기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Security Hub CSPM을 Microsoft Azure와 통합하도록 구성
사전 필수 작업을 완료하고 Microsoft Azure 환경을 구성한 후 Azure와 통합하도록 AWS Security Hub CSPM을 구성할 수 있습니다. Azure와 통합되도록 Security Hub CSPM을 구성하려면 커넥터를 생성합니다. 커넥터를 생성한 후 다음 이벤트가 발생합니다.
-
Security Hub CSPM은 Azure 자격 증명과 Azure 환경에 대한 연결을 검증합니다. 이 프로세스는 몇 분 정도 걸릴 수 있습니다.
-
AWS Config 는 Azure 리소스에 대한 구성 데이터를 검색하고 기록하기 시작합니다.
-
Security Hub CSPM은 리소스 데이터 수집이 완료된 후 Azure 리소스에 대한 태세 관리 조사 결과를 생성하기 시작합니다.
참고
Security Hub에서 커넥터를 이미 생성한 경우 Security Hub CSPM에서 서비스 연결 커넥터가 자동으로 생성됩니다. 다른 범위가 필요하지 않은 한 별도의 고객 관리형 커넥터를 생성할 필요가 없습니다.
Azure 커넥터 생성
환경에 맞는 Microsoft Azure 커넥터를 생성하려면 AWS Security Hub CSPM 콘솔 또는 API를 사용하여 다음 단계를 완료합니다.
-
Security Hub CSPM 콘솔을 엽니다.
-
탐색 창에서 통합을 선택합니다.
-
Azure 커넥터 생성을 선택합니다.
-
Azure 테넌트 ID에 Azure Active Directory 테넌트 식별자를 입력합니다.
-
애플리케이션(클라이언트 ID)에 생성한 Azure 앱 등록의 애플리케이션 ID를 입력합니다.
-
다음을 수행하여 추가 설정과 커넥터 범위를 구성합니다.
-
이름에 커넥터의 고유한 이름을 입력합니다. 이름은 최대 50자의 영숫자를 포함할 수 있으며 하이픈(‐)을 포함할 수 있습니다.
중요
이름과 설명은 콘텐츠를 식별하는 데 사용되며 민감한 정보, 기밀 정보 또는 개인 식별 정보(PII)를 포함하지 않는 것이 좋습니다.
-
설명에 필요에 따라 커넥터에 대한 간략한 설명을 입력합니다. 설명은 최대 200자를 포함할 수 있습니다.
-
구독의 경우 모든 구독을 선택하여 테넌트의 모든 현재 및 미래 구독을 모니터링하거나 특정 구독을 선택하여 지정한 구독만 모니터링합니다. 특정 구독만 모니터링하도록 선택한 경우 각 구독의 ID를 입력합니다.
-
리전에서 리소스가 배포되는 Azure 리전을 선택합니다.
참고
Microsoft Entra ID 및 Microsoft Graph 리소스를 평가하는 컨트롤을 사용하려면 통합 구성에 글로벌 리전 범위를 포함해야 합니다. 특정 Azure 리전만 선택하면 이러한 제어는 결과를 생성하지 않습니다.
-
-
구성을 검토하고 커넥터 생성을 선택합니다.
커넥터를 생성한 후 Security Hub CSPM은 Azure 자격 증명을 검증하고 리소스 검색을 시작합니다. 커넥터는 2~5분 이내에 활성 상태를 표시해야 합니다.
표준 및 제어 활성화
커넥터를 생성한 후 Azure 보안 표준을 활성화하여 결과 생성을 시작해야 합니다. 표준 활성화 및 제어 관리에 대한 일반적인 내용은 표준 활성화 및 제어 활성화 및 비활성화를 참조하세요.
사용 가능한 표준
CIS Microsoft Azure Foundations Benchmark v4.0 - Azure 환경 보안을 위한 모범 사례를 정의하는 널리 채택된 보안 벤치마크입니다. 각 제어는 Azure 구성의 특정 측면(예: 스토리지 계정 암호화, 네트워크 보안 그룹 규칙, 자격 증명 및 액세스 설정)을 평가합니다.
Azure 기본 모범 사례 - 네트워크 연결성, 퍼블릭 액세스 및 민감한 데이터 지표를 상호 연관시켜 Azure 리소스의 노출 위험을 평가합니다. 위험이 높은 리소스를 강조하는 노출 유형 조사 결과를 생성합니다.
