Azure visão geral da segurança operacional

Azure segurança operacional refere-se aos serviços, controles e recursos disponíveis aos usuários para proteger seus dados, aplicativos e outros ativos no Microsoft Azure. É uma estrutura que incorpora o conhecimento adquirido por uma variedade de funcionalidades que são exclusivas à Microsoft. Essas funcionalidades incluem o Microsoft Security Development Lifecycle (SDL), o programa Microsoft Security Response Center e um entendimento profundo do cenário de ameaças à segurança cibernética.

serviços de gerenciamento de Azure

Uma equipe de operações de TI é responsável por gerenciar a infraestrutura do datacenter, os aplicativos e os dados, incluindo a estabilidade e a segurança desses sistemas. No entanto, obter insights de segurança em ambientes de TI cada vez mais complexos frequentemente exige que as organizações reúnam dados de múltiplos sistemas de segurança e gerenciamento.

Azure Monitor Logs é uma solução de gerenciamento de TI baseada em nuvem que ajuda você a gerenciar e proteger sua infraestrutura local e em nuvem. O Azure inclui múltiplos serviços de gerenciamento que fornecem funções específicas. Você pode combinar serviços para obter diferentes cenários de gerenciamento.

Azure Monitor

Azure Monitor coleta dados de fontes gerenciadas em armazenamentos de dados centrais. Esses dados podem incluir eventos, dados de desempenho ou dados personalizados fornecidos pela API. Depois de coletados, os dados ficam disponíveis para alertas, análise e exportação.

Você pode consolidar dados de uma variedade de fontes e combinar dados de seus serviços de Azure com seu ambiente local existente. O Azure Monitor Logs separa a coleta de dados da ação tomada sobre esses dados, então todas as ações estão disponíveis para todos os tipos de dados.

Automação

Automação do Azure fornece uma maneira de automatizar as tarefas manuais, de execução longa, propensas a erros e frequentemente repetidas que são normalmente executadas em um ambiente de nuvem e empresarial. Essa automação economiza tempo e aumenta a confiabilidade das tarefas administrativas. O Automação do Azure também pode agendar essas tarefas para serem executadas automaticamente em intervalos regulares. Você pode automatizar processos usando runbooks ou automatizar o gerenciamento de configuração usando Desired State Configuration.

Backup

Backup do Azure é o serviço baseado em Azure que você pode usar para fazer backup (ou proteger) e restaurar seus dados no Microsoft Cloud. Backup do Azure substitui sua solução de backup local ou fora do site por uma solução baseada em nuvem confiável, segura e econômica.

Backup do Azure oferece componentes que você baixa e implanta no computador ou servidor apropriado ou na nuvem. O componente ou o agente que você implanta depende daquilo que deseja proteger. Todos os componentes do Backup do Azure (seja você protegendo dados localmente ou na nuvem) podem fazer backup dos dados em um cofre de Serviços de Recuperação do Azure no Azure.

Para obter mais informações, consulte a tabela de componentes Backup do Azure.

Recuperação de Site

Azure Site Recovery fornece continuidade dos negócios orquestrando a replicação de máquinas virtuais e físicas locais para Azure ou para um site secundário. Caso o site primário não esteja disponível, faça failover para o local secundário, de modo que os usuários possam continuar trabalhando. Faça failback quando os sistemas voltarem a funcionar corretamente. Use Microsoft Defender para Nuvem para executar uma detecção de ameaças mais inteligente e eficaz.

Microsoft Entra ID

Microsoft Entra ID é um serviço de identidade abrangente que:

  • Habilita o IAM (gerenciamento de identidade e acesso) como um serviço em nuvem.
  • Fornece gerenciamento central de acesso, autenticação única (SSO) e relatórios.
  • Suporta gerenciamento integrado de acesso para a galeria de aplicações Microsoft Entra no Azure Marketplace, incluindo Salesforce, Google Apps, Box e Concord.

Microsoft Entra ID também inclui um conjunto completo de capacidades de gerenciamento de identidade, incluindo estes:

Com o Microsoft Entra ID, todos os aplicativos que você publica para seus parceiros e clientes (empresas ou consumidores) têm as mesmas capacidades de identidade e gerenciamento de acesso. Essa capacidade de identidade pode reduzir significativamente seus custos operacionais.

