Bonnes pratiques pour la sécurité des opérations Azure

Cet article fournit un ensemble de bonnes pratiques opérationnelles pour protéger vos données, applications et autres ressources dans Azure.

Les meilleures pratiques sont basées sur un consensus d’opinion et fonctionnent avec les fonctionnalités de plateforme et les ensembles de fonctionnalités actuels Azure. Les opinions et les technologies changent au fil du temps. Microsoft met régulièrement à jour cet article pour refléter ces changements.

Cet article s'aligne sur le modèle de sécurité Confiance nulle de Microsoft, qui suppose une violation et nécessite une vérification continue. Pour connaître les contrôles de sécurité prédictifs avec l'application d'Azure Policy, consultez Microsoft Cloud Security Benchmark v2 - Réponse aux incidents et MCSB v2 - Gestion des postures et des vulnérabilités.

Définir et déployer des pratiques de sécurité opérationnelle renforcées

Azure sécurité opérationnelle fait référence aux services, contrôles et fonctionnalités disponibles aux utilisateurs pour protéger leurs données, applications et autres ressources dans Azure. Azure sécurité opérationnelle repose sur un framework qui intègre les connaissances acquises par le biais de fonctionnalités uniques à Microsoft, notamment le programme Security Development Lifecycle (SDL), le programme Centre d'intervention en matière de sécurité Microsoft et une connaissance approfondie du paysage des menaces de cybersécurité.

Appliquer la vérification multifacteur pour les utilisateurs

Exigez une vérification en deux étapes pour tous vos utilisateurs. Cette exigence inclut les administrateurs et d’autres personnes de votre organisation qui peuvent avoir un impact significatif si leur compte est compromis, comme les responsables financiers.

Vous avez plusieurs options pour exiger une vérification en deux étapes. La meilleure option pour vous dépend de vos objectifs, de l'édition Microsoft Entra que vous exécutez et de votre programme de licences. Découvrez comment exiger une vérification en deux étapes pour qu’un utilisateur détermine la meilleure option pour vous. Consultez la documentation d’authentification multifactorielleMicrosoft Entra ID et Microsoft Entra pour plus d’informations sur les licences et les tarifications.

Les options et avantages suivants peuvent vous aider à permettre une vérification en deux étapes :

Option 1 : Activez l’authentification multifacteur (MFA) pour tous les utilisateurs et toutes les méthodes de connexion avec Microsoft Entra Security Defaults Avantage : Cette option vous permet d’imposer rapidement l’authentification multifacteur (MFA) à tous les utilisateurs de votre environnement au moyen d’une stratégie stricte visant à :

  • Contester les comptes d’administration et les mécanismes d’ouverture de session d’administration
  • Exigez un défi MFA via Microsoft Authenticator pour tous les utilisateurs
  • Restreindre les protocoles d’authentification hérités.

Vous pouvez utiliser cette méthode avec tous les niveaux de licence, mais vous ne pouvez pas la combiner avec les politiques d’accès conditionnel existantes. Pour plus d’informations, voir les paramètres par défaut de sécurité Microsoft Entra.

Option 2 : Activer l’authentification multifacteur en modifiant l’état de l’utilisateur. Avantage : L’option 2 est la méthode traditionnelle pour exiger une vérification en deux étapes. Cette méthode fonctionne à la fois avec l’authentification multifacteur Microsoft Entra dans le cloud et le serveur d’authentification multifactorielle Azure. Cette méthode exige que les utilisateurs effectuent une vérification en deux étapes chaque fois qu’ils se connectent et remplacent les stratégies d’accès conditionnel.

Pour déterminer où activer l’authentification multifacteur, voir Quelle version de l’authentification multifacteur Microsoft Entra convient à mon organisation ?

Option 3 : Activer l’authentification multifacteur avec la stratégie d’accès conditionnel. Avantage : Cette option demande une vérification en deux étapes sous des conditions spécifiques en utilisant l’accès conditionnel. Les conditions spécifiques peuvent être une connexion de l’utilisateur à partir d’emplacements différents, d’appareils non approuvés ou d’applications que vous considérez comme risquées. Le fait de définir des conditions spécifiques pour une vérification en deux étapes vous permet d’éviter de la demander continuellement à vos utilisateurs, ce qui peut être désagréable.

