View a markdown version of this page

Mengkonfigurasi CSPM Security Hub untuk berintegrasi dengan Microsoft Azure - AWS Security Hub

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi CSPM Security Hub untuk berintegrasi dengan Microsoft Azure

Setelah menyelesaikan tugas prasyarat dan mengonfigurasi lingkungan Microsoft Azure, Anda dapat mengonfigurasi CSPM Security Hub untuk AWS diintegrasikan dengan Azure. Untuk mengonfigurasi CSPM Security Hub agar terintegrasi dengan Azure, Anda membuat konektor. Setelah Anda membuat konektor, peristiwa berikut terjadi:

  1. Security Hub CSPM memvalidasi kredensi Azure dan konektivitas ke lingkungan Azure Anda. Proses ini dapat memakan waktu beberapa menit.

  2. AWS Config mulai menemukan dan merekam data konfigurasi untuk sumber daya Azure Anda.

  3. Security Hub CSPM mulai menghasilkan temuan manajemen postur untuk sumber daya Azure Anda setelah pengumpulan data sumber daya selesai.

catatan

Jika Anda sudah membuat konektor di Security Hub, konektor terkait layanan secara otomatis dibuat di Security Hub CSPM. Anda tidak perlu membuat konektor terpisah yang dikelola pelanggan kecuali Anda memerlukan cakupan yang berbeda.

Buat konektor Azure

Untuk membuat konektor Microsoft Azure untuk lingkungan Anda, selesaikan langkah-langkah berikut dengan menggunakan konsol CSPM AWS Security Hub atau API.

  1. Buka konsol CSPM Security Hub.

  2. Di panel navigasi, pilih Integrasi.

  3. Pilih Buat konektor Azure.

  4. Untuk Azure Tenant ID, masukkan pengenal penyewa Azure Active Directory Anda.

  5. Untuk Aplikasi (ID klien), masukkan ID aplikasi untuk pendaftaran aplikasi Azure yang Anda buat.

  6. Konfigurasikan pengaturan tambahan dan ruang lingkup konektor dengan melakukan hal berikut:

    • Untuk Nama, masukkan nama unik untuk konektor. Nama dapat berisi hingga 50 karakter alfanumerik dan dapat mencakup tanda hubung (‐).

      penting

      Nama dan deskripsi digunakan untuk mengidentifikasi konten Anda, dan kami menyarankan Anda untuk tidak memasukkan informasi sensitif, rahasia, atau identitas pribadi (PII) di dalamnya.

    • Untuk Deskripsi, secara opsional masukkan deskripsi singkat tentang konektor. Deskripsi dapat berisi hingga 200 karakter.

    • Untuk Langganan, pilih Semua langganan untuk memantau semua langganan saat ini dan masa depan di penyewa, atau Langganan khusus untuk memantau hanya langganan yang Anda tentukan. Jika Anda memilih untuk memantau hanya langganan tertentu, masukkan ID untuk masing-masing langganan.

    • Untuk Wilayah, pilih wilayah Azure tempat sumber daya Anda digunakan.

      catatan

      Kontrol yang mengevaluasi ID Microsoft Entra dan sumber daya Microsoft Graph memerlukan cakupan wilayah global untuk disertakan dalam konfigurasi integrasi Anda. Jika Anda memilih Wilayah Azure tertentu saja, kontrol ini tidak akan menghasilkan temuan.

  7. Tinjau konfigurasi Anda dan pilih Buat konektor.

Setelah Anda membuat konektor, Security Hub CSPM memvalidasi kredensi Azure Anda dan memulai penemuan sumber daya. Konektor harus menunjukkan status Aktif dalam 2-5 menit.

Mengaktifkan standar dan kontrol

Setelah membuat konektor, Anda harus mengaktifkan standar keamanan Azure untuk mulai menghasilkan temuan. Untuk informasi umum tentang mengaktifkan standar dan mengelola kontrol, lihat Mengaktifkan standar dan Mengaktifkan dan menonaktifkan kontrol.

