Metodtips för operativ säkerhet i Azure

Den här artikeln innehåller en uppsättning metodtips för att skydda dina data, program och andra tillgångar i Azure.

Bästa praxis baseras på en konsensus i åsikter och de fungerar med aktuella Azure plattformsfunktioner och funktionsuppsättningar. Åsikter och tekniker förändras över tid. Microsoft uppdaterar denna artikel regelbundet för att återspegla dessa förändringar.

Den här artikeln överensstämmer med Microsofts säkerhetsmodell Nulová dôvera (Zero Trust), som förutsätter intrång och kräver kontinuerlig verifiering. För föreskrivna säkerhetskontroller med tillämpning av Azure Policy, se Microsoft Cloud Security Benchmark v2 – Incidenthantering och MCSB v2 – Hantering av säkerhetshållning och sårbarheter.

Definiera och distribuera starka driftssäkerhetsmetoder

Azure driftsäkerhet avser de tjänster, kontroller och funktioner som är tillgängliga för användare för att skydda sina data, program och andra tillgångar i Azure. Azure driftsäkerhet bygger på ett ramverk som innehåller de kunskaper som erhålls genom funktioner som är unika för Microsoft, inklusive Security Development Lifecycle (SDL), Microsoft Security Response Center program och djup medvetenhet om cybersäkerhetshotlandskapet.

Framtvinga multifaktorverifiering för användare

Kräv tvåstegsverifiering för alla dina användare. Detta krav inkluderar administratörer och andra i din organisation som kan ha stor påverkan om deras konto komprometteras, såsom ekonomichefer.

Du har flera alternativ för att kräva tvåstegsverifiering. Det bästa alternativet för dig beror på dina mål, den Microsoft Entra utgåva du kör och ditt licensieringsprogram. Se Så här kräver du tvåstegsverifiering för att en användare ska kunna fastställa det bästa alternativet för dig. Se dokumentationen för Microsoft Entra ID och Microsoft Entra multifaktorautentisering för mer information om licenser och prissättning.

Följande alternativ och fördelar kan hjälpa dig att möjliggöra tvåstegsverifiering:

Alternativ 1: Aktivera MFA för alla användare och inloggningsmetoder med Microsoft Entra Security Defaults Advantage: Detta alternativ gör det möjligt för dig att snabbt upprätthålla MFA för alla användare i din miljö med en strikt policy för att:

  • Utmana administrativa konton och mekanismer för administrativ inloggning
  • Kräv MFA-utmaning via Microsoft Authenticator för alla användare
  • Begränsa äldre autentiseringsprotokoll.

Du kan använda denna metod med alla licensnivåer, men du kan inte kombinera den med befintliga villkorad åtkomst. För mer information, se Microsoft Entra Security Defaults.

Alternativ 2: Aktivera multifaktorautentisering genom att ändra användartillstånd. Fördel: Alternativ 2 är den traditionella metoden för att kräva tvåstegsverifiering. Denna metod fungerar med både Microsoft Entra multifaktorautentisering i molnet och Azure Multifaktorautentiseringsserver. Den här metoden kräver att användarna utför tvåstegsverifiering varje gång de loggar in och åsidosätter principer för villkorsstyrd åtkomst.

För att avgöra var man aktiverar multifaktorautentisering, se Vilken version av Microsoft Entra multifaktorautentisering är rätt för min organisation?

Alternativ 3: Aktivera multifaktorautentisering med principer för villkorsstyrd åtkomst. Fördel: Detta alternativ kräver tvåstegsverifiering under specifika förhållanden genom att använda villkorad åtkomst. Specifika villkor kan vara användarinloggning från olika platser, ej betrodda enheter eller program som du anser vara riskfyllda. Genom att definiera specifika villkor där du behöver tvåstegsverifiering kan du undvika ständiga frågor till dina användare, vilket kan vara en obehaglig användarupplevelse.

Alternativ 3 är det mest flexibla sättet att möjliggöra tvåstegsverifiering för dina användare. Aktivering av en princip för villkorlig åtkomst fungerar bara för Microsoft Entra multifaktorautentisering i molnet och är en premiumfunktion i Microsoft Entra ID. Mer information om den här metoden finns i Distribuera molnbaserad Microsoft Entra multifaktorautentisering.