L’option 3 est la manière la plus flexible d’activer la vérification en deux étapes pour vos utilisateurs. L’activation d’une stratégie d’accès conditionnel fonctionne uniquement pour Microsoft Entra l’authentification multifacteur dans le cloud et est une fonctionnalité premium de Microsoft Entra ID. Pour plus d’informations sur cette méthode, consultez Déployer une authentification multifacteur basée sur le cloud Microsoft Entra.

Option 4 : Activez l’authentification multifacteur avec des stratégies d’accès conditionnel en évaluant les stratégies d’accès conditionnel basées sur les risques. Avantage : cette option vous permet de :

  • Détecter de potentielles vulnérabilités qui affectent les identités de votre organisation.
  • Configurer des réponses automatiques aux actions suspectes détectées qui sont liées aux identités de votre organisation.
  • Examiner les incidents suspects et prendre les mesures appropriées pour les résoudre.

Cette méthode utilise l’évaluation des risques Protection Microsoft Entra ID pour déterminer si la vérification en deux étapes s’applique en fonction du risque utilisateur et de connexion pour toutes les applications cloud. Cette méthode nécessite Microsoft Entra ID licence P2. Pour plus d’informations sur cette méthode, consultez Protection Microsoft Entra ID.

Remarque

L’option 2, qui consiste à activer l’authentification multifacteur en changeant l’état de l’utilisateur, remplace les stratégies d’accès conditionnel. Étant donné que les options 3 et 4 utilisent des stratégies d’accès conditionnel, vous ne pouvez pas utiliser l’option 2 avec elles.

Les organisations qui n’ajoutent pas de couches supplémentaires de protection d’identité, comme la vérification en deux étapes, sont plus vulnérables aux attaques contre le vol d’identifiants. Le vol d’informations d’identification peut entraîner une compromission des données.

Gérer et surveiller des mots de passe utilisateur

Le tableau suivant répertorie certaines meilleures pratiques relatives à la gestion des mots de passe utilisateur :

  • Assurez-vous du niveau de protection par mot de passe approprié dans le cloud. Suivez les directives de Microsoft Password Guidance, qui sont destinées aux utilisateurs des plateformes d’identité Microsoft (Microsoft Entra ID, Active Directory et compte Microsoft).

  • Surveillez les actions suspectes liées à vos comptes utilisateurs. Surveillez les utilisateurs à risque et les connexions risquées en utilisant les rapports de sécurité Microsoft Entra.

  • Détecter et corriger automatiquement les mots de passe à haut risque.Protection Microsoft Entra ID est une fonctionnalité de l’édition P2 de Microsoft Entra ID qui vous permet de :

    • Détecter les vulnérabilités potentielles qui affectent les identités de votre organisation.
    • Configurez les réponses automatisées aux actions suspectes détectées liées aux identités de votre organisation.
    • Enquêtez sur les incidents suspects et prenez les mesures appropriées pour les résoudre.

Recevoir des notifications d’incident de Microsoft

Assurez-vous que votre équipe des opérations de sécurité reçoit les notifications d’incidents Azure de la part de Microsoft. Une notification d’incident aide votre équipe de sécurité à savoir que vos ressources Azure sont compromises afin qu’ils puissent répondre rapidement et corriger les risques potentiels de sécurité.

Dans le portail d’inscription Azure, vous pouvez vous assurer que les informations de contact de l’administrateur incluent des détails qui informent les opérations de sécurité. Les informations de contact correspondent à une adresse électronique et à un numéro de téléphone.

Organiser des abonnements Azure en groupes d’administration

Si votre organisation dispose de plusieurs abonnements, vous pouvez avoir besoin d’un moyen de gérer efficacement l’accès, les stratégies et la conformité de ces abonnements. Les groupes d’administration Azure fournissent un niveau d’étendue au-delà des abonnements. Vous organisez les abonnements en conteneurs appelés groupes d’administration et vous appliquez vos conditions de gouvernance aux groupes d’administration. Tous les abonnements d’un groupe d’administration héritent automatiquement des conditions appliquées à ce groupe d’administration.

