View a markdown version of this page

Configurando o Security Hub CSPM para integração com o Microsoft Azure - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurando o Security Hub CSPM para integração com o Microsoft Azure

Depois de concluir as tarefas de pré-requisito e configurar seu ambiente Microsoft Azure, você pode configurar o CSPM do AWS Security Hub para integrar-se ao Azure. Para configurar o CSPM do Security Hub para integração com o Azure, você cria um conector. Depois de criar o conector, os seguintes eventos ocorrem:

  1. O CSPM do Security Hub valida as credenciais e a conectividade do Azure com seu ambiente do Azure. Esse processo pode levar alguns minutos.

  2. AWS Config começa a descobrir e registrar dados de configuração para seus recursos do Azure.

  3. O CSPM do Security Hub começa a gerar descobertas de gerenciamento de postura para seus recursos do Azure após a conclusão da coleta de dados do recurso.

nota

Se você já criou um conector no Security Hub, um conector vinculado ao serviço foi criado automaticamente no CSPM do Security Hub. Você não precisa criar um conector separado gerenciado pelo cliente, a menos que precise de um escopo diferente.

Crie um conector do Azure

Para criar um conector do Microsoft Azure para seu ambiente, conclua as etapas a seguir usando o console CSPM do AWS Security Hub ou a API.

  1. Abra o console CSPM do Security Hub.

  2. No painel de navegação, selecione Integrações.

  3. Escolha Criar conector do Azure.

  4. Em Azure Tenant ID, insira seu identificador de inquilino do Azure Active Directory.

  5. Em Aplicativo (ID do cliente), insira o ID do aplicativo para o registro do aplicativo Azure que você criou.

  6. Defina configurações adicionais e o escopo do conector fazendo o seguinte:

    • Em Nome, insira um nome exclusivo para o conector. O nome pode conter até 50 caracteres alfanuméricos e pode incluir hífens (‐).

      Importante

      Nomes e descrições são usados para identificar seu conteúdo, e recomendamos que você não inclua informações confidenciais, confidenciais ou de identificação pessoal (PII) neles.

    • Em Descrição, opcionalmente, insira uma breve descrição do conector. A descrição pode conter até 200 caracteres.

    • Para Assinaturas, escolha Todas as assinaturas para monitorar todas as assinaturas atuais e futuras no locatário, ou Assinaturas específicas para monitorar somente as assinaturas que você especificar. Se você optar por monitorar somente assinaturas específicas, insira o ID de cada uma.

    • Em Regiões, escolha as regiões do Azure em que seus recursos são implantados.

      nota

      Os controles que avaliam os recursos do Microsoft Entra ID e do Microsoft Graph exigem que o escopo da região global seja incluído em sua configuração de integração. Se você selecionar somente regiões específicas do Azure, esses controles não gerarão descobertas.

  7. Revise sua configuração e escolha Criar conector.

Depois de criar o conector, o CSPM do Security Hub valida suas credenciais do Azure e inicia a descoberta de recursos. O conector deve mostrar o status Ativo em 2 a 5 minutos.

Habilitando padrões e controles

Depois de criar o conector, você deve habilitar os padrões de segurança do Azure para começar a gerar descobertas. Para obter informações gerais sobre como habilitar padrões e gerenciar controles, consulte Habilitando padrões e Habilitando e desabilitando controles.

Padrões disponíveis
  • CIS Microsoft Azure Foundations Benchmark v4.0 - Um benchmark de segurança amplamente adotado que define as melhores práticas para proteger ambientes Azure. Cada controle avalia um aspecto específico da sua configuração do Azure (por exemplo, criptografia da conta de armazenamento, regras do grupo de segurança de rede, configurações de identidade e acesso).

  • Práticas recomendadas do Azure Foundational - avalia os recursos do Azure quanto aos riscos de exposição correlacionando a acessibilidade da rede, o acesso público e os indicadores de dados confidenciais. Gera descobertas do tipo exposição que destacam recursos com risco elevado.

Os padrões do Azure têm seu próprio conjunto de controles, separado dos AWS controles. Não há controles entre nuvens que avaliem os recursos do Azure AWS e os recursos do Azure em uma única verificação.

