分享方式:


適用于 Azure DDoS 保護的 Azure 安全性基準

此安全性基準會將 Microsoft 雲端安全性基準 1.0 版的指引套用至 Azure DDoS 保護。 Microsoft 雲端安全性基準提供如何在 Azure 上保護雲端解決方案的建議。 內容會依 Microsoft 雲端安全性效能評定所定義的安全性控制項,以及適用于 Azure DDoS 保護的相關指引分組。

您可以使用 Microsoft Defender for Cloud 來監視此安全性基準及其建議。 Azure 原則定義將會列在 Cloud 入口網站Microsoft Defender頁面的法規合規性一節中。

當功能有相關的Azure 原則定義時,這些定義會列在此基準中,以協助您測量 Microsoft 雲端安全性基準控制措施和建議的合規性。 某些建議可能需要付費Microsoft Defender方案,才能啟用特定安全性案例。

注意

已排除不適用於 Azure DDoS 保護的功能。 若要查看 Azure DDoS 保護如何完全對應至 Microsoft 雲端安全性基準測試,請參閱 完整的 Azure DDoS 保護安全性基準對應檔案

安全性設定檔

安全性設定檔摘要說明 Azure DDoS 保護的高影響行為,這可能會導致安全性考慮增加。

服務行為屬性
產品類別 網路、安全性
客戶可以存取 HOST / OS 無存取權
服務可以部署到客戶的虛擬網路 False
儲存待用客戶內容 False

資產管理

如需詳細資訊,請參閱 Microsoft 雲端安全性效能評定:資產管理

AM-2:僅使用核准的服務

功能

Azure 原則支援

描述:您可以透過Azure 原則監視和強制執行服務組態。 深入瞭解

支援 預設為啟用 設定責任
False 客戶

設定指引:使用 Microsoft Defender for Cloud 來設定Azure 原則,以稽核及強制執行 Azure 資源的設定。 使用 Azure 監視器,在偵測到資源有設定偏差時建立警示。

參考DDOS 保護原則

記錄和威脅偵測

如需詳細資訊,請參閱 Microsoft 雲端安全性效能評定:記錄和威脅偵測

LT-4:啟用安全性調查的記錄

功能

Azure 資源記錄

描述:服務會產生可提供增強服務特定計量和記錄的資源記錄。 客戶可以設定這些資源記錄,並將其傳送至自己的資料接收,例如儲存體帳戶或記錄分析工作區。 深入瞭解

支援 預設為啟用 設定責任
False 客戶

設定指引:設定 DDoS 診斷記錄,包括通知、風險降低報告和風險降低流程記錄。

參考檢視及設定 DDoS 診斷記錄

後續步驟