Azure 표준에는 컨트롤과 별도로 자체 AWS 컨트롤 세트가 있습니다. 단일 검사로 AWS 및 Azure 리소스를 모두 평가하는 교차 클라우드 제어는 없습니다.
표준 활성화
Security Hub CSPM 콘솔 또는 API/CLI를 통해 Azure 표준을 활성화할 수 있습니다. Security Hub CSPM 콘솔에서 표준으로 이동하여 원하는 표준을 활성화합니다. 또는 CLI를 사용합니다.
$aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --regionyour-aws-region
참고
커넥터를 생성하기 전이나 후에 Azure 표준을 활성화할 수 있습니다. 커넥터는 결합되지 않습니다. 그러나 조사 결과는 커넥터와 표준이 모두 활성 상태이고 리소스 데이터가 수집된 후에만 생성됩니다.
개별 컨트롤 관리
표준이 활성화되면(일반적으로 몇 초 이내) 개별 컨트롤을 보고 관리할 수 있습니다.
컨트롤 보기: Security Hub CSPM 콘솔(표준 > 표준 선택 > 컨트롤) 또는
list-standards-control-associationsAPI를 사용합니다.컨트롤 비활성화: 환경에 특정 컨트롤을 적용할 수 없는 경우 해당 컨트롤을 비활성화할 수 있습니다.
사용자 지정 파라미터 구성: 일부 컨트롤은 사용자 지정 입력 파라미터(예: 암호 길이 임계값)를 허용합니다. API를 통해 구성할 수 있습니다
update-security-control.
중요 정보
Azure 표준은 전체 커넥터 범위에 균일하게 적용됩니다. 동일한 커넥터 내에서 다른 Azure 구독에 대해 다른 표준 또는 제어를 활성화할 수 없습니다.
제어는 리소스 데이터 가용성에 따라 달라집니다. 각 컨트롤은 특정 Azure 리소스 유형을 평가합니다. AWS Config 가 특정 리소스 유형에 대한 구성 데이터를 아직 수집하지 않은 경우 제어는 해당 리소스에 대한 기본 PASS 결과를 생성합니다. 이러한 기본 PASS 조사 결과는 리소스 데이터가 도착하면 정확한 평가로 자동 업데이트됩니다. 리소스 데이터 수집이 완료될 때까지 초기 규정 준수 점수를 정확한 것으로 취급하지 마십시오.
커넥터를 생성하기 전에도 보안 제어를 위한 사용자 지정 입력 파라미터를 구성할 수 있습니다. 이러한 파라미터는 독립적으로 유지됩니다.
구독 수준 설정(예: Microsoft Defender 플랜, 활동 로그 알림)을 평가하는 제어는 개별 리소스가 아닌 Azure 구독당 하나의 결과를 생성합니다.
멀티클라우드 표준은 중앙 구성 정책에 포함될 수 없습니다. 각 AWS 계정 및에서 Azure 표준 활성화를 독립적으로 관리해야 합니다 AWS 리전.
Azure 커넥터의 범위 조정
Microsoft Azure 커넥터를 생성한 후 모니터링하는 Azure 구독 또는 Azure 리전을 변경하여 커넥터의 범위를 조정할 수 있습니다. 범위를 조정하면 대부분의 변경 유형이 약 15분 이내에 적용됩니다.
범위를 조정하기 전에 다음 사항에 유의하세요.
-
고객 관리형 커넥터의 범위는 동일한 계정 및 리전에 있는 기존 서비스 연결 커넥터의 범위를 초과할 수 없습니다.
-
범위를 확장하면 Security Hub CSPM은가 구성 데이터를 AWS Config 수집한 후 새 리소스에 대한 조사 결과를 생성하기 시작합니다.
-
범위를 줄이면 제거된 리소스에 대한 기존 결과가 아카이브된 상태로 전환됩니다.
Azure 커넥터의 상태 확인
언제든지 Microsoft Azure 커넥터의 상태를 확인할 수 있습니다. Security Hub CSPM 콘솔에서 통합으로 이동하여 커넥터에 활성 상태가 표시되는지 확인합니다.
초기 결과는 일반적으로 리소스 데이터 수집이 완료된 후 15~30분 이내에 나타납니다.