Habilitar um padrão

Você pode habilitar os padrões do Azure por meio do console CSPM do Security Hub ou por meio do. API/CLI Navegue até Padrões no console CSPM do Security Hub e ative o padrão desejado. Como alternativa, use a CLI:

$ aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --region your-aws-region
nota

Você pode habilitar os padrões do Azure antes ou depois de criar o conector - eles não estão acoplados. No entanto, as descobertas só serão geradas quando o conector e o padrão estiverem ativos e os dados do recurso tiverem sido coletados.

Gerenciando controles individuais

Depois que um padrão é ativado (normalmente em segundos), você pode visualizar e gerenciar controles individuais:

  • Exibir controles: use o console CSPM do Security Hub (Padrões > selecione padrão > Controles) ou a list-standards-control-associations API.

  • Desativar um controle: se um controle específico não for aplicável ao seu ambiente, você poderá desativá-lo.

  • Configurar parâmetros personalizados: alguns controles aceitam parâmetros de entrada personalizados (por exemplo, limites de comprimento de senha). Eles podem ser configurados por meio da update-security-control API.

Observações importantes
  • Os padrões do Azure se aplicam uniformemente em todo o escopo do conector. Você não pode habilitar padrões ou controles diferentes para diferentes assinaturas do Azure dentro do mesmo conector.

  • Os controles dependem da disponibilidade dos dados dos recursos. Cada controle avalia um tipo específico de recurso do Azure. Se ainda não AWS Config tiver coletado dados de configuração para um determinado tipo de recurso, o controle gerará uma descoberta PASS padrão para esses recursos. Essas descobertas padrão do PASS serão atualizadas automaticamente para avaliações precisas à medida que os dados dos recursos chegarem. Não trate as pontuações iniciais de conformidade como precisas até que a coleta de dados de recursos seja concluída.

  • Os parâmetros de entrada personalizados para controles de segurança podem ser configurados antes mesmo de criar um conector - eles persistem de forma independente.

  • Os controles que avaliam as configurações em nível de assinatura (por exemplo, planos do Microsoft Defender, alertas de registro de atividades) produzem uma descoberta por assinatura do Azure em vez de por recurso individual.

  • Os padrões de multicloud não podem ser incluídos nas políticas de configuração central. Você deve gerenciar a habilitação padrão do Azure de forma independente em cada e. Conta da AWS Região da AWS

Ajustar o escopo de um conector do Azure

Depois de criar um conector do Microsoft Azure, você pode ajustar o escopo do conector alterando as Assinaturas do Azure ou as Regiões do Azure que ele monitora. Se você ajustar o escopo, a maioria dos tipos de alterações entrará em vigor em aproximadamente 15 minutos.

Antes de ajustar o escopo, observe o seguinte:

  • O escopo de um conector gerenciado pelo cliente não pode exceder o escopo de qualquer conector vinculado ao serviço existente na mesma conta e região.

  • Quando você expande o escopo, o Security Hub CSPM começa a gerar descobertas para novos recursos depois de AWS Config coletar seus dados de configuração.

  • Quando você reduz o escopo, as descobertas existentes sobre recursos removidos passam para um estado arquivado.

Verificar a integridade de um conector do Azure

Você pode verificar a integridade de um conector do Microsoft Azure a qualquer momento. Navegue até Integrações no console CSPM do Security Hub e confirme se seu conector mostra o status Ativo.

As descobertas iniciais geralmente aparecem dentro de 15 a 30 minutos após a conclusão da coleta de dados do recurso.

nota

Eventualmente, o status de integridade do conector é consistente. Quando ocorre um problema de permissão ou configuração, o status do conector muda rapidamente para Degradado com uma mensagem acionável. No entanto, depois de corrigir o problema, o status pode levar até 24 horas para retornar para Conectado.

  • Um status degradado após uma correção recente não indica necessariamente um problema contínuo.

  • Para ver em tempo real as falhas de gravação, verifique as CloudWatch métricas no namespace.

Solucionar problemas de um conector do Azure

Se você encontrar problemas com o conector, use as informações a seguir para diagnosticar e resolver problemas comuns.

O status do conector é insalubre

Esse problema geralmente ocorre se as credenciais federadas não estiverem configuradas corretamente no Azure.

