Aanbevelingen voor keyvault-beveiliging

In dit artikel vindt u alle aanbevelingen voor Keyvault-beveiliging die u in Microsoft Defender voor Cloud kunt zien.

De aanbevelingen die in uw omgeving worden weergegeven, zijn gebaseerd op de resources die u beveiligt en in uw aangepaste configuratie. U kunt de aanbevelingen bekijken in de portal die van toepassing zijn op uw resources.

Zie Aanbevelingen herstellen in Defender voor Cloud voor meer informatie over acties die u kunt ondernemen als reactie op deze aanbevelingen.

Tip

Als een beschrijving van een aanbeveling geen gerelateerd beleid bevat, komt dit meestal doordat die aanbeveling afhankelijk is van een andere aanbeveling.

De eindpuntbeveiligingsstatusfouten van de aanbeveling moeten bijvoorbeeld worden hersteld , is afhankelijk van de aanbeveling die controleert of er een Endpoint Protection-oplossing is geïnstalleerd (Endpoint Protection-oplossing moet worden geïnstalleerd). De onderliggende aanbeveling heeft wel een beleid. Het beperken van beleidsregels tot alleen basisaanbevelingen vereenvoudigt beleidsbeheer.

Lees deze blog voor meer informatie over het beveiligen van uw Azure Key Vault en waarom Azure op rollen gebaseerd toegangsbeheer essentieel is voor beveiliging.

aanbevelingen voor keyvault Azure

Role-Based Access Control moet worden gebruikt voor KeyVault Services

Beschrijving: Als u gedetailleerde filters wilt bieden voor de acties die gebruikers kunnen uitvoeren, gebruikt u Role-Based Access Control (RBAC) voor het beheren van machtigingen in Keyvault Service en configureert u relevante autorisatiebeleidsregels. (Gerelateerd beleid: Azure Key Vault moet gebruikmaken van het RBAC-machtigingsmodel - Microsoft Azure).

Ernstigheid: Hoog

Type: Besturingsvlak

Key Vault-geheimen moeten een vervaldatum hebben

Beschrijving: Geheimen moeten een gedefinieerde vervaldatum hebben en niet permanent zijn. Geheimen die altijd geldig zijn, bieden een potentiële aanvaller meer tijd om misbruik van de geheimen te maken. Het wordt aanbevolen om vervaldatums voor geheimen in te stellen. (Gerelateerd beleid: Key Vault-geheimen moeten een vervaldatum hebben).

Ernstigheid: Hoog

Type: Besturingsvlak

Key Vault-sleutels moeten een vervaldatum hebben

Beschrijving: Cryptografische sleutels moeten een gedefinieerde vervaldatum hebben en niet permanent zijn. Sleutels die altijd geldig zijn, bieden een potentiële aanvaller meer tijd om misbruik van de sleutel te maken. Het wordt aanbevolen vervaldatums voor cryptografische sleutels in te stellen. (Gerelateerd beleid: Key Vault-sleutels moeten een vervaldatum hebben).

Ernstigheid: Hoog

Type: Besturingsvlak

Sleutelkluizen moeten zacht verwijderen ingeschakeld hebben

Beschrijving: Als u een sleutelkluis verwijdert zonder voorlopig verwijderen ingeschakeld, worden alle geheimen, sleutels en certificaten die zijn opgeslagen in de sleutelkluis definitief verwijderd. Onbedoeld verwijderen van een key vault kan leiden tot permanent gegevensverlies. Met voorlopig verwijderen kunt u een per ongeluk verwijderde key vault herstellen voor een configureerbare bewaarperiode. (Gerelateerd beleid: Sleutelkluizen moeten voorlopig verwijderen zijn ingeschakeld).

Ernstigheid: Hoog

Type: Besturingsvlak

Azure Key Vault moet firewall zijn ingeschakeld of openbare netwerktoegang moet zijn uitgeschakeld

Beschrijving: Schakel de firewall van de sleutelkluis in, zodat de sleutelkluis niet standaard toegankelijk is voor openbare IP-adressen of openbare netwerktoegang voor uw sleutelkluis uitschakelen, zodat deze niet toegankelijk is via het openbare internet. U kunt desgewenst specifieke IP-bereiken configureren om de toegang tot deze netwerken te beperken.

Meer informatie op: Netwerkbeveiliging voor Azure Key Vault en https://aka.ms/akvprivatelink. (Gerelateerd beleid: Azure Key Vault moet firewall of openbare netwerktoegang hebben uitgeschakeld).

Ernstigheid: Gemiddeld

Type: Besturingsvlak

Beschrijving: Azure Private Link kunt u uw virtuele netwerken verbinden met Azure services zonder een openbaar IP-adres bij de bron of bestemming. Het Private Link platform verwerkt de connectiviteit tussen de consument en services via het Azure backbone-netwerk. Door privé-eindpunten toe te laten aan de sleutelkluis, kunt u risico's voor gegevenslekken verminderen. Meer informatie over privékoppelingen vindt u op: [https://aka.ms/akvprivatelink.] (Gerelateerd beleid: Azure Key Vaults moeten private link gebruiken).

Ernstigheid: Gemiddeld

Type: Besturingsvlak