本頁為Azure 原則與適用於雲端的 Microsoft Defender相關內建政策定義的索引。 下列原則定義的群組可供使用:
initiatives 群組列出了「適用於雲端的 Defender」類別中的Azure 原則倡議定義。 -
default initiative 群組列出了 適用於雲端的 Defender 預設計畫 Microsoft 雲端安全基準 的所有Azure 原則定義。 這項由Microsoft作者且廣受尊敬的基準測試,建立在
網際網路安全中心(CIS) 與美國國家標準與技術研究院(NIST)<>的控制基礎上,重點放在雲端核心安全。 - category 群組列出了「適用於雲端的 Defender」類別中所有Azure 原則定義。
如需安全策略的詳細資訊,請參閱 使用安全策略。 關於其他服務的Azure 原則內建功能,請參見 Azure 原則內建定義。
每個內建原則定義的名稱都會連結到 Azure 入口網站中的原則定義。 使用 [版本] 資料行中的連結來查看 Azure 原則 GitHub 存放庫上的來源。
適用於雲端的 Microsoft Defender 計畫
欲了解 適用於雲端的 Defender 監控的內建計畫,請參閱下表:
| 名稱 | Description | Policies | 版本 |
|---|---|---|---|
| [預覽]:部署 適用於端點的 Microsoft Defender agent | 在適用的映像上部署 適用於端點的 Microsoft Defender 代理程式。 | 4 | 1.0.0-preview |
| 設定進階威脅防護可在開源關聯式資料庫啟用 | 在您的非 Basic 級開源關聯式資料庫啟用 進階威脅防護,以偵測異常活動,顯示異常且可能有害的存取或利用資料庫嘗試。 參見 https://aka.ms/AzDforOpenSourceDBsDocu。 | 5 | 1.2.0 |
| 設定Azure Defender可在 SQL 伺服器及 SQL 管理實例上啟用 | 在您的 SQL 伺服器與 SQL 管理實例上啟用Azure Defender,以偵測異常活動,顯示異常且可能有害的存取或利用資料庫的嘗試。 | 3 | 3.0.0 |
| 配置適用於雲端的 Microsoft Defender計畫 | 適用於雲端的 Microsoft Defender 在多雲環境中,從開發到執行階段提供全面的雲端原生保護。 利用政策倡議設定 適用於雲端的 Defender 計畫及擴充功能,並啟用於特定範圍內。 | 12 | 1.1.0 |
| 設定資料庫啟用Microsoft Defender | 設定 Microsoft Defender for Databases,以保護您的 Azure SQL 資料庫、管理實例、開源關聯式資料庫及 Cosmos DB。 | 4 | 1.0.0 |
| 用 適用於雲端的 Microsoft Defender(WDATP、WDATP_EXCLUDE_LINUX_PUBLIC_PREVIEW、WDATP_UNIFIED_SOLUTION 等)配置多個適用於端點的 Microsoft Defender整合設定。 如需相關資訊,請參閱 https://learn.microsoft.com/azure/defender-for-cloud/integration-defender-for-endpoint。 | 3 | 1.0.0 | |
| 配置 SQL 虛擬機及支援 Arc 的 SQL 伺服器以安裝Microsoft Defender擴充功能 | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 | 3 | 1.0.0 |
| 配置 SQL 虛擬機及支援 Arc 的 SQL 伺服器,安裝 SQL 與 AMA Microsoft Defender,並搭配 LA 工作空間 | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 在與機器相同區域建立資源群組、資料收集規則及 Log Analytics 工作區。 | 9 | 1.3.0 |
| Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 在與使用者自訂的 Log Analytics 工作區相同區域內建立資源群組及資料收集規則。 | 8 | 1.2.0 | |
| Microsoft 雲端安全性基準 | Microsoft雲端安全基準倡議代表了Microsoft雲端安全基準(見 https://aka.ms/azsecbm)中定義的安全建議實施政策與控制措施。 這同時也是 適用於雲端的 Microsoft Defender 的預設政策倡議。 您可以直接指派此計畫,或在 適用於雲端的 Microsoft Defender 中管理其政策與合規結果。 | 226 | 57.58.0 |
| Microsoft 雲端安全基準測試 v2 | Microsoft雲端安全基準倡議代表了Microsoft雲端安全基準(見 https://aka.ms/MCSB)中定義的安全建議實施政策與控制措施。 這同時也是 適用於雲端的 Microsoft Defender 的預設政策倡議。 您可以直接指派此計畫,或在 適用於雲端的 Microsoft Defender 中管理其政策與合規結果。 | 730 | 1.6.0 |
適用於雲端的 Defender 的預設計畫(Microsoft 雲端安全基準)
想了解 適用於雲端的 Defender 監控的內建政策,請參閱以下表格:
| 原則名稱 (Azure portal) |
Description | Effect(s) | 版本 (GitHub) |
|---|---|---|---|
| Azure 資訊安全中心 已發現,有些子網路並未受到下一代防火牆的保護。 透過使用 Azure 防火牆 或支援的次世代防火牆限制子網存取,保護它們免受潛在威脅 | AuditIfNotExists,已停用 | 3.0.0-preview | |
| [預覽]:啟用 Kubernetes 叢集Azure Arc應該安裝了適用於雲端的 Microsoft Defender擴充功能 | 適用於雲端的 Microsoft Defender 擴充套件(Azure Arc)為你啟用的 Arc Kubernetes 叢集提供威脅防護。 該擴充功能會從叢集中所有節點收集資料,並傳送給雲端的 Kubernetes 後端Azure Defender進行進一步分析。 在 https://docs.microsoft.com/azure/defender-for-cloud/defender-for-containers-enable?pivots=defender-for-container-arc 中深入了解。 | AuditIfNotExists,已停用 | 6.0.0-preview |
| [預覽]:Azure PostgreSQL 彈性伺服器應該啟用 Microsoft Entra 僅啟用認證 | 關閉本地認證方法並只允許 Microsoft Entra 認證,能提升安全性,確保 Azure PostgreSQL 彈性伺服器能由 Microsoft Entra 身份獨佔存取。 | 稽核、已停用 | 1.0.0-preview |
| [預覽]:Azure Stack HCI 伺服器應持續執行應用程式控制政策 | 至少,在所有 Azure Stack HCI 伺服器上,以強制模式套用 Microsoft WDAC 基本政策。 應用Windows Defender應用程式控制(WDAC)政策必須在同一叢集內的伺服器間保持一致。 | 審核、禁用、若未存在則審核 | 1.0.0-preview |
| [預覽]:Azure Stack HCI 伺服器應符合安全核心需求 | 確保所有 Azure Stack HCI 伺服器都符合安全核心(Secured-core)要求。 若要啟用安全核心伺服器需求:1. 從 Azure Stack HCI 叢集頁面,前往 Windows Admin Center 並選擇「連接」。 2. 移至 [安全性延伸模組],然後選取 [安全核心]。 3. 選取未啟用的任何設定,然後按一下 [啟用]。 | 審核、禁用、若未存在則審核 | 1.0.0-preview |
| [預覽]:Azure Stack HCI 系統應該有加密的卷 | 使用 BitLocker 來加密 Azure Stack HCI 系統上的作業系統和資料卷。 | 審核、禁用、若未存在則審核 | 1.0.0-preview |
| [預覽]:應在受支援的 Linux 虛擬機器上安裝來賓證明延伸模組 | 在支援的 Linux 虛擬機上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評量適用於可信啟動和機密 Linux 虛擬機器。 | AuditIfNotExists,已停用 | 6.0.0-preview |
| [預覽]:應在受支援的 Linux 虛擬機器擴展集上安裝來賓證明延伸模組 | 在支援的 Linux 虛擬機器擴充套件上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評量適用於可信啟動和機密 Linux 虛擬機器擴展集。 | AuditIfNotExists,已停用 | 5.1.0-preview |
| [預覽]:應在受支援的 Windows 虛擬機器上安裝來賓證明延伸模組 | 在支援的虛擬機器上安裝訪客認證擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評估適用於受信任啟動(Trusted Launch)及機密(Confidential Windows)虛擬機。 | AuditIfNotExists,已停用 | 4.0.0-preview |
| [預覽]:應在受支援的 Windows 虛擬機器擴展集上安裝來賓證明延伸模組 | 在支援的虛擬機器擴充套件上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評估適用於可信啟動(Trusted Launch)及機密(Confidential)的 Windows 虛擬機器規模集。 | AuditIfNotExists,已停用 | 3.1.0-preview |
| [預覽]:主機與虛擬機網路應在Azure Stack HCI系統上受到保護 | 保護 Azure Stack HCI 主機網路及虛擬機網路連線上的資料。 | 審核、禁用、若未存在則審核 | 1.0.0-preview |
| [預覽]:Linux 虛擬機器應該只會使用已簽署和受信任的開機元件 | 所有 OS 開機元件 (開機載入器、核心、核心驅動程式) 都必須由信任的發行者簽署。 適用於雲端的 Defender 已識別出您一台或多台 Linux 機器上不信任的作業系統開機元件。 若要保護機器防範潛在的惡意元件,請將這些元件新增至允許清單或移除已識別的元件。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:應在受支援的 Windows 虛擬機器上啟用安全開機 | 在支援的 Windows 虛擬機器上啟用安全開機,以防範惡意且未經授權的開機鏈變更。 啟用之後,只允許受信任的開機載入器、核心和核心驅動程式執行。 此評估適用於受信任啟動(Trusted Launch)及機密(Confidential Windows)虛擬機。 | 稽核、已停用 | 4.0.0-preview |
| [預覽]:應在受支援的虛擬機器上啟用 vTPM | 在受支援的虛擬機器上啟用虛擬 TPM 裝置,以輔助測量開機和需要 TPM 的其他 OS 安全性功能。 啟用之後,vTPM 即可用於證明開機完整性。 此評量僅適用於已啟用可信啟動的虛擬機器。 | 稽核、已停用 | 2.0.0-preview |
| 應針對您的訂用帳戶指定最多 3 位擁有者 | 建議您最多指定 3 位訂用帳戶擁有者,以降低遭入侵擁有者導致資料外洩的可能。 | AuditIfNotExists,已停用 | 3.0.0 |
| 應該為 MySQL 伺服器配置 Microsoft Entra 管理員 | 為您的 MySQL 伺服器審核 Microsoft Entra 管理員配置,以啟用 Microsoft Entra 認證。 Microsoft Entra 驗證可針對資料庫使用者及其他 Microsoft 服務,簡化權限管理及集中管理身分識別 | AuditIfNotExists,已停用 | 1.1.1 |
| 應為 PostgreSQL 伺服器設定Microsoft Entra管理員 | 為您的 PostgreSQL 伺服器審核 Microsoft Entra 管理員配置,以啟用 Microsoft Entra 認證。 Microsoft Entra 驗證可針對資料庫使用者及其他 Microsoft 服務,簡化權限管理及集中管理身分識別 | AuditIfNotExists,已停用 | 1.0.1 |
| 應在虛擬機上啟用弱點評估解決方案 | 稽核虛擬機器,以偵測其是否正在執行支援的弱點評估解決方案。 每個網路風險和安全性計畫的核心部分都在於識別和分析弱點。 Azure 資訊安全中心的標準定價層包含虛擬機的弱點掃描,不需額外費用。 此外,資訊安全中心可以自動為您部署此工具。 | AuditIfNotExists,已停用 | 3.0.0 |
| 所有網路埠都應該限制在與虛擬機相關聯的網路安全組上 | Azure 安全中心已識別出一些網路安全組的入站規則太寬鬆。 入站規則不應允許從「任何」或「網際網路」範圍存取。 這可能會讓攻擊者以您的資源為目標。 | AuditIfNotExists,已停用 | 3.0.0 |
| 應針對 SQL 伺服器佈建 Azure Active Directory 管理員 | 為 SQL Server 稽核 Azure Active Directory 系統管理員的佈建情況,以啟用 Azure AD 驗證。 Azure AD 驗證可針對資料庫使用者及其他 Microsoft 服務,簡化權限管理及集中管理身分識別 | AuditIfNotExists,已停用 | 1.0.0 |
| API 端點Azure API 管理應該是認證 | 在 Azure API 管理 中發布的 API 端點應強制認證,以降低安全風險。 驗證機制的實作有時會不正確或遺失。 這使得攻擊者能夠利用實作缺陷並access資料。 請在此深入了解損毀的使用者驗證的 OWASP API 威脅:https://learn.microsoft.com/azure/api-management/mitigate-owasp-api-threats#broken-user-authentication | AuditIfNotExists,已停用 | 1.0.1 |
| API 未使用的端點應被停用並從 Azure API 管理 服務中移除 | 作為安全最佳實務,30 天內未收到流量的 API 端點被視為未使用,應從 Azure API 管理 服務中移除。 保留未使用的 API 端點可能會對組織造成安全性風險。 這些 API 可能本應從 Azure API 管理 服務中棄用,但卻意外地保持啟用狀態。 這類 API 通常不會收到最新的安全性涵蓋範圍。 | AuditIfNotExists,已停用 | 1.0.1 |
| APIM API 應一律只使用加密通訊協定 | 為了確保傳輸中資料的安全性,API 應該只能透過 HTTPS 或 WSS 等加密通訊協定來使用。 請避免使用不安全的通訊協定,例如 HTTP 或 WS。 | 稽核、停用、拒絕 | 2.0.2 |
| API Management 對 API 後端的呼叫應該要驗證 | 從 API Management 呼叫後端時,應該使用某種形式的認證,無論是憑證還是憑證。 不適用於 Service Fabric 後端。 | 稽核、停用、拒絕 | 1.0.1 |
| API Management 對 API 後端的呼叫不應繞過憑證拇指或名稱驗證 | 為了提升 API 安全性,API Management 應該驗證所有 API 呼叫的後端伺服器憑證。 啟用 SSL 憑證指紋和名稱驗證。 | 稽核、停用、拒絕 | 1.0.2 |
| API Management 直接管理端點不應啟用 | Azure API 管理 中的直接管理 REST API 繞過了 Azure Resource Manager 中基於角色的存取控制、授權與限速機制,從而增加服務的脆弱性。 | 稽核、停用、拒絕 | 1.0.2 |
| APIM 祕密的具名值應儲存在 Azure Key Vault 中 | 每個 API 管理服務中的具名值是由名稱和值對組成的集合。 祕密值可以儲存為 APIM 中的加密文字 (自訂祕密),或藉由參考 Azure Key Vault 中的祕密來儲存。 若要改善 API 管理和機密的安全性,請從 Azure Key Vault 參考具名的祕密值。 Azure Key Vault 支援細微的存取管理和祕密輪替原則。 | 稽核、停用、拒絕 | 1.0.2 |
| API 管理服務應使用虛擬網路 | Azure 虛擬網路部署提供增強的安全性、隔離,並可讓您將 API 管理服務放在可控制存取權的非網際網路可路由網路中。 這些網路接著可以使用各種 VPN 技術連線到您的內部部署網路,以存取網路和/或內部部署內的後端服務。 開發人員入口網站與 API 閘道,可設定為從網際網路存取或只從虛擬網路內存取。 | 審核、拒絕存取、停用 | 1.0.2 |
| API Management 應該會停用公共網路access服務配置端點 | 為了提升 API Management 服務的安全性,應限制與服務組態端點的連線,例如 Direct access Management API、Git 組態管理端點,或自架閘道器組態端點。 | AuditIfNotExists,已停用 | 1.0.1 |
| APIM 訂用帳戶不應將範圍設定為所有 API | APIM 訂用帳戶的範圍應設定為產品或個別 API,而不是所有 API,否則可能會導致資料過度暴露。 | 稽核、停用、拒絕 | 1.1.0 |
| 應用程式設定應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 藉由將私人端點對應至應用程式組態而非整個服務,您也會受到保護,而免於遭受資料洩漏風險。 更多資訊請見:https://aka.ms/appconfig/private-endpoint。 | AuditIfNotExists,已停用 | 1.0.2 |
| App Service 應用程式應啟用「用戶端憑證 (傳入用戶端憑證)」 | 用戶端憑證可讓應用程式針對連入要求來要求憑證。 只有具備有效憑證的用戶端才能存取該應用程式。 此原則適用於 HTTP 版本設定為 1.1 的應用程式。 | AuditIfNotExists,已停用 | 1.0.0 |
| App Service 應用程式應關閉遠端偵錯 | 遠端除錯需要在 App Service 應用程式上開啟入站埠口。 應關閉遠端偵錯。 | AuditIfNotExists,已停用 | 2.0.0 |
| App Service 應用程式應啟用資源記錄 | 稽核應用程式上是否已啟用資源記錄。 如果發生安全性事件或網路遭到損害,這可讓您重新建立活動線索供調查之用。 | AuditIfNotExists,已停用 | 2.0.1 |
| App Service 應用程式不應將 CORS 設定為允許每個資源存取您的應用程式 | CORS 不應允許所有網域存取您的應用程式。 僅允許必要的網域與您的應用程式互動即可。 | AuditIfNotExists,已停用 | 2.0.0 |
| 應只能透過 HTTPS 存取 App Service 應用程式 | 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 | 稽核、停用、拒絕 | 4.0.0 |
| App Service 應用程式應只需要 FTPS | 啟用 FTPS 強制執行以增強安全性。 | AuditIfNotExists,已停用 | 3.0.0 |
| App Service 應用程式應使用受控識別 | 使用受控識別來增強驗證安全性 | AuditIfNotExists,已停用 | 3.0.0 |
| App Service 應用程式應該使用最新的 TLS 版本 | TLS 會定期發布新版本,可能是為了因應安全漏洞、加入額外功能,以及提升速度。 App Service 應用程式升級至最新版本的 TLS 版本,以享受安全修補(如有)及/或最新版本的新功能。 | AuditIfNotExists,已停用 | 2.2.0 |
| 審核自定義 RBAC 角色的使用情況 | 稽核內建角色,例如「擁有者、參與者、讀取者」,而不是自訂的 RBAC 角色,這些角色容易發生錯誤。 使用自訂角色會視為例外狀況,而且需要嚴格審查和威脅模型化 | 稽核、已停用 | 1.0.1 |
| 應啟用 SQL 伺服器上的稽核 | 應在 SQL Server 上啟用稽核,以追蹤伺服器上所有資料庫的活動,並儲存在稽核記錄中。 | AuditIfNotExists,已停用 | 2.0.0 |
| 對 Linux 電腦進行驗證需要 SSH 金鑰 | 雖然 SSH 本身提供加密連線,但搭配使用密碼與 SSH 仍會讓 VM 容易受到暴力密碼破解攻擊。 透過 SSH 驗證 Azure Linux 虛擬機最安全的方法是使用公私密金鑰對,也稱為 SSH 金鑰。 深入了解:https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed。 | AuditIfNotExists,已停用 | 3.2.0 |
| Kubernetes Services 上應定義授權 IP 範圍 | 僅將 API 存取權授與特定範圍內的 IP 位址,以限制對 Kubernetes Service 管理 API 的存取。 建議僅限存取授權 IP 範圍,以確保只有來自允許網路的應用程式可以存取叢集。 | 稽核、已停用 | 2.0.1 |
| 應加密自動化帳戶變數 | 儲存敏感性資料時,請務必為自動化帳戶變數資產啟用加密 | 審核、拒絕存取、停用 | 1.1.0 |
| Azure AI 服務資源應使用客戶自控金鑰 (CMK) 加密待用資料 | 使用客戶管理的金鑰來加密待用資料,可提供對金鑰生命週期的更多控制,包括輪替和管理。 這與具有相關合規性需求的組織特別相關。 根據預設,這不會進行評估,而且只有在合規性或限制性原則需求需要時才應套用。 如果未啟用,則會使用平台管理的金鑰來加密資料。 若要實作此作業,請在適用範圍的安全性原則中更新 'Effect' 參數。 | 審核、拒絕存取、停用 | 2.2.0 |
| Azure AI 服務資源應停用金鑰存取(關閉本地驗證) | 建議停用金鑰存取(本機驗證),以確保安全性。 通常用於開發/測試的 Azure OpenAI Studio 需要密鑰存取,而且如果密鑰存取已停用,將無法運作。 停用之後,Microsoft Entra ID 會成為唯一的存取方法,允許維護最低許可權原則和細微的控制。 深入瞭解:https://aka.ms/AI/auth | 審核、拒絕存取、停用 | 1.1.0 |
| Azure AI Services 資源應限制網路存取 | 藉由限制網路存取,您可以確保只有允許的網路可以存取服務。 您可以藉由設定網路規則來達成此目的,因此只有來自允許網路的應用程式可以存取 Azure AI 服務。 | 審核、拒絕存取、停用 | 3.3.0 |
| Azure AI Services資源應該使用Azure Private Link | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線,以降低資料外洩風險。 深入了解私人連結,請造訪:https://aka.ms/AzurePrivateLink/Overview | 稽核、已停用 | 1.0.0 |
| Azure API 管理 平台版本應該是 stv2 | Azure API 管理 stv1 計算平台版本將於 2024 年 8 月 31 日起退休,這些實例應遷移至 stv2 計算平台以持續支援。 瞭解更多https://learn.microsoft.com/azure/api-management/breaking-changes/stv1-platform-retirement-august-2024 | 審核、拒絕存取、停用 | 1.0.0 |
| 啟用 Azure Arc 的 Kubernetes 叢集應該安裝 Azure 原則 擴充功能 | Azure Arc 的 Azure 原則 擴充功能,以集中且一致的方式,提供大規模的強制執行與保障,針對您的 Arc 啟用的 Kubernetes 叢集。 想了解更多,請見 https://aka.ms/akspolicydoc。 | AuditIfNotExists,已停用 | 1.1.0 |
| 應該為虛擬機器啟用 Azure 備份 | 啟用 Azure 備份,以確保保護您的 Azure 虛擬機。 Azure 備份是適用於 Azure 的安全且符合成本效益的數據保護解決方案。 | AuditIfNotExists,已停用 | 3.0.0 |
| Azure Cache for Redis 應該使用私人連結 | 私人端點可讓您將虛擬網路連線到 Azure 服務,而不需要來源或目的地上的公用 IP 位址。 只要將私人端點對應到您的 Azure Cache for Redis 執行個體,就能降低資料外洩的風險。 更多資訊請見:https://docs.microsoft.com/azure/azure-cache-for-redis/cache-private-link。 | AuditIfNotExists,已停用 | 1.0.0 |
| Azure Cosmos DB 帳號應該有防火牆規則 | 防火牆規則應該在你的 Azure Cosmos DB 帳號上定義,以防止來自未經授權來源的流量。 至少定義一個 IP 規則且啟用 virtual network 過濾器的帳號,則被視為合規。 關閉公開存取(public access)的帳號也被視為合規。 | 審核、拒絕存取、停用 | 2.1.0 |
| Azure Cosmos DB 帳戶應使用客戶管理的金鑰來加密靜態資料 | 使用客戶管理的金鑰來管理 Azure Cosmos 資料庫其他部分的加密。 根據預設,資料會使用服務管理的金鑰進行待用加密,但通常需要有客戶自控金鑰才能符合法規合規性標準。 客戶自控金鑰可讓您使用由您建立及擁有的 Azure Key Vault 金鑰來加密資料。 你對金鑰生命週期擁有完全的控制權與責任,包括輪替和管理。 想了解更多,請見 https://aka.ms/cosmosdb-cmk。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 1.1.0 |
| Azure Cosmos DB 應該關閉公共網路存取 | 停用公用網路存取可確保 CosmosDB 帳戶不會在公用網際網路上公開,進而改善安全性。 建立私人端點可限制您 CosmosDB 帳戶的曝光。 更多資訊請見:https://docs.microsoft.com/azure/cosmos-db/how-to-configure-private-endpoints#blocking-public-network-access-during-account-creation。 | 審核、拒絕存取、停用 | 1.0.0 |
| Azure Databricks 叢集應該關閉公共 IP | 在 Azure Databricks Workspaces 中停用叢集的公開 IP,可以提升安全性,確保叢集不會暴露在公共網際網路上。 更多資訊請見:https://learn.microsoft.com/azure/databricks/security/secure-cluster-connectivity。 | 審核、拒絕存取、停用 | 1.0.1 |
| Azure Databricks工作區應該在虛擬網路 | Azure 虛擬網路為您的 Azure Databricks 工作區提供更強的安全性與隔離,以及子網、存取控制政策及其他功能,進一步限制存取權限。 更多資訊請見:https://docs.microsoft.com/azure/databricks/administration-guide/cloud-configurations/azure/vnet-inject。 | 審核、拒絕存取、停用 | 1.0.2 |
| Azure Databricks 工作區應該關閉公共網路存取 | 停用公共網路存取(Public Network access)能提升安全性,確保資源不會暴露在公共網路上。 您可改為建立私人端點,以控制資源的曝光狀況。 更多資訊請見:https://learn.microsoft.com/azure/databricks/administration-guide/cloud-configurations/azure/private-link。 | 審核、拒絕存取、停用 | 1.0.1 |
| Azure Databricks 工作區應該使用私有連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 透過將私有端點映射到 Azure Databricks 工作區,您可以降低資料外洩風險。 了解更多有關私人連結的信息:https://aka.ms/adbpe。 | 稽核、已停用 | 1.0.2 |
| Azure DDoS 防護應該啟用 | 所有虛擬網路只要其子網路屬於使用公用 IP 的應用程式閘道,就應啟用 DDoS 保護。 | AuditIfNotExists,已停用 | 3.0.1 |
| 應啟用適用於 App Service 的 Azure Defender | 適用於 App Service 的 Azure Defender 利用雲端的規模及雲端提供者 Azure 擁有的廣大視野,監視常見的 Web 應用程式攻擊。 | AuditIfNotExists,已停用 | 1.0.3 |
| Azure Defender 對於Azure SQL Database伺服器應該啟用 | Azure Defender for SQL 提供揭露與緩解潛在資料庫漏洞的功能,偵測可能顯示對 SQL 資料庫威脅的異常活動,以及發現與分類敏感資料。 | AuditIfNotExists,已停用 | 1.0.2 |
| Azure Defender 對於 金鑰保存庫 應該啟用 | Azure Defender for 金鑰保存庫 透過偵測異常且可能有害的存取或利用key vault帳號的行為,提供額外的保護與安全情報層。 | AuditIfNotExists,已停用 | 1.0.3 |
| 開源關聯式資料庫應啟用Azure Defender | Azure Defender 對於開源關聯式資料庫,會偵測異常活動,顯示異常且可能有害的存取或利用資料庫嘗試。 想了解更多關於Azure Defender在開源關聯式資料庫上的能力,請參考 https://aka.ms/AzDforOpenSourceDBsDocu。 重要:啟用此方案保護您的開放原始碼關係資料庫將會產生費用。 造訪資訊安全中心的價格頁面深入了解價格:https://aka.ms/pricing-security-center | AuditIfNotExists,已停用 | 1.0.0 |
| Azure Defender 對於Resource Manager應該啟用 | Azure Defender for Resource Manager 會自動監控組織中的資源管理運作。 Azure Defender偵測威脅並提醒你有可疑活動。 請參考 https://aka.ms/defender-for-resource-manager 了解更多關於 Azure Defender for Resource Manager 的功能。 啟用此Azure Defender計畫會導致收費。 在資訊安全中心的價格頁面上深入了解各區域的價格詳細資料:https://aka.ms/pricing-security-center。 | AuditIfNotExists,已停用 | 1.0.0 |
| 伺服器的 Azure Defender 應該啟用 | Azure Defender for server 提供伺服器工作負載的即時威脅防護,並產生強化建議及針對可疑活動的警示。 | AuditIfNotExists,已停用 | 1.0.3 |
| Azure Defender 對於機器上的 SQL 伺服器應該啟用 | Azure Defender for SQL 提供揭露與緩解潛在資料庫漏洞的功能,偵測可能顯示對 SQL 資料庫威脅的異常活動,以及發現與分類敏感資料。 | AuditIfNotExists,已停用 | 1.0.2 |
| 應該啟用適用於 SQL 的 Azure Defender,以保護未受保護的 Azure SQL 伺服器 | 在沒有「進階資料安全性」的情況下稽核 SQL 伺服器 | AuditIfNotExists,已停用 | 2.0.1 |
| Azure Defender SQL 功能應啟用於未受保護的 MySQL 彈性伺服器 | 在沒有「進階資料安全性」的情況下稽核 MySQL 彈性伺服器 | AuditIfNotExists,已停用 | 1.0.0 |
| Azure Defender for SQL 應啟用於未受保護的 PostgreSQL 彈性伺服器 | 在沒有「進階資料安全性」的情況下稽核 PostgreSQL 彈性伺服器 | AuditIfNotExists,已停用 | 1.0.0 |
| 應針對未受保護的 SQL 受控實例啟用適用於 SQL 的 Azure Defender | 在沒有進階資料安全性的情況下稽核 SQL 受控執行個體。 | AuditIfNotExists,已停用 | 1.0.2 |
| Azure 事件方格網域應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 藉由將私人端點對應至 Event Grid 網域而非整個服務,您也會受到保護,而免於遭受資料外洩風險。 更多資訊請見:https://aka.ms/privateendpoints。 | 稽核、已停用 | 1.0.2 |
| Azure 事件方格主題應使用私有連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 藉由將私人端點對應至 Event Grid 主題而非整個服務,您也會受到保護,而免於遭受資料外洩風險。 更多資訊請見:https://aka.ms/privateendpoints。 | 稽核、已停用 | 1.0.2 |
| Azure 金鑰保存庫 應已啟用防火牆或停用公用網路存取 | 啟用 key vault 防火牆,讓 key vault 預設無法被任何公開 IP 存取,或是關閉 key vault 的 public network access,讓它無法透過公共網際網路存取。 (選擇性) 您可以設定特定的 IP 範圍以限制對這些網路的存取。 若要深入瞭解,請參閱: https://docs.microsoft.com/azure/key-vault/general/network-security 和 https://aka.ms/akvprivatelink | 審核、拒絕存取、停用 | 3.3.0 |
| Azure Key Vault 應該使用 RBAC 權限模型 | 啟用跨 Key Vault 的 RBAC 權限模型。 深入瞭解:https://learn.microsoft.com/en-us/azure/key-vault/general/rbac-migration | 審核、拒絕存取、停用 | 1.0.1 |
| Azure 金鑰保存庫應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 透過將私人端點映射到 key vault,你可以降低資料外洩風險。 了解更多有關私人連結的信息:https://aka.ms/akvprivatelink。 | [parameters('audit_effect')] | 1.2.1 |
| Azure Kubernetes Service叢集應該啟用Defender設定檔 | 適用於容器的 Microsoft Defender 提供雲端原生 Kubernetes 安全性功能,包括環境強化、工作負載保護以及執行階段防護。 您在 Azure Kubernetes Service 叢集上啟用 SecurityProfile.AzureDefender 時,代理程式會部署到您的叢集,以收集安全性事件資料。 請在 https://docs.microsoft.com/azure/defender-for-cloud/defender-for-containers-introduction?tabs=defender-for-container-arch-aks 深入了解適用於容器的 Microsoft Defender | 稽核、已停用 | 2.0.1 |