참고
커넥터 상태는 최종적으로 일관됩니다. 권한 또는 구성 문제가 발생하면 커넥터 상태가 실행 가능한 메시지와 함께 빠르게 성능 저하로 변경됩니다. 그러나 문제를 해결한 후 상태가 연결됨으로 돌아가는 데 최대 24시간이 걸릴 수 있습니다.
최근 수정 후 성능 저하 상태가 반드시 지속적인 문제를 나타내는 것은 아닙니다.
기록 실패에 대한 실시간 가시성을 얻으려면 네임스페이스에서 CloudWatch 지표를 확인하세요.
Azure 커넥터 문제 해결
커넥터에 문제가 발생하면 다음 정보를 사용하여 일반적인 문제를 진단하고 해결합니다.
- 커넥터 상태가 비정상임
-
이 문제는 일반적으로 Azure에서 페더레이션 자격 증명이 올바르게 구성되지 않은 경우에 발생합니다.
이 문제를 해결하려면 Azure 페더레이션 자격 증명의 토큰 발급자 URL 및 주체 ARN이와 일치하는지 확인합니다 AWS 계정.
- 30분 후 결과 없음
-
이 문제는 Event Hub가 활동 로그를 수신하지 않거나 활성화된 표준이 없는 경우에 발생할 수 있습니다.
이 문제를 해결하려면 Event Hub 네임스페이스에 태그를 올바르게 지정하고(
AWSConfig-),account-id-region=activitylogAWSConfig소비자 그룹이 존재하고, 데이터 수신자 역할이 할당되고, 하나 이상의 Azure 표준이 활성화되어 있는지 확인합니다. - 일부 Azure 리소스를 기록할 수 없음
-
오류는 다음과 같은 이유로 발생할 수 있습니다.
-
Azure 환경이 리소스 기록의 사전 조건을 충족하지 않습니다.
-
앱 등록에는 Microsoft Graph API 권한에 대한 관리자 동의가 없습니다.
-
리더 역할 할당에 필요한 모든 범위가 포함되지는 않습니다.
-
Microsoft Entra ID 테넌트에 필요한 로그 데이터가 없습니다.
오류를 해결하려면 다음을 수행합니다.
-
환경이 모든 요구 사항을 충족하는지 확인하려면 Microsoft Azure의 사전 조건을 검토하세요.
-
앱 등록에 관리자의 동의를 받아 필요한 Microsoft Graph API 권한이 있는지 확인합니다.
-
서비스 보안 주체가 테넌트 루트 관리 그룹 범위에 리더 역할을 가지고 있는지 확인합니다.
-
- 커넥터가 보류 중 상태로 유지됨
-
Azure 앱 등록이 잘못 구성된 경우이 문제가 발생할 수 있습니다.
이 문제를 해결하려면 페더레이션 자격 증명 발급자 URL과 주제 식별자가와 일치하는지 확인합니다 AWS 계정. 또한 필요한 모든 Microsoft Graph API 권한에 대해 관리자 동의가 부여되었는지 확인합니다.
Security Hub CSPM이 리소스 식별자를 처리하는 방법
AWS Security Hub CSPM용 Azure 통합을 활성화하면 다른 클라우드 공급자의 리소스 식별자가 다른 클라우드 공급자로부터 수집된 해당 리소스 구성 데이터의 관리와 관련된 메타데이터로 AWS Config AWS Security Hub CSPM 및 기타 AWS 서비스(필요한 경우)에 저장됩니다. 이러한 리소스 식별자는 사용자의 콘텐츠를 구성하지 않으므로 민감한 정보, 기밀 정보 또는 개인 식별 정보를 포함하지 않는 것이 좋습니다.
연결된 클라우드 환경의 다음 식별자는에서 멀티클라우드 보안 기능을 제공하기 AWS 위해 저장되고 사용됩니다.
리소스 식별자: Azure 테넌트 ID, 구독 ID, 위치(리전), 리소스 ID(리소IDs 또는 이름, 리소스 공급자, 리소스 유형)
리소스가 서로 어떤 관련이 있는지, 조사 결과가 리소스와 어떤 관련이 있는지를 포함하여 이러한 식별자 간의 관계는 서비스 메타데이터로도 저장됩니다.는 조사 결과를 리소스, 서비스 운영 로깅 및 중복 제거에 연결하여 리소스 상관 관계를 위해 이러한 식별자를 AWS 사용합니다.