Standar yang tersedia
  • CIS Microsoft Azure Foundations Benchmark v4.0 - Tolok ukur keamanan yang diadopsi secara luas yang mendefinisikan praktik terbaik untuk mengamankan lingkungan Azure. Setiap kontrol mengevaluasi aspek tertentu dari konfigurasi Azure Anda (misalnya, enkripsi akun penyimpanan, aturan grup keamanan jaringan, identitas, dan pengaturan akses).

  • Azure Foundational Best Practices - Mengevaluasi sumber daya Azure untuk risiko eksposur dengan menghubungkan jangkauan jaringan, akses publik, dan indikator data sensitif. Menghasilkan temuan tipe paparan yang menyoroti sumber daya dengan risiko tinggi.

Standar Azure memiliki seperangkat kontrol mereka sendiri, terpisah dari AWS kontrol. Tidak ada kontrol lintas-cloud yang mengevaluasi keduanya AWS dan sumber daya Azure dalam satu pemeriksaan.

Mengaktifkan standar

Anda dapat mengaktifkan standar Azure melalui konsol CSPM Security Hub atau melalui. API/CLI Arahkan ke Standar di konsol CSPM Security Hub dan aktifkan standar yang diinginkan. Atau, gunakan CLI:

$ aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --region your-aws-region
catatan

Anda dapat mengaktifkan standar Azure sebelum atau sesudah membuat konektor - mereka tidak digabungkan. Namun, temuan hanya akan dihasilkan setelah konektor dan standar aktif dan data sumber daya telah dikumpulkan.

Mengelola kontrol individu

Setelah standar diaktifkan (biasanya dalam hitungan detik), Anda dapat melihat dan mengelola kontrol individual:

  • Lihat kontrol: Gunakan konsol CSPM Security Hub (Standards > select standard> Controls) atau API. list-standards-control-associations

  • Nonaktifkan kontrol: Jika kontrol tertentu tidak berlaku untuk lingkungan Anda, Anda dapat menonaktifkannya.

  • Konfigurasikan parameter khusus: Beberapa kontrol menerima parameter input khusus (misalnya, ambang batas panjang kata sandi). Ini dapat dikonfigurasi melalui update-security-control API.

Catatan penting
  • Standar Azure berlaku secara seragam di seluruh cakupan konektor Anda. Anda tidak dapat mengaktifkan standar atau kontrol yang berbeda untuk langganan Azure yang berbeda dalam konektor yang sama.

  • Kontrol bergantung pada ketersediaan data sumber daya. Setiap kontrol mengevaluasi jenis sumber daya Azure tertentu. Jika AWS Config belum mengumpulkan data konfigurasi untuk jenis sumber daya tertentu, kontrol akan menghasilkan temuan PASS default untuk sumber daya tersebut. Temuan PASS default ini akan secara otomatis diperbarui ke evaluasi yang akurat saat data sumber daya tiba. Jangan memperlakukan skor kepatuhan awal sebagai akurat sampai pengumpulan data sumber daya selesai.

  • Parameter input khusus untuk kontrol keamanan dapat dikonfigurasi bahkan sebelum membuat konektor - mereka bertahan secara independen.

  • Kontrol yang mengevaluasi pengaturan tingkat langganan (misalnya, paket Microsoft Defender, peringatan log aktivitas) menghasilkan satu temuan per langganan Azure, bukan per sumber daya individu.

  • Standar multicloud tidak dapat dimasukkan dalam kebijakan Konfigurasi Pusat. Anda harus mengelola pemberdayaan standar Azure secara independen di masing-masing Akun AWS dan. Wilayah AWS

Sesuaikan ruang lingkup konektor Azure

Setelah Anda membuat konektor Microsoft Azure, Anda dapat menyesuaikan cakupan konektor dengan mengubah Langganan Azure atau Wilayah Azure yang diponitor. Jika Anda menyesuaikan ruang lingkup, sebagian besar jenis perubahan akan berlaku dalam waktu sekitar 15 menit.

Sebelum Anda menyesuaikan ruang lingkup, perhatikan hal berikut:

  • Cakupan konektor yang dikelola pelanggan tidak dapat melebihi cakupan konektor terkait layanan yang ada di akun dan Wilayah yang sama.