| Azure Machine Learning 計算實例應重新建立以取得最新的軟體更新 | 確保 Azure Machine Learning 的運算實例運行於最新可用的作業系統上。 透過最新的安全補丁,安全性得以提升並減少漏洞。 如需詳細資訊,請瀏覽:https://aka.ms/azureml-ci-updates/。 | [parameters('effects')] | 1.0.3 |
| Azure Machine Learning Compute 應位於虛擬網路中 | Azure 虛擬網路除了為 Azure Machine Learning 計算叢集與執行個體提供子網路、存取控制原則及其他可進一步限制存取的功能之外,也提供增強的安全性與隔離環境。 當計算是以虛擬網路設定時,將不會是公開定址,且只能從虛擬網路中的虛擬機器和應用程式存取。 | 稽核、已停用 | 1.0.1 |
| Azure Machine Learning Computes 應該會關閉本地認證方法 | 關閉本地驗證方法可提升安全性,確保 機器學習 Computes 僅需 Azure Active Directory 身份來進行驗證。 更多資訊請見:https://aka.ms/azure-ml-aad-policy。 | 審核、拒絕存取、停用 | 2.1.0 |
| 應該使用客戶自控金鑰來加密 Azure Machine Learning 工作區 | 使用由客戶管理的金鑰來管理 Azure Machine Learning 工作區資料的待用加密。 預設情況下,客戶資料會以服務管理金鑰加密,但通常需要客戶管理金鑰才能符合法規遵循標準。 客戶自控金鑰可讓您使用由您建立及擁有的 Azure Key Vault 金鑰來加密資料。 你對金鑰生命週期擁有完全的控制權與責任,包括輪替和管理。 想了解更多,請見 https://aka.ms/azureml-workspaces-cmk。 | 審核、拒絕存取、停用 | 1.1.0 |
| Azure Machine Learning工作區應該關閉公共網路存取 | 停用公共網路存取可提升安全性,確保 機器學習 Workspaces 不會暴露在公共網路上。 您可改為建立私人端點,以控制工作區的曝光狀況。 如需詳細資訊,請參閱: https://learn.microsoft.com/azure/machine-learning/how-to-configure-private-link?view=azureml-api-2&tabs=azure-portal。 | 審核、拒絕存取、停用 | 2.0.1 |
| Azure Machine Learning工作區應該使用 private link | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 透過將私人端點映射到 Azure Machine Learning 工作空間,資料外洩風險得以降低。 了解更多有關私人連結的信息:https://docs.microsoft.com/azure/machine-learning/how-to-configure-private-link。 | 稽核、已停用 | 1.0.0 |
| Azure MySQL 彈性伺服器應該啟用 Microsoft Entra Only Authentication | 關閉本地認證方法並只允許 Microsoft Entra 認證,能提升安全性,確保 Azure MySQL 彈性伺服器只能由 Microsoft Entra 身份存取。 | AuditIfNotExists,已停用 | 1.0.1 |
| Azure 原則 Kubernetes 服務外掛(AKS)應該安裝並啟用於你的叢集 | Azure 原則 Add-on for Kubernetes 服務(AKS)擴充了 Gatekeeper v3,一個用於開放政策代理(OPA)的准入控制器 webhook,能以集中且一致的方式對你的叢集施加大規模強制與防護措施。 | 稽核、已停用 | 1.0.2 |
| Azure 登錄容器映像應已解決弱點 (由 Microsoft Defender 弱點管理提供支援) | 容器映像弱點評量會掃描登錄中的常見已知弱點 (CVE),並提供每個映像的詳細弱點報告。 解決弱點可大幅改善您的安全性態勢,確保映像可安全使用再進行部署。 | AuditIfNotExists,已停用 | 1.0.1 |
| Azure 正在執行的容器映像應已解決漏洞(由 Microsoft Defender 弱點管理 支援) | 容器映像弱點評量會掃描登錄中的常見已知弱點 (CVE),並提供每個映像的詳細弱點報告。 此建議可讓您看見目前在 Kubernetes 叢集中執行的易受攻擊映像。 補救目前正在執行的容器映像中的弱點是改善安全性態勢的關鍵,可大幅降低容器化工作負載的受攻擊面。 | AuditIfNotExists,已停用 | 1.0.1 |
| Azure SignalR Service 應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 藉由將私人端點對應至您的 Azure SignalR Service 資源而非整個服務,您可以降低資料外洩風險。 了解更多有關私人連結的信息:https://aka.ms/asrs/privatelink。 | 稽核、已停用 | 1.0.0 |
| Azure Spring Cloud 應使用網路插入 | Azure Spring Cloud 執行個體應該使用虛擬網路插入來實現下列目的:1. 將 Azure Spring Cloud 與網際網路隔離。 2. 讓 Azure Spring Cloud 能夠與內部部署資料中心或其他虛擬網路中 Azure 服務內的系統進行互動。 3. 讓客戶得以控制 Azure Spring Cloud 的輸入和輸出網路通訊 | 稽核、停用、拒絕 | 1.2.0 |
| Azure SQL Database 應執行 TLS 1.2 版或更新版本 | 將 TLS 版本設定為 1.2 或更新,能提升安全性,確保 Azure SQL Database 只能由使用 TLS 1.2 或更新版本的客戶端存取。 不建議使用低於 1.2 的 TLS 版本,因為那些版本有已知的資訊安全性弱點。 | 稽核、停用、拒絕 | 2.0.0 |
| Azure SQL Database 應啟用僅限 Microsoft Entra 驗證 | 要求 Azure SQL 邏輯伺服器使用 Microsoft Entra 僅有認證。 此原則不會阻止建立已啟用本機驗證的伺服器。 其會在建立後阻止在資源上啟用本機驗證。 考慮改用「Microsoft Entra-only authentication」計畫,要求兩者皆有。 更多資訊請見:https://aka.ms/adonlycreate。 | 審核、拒絕存取、停用 | 1.0.0 |
| Azure SQL邏輯伺服器在建立時應啟用僅限Microsoft Entra認證 | 要求使用 Microsoft Entra 僅有的認證建立 Azure SQL 邏輯伺服器。 此原則不會在建立後阻止在資源上重新啟用本機驗證。 考慮改用「Microsoft Entra-only authentication」計畫,要求兩者皆有。 更多資訊請見:https://aka.ms/adonlycreate。 | 審核、拒絕存取、停用 | 1.3.0 |
| Azure SQL 受控執行個體應啟用僅限使用 Microsoft Entra 的驗證 | 要求 Azure SQL 受控執行個體使用僅限 Microsoft Entra 驗證。 此政策不會阻止啟用本地認證後建立 Azure SQL 管理實例。 其會在建立後阻止在資源上啟用本機驗證。 考慮改用「Microsoft Entra-only authentication」計畫,要求兩者皆有。 更多資訊請見:https://aka.ms/adonlycreate。 | 審核、拒絕存取、停用 | 1.0.0 |
| Azure SQL 受控執行個體應停用公用網路存取 | 在 Azure SQL 受控執行個體上停用公用網路存取 (公用端點) 可確保只能從其虛擬網路內部或透過私人端點進行存取,從而提升安全性。 若要深入了解公用網路存取,請瀏覽 https://aka.ms/mi-public-endpoint。 | 審核、拒絕存取、停用 | 1.0.0 |
| Azure SQL 受控執行個體應在建立時啟用僅使用 Microsoft Entra 的驗證 | 要求 Azure SQL 受控執行個體 必須以僅 Microsoft Entra 認證建立。 此原則不會在建立後阻止在資源上重新啟用本機驗證。 考慮改用「Microsoft Entra-only authentication」計畫,要求兩者皆有。 更多資訊請見:https://aka.ms/adonlycreate。 | 審核、拒絕存取、停用 | 1.2.0 |
| Azure Web 應用程式防火牆 應該啟用給Azure Front Door入口點 | 在面向公開的網頁應用程式前部署 Azure Web 應用程式防火牆(WAF),以加強對進來流量的檢查。 Web 應用程式防火牆(WAF)提供集中式保護您的網頁應用程式,防止常見的漏洞與漏洞,例如 SQL 注入、跨站腳本、本地及遠端檔案執行。 您也可以透過自訂規則,來依國家/地區、IP 位址範圍和其他 http(s) 參數限制對 Web 應用程式的存取。 | 審核、拒絕存取、停用 | 1.0.2 |
| 擁有Azure資源擁有擁有權的被封鎖帳號應該被移除 | 具有擁有者權限的已取代帳戶應該從您的訂用帳戶中移除。 已取代帳戶是已封鎖而無法登入的帳戶。 | AuditIfNotExists,已停用 | 1.0.0 |
| 對Azure資源有讀寫權限的封鎖帳號應該被移除 | 已取代帳戶應該從您的訂用帳戶中移除。 已取代帳戶是已封鎖而無法登入的帳戶。 | AuditIfNotExists,已停用 | 1.0.0 |
| 憑證應具有指定的有效期間上限 | 藉由指定憑證在金鑰保存庫中的有效期間上限,來管理組織的合規性需求。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 2.2.1 |
| 容器登錄應使用客戶自控金鑰加密 | 使用客戶管理的金鑰來管理儲存庫內容的靜態加密。 根據預設,資料會使用服務管理的金鑰進行待用加密,但通常需要有客戶自控金鑰才能符合法規合規性標準。 客戶自控金鑰可讓您使用由您建立及擁有的 Azure Key Vault 金鑰來加密資料。 你對金鑰生命週期擁有完全的控制權與責任,包括輪替和管理。 想了解更多,請見 https://aka.ms/acr/CMK。 | 審核、拒絕存取、停用 | 1.1.2 |
| 容器登錄庫不應允許不受限制的網路存取 | 根據預設情況下,Azure 容器註冊表會接受任何網路上的主機透過網際網路的連線。 為了保護登錄不受潛在威脅的影響,請只允許來自特定私人端點、公用 IP 位址或位址範圍的存取。 如果登錄沒有已設定的網路規則,則會出現在不健康資源中。 在這裡深入瞭解 Container Registry 網路規則: https://aka.ms/acr/privatelink、https://aka.ms/acr/portal/public-network 和 https://aka.ms/acr/vnet。 | 審核、拒絕存取、停用 | 2.0.0 |
| 容器登錄應該使用 private link | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 私有連結平台負責消費者與服務之間的連接,透過 Azure 骨幹網路。將私有端點映射到容器登錄檔,而非整個服務,也能保護你免於資料外洩風險。 更多資訊請見:https://aka.ms/acr/private-link。 | 稽核、已停用 | 1.0.1 |
| Cosmos 資料庫帳號應該會關閉本地驗證方法 | 關閉本地驗證方法可提升安全性,確保 Cosmos DB 資料庫帳號僅需 Azure Active Directory 身份即可驗證。 更多資訊請見:https://docs.microsoft.com/azure/cosmos-db/how-to-setup-rbac#disable-local-auth。 | 審核、拒絕存取、停用 | 1.2.0 |
| CosmosDB 帳戶應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 只要將私人端點對應至您的 CosmosDB 帳戶,資料外洩風險就會降低。 了解更多有關私人連結的信息:https://docs.microsoft.com/azure/cosmos-db/how-to-configure-private-endpoints。 | 稽核、已停用 | 1.0.0 |
| 應啟用 Azure AI 服務資源中的診斷記錄 | 啟用 Azure AI 服務資源的記錄。 這可讓您在發生安全性事件或網路遭入侵時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 1.0.0 |
| 應針對高嚴重性警示啟用電子郵件通知 | 為確保在您的其中一個訂用帳戶有潛在安全性缺口時,您組織中的相關人員會收到通知,請在資訊安全中心內啟用高嚴重性警示的電子郵件通知。 | AuditIfNotExists,已停用 | 1.2.0 |
| 應已針對高嚴重性警示啟用傳送給訂用帳戶擁有者的電子郵件通知 | 為確保訂用帳戶擁有者會在其訂用帳戶有潛在安全性缺口時收到通知,請在資訊安全中心內設定發送對象為訂用帳戶擁有者的高嚴重性警示電子郵件通知。 | AuditIfNotExists,已停用 | 2.1.0 |
| 應為 MySQL 資料庫伺服器強制執行 SSL 連線 | 適用於 MySQL 的 Azure 資料庫 支援透過安全通訊端層 (SSL) 將伺服器連線至用戶端應用程式。 在您的資料庫伺服器和用戶端應用程式之間強制使用 SSL 連線,可將兩者之間的資料流加密,有助於抵禦「中間人」攻擊。 此設定會強制一律啟用 SSL,以存取您的資料庫伺服器。 | 稽核、已停用 | 1.0.1 |
| 應為 PostgreSQL 資料庫伺服器啟用 [強制執行 SSL 連線] | Azure 資料庫中的 PostgreSQL 支援使用安全通訊端層 (SSL) 連接其 適用於 PostgreSQL 的 Azure 資料庫 伺服器到用戶端應用程式。 在您的資料庫伺服器和用戶端應用程式之間強制使用 SSL 連線,可將兩者之間的資料流加密,有助於抵禦「中間人」攻擊。 此設定會強制一律啟用 SSL,以存取您的資料庫伺服器。 | 稽核、已停用 | 1.0.1 |
| 函數應用程式應啟用「用戶端憑證 (傳入用戶端憑證)」 | 用戶端憑證可讓應用程式針對連入要求來要求憑證。 只有具備有效憑證的用戶端才能存取該應用程式。 此原則適用於 HTTP 版本設定為 1.1 的應用程式。 | AuditIfNotExists,已停用 | 1.1.0 |
| 函數應用程式應關閉遠端偵錯 | 遠端偵錯需要在函數應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 | AuditIfNotExists,已停用 | 2.1.0 |
| 函數應用程式不應將 CORS 設定為允許每個資源存取您的應用程式 | CORS 不應允許所有網域存取函式應用程式。 請只允許必要網域與您的函式應用程式互動。 | AuditIfNotExists,已停用 | 2.1.0 |
| 應只能透過 HTTPS 存取函數應用程式 | 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 | 稽核、停用、拒絕 | 5.1.0 |
| 函數應用程式應只需要 FTPS | 啟用 FTPS 強制執行以增強安全性。 | AuditIfNotExists,已停用 | 3.1.0 |
| 函數應用程式應使用受控識別 | 使用受控識別來增強驗證安全性 | AuditIfNotExists,已停用 | 3.1.0 |
| Function 應用程式應該使用最新的 TLS 版本 | TLS 會定期發布新版本,可能是為了因應安全漏洞、加入額外功能,以及提升速度。 針對函數應用程式升級至最新的 TLS 版本,以利用最新版本的安全性修正 (如果有) 和/或新功能。 | AuditIfNotExists,已停用 | 2.3.0 |
| 應為適用於 MariaDB 的 Azure 資料庫啟用異地備援備份 | 適用於 MariaDB 的 Azure 資料庫可讓您為資料庫伺服器選擇備援選項。 可以設定為異地備援備份儲存體,其中的資料不只會儲存在裝載您伺服器的區域內,也會複寫至配對的區域,以在發生區域失敗時提供復原選項。 您只可在伺服器建立期間,為備份設定異地備援儲存體。 | 稽核、已停用 | 1.0.1 |
| 應為適用於 MySQL 的 Azure 資料庫啟用異地備援備份 | 適用於 MySQL 的 Azure 資料庫可讓您為資料庫伺服器選擇備援選項。 可以設定為異地備援備份儲存體,其中的資料不只會儲存在裝載您伺服器的區域內,也會複寫至配對的區域,以在發生區域失敗時提供復原選項。 您只可在伺服器建立期間,為備份設定異地備援儲存體。 | 稽核、已停用 | 1.0.1 |
| 應為適用於 PostgreSQL 的 Azure 資料庫啟用異地備援備份 | 適用於 PostgreSQL 的 Azure 資料庫可讓您為資料庫伺服器選擇備援選項。 可以設定為異地備援備份儲存體,其中的資料不只會儲存在裝載您伺服器的區域內,也會複寫至配對的區域,以在發生區域失敗時提供復原選項。 您只可在伺服器建立期間,為備份設定異地備援儲存體。 | 稽核、已停用 | 1.0.1 |
| 擁有Azure資源擁有擁有權的訪客帳號應該被移除 | 具有擁有者權限的外部帳戶應從您訂用帳戶移除,以避免未受監視的存取。 | AuditIfNotExists,已停用 | 1.0.0 |
| 擁有Azure資源讀取權限的訪客帳號應該被移除 | 請移除您訂用帳戶中,具有讀取權限的外部帳戶,以避免出現未受監視的存取。 | AuditIfNotExists,已停用 | 1.0.0 |
| 擁有Azure資源寫入權限的訪客帳號應該被移除 | 請移除您訂用帳戶中,具有寫入權限的外部帳戶,以避免出現未受監視的存取。 | AuditIfNotExists,已停用 | 1.0.0 |
| 應在您的電腦上安裝來賓設定延伸模組 | 若要確保機器來賓內設定的安全設定,請安裝來賓設定延伸模組。 延伸模組會監視的客體內設定包括作業系統的設定、應用程式設定或目前狀態,以及環境設定。 安裝後,會提供訪客內政策,例如「應啟用 Windows 漏洞防護」。 想了解更多,請見 https://aka.ms/gcpol。 | AuditIfNotExists,已停用 | 1.0.3 |