Alternativ 4: Aktivera multifaktorautentisering med principer för villkorsstyrd åtkomst genom att utvärdera riskbaserade principer för villkorsstyrd åtkomst. Förmån: Med det här alternativet kan du:

  • Identifiera potentiella sårbarheter som påverkar organisationens identiteter.
  • Konfigurera automatiserade svar på identifierade misstänkta åtgärder som är relaterade till organisationens identiteter.
  • Undersök misstänkta incidenter och vidta lämpliga åtgärder för att lösa dem.

Denna metod använder riskbedömningen för Microsoft Entra ID Protection för att avgöra om tvåstegsverifiering gäller baserat på användar- och inloggningsrisk för alla molnapplikationer. Den här metoden kräver Microsoft Entra ID P2-licensiering. Mer information om den här metoden finns i Microsoft Entra ID Protection.

Anteckning

Alternativ 2, som aktiverar multifaktorautentisering genom att ändra användartillståndet, åsidosätter principer för villkorsstyrd åtkomst. Eftersom alternativ 3 och 4 använder principer för villkorsstyrd åtkomst kan du inte använda alternativ 2 med dem.

Organisationer som inte lägger till extra lager av identitetsskydd, såsom tvåstegsverifiering, är mer mottagliga för attacker mot stölder av legitimation. En stöld av autentiseringsuppgifter kan leda till dataintrång.

Hantera och övervaka användarlösenord

I följande tabell visas några metodtips för hantering av användarlösenord:

  • Säkerställ rätt nivå av lösenordsskydd i molnet. Följ riktlinjerna i Microsoft Password Guidance, som är riktad till användare av Microsoft identitetsplattformar (Microsoft Entra ID, služba Active Directory och Microsoft-konto).

  • Övervaka misstänkta handlingar relaterade till dina användarkonton. Övervaka användare som är utsatta för riskfyllda och riskfyllda inloggningar genom att använda Microsoft Entra säkerhetsrapporter.

  • Upptäck och åtgärda automatiskt högrisklösenord.Microsoft Entra ID Protection är en funktion i Microsoft Entra ID P2-utgåvan som gör det möjligt för dig att:

    • Identifiera potentiella sårbarheter som påverkar organisationens identiteter.
    • Konfigurera automatiserade svar på identifierade misstänkta åtgärder som är relaterade till organisationens identiteter.
    • Undersök misstänkta incidenter och vidta lämpliga åtgärder för att lösa dem.

Ta emot incidentmeddelanden från Microsoft

Se till att ditt säkerhetsteam får Azure-incidentnotiser från Microsoft. En incidentnotis hjälper ditt säkerhetsteam att veta att dina Azure-resurser är komprometterade så att de snabbt kan reagera på och åtgärda potentiella säkerhetsrisker.

I Azure registreringsportalen kan du se till att administratörens kontaktuppgifter innehåller information som meddelar säkerhetsåtgärder. Kontaktinformation är en e-postadress och ett telefonnummer.

Organisera Azure prenumerationer i hanteringsgrupper

Om din organisation har många prenumerationer kanske du behöver ett sätt att effektivt hantera åtkomst, principer och efterlevnad för dessa prenumerationer. Azure hanteringsgrupper tillhandahålla en omfattningsnivå som är högre än prenumerationerna. Du ordnar dina prenumerationer i behållare som kallas hanteringsgrupper och tillämpar styrningsvillkor på de olika hanteringsgrupperna. Alla prenumerationer i en hanteringsgrupp ärver automatiskt de villkor som tillämpas för hanteringsgruppen.

Du kan skapa en flexibel struktur för hanteringsgrupper och prenumerationer i en katalog. Varje katalog får en enda hanteringsgrupp på högsta nivån som kallas rothanteringsgruppen. Rothanteringsgruppen är inbyggd i hierarkin så att alla hanteringsgrupper och prenumerationer är dess underordnade element. Rothanteringsgruppen tillåter att globala principer och Azure rolltilldelningar tillämpas på katalognivå.

Här följer några metodtips för att använda hanteringsgrupper:

  • Se till att nya prenumerationer tillämpar styrningselement som policyer och behörigheter när du lägger till dem. Använd rothanteringsgruppen för att tilldela företagsövergripande säkerhetselement som gäller för alla Azure-tillgångar. Principer och behörigheter är exempel på element.

  • Anpassa de högsta nivåerna i ledningsgrupper till din segmenteringsstrategi för att ge en punkt för kontroll och policykonsekvens inom varje segment. Skapa en enda hanteringsgrupp för varje segment under rothanteringsgruppen. Skapa inga andra hanteringsgrupper under roten.

  • Begränsa djupet i ledningsgruppen för att undvika förvirring som försvårar både verksamhet och säkerhet. Begränsa din hierarki till tre nivåer, inklusive roten.

  • Välj noggrant vilka saker som ska tillämpas på hela företaget med rothanteringsgruppen. Se till att element i rotadministrationsgruppen har ett tydligt behov av att tillämpas för varje resurs och att de har låg påverkan.

Exempel på bra kandidater är:

  • Regulatoriska krav som har tydlig affärspåverkan, såsom restriktioner relaterade till datasuveränitet.

  • Krav med nästan noll potentiell negativ effekt på verksamheten, som policy med revisionseffekt eller Azure RBAC-behörighetstilldelningar som granskas noggrant.

  • Planera och testa noggrant alla företagsomfattande förändringar i root management-gruppen innan du tillämpar dem (policy, Azure RBAC-modell och så vidare). Förändringar i rothanteringsgruppen kan påverka alla resurser på Azure. Även om de är ett kraftfullt sätt att säkerställa konsekvens i hela företaget kan fel eller felaktig användning påverka produktionsåtgärderna negativt. Testa alla ändringar i rothanteringsgruppen i ett testlabb eller produktionstest.

Effektivisera miljöskapandet med distributionsstackar och mallspecifikationer

Använd Azure Deployment Stacks för att distribuera och hantera upprepningsbara samlingar av Azure-resurser som en enhet. Distributionsstackar stödjer Bicep- och Azure Resource Manager-mallar, livscykelhantering och avstängningsinställningar som hjälper till att skydda hanterade resurser från oönskade ändringar. Använd Azure Resource Manager-mallspecifikationer för att lagra, version och dela godkända mallar i din organisation.

Important

Azure Blueprints (förhandsversion) påbörjar en stegvis avveckling den 31 juli 2026 och avvecklas den 31 januari 2027. Migrera befintliga ritningar till distributionsstackar och mallspecifikationer innan pensionering.

Övervaka lagringstjänster för oväntade ändringar i beteendet

Att diagnostisera och felsöka problem i en distribuerad applikation som hostas i en molnmiljö kan vara mer komplext än i traditionella miljöer. Du kan distribuera applikationer i en PaaS- eller IaaS-infrastruktur, lokalt, på en mobil enhet eller i någon kombination av dessa miljöer. Programmets nätverkstrafik kan passera offentliga och privata nätverk och programmet kan använda flera lagringstekniker.

Övervaka kontinuerligt lagringstjänsterna som din applikation använder för oväntade beteendeförändringar, såsom långsammare svarstider. Använd loggning för att samla in mer detaljerade data och analysera ett problem på djupet. Den diagnostiska information du får från både övervakning och loggning hjälper dig att fastställa grundorsaken till problemet som din applikation stötte på. Sedan kan du felsöka problemet och bestämma vilka lämpliga steg som behövs för att åtgärda det.

Azure Storage Analytics utför loggning och tillhandahåller måttdata för ett Azure lagringskonto. Använd denna data för att spåra förfrågningar, analysera användningstrender och diagnostisera problem med ditt lagringskonto.

Förhindra, identifiera och svara på hot

Microsoft Defender för molnet hjälper dig att förebygga, upptäcka och svara på hot genom att ge ökad insyn i och kontroll över säkerheten i dina Azure-resurser. Defender för molnet erbjuder integrerad säkerhetsövervakning och policyhantering över dina Azure-prenumerationer, hjälper till att upptäcka hot som annars kanske skulle gå obemärkta förbi, och samarbetar med olika säkerhetslösningar.

Defender för molnet inkluderar grundläggande Cloud Security Posture Management (CSPM)-funktioner och gratis tillgång till Microsoft Defender XDR. För att utöka skyddet, aktivera betalda Defender för molnet-planer för de arbetsbelastningar du vill skydda, såsom Defender CSPM, Defender for Servers Plan 1 eller Plan 2, Defender for lagring, Defender för databaser, Defender för containrar, Defender för Key Vault, Defender för App Service, Defender för Resource Manager, Defender för API:er och AI-tjänster. Dessa planer hjälper dig att hitta och åtgärda säkerhetssårbarheter, tillämpa åtkomst- och applikationskontroller för att blockera skadlig aktivitet, upptäcka hot med hjälp av analys och intelligens samt reagera snabbt vid attack.

