Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Fai un inventario di ciò che è esposto e rimuovi ciò che non deve esserci. È possibile usare Microsoft Defender External Attack Surface Management (EASM) per individuare ed eseguire il mapping continuo degli asset con connessione Internet. Questo servizio è con pagamento in base al consumo e include una versione di valutazione gratuita di 30 giorni. Eseguirne il provisioning dal portale di Azure per inventariare gli elementi esposti e identificare gli elementi da rimuovere o proteggere.
Individua e analizza la superficie di attacco
- Usa Microsoft Defender External Attack Surface Management per inventariare le risorse esposte a Internet nell'ambiente. Per altre informazioni, vedere Scoprire i tuoi asset.
- Usare l'analisi del percorso di attacco di Microsoft Security Exposure Management per trovare asset esposti a Internet con vulnerabilità critiche.
Applicare la protezione di rete Zero Trust
- Abilitare Protezione DDoS di Azure per proteggere gli indirizzi IP pubblici e usare il set di regole DDoS HTTP in Web Application Firewall (WAF) di Azure per difendersi dagli attacchi di disponibilità L3-L7. Controllare e consentire in modo selettivo il traffico in ingresso nord-sud usando Firewall di Azure e Azure WAF, applicando l'ispezione con stato e il filtro compatibile con le applicazioni.
- Implementare la micro-segmentazione Zero Trust per il traffico east-west usando i gruppi di sicurezza di rete di Azure e le regole di Firewall di Azure per limitare lo spostamento laterale tra carichi di lavoro. Instradare il traffico nord-sud e quello richiesto a est-ovest attraverso Firewall di Azure e, se necessario, abilitare il sistema di ispezione TLS e rilevamento e prevenzione delle intrusioni (IDPS) per controllare il traffico crittografato e rilevare o bloccare attività dannose.
- Rimuovere indirizzi IP pubblici da tutte le macchine virtuali ed eliminare completamente RDP/SSH in ingresso usando Azure Bastion per l'accesso sicuro alla gestione. Monitorare e analizzare i log di Firewall di Azure, WAF e DDoS con Microsoft Sentinel per rilevare, rispondere e bloccare automaticamente le minacce.
- Eliminare gli endpoint pubblici per i servizi PaaS con collegamento privato di Azure. Sostituire l'accesso pubblico a Azure Storage, SQL, Key Vault e altri servizi con Private Endpoints, garantendo che il traffico rimanga sul backbone Microsoft. Per altre informazioni, vedere Che cos'è Collegamento privato di Azure?.
- Estendere la protezione di rete ai carichi di lavoro multicloud. Usare le raccomandazioni per la sicurezza di rete di Defender for Cloud per AWS e GCP per identificare gruppi di sicurezza eccessivamente permissivi, archiviazione pubblica e porte di gestione esposte in tutti i provider di servizi cloud. Per altre informazioni, vedere Raccomandazioni sulla sicurezza di rete.
Accelerare con gli agenti basati su intelligenza artificiale
- Agente per i briefing di intelligence sulle minacce genera briefing personalizzati sulle minacce integrando i segnali di Microsoft Defender External Attack Surface Management (EASM), Defender per Endpoint e Microsoft Threat Intelligence. EASM arricchisce ogni briefing con le risorse esterne individuate e le esposizioni dell'organizzazione, abilitando raccomandazioni di correzione con priorità in base alla superficie di attacco effettiva. Per altre informazioni, vedere Microsoft Security Copilot Threat Intelligence Briefing Agent.