| 應使用網路安全性群組保護網際網路對應的虛擬機器 | 使用網路安全性群組 (NSG) 限制對虛擬機器的存取,以保護您的虛擬機器遠離潛在威脅。 若要深入了解如何使用 NSG 控制流量,請造訪 https://aka.ms/nsg-doc | AuditIfNotExists,已停用 | 3.0.0 |
| 應停用虛擬機器上的 IP 轉送 | 在虛擬機器的 NIC 上啟用 IP 轉送可讓機器接收傳送到其他目的地的流量。 IP 轉送是極少需要的功能 (例如,當將 VM 作為網路虛擬設備使用時),因此,這應經過網路安全性小組檢閱。 | AuditIfNotExists,已停用 | 3.0.0 |
| 金鑰保存庫 金鑰應具有到期日 | 密碼編譯金鑰應具有已定義的到期日,而不是永久有效。 永久有效的金鑰會讓潛在攻擊者有更多的時間來危害金鑰。 建議的安全性做法是在密碼編譯金鑰上設定到期日。 | 審核、拒絕存取、停用 | 1.0.2 |
| 金鑰保存庫 秘密應該有有效期限 | 祕密應具有已定義的到期日,而不是永久有效。 永久有效的祕密會讓潛在攻擊者有更多的時間來危害祕密。 建議的安全性做法是在祕密上設定到期日。 | 審核、拒絕存取、停用 | 1.0.2 |
| 金鑰保存庫應啟用刪除保護 | 惡意刪除 key vault 可能導致永久資料遺失。 您可以啟用清除保護和虛刪除來防止永久遺失資料。 清除保護可對虛刪除的金鑰保存庫強制執行必要的保留期間,以保護您免於遭受內部攻擊。 在軟刪除保留期間,組織內部或 Microsoft 內部的任何人都無法清除你的金鑰庫。 請記住,在 2019 年 9 月 1 日之後建立的金鑰保存庫依預設會啟用虛刪除。 | 審核、拒絕存取、停用 | 2.1.0 |
| 金鑰保存庫應已啟用軟刪除 | 未啟用軟刪除功能刪除 key vault 會永久刪除該 key vault 中所有的秘密、金鑰和憑證。 意外刪除金鑰保存庫可能導致永久性資料遺失。 虛刪除可讓您在可設定的保留期間內,復原意外刪除的金鑰保存庫。 | 審核、拒絕存取、停用 | 3.1.0 |
| 容器 CPU 及記憶體資源限制不應超過 Kubernetes 叢集內指定的限制 | 強制執行容器 CPU 和記憶體資源限制,以防止 Kubernetes 叢集內的資源耗盡攻擊。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 9.3.0 |
| Kubernetes 叢集容器不應共用主機命名空間 | 封鎖 Pod 容器共用 Kubernetes 叢集中的主機程序識別碼命名空間、主機 IPC 命名空間和主機網路命名空間。 此建議符合主機命名空間的 Kubernetes Pod 安全標準,並且是 CIS 5.2.1、5.2.2 和 5.2.3 的一部分,旨在提高 Kubernetes 環境的安全性。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 審核、拒絕存取、停用 | 6.0.0 |
| Kubernetes 叢集容器應該只使用允許的 AppArmor 設定檔 | Kubernetes 叢集內的容器應該只使用允許的 AppArmor 設定檔。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 6.2.1 |
| Kubernetes 叢集中的容器只能使用允許的功能 | 限制 Kubernetes 叢集中容器攻擊surface的能力。 這項建議是 CIS 5.2.8 和 CIS 5.2.9 的一部分,旨在改善 Kubernetes 環境的安全性。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 6.2.0 |
| Kubernetes 叢集容器應該只使用允許的映像檔 | 使用來自受信任登錄的映像,以減少 Kubernetes 叢集暴露在未知弱點、安全性問題和惡意映像的風險。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 9.3.0 |
| 使用唯讀根檔案系統執行容器,以防止在執行階段發生變更,讓惡意二進位檔新增至 Kubernetes 叢集的 PATH 中。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 6.3.0 | |
| Kubernetes 叢集 pod 的 hostPath 卷應該只使用允許的主機路徑 | 限制 Pod HostPath 磁碟區裝載到 Kubernetes 叢集內允許的主機路徑。 此政策通常適用於Kubernetes Service(AKS)及啟用Azure Arc的Kubernetes。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 6.3.0 |
| Kubernetes 叢集 pod 和容器應該只在經過核准的使用者 ID 和群組 ID 下運行 | 控制 Pod 及容器可用來在 Kubernetes 叢集內執行的使用者、主要群組、增補群組與檔案系統群組識別碼。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 6.2.0 |
| Kubernetes 叢集網繭應該只使用核准的主機網路和連接埠清單 | 限制 pod access 在 Kubernetes 叢集中,限制主機網路和允許的主機埠。 此建議是 CIS 5.2.4 的一部分,旨在改善 Kubernetes 環境的安全性,並符合 hostPort 的 Pod 安全標準 (PSS)。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 審核、拒絕存取、停用 | 7.0.0 |
| Kubernetes 叢集服務應僅在允許的連接埠上傾聽 | 限制服務只能監聽允許的埠口,以保護 Kubernetes 叢集的 access。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 8.2.0 |
| 在 Kubernetes 叢集內不應允許具有特殊權限的容器 | 請勿允許在 Kubernetes 叢集內建立具有特殊權限的容器。 這項建議是 CIS 5.2.1 的一部分,旨在改善 Kubernetes 環境的安全性。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 9.2.0 |
| Kubernetes 叢集應只能經由 HTTPS 存取 | 使用 HTTPS 可確保驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 這個功能目前現已普遍提供於 Kubernetes 服務 (AKS),以及在 Azure Arc 啟用的 Kubernetes 中的預覽版。 如需詳細資訊,請造訪 https://aka.ms/kubepolicydoc | 審核、拒絕存取、停用 | 9.0.0 |
| Kubernetes 叢集應該關閉自動掛載 API 憑證 | 停用自動掛接 API 認證,防止可能遭盜用的 Pod 資源對 Kubernetes 叢集執行 API 命令。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 4.2.0 |
| Kubernetes 叢集不應該允許容器權限升級 | 請勿允許容器在 Kubernetes 叢集內以提升的根權限來執行。 這項建議是 CIS 5.2.5 的一部分,旨在改善 Kubernetes 環境的安全性。 此政策通常適用於Kubernetes Service(AKS),以及啟用Azure Arc的Kubernetes預覽版。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 審核、拒絕存取、停用 | 8.0.0 |
| Kubernetes 叢集不應該賦予CAP_SYS_ADMIN安全能力 | 為了降低容器的攻擊surface,請限制 Linux CAP_SYS_ADMIN 功能。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 5.1.0 |
| Kubernetes 叢集不應使用預設的命名空間 | 避免在 Kubernetes 叢集中使用預設命名空間,以防止未經授權的 ConfigMap、Pod、Secret、Service 及 ServiceAccount 資源類型access。 如需詳細資訊,請參閱 https://aka.ms/kubepolicydoc。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 4.2.0 |
| Linux 機器應符合 Azure 計算安全性基準的需求 | 需要將必要條件部署至原則指派範圍。 如需詳細資訊,請瀏覽 https://aka.ms/gcpol。 如果機器未正確設定 Azure 運算安全基準中的某項建議,該機器即屬不合規。 | AuditIfNotExists,已停用 | 2.3.1 |
| Linux 虛擬機器應該啟用 Azure 磁碟加密或 EncryptionAtHost。 | 雖然虛擬機器的 OS 和資料磁碟預設會使用平台受控金鑰進行待用加密;但是資源磁碟 (暫存磁碟)、資料快取以及計算與儲存體資源之間的資料流動不會加密。 請使用 Azure 磁碟加密 或 EncryptionAtHost 來修復。 請造訪 https://aka.ms/diskencryptioncomparison 以比較加密供應項目。 此政策需要具備兩個先決條件才能夠部署於政策分配範圍內。 如需詳細資訊,請瀏覽 https://aka.ms/gcpol。 | AuditIfNotExists,已停用 | 1.2.1 |
| 電腦應設定為定期檢查是否遺漏系統更新 | 為了確保每隔 24 小時自動觸發遺漏系統更新的定期評量,AssessmentMode 屬性應該設定為 'AutomaticByPlatform'。 深入瞭解適用於 Windows 的 AssessmentMode 屬性: https://aka.ms/computevm-windowspatchassessmentmode、 適用於 Linux: https://aka.ms/computevm-linuxpatchassessmentmode。 | 審核、拒絕存取、停用 | 3.9.0 |
| 電腦上應已解決發現的祕密 | 稽核虛擬機器,以從虛擬機器上的祕密掃描解決方案偵測其是否包含發現的祕密。 | AuditIfNotExists,已停用 | 1.0.2 |
| 應使用 Just-In-Time 網路存取控制來保護虛擬機器的管理連接埠 | 可能的網路即時存取(JIT)將由 Azure 資訊安全中心 監控,作為建議 | AuditIfNotExists,已停用 | 3.0.0 |
| 應關閉虛擬機器上的管理連接埠 | 開放的遠端管理連接埠會使您的 VM 暴露在網際網路攻擊的高風險之下。 這些攻擊會嘗試暴力破解認證,以獲得主機的管理員權限。 | AuditIfNotExists,已停用 | 3.0.0 |
| Microsoft Defender CSPM應該啟用 | Defender 雲端安全態勢管理(CSPM)提供增強的態勢能力及全新的智慧雲端安全圖譜,協助識別、優先排序並降低風險。 除了 適用於雲端的 Defender 預設啟用的免費基礎安全態勢功能外,還提供 Defender CSPM 支援。 | AuditIfNotExists,已停用 | 1.0.0 |
| API 的 Microsoft Defender 應該啟用 | Microsoft Defender for APIs 帶來新的發現、保護、偵測與回應覆蓋,以監控常見的基於 API 的攻擊與安全設定錯誤。 | AuditIfNotExists,已停用 | 1.0.3 |
| 容器的 Microsoft Defender 應該啟用 | Microsoft Defender for Containers 為您的 Azure、混合型及多雲 Kubernetes 環境提供強化、漏洞評估及執行時保護。 | AuditIfNotExists,已停用 | 1.0.0 |
| Microsoft Defender for SQL 應啟用於未受保護的 Synapse 工作區 | 啟用 Defender for SQL來保護你的 Synapse 工作區。 Defender for SQL 會監控您的 Synapse SQL,偵測異常活動,顯示異常且可能有害的存取或利用資料庫的嘗試。 | AuditIfNotExists,已停用 | 1.0.0 |
| 儲存的 Microsoft Defender 應該啟用 | Microsoft Defender for Storage 能偵測對你儲存帳號的潛在威脅。 這有助於防止資料和工作負載受到三大影響:惡意檔案上傳、敏感性資料外流和資料損毀。 新的 Defender for Storage 計畫包含惡意軟體掃描與敏感資料威脅偵測。 此方案也提供可預測的價格結構 (每一儲存體帳戶),以控制涵蓋範圍和成本。 | AuditIfNotExists,已停用 | 1.0.0 |
| MySQL 伺服器應使用客戶自控金鑰為待用資料加密 | 使用客戶管理的金鑰來管理 MySQL 伺服器的靜態加密。 根據預設,資料會使用服務管理的金鑰進行待用加密,但通常需要有客戶自控金鑰才能符合法規合規性標準。 客戶自控金鑰可讓您使用由您建立及擁有的 Azure Key Vault 金鑰來加密資料。 你對金鑰生命週期擁有完全的控制權與責任,包括輪替和管理。 | AuditIfNotExists,已停用 | 1.0.4 |
| 網路監看員應該啟用 | 網路監看員 是一項區域性服務,讓您能在 Azure 中、與 Azure 及從 Azure 連線到網路情境層級監控與診斷狀況。 案例層級監視可讓您在端對端網路層級檢視診斷問題。 您必須在存在虛擬網路的每個區域中,建立網路監看員資源群組。 如果特定區域無法使用網路監看員資源群組,就會啟用警示。 | AuditIfNotExists,已停用 | 3.0.0 |
| 應使用網路安全性群組保護非網際網路對應的虛擬機器 | 使用網路安全性群組 (NSG) 限制存取,以保護您非網際網路對應的虛擬機器遠離潛在威脅。 若要深入了解如何使用 NSG 控制流量,請造訪 https://aka.ms/nsg-doc | AuditIfNotExists,已停用 | 3.0.0 |
| 應只啟用對 Azure Cache for Redis 的安全連線 | 稽核以確保僅允許透過 SSL 連線至 Azure Cache for Redis。 使用安全連線可確保伺服器與服務之間進行身份驗證,並保護傳輸中的資料不受網路層攻擊,例如中間人攻擊、竊聽及會話劫持等影響。 | 審核、拒絕存取、停用 | 1.0.0 |
| PostgreSQL 伺服器應使用客戶自控金鑰加密待用資料 | 使用客戶管理金鑰來管理您的 PostgreSQL 伺服器的靜態加密。 根據預設,資料會使用服務管理的金鑰進行待用加密,但通常需要有客戶自控金鑰才能符合法規合規性標準。 客戶自控金鑰可讓您使用由您建立及擁有的 Azure Key Vault 金鑰來加密資料。 你對金鑰生命週期擁有完全的控制權與責任,包括輪替和管理。 | AuditIfNotExists,已停用 | 1.0.4 |
| 應對 Azure SQL Database 啟用私人端點連線 | 私有端點連線透過啟用與 Azure SQL Database 的私密連接來強制安全通訊。 | 稽核、已停用 | 1.1.0 |
| MariaDB 伺服器應啟用私人端點 | 私人端點連線透過啟用與適用於 MariaDB 的 Azure 資料庫的私人連線,可強制執行安全通訊。 設定私人端點連線,以確保只能存取來自已知網路的流量,並防止來自所有其他 IP 位址(即使是 Azure 中的 IP 位址)的存取。 | AuditIfNotExists,已停用 | 1.0.2 |
| MySQL 伺服器應啟用私人端點 | 私人端點連線透過啟用與用於 MySQL 的 Azure 資料庫的私人連線能力,確保安全通訊。 設定私人端點連線,以確保只能存取來自已知網路的流量,並防止來自所有其他 IP 位址(即使是 Azure 中的 IP 位址)的存取。 | AuditIfNotExists,已停用 | 1.0.2 |
| PostgreSQL 伺服器應啟用私人端點 | 私人端點連線透過啟用適用於 PostgreSQL 的 Azure 資料庫私有連接,以加強安全通信。 設定私人端點連線,以確保只能存取來自已知網路的流量,並防止來自所有其他 IP 位址(即使是 Azure 中的 IP 位址)的存取。 | AuditIfNotExists,已停用 | 1.0.2 |
| 應對 Azure SQL Database 停用公用網路存取 | 停用公開網路存取特性可以提升安全性,確保你的 Azure SQL Database 只能從私人端點存取。 此配置會拒絕所有符合 IP 或 virtual network 防火牆規則的登入。 | 審核、拒絕存取、停用 | 1.1.0 |
| 應為 MariaDB 伺服器停用公用網路存取 | 關閉公開網路存取屬性以提升安全性,並確保你的 適用於 MariaDB 的 Azure 資料庫 只能從私人端點存取。 此配置嚴格禁止 Azure IP 範圍外的公共地址空間存取,並拒絕所有符合 IP 或虛擬網路防火牆規則的登入。 | 審核、拒絕存取、停用 | 2.0.0 |
| 公用網路access應在 MySQL 伺服器上停用 | 關閉公開網路存取屬性以提升安全性,並確保你的 適用於 MySQL 的 Azure 資料庫 只能從私人端點存取。 此配置嚴格禁止 Azure IP 範圍外的公共地址空間存取,並拒絕所有符合 IP 或虛擬網路防火牆規則的登入。 | 審核、拒絕存取、停用 | 2.0.0 |
| 公共網路access應在PostgreSQL伺服器上停用 | 關閉公開網路存取屬性以提升安全性,並確保你的 適用於 PostgreSQL 的 Azure 資料庫 只能從私人端點存取。 此設定會禁用 Azure IP 範圍外的公共位址空間存取,並拒絕所有符合 IP 或虛擬網路防火牆規則的登入。 | 審核、拒絕存取、停用 | 2.0.1 |
| 應啟用 Azure Data Lake Store 中的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.0.0 |
| 應啟用 Azure Databricks 工作區中的資源記錄 | 資源日誌能讓使用者能重建活動軌跡,以便在安全事件發生或網路遭入侵時進行調查。 | AuditIfNotExists,已停用 | 1.0.1 |
