适用于 Azure 资源管理器的 Azure 安全基线

此安全基线将 Microsoft 云安全基准版本 1.0 中的指南应用于 Azure 资源管理器。 Microsoft Cloud 安全基准提供有关如何在 Azure 上保护云解决方案的建议。 内容按 Microsoft 云安全基准定义的安全控制以及适用于 Azure 资源管理器的相关指南进行分组。

可以使用 Microsoft Defender for Cloud 监视此安全基线及其建议。 Azure Policy定义将在“Microsoft Defender云门户”页的“法规符合性”部分列出。

当某个功能具有相关的Azure Policy定义时,这些定义将列在此基线中,以帮助你衡量对 Microsoft 云安全基准控制和建议的合规性。 某些建议可能需要付费Microsoft Defender计划来实现某些安全方案。

注意

不适用于 Azure 资源管理器的功能已被排除。 若要查看 Azure 资源管理器如何完全映射到 Microsoft 云安全基准,请参阅完整的 Azure 资源管理器安全基线映射文件

安全配置文件

安全配置文件汇总了 Azure 资源管理器的高影响行为,这可能会导致安全注意事项增加。

服务行为属性
产品类别 MGMT/治理
客户可以访问主机/OS 无访问权限
可将服务部署到客户的虚拟网络中 False
存储客户静态内容 False

网络安全性

有关详细信息,请参阅 Microsoft 云安全基准:网络安全

NS-2:使用网络控制保护云服务

功能

说明:用于筛选网络流量的服务本机 IP 筛选功能 (不会与 NSG 或Azure 防火墙) 混淆。 了解详细信息

支持 默认启用 配置责任
True False 客户

配置指南:部署专用终结点以建立专用接入点,用于管理根管理组 (租户) 下的资源。

注意:资源管理专用链接资源可以连接到专用终结点,以启用安全专用访问来管理 Azure 资源。

参考创建用于管理 Azure 资源的专用链接

禁用公用网络访问

说明:服务支持通过使用服务级别 IP ACL 筛选规则 (而不是 NSG 或 Azure 防火墙) ,或使用“禁用公用网络访问”切换开关来禁用公用网络访问。 了解详细信息

支持 默认启用 配置责任
False 不适用 不适用

功能说明:Azure 资源管理器支持通过 Azure 专用终结点和资源管理专用链接资源建立专用连接。 但是,禁用公用网络访问的功能尚不可用。

配置指南:不支持此功能来保护此服务。

特权访问

有关详细信息,请参阅 Microsoft 云安全基准:特权访问

PA-8:确定云提供商支持的访问流程

功能

客户密码箱

说明:客户密码箱可用于 Microsoft 支持访问。 了解详细信息

支持 默认启用 配置责任
False 不适用 不适用

配置指南:不支持此功能来保护此服务。

数据保护

有关详细信息,请参阅 Microsoft 云安全基准:数据保护

DP-3:加密传输中的敏感数据

功能

传输中数据加密

说明:服务支持数据平面的传输中数据加密。 了解详细信息

支持 默认启用 配置责任
True True Microsoft

配置指南:无需其他配置,因为默认部署已启用此功能。

参考迁移到适用于 Azure 的 TLS 1.2 资源管理器

DP-4:默认启用静态数据加密

功能

使用平台密钥进行静态数据加密

说明:支持使用平台密钥的静态数据加密,任何客户静态内容都使用这些 Microsoft 托管密钥进行加密。 了解详细信息

支持 默认启用 配置责任
True True Microsoft

配置指南:无需其他配置,因为默认部署已启用此功能。

资产管理

有关详细信息,请参阅 Microsoft 云安全基准:资产管理

AM-2:仅使用已获批准的服务

功能

Azure Policy 支持

说明:可以通过Azure Policy监视和强制实施服务配置。 了解详细信息

支持 默认启用 配置责任
True False 客户

配置指南:此功能配置目前没有 Microsoft 指南。 请查看并确定组织是否要配置此安全功能。

参考Azure Policy Azure 资源管理器 的内置定义

日志记录和威胁检测

有关详细信息,请参阅 Microsoft 云安全基准:日志记录和威胁检测

LT-1:启用威胁检测功能

功能

适用于服务/产品的 Microsoft Defender

说明:服务具有特定于产品/服务的Microsoft Defender解决方案,用于监视安全问题并发出警报。 了解详细信息

支持 默认启用 配置责任
True False 客户

配置指南:适用于 资源管理器 的Microsoft Defender监视组织中的资源管理操作,无论这些操作是通过 Azure 门户、Azure REST API、Azure CLI 还是其他 Azure 编程客户端执行的。 Defender for Cloud 运行高级安全分析来检测威胁并向你发出有关可疑活动的警报。

参考资源管理器Microsoft Defender概述

Microsoft Defender for Cloud 监视

Azure Policy 内置定义 - Microsoft.Resources

名称
(Azure 门户)
说明 效果 版本
(GitHub)
应启用适用于应用服务的 Azure Defender 适用于应用服务的 Azure Defender 利用云的规模以及 Azure 作为云提供商的可见性来监视常见的 Web 应用攻击。 AuditIfNotExists、Disabled 1.0.3

LT-4:启用日志记录以进行安全调查

功能

Azure 资源日志

说明:服务生成可提供增强的服务特定指标和日志记录的资源日志。 客户可以配置这些资源日志,并将其发送到自己的数据接收器,例如存储帐户或日志分析工作区。 了解详细信息

支持 默认启用 配置责任
True False 客户

配置指南:为 Azure 资源管理器启用资源日志。 在 Azure 中创建和管理资源时,将通过 Azure 的控制平面(即 Azure 资源管理器)编排你的请求。 通过资源日志记录,可以监视向 Azure 发出的控制平面请求的数量和延迟。 使用这些指标,可以在整个订阅中观察控制平面请求的流量和延迟。 例如,现在可以通过筛选特定状态代码来找出请求何时受限制或失败。

参考Azure Monitor 中的 Azure 资源管理器指标

备份和恢复

有关详细信息,请参阅 Microsoft 云安全基准:备份和恢复

BR-1:确保定期执行自动备份

功能

服务本机备份功能

说明:如果不使用 Azure 备份) ,服务 (支持自己的本机备份功能。 了解详细信息

支持 默认启用 配置责任
False 不适用 不适用

功能说明:Azure 资源管理器模板导出不能用于捕获静态数据。 对于资源配置,建议从源模板创建基础结构,并在需要时从该事实源重新部署。 模板导出可以帮助启动该过程,但它不够可靠,无法考虑灾难恢复。

配置指南:不支持此功能来保护此服务。

后续步骤