Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi CSPM Security Hub untuk berintegrasi dengan Microsoft Azure
Setelah menyelesaikan tugas prasyarat dan mengonfigurasi lingkungan Microsoft Azure, Anda dapat mengonfigurasi CSPM Security Hub untuk AWS diintegrasikan dengan Azure. Untuk mengonfigurasi CSPM Security Hub agar terintegrasi dengan Azure, Anda membuat konektor. Setelah Anda membuat konektor, peristiwa berikut terjadi:
-
Security Hub CSPM memvalidasi kredensi Azure dan konektivitas ke lingkungan Azure Anda. Proses ini dapat memakan waktu beberapa menit.
-
AWS Config mulai menemukan dan merekam data konfigurasi untuk sumber daya Azure Anda.
-
Security Hub CSPM mulai menghasilkan temuan manajemen postur untuk sumber daya Azure Anda setelah pengumpulan data sumber daya selesai.
catatan
Jika Anda sudah membuat konektor di Security Hub, konektor terkait layanan secara otomatis dibuat di Security Hub CSPM. Anda tidak perlu membuat konektor terpisah yang dikelola pelanggan kecuali Anda memerlukan cakupan yang berbeda.
Topik
Buat konektor Azure
Untuk membuat konektor Microsoft Azure untuk lingkungan Anda, selesaikan langkah-langkah berikut dengan menggunakan konsol CSPM AWS Security Hub atau API.
-
Buka konsol CSPM Security Hub.
-
Di panel navigasi, pilih Integrasi.
-
Pilih Buat konektor Azure.
-
Untuk Azure Tenant ID, masukkan pengenal penyewa Azure Active Directory Anda.
-
Untuk Aplikasi (ID klien), masukkan ID aplikasi untuk pendaftaran aplikasi Azure yang Anda buat.
-
Konfigurasikan pengaturan tambahan dan ruang lingkup konektor dengan melakukan hal berikut:
-
Untuk Nama, masukkan nama unik untuk konektor. Nama dapat berisi hingga 50 karakter alfanumerik dan dapat mencakup tanda hubung (‐).
penting
Nama dan deskripsi digunakan untuk mengidentifikasi konten Anda, dan kami menyarankan Anda untuk tidak memasukkan informasi sensitif, rahasia, atau identitas pribadi (PII) di dalamnya.
-
Untuk Deskripsi, secara opsional masukkan deskripsi singkat tentang konektor. Deskripsi dapat berisi hingga 200 karakter.
-
Untuk Langganan, pilih Semua langganan untuk memantau semua langganan saat ini dan masa depan di penyewa, atau Langganan khusus untuk memantau hanya langganan yang Anda tentukan. Jika Anda memilih untuk memantau hanya langganan tertentu, masukkan ID untuk masing-masing langganan.
-
Untuk Wilayah, pilih wilayah Azure tempat sumber daya Anda digunakan.
catatan
Kontrol yang mengevaluasi ID Microsoft Entra dan sumber daya Microsoft Graph memerlukan cakupan wilayah global untuk disertakan dalam konfigurasi integrasi Anda. Jika Anda memilih Wilayah Azure tertentu saja, kontrol ini tidak akan menghasilkan temuan.
-
-
Tinjau konfigurasi Anda dan pilih Buat konektor.
Setelah Anda membuat konektor, Security Hub CSPM memvalidasi kredensi Azure Anda dan memulai penemuan sumber daya. Konektor harus menunjukkan status Aktif dalam 2-5 menit.
Mengaktifkan standar dan kontrol
Setelah membuat konektor, Anda harus mengaktifkan standar keamanan Azure untuk mulai menghasilkan temuan. Untuk informasi umum tentang mengaktifkan standar dan mengelola kontrol, lihat Mengaktifkan standar dan Mengaktifkan dan menonaktifkan kontrol.
Standar yang tersedia
CIS Microsoft Azure Foundations Benchmark v4.0 - Tolok ukur keamanan yang diadopsi secara luas yang mendefinisikan praktik terbaik untuk mengamankan lingkungan Azure. Setiap kontrol mengevaluasi aspek tertentu dari konfigurasi Azure Anda (misalnya, enkripsi akun penyimpanan, aturan grup keamanan jaringan, identitas, dan pengaturan akses).
