Procedure consigliate e modelli di sicurezza di Azure

Questo articolo contiene le procedure consigliate per la sicurezza da usare durante la progettazione, la distribuzione e la gestione delle soluzioni cloud tramite Azure. Queste best practice derivano dall'esperienza di Microsoft con la sicurezza di Azure e dall'esperienza dei clienti.

Procedure consigliate

Queste procedure consigliate sono destinate a essere una risorsa per professionisti IT. I professionisti IT includono progettisti, architetti, sviluppatori e tester che creano e distribuiscono soluzioni di Azure sicure.

Passaggi successivi

Microsoft scopre che i benchmark di sicurezza possono aiutarti a proteggere rapidamente le implementazioni cloud. Le raccomandazioni di benchmark del tuo provider di servizi cloud ti danno un punto di partenza per selezionare specifiche impostazioni di configurazione di sicurezza nel tuo ambiente e ti aiutano a ridurre rapidamente i rischi per la tua organizzazione.

Microsoft Cloud Security Benchmark (MCSB)

Il benchmark di sicurezza cloud di Microsoft (MCSB) fornisce best practice di sicurezza complete allineate ai framework industriali che spaziano tra i livelli di identità, reti, calcolo, protezione dei dati e gestione.

Annotazioni

Microsoft Cloud Security Benchmark v2 (Anteprima): MCSB v2 è ora disponibile in anteprima con miglioramenti significativi, tra cui:

  • Sicurezza dell'Intelligenza Artificiale: Nuovo dominio di controllo con sette raccomandazioni che riguardano la sicurezza delle piattaforme IA, la sicurezza delle applicazioni IA e il monitoraggio della sicurezza AI per affrontare minacce e rischi nelle implementazioni di IA.
  • Copertura Criteri di Azure ampliata: Aumentata da oltre 220 a più di 420 misurazioni di controllo basate su policy per un monitoraggio completo della postura di sicurezza.
  • Linee guida per l'implementazione migliorate: esempi di implementazione tecnica più dettagliati con guide di controllo basate su rischi e minacce.

MCSB v2 include nuove linee guida per carichi di lavoro di calcolo riservati. Puoi far rispettare e monitorare MCSB v2 tramite Criteri di Azure. Per altre informazioni, vedere Panoramica di Microsoft Cloud Security Benchmark v2 (anteprima).

Raccomandazioni per l'implementazione:

  • Monitorare la conformità: Utilizzare il dashboard di conformità normativa di Microsoft Defender per il cloud per monitorare la conformità al Microsoft Cloud Security Benchmark e identificare le lacune di sicurezza.
  • Applicare le linee di base: implementare Criteri di Azure per verificare e far rispettare le linee di configurazione sicure basate sulle raccomandazioni del Microsoft Cloud Security Benchmark v2 (preview).
  • Valuta i carichi di lavoro dell'IA: Consulta i nuovi controlli di sicurezza dell'Intelligenza Artificiale nel Microsoft Cloud Security Benchmark v2 (anteprima) se implementi carichi di lavoro AI/ML per garantire una sicurezza adeguata di piattaforma, applicazioni e monitoraggio.

Per una raccolta completa di raccomandazioni sulla sicurezza ad alto impatto, vedere il benchmark della sicurezza del cloud Microsoft.

Iniziativa Microsoft Secure Future (SFI)

Microsoft Secure Future Initiative (SFI) è un'iniziativa di più anni che avanza nel modo in cui Microsoft progetta, compila, testa e gestisce la sua tecnologia. SFI offre procedure consigliate per la sicurezza basate su sei pilastri di progettazione allineati ai principi Zero Trust e al NIST Cybersecurity Framework 2.0:

  • Proteggere identità e segreti: MFA resistente al phishing, identità gestite e gestione centralizzata dei segreti.
  • Proteggere i tenant e isolare i sistemi: forte isolamento dei tenant e governance della configurazione.
  • Proteggere le reti: segmentazione granulare della rete e connettività consapevole dell'identità.
  • Proteggere i sistemi di ingegneria: Proteggere il ciclo di vita dello sviluppo software e la catena di approvvigionamento.
  • Monitorare e rilevare le minacce: telemetria unificata e analisi delle minacce.
  • Accelerare la risposta e la bonifica: risposta automatica agli incidenti e apprendimento continuo.

Per indicazioni sull'adozione delle procedure consigliate SFI nell'organizzazione, vedere Adottare procedure consigliate per l'iniziativa sicura per il futuro.