Para resolver esse problema, verifique se a URL do emissor do token e o ARN do assunto em suas credenciais federadas do Azure correspondem às suas. Conta da AWS

Nenhuma descoberta após 30 minutos

Esse problema pode ocorrer se o Event Hub não estiver recebendo registros de atividades ou se nenhum padrão estiver ativado.

Para resolver esse problema, verifique se o namespace do Event Hub está marcado corretamente (AWSConfig-account-id-region=activitylog), se o grupo de AWSConfig consumidores existe, se a função Data Receiver está atribuída e se pelo menos um padrão do Azure está habilitado.

Não é possível registrar alguns recursos do Azure

O erro pode ocorrer por qualquer um dos seguintes motivos:

  • O ambiente do Azure não atende aos pré-requisitos para gravação de recursos.

  • O registro do aplicativo não tem o consentimento do administrador para as permissões da API do Microsoft Graph.

  • A atribuição da função de leitor não abrange todos os escopos necessários.

  • O inquilino do Microsoft Entra ID não tem os dados de registro necessários.

Para solucionar o erro, faça o seguinte:

  1. Para confirmar se seu ambiente atende a todos os requisitos, consulte Pré-requisitos do Microsoft Azure.

  2. Confirme se o registro do aplicativo tem as permissões necessárias da API Microsoft Graph com o consentimento do administrador.

  3. Verifique se o responsável pelo serviço tem a função Reader no escopo do grupo de gerenciamento raiz do inquilino.

O conector permanece no status Pendente

Esse problema pode ocorrer se o registro do aplicativo Azure estiver configurado incorretamente.

Para resolver esse problema, verifique se o URL do emissor da credencial de identidade federada e o identificador do assunto correspondem aos seus. Conta da AWS Verifique também se o consentimento do administrador foi concedido para todas as permissões necessárias da API Microsoft Graph.

Como o Security Hub CSPM lida com identificadores de recursos

Ao habilitar sua integração do Azure para o CSPM do AWS Security Hub, os identificadores de recursos de outros provedores de nuvem serão armazenados no CSPM do AWS Security AWS Config Hub e em outros AWS serviços (conforme necessário) como metadados relacionados ao gerenciamento dos dados de configuração de recursos correspondentes coletados dos outros provedores de nuvem. Esses identificadores de recursos não constituem Seu Conteúdo e recomendamos que você não inclua informações sensíveis, confidenciais ou de identificação pessoal neles.

Os seguintes identificadores do seu ambiente de nuvem conectado são armazenados e usados AWS para fornecer recursos de segurança multicloud:

  • Identificadores de recursos: ID de inquilino do Azure, ID de assinatura, localização (região), ID de recurso (IDs ou nomes de grupos de recursos, provedor de recursos, tipo de recurso)

As relações entre esses identificadores — incluindo como os recursos se relacionam entre si e como as descobertas se relacionam com os recursos — também são armazenadas como metadados do serviço. AWS usa esses identificadores para correlação de recursos, associando descobertas a recursos, registro operacional de serviços e desduplicação.

Controles disponíveis para o Azure

Depois de habilitar os padrões do Azure, os 122 controles a seguir avaliam seus recursos do Azure. Os controles são distribuídos em dois padrões:

  • CIS Microsoft Azure Foundations Benchmark v4.0 — 96 controles mapeados para seções específicas do CIS

  • Melhores práticas básicas do Azure — 26 controles que abrangem práticas recomendadas de segurança adicionais

nota

Os controles que avaliam os recursos do Microsoft Entra ID e do Microsoft Graph exigem que o escopo da região global seja incluído em sua configuração de integração.

Controles do Azure disponíveis
Título do controle Tipo de atributo Standard
Aplicativos de contêiner do Azure com identidade gerenciada habilitada devem seguir o menor privilégio microsoft.app/containerapps Práticas recomendadas do Azure Foundational
Os Aplicativos de Contêiner do Azure não devem passar as credenciais do SDK do Azure como variáveis de ambiente microsoft.app/containerapps Práticas recomendadas do Azure Foundational
Os Aplicativos de Contêiner do Azure não devem ter a entrada externa habilitada microsoft.app/containerapps Práticas recomendadas do Azure Foundational
Os ambientes do Azure Container App não devem ter acesso irrestrito ao NSG microsoft.app/containerapps Práticas recomendadas do Azure Foundational
Os ambientes gerenciados do Azure Container App não devem ter o IP público habilitado microsoft.app/managedenvironments Práticas recomendadas do Azure Foundational
As atribuições de função do Azure não devem conceder amplo acesso de administrador no escopo da assinatura microsoft.authorization/roleassignments Práticas recomendadas do Azure Foundational
As atribuições de função do Azure não devem conceder a função de Administrador de Acesso de Usuário microsoft.authorization/roleassignments Referência do CIS Microsoft Azure Foundations v4.0
As definições de função personalizada do Azure não devem ter permissões administrativas curinga microsoft.authorization/roledefinitions Referência do CIS Microsoft Azure Foundations v4.0
As atribuições de políticas do Microsoft Cloud Security Benchmark devem ter o modo de imposição ativado microsoft.authorization/policyassignments Referência do CIS Microsoft Azure Foundations v4.0
Os clusters do Azure Kubernetes Service (AKS) não devem ter servidores de API acessíveis ao público sem restrições de IP microsoft.containerservice/managedclusters Práticas recomendadas do Azure Foundational
Os clusters do Azure Kubernetes Service (AKS) devem criptografar segredos do Kubernetes em repouso microsoft.containerservice/managedclusters Práticas recomendadas do Azure Foundational
Os clusters do Azure Kubernetes Service (AKS) devem executar uma versão compatível do Kubernetes microsoft.containerservice/managedclusters Práticas recomendadas do Azure Foundational
As contas do Azure Cosmos DB devem ter o backup contínuo habilitado microsoft.documentdb/databaseaccounts Práticas recomendadas do Azure Foundational
Os servidores flexíveis do Banco de Dados do Azure para MySQL devem ter o acesso à rede pública desativado microsoft.dbformysql/flexibleservers Práticas recomendadas do Azure Foundational
Os espaços de trabalho do Azure Databricks devem ser implantados em uma rede virtual gerenciada pelo cliente microsoft.databricks/workspaces Referência do CIS Microsoft Azure Foundations v4.0
Os espaços de trabalho do Azure Databricks devem ter a entrega do log de diagnóstico configurada microsoft.databricks/workspaces Referência do CIS Microsoft Azure Foundations v4.0
Os espaços de trabalho do Azure Databricks devem usar chaves gerenciadas pelo cliente para criptografia de disco gerenciado microsoft.databricks/workspaces Referência do CIS Microsoft Azure Foundations v4.0
As políticas de autorização do Microsoft Entra ID devem proibir os usuários padrão de registrar aplicativos microsoft.graph/policies/authorizationpolicy Referência do CIS Microsoft Azure Foundations v4.0
O Azure Entra ID deve ter os padrões de segurança habilitados microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy Referência do CIS Microsoft Azure Foundations v4.0
Os inquilinos do Microsoft Entra devem ter uma política de acesso condicional que bloqueie o acesso de localizações geográficas não permitidas microsoft.graph/organization Referência do CIS Microsoft Azure Foundations v4.0
Os inquilinos do Microsoft Entra devem ter uma política de acesso condicional que bloqueie o fluxo de autenticação do código do dispositivo microsoft.graph/organization Referência do CIS Microsoft Azure Foundations v4.0
As políticas de acesso condicional do Azure devem exigir MFA para todos os usuários microsoft.graph/organization Referência do CIS Microsoft Azure Foundations v4.0
Os inquilinos do Microsoft Entra devem exigir autenticação multifatorial para logins arriscados por meio de uma política de acesso condicional microsoft.graph/organization Referência do CIS Microsoft Azure Foundations v4.0
Os inquilinos do Azure devem exigir MFA por meio de acesso condicional para a API de gerenciamento de serviços do Azure microsoft.graph/organization Referência do CIS Microsoft Azure Foundations v4.0
Pelo menos uma política de acesso condicional deve exigir MFA para portais de administração da Microsoft microsoft.graph/organization Referência do CIS Microsoft Azure Foundations v4.0
As políticas de autorização do Microsoft Entra devem impedir que usuários não administradores criem inquilinos microsoft.graph/policies/authorizationpolicy Referência do CIS Microsoft Azure Foundations v4.0
As políticas de métodos de autenticação do Microsoft Entra ID devem definir o período de reconfirmação para um valor diferente de zero microsoft.graph/policies/authenticationmethodspolicy Referência do CIS Microsoft Azure Foundations v4.0
As políticas de autorização do Microsoft Entra devem restringir o consentimento do usuário para aplicativos microsoft.graph/policies/authorizationpolicy Referência do CIS Microsoft Azure Foundations v4.0
As políticas de autorização do Azure devem restringir o consentimento do usuário aos aplicativos verificados do editor microsoft.graph/policies/authorizationpolicy Referência do CIS Microsoft Azure Foundations v4.0
As políticas de autorização do Microsoft Entra devem restringir o acesso do usuário convidado aos seus próprios objetos de diretório microsoft.graph/policies/authorizationpolicy Referência do CIS Microsoft Azure Foundations v4.0
As políticas de autorização do Azure devem restringir os convites de convidados somente para funções de administrador microsoft.graph/policies/authorizationpolicy Referência do CIS Microsoft Azure Foundations v4.0
As políticas de autorização do Azure devem restringir a criação de grupos de segurança aos administradores microsoft.graph/policies/authorizationpolicy Referência do CIS Microsoft Azure Foundations v4.0
Os inquilinos do Microsoft Entra devem exigir autenticação multifatorial para registrar ou ingressar em dispositivos microsoft.graph/organization Referência do CIS Microsoft Azure Foundations v4.0
As funções do diretório Microsoft Entra ID devem ter entre 2 e 4 administradores globais microsoft.graph/directoryrole Referência do CIS Microsoft Azure Foundations v4.0
As configurações do grupo Azure Entra ID devem restringir a criação de grupos aos administradores microsoft.graph/organization Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter uma configuração de diagnóstico definida para registros de atividades microsoft.insights/diagnosticsettings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para criar atribuição de política microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para exclusão da atribuição de políticas microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para criar ou atualizar as operações do Grupo de Segurança de Rede microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para exclusão do Grupo de Segurança de Rede microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para criar ou atualizar a Solução de Segurança microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para a exclusão da Solução de Segurança microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para criar ou atualizar as regras de firewall do SQL Server microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para excluir as regras de firewall do SQL Server microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades configurado para operações de criação ou atualização de endereço IP público microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para exclusão de endereço IP público microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter um alerta de registro de atividades para incidentes do Service Health microsoft.insights/activitylogalerts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter pelo menos um componente do Application Insights configurado microsoft.insights/components Referência do CIS Microsoft Azure Foundations v4.0
O Azure Key Vaults deve ter a proteção de exclusão reversível e limpeza ativada microsoft.keyvault/vaults Referência do CIS Microsoft Azure Foundations v4.0
O Azure Key Vaults deve ter o controle de acesso baseado em funções ativado microsoft.keyvault/vaults Referência do CIS Microsoft Azure Foundations v4.0
Os Azure Key Vaults devem ter o acesso à rede pública desabilitado ao usar pontos de extremidade privados microsoft.keyvault/vaults Referência do CIS Microsoft Azure Foundations v4.0
Os Azure Key Vaults devem usar endpoints privados microsoft.keyvault/vaults Referência do CIS Microsoft Azure Foundations v4.0
O Azure Key Vaults deve ter a proteção de limpeza ativada microsoft.keyvault/vaults Práticas recomendadas do Azure Foundational
O Azure Key Vaults deve restringir o acesso à rede microsoft.keyvault/vaults Práticas recomendadas do Azure Foundational
O Azure Key Vaults deve ter AuditEvent o registro habilitado microsoft.keyvault/vaults Referência do CIS Microsoft Azure Foundations v4.0
As chaves do Azure Key Vault em cofres RBAC devem ter uma data de expiração definida microsoft.keyvault/vaults/keys Referência do CIS Microsoft Azure Foundations v4.0
As chaves do Azure Key Vault em cofres não RBAC devem ter uma data de expiração definida microsoft.keyvault/vaults/keys Referência do CIS Microsoft Azure Foundations v4.0
Os segredos do Azure Key Vault em RBAC-enabled cofres devem ter uma data de expiração definida microsoft.keyvault/vaults/secrets Referência do CIS Microsoft Azure Foundations v4.0
