Melhores práticas e padrões de segurança do Azure

Este artigo contém as melhores práticas de segurança a serem usadas quando você estiver projetando, implantando e gerenciando suas soluções de nuvem usando o Azure. Essas melhores práticas vêm da experiência da Microsoft com segurança do Azure e das experiências dos clientes.

Práticas recomendadas

Essas práticas recomendadas destinam-se a ser um recurso para profissionais de TI. Os profissionais de TI incluem designers, arquitetos, desenvolvedores e testadores que criam e implantam soluções seguras do Azure.

Próximas etapas

A Microsoft descobre que benchmarks de segurança podem ajudar a garantir rapidamente implantações em nuvem. As recomendações de benchmarks do seu provedor de serviços em nuvem oferecem um ponto de partida para selecionar configurações específicas de configuração de segurança no seu ambiente e ajudam a reduzir rapidamente riscos para sua organização.

McSB (Microsoft Cloud Security Benchmark)

O Microsoft Cloud Security Benchmark (MCSB) oferece boas práticas de segurança abrangentes, alinhadas com frameworks do setor que abrangem as camadas de identidade, rede, computação, proteção de dados e gerenciamento.

Observação

Microsoft Cloud Security Benchmark v2 (Prévia): O MCSB v2 já está disponível em versão prévia com melhorias significativas, incluindo:

  • Segurança de Inteligência Artificial: Novo domínio de controle com sete recomendações abrangendo segurança de plataformas de IA, segurança de aplicações de IA e monitoramento de segurança de IA para enfrentar ameaças e riscos nas implantações de IA.
  • Cobertura ampliada do Azure Policy: Aumentou de mais de 220 para mais de 420 medições de controle baseadas em políticas para monitoramento abrangente da postura de segurança.
  • Orientação de Implementação Aprimorada: Exemplos técnicos mais detalhados com guias de controle baseados em risco e ameaças.

O MCSB v2 inclui novas orientações para cargas de trabalho de computação confidenciais. Você pode aplicar e monitorar o MCSB v2 através do Azure Policy. Para obter mais informações, consulte Visão geral do microsoft cloud security benchmark v2 (versão prévia).

Recomendações de implementação:

  • Monitore a conformidade: Use o painel de conformidade regulatória do Microsoft Defender para Nuvem para acompanhar a conformidade com o Microsoft Cloud Security Benchmark e identificar lacunas de segurança.
  • Aplicar linhas de base: Implemente o Azure Policy para auditar e impor linhas de configuração seguras com base baseada nas recomendações do Microsoft Cloud Security Benchmark v2 (prévia).
  • Avalie cargas de trabalho de IA: Revise os novos controles de Inteligência Artificial de Segurança no Microsoft Cloud Security Benchmark v2 (prévia) se você implantar cargas de trabalho de IA/ML para garantir a segurança adequada da plataforma, aplicação e monitoramento.

Para obter uma coleção completa de recomendações de segurança de alto impacto, consulte o parâmetro de comparação de segurança na nuvem da Microsoft.

Microsoft SFI (Secure Future Initiative)

A Microsoft Secure Future Initiative (SFI) é uma iniciativa de vários anos que avança na maneira como a Microsoft projeta, cria, testa e opera sua tecnologia. O SFI fornece práticas recomendadas de segurança com base em seis pilares de engenharia alinhados aos princípios de Confiança Zero e ao NIST Cybersecurity Framework 2.0:

  • Proteja identidades e segredos: MFA resistente a phishing, identidades gerenciadas e gerenciamento centralizado de segredos.
  • Proteger locatários e isolar sistemas: forte isolamento de locatário e governança de configuração.
  • Proteger redes: Segmentação granular de rede e conectividade consciente da identidade.
  • Proteger sistemas de engenharia: Proteger o ciclo de vida do desenvolvimento de software e a proteção da cadeia de suprimentos.
  • Monitorar e detectar ameaças: Telemetria unificada e análise de ameaças.
  • Acelerar a resposta e remediação: Resposta automatizada a incidentes e aprendizado contínuo.

Para obter diretrizes sobre como adotar as práticas recomendadas de SFI em sua organização, consulte As práticas recomendadas da Adopt Secure Future Initiative.