Vous pouvez créer une structure flexible de groupes d’administration et d’abonnements dans un répertoire. Chaque annuaire reçoit un groupe d’administration de niveau supérieur unique appelé groupe d’administration racine. Ce groupe d’administration racine est intégré à la hiérarchie et contient tous les groupes d’administration et abonnements. Le groupe d’administration racine permet d’appliquer des stratégies globales et des assignations de rôles Azure au niveau de l'annuaire.

Voici quelques meilleures pratiques pour l’utilisation de groupes d’administration :

  • Assurez-vous que les nouveaux abonnements appliquent des éléments de gouvernance comme les politiques et les permissions au fur et à mesure que vous les ajoutez. Utilisez le groupe de gestion racine pour assigner des éléments de sécurité à l’échelle de l’entreprise qui s’appliquent à tous les actifs Azure. Les stratégies et les autorisations sont des exemples d’éléments.

  • Alignez les plus hauts niveaux des groupes de direction avec votre stratégie de segmentation afin de fournir un point de contrôle et de cohérence politique au sein de chaque segment. Créez un groupe de gestion unique pour chaque segment sous le groupe de gestion root. Ne créez pas d’autres groupes d’administration au niveau racine.

  • Limitez la profondeur des groupes de gestion pour éviter toute confusion qui entrave à la fois les opérations et la sécurité. Limitez votre hiérarchie à trois niveaux, y compris la racine.

  • Sélectionnez soigneusement les éléments à appliquer à l’ensemble de l’entreprise auprès du groupe de gestion root. Assurez-vous que les éléments de groupe de gestion racine doivent clairement être appliqués à chaque ressource et qu’ils sont à faible impact.

Les candidats parfaits sont :

  • Des exigences réglementaires ayant un impact commercial clair, telles que des restrictions liées à la souveraineté des données.

  • Des exigences avec un effet négatif potentiel quasi nul sur les opérations, comme la politique avec effet d’audit ou les attributions de permissions RBAC Azure qui sont soigneusement examinées.

  • Planifiez et testez soigneusement tous les changements à l’échelle de l’entreprise sur le groupe de gestion root avant de les appliquer (policy, modèle Azure RBAC, etc.). Les changements dans le groupe de gestion root peuvent affecter toutes les ressources sur Azure. Même si elles permettent d’assurer la cohérence au sein de l’entreprise, les erreurs ou une utilisation incorrecte peuvent avoir un impact négatif sur les opérations de production. Testez toutes les modifications apportées au groupe d’administration racine dans un pilote de production ou un laboratoire de test.

Simplifiez la création d’environnements avec des piles de déploiement et des spécifications de modèles

Utilisez les piles de déploiement Azure pour déployer et gérer des collections répétables de ressources Azure en une seule unité. Les piles de déploiement prennent en charge les modèles Bicep et Azure Resource Manager, la gestion du cycle de vie et les paramètres de refus qui aident à protéger les ressources gérées contre des modifications indésirables. Utilisez les spécifications des modèles Azure Resource Manager pour stocker, adapter et partager les modèles approuvés à travers votre organisation.

Important

Azure Blueprints (Preview) commence sa retraite progressive le 31 juillet 2026 et prend sa retraite le 31 janvier 2027. Migrez les plans existants vers les piles de déploiement et les spécifications de modèles avant la retraite.

Superviser les services de stockage pour détecter des changements inattendus du comportement

Diagnostiquer et résoudre les problèmes dans une application distribuée hébergée dans un environnement cloud peut être plus complexe que dans les environnements traditionnels. Vous pouvez déployer des applications dans une infrastructure PaaS ou IaaS, sur site, sur un appareil mobile, ou dans une combinaison de ces environnements. Le trafic réseau de votre application peut parcourir les réseaux publics et privés, et votre application peut utiliser différentes technologies de stockage.