Azure Foundational Best Practices - Mengevaluasi sumber daya Azure untuk risiko eksposur dengan menghubungkan jangkauan jaringan, akses publik, dan indikator data sensitif. Menghasilkan temuan tipe paparan yang menyoroti sumber daya dengan risiko tinggi.
Standar Azure memiliki seperangkat kontrol mereka sendiri, terpisah dari AWS kontrol. Tidak ada kontrol lintas-cloud yang mengevaluasi keduanya AWS dan sumber daya Azure dalam satu pemeriksaan.
Mengaktifkan standar
Anda dapat mengaktifkan standar Azure melalui konsol CSPM Security Hub atau melalui. API/CLI Arahkan ke Standar di konsol CSPM Security Hub dan aktifkan standar yang diinginkan. Atau, gunakan CLI:
$aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --regionyour-aws-region
catatan
Anda dapat mengaktifkan standar Azure sebelum atau sesudah membuat konektor - mereka tidak digabungkan. Namun, temuan hanya akan dihasilkan setelah konektor dan standar aktif dan data sumber daya telah dikumpulkan.
Mengelola kontrol individu
Setelah standar diaktifkan (biasanya dalam hitungan detik), Anda dapat melihat dan mengelola kontrol individual:
Lihat kontrol: Gunakan konsol CSPM Security Hub (Standards > select standard> Controls) atau API.
list-standards-control-associationsNonaktifkan kontrol: Jika kontrol tertentu tidak berlaku untuk lingkungan Anda, Anda dapat menonaktifkannya.
Konfigurasikan parameter khusus: Beberapa kontrol menerima parameter input khusus (misalnya, ambang batas panjang kata sandi). Ini dapat dikonfigurasi melalui
update-security-controlAPI.
Catatan penting
Standar Azure berlaku secara seragam di seluruh cakupan konektor Anda. Anda tidak dapat mengaktifkan standar atau kontrol yang berbeda untuk langganan Azure yang berbeda dalam konektor yang sama.
Kontrol bergantung pada ketersediaan data sumber daya. Setiap kontrol mengevaluasi jenis sumber daya Azure tertentu. Jika AWS Config belum mengumpulkan data konfigurasi untuk jenis sumber daya tertentu, kontrol akan menghasilkan temuan PASS default untuk sumber daya tersebut. Temuan PASS default ini akan secara otomatis diperbarui ke evaluasi yang akurat saat data sumber daya tiba. Jangan memperlakukan skor kepatuhan awal sebagai akurat sampai pengumpulan data sumber daya selesai.
Parameter input khusus untuk kontrol keamanan dapat dikonfigurasi bahkan sebelum membuat konektor - mereka bertahan secara independen.
Kontrol yang mengevaluasi pengaturan tingkat langganan (misalnya, paket Microsoft Defender, peringatan log aktivitas) menghasilkan satu temuan per langganan Azure, bukan per sumber daya individu.
Standar multicloud tidak dapat dimasukkan dalam kebijakan Konfigurasi Pusat. Anda harus mengelola pemberdayaan standar Azure secara independen di masing-masing Akun AWS dan. Wilayah AWS
Sesuaikan ruang lingkup konektor Azure
Setelah Anda membuat konektor Microsoft Azure, Anda dapat menyesuaikan cakupan konektor dengan mengubah Langganan Azure atau Wilayah Azure yang diponitor. Jika Anda menyesuaikan ruang lingkup, sebagian besar jenis perubahan akan berlaku dalam waktu sekitar 15 menit.
Sebelum Anda menyesuaikan ruang lingkup, perhatikan hal berikut:
-
Cakupan konektor yang dikelola pelanggan tidak dapat melebihi cakupan konektor terkait layanan yang ada di akun dan Wilayah yang sama.
-
Ketika Anda memperluas cakupan, Security Hub CSPM mulai menghasilkan temuan untuk sumber daya baru setelah AWS Config mengumpulkan data konfigurasi mereka.
-
Saat Anda mengurangi ruang lingkup, temuan yang ada untuk sumber daya yang dihapus beralih ke status yang diarsipkan.
Verifikasi kesehatan konektor Azure
Anda dapat memeriksa kesehatan konektor Microsoft Azure kapan saja. Arahkan ke Integrasi di konsol CSPM Security Hub dan konfirmasikan konektor Anda menunjukkan status Aktif.
Temuan awal biasanya muncul dalam 15-30 menit setelah pengumpulan data sumber daya selesai.
catatan
Status kesehatan konektor pada akhirnya konsisten. Ketika masalah izin atau konfigurasi terjadi, status konektor berubah menjadi Terdegradasi dengan cepat dengan pesan yang dapat ditindaklanjuti. Namun, setelah Anda memperbaiki masalah, status dapat memakan waktu hingga 24 jam untuk kembali ke Terhubung.
Status terdegradasi setelah perbaikan baru-baru ini tidak selalu menunjukkan masalah yang sedang berlangsung.
Untuk visibilitas real-time ke kegagalan perekaman, periksa CloudWatch metrik di namespace.
Memecahkan masalah konektor Azure
Jika Anda mengalami masalah dengan konektor Anda, gunakan informasi berikut untuk mendiagnosis dan menyelesaikan masalah umum.
- Status konektor tidak sehat
-
Masalah ini biasanya terjadi jika kredensil federasi tidak dikonfigurasi dengan benar di Azure.
Untuk mengatasi masalah ini, verifikasi bahwa URL penerbit token dan subjek ARN di kredensi federasi Azure Anda cocok dengan Anda. Akun AWS
- Tidak ada temuan setelah 30 menit
-
Masalah ini dapat terjadi jika Event Hub tidak menerima Log Aktivitas atau jika tidak ada standar yang diaktifkan.
Untuk mengatasi masalah ini, verifikasi bahwa namespace Event Hub ditandai dengan benar (
AWSConfig-), grupaccount-id-region=activitylogAWSConfigkonsumen ada, peran Penerima Data ditetapkan, dan setidaknya satu standar Azure diaktifkan. - Tidak dapat merekam beberapa sumber daya Azure
-
Kesalahan dapat terjadi karena salah satu alasan berikut:
-
Lingkungan Azure tidak memenuhi prasyarat untuk perekaman sumber daya.
-
Pendaftaran aplikasi tidak memiliki persetujuan admin untuk izin Microsoft Graph API.
-
Tugas peran Pembaca tidak mencakup semua cakupan yang diperlukan.
-
Penyewa ID Microsoft Entra tidak memiliki data log yang diperlukan.
Untuk mengatasi kesalahan, lakukan hal berikut:
-
Untuk mengonfirmasi bahwa lingkungan Anda memenuhi semua persyaratan, tinjau Prasyarat untuk Microsoft Azure.
-
Konfirmasikan bahwa pendaftaran aplikasi memiliki izin Microsoft Graph API yang diperlukan dengan persetujuan admin.
-
Verifikasi bahwa kepala layanan memiliki peran Pembaca di lingkup grup manajemen root penyewa.
-
- Konektor tetap dalam status Tertunda
-
Masalah ini dapat terjadi jika pendaftaran aplikasi Azure salah dikonfigurasi.
Untuk mengatasi masalah ini, verifikasi bahwa URL penerbit kredensi identitas federasi dan pengenal subjek cocok dengan Anda. Akun AWS Juga verifikasi bahwa persetujuan admin telah diberikan untuk semua izin Microsoft Graph API yang diperlukan.
Bagaimana Security Hub CSPM menangani pengidentifikasi sumber daya
Dengan mengaktifkan integrasi Azure Anda untuk AWS Security Hub CSPM, pengidentifikasi sumber daya dari penyedia cloud lain akan disimpan di, Security AWS Config Hub AWS CSPM, dan AWS layanan lainnya (sesuai kebutuhan) sebagai metadata yang terkait dengan pengelolaan data konfigurasi sumber daya terkait yang dikumpulkan dari penyedia cloud lainnya. Pengidentifikasi sumber daya tersebut bukan merupakan Konten Anda, dan kami menyarankan Anda untuk tidak memasukkan informasi sensitif, rahasia, atau identitas pribadi di dalamnya.