Du kan prova Defender för molnet gratis de första 30 dagarna, eller tills vissa abonnemang når sina användningsgränser, beroende på vad som kommer först. Efter att provperioden eller användningsgränsen löper ut börjar avgifterna baserat på de planer du tillåter i din miljö. För mer information, se Connect your Azure subscriptions och What is Microsoft Defender för molnet?.

Använd Defender för molnet för att få en central vy över säkerhetstillståndet för alla dina resurser i dina egna datacenter, Azure och andra moln. Kontrollera snabbt att lämpliga säkerhetskontroller är på plats och korrekt konfigurerade och identifiera snabbt de resurser som behöver åtgärdas.

Defender för molnet integreras också med Microsoft Defender för Endpoint, som erbjuder omfattande funktioner för endpoint-detektering och respons (EDR). Med Microsoft Defender för Endpoint integrering kan du upptäcka avvikelser och upptäcka sårbarheter. Du kan också identifiera och svara på avancerade attacker på serverslutpunkter som övervakas av Defender för molnet.

Nästan alla företagsorganisationer har ett SIEM-system (säkerhetsinformation och händelsehantering) som hjälper till att identifiera nya hot genom att konsolidera logginformation från olika signalinsamlingsenheter. Loggarna analyseras sedan av ett dataanalyssystem för att hjälpa till att identifiera vad som är "intressant" från det brus som är oundvikligt i alla logginsamlings- och analyslösningar.

Microsoft Sentinel är en skalbar, molnbaserad lösning för säkerhetsinformation och händelsehantering (SIEM) och säkerhetsorkestrering, automatisering och svar (SOAR). Microsoft Sentinel tillhandahåller intelligent säkerhetsanalys och hotintelligens genom larmupptäckt, hotsynlighet, proaktiv jakt och automatiserad hotrespons.

Här följer några metodtips för att förebygga, identifiera och svara på hot:

  • Öka hastigheten och skalbarheten i din SIEM-lösning genom att använda en molnbaserad SIEM. Undersök funktionerna och möjligheterna i Microsoft Sentinel och jämför dem med kapaciteterna i det du använder lokalt för närvarande. Överväg att använda Microsoft Sentinel om det uppfyller organisationens SIEM-krav.

  • Hitta de allvarligaste säkerhetssårbarheterna så att du kan prioritera utredningen. Granska ditt Azure secure-poäng för att se rekommendationerna som följer av Azure:s policyer och initiativ inbyggda i Microsoft Defender för molnet. De här rekommendationerna hjälper dig att hantera de största riskerna, till exempel säkerhetsuppdateringar, slutpunktsskydd, kryptering, säkerhetskonfigurationer, waf som saknas, internetanslutna virtuella datorer och många fler.

Secure score, som baseras på Center for Internet Security (CIS)-kontroller, hjälper dig att jämföra din organisations Azure-säkerhet mot externa källor. Extern validering hjälper dig att verifiera och utöka teamets säkerhetsstrategi.

  • Övervaka säkerhetsläget för maskiner, nätverk, lagrings- och datatjänster samt applikationer för att upptäcka och prioritera potentiella säkerhetsproblem. Följ säkerhetsrekommendationerna i Defender för molnet, med start från de högst prioriterade punkterna.

  • Integrera Defender för molnet-varningar i din lösning för säkerhetsinformation och händelsehantering (SIEM). De flesta organisationer med en SIEM använder den som en central clearingcentral för säkerhetsvarningar som kräver ett analytikersvar. Bearbetade händelser som skapats av Defender för molnet publiceras i Azure aktivitetsloggen, en av loggarna som är tillgängliga via Azure Monitor. Azure Monitor erbjuder en konsoliderad pipeline för att dirigera någon av dina övervakningsdata till ett SIEM-verktyg. Mer information finns i Stream-aviseringar till en SIEM-, SOAR- eller IT-tjänsthanteringslösning . Om du använder Microsoft Sentinel kan du läsa Anslut Microsoft Defender för molnet.

  • Integrera Azure-loggar med din SIEM. Använd Azure Monitor för att samla in och exportera data. Den här metoden är viktig för att möjliggöra undersökning av säkerhetsincidenter och kvarhållningen av onlineloggar är begränsad. Om du använder Microsoft Sentinel kan du läsa Ansluta datakällor.

