設定和變更管理
Azure 每年檢閱和更新硬體、軟體和網路裝置的組態設定和基準設定。 Azure 會先在開發或測試環境中開發、測試並核准變更,再將其移入生產環境。
Azure 安全與合規團隊及服務團隊會審查基於 Azure 的服務所需的基線設定。 服務團隊會在部署生產服務前審查這些設定。
弱點管理
安全性更新管理可協助保護系統免於已知的弱點。 Azure 使用整合式部署系統來管理Microsoft軟體安全性更新的發佈和安裝。 Azure 也可以利用 Microsoft 安全回應中心(MSRC)的資源。 MSRC 會識別、監視、回應及解決每年每天的安全性事件和雲端弱點。
弱點掃描
Azure 至少每季對伺服器作業系統、資料庫及網路裝置進行漏洞掃描。 Azure 會與獨立評估者簽訂合約,以執行 Azure 界限的滲透測試。 Azure 也經常進行紅隊演練,並利用結果進行安全改進。
保護監視
Azure 安全性定義了主動監控的需求。 服務團隊會根據這些需求配置主動監控工具。 主動監視工具包括Microsoft監視代理程式 (MMA) 和 System Center Operations Manager。 服務團隊會配置這些工具,以便在需要立即行動的情況下,及時向 Azure 安全人員發出警示。
事件管理
Microsoft 實施安全事件管理流程,以促進對事件發生的協調回應。
如果Microsoft意識到未經授權存取儲存在其設備或其設施中的客戶數據,或發現未經授權存取這類設備或設施,而導致客戶數據遺失、洩漏或變更,Microsoft採取下列動作:
- 立即通知客戶有關安全性事件。
- 迅速調查安全事件,並向客戶提供詳細資訊。
- 採取合理且快速的步驟來減輕影響,並將安全性事件所造成的任何損害降到最低。
事件管理框架定義角色並分配責任。 Azure 安全事件管理小組負責管理安全事件,包括升級處理,並確保在必要時專家小組的參與。 Azure 營運經理負責監督安全性和隱私權事件的調查和解決。
後續步驟
若要深入了解 Microsoft 為保護 Azure 基礎結構執行了哪些動作,請參閱: