Che cos'è Cloud Security Posture Management (CSPM)

Cloud Security Posture Management (CSPM) è una funzionalità di base di Microsoft Defender per il cloud. CSPM offre visibilità continua sullo stato di sicurezza degli asset e dei carichi di lavoro cloud, offrendo indicazioni utili per migliorare il comportamento di sicurezza in Azure, AWS e GCP.

Defender per il cloud valuta continuamente l'infrastruttura cloud in base agli standard di sicurezza definiti per le sottoscrizioni di Azure, gli account Amazon Web Service (AWS) e i progetti Google Cloud Platform (GCP). Defender per il cloud genera raccomandazioni sulla sicurezza per identificare e ridurre gli errori di configurazione del cloud e i rischi per la sicurezza.

Per Database di Azure per PostgreSQL server flessibile, Defender CSPM valuta continuamente le configurazioni a livello di server e database rispetto alle migliori pratiche di sicurezza di PostgreSQL. Le valutazioni identificano problemi di sicurezza di rete, audit e resilienza operativa. Se Defender CSPM è già abilitato, le valutazioni forniscono raccomandazioni prioritarie per rischio senza richiedere altre configurazioni.

Quando Foundational CSPM è abilitato, lo standard Microsoft Cloud Security Benchmark (MCSB) fornisce raccomandazioni per aiutare a proteggere il tuo ambiente multicloud. Il punteggio di sicurezza basato su alcune raccomandazioni mcsb consente di monitorare la conformità al cloud. Un punteggio più alto indica un livello di rischio identificato inferiore.

Importante

A partire dal 27 ottobre 2026, Foundational CSPM passerà a un modello opt-in e non sarà più abilitato di default per i nuovi abbonamenti Azure. Il piano gratuito continuerà a essere disponibile gratuitamente e potrà essere abilitato in qualsiasi momento in base alle esigenze della tua organizzazione. Gli abbonamenti esistenti che hanno già abilitato Foundational CSPM rimarranno abilitati a meno che tu non disattivi il piano. Per ulteriori informazioni, vedere Aderire a Foundational CSPM.

Piani di CSPM

Defender per il cloud offre due piani CSPM:

  • CSPM di base (gratuito): Disponibile senza costi. A partire dal 27 ottobre 2026, i nuovi abbonamenti Azure devono aderire. L'onboarding di AWS e GCP non subisce modifiche.
  • Defender CSPM (a pagamento): Offre funzionalità aggiuntive oltre al piano CSPM Fondamentale, inclusi strumenti CSPM avanzati per la visibilità cloud e il monitoraggio della conformità. Questo piano offre funzionalità avanzate di postura di sicurezza come la postura di sicurezza dell'IA, l'analisi dei percorsi di attacco e la prioritizzazione del rischio.

Disponibilità del piano

Defender CSPM è disponibile in più modelli di distribuzione e ambienti cloud:

  • Cloud commerciali: disponibile in tutte le aree commerciali di Azure
  • Cloud governativi: Disponibili in Azure per enti pubblici e Azure per enti pubblici Secret
  • Multi-cloud: supporto per ambienti Azure, AWS e GCP
  • Ibrido: risorse locali tramite Azure Arc
  • DevOps: Integrazione di GitHub e Azure DevOps

Per informazioni dettagliate sulla disponibilità a livello di area e sul supporto cloud per enti pubblici, vedere la matrice di supporto per gli ambienti cloud.

Feature CSPM di base CSPM Defender Disponibilità del cloud
Inventario dei beni Azure, AWS, GCP, on-premise, Docker Hub, JFrog Artifactory
Esportazione dei dati Azure, AWS, GCP, locale
Visualizzazione e creazione di report dei dati con Workbooks di Azure Azure, AWS, GCP, locale
Microsoft Cloud Security Benchmark Azure, AWS, GCP
Punteggio di sicurezza Azure, AWS, GCP, locale, Docker Hub, JFrog Artifactory
Raccomandazioni sulla sicurezza Azure, AWS, GCP, locale, Docker Hub, JFrog Artifactory
Strumenti per la correzione Azure, AWS, GCP, on-premise, Docker Hub, JFrog Artifactory
Automazione del flusso di lavoro Azure, AWS, GCP, locale
Valutazione delle vulnerabilità dei container agentless dal codice al cloud - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Scoperta senza agente per Kubernetes - Azure, AWS, GCP
Analisi dei segreti delle macchine virtuali senza agente - Azure, AWS, GCP
Analisi delle vulnerabilità delle macchine virtuali senza agente - Azure, AWS, GCP
Gestione della postura di sicurezza basata su IA - Azure, AWS, GCP
Gestione della postura di sicurezza basata su IA - Azure
Analisi del percorso di attacco - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
dashboard di sicurezza servizio Azure Kubernetes (anteprima) - Azure
Mapping da codice a cloud per i contenitori - GitHub, Azure DevOps 2 , Docker Hub, JFrog Artifactory
Mapping da codice a cloud per IaC - Azure DevOps 2, , Docker Hub, JFrog Artifactory
Protezione degli asset critici - Azure, AWS, GCP
Raccomandazioni personalizzate - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Gestione della postura di sicurezza dei dati (DSPM), Analisi dei dati sensibili - Azure, AWS,GCP 1
Gestione della superficie di attacco esterna - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Governance per favorire la correzione su larga scala - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Analisi dell'esposizione a Internet - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Annotazioni di richieste pull - GitHub, Azure DevOps 2
Valutazione della conformità alle normative - Azure, AWS, GCP, , Docker Hub, JFrog Artifactory
Ricerca di rischi con Security Explorer - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Definizione delle priorità dei rischi - Azure, AWS, GCP, Docker Hub, JFrog Artifactory
Postura per contenitori serverless - Azure, AWS
Protezione serverless - Azure, AWS
Integrazione di ServiceNow - Azure, AWS, GCP

1: L'individuazione dei dati sensibili GCP supporta solo Archiviazione cloud. 2: Le funzionalità di sicurezza di DevOps, ad esempio la contestualizzazione da codice a cloud, che alimentano Esplora sicurezza, i percorsi di attacco e le annotazioni delle richieste pull per i risultati della sicurezza infrastruttura come codice, sono disponibili solo quando si abilita il piano CSPM di Defender a pagamento. Altre informazioni sul supporto della sicurezza e sui prerequisiti di DevOps.

Per informazioni dettagliate sulla disponibilità a livello di area e sul supporto cloud per enti pubblici, vedere la matrice di supporto per gli ambienti cloud.

Pianificare i prezzi

  • Per stimare i costi, vedere Prezzi di Defender per il cloud e usare il calcolatore dei costi .
  • Le funzionalità avanzate dell'approccio alla sicurezza DevOps (annotazioni delle pull request, mappatura codice-cloud, analisi delle vie di attacco, Esploratore di sicurezza) richiedono il piano Defender CSPM a pagamento. Il piano gratuito offre consigli di base su Azure DevOps. Vedere Funzionalità di sicurezza di DevOps.
  • La fatturazione cspm di Defender si basa su risorse specifiche. Per informazioni dettagliate sulle risorse fatturabili per Azure, AWS e GCP, vedere la pagina dei prezzi.

Integrazioni

Defender per il cloud supporta le integrazioni con i sistemi partner per la gestione degli eventi imprevisti e la creazione di ticket. Attualmente, l'integrazione di ServiceNow è disponibile (anteprima). Per la configurazione, vedere Integrare ServiceNow con Microsoft Defender per il cloud.

Cloud e risorse supportati

  • Le funzionalità di postura di sicurezza DevOps, come le annotazioni delle richieste pull, la mappatura del codice al cloud, l'analisi del percorso di attacco e l'esploratore della sicurezza cloud, sono disponibili solo tramite il piano CSPM a pagamento di Defender. Il piano di gestione del comportamento di sicurezza di base gratuito offre raccomandazioni su Azure DevOps. Altre informazioni sulle funzionalità fornite dalle funzionalità di sicurezza di Azure DevOps.

  • Defender CSPM protegge tutti i carichi di lavoro multicloud, ma la fatturazione si applica solo a risorse specifiche. Le tabelle seguenti elencano le risorse fatturabili quando si abilita Defender CSPM in sottoscrizioni di Azure, account AWS o progetti GCP.

Azure

Service Tipi di risorse Esclusioni
Compute Macchine virtuali, set di scalabilità di macchine virtuali, macchine virtuali classiche Vm deallocate, macchine virtuali Databricks
Storage Account di archiviazione Account senza contenitori blob o condivisioni di file
Databases server SQL, Database di Azure per PostgreSQL server flessibili, Database di Azure per MySQL server flessibili, workspace Synapse -

AWS

Service Tipi di risorse Esclusioni
Compute Istanze di EC2 Macchine virtuali deallocate
Storage Bucket S3
Databases Istanze di Servizi Desktop remoto

GCP

Service Tipi di risorse Esclusioni
Compute Istanze di calcolo, gruppi di istanze Non esecuzione delle istanze
Storage Bucket di archiviazione Classi di nearline/coldline/archiviazione, regioni non supportate
Databases Istanze di SQL cloud

Supporto cloud di Azure

Per la copertura cloud commerciale e nazionale, vedere Matrice di supporto dell'ambiente cloud di Azure.

Operazioni successive