Azure 事件網格的安全基準

這很重要

此安全基準基於先前版本的 Microsoft Cloud Security Benchmark(v1.0),可能包含過時的指引。 欲了解最新的安全指引,請參閱 事件網格文件。

此安全基準將 Microsoft 雲端安全基準測試 1.0 版本的指引應用於事件網格。 Microsoft 雲端安全性基準提供如何在 Azure 上保護雲端解決方案的建議。 內容依據 Microsoft 雲端安全基準所定義的安全控制措施及適用於 Event Grid 的相關指引進行分組。

您可以使用 Microsoft Defender for Cloud 來監視此安全性基準及其建議。 Azure 原則定義會列在適用於雲端的 Microsoft Defender 入口網站頁面的 [法規合規性] 區段中。

當功能具有相關的 Azure 政策定義時,這些定義會列在此基準中,以協助您評估與 Microsoft 雲端安全性基準控制和建議的合規性。 某些建議可能需要付費的 Microsoft Defender 方案,才能啟用特定的安全性案例。

備註

不適用於事件網格的功能已被排除。 想了解 Event Grid 如何完全對應 Microsoft 雲端安全基準,請參閱 完整的 Event Grid 安全基線映射檔案。

安全檔案

安全概要總結了事件網格中的高影響行為,這些行為可能導致增加的安全考量。

服務行為屬性 價值觀
產品類別 Messaging
客戶可以訪問主機/操作系統 無存取權
服務可以部署到客戶的虛擬網路中 否
儲存於靜止狀態的客戶資料 否

網路安全性

欲了解更多資訊,請參閱 Microsoft 雲端安全基準:網路安全。

NS-1:建立網路分割界限

Features

虛擬網路整合

說明:服務支援部署至客戶的私人虛擬網路(VNet)。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

網路安全群組支援

說明:服務網路流量在其子網路上遵守網路安全群組的規則指派。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

設定指引:您可以使用服務標籤來定義網路安全群組或 Azure 防火牆的存取控制。 建立安全性規則時,請以服務標籤取代特定的 IP 位址。 透過在規則的適當來源或目的地欄位指定服務標籤名稱(例如 AzureEventGrid),你可以允許或拒絕對應服務的流量。

參考資料: 服務標籤

NS-2:使用網路控制保護雲端服務

Features

說明:服務原生 IP 過濾功能,用於過濾網路流量(不要與 NSG 或 Azure Firewall 混淆)。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

設定指引:為所有支援 Private Link 功能的 Azure 資源部署私人端點,建立資源的私人接取點。

參考資料: 為 Azure Event Grid 自訂主題或網域設定私有端點

停用公共網路存取

說明:服務支援透過使用服務層級 IP ACL 過濾規則(非 NSG 或 Azure 防火牆)或使用「停用公共網路存取」切換開關來停用公共網路存取。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

設定指引:停用公共網路存取可藉由使用服務層級的 IP ACL 過濾規則或切換公共網路存取的開關。

參考資料: 為 Azure Event Grid 主題或網域設定 IP 防火牆

適用於雲端監視的 Microsoft Defender

Azure Policy 內建定義 - Microsoft.EventGrid:

名稱
(Azure 入口網站)
Description Effect(s) 版本
(GitHub)
Azure 事件方格網域應使用私人連結 Azure Private Link 可讓您將虛擬網路連線到 Azure 服務,而不需要來源或目的地上的公用 IP 位址。 Private Link 平台會透過 Azure 骨幹網路處理取用者與服務之間的連線。 藉由將私人端點對應至 Event Grid 網域而非整個服務,您也會受到保護,而免於遭受資料外洩風險。 在下列位置中深入了解:https://aka.ms/privateendpoints。 稽核、已停用 1.0.2

身分識別管理

如需詳細資訊,請參閱 Microsoft 雲端安全性基準:身分識別管理。

IM-1:使用集中式身分識別和驗證系統

Features

Data Plane Access 需要 Azure AD 認證

說明:服務支援使用 Azure AD 認證來存取資料平面。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

功能說明:雖然事件網格支援此功能,但服務新增的功能事件網格命名空間目前尚未支援。 事件網格命名空間將於未來支援 Azure AD 認證。

設定指引:使用 Azure Active Directory (Azure AD) 作為預設的認證方法來控制你的資料平面存取。

參考資料: Azure Active Directory 的認證與授權

資料平面存取的本地認證方法

說明:支援資料平面存取的本地認證方法,例如本地使用者名稱與密碼。 深入瞭解。

支持 預設啟用 配置責任
對 對 Microsoft

功能說明:避免使用本地驗證方法或帳號,應盡可能停用。 請盡可能改為使用 Azure AD 進行驗證。

組態指引:不需要其他組態,因為這是在預設部署上啟用的。

參考資料: 取得事件網格資源(主題或領域)的存取金鑰

IM-3:安全地且自動管理應用程式身分識別

Features

管理式身分識別

描述:資料平面動作支援使用受控識別進行驗證。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

功能說明:受管理身份可用於將事件傳送至和從事件網格主題傳出。

設定指引:盡可能使用 Azure 管理身份,取代服務主體,這樣才能驗證支援 Azure Active Directory(Azure AD)認證的 Azure 服務與資源。 受控識別認證完全受平臺管理、輪替及保護,避免原始程式碼或組態檔中的硬式編碼認證。

參考資料: 以管理身份進行事件傳遞

服務負責人

說明:資料平面支援使用服務主體進行認證。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

設定指引:目前 Microsoft 沒有針對此功能配置的指引。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考資料: Azure Active Directory 的認證與授權