  • Snabba upp dina undersöknings- och jaktprocesser och minska falska positiva genom att integrera endpoint detection and response (EDR)-funktioner i din attackutredning.Aktivera integrationen med Microsoft Defender för Endpoint via din Defender för molnet-säkerhetspolicy. Överväg att använda Microsoft Sentinel för hotjakt och incidenthantering.

Övervaka scenariobaserad nätverksövervakning från slutpunkt till slutpunkt

Organisationer bygger ett end-to-end-nätverk i Azure genom att kombinera nätverksresurser som ett virtuellt nätverk, ExpressRoute, Application Gateway och lastbalanserare. Du kan övervaka var och en av dessa nätverksresurser.

Azure Network Watcher är en regional tjänst. Använd dess diagnostik- och visualiseringsverktyg för att övervaka och diagnostisera villkor på nätverksscenarionivå i, till och från Azure.

Följande är metodtips för nätverksövervakning och tillgängliga verktyg.

  • Automatisera fjärrövervakning av nätverket med paketfångst. Övervaka och diagnostisera nätverksproblem utan att logga in på dina VM:ar genom att använda Network Watcher. Utlösa paketinsamling genom att ange aviseringar och få åtkomst till prestandainformation i realtid på paketnivå. När du ser ett problem kan du undersöka i detalj för bättre diagnoser.

  • Få insikt i din nätverkstrafik genom att använda flödesloggar. Bygg en djupare förståelse för dina nätverkstrafikmönster genom att använda flödesloggar för nätverkssäkerhetsgrupper. Information i flödesloggar hjälper dig att samla in data för efterlevnad, granskning och övervakning av nätverkssäkerhetsprofilen.

  • Diagnostisera VPN-anslutningsproblem. Använd Network Watcher för att diagnostisera vanliga VPN Gateway- och anslutningsproblem. Du kan identifiera problemet och använda detaljerade loggar för att undersöka vidare.

Säker distribution med hjälp av beprövade DevOps-verktyg

Använd följande Metodtips för DevOps för att säkerställa att ditt företag och team är produktiva och effektiva.

  • Automatisera byggandet och distributionen av tjänster.Infrastruktur som kod är en uppsättning tekniker och metoder som hjälper IT-proffs att ta bort bördan av den dagliga bygg- och hanteringen av modulär infrastruktur. Infrastruktur som kod gör det möjligt för IT-proffs att bygga och underhålla sin moderna servermiljö på ett sätt som liknar hur mjukvaruutvecklare bygger och underhåller applikationskod.

Du kan använda Azure Resource Manager för att etablera dina program med hjälp av en deklarativ mall. I samma mall kan du distribuera flera tjänster tillsammans med deras beroenden. Du använder samma mall för att upprepade gånger distribuera ditt program i varje steg i programmets livscykel.

  • Bygg och distribuera automatiskt till Azure-webbappar eller molntjänster. Du kan konfigurera dina Azure DevOps-projekt för att automatiskt bygga och distribuera till Azure-webbappar eller molntjänster. Azure DevOps distribuerar automatiskt binärfiler till Azure efter varje kodincheckning. Paketgenereringsprocessen motsvarar kommandot Package i Visual Studio och publiceringsstegen motsvarar kommandot Publicera i Visual Studio.

  • Automatisera versionshantering.Azure-pipelines är en lösning för att automatisera distribution i flera steg och hantera releaseprocessen. Skapa hanterade kontinuerliga distributionsflöden för att driftsätta snabbt och ofta. Med Azure-pipelines kan du automatisera din releaseprocess med fördefinierade godkännandeflöden. Distribuera lokalt och till molnet, utöka och anpassa efter behov.

  • Kontrollera appens prestanda innan du startar den eller distribuerar uppdateringar till produktionen. Kör molnbaserade lasttester för att:

    • Hitta prestandaproblem i din app.
    • Förbättra distributionskvaliteten.
    • Se till att din app alltid är tillgänglig.
    • Se till att din app kan hantera trafik för din nästa lansering eller marknadsföringskampanj.

Apache JMeter är ett kostnadsfritt, populärt open-source verktyg med starkt communitystöd.

  • Övervaka applikationens prestanda.Azure Application Insights är en utbyggbar applikationsprestandahantering (APM)-tjänst för webbutvecklare på flera plattformar. Använd Application Insights för att övervaka ditt livewebbprogram. Den identifierar automatiskt prestandaavvikelser. Den innehåller analysverktyg som hjälper dig att diagnostisera problem och förstå vad användare faktiskt gör med din app. Den hjälper dig att kontinuerligt förbättra prestanda och användbarhet.

