Azure protezione dalle minacce

Azure offre una protezione completa dalle minacce tramite servizi quali Microsoft Defender per il cloud, Microsoft Sentinel, Microsoft Entra ID Protection e Microsoft Defender for Cloud Apps. Questa raccolta di servizi e funzionalità di sicurezza offre funzionalità avanzate di rilevamento, risposta e intelligence sulle minacce per proteggere le distribuzioni di Azure.

Microsoft Defender per il cloud

Microsoft Defender per il cloud consente di proteggere l'ambiente cloud ibrido. Eseguendo valutazioni continue della sicurezza delle risorse connesse, fornisce raccomandazioni dettagliate sulla sicurezza e rilevamento delle minacce per le vulnerabilità individuate.

Le raccomandazioni di Defender per il cloud si basano sul benchmark di sicurezza cloud di Microsoft, un insieme di linee guida specifiche per Azure e scritto da Microsoft per le migliori pratiche di sicurezza e conformità, basate su quadri di conformità comuni.

Le funzionalità di sicurezza avanzate di Defender per il cloud offrono una protezione avanzata e intelligente delle risorse e dei carichi di lavoro Azure, ibridi e multicloud attraverso piani specializzati che includono:

  • Microsoft Defender for Servers - Fornisce rilevamento delle minacce e difese avanzate per computer Windows e Linux.
  • Microsoft Defender for Storage - Rileva tentativi insoliti e potenzialmente dannosi di accedere o sfruttare gli account di storage.
  • Microsoft Defender for SQL - Protegge i database da vulnerabilità, attività anomale e minacce di iniezione SQL.
  • Microsoft Defender for Containers - Protegge gli ambienti containerizzati inclusi i cluster Kubernetes.
  • Microsoft Defender for App Service - Identifica gli attacchi che prendono di mira applicazioni che girano su App Service.
  • Microsoft Defender for Key Vault - Rileva tentativi insoliti e potenzialmente dannosi di accesso agli account key vault.
  • Microsoft Defender for Resource Manager - Monitora le operazioni di gestione delle risorse nella tua organizzazione.
  • Microsoft Defender for DNS - Rileva attività sospette e query DNS anomale.
  • Microsoft Defender per i servizi di intelligenza artificiale - Fornisce protezione in tempo reale per carichi di lavoro AI contro jailbreak, esposizione dei dati e schemi di accesso sospetti.

Analisi della sicurezza e intelligence sulle minacce

I ricercatori Microsoft nell'ambito della sicurezza sono costantemente impegnati nella ricerca delle minacce. Hanno accesso a un ampio set di dati di telemetria ottenuti dalla presenza globale di Microsoft nel cloud e in locale. Questa raccolta di set di dati di ampia portata e diversificata consente a Microsoft di individuare nuovi modelli di attacco e tendenze tra i propri prodotti consumer e aziendali locali, nonché i relativi Servizi online.

Defender per il cloud può aggiornare rapidamente gli algoritmi di rilevamento man mano che gli utenti malintenzionati rilasciano exploit nuovi e sempre più sofisticati. Questo approccio consente di tenere il passo con un ambiente caratterizzato da minacce in rapida evoluzione.

Defender per il cloud raccoglie automaticamente le informazioni di sicurezza dalle risorse, dalla rete e dalle soluzioni partner connesse. Analizza queste informazioni, correlando i dati da più origini, per identificare le minacce. Gli avvisi di sicurezza sono classificati in ordine di priorità in Defender per il cloud insieme a consigli su come su correggere la minaccia.

Defender per il cloud si avvale di analisi della sicurezza avanzate, che vanno ben oltre gli approcci basati sulle firme. Le innovazioni nelle tecnologie di Big Data e Machine Learning vengono usate per valutare gli eventi nell'intero cloud. Gli strumenti di analisi avanzati sono in grado di rilevare minacce altrimenti impossibili da identificare mediante approcci manuali e la previsione dell'evoluzione di attacchi.

Per altre informazioni, vedere Introduzione a Microsoft Defender per il cloud.

Microsoft Sentinel

Microsoft Sentinel è una soluzione SIEM (Security Information and Event Management) nativa del cloud e orchestrazione, automazione e risposta (SOAR). Microsoft Sentinel offre funzionalità intelligenti di analisi della sicurezza e intelligence sulle minacce in tutta l'azienda, offrendo una singola soluzione per il rilevamento degli attacchi, la visibilità delle minacce, la ricerca proattiva e la risposta alle minacce.