IM-7:根據條件限制資源存取

Features

資料平面的條件存取

說明:資料平面存取可透過 Azure AD 條件存取政策來控制。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

功能說明:資料平面支援 Azure Active Directory 認證。

設定指引:此功能不支援以保護此服務。

IM-8:限制認證和秘密的公開

Features

服務憑證與機密支援的整合和儲存於 Azure Key Vault

說明:資料平面支援原生使用 Azure Key Vault 來儲存憑證與秘密。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

特權存取

欲了解更多資訊,請參閱 Microsoft 雲端安全基準:特權存取。

PA-1:分隔及限制高許可權/系統管理使用者

Features

本地管理員帳號

說明:服務採用了本地管理帳戶的概念。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

PA-7:遵循適量管理(最小權限)原則

Features

適用於資料平面的 Azure RBAC

說明:Azure Role-Based 存取控制(Azure RBAC)可用於管理對服務資料平面動作的存取。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

設定指引:使用 Azure 角色基礎存取控制(Azure RBAC)透過內建的角色指派管理 Azure 資源存取。 Azure RBAC 角色可以指派給使用者、群組、服務主體及受管理身份。

參考資料: 內建角色

PA-8:確定雲端提供者支援的存取流程

Features

客戶加密箱

說明:客戶鎖箱可用於 Microsoft 支援存取權限。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

資料保護

如需詳細資訊,請參閱 Microsoft 雲端安全性基準:資料保護。

DP-1:探索、分類及標記敏感性資料

Features

敏感資料發現與分類

說明:工具(如 Azure Purview 或 Azure Information Protection)可用於服務中的資料發現與分類。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

DP-2:監視以敏感數據為目標的異常和威脅

Features

資料外洩/遺失防範

說明:此服務支援DLP 解決方案,以監控敏感資料移動(在客戶內容中)。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

DP-3:加密傳輸中的敏感數據

Features

傳輸中的資料加密

描述:服務支援對於資料平面的傳輸中資料進行加密。 深入瞭解。

支持 預設啟用 配置責任
對 對 Microsoft

組態指引:不需要其他組態,因為這是在預設部署上啟用的。

DP-4:預設啟用靜態資料加密

Features

使用平台金鑰的靜止資料加密

描述:支援使用平台金鑰進行待用資料加密,任何待用客戶內容都會使用這些 Microsoft 受控金鑰進行加密。 深入瞭解。

支持 預設啟用 配置責任
對 對 Microsoft

組態指引:不需要其他組態,因為這是在預設部署上啟用的。

參考資料: 靜態加密

DP-5:視需要在待用數據加密中使用客戶自控密鑰選項

Features

使用 CMK 進行資料靜止加密

說明:服務中儲存的客戶內容支援使用客戶管理金鑰進行靜態資料加密。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

DP-6:使用安全金鑰管理程式

Features

Azure Key Vault 的金鑰管理

說明:服務支援 Azure Key Vault 整合,以支援任何客戶金鑰、秘密或憑證。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

DP-7:使用安全的憑證管理程序

Features

Azure Key Vault 中的憑證管理

說明:該服務支援任何客戶憑證的 Azure Key Vault 整合。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

資產管理

欲了解更多資訊,請參閱 Microsoft 雲端安全基準:資產管理。

AM-2:僅使用已核准的服務

Features

Azure 原則支援

說明:服務設定可透過 Azure Policy 監控與強制執行。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

功能說明:雖然事件網格支援此功能,但服務新增的功能事件網格命名空間目前尚未支援。 事件網格命名空間將於稍後支援 Azure 政策。

設定指引:使用 Microsoft Defender for Cloud 來配置 Azure 政策,以稽核並強制執行 Azure 資源的設定。 使用 Azure 監視器,在偵測到資源有設定偏差時建立警示。 使用 Azure Policy [deny] 和 [如果不存在就部署]效果,強制在 Azure 資源間執行安全的設定。

參考資料: Azure Policy 內建的定義用於 Azure Event Grid

記錄和威脅偵測

欲了解更多資訊,請參閱 Microsoft 雲端安全基準:日誌與威脅偵測。

LT-1:啟用威脅偵測功能

Features

Microsoft Defender 服務/產品方案

說明:Service 提供針對特定服務的 Microsoft Defender 解決方案,用於監控並警示安全問題。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

LT-4:啟用日誌以進行安全性調查

Features

Azure 資源記錄檔

說明:服務產生資源日誌,可提供強化的服務專屬指標與日誌。 客戶可以設定這些資源記錄,並將其傳送至自己的數據接收端,例如儲存帳戶或記錄分析工作區。 深入瞭解。

支持 預設啟用 配置責任
對 否 客戶

設定指引:啟用服務的資源日誌。 例如,Key Vault 支援額外的資源日誌,用於從金鑰保險庫取得秘密的操作,Azure SQL 則有資源日誌追蹤資料庫請求。 資源記錄的內容會因 Azure 服務和資源類型而有所不同。

參考資料: 啟用事件網格資源的診斷日誌

備份及復原

欲了解更多資訊,請參閱 Microsoft 雲端安全基準:備份與復原。

BR-1:確保定期自動備份

Features

Azure 備份

說明:該服務可由 Azure 備份服務備份。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

服務原生備份能力

說明:服務支援自身的原生備份功能(若不使用 Azure Backup)。 深入瞭解。

支持 預設啟用 配置責任
否 不適用 不適用

設定指引:此功能不支援以保護此服務。

後續步驟