Surveillez en permanence les services de stockage utilisés par votre application pour détecter tout changement de comportement inattendu, comme des temps de réponse plus lents. Utilisez la journalisation pour collecter des données plus détaillées et analyser un problème en profondeur. Les informations de diagnostic que vous obtenez à la fois par la surveillance et la journalisation vous aident à déterminer la cause profonde du problème rencontré par votre application. Ensuite, vous pourrez dépanner le problème et déterminer les étapes appropriées pour le remédier.

Azure Storage Analytics effectue la journalisation et fournit des données de métriques pour un compte de stockage Azure. Utilisez ces données pour retracer les requêtes, analyser les tendances d’utilisation et diagnostiquer les problèmes avec votre compte de stockage.

Prévenir, détecter et traiter les menaces

Microsoft Defender for Cloud vous aide à prévenir, détecter et répondre aux menaces en offrant une meilleure visibilité et un contrôle accru sur la sécurité de vos ressources Azure. Defender for Cloud offre une surveillance de sécurité intégrée et une gestion de politiques sur l’ensemble de vos abonnements Azure, aide à détecter les menaces qui passeraient autrement inaperçues, et fonctionne avec diverses solutions de sécurité.

Defender for Cloud inclut des fonctionnalités de gestion de la posture de sécurité cloud (CSPM) et un accès gratuit à Microsoft Defender XDR. Pour étendre la protection, activez des plans payants Defender for Cloud pour les charges de travail que vous souhaitez protéger, telles que CSPM Defender, Defender for Servers Plan 1 ou Plan 2, Defender for Storage, Defender for Databases, Defender for Containers, Defender pour Key Vault, Defender pour App Service, Defender pour Resource Manager, Defender pour les API, et AI Services. Ces plans vous aident à identifier et corriger des vulnérabilités de sécurité, à appliquer des contrôles d’accès et d’application pour bloquer les activités malveillantes, à détecter les menaces grâce à l’analyse et à l’intelligence, et à réagir rapidement en cas d’attaque.

Vous pouvez essayer Defender for Cloud gratuitement pendant les 30 premiers jours, ou jusqu’à ce que certains forfaits atteignent leurs limites d’utilisation, selon ce qui arrive en premier. Après la fin de la période d’essai ou de la limite d’utilisation, les factures commencent en fonction des plans que vous activez dans votre environnement. Pour plus d’informations, consultez Connectez vos abonnements Azure et Qu’est-ce que Microsoft Defender for Cloud ?.

Utilisez Defender pour cloud pour obtenir une vue centrale de l’état de sécurité de toutes vos ressources dans vos propres centres de données, Azure et d’autres clouds. Vérifiez d’un coup d’œil que les contrôles de sécurité appropriés sont en place et configurés correctement, et identifiez rapidement les ressources nécessitant votre attention.

Defender for Cloud s’intègre également à Microsoft Defender for Endpoint, qui offre des capacités complètes de détection et de réponse des points de terminaison (EDR). Avec Microsoft Defender for Endpoint intégration, vous pouvez repérer les anomalies et détecter les vulnérabilités. Vous pouvez également détecter et traiter les attaques avancées sur les points de terminaison de serveur supervisés par Defender pour le cloud.

Presque toutes les organisations d’entreprises ont un système Security Information and Event Management (SIEM) pour aider à identifier les menaces émergentes en consolidant les informations de journaux à partir de divers appareils de collecte de signaux. Les journaux sont ensuite analysés par un système d’analyse de données afin d’aider à identifier ce qui est « intéressant » au milieu du bruit inévitable dans toutes les solutions de collecte et d’analyse de journaux.

Microsoft Sentinel est une solution scalable, native cloud, d’informations de sécurité et de gestion des événements (SIEM) et d’orchestration de sécurité, d’automatisation et de réponse (SOAR). Microsoft Sentinel fournit des analyses intelligentes de sécurité et des renseignements sur les menaces grâce à la détection d’alertes, la visibilité des menaces, la chasse proactive et la réponse automatisée aux menaces.