  • Ketika Anda memperluas cakupan, Security Hub CSPM mulai menghasilkan temuan untuk sumber daya baru setelah AWS Config mengumpulkan data konfigurasi mereka.

  • Saat Anda mengurangi ruang lingkup, temuan yang ada untuk sumber daya yang dihapus beralih ke status yang diarsipkan.

Verifikasi kesehatan konektor Azure

Anda dapat memeriksa kesehatan konektor Microsoft Azure kapan saja. Arahkan ke Integrasi di konsol CSPM Security Hub dan konfirmasikan konektor Anda menunjukkan status Aktif.

Temuan awal biasanya muncul dalam 15-30 menit setelah pengumpulan data sumber daya selesai.

catatan

Status kesehatan konektor pada akhirnya konsisten. Ketika masalah izin atau konfigurasi terjadi, status konektor berubah menjadi Terdegradasi dengan cepat dengan pesan yang dapat ditindaklanjuti. Namun, setelah Anda memperbaiki masalah, status dapat memakan waktu hingga 24 jam untuk kembali ke Terhubung.

  • Status terdegradasi setelah perbaikan baru-baru ini tidak selalu menunjukkan masalah yang sedang berlangsung.

  • Untuk visibilitas real-time ke kegagalan perekaman, periksa CloudWatch metrik di namespace.

Memecahkan masalah konektor Azure

Jika Anda mengalami masalah dengan konektor Anda, gunakan informasi berikut untuk mendiagnosis dan menyelesaikan masalah umum.

Status konektor tidak sehat

Masalah ini biasanya terjadi jika kredensil federasi tidak dikonfigurasi dengan benar di Azure.

Untuk mengatasi masalah ini, verifikasi bahwa URL penerbit token dan subjek ARN di kredensi federasi Azure Anda cocok dengan Anda. Akun AWS

Tidak ada temuan setelah 30 menit

Masalah ini dapat terjadi jika Event Hub tidak menerima Log Aktivitas atau jika tidak ada standar yang diaktifkan.

Untuk mengatasi masalah ini, verifikasi bahwa namespace Event Hub ditandai dengan benar (AWSConfig-account-id-region=activitylog), grup AWSConfig konsumen ada, peran Penerima Data ditetapkan, dan setidaknya satu standar Azure diaktifkan.

Tidak dapat merekam beberapa sumber daya Azure

Kesalahan dapat terjadi karena salah satu alasan berikut:

  • Lingkungan Azure tidak memenuhi prasyarat untuk perekaman sumber daya.

  • Pendaftaran aplikasi tidak memiliki persetujuan admin untuk izin Microsoft Graph API.

  • Tugas peran Pembaca tidak mencakup semua cakupan yang diperlukan.

  • Penyewa ID Microsoft Entra tidak memiliki data log yang diperlukan.

Untuk mengatasi kesalahan, lakukan hal berikut:

  1. Untuk mengonfirmasi bahwa lingkungan Anda memenuhi semua persyaratan, tinjau Prasyarat untuk Microsoft Azure.

  2. Konfirmasikan bahwa pendaftaran aplikasi memiliki izin Microsoft Graph API yang diperlukan dengan persetujuan admin.

  3. Verifikasi bahwa kepala layanan memiliki peran Pembaca di lingkup grup manajemen root penyewa.

Konektor tetap dalam status Tertunda

Masalah ini dapat terjadi jika pendaftaran aplikasi Azure salah dikonfigurasi.

Untuk mengatasi masalah ini, verifikasi bahwa URL penerbit kredensi identitas federasi dan pengenal subjek cocok dengan Anda. Akun AWS Juga verifikasi bahwa persetujuan admin telah diberikan untuk semua izin Microsoft Graph API yang diperlukan.

Bagaimana Security Hub CSPM menangani pengidentifikasi sumber daya

Dengan mengaktifkan integrasi Azure Anda untuk AWS Security Hub CSPM, pengidentifikasi sumber daya dari penyedia cloud lain akan disimpan di, Security AWS Config Hub AWS CSPM, dan AWS layanan lainnya (sesuai kebutuhan) sebagai metadata yang terkait dengan pengelolaan data konfigurasi sumber daya terkait yang dikumpulkan dari penyedia cloud lainnya. Pengidentifikasi sumber daya tersebut bukan merupakan Konten Anda, dan kami menyarankan Anda untuk tidak memasukkan informasi sensitif, rahasia, atau identitas pribadi di dalamnya.