Microsoft Defender para Nuvem

O Microsoft Defender para Nuvem ajuda você a prevenir, detectar e responder a ameaças ao fornecer maior visibilidade e controle sobre a segurança dos seus recursos Azure. O Defender para Nuvem oferece monitoramento integrado de segurança e gerenciamento de políticas em suas assinaturas. Ela ajuda a detectar ameaças que poderiam não ser notadas de outra forma e funciona com um amplo ecossistema de soluções de segurança.

O Defender para Nuvem ajuda a proteger os dados das máquinas virtuais (VM) no Azure, fornecendo visibilidade sobre as configurações de segurança da sua máquina virtual e monitorando ameaças. O Defender para a Nuvem pode monitorar suas máquinas virtuais para as:

  • Configurações de segurança do sistema operacional com as regras de configuração recomendadas.
  • Atualizações críticas e de segurança do sistema que estão ausentes.
  • Recomendações de proteção de ponto de extremidade.
  • Validação de criptografia de disco.
  • Ataques baseados em rede.

O Defender para Nuvem usa controle de acesso baseado em função do Azure (Azure RBAC). O Azure RBAC oferece funções embutidas que você pode atribuir a usuários, grupos e serviços no Azure.

O Defender para Nuvem avalia a configuração dos seus recursos para identificar problemas de segurança e vulnerabilidades. No Defender para Nuvem, você vê apenas as informações relacionadas a um recurso quando for atribuído à função de proprietário, colaborador ou leitor da assinatura ou do grupo de recursos ao qual o recurso pertence.

Observação

Para saber mais sobre funções e ações permitidas no Defender para Nuvem, consulte Permissions no Microsoft Defender para Nuvem.

Defender para Nuvem usa o Azure Monitor Agent. Defender para Nuvem usa o mesmo agente que o Azure Monitor usa. Os dados coletados desse agente são armazenados em um workspace existente do Log Analytics associado à sua assinatura do Azure ou a um novo workspace, levando em conta a geolocalização da VM.

Azure Monitor

Problemas de desempenho no seu aplicativo em nuvem podem afetar seu negócio. Com diversos componentes interconectados e frequentes lançamentos, degradações podem ocorrer a qualquer momento. E se você está desenvolvendo um aplicativo, seus usuários geralmente descobrem problemas que você não encontrou nos testes. Você deve saber sobre esses problemas imediatamente e ter ferramentas para diagnosticar e corrigir os problemas.

Azure Monitor é uma ferramenta básica para monitoramento de serviços rodando no Azure. Ele fornece dados de nível da infraestrutura sobre a taxa de transferência de um serviço e o ambiente em redor. Se você está gerenciando seus aplicativos inteiramente no Azure e decidindo se aumenta ou diminui os recursos, o Azure Monitor é o lugar para começar.

Use também os dados de monitoramento para obter mais insights sobre seu aplicativo. Esse conhecimento pode ajudar a melhorar o desempenho ou a manutenção da aplicação, ou automatizar ações que, de outra forma, exigiriam intervenção manual.

Azure Monitor inclui os seguintes componentes.

log de atividades do Azure

O log de atividades Azure fornece informações sobre as operações executadas em recursos em sua assinatura. O Registro de Atividades do Azure era anteriormente conhecido como "Registro de Auditoria" ou "Registro Operacional", porque ele reporta eventos no plano de controle para suas assinaturas.

os logs de diagnóstico do Azure

Logs de diagnóstico do Azure são emitidos por um recurso e fornecem dados ricos e frequentes sobre a operação desse recurso. O conteúdo desses logs varia de acordo com o tipo de recurso.

Os logs do sistema de eventos do Windows são uma categoria de logs de diagnóstico para VMs. Os logs de blob, tabela e fila são categorias de logs de diagnóstico para contas de armazenamento.

Os logs de diagnóstico diferem do Activity Log. O Log de Atividades fornece informações sobre as operações executadas em recursos em sua assinatura. Os logs de diagnóstico fornecem insights sobre as operações que o recurso executou por conta própria.