Microsoft Sentinel consente di:

  • Raccogli dati su scala cloud su tutti gli utenti, dispositivi, applicazioni e infrastrutture, sia on-premises che in più cloud.
  • Rileva minacce precedentemente non rilevate e minimizza i falsi positivi utilizzando le analisi e l'intelligence sulle minacce senza pari di Microsoft.
  • Indagare sulle minacce con intelligenza artificiale e cercare attività sospette su larga scala, sfruttando anni di lavoro nella cybersecurity in Microsoft.
  • Rispondi rapidamente agli incidenti con orchestrazione e automazione integrata dei compiti comuni.

Le funzionalità principali includono:

  • Rilevamento avanzato delle minacce - Utilizza machine learning integrato, rilevamento anomalie e analisi del comportamento di utenti ed entità (UEBA).
  • Integrazione dell'intelligence sulle minacce - Utilizza Microsoft e fonti terze per identificare attori di minaccia noti e le loro tecniche.
  • Indagine e caccia - Fornisce strumenti basati sull'IA per scoprire minacce nascoste e inseguire attaccanti nell'ambiente intorno.
  • Risposta automatica - Utilizza playbook in grado di rispondere alle minacce nel giro di pochi secondi.
  • Microsoft Sentinel data lake - Fornisce una conservazione dei dati a lungo termine scalabile ed efficiente in termini di costi e analisi multimodali.
  • Microsoft Sentinel graph - Fornisce analisi unificata dei grafi per un contesto più profondo e un ragionamento sulle minacce.

Per altre informazioni, vedere Che è Microsoft Sentinel?

Microsoft Entra ID Protection (Protezione ID di Microsoft Entra)

Microsoft Entra ID Protection è una funzionalità Microsoft Entra ID P2 che offre una panoramica dei rilevamenti dei rischi e delle potenziali vulnerabilità che possono influire sulle identità dell'organizzazione. Identity Protection usa le funzionalità di rilevamento anomalie Microsoft Entra esistenti e introduce nuovi tipi di rilevamento dei rischi in grado di rilevare anomalie in tempo reale.

La Protezione dell'Identità utilizza algoritmi di apprendimento automatico adattivo ed euristiche per rilevare anomalie e rilevazioni di rischio che potrebbero indicare che un'identità è compromesa. Identity Protection utilizza questi dati per generare report e avvisi, così da poter indagare su questi rilevamenti di rischio e adottare le azioni appropriate di bonifica o mitigazione.

Funzionalità di Identity Protection

Identity Protection consente di proteggere le identità dell'organizzazione tramite:

Rilevamento e valutazione dei rischi:

  • Rilevare sei tipi di rilevamento del rischio utilizzando il machine learning e regole euristiche.
  • Calcolo dei livelli di rischio utente.
  • Raccomandazioni personalizzate per migliorare il comportamento di sicurezza in generale evidenziando le vulnerabilità.

Funzionalità di indagine:

  • Invio di notifiche per ogni rilevamento di rischi.
  • Indagare sulle rilevazioni del rischio utilizzando informazioni rilevanti e contestuali.
  • Flussi di lavoro di base per tenere traccia delle analisi.
  • Accesso semplificato ad azioni di correzione come la reimpostazione della password.

Criteri di accesso condizionale basati sul rischio:

  • Ridurre i login rischiosi bloccandone o richiedendo sfide di autenticazione multifattore.
  • Blocco o protezione degli account utente rischiosi.
  • Richiedere agli utenti di registrarsi per l'autenticazione multifattore.

Per altre informazioni, vedere Che è Microsoft Entra ID Protection?

Gestione delle identità con privilegi di Microsoft Entra

Con Microsoft Entra Privileged Identity Management (PIM), è possibile gestire, controllare e monitorare l'accesso all'interno dell'organizzazione. Questa funzionalità include l'accesso alle risorse in Microsoft Entra ID e ad altre Servizi online Microsoft, ad esempio Microsoft 365 o Microsoft Intune.

PIM consente di:

  • Ricevi avvisi e report sugli amministratori di Microsoft Entra e sull'accesso amministrativo just-in-time (JIT) ai servizi online Microsoft.
  • Ottenere report sulla cronologia degli accessi degli amministratori e sulle modifiche alle assegnazioni degli amministratori.
  • Ricevere avvisi relativi all'accesso a un ruolo con privilegi.

Per altre informazioni, vedere Che è Microsoft Entra Privileged Identity Management?

Microsoft Defender for Cloud Apps per la sicurezza delle app cloud

Microsoft Defender for Cloud Apps è una soluzione completa che consente all'organizzazione di sfruttare al meglio la promessa delle applicazioni cloud mantenendo al tempo stesso il controllo attraverso una maggiore visibilità dell'attività e una maggiore protezione dei dati critici.

Grazie a strumenti che permettono di scoprire shadow IT, valutare i rischi, applicare i criteri, analizzare le attività e arrestare le minacce, l'organizzazione può passare al cloud in piena sicurezza mantenendo il controllo dei dati critici.