Pengidentifikasi berikut dari lingkungan cloud Anda yang terhubung disimpan dan digunakan oleh AWS untuk menyediakan kemampuan keamanan multicloud:
Pengidentifikasi sumber daya: ID Penyewa Azure, ID Langganan, Lokasi (wilayah), ID Sumber Daya (ID atau Nama Grup Sumber Daya, Penyedia Sumber Daya, Jenis Sumber Daya)
Hubungan antara pengidentifikasi ini - termasuk bagaimana sumber daya berhubungan satu sama lain dan bagaimana temuan berhubungan dengan sumber daya - juga disimpan sebagai metadata layanan. AWS menggunakan pengidentifikasi ini untuk korelasi sumber daya, mengaitkan temuan dengan sumber daya, pencatatan operasional layanan, dan de-duplikasi.
Kontrol yang tersedia untuk Azure
Setelah Anda mengaktifkan standar Azure, 122 kontrol berikut mengevaluasi sumber daya Azure Anda. Kontrol didistribusikan di dua standar:
CIS Microsoft Azure Foundations Benchmark v4.0 - 96 kontrol dipetakan ke bagian CIS tertentu
Azure Foundational Best Practices — 26 kontrol yang mencakup praktik terbaik keamanan tambahan
catatan
Kontrol yang mengevaluasi ID Microsoft Entra dan sumber daya Microsoft Graph memerlukan cakupan wilayah global untuk disertakan dalam konfigurasi integrasi Anda.
| Judul kontrol | Tipe sumber daya | Standar |
|---|---|---|
| Aplikasi Azure Container dengan identitas terkelola diaktifkan harus mengikuti hak istimewa paling sedikit | microsoft.app/containerapps |
Praktik Terbaik Dasar Azure |
| Aplikasi Kontainer Azure tidak boleh meneruskan kredensyal Azure SDK sebagai variabel lingkungan | microsoft.app/containerapps |
Praktik Terbaik Dasar Azure |
| Aplikasi Kontainer Azure seharusnya tidak mengaktifkan ingress eksternal | microsoft.app/containerapps |
Praktik Terbaik Dasar Azure |
| Lingkungan Aplikasi Azure Container seharusnya tidak memiliki akses NSG yang tidak terbatas | microsoft.app/containerapps |
Praktik Terbaik Dasar Azure |
| Lingkungan terkelola Azure Container App seharusnya tidak mengaktifkan IP publik | microsoft.app/managedenvironments |
Praktik Terbaik Dasar Azure |
| Penetapan peran Azure seharusnya tidak memberikan akses admin yang luas pada cakupan langganan | microsoft.authorization/roleassignments |
Praktik Terbaik Dasar Azure |
| Penetapan peran Azure tidak boleh memberikan peran Administrator Akses Pengguna | microsoft.authorization/roleassignments |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Definisi peran khusus Azure seharusnya tidak memiliki izin administratif wildcard | microsoft.authorization/roledefinitions |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Penetapan kebijakan Microsoft Cloud Security Benchmark harus mengaktifkan mode penegakan | microsoft.authorization/policyassignments |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Cluster Azure Kubernetes Service (AKS) seharusnya tidak memiliki server API yang dapat diakses publik tanpa batasan IP | microsoft.containerservice/managedclusters |
Praktik Terbaik Dasar Azure |
| Cluster Azure Kubernetes Service (AKS) harus mengenkripsi rahasia Kubernetes saat istirahat | microsoft.containerservice/managedclusters |
Praktik Terbaik Dasar Azure |
| Cluster Azure Kubernetes Service (AKS) harus menjalankan versi Kubernetes yang didukung | microsoft.containerservice/managedclusters |
Praktik Terbaik Dasar Azure |
| Akun Azure Cosmos DB harus mengaktifkan pencadangan berkelanjutan | microsoft.documentdb/databaseaccounts |
Praktik Terbaik Dasar Azure |
| Database Azure untuk server fleksibel MySQL harus menonaktifkan akses jaringan publik | microsoft.dbformysql/flexibleservers |
Praktik Terbaik Dasar Azure |
| Ruang kerja Azure Databricks harus digunakan di jaringan virtual yang dikelola pelanggan | microsoft.databricks/workspaces |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Ruang kerja Azure Databricks harus memiliki pengiriman log diagnostik yang dikonfigurasi | microsoft.databricks/workspaces |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Ruang kerja Azure Databricks harus menggunakan kunci yang dikelola pelanggan untuk enkripsi disk terkelola | microsoft.databricks/workspaces |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan otorisasi Microsoft Entra ID harus melarang pengguna default mendaftarkan aplikasi | microsoft.graph/policies/authorizationpolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| ID Azure Entra harus mengaktifkan default keamanan | microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Penyewa Microsoft Entra harus memiliki kebijakan Akses Bersyarat yang memblokir akses dari lokasi geografis yang tidak diizinkan | microsoft.graph/organization |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Penyewa Microsoft Entra harus memiliki kebijakan Akses Bersyarat yang memblokir alur otentikasi kode perangkat | microsoft.graph/organization |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan akses bersyarat Azure harus mewajibkan MFA untuk semua pengguna | microsoft.graph/organization |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Penyewa Microsoft Entra harus memerlukan otentikasi multifaktor untuk login berisiko melalui kebijakan Akses Bersyarat | microsoft.graph/organization |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Penyewa Azure harus meminta MFA melalui Akses Bersyarat untuk API Manajemen Layanan Azure | microsoft.graph/organization |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Setidaknya satu kebijakan Akses Bersyarat harus mewajibkan MFA untuk Microsoft Admin Portal | microsoft.graph/organization |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan otorisasi Microsoft Entra harus membatasi pengguna non-admin untuk membuat penyewa | microsoft.graph/policies/authorizationpolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan metode otentikasi Microsoft Entra ID harus menetapkan periode konfirmasi ulang ke nilai bukan nol | microsoft.graph/policies/authenticationmethodspolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan otorisasi Microsoft Entra harus membatasi persetujuan pengguna untuk aplikasi | microsoft.graph/policies/authorizationpolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan otorisasi Azure harus membatasi persetujuan pengguna untuk aplikasi penerbit terverifikasi | microsoft.graph/policies/authorizationpolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan otorisasi Microsoft Entra harus membatasi akses pengguna tamu ke objek direktori mereka sendiri | microsoft.graph/policies/authorizationpolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan otorisasi Azure harus membatasi undangan tamu hanya untuk peran admin | microsoft.graph/policies/authorizationpolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kebijakan otorisasi Azure harus membatasi pembuatan grup keamanan untuk administrator | microsoft.graph/policies/authorizationpolicy |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Penyewa Microsoft Entra harus memerlukan otentikasi multi-faktor untuk mendaftar atau bergabung dengan perangkat | microsoft.graph/organization |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Peran direktori Microsoft Entra ID harus memiliki antara 2 dan 4 Administrator Global | microsoft.graph/directoryrole |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Pengaturan grup ID Azure Entra harus membatasi pembuatan grup ke administrator | microsoft.graph/organization |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki pengaturan diagnostik yang dikonfigurasi untuk log aktivitas | microsoft.insights/diagnosticsettings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk membuat penetapan kebijakan | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk penghapusan penetapan kebijakan | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk membuat atau memperbarui operasi Grup Keamanan Jaringan | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk penghapusan Grup Keamanan Jaringan | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk membuat atau memperbarui Solusi Keamanan | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk penghapusan Solusi Keamanan | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk membuat atau memperbarui aturan firewall server SQL | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk menghapus aturan firewall server SQL | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas yang dikonfigurasi untuk operasi Buat atau Perbarui Alamat IP Publik | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk penghapusan alamat IP Publik | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki peringatan log aktivitas untuk insiden Service Health | microsoft.insights/activitylogalerts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki setidaknya satu komponen Application Insights yang dikonfigurasi | microsoft.insights/components |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Azure Key Vaults harus mengaktifkan soft delete dan purge protection | microsoft.keyvault/vaults |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Azure Key Vaults harus mengaktifkan kontrol akses berbasis peran | microsoft.keyvault/vaults |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Azure Key Vaults harus menonaktifkan akses jaringan publik saat menggunakan titik akhir pribadi | microsoft.keyvault/vaults |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Azure Key Vaults harus menggunakan titik akhir pribadi | microsoft.keyvault/vaults |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Azure Key Vaults harus mengaktifkan perlindungan pembersihan | microsoft.keyvault/vaults |
Praktik Terbaik Dasar Azure |
| Azure Key Vaults harus membatasi akses jaringan | microsoft.keyvault/vaults |
Praktik Terbaik Dasar Azure |
| Azure Key Vaults seharusnya mengaktifkan logging AuditEvent | microsoft.keyvault/vaults |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kunci Azure Key Vault di brankas RBAC harus memiliki tanggal kedaluwarsa yang ditetapkan | microsoft.keyvault/vaults/keys |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kunci Azure Key Vault di brankas non-RBAC harus memiliki tanggal kedaluwarsa yang ditetapkan | microsoft.keyvault/vaults/keys |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Rahasia Azure Key Vault di brankas harus memiliki RBAC-enabled tanggal kedaluwarsa yang ditetapkan | microsoft.keyvault/vaults/secrets |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Rahasia Azure Key Vault di brankas non-RBAC harus memiliki tanggal kedaluwarsa yang ditetapkan | microsoft.keyvault/vaults/secrets |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Tombol Azure Key Vault harus mengaktifkan rotasi otomatis | microsoft.keyvault/vaults/keys |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Grup keamanan jaringan Azure harus membatasi akses RDP masuk dari internet | microsoft.network/networksecuritygroups |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Grup keamanan jaringan Azure harus membatasi akses UDP masuk dari internet | microsoft.network/networksecuritygroups |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Grup keamanan jaringan Azure harus membatasi akses HTTP masuk dari internet | microsoft.network/networksecuritygroups |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Subnet Azure Application Gateway seharusnya tidak memiliki akses NSG yang tidak terbatas | microsoft.network/networksecuritygroups |
Praktik Terbaik Dasar Azure |
| Grup keamanan jaringan Azure harus memiliki aturan penolakan semua eksplisit | microsoft.network/networksecuritygroups |
Praktik Terbaik Dasar Azure |
| Grup keamanan jaringan Azure tidak boleh mengizinkan akses masuk tanpa batas ke port terbatas | microsoft.network/networksecuritygroups |
Praktik Terbaik Dasar Azure |
| Log aliran Azure Network Watcher harus mengaktifkan pencatatan aliran jaringan virtual dengan analitik lalu lintas yang dikirim ke Log Analytics | microsoft.network/networkwatchers/flowlogs |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Grup keamanan jaringan Azure harus membatasi akses SSH dari internet | microsoft.network/networksecuritygroups |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki setidaknya satu host Azure Bastion | microsoft.network/bastionhosts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender untuk Server | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Mesin harus memiliki solusi penilaian kerentanan yang sehat yang digunakan di Microsoft Defender for Cloud | microsoft.security/assessments |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki integrasi perlindungan titik akhir dengan Microsoft Defender for Cloud diaktifkan | microsoft.security/settings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus memiliki pemindaian tanpa agen untuk mesin yang diaktifkan di Microsoft Defender untuk Server | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Pemantauan Integritas File di Defender for Server | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender for Containers | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender for Storage | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender untuk Layanan Aplikasi | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender untuk Azure Cosmos DB | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender untuk basis data relasional sumber terbuka | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender untuk Database Azure SQL | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender untuk Server SQL di Mesin | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender untuk Key Vault | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender for Resource Manager | microsoft.security/pricings |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Mesin virtual harus memiliki penilaian pembaruan sistem yang dilaporkan sehat oleh Microsoft Defender for Cloud | microsoft.security/assessments |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kontak keamanan Microsoft Defender for Cloud harus memberi tahu peran peringatan Pemilik | microsoft.security/securitycontacts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Microsoft Defender untuk kontak keamanan Cloud harus memiliki alamat email tambahan yang dikonfigurasi | microsoft.security/securitycontacts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kontak keamanan Azure harus mengaktifkan notifikasi email peringatan dengan tingkat keparahan minimum yang cukup inklusif | microsoft.security/securitycontacts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Kontak keamanan Azure harus mengaktifkan pemberitahuan email jalur serangan dengan tingkat risiko yang dikonfigurasi | microsoft.security/securitycontacts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Langganan Azure harus mengaktifkan Microsoft Defender untuk IoT | microsoft.security/iotsecuritysolutions |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Server Azure SQL harus menonaktifkan akses jaringan publik | microsoft.sql/servers |
Praktik Terbaik Dasar Azure |
| Server SQL harus memiliki administrator Azure Active Directory yang dikonfigurasi | microsoft.sql/servers |
Praktik Terbaik Dasar Azure |
| Database Azure SQL harus mengaktifkan cadangan geo-redundan | microsoft.sql/servers/databases |
Praktik Terbaik Dasar Azure |
| Server Azure SQL tidak boleh menggunakan nama akun administrator default | microsoft.sql/servers |
Praktik Terbaik Dasar Azure |
| Instans Terkelola Azure SQL harus mengaktifkan peningkatan versi minor otomatis | microsoft.sql/managedinstances |
Praktik Terbaik Dasar Azure |
| Akun Azure Storage harus menggunakan kunci yang dikelola pelanggan untuk enkripsi | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Layanan file akun Azure Storage harus mengaktifkan soft delete untuk berbagi file | microsoft.storage/storageaccounts/fileservices |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Pembagian file akun Azure Storage harus membatasi versi protokol SMB ke SMB 3.1.1 | microsoft.storage/storageaccounts/fileservices |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus menggunakan algoritma enkripsi saluran SMB yang aman untuk berbagi file | microsoft.storage/storageaccounts/fileservices |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus memiliki pengingat rotasi kunci yang dikonfigurasi | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage seharusnya menonaktifkan akses kunci bersama | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus menggunakan titik akhir pribadi untuk akses | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus menonaktifkan akses jaringan publik | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus memiliki akses jaringan default yang disetel untuk ditolak | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun penyimpanan harus default ke otorisasi Microsoft Entra di portal Azure | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus memerlukan transfer aman | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus mengizinkan layanan Azure tepercaya untuk melewati aturan jaringan | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus dikonfigurasi dengan versi TLS minimum yang diperlukan | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus menonaktifkan replikasi lintas penyewa | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus menonaktifkan akses blob anonim | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus membatasi penghapusan gumpalan permanen | microsoft.storage/storageaccounts/blobservices |
Praktik Terbaik Dasar Azure |
| Akun penyimpanan Azure yang berisi log aktivitas harus dienkripsi dengan kunci yang dikelola pelanggan | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Layanan gumpalan akun Azure Storage harus mengaktifkan blob soft delete | microsoft.storage/storageaccounts/blobservices |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Layanan gumpalan akun Azure Storage harus mengaktifkan versi | microsoft.storage/storageaccounts/blobservices |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Layanan gumpalan akun Azure Storage harus mengaktifkan blob dan container soft delete | microsoft.storage/storageaccounts/blobservices |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus menerapkan kunci penghapusan Azure Resource Manager | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus memiliki kunci manajer ReadOnly sumber daya | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Akun Azure Storage harus menggunakan penyimpanan geo-redundan | microsoft.storage/storageaccounts |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |
| Aplikasi Azure Function harus membatasi akses administratif | microsoft.web/sites/config |
Praktik Terbaik Dasar Azure |
| Azure Functions seharusnya tidak mengizinkan pemanggilan pemicu HTTP anonim | microsoft.web/sites/functions |
Praktik Terbaik Dasar Azure |
| Aplikasi web dan aplikasi fungsi Azure App Service tidak boleh menggunakan versi runtime yang tidak didukung | microsoft.web/sites |
Praktik Terbaik Dasar Azure |
| Aplikasi Azure Function pada paket Premium atau Dedicated harus diintegrasikan dengan jaringan virtual | microsoft.web/sites |
Praktik Terbaik Dasar Azure |
| Aplikasi web Azure App Service harus mengaktifkan log HTTP dalam pengaturan diagnostik | microsoft.web/sites |
Tolok Ukur Yayasan Microsoft Azure CIS v4.0 |