Voici quelques meilleures pratiques pour prévenir, détecter et répondre aux menaces :

  • Augmentez la vitesse et la scalabilité de votre solution SIEM en utilisant un SIEM basé sur le cloud. Étudiez les fonctionnalités et capacités de Microsoft Sentinel et comparez-les avec celles de ce que vous utilisez actuellement sur site. Envisagez d’adopter Microsoft Sentinel si elle répond aux exigences SIEM de votre organisation.

  • Identifiez les vulnérabilités de sécurité les plus graves afin de prioriser l’enquête. Examinez votre score Azure Secure pour voir les recommandations issues des politiques et initiatives Azure intégrées à Microsoft Defender for Cloud. Ces recommandations peuvent aider à résoudre les principaux risques tels que les mises à jour de sécurité, la protection de point de terminaison, le chiffrement, les configurations de sécurité, le WAF manquant, les machines virtuelles connectées à Internet et bien plus encore.

Le score sécurisé, basé sur les contrôles du Center for Internet Security (CIS), vous aide à comparer la sécurité Azure de votre organisation avec des sources externes. Une validation externe permet de confirmer et d’enrichir la stratégie de sécurité de votre équipe.

  • Surveillez la posture de sécurité des machines, réseaux, services de stockage et de données, ainsi que des applications afin de détecter et prioriser les problèmes potentiels de sécurité. Suivez les recommandations de sécurité de Defender for Cloud, en commençant par les éléments de priorité la plus élevée.

  • Intégrez les alertes Defender for Cloud dans votre solution de gestion des informations et événements de sécurité (SIEM). La plupart des organisations disposant d’un SIEM l’utilisent comme centre de compensation central pour les alertes de sécurité nécessitant la réponse d’un analyste. Les événements traités générés par Defender for Cloud sont publiés dans le journal d’activité Azure, l’un des journaux disponibles via Azure Monitor. Azure Monitor offre un pipeline consolidé pour le routage de vos données de supervision dans un outil SIEM. Pour obtenir des instructions, consultez Diffuser des alertes sur une solution SIEM, SOAR ou IT Service Management . Si vous utilisez Microsoft Sentinel, consultez Connect Microsoft Defender for Cloud.

  • Intégrez les journaux d’Azure à votre SIEM. Utilisez Azure Monitor pour collecter et exporter des données. Cette pratique est essentielle pour permettre l'enquête sur des incidents de sécurité, et la conservation des journaux en ligne est limitée. Si vous utilisez Microsoft Sentinel, consultez Connecter les sources de données.

  • Accélérez vos processus d’enquête et de chasse et réduisez les faux positifs en intégrant des capacités de détection et de réponse (EDR) dans votre enquête d’attaque.Activez l’intégration Microsoft Defender for Endpoint via votre politique de sécurité Defender for Cloud. Envisagez d’utiliser Microsoft Sentinel pour la chasse aux menaces et la réponse aux incidents.

Superviser le réseau selon un scénario de bout en bout

Les organisations construisent un réseau de bout en bout dans Azure en combinant des ressources réseau telles qu’un réseau virtuel, ExpressRoute, Application Gateway et des équilibreurs de charge. Vous pouvez surveiller chacune de ces ressources réseau.

Azure Network Watcher est un service régional. Utilisez ses outils de diagnostic et de visualisation pour surveiller et diagnostiquer les conditions au niveau d’un scénario réseau dans, vers et depuis Azure.

Voici des bonnes pratiques pour la supervision du réseau et les outils disponibles.

  • Automatisez la surveillance réseau à distance grâce à la capture de paquets. Surveillez et diagnostiquez les problèmes réseau sans vous connecter à vos machines virtuelles en utilisant Network Watcher. Déclenchez la capture de paquets en définissant des alertes et en obtenant l’accès aux informations de performances en temps réel au niveau du paquet. Lorsque vous constatez un problème, vous pouvez enquêter en détail pour obtenir de meilleurs diagnostics.

  • Obtenez un aperçu du trafic réseau en utilisant les journaux de flux. Approfondissez votre compréhension des schémas de trafic réseau en utilisant les journaux de flux de groupe de sécurité réseau. Les informations contenues dans les journaux de flux vous aident à recueillir des données sur la conformité, l’audit et la supervision de votre profil de sécurité réseau.