Defender for Cloud Apps offre visibilità sulle tue app cloud. Usa Defender for Cloud Apps per:

  • Mappare e identifica il tuo ambiente cloud e le app cloud che la tua organizzazione utilizza con Cloud Discovery.
  • Approvare e vietare le app nel cloud.
  • Utilizza connettori di app facili da implementare che sfruttano le API dei provider per visibilità e governance.
  • Fornire un controllo continuo impostando e perfezionando continuamente le politiche.
  • Utilizza analisi comportamentali con rilevamento dinamico delle minacce alimentato da Microsoft Threat Intelligence.

Per altre informazioni, vedere Che è Microsoft Defender for Cloud Apps?

Microsoft Defender per l'archiviazione

Microsoft Defender per l'archiviazione è un livello nativo Azure di intelligence per la sicurezza che rileva tentativi insoliti e potenzialmente dannosi di accedere o sfruttare gli account di archiviazione. Usa funzionalità avanzate di rilevamento delle minacce e dati di Microsoft Threat Intelligence per fornire avvisi di sicurezza contestuali con passaggi per attenuare le minacce rilevate e prevenire attacchi futuri.

Le funzionalità principali includono:

  • Scansione antimalware - Scansione antimalware al caricamento e su richiesta con funzionalità di bonifica automatica.
  • Rilevamento delle minacce da dati sensibili - Rileva accessi anomali agli account di archiviazione contenenti dati sensibili.
  • Monitoraggio delle attività - Fornisce log aggregati delle attività di archiviazione per il rilevamento e l'indagine delle minacce.

Per altre informazioni, vedere Introduzione a Microsoft Defender per Archiviazione.

Microsoft Defender per SQL

Defender for SQL protegge i database da vulnerabilità, attività anomale e minacce:

  • Valutazione delle vulnerabilità - Scopre, monitorare e aiutare a correggere potenziali vulnerabilità del database.
  • Protezione avanzata contro le minacce - Rileva attività anomale nel database che indicano potenziali minacce alla sicurezza come l'iniezione SQL, attacchi di forza bruta e abuso di privilegi.

Per altre informazioni, vedere Microsoft Defender per Azure SQL.

Microsoft Antimalware

Microsoft Antimalware per Azure è una soluzione a agente singolo per applicazioni e ambienti tenant, progettati per l'esecuzione in background senza intervento umano. È possibile distribuire la protezione in base alle esigenze dei carichi di lavoro dell'applicazione, con configurazione personalizzata avanzata o sicura di base per impostazione predefinita.

Microsoft Antimalware per Azure fornisce:

  • Protezione in tempo reale - Monitora l'attività per rilevare e bloccare l'esecuzione di malware.
  • Scansione programmata - Effettua scansioni mirate per rilevare malware.
  • Remediazione malware - Agisce automaticamente sul malware rilevato.
  • Aggiornamenti firme - Installa automaticamente le ultime firme di protezione.
  • Protezione attiva - Riporta i metadati di telemetria sulle minacce rilevate a Microsoft Azure.

Per altre informazioni, vedere Microsoft Antimalware per Servizi cloud di Azure e Macchine virtuali.

Firewall di Azure

Firewall di Azure è un servizio di sicurezza del firewall di rete intelligente e nativo del cloud che fornisce la protezione dalle minacce per i carichi di lavoro cloud in esecuzione in Azure. Firewall di Azure ispeziona il traffico est-ovest e nord-sud utilizzando un'intelligenza sulle minacce integrata che può avvisare e negare il traffico da e verso indirizzi IP e domini dannosi noti.

Firewall di Azure è disponibile in tre SKU:

  • Firewall di Azure Basic - Sicurezza semplificata per piccole e medie imprese.
  • Firewall di Azure Standard - Fornisce filtraggio L3-L7 e feed di intelligence sulle minacce provenienti dalla cybersecurity Microsoft.
  • Firewall di Azure Premium - Funzionalità avanzate tra cui IDPS basati su firma, ispezione TLS e filtraggio URL.

Per altre informazioni, vedere Firewall di Azure? e Azure panoramica della sicurezza di rete.

Firewall per applicazioni web

Web application firewall (WAF) fornisce una protezione centralizzata delle applicazioni Web da exploit e vulnerabilità comuni. WAF è disponibile tramite:

  • gateway applicazione di Azure - Fornisce protezione WAF regionale.
  • Frontdoor di Azure - Fornisce protezione WAF globale con protezione contro attacchi DDoS a livello di rete.

WAF protegge da vulnerabilità Web comuni, ad esempio:

  • attacco intrusivo nel codice SQL
  • Scripting intersito
  • Altre vulnerabilità Top 10 OWASP
  • Attacchi bot
  • Violazioni e anomalie del protocollo HTTP

Per altre informazioni, vedere Che è Web application firewall di Azure?

Passaggi successivi