Minimera och skydda mot DDoS

DDoS (Distributed Denial of Service) är en typ av attack som försöker tömma programresurser. Målet är att påverka programmets tillgänglighet och dess möjlighet att hantera legitima begäranden. Dessa attacker blir mer sofistikerade och större i storlek och effekt. Angripare kan rikta in sig på vilken offentligt tillgänglig endpoint som helst via internet.

Att utforma och skapa för DDoS-återhämtning kräver planering och utformning för en mängd olika fellägen. Här följer metodtips för att skapa DDoS-motståndskraftiga tjänster på Azure.

  • Se till att säkerheten är en prioritet under hela livscykeln för ett program, från design och implementering till distribution och åtgärder. Applikationer kan ha buggar som tillåter en relativt låg volym av förfrågningar att använda mycket resurser, vilket resulterar i ett tjänsteavbrott. För att skydda en tjänst som körs på Azure bör du ha en god förståelse för din applikationsarkitektur och fokusera på de fem pelarna för mjukvarukvalitet. Du bör känna till vanliga trafikvolymer, anslutningsmodellen mellan programmet och andra program och de tjänstslutpunkter som exponeras för det offentliga Internet.

Att se till att ett program är tillräckligt motståndskraftigt för att hantera en denial of service som är riktad mot själva programmet är viktigast. Säkerhet och sekretess är inbyggda i Azure plattform, från och med Security Development Lifecycle (SDL). SDL hanterar säkerheten i varje utvecklingsfas och ser till att Azure uppdateras kontinuerligt för att göra den ännu säkrare.

  • Utforma dina program så att de kan skalas horisontellt för att möta efterfrågan på en förstärkt belastning, särskilt i händelse av en DDoS-attack. Om ditt program är beroende av en enda instans av en tjänst skapas en enskild felpunkt. Etablering av flera instanser gör systemet mer motståndskraftigt och mer skalbart. För Azure App Service väljer du en App Service-plan som erbjuder flera instanser.

För Azure Cloud Services konfigurerar du var och en av dina roller att använda flera instanser.

För Azure Virtual Machines kontrollerar du att den virtuella datorarkitekturen innehåller fler än en virtuell dator och att varje virtuell dator ingår i en tillgänglighetsuppsättning. Använd Virtual Machine Scale Sets för autoskalningsmöjligheter.

  • Skiktning av säkerhetsskydd i ett program minskar risken för en lyckad attack. Implementera säker design för dina program med hjälp av de inbyggda funktionerna i Azure-plattformen. Risken för angrepp ökar med applikationens storlek (yta). Du kan minska ytan genom att använda en tillåtslista för att stänga det exponerade IP-adressutrymmet och lyssningsportarna som inte behövs på lastbalanserarna (Azure Load Balancer och Azure Application Gateway).

Nätverkssäkerhetsgrupper är ett annat sätt att minska attackytan. Du kan använda tjänsttaggar och programsäkerhetsgrupper för att minimera komplexiteten för att skapa säkerhetsregler och konfigurera nätverkssäkerhet, som ett naturligt tillägg för ett programs struktur.

Du bör distribuera Azure tjänster i ett virtuellt nätverk när det är möjligt. Med den här metoden kan tjänstresurser kommunicera via privata IP-adresser. Azure tjänsttrafik från ett virtuellt nätverk använder offentliga IP-adresser som käll-IP-adresser som standard.

Med hjälp av tjänstslutpunkter växlar tjänsttrafik till att använda privata adresser för virtuella nätverk som käll-IP-adresser när de kommer åt Azure-tjänsten från ett virtuellt nätverk.

Angripare kan rikta in sig på lokala resurser tillsammans med resurser i Azure. Om du ansluter en lokal miljö till Azure minimerar du exponeringen av lokala resurser för det offentliga Internet.

Azure har två DDoS serviceerbjudanden som skyddar mot nätverksattacker:

  • DDoS Infrastructure Protection är integrerat i Azure som standard utan extra kostnad. Skalan och kapaciteten hos det globalt distribuerade Azure-nätverket försvarar mot vanliga attacker på nätverkslagret genom ständig trafikövervakning och realtidsåtgärder. Infrastructure Protection kräver inga användarkonfigurationer eller applikationsändringar och hjälper till att skydda alla Azure-tjänster, inklusive PaaS-tjänster som Azure DNS.
  • DDoS Network Protection erbjuder avancerade funktioner för att motverka DDoS-attacker mot nätverket. Den justeras automatiskt för att skydda dina specifika Azure resurser. Du kan aktivera skydd under eller efter skapandet av virtuella nätverk, och det kräver inga ändringar i applikation eller resurser.