| 應啟用 Azure Kubernetes Service 中的資源日誌 | Azure Kubernetes Service 的資源日誌能協助在調查安全事件時重建活動軌跡。 將其啟用以確定記錄會在需要時存在 | AuditIfNotExists,已停用 | 1.0.0 |
| 應啟用 Azure Machine Learning 工作區中的資源記錄 | 資源日誌能讓使用者能重建活動軌跡,以便在安全事件發生或網路遭入侵時進行調查。 | AuditIfNotExists,已停用 | 1.0.1 |
| 應啟用 Azure 串流分析中的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.0.0 |
| 應啟用 Batch 帳戶中的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.0.0 |
| 應啟用 Data Lake Analytics 中的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.0.0 |
| 應啟用事件中樞內的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.0.0 |
| 應啟用 IoT 中樞內的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 3.1.0 |
| 應啟用 金鑰保存庫 中的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.0.0 |
| 應啟用 Logic Apps 中的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.1.0 |
| 應啟用搜尋服務中的資源記錄 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.0.0 |
| 應啟用服務匯流排中的資源日誌 | 稽核資源記錄啟用情形。 這可讓您在發生安全性事件或網路遭到損害時,重新建立活動線索以供調查之用 | AuditIfNotExists,已停用 | 5.0.0 |
| Role-Based 存取控制(RBAC)應用於Kubernetes Services | 為了提供使用者可執行動作的細緻過濾,請使用 Role-Based 存取控制(RBAC)管理 Kubernetes 服務叢集中的權限並設定相關的授權政策。 | 稽核、已停用 | 1.1.0 |
| 應啟用儲存體帳戶的安全傳輸 | 您儲存體帳戶中安全傳輸的稽核需求。 安全傳輸是一種選項,強制你的 storage 帳號只接受來自安全連線(HTTPS)的請求。 使用 HTTPS 可確保伺服器與服務之間的身分驗證,並保護傳輸中的資料免受網路層攻擊,例如中間人攻擊、竊聽及工作階段劫持 | 審核、拒絕存取、停用 | 2.0.0 |
| Service Fabric叢集應該將 ClusterProtectionLevel 屬性設定為 EncryptAndSign | Service Fabric 為使用主叢集憑證進行節點間通訊提供三層保護(無保護、簽名保護及加密與簽收)。 設定保護層級可確保所有節點對節點的訊息皆經過加密及數位簽署 | 審核、拒絕存取、停用 | 1.1.0 |
| Service Fabric叢集應該只用 Azure Active Directory 進行用戶端驗證 | Audit Audit usage of client authentication only through via Azure Active Directory in Service Fabric | 審核、拒絕存取、停用 | 1.1.0 |
| SQL 資料庫應已解決發現的弱點 | 監視弱點評量掃描結果及如何補救資料庫弱點的建議。 | AuditIfNotExists,已停用 | 4.1.0 |
| SQL 受控執行個體應使用客戶自控金鑰來加密待用資料 | 實作具有自備金鑰的透明資料加密 (TDE),能夠增加 TDE 保護裝置的透明度及控制權、透過 HSM 支援的外部服務提高安全性,以及提升職權劃分。 這項建議適用於具有相關合規性需求的組織。 | 審核、拒絕存取、停用 | 2.0.0 |
| 應啟用機器計劃中 SQL 伺服器的自動部署功能 | 為了確保 SQL VM 和已啟用 Arc 的 SQL Server 受到保護,請確定以 SQL 為目標的 Azure 監視代理程式已設定為會自動部署。 如果您先前已設定 Microsoft Monitoring Agent 的自動佈建,因為該元件已被取代,因此必須要這麼做。 深入了解:https://aka.ms/SQLAMAMigration | AuditIfNotExists,已停用 | 1.0.0 |
| 機器上的 SQL Server 應該解決安全漏洞問題 | SQL 弱點評估會掃描您的資料庫以尋找安全性弱點,並顯示與最佳做法不符的偏差動作,例如設定錯誤、過度授權或未保護敏感性資料。 解決找到的弱點可以大幅改進資料庫的安全性態勢。 | AuditIfNotExists,已停用 | 1.0.0 |
| SQL 伺服器應使用客戶自控金鑰來加密待用資料 | 使用您自己的金鑰實施 透明資料加密(TDE),能提升 TDE 保護器的透明度與控制,並透過 HSM 支持的外部服務提升安全性,並促進職責分離。 這項建議適用於具有相關合規性需求的組織。 | 審核、拒絕存取、停用 | 2.0.1 |
| 對儲存體帳戶目的地進行稽核的 SQL 伺服器保留期應設定為 90 天 (含) 以上 | 為了事件調查,我們建議將 SQL Server 稽核到儲存帳號目的地的資料保留期設定為至少 90 天。 確認您符合您正在操作區域所需的保留規則。 有時候必須如此才能符合法規標準。 | AuditIfNotExists,已停用 | 3.0.0 |
| 應不允許記憶體帳戶公用存取 | 在 Azure 儲存體 中,對容器和 blob 的匿名公開讀取是方便分享資料的方式,但可能帶來安全風險。 為防止因不受歡迎的匿名存取而導致資料外洩,Microsoft 建議除非情況需要,否則應禁止公開存取儲存帳號。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 3.1.1 |
| Storage 帳號應該遷移到新的 Azure Resource Manager 資源 | 使用新的 Azure Resource Manager 來提升你的儲存帳號安全性,例如:更強的存取控制(RBAC)、更好的稽核、基於 Azure Resource Manager 的部署與治理、存取管理身份、存取密鑰庫以存取秘密、Azure基於 AD 的認證,以及對標籤和資源群組的支援,以簡化安全管理 | 審核、拒絕存取、停用 | 1.0.0 |
| 儲存體帳戶應防止共用金鑰存取 | Azure Active Directory (Azure AD) 的審計要求,以授權你儲存帳戶的請求。 預設情況下,請求可透過 Azure Active Directory 憑證授權,或使用共用金鑰授權的帳號存取金鑰授權。 在這兩種授權方式中,Azure AD 比共享金鑰提供更優越的安全性與易用性,且獲 Microsoft 推薦。 | 審核、拒絕存取、停用 | 2.0.0 |
| 記憶體帳戶應防止共用金鑰存取(不包括 Databricks 建立的記憶體帳戶) | Azure Active Directory (Azure AD) 的審計要求,以授權你儲存帳戶的請求。 預設情況下,請求可透過 Azure Active Directory 憑證授權,或使用共用金鑰授權的帳號存取金鑰授權。 在這兩種授權方式中,Azure AD 比共享金鑰提供更優越的安全性與易用性,且獲 Microsoft 推薦。 | 審核、拒絕存取、停用 | 1.0.0 |
| 儲存帳號應防止共用金鑰存取(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | Azure Active Directory (Azure AD) 的審計要求,以授權你儲存帳戶的請求。 預設情況下,請求可透過 Azure Active Directory 憑證授權,或使用共用金鑰授權的帳號存取金鑰授權。 在這兩種授權方式中,Azure AD 比共享金鑰提供更優越的安全性與易用性,且獲 Microsoft 推薦。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 審核、拒絕存取、停用 | 1.0.0 |
| 儲存體帳戶應限制網路存取 | 應限制對儲存體帳戶的網路存取。 請設定網路規則,只允許來自認可之網路的應用程式存取儲存體帳戶。 為了允許特定網際網路或本地用戶端的連線,可以授權來自特定 Azure 虛擬網路的流量,或是公共網際網路 IP 位址範圍的存取權限 | 審核、拒絕存取、停用 | 1.1.1 |
| 儲存帳號應該限制網路存取(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | 應限制對儲存體帳戶的網路存取。 請設定網路規則,只允許來自認可之網路的應用程式存取儲存體帳戶。 若要允許來自特定網際網路或內部部署用戶端的連線,可將存取權授與來自特定 Azure 虛擬網路的流量,或授與公用網際網路 IP 位址範圍。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 審核、拒絕存取、停用 | 1.0.0 |
| 儲存體帳戶應使用虛擬網路規則來限制網路存取 | 使用虛擬網路規則作為慣用方法而非 IP 型篩選,可為您的儲存體帳戶抵禦潛在威脅。 停用 IP 型篩選可防止公用 IP 存取您的儲存體帳戶。 | 審核、拒絕存取、停用 | 1.0.1 |
| 記憶體帳戶應使用虛擬網路規則來限制網路存取(不包括 Databricks 所建立的記憶體帳戶) | 使用虛擬網路規則作為慣用方法而非 IP 型篩選,可為您的儲存體帳戶抵禦潛在威脅。 停用 IP 型篩選可防止公用 IP 存取您的儲存體帳戶。 | 審核、拒絕存取、停用 | 1.0.0 |
| 儲存帳號應使用虛擬網路規則(不含由 ARO 管理的儲存帳號)來限制網路存取。 | 使用虛擬網路規則作為慣用方法而非 IP 型篩選,可為您的儲存體帳戶抵禦潛在威脅。 停用 IP 型篩選可防止公用 IP 存取您的儲存體帳戶。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 審核、拒絕存取、停用 | 1.0.0 |
| 儲存體帳戶應使用客戶自控金鑰進行加密 | 使用客戶管理金鑰,以更大的彈性保護您的 Blob 與檔案儲存體帳戶。 當您指定客戶管理的金鑰時,該金鑰會用來保護和控制對加密資料之金鑰的存取。 客戶自控金鑰提供額外的功能,可用於控制金鑰輪替,或以密碼編譯的方式清除資料。 | 稽核、已停用 | 1.0.3 |
| 儲存帳號應使用客戶管理的密鑰進行加密(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | 使用客戶管理金鑰,以更大的彈性保護您的 Blob 與檔案儲存體帳戶。 當您指定客戶管理的金鑰時,該金鑰會用來保護和控制對加密資料之金鑰的存取。 客戶自控金鑰提供額外的功能,可用於控制金鑰輪替,或以密碼編譯的方式清除資料。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 稽核、已停用 | 1.0.0 |
| 儲存體帳戶應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 只要將私人端點對應至您的儲存體帳戶,資料外洩風險就會降低。 深入了解私人連線:https://aka.ms/azureprivatelinkoverview | AuditIfNotExists,已停用 | 2.0.0 |
| 記憶體帳戶應該使用私人連結(不包括 Databricks 建立的記憶體帳戶) | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 只要將私人端點對應至您的儲存體帳戶,資料外洩風險就會降低。 深入了解私人連線:https://aka.ms/azureprivatelinkoverview | AuditIfNotExists,已停用 | 1.0.0 |
| 儲存帳號應該使用私有連結(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 只要將私人端點對應至您的儲存體帳戶,資料外洩風險就會降低。 想了解更多關於私密連結的資訊,請見 - https://aka.ms/azureprivatelinkoverview。 由 ARO 管理的資源群組中的儲存帳號不在評估之外。 | AuditIfNotExists,已停用 | 1.0.0 |
| 子網路應該與網路安全性群組建立關聯 | 使用網路安全性群組 (NSG) 限制對子網路的存取,保護您的子網路免受潛在威脅。 NSG 包含一組存取控制清單 (ACL) 規則,用於允許或拒絕進入您的子網路的網路流量。 | AuditIfNotExists,已停用 | 3.0.0 |
| 訂用帳戶應具有連絡人電子郵件地址以處理安全性問題 | 為確保在您的其中一個訂用帳戶有潛在安全性缺口時,您組織中的相關人員會收到通知,請設定要接收資訊安全中心所傳來電子郵件通知的安全性連絡人。 | AuditIfNotExists,已停用 | 1.0.1 |
| Synapse 工作區應該啟用僅限Microsoft Entra認證 | 要求 Synapse Workspaces 使用僅 Microsoft Entra 認證。 此原則不會阻止建立已啟用本機驗證的工作區。 其會在建立後阻止在資源上啟用本機驗證。 考慮改用「Microsoft Entra-only authentication」計畫,要求兩者皆有。 更多資訊請見:https://aka.ms/Synapse。 | 審核、拒絕存取、停用 | 1.0.0 |
| Synapse 工作區在建立工作區時應僅使用Microsoft Entra身份來驗證 | 要求 Synapse 工作空間必須以僅 Microsoft Entra 認證建立。 此原則不會在建立後阻止在資源上重新啟用本機驗證。 考慮改用「Microsoft Entra-only authentication」計畫,要求兩者皆有。 更多資訊請見:https://aka.ms/Synapse。 | 審核、拒絕存取、停用 | 1.2.0 |
| 應在您的機器上安裝系統更新 (由更新中心提供) | 您的機器缺少系統、安全性和重大更新。 軟體更新通常包含安全性漏洞的重大修補檔。 這類漏洞經常遭到惡意程式碼攻擊,因此請務必讓軟體保持更新。 若要安裝所有未安裝的修補檔並保護您的機器,請遵循補救步驟。 | AuditIfNotExists,已停用 | 1.0.1 |
| 應將一個以上的擁有者指派給您的訂用帳戶 | 建議指定多位訂用帳戶擁有者,如此才能設定系統管理員存取備援。 | AuditIfNotExists,已停用 | 3.0.0 |
| 應在 SQL 資料庫上啟用透明資料加密 | 應啟用透明資料加密,以保護待用資料,並滿足合規性需求 | AuditIfNotExists,已停用 | 2.0.0 |
| 虛擬機器和虛擬機器擴展集應啟用主機上的加密 | 使用主機上的加密可進行虛擬機器和虛擬機器擴展集資料的端對端加密。 主機上的加密可讓您對暫存磁碟和 OS/資料磁碟快取進行待用加密。 啟用主機上的加密時,暫存和暫時性 OS 磁碟會使用平台代控金鑰進行加密。 視磁碟上選取的加密類型而定,OS/資料磁碟快取會使用客戶自控金鑰或平台代控金鑰進行待用加密。 想了解更多,請見 https://aka.ms/vm-hbe。 | 審核、拒絕存取、停用 | 1.0.0 |
| 虛擬機器應遷移到新的 Azure Resource Manager 資源 | 為您的虛擬機使用新的 Azure Resource Manager 來提供安全性增強功能,例如:更強大的訪問控制 (RBAC)、更好的稽核、Azure Resource Manager 型部署和治理、受控識別的存取、秘密的密鑰保存庫存取、Azure AD 型驗證,以及標籤和資源群組的支援,以方便安全性管理 | 審核、拒絕存取、停用 | 1.0.0 |
| 虛擬機的客體設定擴充功能應該使用系統指派的受控識別進行部署 | 來賓設定擴充功能需要系統指派的受控識別。 在此原則範圍內的 Azure 虛擬機器,若已安裝客體設定延伸模組但未具備系統指派之受控身分識別,將會被判為不符合規範。 瞭解更多https://aka.ms/gcpol | AuditIfNotExists,已停用 | 1.0.1 |
| VM 映像產生器範本應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 藉由將私人端點對應至您的 VM Image Builder 建置資源,資料外洩風險就會降低。 了解更多有關私人連結的信息:https://docs.microsoft.com/azure/virtual-machines/linux/image-builder-networking#deploy-using-an-existing-vnet。 | 稽核、停用、拒絕 | 1.1.0 |
| VPN 閘道器應僅對點對點用戶使用Azure Active Directory(Azure AD)認證 | 關閉本地認證方法可提升安全性,確保 VPN 閘道器僅使用 Azure Active Directory 身份來進行認證。 想了解更多關於 Azure AD 認證的資訊,請見 https://docs.microsoft.com/azure/vpn-gateway/openvpn-azure-ad-tenant | 審核、拒絕存取、停用 | 1.0.0 |
| 應在 SQL 受控執行個體上啟用弱點評定 | 審核每個沒有正確設定漏洞評估的 SQL 受管理執行個體。 弱點評估可發現、追蹤並協助您補救資料庫的潛在弱點。 | AuditIfNotExists,已停用 | 1.2.0 |
| 弱點評估應於您的 SQL 伺服器上啟用 | 審核未妥善設定漏洞評估的 Azure SQL 伺服器。 弱點評估可發現、追蹤並協助您補救資料庫的潛在弱點。 | AuditIfNotExists,已停用 | 3.1.0 |
| 應用閘道Web 應用程式防火牆(WAF)> | 在面向公開的網頁應用程式前部署 Azure Web 應用程式防火牆(WAF),以加強對進來流量的檢查。 Web 應用程式防火牆(WAF)提供集中式保護您的網頁應用程式,防止常見的漏洞與漏洞,例如 SQL 注入、跨站腳本、本地及遠端檔案執行。 您也可以透過自訂規則,來依國家/地區、IP 位址範圍和其他 http(s) 參數限制對 Web 應用程式的存取。 | 審核、拒絕存取、停用 | 2.0.0 |
