Recomendações de segurança para o Keyvault

Este artigo lista todas as recomendações de segurança do Keyvault que pode encontrar no Microsoft Defender para a Cloud.

As recomendações que aparecem em seu ambiente são baseadas nos recursos que você está protegendo e em sua configuração personalizada. Pode ver as recomendações no portal que se aplicam aos seus recursos.

Para saber sobre as ações que pode tomar em resposta a estas recomendações, consulte as recomendações Remediate em Defender para a Cloud.

Tip

Se uma descrição de recomendação diz Nenhuma política relacionada, geralmente é porque essa recomendação depende de uma recomendação diferente.

Por exemplo, a recomendação Falhas de integridade do endpoint protection devem ser corrigidas baseia-se na recomendação de que verifica se uma solução de endpoint protection está instalada (a solução Endpoint protection deve ser instalada). A recomendação subjacente tem uma política. Limitar as políticas apenas a recomendações fundamentais simplifica o gerenciamento de políticas.

Leia este blogue para saber como proteger o seu Azure Key Vault e por que o controlo de acesso baseado em papéis no Azure é fundamental para a segurança.

Recomendações para Azure Keyvault

Role-Based Controlo de Acesso devem ser usados nos Serviços Keyvault

Descrição: Para fornecer filtragem detalhada das ações que os utilizadores podem realizar, use Role-Based Controlo de Acesso (RBAC) para gerir permissões no Keyvault Service e configurar as políticas de autorização relevantes. (Política relacionada: Azure Key Vault deve usar o modelo de permissões RBAC - Microsoft Azure).

Gravidade: Alta

Tipo: Plano de controlo

Os segredos do Key Vault devem ter uma data de validade

Descrição: Os segredos devem ter uma data de validade definida e não ser permanentes. Segredos que são válidos para sempre fornecem a um atacante em potencial mais tempo para comprometê-los. É uma prática de segurança recomendada definir datas de validade em segredos. (Política relacionada: Os segredos do Cofre de Chaves devem ter uma data de validade).

Gravidade: Alta

Tipo: Plano de controlo

As chaves do Key Vault devem ter uma data de validade

Descrição: As chaves criptográficas devem ter uma data de validade definida e não ser permanentes. As chaves que são válidas para sempre fornecem a um atacante em potencial mais tempo para comprometer a chave. É uma prática de segurança recomendada definir datas de expiração em chaves criptográficas. (Política relacionada: As chaves do Cofre da Chave devem ter uma data de validade).

Gravidade: Alta

Tipo: Plano de controlo

Os Key Vaults devem ter a eliminação recuperável ativada

Descrição: A exclusão de um cofre de chaves sem a exclusão automática habilitada exclui permanentemente todos os segredos, chaves e certificados armazenados no cofre de chaves. A eliminação acidental de um cofre de chaves pode levar à perda permanente de dados. A eliminação suave permite-lhe recuperar um key vault apagado acidentalmente durante um período de retenção configurável. (Política relacionada: Os cofres de chaves devem ter a exclusão suave ativada).

Gravidade: Alta

Tipo: Plano de controlo

O Azure Key Vault deve ter firewall ativado ou acesso à rede pública desativado

Descrição: Ative o firewall do cofre de chaves para que o cofre de chaves não seja acessível por defeito a IPs públicos ou desative o acesso à rede pública para o seu cofre de chaves, de modo a que não seja acessível pela internet pública. Opcionalmente, você pode configurar intervalos de IP específicos para limitar o acesso a essas redes.

Saiba mais em: Segurança de rede para Azure Key Vault e https://aka.ms/akvprivatelink. (Política relacionada: o Azure Key Vault deve ter firewall ativado ou acesso à rede pública desativado).

Gravidade: Média

Tipo: Plano de controlo

Descrição: O Azure Private Link permite-lhe ligar as suas redes virtuais a serviços Azure sem um endereço IP público na origem ou destino. A plataforma Private Link gere a conectividade entre o consumidor e os serviços através da rede backbone do Azure. Ao mapear pontos de extremidade privados para o cofre de chaves, você pode reduzir os riscos de vazamento de dados. Saiba mais sobre links privados em: [https://aka.ms/akvprivatelink.] (Política relacionada: os Azure Key Vaults devem usar ligação privada).

Gravidade: Média

Tipo: Plano de controlo