Azure에 사용 가능한 제어
Azure 표준을 활성화하면 다음 122 제어가 Azure 리소스를 평가합니다. 제어는 다음 두 가지 표준에 분산됩니다.
CIS Microsoft Azure Foundations Benchmark v4.0 – 특정 CIS 섹션에 매핑된 96개의 제어
Azure 기본 모범 사례 - 추가 보안 모범 사례를 다루는 26가지 제어
참고
Microsoft Entra ID 및 Microsoft Graph 리소스를 평가하는 컨트롤을 사용하려면 통합 구성에 글로벌 리전 범위를 포함해야 합니다.
| 컨트롤 제목 | 리소스 유형 | 표준 |
|---|---|---|
| 관리형 자격 증명이 활성화된 Azure 컨테이너 앱은 최소 권한을 따라야 합니다. | microsoft.app/containerapps |
Azure 기본 모범 사례 |
| Azure Container Apps는 Azure SDK 자격 증명을 환경 변수로 전달해서는 안 됩니다. | microsoft.app/containerapps |
Azure 기본 모범 사례 |
| Azure Container Apps에는 외부 수신이 활성화되어 있지 않아야 합니다. | microsoft.app/containerapps |
Azure 기본 모범 사례 |
| Azure 컨테이너 앱 환경에는 무제한 NSG 액세스 권한이 없어야 합니다. | microsoft.app/containerapps |
Azure 기본 모범 사례 |
| Azure Container App 관리형 환경에는 퍼블릭 IP가 활성화되어 있지 않아야 합니다. | microsoft.app/managedenvironments |
Azure 기본 모범 사례 |
| Azure 역할 할당은 구독 범위에서 광범위한 관리자 액세스 권한을 부여해서는 안 됩니다. | microsoft.authorization/roleassignments |
Azure 기본 모범 사례 |
| Azure 역할 할당은 사용자 액세스 관리자 역할을 부여해서는 안 됩니다. | microsoft.authorization/roleassignments |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 사용자 지정 역할 정의에는 와일드카드 관리 권한이 없어야 합니다. | microsoft.authorization/roledefinitions |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft 클라우드 보안 벤치마크 정책 할당에는 적용 모드가 활성화되어 있어야 합니다. | microsoft.authorization/policyassignments |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Kubernetes Service(AKS) 클러스터에는 IP 제한 없이 공개적으로 액세스할 수 있는 API 서버가 없어야 합니다. | microsoft.containerservice/managedclusters |
Azure 기본 모범 사례 |
| Azure Kubernetes Service(AKS) 클러스터는 유휴 시 Kubernetes 보안 암호를 암호화해야 합니다. | microsoft.containerservice/managedclusters |
Azure 기본 모범 사례 |
| Azure Kubernetes Service(AKS) 클러스터는 지원되는 Kubernetes 버전을 실행해야 합니다. | microsoft.containerservice/managedclusters |
Azure 기본 모범 사례 |
| Azure Cosmos DB 계정에는 연속 백업이 활성화되어 있어야 합니다. | microsoft.documentdb/databaseaccounts |
Azure 기본 모범 사례 |
| Azure Database for MySQL 유연한 서버에는 퍼블릭 네트워크 액세스가 비활성화되어 있어야 합니다. | microsoft.dbformysql/flexibleservers |
Azure 기본 모범 사례 |
| Azure Databricks 워크스페이스는 고객 관리형 가상 네트워크에 배포해야 합니다. | microsoft.databricks/workspaces |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Databricks 워크스페이스에는 진단 로그 전송이 구성되어 있어야 합니다. | microsoft.databricks/workspaces |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Databricks 워크스페이스는 관리형 디스크 암호화에 고객 관리형 키를 사용해야 합니다. | microsoft.databricks/workspaces |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra ID 권한 부여 정책은 기본 사용자가 애플리케이션을 등록하는 것을 금지해야 합니다. | microsoft.graph/policies/authorizationpolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Entra ID에는 보안 기본값이 활성화되어 있어야 합니다. | microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra 테넌트에는 허용되지 않는 지리적 위치에서의 액세스를 차단하는 조건부 액세스 정책이 있어야 합니다. | microsoft.graph/organization |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra 테넌트에는 디바이스 코드 인증 흐름을 차단하는 조건부 액세스 정책이 있어야 합니다. | microsoft.graph/organization |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 조건부 액세스 정책에는 모든 사용자에게 MFA가 필요합니다. | microsoft.graph/organization |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra 테넌트는 조건부 액세스 정책을 통해 위험한 로그인을 위해 멀티 팩터 인증을 요구해야 합니다. | microsoft.graph/organization |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 테넌트는 Azure Service Management API에 대한 조건부 액세스를 통해 MFA가 필요합니다. | microsoft.graph/organization |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| 하나 이상의 조건부 액세스 정책에는 Microsoft 관리 포털용 MFA가 필요합니다. | microsoft.graph/organization |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra 권한 부여 정책은 관리자가 아닌 사용자가 테넌트를 생성하지 못하도록 제한해야 합니다. | microsoft.graph/policies/authorizationpolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra ID 인증 방법 정책은 재확인 기간을 0이 아닌 값으로 설정해야 합니다. | microsoft.graph/policies/authenticationmethodspolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra 권한 부여 정책은 애플리케이션에 대한 사용자 동의를 제한해야 합니다. | microsoft.graph/policies/authorizationpolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 권한 부여 정책은 확인된 게시자 앱에 대한 사용자 동의를 제한해야 합니다. | microsoft.graph/policies/authorizationpolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra 권한 부여 정책은 게스트 사용자 액세스를 자신의 디렉터리 객체로 제한해야 합니다. | microsoft.graph/policies/authorizationpolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 권한 부여 정책은 게스트 초대를 관리자 역할로만 제한해야 합니다. | microsoft.graph/policies/authorizationpolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 권한 부여 정책은 보안 그룹 생성을 관리자로 제한해야 합니다. | microsoft.graph/policies/authorizationpolicy |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra 테넌트는 디바이스를 등록하거나 조인하기 위해 다중 인증이 필요합니다. | microsoft.graph/organization |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Entra ID 디렉터리 역할에는 2~4명의 글로벌 관리자가 있어야 합니다. | microsoft.graph/directoryrole |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Entra ID 그룹 설정은 그룹 생성을 관리자로 제한해야 합니다. | microsoft.graph/organization |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 활동 로그에 대한 진단 설정이 구성되어 있어야 합니다. | microsoft.insights/diagnosticsettings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 정책 할당 생성을 위한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 정책 할당 삭제에 대한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 네트워크 보안 그룹 작업 생성 또는 업데이트에 대한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 네트워크 보안 그룹 삭제에 대한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 보안 솔루션 생성 또는 업데이트에 대한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 보안 솔루션 삭제에 대한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 SQL Server 방화벽 규칙 생성 또는 업데이트를 위한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 SQL Server 방화벽 규칙을 삭제하기 위한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 퍼블릭 IP 주소 생성 또는 업데이트 작업에 대해 활동 로그 알림이 구성되어 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 퍼블릭 IP 주소 삭제에 대한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 서비스 상태 인시던트에 대한 활동 로그 알림이 있어야 합니다. | microsoft.insights/activitylogalerts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 하나 이상의 Application Insights 구성 요소가 구성되어 있어야 합니다. | microsoft.insights/components |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Key Vaults에는 소프트 삭제 및 제거 보호가 활성화되어 있어야 합니다. | microsoft.keyvault/vaults |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Key Vaults에는 역할 기반 액세스 제어가 활성화되어 있어야 합니다. | microsoft.keyvault/vaults |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| 프라이빗 엔드포인트를 사용할 때는 Azure Key Vault에 퍼블릭 네트워크 액세스가 비활성화되어 있어야 합니다. | microsoft.keyvault/vaults |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Key Vault는 프라이빗 엔드포인트를 사용해야 합니다. | microsoft.keyvault/vaults |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Key Vaults에는 제거 보호가 활성화되어 있어야 합니다. | microsoft.keyvault/vaults |
Azure 기본 모범 사례 |
| Azure Key Vault는 네트워크 액세스를 제한해야 합니다. | microsoft.keyvault/vaults |
Azure 기본 모범 사례 |
