasarlandığı gibi çalıştığına dair sürekli görünürlük ve güvence sağlayabilir. Savaş oyunu alıştırmaları potansiyel olarak iş yüklerinizdeki düzeyleri test edebilir.
Gerçekçi saldırı senaryolarının benzetimini yapmak için popüler bir seçenek, Office 365 için Microsoft Defender Saldırı benzetimi eğitimidir.
Daha fazla bilgi için bkz . Saldırı simülasyonu eğitimi için içgörüler ve raporlar.
Kırmızı ekip ve mavi ekip kurulumu hakkında bilgi için bkz. Microsoft Bulut Kırmızı Ekip Oluşturma.
Azure hizmetlerinin kolaylaştırılması
Microsoft Sentinel, güvenlik bilgileri olay yönetimi (SIEM) ve güvenlik düzenleme otomatik yanıtı (SOAR) özelliklerini birleştiren yerel bir denetimdir. Çeşitli bağlı kaynaklardan gelen olayları ve günlükleri analiz eder. Microsoft Sentinel, veri kaynaklarına ve uyarılarına göre olaylar oluşturur ve erken algılama için tehdit analizi gerçekleştirir. Akıllı analiz ve sorgular aracılığıyla güvenlik sorunlarını proaktif olarak arayabilirsiniz. Bir olay varsa iş akışlarını otomatikleştirebilirsiniz. Ayrıca, çalışma kitabı şablonlarını kullanarak görselleştirme aracılığıyla hızlı bir şekilde içgörü elde edebilirsiniz.
Ürün belgeleri için bkz. Microsoft Sentinel'de avlanma yetenekleri.
Bulut için Microsoft Defender, çeşitli teknoloji alanları için güvenlik açığı taraması sunar. Ayrıntılar için bkz. Microsoft Defender Güvenlik Açığı Yönetimi - Bulut için Microsoft Defender ile güvenlik açığı taramasını etkinleştirme.
DevSecOps uygulaması, güvenlik testlerini sürekli ve sürekli iyileştirme zihniyetinin bir parçası olarak tümleştirir. Savaş oyunu alıştırmaları, Microsoft'taki iş ritmine entegre olan yaygın bir uygulamadır. Daha fazla bilgi için bkz . DevOps'ta Güvenlik (DevSecOps).
Azure DevOps, sürekli tümleştirme/sürekli dağıtım işlem hatlarının bir parçası olarak otomatikleştirebileceğiniz üçüncü taraf araçları destekler. Ayrıntılar için bkz. Azure ve GitHub ile DevSecOps'yi etkinleştirme - Azure DevOps.
İlgili bağlantılar
Erişimin kötüye kullanılmadığından emin olmak için görevlendirme kurallarına uyun. Simülasyon saldırılarını planlama ve yürütme hakkında rehberlik için aşağıdaki makalelere bakın:
Azure'da hizmet reddi (DoS) saldırılarının benzetimini yapabilirsiniz. Azure DDoS Koruması benzetimi testinde belirtilen ilkeleri izlediğinden emin olun.
Topluluk bağlantıları
Uygulama güvenliği testi: Araçlar, türler ve en iyi yöntemler - GitHub Resources, uygulamanın derleme zamanını ve çalışma zamanı savunmalarını test sınayabilen test yöntemleri türlerini açıklar.
Sızma Testi Yürütme Standardı (PTES), genel senaryolar ve temel oluşturmak için gereken etkinlikler hakkında yönergeler sağlar.
OWASP İlk On | OWASP Foundation , yaygın tehditleri kapsayan uygulamalar ve test çalışmaları için en iyi güvenlik uygulamalarını sağlar.
Güvenlik denetim listesi
Öneriler kümesinin tamamına bakın.