| 應在您的機器上啟用 Windows Defender 惡意探索防護 | Windows Defender 漏洞防護會使用 Azure 原則來賓設定代理程式。 Exploit Guard 擁有四個元件,旨在鎖定裝置,避免受到多種攻擊途徑所帶來的威脅,並阻止常見於惡意程式攻擊中的行為,同時讓企業能在安全風險與生產力需求之間取得平衡(僅限 Windows)。 | AuditIfNotExists,已停用 | 2.0.0 |
| Windows 計算機應設定為使用安全的通訊協定 | 若要保護透過網際網路通訊的資訊隱私權,您的機器應使用最新版的業界標準密碼編譯通訊協定,即傳輸層安全性 (TLS)。 TLS 會加密電腦之間的連線,藉此保護透過網路的通訊。 | AuditIfNotExists,已停用 | 4.1.1 |
| Windows 機器應符合 Azure 計算安全性基準的需求 | 需要將必要條件部署至原則指派範圍。 如需詳細資訊,請瀏覽 https://aka.ms/gcpol。 如果機器未正確設定 Azure 運算安全基準中的某項建議,該機器即屬不合規。 | AuditIfNotExists,已停用 | 2.1.1 |
| Windows 虛擬機器應該啟用 Azure 磁碟加密或 EncryptionAtHost。 | 雖然虛擬機器的 OS 和資料磁碟預設會使用平台受控金鑰進行待用加密;但是資源磁碟 (暫存磁碟)、資料快取以及計算與儲存體資源之間的資料流動不會加密。 請使用 Azure 磁碟加密 或 EncryptionAtHost 來修復。 請造訪 https://aka.ms/diskencryptioncomparison 以比較加密供應項目。 此政策需要具備兩個先決條件才能夠部署於政策分配範圍內。 如需詳細資訊,請瀏覽 https://aka.ms/gcpol。 | AuditIfNotExists,已停用 | 1.1.1 |
適用於雲端的 Microsoft Defender 類別
| 名稱 (Azure portal) |
Description | Effect(s) | 版本 (GitHub) |
|---|---|---|---|
| [預覽]:ChangeTracking 延伸模組應安裝在 Linux Arc 機器上 | 在 Linux Arc 機器上安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:ChangeTracking 延伸模組應安裝在 Linux 虛擬機器上 | 在 Linux 虛擬機上安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 2.0.0-preview |
| [預覽]:ChangeTracking 擴充功能應該已安裝在您的 Windows Arc 機器上 | 在 Windows Arc 機器上安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:ChangeTracking 擴充功能應該安裝在您的Windows虛擬機器 | 在 Windows 虛擬機器上安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 2.0.0-preview |
| 設定Windows機器自動安裝 Azure 監視器 代理程式的 SQL 代理程式Azure Defender。 資訊安全中心會從代理程式收集事件,並且用來提供安全性警示和量身打造的強化工作 (建議)。 在與機器相同區域建立資源群組和 Log Analytics 工作區。 目標虛擬機器必須位於支援的位置。 | DeployIfNotExists,已停用 | 1.0.0-preview | |
| [預覽]:設定受支援的 Linux 虛擬機器擴展集以自動安裝來賓證明延伸模組 | 配置支援的 Linux 虛擬機擴展集,自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 6.1.0-preview |
| [預覽]:設定受支援的 Linux 虛擬機器以自動啟用安全開機 | 設定支援的 Linux 虛擬機器,以自動啟用安全開機,減輕對開機鏈結的惡意和未經授權變更。 啟用之後,只允許受信任的開機載入器、核心和核心驅動程式執行。 | DeployIfNotExists,已停用 | 5.0.0-preview |
| [預覽]:設定受支援的 Linux 虛擬機器以自動安裝來賓證明延伸模組 | 設定支援的 Linux 虛擬機器自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 7.1.0-preview |
| [預覽]:設定受支援的虛擬機器以自動啟用 vTPM | 將受支援的虛擬機器設定為自動啟用vTPM,以協助測量開機及其他需要 TPM 的 OS 安全性功能。 啟用之後,vTPM 即可用於證明開機完整性。 | DeployIfNotExists,已停用 | 2.0.0-preview |
| [預覽]:設定支援的Windows虛擬機器縮放集,以自動安裝訪客證明擴充功能 | 配置支援的 Windows 虛擬機縮放集,自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 4.1.0-preview |
| [預覽]:設定支援的Windows虛擬機自動啟用安全開機 | 配置支援的 Windows 虛擬機器,自動啟用安全開機,以防範惡意且未經授權的開機鏈變更。 啟用之後,只允許受信任的開機載入器、核心和核心驅動程式執行。 | DeployIfNotExists,已停用 | 3.0.0-preview |
| [預覽]:配置支援的Windows虛擬機,自動安裝訪客證明擴充功能 | 設定支援的 Windows 虛擬機器自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 5.1.0-preview |
| [預覽]:配置以共用映像庫映像建立的虛擬機,安裝訪客認證擴充功能 | 配置使用 共用映像庫 映像建立的虛擬機器,自動安裝 Guest Atestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 2.0.0-preview |
| [預覽]:設定以共用映像庫映像製作的 VMSS 以安裝訪客證明擴充功能 | 設定使用 共用映像庫 映像建立的 VMSS,自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 2.1.0-preview |
| [預覽]:在 Linux 混合機器上部署 適用於端點的 Microsoft Defender agent | 在 Linux 混合機器上部署 適用於端點的 Microsoft Defender 代理程式 | 若部署不存在 (DeployIfNotExists)、若稽核不存在 (AuditIfNotExists)、停用 (Disabled) | 2.0.1-preview |
| [預覽]:在 Linux 虛擬機部署 適用於端點的 Microsoft Defender agent | 在適用的 Linux 虛擬機映像上部署 適用於端點的 Microsoft Defender 代理程式。 | 若部署不存在 (DeployIfNotExists)、若稽核不存在 (AuditIfNotExists)、停用 (Disabled) | 3.0.0-preview |
| [預覽]:在Windows Azure Arc台機器上部署適用於端點的 Microsoft Defender代理程式 | 在Windows Azure Arc機器上部署適用於端點的 Microsoft Defender。 | 若部署不存在 (DeployIfNotExists)、若稽核不存在 (AuditIfNotExists)、停用 (Disabled) | 2.0.1-preview |
| [預覽]:在Windows虛擬機上部署適用於端點的 Microsoft Defender代理程式 | 在適用的 Windows 虛擬機映像上部署 適用於端點的 Microsoft Defender。 | 若部署不存在 (DeployIfNotExists)、若稽核不存在 (AuditIfNotExists)、停用 (Disabled) | 2.0.1-preview |
| [預覽]:應在受支援的 Linux 虛擬機器上安裝來賓證明延伸模組 | 在支援的 Linux 虛擬機上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評量適用於可信啟動和機密 Linux 虛擬機器。 | AuditIfNotExists,已停用 | 6.0.0-preview |
| [預覽]:應在受支援的 Linux 虛擬機器擴展集上安裝來賓證明延伸模組 | 在支援的 Linux 虛擬機器擴充套件上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評量適用於可信啟動和機密 Linux 虛擬機器擴展集。 | AuditIfNotExists,已停用 | 5.1.0-preview |
| [預覽]:應在受支援的 Windows 虛擬機器上安裝來賓證明延伸模組 | 在支援的虛擬機器上安裝訪客認證擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評估適用於受信任啟動(Trusted Launch)及機密(Confidential Windows)虛擬機。 | AuditIfNotExists,已停用 | 4.0.0-preview |
| [預覽]:應在受支援的 Windows 虛擬機器擴展集上安裝來賓證明延伸模組 | 在支援的虛擬機器擴充套件上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評估適用於可信啟動(Trusted Launch)及機密(Confidential)的 Windows 虛擬機器規模集。 | AuditIfNotExists,已停用 | 3.1.0-preview |
| [預覽]:Linux 虛擬機器應該只會使用已簽署和受信任的開機元件 | 所有 OS 開機元件 (開機載入器、核心、核心驅動程式) 都必須由信任的發行者簽署。 適用於雲端的 Defender 已識別出您一台或多台 Linux 機器上不信任的作業系統開機元件。 若要保護機器防範潛在的惡意元件,請將這些元件新增至允許清單或移除已識別的元件。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:Linux 虛擬機器應該使用安全開機 | 若要防止安裝惡意程式碼型 Rootkit 和開機套件,請在支援的 Linux 虛擬機器上啟用安全開機。 安全開機可確保只允許執行已簽署的作業系統和驅動程式。 此評估僅適用於安裝 Azure 監視器 Agent 的 Linux 虛擬機。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:機器應該關閉可能會公開攻擊媒介的連接埠 | Azure 的使用條款禁止以可能損害、停用、過載或損害任何 Microsoft 伺服器或網路的方式使用 Azure 服務。 此建議所識別的公開連接埠必須關閉,才能繼續保有安全性。 針對每個已識別的連接埠,建議也會提供潛在威脅的說明。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:應在受支援的 Windows 虛擬機器上啟用安全開機 | 在支援的 Windows 虛擬機器上啟用安全開機,以防範惡意且未經授權的開機鏈變更。 啟用之後,只允許受信任的開機載入器、核心和核心驅動程式執行。 此評估適用於受信任啟動(Trusted Launch)及機密(Confidential Windows)虛擬機。 | 稽核、已停用 | 4.0.0-preview |
| [預覽]:虛擬機器來賓證明狀態應該狀況良好 | 來賓證明是藉由將信任的記錄 (TCGLog) 傳送至證明伺服器來執行。 伺服器會使用這些記錄來判斷開機元件是否值得信任。 此評量旨在偵測開機鏈結是否遭到危害,這可能是 Bootkit 或 Rootkit 感染的結果。 此評量僅適用於已安裝來賓證明延伸模組的已啟用可信啟動虛擬機器。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:應在受支援的虛擬機器上啟用 vTPM | 在受支援的虛擬機器上啟用虛擬 TPM 裝置,以輔助測量開機和需要 TPM 的其他 OS 安全性功能。 啟用之後,vTPM 即可用於證明開機完整性。 此評量僅適用於已啟用可信啟動的虛擬機器。 | 稽核、已停用 | 2.0.0-preview |
| 應針對您的訂用帳戶指定最多 3 位擁有者 | 建議您最多指定 3 位訂用帳戶擁有者,以降低遭入侵擁有者導致資料外洩的可能。 | AuditIfNotExists,已停用 | 3.0.0 |
| 應在虛擬機上啟用弱點評估解決方案 | 稽核虛擬機器,以偵測其是否正在執行支援的弱點評估解決方案。 每個網路風險和安全性計畫的核心部分都在於識別和分析弱點。 Azure 資訊安全中心的標準定價層包含虛擬機的弱點掃描,不需額外費用。 此外,資訊安全中心可以自動為您部署此工具。 | AuditIfNotExists,已停用 | 3.0.0 |
| 所有網路埠都應該限制在與虛擬機相關聯的網路安全組上 | Azure 安全中心已識別出一些網路安全組的入站規則太寬鬆。 入站規則不應允許從「任何」或「網際網路」範圍存取。 這可能會讓攻擊者以您的資源為目標。 | AuditIfNotExists,已停用 | 3.0.0 |
| API 端點Azure API 管理應該是認證 | 在 Azure API 管理 中發布的 API 端點應強制認證,以降低安全風險。 驗證機制的實作有時會不正確或遺失。 這使得攻擊者能夠利用實作缺陷並access資料。 請在此深入了解損毀的使用者驗證的 OWASP API 威脅:https://learn.microsoft.com/azure/api-management/mitigate-owasp-api-threats#broken-user-authentication | AuditIfNotExists,已停用 | 1.0.1 |
| API 未使用的端點應被停用並從 Azure API 管理 服務中移除 | 作為安全最佳實務,30 天內未收到流量的 API 端點被視為未使用,應從 Azure API 管理 服務中移除。 保留未使用的 API 端點可能會對組織造成安全性風險。 這些 API 可能本應從 Azure API 管理 服務中棄用,但卻意外地保持啟用狀態。 這類 API 通常不會收到最新的安全性涵蓋範圍。 | AuditIfNotExists,已停用 | 1.0.1 |
| 將系統指派身份分配給 SQL 虛擬機器 | 大規模地將系統指派身份分配給 Windows SQL 虛擬機。 | DeployIfNotExists,已停用 | 1.0.0 |
| Kubernetes Services 上應定義授權 IP 範圍 | 僅將 API 存取權授與特定範圍內的 IP 位址,以限制對 Kubernetes Service 管理 API 的存取。 建議僅限存取授權 IP 範圍,以確保只有來自允許網路的應用程式可以存取叢集。 | 稽核、已停用 | 2.0.1 |
| Azure DDoS 防護應該啟用 | 所有虛擬網路只要其子網路屬於使用公用 IP 的應用程式閘道,就應啟用 DDoS 保護。 | AuditIfNotExists,已停用 | 3.0.1 |
| 應啟用適用於 App Service 的 Azure Defender | 適用於 App Service 的 Azure Defender 利用雲端的規模及雲端提供者 Azure 擁有的廣大視野,監視常見的 Web 應用程式攻擊。 | AuditIfNotExists,已停用 | 1.0.3 |
| Azure Defender 對於Azure SQL Database伺服器應該啟用 | Azure Defender for SQL 提供揭露與緩解潛在資料庫漏洞的功能,偵測可能顯示對 SQL 資料庫威脅的異常活動,以及發現與分類敏感資料。 | AuditIfNotExists,已停用 | 1.0.2 |
| Azure Defender 對於 金鑰保存庫 應該啟用 | Azure Defender for 金鑰保存庫 透過偵測異常且可能有害的存取或利用key vault帳號的行為,提供額外的保護與安全情報層。 | AuditIfNotExists,已停用 | 1.0.3 |
| 開源關聯式資料庫應啟用Azure Defender | Azure Defender 對於開源關聯式資料庫,會偵測異常活動,顯示異常且可能有害的存取或利用資料庫嘗試。 想了解更多關於Azure Defender在開源關聯式資料庫上的能力,請參考 https://aka.ms/AzDforOpenSourceDBsDocu。 重要:啟用此方案保護您的開放原始碼關係資料庫將會產生費用。 造訪資訊安全中心的價格頁面深入了解價格:https://aka.ms/pricing-security-center | AuditIfNotExists,已停用 | 1.0.0 |
| Azure Defender 對於Resource Manager應該啟用 | Azure Defender for Resource Manager 會自動監控組織中的資源管理運作。 Azure Defender偵測威脅並提醒你有可疑活動。 請參考 https://aka.ms/defender-for-resource-manager 了解更多關於 Azure Defender for Resource Manager 的功能。 啟用此Azure Defender計畫會導致收費。 在資訊安全中心的價格頁面上深入了解各區域的價格詳細資料:https://aka.ms/pricing-security-center。 | AuditIfNotExists,已停用 | 1.0.0 |
| 伺服器的 Azure Defender 應該啟用 | Azure Defender for server 提供伺服器工作負載的即時威脅防護,並產生強化建議及針對可疑活動的警示。 | AuditIfNotExists,已停用 | 1.0.3 |
| Azure Defender 對於機器上的 SQL 伺服器應該啟用 | Azure Defender for SQL 提供揭露與緩解潛在資料庫漏洞的功能,偵測可能顯示對 SQL 資料庫威脅的異常活動,以及發現與分類敏感資料。 | AuditIfNotExists,已停用 | 1.0.2 |
| Azure Defender SQL 功能應啟用於未受保護的 MySQL 彈性伺服器 | 在沒有「進階資料安全性」的情況下稽核 MySQL 彈性伺服器 | AuditIfNotExists,已停用 | 1.0.0 |
| Azure Defender for SQL 應啟用於未受保護的 PostgreSQL 彈性伺服器 | 在沒有「進階資料安全性」的情況下稽核 PostgreSQL 彈性伺服器 | AuditIfNotExists,已停用 | 1.0.0 |
| Azure 登錄容器映像應已解決弱點 (由 Microsoft Defender 弱點管理提供支援) | 容器映像弱點評量會掃描登錄中的常見已知弱點 (CVE),並提供每個映像的詳細弱點報告。 解決弱點可大幅改善您的安全性態勢,確保映像可安全使用再進行部署。 | AuditIfNotExists,已停用 | 1.0.1 |
| Azure 正在執行的容器映像應已解決漏洞(由 Microsoft Defender 弱點管理 支援) | 容器映像弱點評量會掃描登錄中的常見已知弱點 (CVE),並提供每個映像的詳細弱點報告。 此建議可讓您看見目前在 Kubernetes 叢集中執行的易受攻擊映像。 補救目前正在執行的容器映像中的弱點是改善安全性態勢的關鍵,可大幅降低容器化工作負載的受攻擊面。 | AuditIfNotExists,已停用 | 1.0.1 |
| 擁有Azure資源擁有擁有權的被封鎖帳號應該被移除 | 具有擁有者權限的已取代帳戶應該從您的訂用帳戶中移除。 已取代帳戶是已封鎖而無法登入的帳戶。 | AuditIfNotExists,已停用 | 1.0.0 |
| 對Azure資源有讀寫權限的封鎖帳號應該被移除 | 已取代帳戶應該從您的訂用帳戶中移除。 已取代帳戶是已封鎖而無法登入的帳戶。 | AuditIfNotExists,已停用 | 1.0.0 |
| ChangeTracking 擴充功能應該安裝在Linux虛擬機擴展集上 | 在 Linux 虛擬機器擴展組安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 2.0.1 |
| 在 Windows 虛擬機擴展套件上安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 2.0.1 | |
| 應安全地設定雲端服務 (延伸支援) 角色執行個體 | 確認您的雲端服務 (延伸支援) 角色執行個體未暴露任何 OS 弱點,以保護其免於遭受攻擊。 | AuditIfNotExists,已停用 | 1.0.0 |
| 雲端服務 (延伸支援) 角色執行個體應安裝系統更新 | 確認已安裝最新的安全性與重大更新,以保護您的雲端服務 (延伸支援) 角色執行個體。 | AuditIfNotExists,已停用 | 1.0.0 |
| 設定進階威脅防護可在 MySQL 靈活伺服器Azure資料庫啟用 | 在您的 Azure 資料庫中啟用 進階威脅防護 for MySQL 靈活伺服器,以偵測異常活動,顯示異常且可能有害的存取或利用資料庫。 | DeployIfNotExists,已停用 | 1.0.0 |
| 設定 進階威脅防護 在 PostgreSQL 彈性伺服器Azure資料庫啟用 | 在您的 Azure 資料庫啟用 進階威脅防護,針對 PostgreSQL 彈性伺服器,偵測異常活動,顯示異常且可能有害的存取或利用資料庫嘗試。 | DeployIfNotExists,已停用 | 1.1.0 |
| 配置啟用 Arc 的 SQL 伺服器以自動安裝 Azure 監視器 Agent | 自動化部署 Azure 監視器 Agent 擴充功能於 Windows Arc 啟用的 SQL Server。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.3.0 |
| 設定已啟用 Arc 的 SQL Server 以自動安裝適用於 SQL 的 Microsoft Defender | 設定啟用 Windows Arc 的 SQL Server 自動安裝 Microsoft Defender for SQL 代理程式。 Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 | DeployIfNotExists,已停用 | 1.2.0 |
| 設定已啟用 Arc 的 SQL Server 以使用 Log Analytics 工作區自動安裝適用於 SQL 和 DCR 的 Microsoft Defender | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 建立資源群組、資料收集規則(Data Collection Rule)和 Log Analytics 工作區,與機器同區域。 | DeployIfNotExists,已停用 | 1.6.0 |
| 將已啟用 Arc 的 SQL Server 設定為自動安裝 Microsoft Defender(適用於 SQL 和 DCR)並使用使用者定義的 LA 工作區 | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 在與使用者定義的 Log Analytics 工作區相同區域內建立資源群組和資料收集規則。 | DeployIfNotExists,已停用 | 1.8.0 |
| 使用與適用於 SQL DCR 的 Microsoft Defender 的資料收集規則關聯來設定已啟用 Arc 的 SQL Server | 設定啟用 Arc 的 SQL Server 與 Microsoft Defender for SQL DCR 之間的關聯。 刪除此關聯將會中斷此已啟用 Arc 的 SQL Server 的安全性弱點偵測。 | DeployIfNotExists,已停用 | 1.1.0 |
| 使用與適用於 SQL 使用者定義 DCR 的 Microsoft Defender 的資料收集規則關聯來設定已啟用 Arc 的 SQL Server | 設定啟用 Arc 的 SQL 伺服器與 Microsoft Defender for SQL 使用者定義 DCR 之間的關聯。 刪除此關聯將會中斷此已啟用 Arc 的 SQL Server 的安全性弱點偵測。 | DeployIfNotExists,已停用 | 1.3.0 |
| 將 Azure Defender for App Service 設定為啟用 | 適用於 App Service 的 Azure Defender 利用雲端的規模及雲端提供者 Azure 擁有的廣大視野,監視常見的 Web 應用程式攻擊。 | DeployIfNotExists,已停用 | 1.0.1 |
| 設定適用於 Azure SQL 資料庫的 Azure Defender 為啟用 | Azure Defender for SQL 提供揭露與緩解潛在資料庫漏洞的功能,偵測可能顯示對 SQL 資料庫威脅的異常活動,以及發現與分類敏感資料。 | DeployIfNotExists,已停用 | 1.0.1 |
| 配置Azure Defender啟用開源關聯式資料庫 | Azure Defender 對於開源關聯式資料庫,會偵測異常活動,顯示異常且可能有害的存取或利用資料庫嘗試。 想了解更多關於Azure Defender在開源關聯式資料庫上的能力,請參考 https://aka.ms/AzDforOpenSourceDBsDocu。 重要:啟用此方案保護您的開放原始碼關係資料庫將會產生費用。 造訪資訊安全中心的價格頁面深入了解價格:https://aka.ms/pricing-security-center | DeployIfNotExists,已停用 | 1.0.0 |
| 配置Azure Defender以啟用Resource Manager | Azure Defender for Resource Manager 會自動監控組織中的資源管理運作。 Azure Defender偵測威脅並提醒你有可疑活動。 請參考 https://aka.ms/defender-for-resource-manager 了解更多關於 Azure Defender for Resource Manager 的功能。 啟用此Azure Defender計畫會導致收費。 在資訊安全中心的價格頁面上深入了解各區域的價格詳細資料:https://aka.ms/pricing-security-center。 | DeployIfNotExists,已停用 | 2.0.0 |
| 設定啟用伺服器的Azure Defender | Azure Defender for server 提供伺服器工作負載的即時威脅防護,並產生強化建議及針對可疑活動的警示。 | DeployIfNotExists,已停用 | 1.0.1 |
| 設定 SQL 伺服器的 Azure Defender 啟用 | Azure Defender for SQL 提供揭露與緩解潛在資料庫漏洞的功能,偵測可能顯示對 SQL 資料庫威脅的異常活動,以及發現與分類敏感資料。 | DeployIfNotExists,已停用 | 1.0.1 |
| 設定啟用儲存的基本Microsoft Defender(僅限活動監控) | Microsoft Defender for Storage 提供適用於儲存體帳戶的 Azure 原生威脅偵測。 此原則會啟用基本功能(活動監視)。 如需完整保護,包括惡意代碼掃描和敏感數據探索,請使用 aka.ms/DFStoragePolicy。 主要版本更新:2025 年 2 月 5 日之後,不再支援 PerTransaction 的新啟用。 使用的現有帳戶仍受支援。 深入了解:aka.ms/DF-Storage/NewPlanMigration。 | DeployIfNotExists,已停用 | 3.0.0 |
| 設定適用於Linux Arc機器的 ChangeTracking 擴充功能 | 設定 Linux Arc 機器自動安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.1.0 |
| 設定適用於Linux虛擬機擴展集的 ChangeTracking 擴充功能 | 設定 Linux 虛擬機擴展集,自動安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.1.0 |
| 設定 Linux 虛擬機的 ChangeTracking 擴充功能 | 設定 Linux 虛擬機器自動安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.2.0 |
| 為Windows台 Arc 機器配置變更追蹤擴充功能 | 設定 Windows Arc 機器自動安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.1.0 |
| 為Windows虛擬機器縮放集配置變更追蹤擴充功能 | 設定 Windows 虛擬機縮放集,自動安裝變更追蹤擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.1.0 |
| 為Windows虛擬機配置變更追蹤擴充功能 | 設定 Windows 虛擬機自動安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.2.0 |
| 設定機器以接收弱點評定提供者 | Azure Defender包含免費的機器漏洞掃描服務。 您不需要 Qualys 授權或 Qualys 帳戶,一切都可以在資訊安全中心內流暢進行。 啟用此政策後,Azure Defender 會自動將 Qualys 漏洞評估服務供應商部署到所有尚未安裝該服務的支援機器上。 | DeployIfNotExists,已停用 | 4.0.0 |
| 配置Microsoft Defender CSPM計畫 | Defender 雲端安全態勢管理(CSPM)提供增強的態勢能力及全新的智慧雲端安全圖譜,協助識別、優先排序並降低風險。 除了 適用於雲端的 Defender 預設啟用的免費基礎安全態勢功能外,還提供 Defender CSPM 支援。 | DeployIfNotExists,已停用 | 1.0.0 |
| 設定Microsoft Defender CSPM啟用 | Defender 雲端安全態勢管理(CSPM)提供增強的態勢能力及全新的智慧雲端安全圖譜,協助識別、優先排序並降低風險。 除了 適用於雲端的 Defender 預設啟用的免費基礎安全態勢功能外,還提供 Defender CSPM 支援。 | DeployIfNotExists,已停用 | 1.0.2 |
| 將適用於 Azure Cosmos DB 的 Microsoft Defender 設定為啟用 | Microsoft Defender for Azure Cosmos DB 是一套 Azure 原生的安全層,能偵測你 Azure Cosmos DB 帳戶中有人試圖利用資料庫。 Defender for Azure Cosmos DB 偵測潛在的 SQL 注入、根據 Microsoft 威脅情報的已知惡意行為者、可疑的存取模式,以及透過身份被盜或惡意內部人員可能利用你的資料庫。 | DeployIfNotExists,已停用 | 1.0.0 |
| 配置 Microsoft Defender for Containers 計畫 | Defender for Containers 計畫中持續新增新功能,可能需要使用者明確啟用。 使用此原則可確保所有新功能都會啟用。 | DeployIfNotExists,已停用 | 1.6.0 |
| 將 Microsoft Defender for Containers 設定為啟用 | Microsoft Defender for Containers 為您的 Azure、混合型及多雲 Kubernetes 環境提供強化、漏洞評估及執行時保護。 | DeployIfNotExists,已停用 | 1.0.1 |
| 配置適用於端點的 Microsoft Defender整合設定與 適用於雲端的 Microsoft Defender (WDATP_EXCLUDE_LINUX...) | 在 適用於雲端的 Microsoft Defender(亦稱為 WDATP_EXCLUDE_LINUX_...)中配置適用於端點的 Microsoft Defender整合設定,以啟用 Linux 伺服器自動配置 MDE。 必須開啟 WDATP 設定,才能套用此設定。 如需相關資訊,請參閱 https://learn.microsoft.com/azure/defender-for-cloud/integration-defender-for-endpoint。 | DeployIfNotExists,已停用 | 1.0.0 |
| 在適用於雲端的 Microsoft Defender(亦稱 WDATP_UNIFIED_SOLUTION)中配置適用於端點的 Microsoft Defender整合設定,以啟用 MDE 統一代理程式的自動配置,適用於 2012R2 與 2016 Windows Server。 必須開啟 WDATP 設定,才能套用此設定。 如需相關資訊,請參閱 https://learn.microsoft.com/azure/defender-for-cloud/integration-defender-for-endpoint。 | DeployIfNotExists,已停用 | 1.0.0 | |
| 在 適用於雲端的 Microsoft Defender(亦稱 WDATP)中,為透過 MMA 接載至 MDE 的 Windows 低階機器配置 適用於端點的 Microsoft Defender 整合設定,以及 Windows Server 2019 上自動配置 MDE,Windows 虛擬桌面及以上版本。 必須開啟,其他設定 (WDATP_UNIFIED 等等) 才能運作。 如需相關資訊,請參閱 https://learn.microsoft.com/azure/defender-for-cloud/integration-defender-for-endpoint。 | DeployIfNotExists,已停用 | 1.0.0 | |
| 為金鑰保存庫計畫配置Microsoft Defender | Microsoft Defender for 金鑰保存庫 透過偵測異常且可能有害的存取或利用 key vault 帳號的嘗試,提供額外的保護與安全智慧層。 | DeployIfNotExists,已停用 | 2.0.0 |
| 設定 Microsoft Defender for Servers 方案 | Defender for Server 持續新增新功能,可能需要使用者明確啟用。 使用此原則可確保所有新功能都會啟用。 | DeployIfNotExists,已停用 | 1.0.0 |
| 設定伺服器方案Microsoft Defender(P1或P2) | 確保所選的 Microsoft Defender for Servers 子計畫(P1 或 P2)在訂閱層級已啟用。 此原則支援透過參數進行動態選取,並在尚未設定的情況下強制部署。 | DeployIfNotExists,已停用 | 1.1.0 |
| 在您的 Azure Synapse 工作區啟用 Microsoft Defender for SQL,以偵測異常活動,顯示異常且可能有害的 SQL 資料庫存取或利用嘗試。 | DeployIfNotExists,已停用 | 1.0.0 | |
| 設定啟用儲存裝置Microsoft Defender | Microsoft Defender for Storage 是一套原生於 Azure 的安全智慧層,能偵測對你儲存帳號的潛在威脅。 此政策將啟用所有 Defender for Storage 功能;活動監控、惡意軟體掃描及敏感資料威脅偵測。 欲了解更多關於 Defender for Storage 的功能與優勢,請造訪 aka.ms/DefenderForStorage。 | DeployIfNotExists,已停用 | 1.5.0 |
| 設定適用於 AI 服務的 Microsoft Defender 威脅防護 | 新功能會持續新增至 AI 服務的威脅防護,這可能需要使用者的明確啟用。 使用此原則可確保所有新功能都會啟用。 | DeployIfNotExists,已停用 | 1.1.0 |
| 配置SQL 虛擬機器以自動安裝 Azure 監視器 Agent | 自動化部署 Azure 監視器 Agent 擴充功能於 Windows SQL 虛擬機器。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.6.0 |
| 配置 Windows SQL 虛擬機器 以自動安裝 Microsoft Defender for SQL 擴充功能。 Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 | DeployIfNotExists,已停用 | 1.6.0 | |
| 設定 SQL 虛擬機器以使用 Log Analytics 工作區自動安裝適用於 SQL 和 DCR 的 Microsoft Defender | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 建立資源群組、資料收集規則(Data Collection Rule)和 Log Analytics 工作區,與機器同區域。 | DeployIfNotExists,已停用 | 1.9.0 |
| 配置SQL 虛擬機器,自動安裝 SQL 與 DCR 的Microsoft Defender,並使用使用者定義的 LA 工作區 | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 在與使用者定義的 Log Analytics 工作區相同區域內建立資源群組和資料收集規則。 | DeployIfNotExists,已停用 | 1.10.0 |
| 配置 SQL 虛擬機器 以自動安裝 SQL 擴充功能的Microsoft Defender | 配置 Windows SQL 虛擬機器 以自動安裝 Microsoft Defender for SQL 擴充功能。 Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 | DeployIfNotExists,已停用 | 1.0.0 |
| 設定適用於 SQL 的 Microsoft Defender 的 Log Analytics 工作區 | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 在與機器相同的區域建立資源群組和 Log Analytics 工作區。 | DeployIfNotExists,已停用 | 1.5.0 |
| 建立及指派內建使用者指派的受控識別 | 大規模建立內建使用者指派的受控識別,並指派至 SQL 虛擬機器。 | AuditIfNotExists、DeployIfNotExists、Disabled | 1.8.0 |
| Deploy - 設定Azure 資訊安全中心警報的抑制規則 | 透過在您的管理群組或訂閱中部署抑制規則,抑制 Azure 資訊安全中心 警報以減少警報疲勞。 | deployIfNotExists | 1.0.0 |
| 部署匯出至事件中心,作為可信服務適用於雲端的 Microsoft Defender資料 | 啟用匯出至 Event Hub,作為 適用於雲端的 Microsoft Defender 資料的可信服務。 此原則會在指派的範圍內,使用您的條件和目標事件中樞,以信任的服務組態形式將匯出部署至事件中樞。 若要在新建立的訂用帳戶上部署此原則,請開啟 [合規性] 索引標籤,選取不符合規範的相關指派,並建立補救工作。 | DeployIfNotExists,已停用 | 1.0.0 |
| 部署匯出到 Event Hub 以取得 適用於雲端的 Microsoft Defender data | 啟用 適用於雲端的 Microsoft Defender 資料匯出至 Event Hub。 此原則會在指派的範圍內,使用您的條件和目標事件中樞,部署匯出至事件中樞設定。 若要在新建立的訂用帳戶上部署此原則,請開啟 [合規性] 索引標籤,選取不符合規範的相關指派,並建立補救工作。 | deployIfNotExists | 4.2.0 |
| 部署匯出至工作Log Analytics for 適用於雲端的 Microsoft Defender data | 啟用匯出至 適用於雲端的 Microsoft Defender 資料的 Log Analytics 工作空間。 此政策會部署匯出至 Log Analytics 工作空間的設定,並將你的條件與目標工作空間置於指定範圍內。 若要在新建立的訂用帳戶上部署此原則,請開啟 [合規性] 索引標籤,選取不符合規範的相關指派,並建立補救工作。 | deployIfNotExists | 4.1.0 |
| 部署 適用於雲端的 Microsoft Defender 警示的工作流程自動化 | 啟用 適用於雲端的 Microsoft Defender 警報的自動化。 此原則會在指派的範圍內,使用您的條件和觸發程序,來部署工作流程自動化。 若要在新建立的訂用帳戶上部署此原則,請開啟 [合規性] 索引標籤,選取不符合規範的相關指派,並建立補救工作。 | deployIfNotExists | 5.0.1 |
| 針對適用於雲端的 Microsoft Defender 建議來部署工作流程自動化 | 啟用 適用於雲端的 Microsoft Defender 推薦的自動化功能。 此原則會在指派的範圍內,使用您的條件和觸發程序,來部署工作流程自動化。 若要在新建立的訂用帳戶上部署此原則,請開啟 [合規性] 索引標籤,選取不符合規範的相關指派,並建立補救工作。 | deployIfNotExists | 5.0.1 |
| 部署工作流程自動化以適用於雲端的 Microsoft Defender法規遵循 | 啟用 適用於雲端的 Microsoft Defender 的自動化合規法規。 此原則會在指派的範圍內,使用您的條件和觸發程序,來部署工作流程自動化。 若要在新建立的訂用帳戶上部署此原則,請開啟 [合規性] 索引標籤,選取不符合規範的相關指派,並建立補救工作。 | deployIfNotExists | 5.0.1 |
| 應針對高嚴重性警示啟用電子郵件通知 | 為確保在您的其中一個訂用帳戶有潛在安全性缺口時,您組織中的相關人員會收到通知,請在資訊安全中心內啟用高嚴重性警示的電子郵件通知。 | AuditIfNotExists,已停用 | 1.2.0 |
| 應已針對高嚴重性警示啟用傳送給訂用帳戶擁有者的電子郵件通知 | 為確保訂用帳戶擁有者會在其訂用帳戶有潛在安全性缺口時收到通知,請在資訊安全中心內設定發送對象為訂用帳戶擁有者的高嚴重性警示電子郵件通知。 | AuditIfNotExists,已停用 | 2.1.0 |
| 啟用您的訂閱適用於雲端的 Microsoft Defender | 識別未被 適用於雲端的 Microsoft Defender 監控的現有訂閱,並透過 適用於雲端的 Defender 的免費功能保護它們。 已受監視的訂閱則視為符合規範。 若要註冊新建立的訂閱,請開啟 [合規性] 索引標籤,選取不符合規範的相關指派,並建立補救工作。 | deployIfNotExists | 1.0.1 |
| 啟用安全中心自動配置您的訂閱Log Analytics代理,並使用自訂工作空間. | 允許 Security Center 自動配置 Log Analytics 代理程式,透過自訂工作區監控並收集安全資料。 | DeployIfNotExists,已停用 | 1.0.0 |
| 啟用安全中心自動Log Analytics配置您的訂閱服務,使用預設的 workspace. | 允許 Security Center 自動配置您的訂閱帳號上的 Log Analytics 代理程式,以監控並收集 ASC 預設工作區的安全資料。 | DeployIfNotExists,已停用 | 1.0.0 |
| 為 AI 工作負載啟用威脅防護。 | Microsoft 針對 AI 工作負載的威脅防護,提供具情境化且有證據支持的安全警示,旨在保護自製的生成式 AI 驅動應用程式 | DeployIfNotExists,已停用 | 1.0.0 |
| 擁有Azure資源擁有擁有權的訪客帳號應該被移除 | 具有擁有者權限的外部帳戶應從您訂用帳戶移除,以避免未受監視的存取。 | AuditIfNotExists,已停用 | 1.0.0 |
| 擁有Azure資源讀取權限的訪客帳號應該被移除 | 請移除您訂用帳戶中,具有讀取權限的外部帳戶,以避免出現未受監視的存取。 | AuditIfNotExists,已停用 | 1.0.0 |
| 擁有Azure資源寫入權限的訪客帳號應該被移除 | 請移除您訂用帳戶中,具有寫入權限的外部帳戶,以避免出現未受監視的存取。 | AuditIfNotExists,已停用 | 1.0.0 |
| 應在您的電腦上安裝來賓設定延伸模組 | 若要確保機器來賓內設定的安全設定,請安裝來賓設定延伸模組。 延伸模組會監視的客體內設定包括作業系統的設定、應用程式設定或目前狀態,以及環境設定。 安裝後,會提供訪客內政策,例如「應啟用 Windows 漏洞防護」。 想了解更多,請見 https://aka.ms/gcpol。 | AuditIfNotExists,已停用 | 1.0.3 |
| 應使用網路安全性群組保護網際網路對應的虛擬機器 | 使用網路安全性群組 (NSG) 限制對虛擬機器的存取,以保護您的虛擬機器遠離潛在威脅。 若要深入了解如何使用 NSG 控制流量,請造訪 https://aka.ms/nsg-doc | AuditIfNotExists,已停用 | 3.0.0 |
| 應停用虛擬機器上的 IP 轉送 | 在虛擬機器的 NIC 上啟用 IP 轉送可讓機器接收傳送到其他目的地的流量。 IP 轉送是極少需要的功能 (例如,當將 VM 作為網路虛擬設備使用時),因此,這應經過網路安全性小組檢閱。 | AuditIfNotExists,已停用 | 3.0.0 |
| Kubernetes 服務應升級為不易受攻擊的 Kubernetes 版本 | 將您的 Kubernetes 服務叢集升級為較新的 Kubernetes 版本,以防禦您目前 Kubernetes 版本中的已知弱點。 Kubernetes 版本 1.11.9 +、1.12.7+、1.13.5+ 及 1.14.0+ 中已修補弱點 CVE-2019-9946 | 稽核、已停用 | 1.0.2 |
| Log Analytics 代理程式應安裝於您的雲端服務 (延伸支援) 角色執行個體 | 資訊安全中心會從您的雲端服務 (延伸支援) 角色執行個體收集資料,以監視是否存在安全性弱點及威脅。 | AuditIfNotExists,已停用 | 2.0.0 |
| 電腦上應已解決發現的祕密 | 稽核虛擬機器,以從虛擬機器上的祕密掃描解決方案偵測其是否包含發現的祕密。 | AuditIfNotExists,已停用 | 1.0.2 |
| 應使用 Just-In-Time 網路存取控制來保護虛擬機器的管理連接埠 | 可能的網路即時存取(JIT)將由 Azure 資訊安全中心 監控,作為建議 | AuditIfNotExists,已停用 | 3.0.0 |
| 應關閉虛擬機器上的管理連接埠 | 開放的遠端管理連接埠會使您的 VM 暴露在網際網路攻擊的高風險之下。 這些攻擊會嘗試暴力破解認證,以獲得主機的管理員權限。 | AuditIfNotExists,已停用 | 3.0.0 |
| Microsoft Defender CSPM應該啟用 | Defender 雲端安全態勢管理(CSPM)提供增強的態勢能力及全新的智慧雲端安全圖譜,協助識別、優先排序並降低風險。 除了 適用於雲端的 Defender 預設啟用的免費基礎安全態勢功能外,還提供 Defender CSPM 支援。 | AuditIfNotExists,已停用 | 1.0.0 |
| 適用於 AI 服務的 Microsoft Defender應該啟用 | 審核以確認訂閱是否啟用了 適用於 AI 服務的 Microsoft Defender。 | AuditIfNotExists,已停用 | 1.0.0 |
| API 的 Microsoft Defender 應該啟用 | Microsoft Defender for APIs 帶來新的發現、保護、偵測與回應覆蓋,以監控常見的基於 API 的攻擊與安全設定錯誤。 | AuditIfNotExists,已停用 | 1.0.3 |
| Microsoft Defender Azure Cosmos DB 應該啟用 | Microsoft Defender for Azure Cosmos DB 是一套 Azure 原生的安全層,能偵測你 Azure Cosmos DB 帳戶中有人試圖利用資料庫。 Defender for Azure Cosmos DB 偵測潛在的 SQL 注入、根據 Microsoft 威脅情報的已知惡意行為者、可疑的存取模式,以及透過身份被盜或惡意內部人員可能利用你的資料庫。 | AuditIfNotExists,已停用 | 1.0.0 |
| 容器的 Microsoft Defender 應該啟用 | Microsoft Defender for Containers 為您的 Azure、混合型及多雲 Kubernetes 環境提供強化、漏洞評估及執行時保護。 | AuditIfNotExists,已停用 | 1.0.0 |
| Microsoft Defender for SQL 應啟用於未受保護的 Synapse 工作區 | 啟用 Defender for SQL來保護你的 Synapse 工作區。 Defender for SQL 會監控您的 Synapse SQL,偵測異常活動,顯示異常且可能有害的存取或利用資料庫的嘗試。 | AuditIfNotExists,已停用 | 1.0.0 |
| 儲存的 Microsoft Defender 應該啟用 | Microsoft Defender for Storage 能偵測對你儲存帳號的潛在威脅。 這有助於防止資料和工作負載受到三大影響:惡意檔案上傳、敏感性資料外流和資料損毀。 新的 Defender for Storage 計畫包含惡意軟體掃描與敏感資料威脅偵測。 此方案也提供可預測的價格結構 (每一儲存體帳戶),以控制涵蓋範圍和成本。 | AuditIfNotExists,已停用 | 1.0.0 |
| 應使用網路安全性群組保護非網際網路對應的虛擬機器 | 使用網路安全性群組 (NSG) 限制存取,以保護您非網際網路對應的虛擬機器遠離潛在威脅。 若要深入了解如何使用 NSG 控制流量,請造訪 https://aka.ms/nsg-doc | AuditIfNotExists,已停用 | 3.0.0 |
| Role-Based 存取控制(RBAC)應用於Kubernetes Services | 為了提供使用者可執行動作的細緻過濾,請使用 Role-Based 存取控制(RBAC)管理 Kubernetes 服務叢集中的權限並設定相關的授權政策。 | 稽核、已停用 | 1.1.0 |
| 應選取資訊安全中心標準定價層 | 標準定價層級支援網路與虛擬機器的威脅偵測,提供威脅情報、異常偵測及行為分析,並於 Azure 資訊安全中心 中提供服務 | 稽核、已停用 | 1.1.0 |
| 設定訂用帳戶以轉換至替代弱點評量解決方案 | Microsoft Defender for cloud提供免費的漏洞掃描服務。 啟用此政策後,適用於雲端的 Defender 會自動將內建 Microsoft Defender 漏洞管理解決方案的發現傳播至所有支援的機器。 | DeployIfNotExists,已停用 | 1.0.0-preview |
| SQL 資料庫應已解決發現的弱點 | 監視弱點評量掃描結果及如何補救資料庫弱點的建議。 | AuditIfNotExists,已停用 | 4.1.0 |
| 應啟用機器計劃中 SQL 伺服器的自動部署功能 | 為了確保 SQL VM 和已啟用 Arc 的 SQL Server 受到保護,請確定以 SQL 為目標的 Azure 監視代理程式已設定為會自動部署。 如果您先前已設定 Microsoft Monitoring Agent 的自動佈建,因為該元件已被取代,因此必須要這麼做。 深入了解:https://aka.ms/SQLAMAMigration | AuditIfNotExists,已停用 | 1.0.0 |
| 機器上的 SQL Server 應該解決安全漏洞問題 | SQL 弱點評估會掃描您的資料庫以尋找安全性弱點,並顯示與最佳做法不符的偏差動作,例如設定錯誤、過度授權或未保護敏感性資料。 解決找到的弱點可以大幅改進資料庫的安全性態勢。 | AuditIfNotExists,已停用 | 1.0.0 |
| 子網路應該與網路安全性群組建立關聯 | 使用網路安全性群組 (NSG) 限制對子網路的存取,保護您的子網路免受潛在威脅。 NSG 包含一組存取控制清單 (ACL) 規則,用於允許或拒絕進入您的子網路的網路流量。 | AuditIfNotExists,已停用 | 3.0.0 |
| 訂用帳戶應具有連絡人電子郵件地址以處理安全性問題 | 為確保在您的其中一個訂用帳戶有潛在安全性缺口時,您組織中的相關人員會收到通知,請設定要接收資訊安全中心所傳來電子郵件通知的安全性連絡人。 | AuditIfNotExists,已停用 | 1.0.1 |
| 應在您的機器上安裝系統更新 (由更新中心提供) | 您的機器缺少系統、安全性和重大更新。 軟體更新通常包含安全性漏洞的重大修補檔。 這類漏洞經常遭到惡意程式碼攻擊,因此請務必讓軟體保持更新。 若要安裝所有未安裝的修補檔並保護您的機器,請遵循補救步驟。 | AuditIfNotExists,已停用 | 1.0.1 |
| 應將一個以上的擁有者指派給您的訂用帳戶 | 建議指定多位訂用帳戶擁有者,如此才能設定系統管理員存取備援。 | AuditIfNotExists,已停用 | 3.0.0 |
| 虛擬機的客體設定擴充功能應該使用系統指派的受控識別進行部署 | 來賓設定擴充功能需要系統指派的受控識別。 在此原則範圍內的 Azure 虛擬機器,若已安裝客體設定延伸模組但未具備系統指派之受控身分識別,將會被判為不符合規範。 瞭解更多https://aka.ms/gcpol | AuditIfNotExists,已停用 | 1.0.1 |
下一步
在本文中,你了解了 適用於雲端的 Defender 中 Azure 原則 安全政策的定義。 欲了解更多關於倡議、政策及其與適用於雲端的 Defender建議的關聯,請參閱 什麼是安全政策、倡議與建議?。