  • Diagnostiquez les problèmes de connectivité VPN. Utilisez Network Watcher pour diagnostiquer les problèmes courants de passerelle VPN et de connexion. Vous pouvez identifier le problème et utiliser des journaux détaillés pour approfondir l’analyse.

Sécuriser le déploiement à l’aide d’outils DevOps éprouvés

Utilisez les bonnes pratiques DevOps suivantes pour garantir la productivité et l’efficacité de votre entreprise et de vos équipes.

  • Automatiser la construction et le déploiement des services.L’infrastructure en tant que code est un ensemble de techniques et de pratiques qui aident les professionnels informatiques à alléger la charge de la construction et de la gestion quotidiennes d’infrastructures modulaires. L’infrastructure en tant que code permet aux professionnels informatiques de construire et de maintenir leur environnement serveur moderne d’une manière similaire à la façon dont les développeurs logiciels construisent et maintiennent le code applicatif.

Vous pouvez utiliser Azure Resource Manager pour approvisionner vos applications à l’aide d’un modèle déclaratif. Dans un modèle unique, vous pouvez déployer plusieurs services ainsi que leurs dépendances. Le même modèle vous permet de déployer plusieurs fois votre application à chaque phase du cycle de vie de l’application.

  • Créez et déployez automatiquement sur des applications web Azure ou des services cloud. Vous pouvez configurer vos projets Azure DevOps pour qu’ils soient automatiquement construits et déployés sur des applications web Azure ou des services cloud. Azure DevOps déploie automatiquement les binaires sur Azure après chaque enregistrement de code. Le processus de génération de package équivaut à la commande Package dans Visual Studio, et les étapes de publication sont équivalentes à la commande Publier dans Visual Studio.

  • Automatisez la gestion des versions.Azure Pipelines est une solution qui permet d’automatiser le déploiement en plusieurs étapes et de gérer le processus de mise en production. Créez des pipelines de déploiement continu gérés pour les publier rapidement et fréquemment. Avec Azure Pipelines, vous pouvez automatiser votre processus de publication avec des flux de travail d’approbation prédéfinis. Déployez localement et dans le cloud, étendez et personnalisez en fonction de vos besoins.

  • Vérifiez les performances de votre application avant de la lancer ou de déployer les mises à jour en production. Exécuter des tests de charge basés sur le cloud pour :

    • Rechercher des problèmes de performances dans votre application.
    • Améliorer la qualité du déploiement.
    • Assurez-vous que votre application est toujours disponible.
    • Assurez-vous que votre application peut gérer le trafic pour votre prochain lancement ou campagne marketing.

Apache JMeter est un outil de open source gratuit et populaire avec un solide soutien communautaire.

  • Surveillez la performance des applications.Azure Application Insights est un service extensible de gestion de la performance des applications (APM) destiné aux développeurs web sur plusieurs plateformes. Utilisez Application Insights pour superviser votre application web en direct. Il détecte automatiquement les problèmes de performances. Elle inclut des outils d’analyse pour vous aider à diagnostiquer les problèmes et à comprendre ce que les utilisateurs font réellement avec votre application. Il a été conçu pour vous permettre d’améliorer continuellement les performances et la convivialité.

Prévenir les attaques DDoS et s’en protéger

DDoS (Distributed Denial of Service, déni de service distribué) est un type d’attaque qui tente d’épuiser les ressources d’une application. Son objectif est d’affecter la disponibilité de l’application et sa capacité à gérer des demandes légitimes. Ces attaques de plus en plus sophistiquées gagnent en importance et en impact. Les attaquants peuvent cibler n’importe quel point d’accès accessible publiquement via Internet.

La conception et la génération d’une résilience DDoS nécessitent la planification et la conception de divers modes d’échec. Voici les meilleures pratiques pour créer des services résilients DDoS sur Azure.

  • Assurez-vous que la sécurité est une priorité tout au long du cycle de vie d’une application, de la conception et de l’implémentation au déploiement et aux opérations. Les applications peuvent présenter des bugs permettant à un volume relativement faible de requêtes d’utiliser beaucoup de ressources, entraînant une panne de service. Pour aider à protéger un service fonctionnant sur Azure, vous devez bien comprendre l’architecture de votre application et vous concentrer sur les cinq piliers de la qualité logicielle. Vous devez avoir connaissance des volumes de trafic habituels, du modèle de connectivité entre l’application et d’autres applications, et des points de terminaison de service exposés à l’Internet public.

Il est extrêmement important que vous conceviez une application suffisamment résiliente pour surmonter une attaque ciblée par déni de service. La sécurité et la confidentialité sont intégrées à la plateforme Azure, à partir de la Sdl (Security Development Lifecycle) . Le SDL traite la sécurité à chaque phase de développement et garantit que Azure est continuellement mis à jour pour le rendre encore plus sécurisé.

  • Concevez vos applications de manière horizontale pour répondre à la demande d’une charge amplifiée, en particulier en cas d’attaque DDoS. Si votre application repose sur une seule instance unique d’un service, cela crée un point de défaillance unique. L’approvisionnement de plusieurs instances rend votre système plus résilient et plus évolutif. Pour Azure App Service, sélectionnez un plan App Service qui offre plusieurs instances.

Pour Azure Cloud Services, configurez chacun de vos rôles pour utiliser des instances multiple.

Pour Machines virtuelles Azure, vérifiez que votre architecture inclut plusieurs machines virtuelles et que chacune d'elles est incluse dans un ensemble de disponibilité. Utilisez Virtual Machine Scale Sets pour des capacités d’auto-redimensionnement.

  • La défense en profondeur dans une application réduit le risque d’une attaque réussie. Implémentez des conceptions sécurisées pour vos applications à l’aide des fonctionnalités intégrées de la plateforme Azure. Le risque d’attaque augmente avec la taille (surface) de l’application. Vous pouvez réduire la surface en utilisant une liste d'autorisation pour fermer l'espace d'adresses IP exposé et les ports d'écoute qui ne sont pas nécessaires sur les équilibreurs de charge (Azure Load Balancer et Azure Application Gateway).

Les groupes de sécurité réseau sont un autre moyen de réduire la surface d’attaque. Vous pouvez utiliser des étiquettes de service et des groupes de sécurité d’application pour réduire la complexité de la création de règles de sécurité et la configuration de la sécurité réseau, en tant qu’extension naturelle de la structure d’une application.

Vous devez déployer des services Azure dans un réseau virtual dans la mesure du possible. Les ressources de service peuvent ainsi communiquer par le biais d’adresses IP privées. Azure trafic de service à partir d’un réseau virtuel utilise des adresses IP publiques comme adresses IP sources par défaut.

L'utilisation de points de terminaison service change le trafic de service pour utiliser des adresses privées de réseau virtuel comme adresses IP sources lorsqu'ils accèdent au service Azure à partir d'un réseau virtuel.

Les attaquants peuvent cibler les ressources sur site ainsi que les ressources dans Azure. Si vous connectez un environnement local à Azure, réduisez l'exposition des ressources locales à l'Internet public.

Azure propose deux offres DDoS service qui fournissent une protection contre les attaques réseau :

  • DDoS Infrastructure Protection est intégré par défaut à Azure sans coût supplémentaire. L’échelle et la capacité du réseau Azure déployé mondialement protègent contre les attaques courantes au niveau réseau grâce à une surveillance du trafic permanente et une atténuation en temps réel. La protection de l’infrastructure ne nécessite aucune configuration utilisateur ni modification d’application et aide à protéger tous les services Azure, y compris les services PaaS comme Azure DNS.
  • La protection réseau DDoS offre des capacités avancées d’atténuation DDoS contre les attaques réseau. Il est automatiquement paramétré pour protéger vos ressources Azure spécifiques. Vous pouvez activer la protection lors de la création ou après la création du réseau virtuel, et cela ne nécessite aucun changement d’application ou de ressources.