Pengidentifikasi berikut dari lingkungan cloud Anda yang terhubung disimpan dan digunakan oleh AWS untuk menyediakan kemampuan keamanan multicloud:

  • Pengidentifikasi sumber daya: ID Penyewa Azure, ID Langganan, Lokasi (wilayah), ID Sumber Daya (ID atau Nama Grup Sumber Daya, Penyedia Sumber Daya, Jenis Sumber Daya)

Hubungan antara pengidentifikasi ini - termasuk bagaimana sumber daya berhubungan satu sama lain dan bagaimana temuan berhubungan dengan sumber daya - juga disimpan sebagai metadata layanan. AWS menggunakan pengidentifikasi ini untuk korelasi sumber daya, mengaitkan temuan dengan sumber daya, pencatatan operasional layanan, dan de-duplikasi.

Kontrol yang tersedia untuk Azure

Setelah Anda mengaktifkan standar Azure, 122 kontrol berikut mengevaluasi sumber daya Azure Anda. Kontrol didistribusikan di dua standar:

  • CIS Microsoft Azure Foundations Benchmark v4.0 - 96 kontrol dipetakan ke bagian CIS tertentu

  • Azure Foundational Best Practices — 26 kontrol yang mencakup praktik terbaik keamanan tambahan

catatan

Kontrol yang mengevaluasi ID Microsoft Entra dan sumber daya Microsoft Graph memerlukan cakupan wilayah global untuk disertakan dalam konfigurasi integrasi Anda.