Os segredos do Azure Key Vault em cofres não RBAC devem ter uma data de expiração definida microsoft.keyvault/vaults/secrets Referência do CIS Microsoft Azure Foundations v4.0
As chaves do Azure Key Vault devem ter a rotação automática ativada microsoft.keyvault/vaults/keys Referência do CIS Microsoft Azure Foundations v4.0
Os grupos de segurança de rede do Azure devem restringir o acesso RDP de entrada da Internet microsoft.network/networksecuritygroups Referência do CIS Microsoft Azure Foundations v4.0
Os grupos de segurança de rede do Azure devem restringir o acesso UDP de entrada da Internet microsoft.network/networksecuritygroups Referência do CIS Microsoft Azure Foundations v4.0
Os grupos de segurança de rede do Azure devem restringir o acesso HTTP de entrada da Internet microsoft.network/networksecuritygroups Referência do CIS Microsoft Azure Foundations v4.0
As sub-redes do Azure Application Gateway não devem ter acesso irrestrito ao NSG microsoft.network/networksecuritygroups Práticas recomendadas do Azure Foundational
Os grupos de segurança de rede do Azure devem ter uma regra explícita de negar tudo microsoft.network/networksecuritygroups Práticas recomendadas do Azure Foundational
Os grupos de segurança de rede do Azure não devem permitir acesso de entrada irrestrito a portas restritas microsoft.network/networksecuritygroups Práticas recomendadas do Azure Foundational
Os registros de fluxo do Observador de Rede do Azure devem ter o registro de fluxo de rede virtual habilitado com a análise de tráfego enviada para o Log Analytics microsoft.network/networkwatchers/flowlogs Referência do CIS Microsoft Azure Foundations v4.0
Os grupos de segurança de rede do Azure devem restringir o acesso SSH da Internet microsoft.network/networksecuritygroups Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter pelo menos um host do Azure Bastion microsoft.network/bastionhosts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender for Servers habilitado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As máquinas devem ter uma solução de avaliação de vulnerabilidade saudável implantada no Microsoft Defender for Cloud microsoft.security/assessments Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter a integração de proteção de endpoint com o Microsoft Defender for Cloud ativada microsoft.security/settings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter varredura sem agente para máquinas habilitada no Microsoft Defender for Servers microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o File Integrity Monitoring ativado no Defender for Servers microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
A assinatura do Azure deve ter o Microsoft Defender for Containers ativado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender for Storage habilitado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender for App Service habilitado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender para Azure Cosmos DB habilitado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender para bancos de dados relacionais de código aberto habilitado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender para bancos de dados SQL do Azure habilitado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender para SQL Servers em Máquinas habilitado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender for Key Vault ativado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender for Resource Manager habilitado microsoft.security/pricings Referência do CIS Microsoft Azure Foundations v4.0
As máquinas virtuais devem ter avaliações de atualização do sistema relatadas como íntegras pelo Microsoft Defender for Cloud microsoft.security/assessments Referência do CIS Microsoft Azure Foundations v4.0
Os contatos de segurança do Microsoft Defender for Cloud devem notificar a função de Proprietário dos alertas microsoft.security/securitycontacts Referência do CIS Microsoft Azure Foundations v4.0
Os contatos de segurança do Microsoft Defender for Cloud devem ter um endereço de e-mail adicional configurado microsoft.security/securitycontacts Referência do CIS Microsoft Azure Foundations v4.0
Os contatos de segurança do Azure devem ter notificações de alerta por e-mail habilitadas com uma severidade mínima suficientemente inclusiva microsoft.security/securitycontacts Referência do CIS Microsoft Azure Foundations v4.0
Os contatos de segurança do Azure devem ter as notificações por e-mail do caminho de ataque habilitadas com um nível de risco configurado microsoft.security/securitycontacts Referência do CIS Microsoft Azure Foundations v4.0
As assinaturas do Azure devem ter o Microsoft Defender para IoT ativado microsoft.security/iotsecuritysolutions Referência do CIS Microsoft Azure Foundations v4.0
Os servidores SQL do Azure devem ter o acesso à rede pública desativado microsoft.sql/servers Práticas recomendadas do Azure Foundational
Os servidores SQL devem ter um administrador do Azure Active Directory configurado microsoft.sql/servers Práticas recomendadas do Azure Foundational
Os bancos de dados SQL do Azure devem ter o backup com redundância geográfica habilitado microsoft.sql/servers/databases Práticas recomendadas do Azure Foundational
Os servidores SQL do Azure não devem usar nomes de contas de administrador padrão microsoft.sql/servers Práticas recomendadas do Azure Foundational
As Instâncias Gerenciadas do Azure SQL devem ter a atualização automática de versões secundárias habilitada microsoft.sql/managedinstances Práticas recomendadas do Azure Foundational
As contas de Armazenamento do Azure devem usar chaves gerenciadas pelo cliente para criptografia microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
Os serviços de arquivo da conta de Armazenamento do Azure devem ter a exclusão reversível habilitada para compartilhamentos de arquivos microsoft.storage/storageaccounts/fileservices Referência do CIS Microsoft Azure Foundations v4.0
Os compartilhamentos de arquivos da conta de Armazenamento do Azure devem restringir as versões do protocolo SMB ao SMB 3.1.1 microsoft.storage/storageaccounts/fileservices Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem usar um algoritmo seguro de criptografia de canal SMB para compartilhamentos de arquivos microsoft.storage/storageaccounts/fileservices Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ter um lembrete de rotação de chave configurado microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ter o acesso à chave compartilhada desativado microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem usar pontos de extremidade privados para acesso microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ter o acesso à rede pública desativado microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ter acesso à rede padrão definido para negar microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de armazenamento devem usar como padrão a autorização Microsoft Entra no portal do Azure microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem exigir transferência segura microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem permitir que os serviços confiáveis do Azure ignorem as regras de rede microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ser configuradas com a versão mínima exigida do TLS microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ter a replicação entre locatários desativada microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ter o acesso anônimo ao blob desativado microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem restringir a exclusão permanente de blobs microsoft.storage/storageaccounts/blobservices Práticas recomendadas do Azure Foundational
As contas de armazenamento do Azure que contêm registros de atividades devem ser criptografadas com uma chave gerenciada pelo cliente microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
Os serviços de blob da conta de Armazenamento do Azure devem ter a exclusão reversível de blob ativada microsoft.storage/storageaccounts/blobservices Referência do CIS Microsoft Azure Foundations v4.0
Os serviços de blob da conta de Armazenamento do Azure devem ter o controle de versão habilitado microsoft.storage/storageaccounts/blobservices Referência do CIS Microsoft Azure Foundations v4.0
Os serviços de blob da conta de Armazenamento do Azure devem ter a exclusão reversível de blobs e contêineres habilitada microsoft.storage/storageaccounts/blobservices Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ter um bloqueio de exclusão do Azure Resource Manager aplicado microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem ter um bloqueio ReadOnly de gerenciador de recursos microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
As contas de Armazenamento do Azure devem usar armazenamento com redundância geográfica microsoft.storage/storageaccounts Referência do CIS Microsoft Azure Foundations v4.0
Os aplicativos do Azure Function devem restringir o acesso administrativo microsoft.web/sites/config Práticas recomendadas do Azure Foundational
O Azure Functions não deve permitir a invocação anônima do gatilho HTTP microsoft.web/sites/functions Práticas recomendadas do Azure Foundational
Os aplicativos web e aplicativos funcionais do Serviço de Aplicativo do Azure não devem usar versões de tempo de execução sem suporte microsoft.web/sites Práticas recomendadas do Azure Foundational
Os aplicativos do Azure Function nos planos Premium ou Dedicado devem ser integrados a uma rede virtual microsoft.web/sites Práticas recomendadas do Azure Foundational
Os aplicativos web do Serviço de Aplicativo do Azure devem ter registros HTTP habilitados nas configurações de diagnóstico microsoft.web/sites Referência do CIS Microsoft Azure Foundations v4.0