Aktivera Azure Policy

Azure Policy är en tjänst i Azure som du använder för att skapa, tilldela och hantera principer. Dessa principer tillämpar regler och effekter på dina resurser, så att dessa resurser följer företagets standarder och serviceavtal. Azure Policy uppfyller detta behov genom att utvärdera dina resurser för bristande efterlevnad av tilldelade principer.

Aktivera Azure Policy för att övervaka och framtvinga organisationens skriftliga princip. Denna metod säkerställer efterlevnad av företagets eller regulatoriska säkerhetskrav genom att centralt hantera säkerhetspolicyer över dina hybridmolnarbetsbelastningar. Lär dig hur du skapar och hanterar principer för att framtvinga efterlevnad. Se Azure Policy definitionsstruktur för en översikt över elementen i en princip.

  • Använd Azure Policy för att upprätthålla Microsoft Cloud Security Benchmark v2 (förhandsvisning) rekommendationer i din miljö. Microsoft Cloud Security Benchmark v2 (förhandsvisning) erbjuder omfattande säkerhetspraxis med utökad Azure Policy-täckning (420+ policybaserade mätningar). Tilldela Microsoft Cloud Security Benchmark v2-principer (förhandsversion) till dina prenumerationer och hanteringsgrupper för att kontinuerligt granska och framtvinga säkra konfigurationer. Riktmärket innehåller nya kontroller för AI-säkerhet, konfidentiell databehandling och förbättrad hotidentifiering. Använd instrumentpanelen för regelefterlevnad i Defender för molnet för att spåra efterlevnad och identifiera säkerhetsluckor som kräver reparation.

Här följer några metodtips för säkerhet när du har antagit Azure Policy:

  • Starta policyimplementeringar i revisionsläge. Principen stöder flera typer av effekter. Du kan läsa om dem i definitionsstrukturen för Azure Policy. Affärsåtgärder kan påverkas negativt av neka-effekten och reparationseffekten , så börja med granskningseffekten för att begränsa risken för negativ påverkan från principen. Senare går det vidare för att neka eller åtgärda. Testa och granska resultatet av granskningseffekten innan du går över till att neka eller åtgärda.

    Mer information finns i Skapa och hantera principer för att framtvinga efterlevnad.

  • Identifiera de roller som ansvarar för att övervaka policyöverträdelser och säkerställa snabb åtgärd. Låt den tilldelade rollen övervaka efterlevnaden via Azure-portalen eller via kommandoraden.

  • Azure Policy är en teknisk representation av en organisations skriftliga principer. Mappa alla Azure Policy definitioner till organisationsprinciper för att minska förvirringen och öka konsekvensen. Dokumentmappning i din organisations dokumentation eller i själva Azure Policy-definitionen genom att lägga till en referens till organisationspolicyn i policydefinitionen eller initiativdefinitionsbeskrivningen.

Övervaka Microsoft Entra riskrapporter

De allra flesta säkerhetsöverträdelser sker när angripare får åtkomst till en miljö genom att stjäla en användares identitet. Det är ingen lätt uppgift att identifiera komprometterade identiteter. Microsoft Entra ID använder anpassningsbara maskininlärningsalgoritmer och heuristik för att identifiera misstänkta åtgärder som är relaterade till dina användarkonton. Varje identifierad misstänkt åtgärd lagras i en post som kallas riskidentifiering. Riskidentifieringar registreras i Microsoft Entra säkerhetsrapporter. Mer information finns i rapporten om riskfyllda användare och säkerhetsrapporten för riskfyllda inloggningar.

Nästa steg

Se översikt över Incident-svar för vägledning om hur du svarar på säkerhetsincidenter i din Azure miljö. Se Azure bästa praxis och mönster för säkerhet för fler rekommenderade säkerhetsmetoder när du utformar, distribuerar och hanterar dina molnlösningar med hjälp av Azure.

Följande resurser är tillgängliga för att ge mer allmän information om Azure säkerhet och relaterade Microsoft-tjänster: