Procedimientos recomendados y patrones de seguridad de Azure

Este artículo contiene procedimientos recomendados de seguridad que se usarán al diseñar, implementar y administrar las soluciones en la nube mediante Azure. Estas mejores prácticas provienen de la experiencia de Microsoft con la seguridad de Azure y de la experiencia de los clientes.

procedimientos recomendados

Estos procedimientos recomendados están diseñados para ser un recurso para profesionales de TI. Los profesionales de TI incluyen diseñadores, arquitectos, desarrolladores y evaluadores que compilan e implementan soluciones seguras de Azure.

Pasos siguientes

Microsoft considera que los benchmarks de seguridad pueden ayudarte a asegurar rápidamente los despliegues en la nube. Las recomendaciones de benchmarks de tu proveedor de servicios en la nube te proporcionan un punto de partida para seleccionar configuraciones de seguridad específicas en tu entorno y te ayudan a reducir rápidamente el riesgo para tu organización.

Punto de referencia de seguridad de la nube de Microsoft (MCSB)

El benchmark de seguridad en la nube de Microsoft (MCSB) ofrece prácticas de seguridad completas alineadas con marcos industriales que abarcan las capas de identidad, redes, computación, protección de datos y gestión.

Nota:

Microsoft Cloud Security Benchmark v2 (Vista previa): MCSB v2 ya está disponible en versión preliminar con mejoras significativas, entre ellas:

  • Seguridad por Inteligencia Artificial: Nuevo dominio de control con siete recomendaciones que cubren la seguridad de plataformas de IA, seguridad de aplicaciones de IA y monitorización de la seguridad de IA para abordar amenazas y riesgos en el despliegue de IA.
  • Cobertura ampliada de Azure Policy: Aumentó de más de 220 a más de 420 mediciones de control basadas en políticas para una monitorización integral de la postura de seguridad.
  • Guía de Implementación Mejorada: Ejemplos técnicos más detallados con guías de control basadas en riesgos y amenazas.

MCSB v2 incluye nuevas directrices para cargas de trabajo informáticas confidenciales. Puedes hacer cumplir y monitorizar MCSB v2 a través de Azure Policy. Para obtener más información, consulte Introducción a Microsoft Cloud Security Benchmark v2 (versión preliminar).

Recomendaciones de implementación:

  • Monitorizar el cumplimiento: Utiliza el panel de control de cumplimiento normativo de Microsoft Defender para la nube para seguir el cumplimiento del Microsoft Cloud Security Benchmark e identificar brechas de seguridad.
  • Hacer cumplir las líneas base: Implementa Azure Policy para auditar y hacer cumplir líneas base de configuración seguras basadas en las recomendaciones del Microsoft Cloud Security Benchmark v2 (preview).
  • Evalúa cargas de trabajo de IA: Revisa los nuevos controles de seguridad de Inteligencia Artificial en Microsoft Cloud Security Benchmark v2 (vista previa) si despliegas cargas de trabajo de IA/ML para garantizar la seguridad adecuada de la plataforma, aplicaciones y monitorización.

Para obtener una recopilación completa de recomendaciones de seguridad de alto impacto, consulte la prueba comparativa de seguridad en la nube de Microsoft.

Iniciativa de futuro seguro de Microsoft (SFI)

Microsoft Secure Future Initiative (SFI) es una iniciativa de varios años que avanza la forma en que Microsoft diseña, compila, prueba y opera su tecnología. SFI proporciona procedimientos recomendados de seguridad basados en seis pilares de ingeniería alineados con los principios de confianza cero y el marco de ciberseguridad de NIST 2.0:

  • Proteger identidades y secretos: MFA resistente al phishing, identidades gestionadas y gestión centralizada de secretos.
  • Proteger a los inquilinos y aislar sistemas: Fuerte aislamiento de inquilinos y gobernanza de la configuración.
  • Proteger redes: Segmentación granular de redes y conectividad consciente de la identidad.
  • Proteger los sistemas de ingeniería: Asegurar el ciclo de vida del desarrollo de software y la protección de la cadena de suministro.
  • Monitorizar y detectar amenazas: Telemetría unificada y análisis de amenazas.
  • Acelerar la respuesta y remediación: Respuesta automatizada a incidentes y aprendizaje continuo.

Para obtener instrucciones sobre cómo adoptar procedimientos recomendados de SFI en su organización, consulte Adopción de procedimientos recomendados de iniciativa futura segura.