| Azure Key Vaults에는 AuditEvent 로깅이 활성화되어 있어야 합니다. | microsoft.keyvault/vaults |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| RBAC 볼트의 Azure Key Vault 키에는 만료 날짜가 설정되어 있어야 합니다. | microsoft.keyvault/vaults/keys |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| 비 RBAC 볼트의 Azure Key Vault 키에는 만료 날짜가 설정되어 있어야 합니다. | microsoft.keyvault/vaults/keys |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| RBAC 지원 저장소의 Azure Key Vault 보안 암호에는 만료 날짜가 설정되어 있어야 합니다. | microsoft.keyvault/vaults/secrets |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| 비 RBAC 볼트의 Azure Key Vault 보안 암호에는 만료 날짜가 설정되어 있어야 합니다. | microsoft.keyvault/vaults/secrets |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Key Vault 키에는 자동 교체가 활성화되어 있어야 합니다. | microsoft.keyvault/vaults/keys |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 네트워크 보안 그룹은 인터넷으로부터의 인바운드 RDP 액세스를 제한해야 합니다. | microsoft.network/networksecuritygroups |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 네트워크 보안 그룹은 인터넷으로부터의 인바운드 UDP 액세스를 제한해야 합니다. | microsoft.network/networksecuritygroups |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 네트워크 보안 그룹은 인터넷으로부터의 인바운드 HTTP 액세스를 제한해야 합니다. | microsoft.network/networksecuritygroups |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Application Gateway 서브넷에는 무제한 NSG 액세스 권한이 없어야 합니다. | microsoft.network/networksecuritygroups |
Azure 기본 모범 사례 |
| Azure 네트워크 보안 그룹에는 명시적 거부 규칙이 있어야 합니다. | microsoft.network/networksecuritygroups |
Azure 기본 모범 사례 |
| Azure 네트워크 보안 그룹은 제한된 포트에 대한 무제한 인바운드 액세스를 허용해서는 안 됩니다. | microsoft.network/networksecuritygroups |
Azure 기본 모범 사례 |
| Azure Network Watcher 흐름 로그에는 Log Analytics로 전송된 트래픽 분석과 함께 가상 네트워크 흐름 로깅이 활성화되어 있어야 합니다. | microsoft.network/networkwatchers/flowlogs |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 네트워크 보안 그룹은 인터넷에서 SSH 액세스를 제한해야 합니다. | microsoft.network/networksecuritygroups |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Azure Bastion 호스트가 하나 이상 있어야 합니다. | microsoft.network/bastionhosts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 서버용 Microsoft Defender가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| 머신에는 Microsoft Defender for Cloud에 배포된 정상적인 취약성 평가 솔루션이 있어야 합니다. | microsoft.security/assessments |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Microsoft Defender for Cloud와 엔드포인트 보호 통합이 활성화되어 있어야 합니다. | microsoft.security/settings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 서버용 Microsoft Defender에서 활성화된 시스템에 대한 에이전트 없는 스캔이 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 서버용 Defender에서 파일 무결성 모니터링이 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 컨테이너용 Microsoft Defender가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Microsoft Defender for Storage가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Microsoft Defender for App Service가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Azure Cosmos DB용 Microsoft Defender가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 오픈 소스 관계형 데이터베이스에 대해 Microsoft Defender가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Azure SQL Databases용 Microsoft Defender가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Microsoft Defender for SQL Servers on Machines가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Microsoft Defender for Key Vault가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 Resource Manager용 Microsoft Defender가 활성화되어 있어야 합니다. | microsoft.security/pricings |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| 가상 머신에는 Microsoft Defender for Cloud에서 정상으로 보고한 시스템 업데이트 평가가 있어야 합니다. | microsoft.security/assessments |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Defender for Cloud 보안 연락처는 소유자 역할에 알림을 알려야 합니다. | microsoft.security/securitycontacts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Microsoft Defender for Cloud 보안 연락처에는 추가 이메일 주소가 구성되어 있어야 합니다. | microsoft.security/securitycontacts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 보안 연락처에는 충분히 포괄적인 최소 심각도로 알림 이메일 알림이 활성화되어 있어야 합니다. | microsoft.security/securitycontacts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 보안 연락처에는 위험 수준이 구성된 공격 경로 이메일 알림이 활성화되어 있어야 합니다. | microsoft.security/securitycontacts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure 구독에는 IoT용 Microsoft Defender가 활성화되어 있어야 합니다. | microsoft.security/iotsecuritysolutions |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure SQL 서버에는 퍼블릭 네트워크 액세스가 비활성화되어 있어야 합니다. | microsoft.sql/servers |
Azure 기본 모범 사례 |
| SQL 서버에는 Azure Active Directory 관리자가 구성되어 있어야 합니다. | microsoft.sql/servers |
Azure 기본 모범 사례 |
| Azure SQL 데이터베이스에는 지리 중복 백업이 활성화되어 있어야 합니다. | microsoft.sql/servers/databases |
Azure 기본 모범 사례 |
| Azure SQL 서버는 기본 관리자 계정 이름을 사용해서는 안 됩니다. | microsoft.sql/servers |
Azure 기본 모범 사례 |
| Azure SQL 관리형 인스턴스에는 자동 마이너 버전 업그레이드가 활성화되어 있어야 합니다. | microsoft.sql/managedinstances |
Azure 기본 모범 사례 |
| Azure Storage 계정은 암호화에 고객 관리형 키를 사용해야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정 파일 서비스에는 파일 공유에 대해 소프트 삭제가 활성화되어 있어야 합니다. | microsoft.storage/storageaccounts/fileservices |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정 파일 공유는 SMB 프로토콜 버전을 SMB 3.1.1로 제한해야 합니다. | microsoft.storage/storageaccounts/fileservices |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정은 파일 공유에 안전한 SMB 채널 암호화 알고리즘을 사용해야 합니다. | microsoft.storage/storageaccounts/fileservices |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에는 키 교체 미리 알림이 구성되어 있어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에 공유 키 액세스가 비활성화되어 있어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정은 액세스를 위해 프라이빗 엔드포인트를 사용해야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에는 퍼블릭 네트워크 액세스가 비활성화되어 있어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에는 거부하도록 기본 네트워크 액세스가 설정되어 있어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| 스토리지 계정은 Azure 포털에서 Microsoft Entra 권한 부여로 기본 설정되어 있어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에는 보안 전송이 필요합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정은 신뢰할 수 있는 Azure 서비스가 네트워크 규칙을 우회하도록 허용해야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정은 필요한 최소 TLS 버전으로 구성해야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에는 테넌트 간 복제가 비활성화되어 있어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에는 익명 Blob 액세스가 비활성화되어 있어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정은 영구 Blob 삭제를 제한해야 합니다. | microsoft.storage/storageaccounts/blobservices |
Azure 기본 모범 사례 |
| 활동 로그가 포함된 Azure 스토리지 계정은 고객 관리형 키로 암호화해야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정 Blob 서비스에는 Blob 소프트 삭제가 활성화되어 있어야 합니다. | microsoft.storage/storageaccounts/blobservices |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정 Blob 서비스에는 버전 관리가 활성화되어 있어야 합니다. | microsoft.storage/storageaccounts/blobservices |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정 Blob 서비스에는 Blob 및 컨테이너 소프트 삭제가 활성화되어 있어야 합니다. | microsoft.storage/storageaccounts/blobservices |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에는 Azure Resource Manager 삭제 잠금이 적용되어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정에는 ReadOnly 리소스 관리자 잠금이 있어야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Storage 계정은 지리 중복 스토리지를 사용해야 합니다. | microsoft.storage/storageaccounts |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |
| Azure Function 앱은 관리 액세스를 제한해야 합니다. | microsoft.web/sites/config |
Azure 기본 모범 사례 |
| Azure Functions는 익명 HTTP 트리거 호출을 허용해서는 안 됩니다. | microsoft.web/sites/functions |
Azure 기본 모범 사례 |
| Azure App Service 웹 앱 및 함수 앱은 지원되지 않는 런타임 버전을 사용해서는 안 됩니다. | microsoft.web/sites |
Azure 기본 모범 사례 |
| 프리미엄 또는 전용 플랜의 Azure Function 앱은 가상 네트워크와 통합되어야 합니다. | microsoft.web/sites |
Azure 기본 모범 사례 |
| Azure App Service 웹 앱에는 진단 설정에서 HTTP 로그가 활성화되어 있어야 합니다. | microsoft.web/sites |
CIS Microsoft Azure Foundations 벤치마크 v4.0 |