Métricas

Azure Monitor fornece telemetria que fornece visibilidade sobre o desempenho e a integridade de suas cargas de trabalho em Azure. O tipo mais importante de dados de telemetria do Azure são as métricas (também chamadas de contadores de desempenho) emitidas pela maioria dos recursos do Azure. Azure Monitor fornece várias maneiras de configurar e consumir essas métricas para monitoramento e solução de problemas.

diagnóstico de Azure

Diagnóstico do Azure habilita a coleta de dados de diagnóstico em um aplicativo implantado. Use a extensão de Diagnóstico em várias fontes. Atualmente, há suporte para funções de serviço em nuvem do Azure, máquinas virtuais do Azure executando Microsoft Windows e o Service Fabric do Azure.

Observador de Rede do Azure

As organizações constroem uma rede de ponta a ponta no Azure orquestrando e compondo recursos individuais de rede, como redes virtuais, Azure ExpressRoute, Gateway de Aplicativo do Azure e balanceadores de carga. Você pode monitorar cada um dos recursos da rede.

A rede de ponta a ponta pode ter configurações complexas e interações entre recursos. Você precisa de monitoramento baseado em cenários via Observador de Rede do Azure para esses cenários complexos.

O Observador de Rede simplifica o monitoramento e o diagnóstico para sua rede Azure. Use as ferramentas de diagnóstico e visualização do Observador de Rede para:

  • Faça capturas de pacotes remotos em uma máquina virtual Azure.
  • Obter insights sobre o tráfego de rede usando os logs de fluxo.
  • Diagnosticar Gateway de VPN do Azure e conexões.

Observador de Rede atualmente tem os seguintes recursos:

  • Topologia: fornece uma exibição das várias interconexões e associações entre os recursos de rede em um grupo de recursos.
  • Captura de pacote variável: captura os dados do pacote dentro e fora de uma máquina virtual. As opções avançadas de filtragem e os controles ajustados, como o recurso de definir o tempo e as limitações de tamanho, fornecem versatilidade. Você pode armazenar os dados dos pacotes em um armazenamento de blob ou no disco local no formato .cap.
  • Verificação de fluxo de IP: verifica se um pacote é permitido ou negado com base nos parâmetros do pacote de 5 tuplas das informações do fluxo (IP de destino, IP de origem, porta de destino, porta de origem e protocolo). Se um grupo de segurança nega o pacote, a regra e o grupo que negaram o pacote são retornados.
  • Próximo salto: Determina o próximo salto para pacotes que estão sendo roteados na malha de rede do Azure, para diagnosticar qualquer rota definida pelo usuário que esteja incorreta.
  • Exibição do grupo de segurança: obtém as regras de segurança em vigor e aplicadas que são aplicadas em uma VM.
  • Logs de fluxo do NSG para grupos de segurança de rede: permitem capturar os logs relacionados ao tráfego que é permitido ou negado pelas regras de segurança no grupo. O fluxo é definido por informações de 5 tuplas: IP de origem, IP de destino, porta de origem, porta de destino e protocolo.
  • Gateway de rede virtual e solução de problemas de conexão: oferece a capacidade de solucionar problemas em gateways de rede virtual e conexões.
  • Limites de assinatura da rede: permite exibir o uso dos recursos de rede em relação aos limites.
  • Logs de diagnóstico: fornece um só painel para habilitar ou desabilitar os logs de diagnóstico para os recursos de rede em um grupo de recursos.

Para obter mais informações, consulte Configure Observador de Rede.

Transparência de acesso do provedor de serviços de nuvem

Customer Lockbox para Microsoft Azure é um serviço integrado ao portal do Azure que lhe dá controle explícito na rara ocasião em que um engenheiro de suporte da Microsoft precise de acesso aos seus dados para resolver um problema. Em casos raros, como ao depurar um problema de acesso remoto, um engenheiro de suporte da Microsoft exige permissões elevadas para resolver o problema. Nesses casos, engenheiros da Microsoft utilizam um serviço de acesso just-in-time que fornece autorização limitada e com prazo limitado, com acesso limitado ao serviço. Embora a Microsoft sempre tenha obtido o consentimento do cliente para acesso, o Customer Lockbox agora oferece a você a capacidade de examinar e aprovar ou negar essas solicitações do portal do Azure. Os engenheiros de suporte da Microsoft não recebem acesso até que você aprove a solicitação.