Kontrol Azure yang tersedia
Judul kontrol Tipe sumber daya Standar
Aplikasi Azure Container dengan identitas terkelola diaktifkan harus mengikuti hak istimewa paling sedikit microsoft.app/containerapps Praktik Terbaik Dasar Azure
Aplikasi Kontainer Azure tidak boleh meneruskan kredensyal Azure SDK sebagai variabel lingkungan microsoft.app/containerapps Praktik Terbaik Dasar Azure
Aplikasi Kontainer Azure seharusnya tidak mengaktifkan ingress eksternal microsoft.app/containerapps Praktik Terbaik Dasar Azure
Lingkungan Aplikasi Azure Container seharusnya tidak memiliki akses NSG yang tidak terbatas microsoft.app/containerapps Praktik Terbaik Dasar Azure
Lingkungan terkelola Azure Container App seharusnya tidak mengaktifkan IP publik microsoft.app/managedenvironments Praktik Terbaik Dasar Azure
Penetapan peran Azure seharusnya tidak memberikan akses admin yang luas pada cakupan langganan microsoft.authorization/roleassignments Praktik Terbaik Dasar Azure
Penetapan peran Azure tidak boleh memberikan peran Administrator Akses Pengguna microsoft.authorization/roleassignments Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Definisi peran khusus Azure seharusnya tidak memiliki izin administratif wildcard microsoft.authorization/roledefinitions Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Penetapan kebijakan Microsoft Cloud Security Benchmark harus mengaktifkan mode penegakan microsoft.authorization/policyassignments Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Cluster Azure Kubernetes Service (AKS) seharusnya tidak memiliki server API yang dapat diakses publik tanpa batasan IP microsoft.containerservice/managedclusters Praktik Terbaik Dasar Azure
Cluster Azure Kubernetes Service (AKS) harus mengenkripsi rahasia Kubernetes saat istirahat microsoft.containerservice/managedclusters Praktik Terbaik Dasar Azure
Cluster Azure Kubernetes Service (AKS) harus menjalankan versi Kubernetes yang didukung microsoft.containerservice/managedclusters Praktik Terbaik Dasar Azure
Akun Azure Cosmos DB harus mengaktifkan pencadangan berkelanjutan microsoft.documentdb/databaseaccounts Praktik Terbaik Dasar Azure
Database Azure untuk server fleksibel MySQL harus menonaktifkan akses jaringan publik microsoft.dbformysql/flexibleservers Praktik Terbaik Dasar Azure
Ruang kerja Azure Databricks harus digunakan di jaringan virtual yang dikelola pelanggan microsoft.databricks/workspaces Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Ruang kerja Azure Databricks harus memiliki pengiriman log diagnostik yang dikonfigurasi microsoft.databricks/workspaces Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Ruang kerja Azure Databricks harus menggunakan kunci yang dikelola pelanggan untuk enkripsi disk terkelola microsoft.databricks/workspaces Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan otorisasi Microsoft Entra ID harus melarang pengguna default mendaftarkan aplikasi microsoft.graph/policies/authorizationpolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
ID Azure Entra harus mengaktifkan default keamanan microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Penyewa Microsoft Entra harus memiliki kebijakan Akses Bersyarat yang memblokir akses dari lokasi geografis yang tidak diizinkan microsoft.graph/organization Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Penyewa Microsoft Entra harus memiliki kebijakan Akses Bersyarat yang memblokir alur otentikasi kode perangkat microsoft.graph/organization Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan akses bersyarat Azure harus mewajibkan MFA untuk semua pengguna microsoft.graph/organization Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Penyewa Microsoft Entra harus memerlukan otentikasi multifaktor untuk login berisiko melalui kebijakan Akses Bersyarat microsoft.graph/organization Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Penyewa Azure harus meminta MFA melalui Akses Bersyarat untuk API Manajemen Layanan Azure microsoft.graph/organization Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Setidaknya satu kebijakan Akses Bersyarat harus mewajibkan MFA untuk Microsoft Admin Portal microsoft.graph/organization Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan otorisasi Microsoft Entra harus membatasi pengguna non-admin untuk membuat penyewa microsoft.graph/policies/authorizationpolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan metode otentikasi Microsoft Entra ID harus menetapkan periode konfirmasi ulang ke nilai bukan nol microsoft.graph/policies/authenticationmethodspolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan otorisasi Microsoft Entra harus membatasi persetujuan pengguna untuk aplikasi microsoft.graph/policies/authorizationpolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan otorisasi Azure harus membatasi persetujuan pengguna untuk aplikasi penerbit terverifikasi microsoft.graph/policies/authorizationpolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan otorisasi Microsoft Entra harus membatasi akses pengguna tamu ke objek direktori mereka sendiri microsoft.graph/policies/authorizationpolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan otorisasi Azure harus membatasi undangan tamu hanya untuk peran admin microsoft.graph/policies/authorizationpolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kebijakan otorisasi Azure harus membatasi pembuatan grup keamanan untuk administrator microsoft.graph/policies/authorizationpolicy Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Penyewa Microsoft Entra harus memerlukan otentikasi multi-faktor untuk mendaftar atau bergabung dengan perangkat microsoft.graph/organization Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Peran direktori Microsoft Entra ID harus memiliki antara 2 dan 4 Administrator Global microsoft.graph/directoryrole Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Pengaturan grup ID Azure Entra harus membatasi pembuatan grup ke administrator microsoft.graph/organization Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki pengaturan diagnostik yang dikonfigurasi untuk log aktivitas microsoft.insights/diagnosticsettings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk membuat penetapan kebijakan microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk penghapusan penetapan kebijakan microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk membuat atau memperbarui operasi Grup Keamanan Jaringan microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk penghapusan Grup Keamanan Jaringan microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk membuat atau memperbarui Solusi Keamanan microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk penghapusan Solusi Keamanan microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk membuat atau memperbarui aturan firewall server SQL microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk menghapus aturan firewall server SQL microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas yang dikonfigurasi untuk operasi Buat atau Perbarui Alamat IP Publik microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk penghapusan alamat IP Publik microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki peringatan log aktivitas untuk insiden Service Health microsoft.insights/activitylogalerts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki setidaknya satu komponen Application Insights yang dikonfigurasi microsoft.insights/components Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Azure Key Vaults harus mengaktifkan soft delete dan purge protection microsoft.keyvault/vaults Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Azure Key Vaults harus mengaktifkan kontrol akses berbasis peran microsoft.keyvault/vaults Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Azure Key Vaults harus menonaktifkan akses jaringan publik saat menggunakan titik akhir pribadi microsoft.keyvault/vaults Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Azure Key Vaults harus menggunakan titik akhir pribadi microsoft.keyvault/vaults Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Azure Key Vaults harus mengaktifkan perlindungan pembersihan microsoft.keyvault/vaults Praktik Terbaik Dasar Azure
Azure Key Vaults harus membatasi akses jaringan microsoft.keyvault/vaults Praktik Terbaik Dasar Azure
Azure Key Vaults seharusnya mengaktifkan logging AuditEvent microsoft.keyvault/vaults Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kunci Azure Key Vault di brankas RBAC harus memiliki tanggal kedaluwarsa yang ditetapkan microsoft.keyvault/vaults/keys Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kunci Azure Key Vault di brankas non-RBAC harus memiliki tanggal kedaluwarsa yang ditetapkan microsoft.keyvault/vaults/keys Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Rahasia Azure Key Vault di brankas harus memiliki RBAC-enabled tanggal kedaluwarsa yang ditetapkan microsoft.keyvault/vaults/secrets Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Rahasia Azure Key Vault di brankas non-RBAC harus memiliki tanggal kedaluwarsa yang ditetapkan microsoft.keyvault/vaults/secrets Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Tombol Azure Key Vault harus mengaktifkan rotasi otomatis microsoft.keyvault/vaults/keys Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Grup keamanan jaringan Azure harus membatasi akses RDP masuk dari internet microsoft.network/networksecuritygroups Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Grup keamanan jaringan Azure harus membatasi akses UDP masuk dari internet microsoft.network/networksecuritygroups Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Grup keamanan jaringan Azure harus membatasi akses HTTP masuk dari internet microsoft.network/networksecuritygroups Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Subnet Azure Application Gateway seharusnya tidak memiliki akses NSG yang tidak terbatas microsoft.network/networksecuritygroups Praktik Terbaik Dasar Azure
Grup keamanan jaringan Azure harus memiliki aturan penolakan semua eksplisit microsoft.network/networksecuritygroups Praktik Terbaik Dasar Azure
Grup keamanan jaringan Azure tidak boleh mengizinkan akses masuk tanpa batas ke port terbatas microsoft.network/networksecuritygroups Praktik Terbaik Dasar Azure
Log aliran Azure Network Watcher harus mengaktifkan pencatatan aliran jaringan virtual dengan analitik lalu lintas yang dikirim ke Log Analytics microsoft.network/networkwatchers/flowlogs Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Grup keamanan jaringan Azure harus membatasi akses SSH dari internet microsoft.network/networksecuritygroups Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki setidaknya satu host Azure Bastion microsoft.network/bastionhosts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender untuk Server microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Mesin harus memiliki solusi penilaian kerentanan yang sehat yang digunakan di Microsoft Defender for Cloud microsoft.security/assessments Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki integrasi perlindungan titik akhir dengan Microsoft Defender for Cloud diaktifkan microsoft.security/settings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus memiliki pemindaian tanpa agen untuk mesin yang diaktifkan di Microsoft Defender untuk Server microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Pemantauan Integritas File di Defender for Server microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender for Containers microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender for Storage microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender untuk Layanan Aplikasi microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender untuk Azure Cosmos DB microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender untuk basis data relasional sumber terbuka microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender untuk Database Azure SQL microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender untuk Server SQL di Mesin microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender untuk Key Vault microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender for Resource Manager microsoft.security/pricings Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Mesin virtual harus memiliki penilaian pembaruan sistem yang dilaporkan sehat oleh Microsoft Defender for Cloud microsoft.security/assessments Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kontak keamanan Microsoft Defender for Cloud harus memberi tahu peran peringatan Pemilik microsoft.security/securitycontacts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Microsoft Defender untuk kontak keamanan Cloud harus memiliki alamat email tambahan yang dikonfigurasi microsoft.security/securitycontacts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kontak keamanan Azure harus mengaktifkan notifikasi email peringatan dengan tingkat keparahan minimum yang cukup inklusif microsoft.security/securitycontacts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Kontak keamanan Azure harus mengaktifkan pemberitahuan email jalur serangan dengan tingkat risiko yang dikonfigurasi microsoft.security/securitycontacts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Langganan Azure harus mengaktifkan Microsoft Defender untuk IoT microsoft.security/iotsecuritysolutions Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Server Azure SQL harus menonaktifkan akses jaringan publik microsoft.sql/servers Praktik Terbaik Dasar Azure
Server SQL harus memiliki administrator Azure Active Directory yang dikonfigurasi microsoft.sql/servers Praktik Terbaik Dasar Azure
Database Azure SQL harus mengaktifkan cadangan geo-redundan microsoft.sql/servers/databases Praktik Terbaik Dasar Azure
Server Azure SQL tidak boleh menggunakan nama akun administrator default microsoft.sql/servers Praktik Terbaik Dasar Azure
Instans Terkelola Azure SQL harus mengaktifkan peningkatan versi minor otomatis microsoft.sql/managedinstances Praktik Terbaik Dasar Azure
Akun Azure Storage harus menggunakan kunci yang dikelola pelanggan untuk enkripsi microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Layanan file akun Azure Storage harus mengaktifkan soft delete untuk berbagi file microsoft.storage/storageaccounts/fileservices Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Pembagian file akun Azure Storage harus membatasi versi protokol SMB ke SMB 3.1.1 microsoft.storage/storageaccounts/fileservices Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus menggunakan algoritma enkripsi saluran SMB yang aman untuk berbagi file microsoft.storage/storageaccounts/fileservices Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus memiliki pengingat rotasi kunci yang dikonfigurasi microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage seharusnya menonaktifkan akses kunci bersama microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus menggunakan titik akhir pribadi untuk akses microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus menonaktifkan akses jaringan publik microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus memiliki akses jaringan default yang disetel untuk ditolak microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun penyimpanan harus default ke otorisasi Microsoft Entra di portal Azure microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus memerlukan transfer aman microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus mengizinkan layanan Azure tepercaya untuk melewati aturan jaringan microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus dikonfigurasi dengan versi TLS minimum yang diperlukan microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus menonaktifkan replikasi lintas penyewa microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus menonaktifkan akses blob anonim microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus membatasi penghapusan gumpalan permanen microsoft.storage/storageaccounts/blobservices Praktik Terbaik Dasar Azure
Akun penyimpanan Azure yang berisi log aktivitas harus dienkripsi dengan kunci yang dikelola pelanggan microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Layanan gumpalan akun Azure Storage harus mengaktifkan blob soft delete microsoft.storage/storageaccounts/blobservices Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Layanan gumpalan akun Azure Storage harus mengaktifkan versi microsoft.storage/storageaccounts/blobservices Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Layanan gumpalan akun Azure Storage harus mengaktifkan blob dan container soft delete microsoft.storage/storageaccounts/blobservices Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus menerapkan kunci penghapusan Azure Resource Manager microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus memiliki kunci manajer ReadOnly sumber daya microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Akun Azure Storage harus menggunakan penyimpanan geo-redundan microsoft.storage/storageaccounts Tolok Ukur Yayasan Microsoft Azure CIS v4.0
Aplikasi Azure Function harus membatasi akses administratif microsoft.web/sites/config Praktik Terbaik Dasar Azure
Azure Functions seharusnya tidak mengizinkan pemanggilan pemicu HTTP anonim microsoft.web/sites/functions Praktik Terbaik Dasar Azure
Aplikasi web dan aplikasi fungsi Azure App Service tidak boleh menggunakan versi runtime yang tidak didukung microsoft.web/sites Praktik Terbaik Dasar Azure
Aplikasi Azure Function pada paket Premium atau Dedicated harus diintegrasikan dengan jaringan virtual microsoft.web/sites Praktik Terbaik Dasar Azure
Aplikasi web Azure App Service harus mengaktifkan log HTTP dalam pengaturan diagnostik microsoft.web/sites Tolok Ukur Yayasan Microsoft Azure CIS v4.0