Activer Azure Policy

Azure Policy est un service dans Azure que vous utilisez pour créer, affecter et gérer des stratégies. Ces stratégies appliquent des règles et effets sur vos ressources, qui restent donc conformes aux normes et aux contrats de niveau de service de l’entreprise. Azure Policy répond à ce besoin en évaluant vos ressources en cas de non-conformité avec les stratégies affectées.

Activez Azure Policy pour surveiller et appliquer la stratégie écrite de votre organisation. Cette approche garantit la conformité avec les exigences de sécurité de votre entreprise ou réglementaires en gérant centralisément les politiques de sécurité sur vos charges de travail cloud hybride. Découvrez comment créer et gérer des stratégies pour appliquer la conformité. Consultez Azure Policy structure de définition pour obtenir une vue d’ensemble des éléments d’une stratégie.

  • Utilisez Azure Policy pour faire appliquer les recommandations du Microsoft Cloud Security Benchmark v2 (preview) dans tout votre environnement. Le Microsoft Cloud Security Benchmark v2 (aperçu) propose des meilleures pratiques de sécurité complètes avec une couverture Azure Policy élargie (420+ mesures basées sur des politiques). Attribuez des stratégies Microsoft Cloud Security Benchmark v2 (préversion) à vos abonnements et groupes d’administration pour auditer et appliquer en continu des configurations sécurisées. Le benchmark inclut de nouveaux contrôles pour la sécurité de l’IA, l’informatique confidentielle et la détection améliorée des menaces. Utilisez le tableau de bord de conformité réglementaire Defender pour cloud pour suivre la conformité et identifier les lacunes de sécurité nécessitant une correction.

Voici quelques bonnes pratiques de sécurité à suivre après avoir adopté Azure Policy :

  • Commencez les déploiements de politiques en mode audit. La stratégie prend en charge plusieurs types d’effets. Vous pouvez en lire dans structure de définition Azure Policy. Les opérations commerciales peuvent être affectées négativement par l’effet de refus et l’effet de correction . Commencez donc par l’effet d’audit pour limiter le risque d’impact négatif de la stratégie. Ensuite, passez à refuser ou à corriger. Testez et examinez les résultats de l’effet d’audit avant de passer au refus ou à la correction.

    Pour plus d’informations, consultez Créer et gérer des stratégies pour appliquer la conformité.

  • Identifiez les rôles responsables de la surveillance des violations des politiques et de la réhabilitation rapide. Faites surveiller la conformité au rôle assigné via le portail Azure ou via la ligne de commande.

  • Azure Policy est une représentation technique des stratégies écrites d'une organisation. Mappez toutes les définitions Azure Policy aux stratégies organisationnelles pour réduire la confusion et augmenter la cohérence. Cartographiez les documents dans la documentation de votre organisation ou dans la définition même d'Azure Policy en ajoutant une référence à la politique organisationnelle dans la définition de la politique ou la description de la définition de l'initiative.

Surveiller les rapports de risque Microsoft Entra

La grande majorité des violations de sécurité ont lieu lorsque les attaquants accèdent à un environnement en volant l’identité d’un utilisateur. Détecter les identités compromises n’est pas chose aisée. Microsoft Entra ID utilise des algorithmes d’apprentissage automatique adaptatifs et des heuristiques pour détecter les actions suspectes liées à vos comptes d’utilisateur. Chaque action suspecte détectée est stockée dans un enregistrement appelé détection des risques. Les détections de risque sont enregistrées dans Microsoft Entra rapports de sécurité. Pour plus d’informations, consultez le rapport de sécurité des utilisateurs à risque et le rapport de sécurité des connexions risquées.

Étapes suivantes

Consultez vue d'ensemble de la réponse aux incidents pour obtenir des conseils sur la réponse aux incidents de sécurité dans votre environnement Azure. Consultez Azure meilleures pratiques et modèles de sécurité pour plus de bonnes pratiques de sécurité à utiliser lorsque vous concevez, déployez et gérez vos solutions cloud à l’aide de Azure.

Les ressources suivantes sont disponibles pour fournir des informations plus générales sur la sécurité Azure et les services Microsoft associés :