滲透測試是執行 Azure 應用程式的重要部分。 你不需要 Microsoft 的預先核准,但必須遵守已公布的規則。 本文總結了這些規則,並指引你參考權威來源。
自 2017 年 6 月 15 日起,Microsoft不再需要預先核准,才能對 Azure 資源進行滲透測試。 此流程僅適用於 Microsoft Azure,其他 Microsoft Cloud Service 不適用。
這很重要
不再需要通知,但客戶及授權第三方必須遵守Microsoft Cloud統一滲透測試交戰規則。 交戰規則(ROE)是權威來源;本文為摘要。
誰可以檢測
你可以對你擁有的 Azure 資源進行滲透測試。 第三方(如管理安全服務提供者、顧問公司及紅隊)也能測試,前提是他們擁有資源擁有者明確的書面授權。 在開始任何檢測前,請在服務合約中記錄該授權。 Microsoft 不會代表客戶授權。
如果你使用 Azure 作為測試活動的來源(例如,從 Azure 虛擬機或函式系統對其他系統執行滲透測試或紅隊工具),ROE 仍然適用於你,且你的 Azure 使用仍受訂閱條款約束。 ROE 明確禁止使用 Microsoft 服務對他人發動網路釣魚或其他社交工程攻擊。
允許的測試
你可以在沒有事先批准的情況下,對 Azure 託管的應用程式和服務進行滲透測試。 範例包括:
- 你的端點托管在 Azure 虛擬機器。
- Azure App 服務 applications (Web Apps, API Apps, Mobile Apps).
- Azure Functions 和 API 端點。
- Azure App 服務。
- 任何其他 Azure 服務,只要其中的已部署資源為您所擁有,或您已獲明確授權可對其進行測試。
您可以執行的標準測試包括:
- 針對你的端點進行測試,以揭露開放全球應用安全計畫(Open Worldwide Application Security Project,OWASP)十大漏洞。
- 對您的網頁應用程式與 API 進行動態應用程式安全測試(DAST)。
- 對你的端點進行模糊測試。
- 對您的端點進行連接埠掃描。
此列表僅具說明性,非詳盡。 交戰規則是允許行為的權威來源。
ROE 也明確鼓勵建立測試帳號或試用租戶以進行跨帳號或跨租戶測試場景、產生流量以測試自有應用程式的浪湧容量、測試租戶的安全監控與偵測系統、評估條件存取或 Intune 行動應用管理(MAM)政策,嘗試突破像 Azure App 服務 這類共享服務容器或是 Azure Functions(成功後需負責任揭露並立即停止),並試圖突破 AI 系統的界限。
紅隊活動
針對您自己的 Azure 資源 (或客戶的資源,須具備明確的書面授權) 所進行的紅隊作業,同樣受相同的交戰規則所規範。 在授權範圍內,ROE 並未列舉允許使用哪些敵對技術,因此控制文本是禁止行為清單。 特別注意這些限制,直接影響紅隊戰術:
- 你無法使用、存取或取得非你自己的憑證或其他秘密——包括公開洩漏的憑證。 在自己的環境中,攻擊自己擁有的帳號是可以接受的;重複使用第三方憑證則不然。
- 如果您在測試中發現 Microsoft 線上服務 有漏洞,必須立即停止並透過 Microsoft 安全回應中心(MSRC)報告。 針對 Microsoft 資產的後滲透行動是禁止的,包括列舉內部網路、傾印機密、執行更多程式碼、橫向移動,或超越初步概念驗證。
- DDoS測試在任何情況下都被禁止。 建議改用以下列出的 DDoS 模擬合作夥伴。
- 不允許進行網路密集型模糊或產生過多流量的自動測試。
關於針對Azure AI 工作負載的 AI 專屬紅隊(包括 Azure OpenAI 與 Microsoft Foundry 部署),請參見 大型語言模型(LLMs)及其應用的紅隊規劃 以及 Microsoft AI 紅隊訓練系列。
禁止測試
以下活動不允許,無論是否授權。 這份清單具有說明性。 ROE 是權威來源。
- 任何形式的拒絕服務(DoS)測試,包括判定、示範或模擬 DoS 的測試。 DDoS 攻擊在任何情況下都被嚴格禁止。
- 存取、掃描或測試你不擁有或沒有明確測試權限的 Azure 租戶、系統、日誌、資料或儲存帳號。
- 使用、存取或取得非你自己的憑證或其他機密資料。
- 高網路負載的模糊測試或自動化測試,會產生過多流量。
- 以 Microsoft 員工為目標的網路釣魚或社交工程攻擊,或利用 Microsoft 服務(包括 Azure)對他人發動網路釣魚或社交工程攻擊。
- 針對 Microsoft 線上服務的入侵後或後滲透行動,超越初步的概念驗證,例如列舉內部網路、傾印機密、執行其他程式碼、橫向移動或樞紐轉移。
DDoS 模擬測試
如果你需要測試 DDoS 韌性,可以使用 Microsoft 認可的模擬合作夥伴。 這些合作夥伴提供不受滲透測試規則的受控 DDoS 模擬服務:
- MazeBolt:RADAR™ 平台持續主動識別並協助消除 DDoS 漏洞,且不中斷業務運作。
- 紅色按鈕:與專用的專家小組合作,在受控制的環境中模擬真實世界的 DDoS 攻擊案例。
- RedWolf:自助式或引導式DDoS測試服務,具備即時控制。
欲了解更多模擬合作夥伴資訊,請參閱 與模擬夥伴測試。
如果你的測試被標記為異常
Azure 會對出站和入站流量執行自動化濫用偵測。 合法測試偶爾會被標記,ROE 指出 Microsoft 可能自行決定中斷進行中的活動,不論該測試是否有效。 若您收到符合 ROE 的濫用通知,請以您的客戶授權及範圍內活動的描述回覆該通知。 保持授權文件隨時可取得,以大幅縮短這個過程。
後續步驟
- 檢閱 Microsoft Cloud 統一滲透測試參與規則。
- 將測試中發現的安全漏洞回報給Microsoft 安全回應中心。