Implantações padronizadas e compatíveis

Use as Pilhas de Implantação do Azure para definir, implantar e gerenciar um conjunto repetível de recursos Azure que siga os padrões, padrões e requisitos da sua organização. Stacks de implantação fornecem gerenciamento do ciclo de vida e configurações de negação para recursos definidos em templates Bicep ou Azure Resource Manager. Use as especificações de templates do Azure Resource Manager para armazenar, versionar e compartilhar templates aprovados em toda a sua organização.

Importante

Azure Blueprints (Preview) inicia a aposentadoria faseada em 31 de julho de 2026 e se aposenta em 31 de janeiro de 2027. Migre os blueprints existentes para pilhas de implantação e especificações de modelo antes da aposentadoria.

DevOps

Antes das práticas DevOps , as equipes eram responsáveis por reunir os requisitos de negócio para um programa de software e escrever código. Em seguida, uma equipe separada de QA testou o programa em um ambiente de desenvolvimento isolado. Se os requisitos fossem atendidos, a equipe de QA liberava o código para as operações serem implantadas. As equipes de implantação foram ainda mais fragmentadas em grupos como redes e banco de dados. Cada entrega para uma equipe independente adicionava gargalos.

O DevOps permite que as equipes entreguem soluções mais seguras e de maior qualidade, mais rápido e a menor custo. As organizações esperam uma experiência dinâmica e confiável ao consumir softwares e serviços. As equipes precisam iterar com agilidade pelas atualizações de software e avaliar o impacto das atualizações. Eles precisam responder rapidamente com novas iterações de desenvolvimento para resolver problemas ou oferecer mais valor.

Plataformas de nuvem, como o Microsoft Azure, eliminam gargalos tradicionais e ajudam a comoditizar a infraestrutura. O software é um diferenciador chave e fator nos resultados de negócios de todo negócio. Organizações, desenvolvedores e profissionais de TI devem entender as práticas de DevOps.

Os profissionais de DevOps experientes adotam várias das práticas a seguir. Essas práticas envolvem pessoas para formar estratégias com base em cenários de negócios. As ferramentas podem ajudar a automatizar as várias práticas.

  • As equipes utilizam técnicas ágeis de planejamento e gerenciamento de projetos para planejar e isolar o trabalho em sprints, gerenciar a capacidade da equipe e ajudar as equipes a se adaptarem rapidamente às necessidades em mudança do negócio.
  • O controle de versão, geralmente com Git, permite que equipes localizadas em qualquer lugar do mundo compartilhem fontes e integrem a ferramentas de desenvolvimento de software para automatizar o pipeline da versão.
  • A integração contínua conduz a mesclagem contínua e o teste do código, o que permite a localização antecipada dos defeitos. Outros benefícios incluem menos tempo perdido em problemas de fusão e feedback rápido para as equipes de desenvolvimento.
  • A entrega contínua de soluções de software para ambientes de produção e teste ajuda as organizações a corrigir bugs rapidamente e atender aos requisitos de negócios em constante mudança.
  • O monitoramento de aplicações em execução – incluindo ambientes de produção para saúde das aplicações e uso por parte do cliente – ajuda as organizações a formar uma hipótese e validar ou refutar rapidamente estratégias. O processo captura e armazena dados ricos em vários formatos de registro.
  • Infraestrutura como código (IaC) é uma prática que permite a automação e validação da criação e desmontagem de redes e máquinas virtuais para ajudar a oferecer plataformas de hospedagem de aplicações seguras e estáveis.
  • As equipes usam arquitetura de microserviços para isolar casos de uso de negócios em pequenos serviços reutilizáveis. Essa arquitetura oferece eficiência e escalabilidade.

Próximas etapas

Para saber mais sobre a solução de Segurança e Auditoria, consulte os seguintes artigos: