這很重要
此安全基準基於先前版本的 Microsoft Cloud Security Benchmark(v1.0),可能包含過時的指引。 欲了解最新安全指引,請參閱 Network Watcher 文件。
此安全基準將 Microsoft 雲端安全基準測試 1.0 版本的指引套用到 Network Watcher。 Microsoft 雲端安全性基準提供如何在 Azure 上保護雲端解決方案的建議。 內容依據 Microsoft 雲端安全基準所定義的安全控制措施及適用於 Network Watcher 的相關指引進行分組。
您可以使用 Microsoft Defender for Cloud 來監視此安全性基準及其建議。 Azure 原則定義會列在適用於雲端的 Microsoft Defender 入口網站頁面的 [法規合規性] 區段中。
當功能具有相關的 Azure 政策定義時,這些定義會列在此基準中,以協助您評估與 Microsoft 雲端安全性基準控制和建議的合規性。 某些建議可能需要付費的 Microsoft Defender 方案,才能啟用特定的安全性案例。
備註
不適用於 Network Watcher 的功能已被排除。 想了解 Network Watcher 如何完全對應 Microsoft 雲端安全基準,請參閱 完整的 Network Watcher 安全基準映射檔案。
安全檔案
安全設定檔總結了 Network Watcher 的高影響行為,可能需要更多的安全考量。
| 服務行為屬性 | 價值觀 |
|---|---|
| 產品類別 | 網路 |
| 客戶可以訪問主機/操作系統 | 無存取權 |
| 服務可以部署到客戶的虛擬網路中 | 否 |
| 儲存於靜止狀態的客戶資料 | 否 |
身分識別管理
如需詳細資訊,請參閱 Microsoft 雲端安全性基準:身分識別管理。
IM-1:使用集中式身分識別和驗證系統
Features
Data Plane Access 需要 Azure AD 認證
說明:服務支援使用 Azure AD 認證來存取資料平面。 深入瞭解。
| 支持 | 預設啟用 | 配置責任 |
|---|---|---|
| 對 | 否 | 客戶 |
設定指引:使用 Azure Active Directory (Azure AD) 作為預設的認證方式來存取網路監控者資料。 Network Watcher 內建多個 Azure RBAC 角色,允許細緻的存取權限控制。
參考資料: 使用 Network Watcher 功能所需的 Azure 角色基礎存取控制權限
IM-7:根據條件限制資源存取
Features
資料平面的條件存取
說明:資料平面存取可透過 Azure AD 條件存取政策來控制。 深入瞭解。
| 支持 | 預設啟用 | 配置責任 |
|---|---|---|
| 否 | 不適用 | 不適用 |
設定指引:此功能不支援以保護此服務。
特權存取
欲了解更多資訊,請參閱 Microsoft 雲端安全基準:特權存取。
PA-7:遵循適量管理(最小權限)原則
Features
適用於資料平面的 Azure RBAC
說明:Azure Role-Based 存取控制(Azure RBAC)可用於管理對服務資料平面動作的存取。 深入瞭解。
| 支持 | 預設啟用 | 配置責任 |
|---|---|---|
| 對 | 否 | 客戶 |
設定指引:Network Watcher 內建多個 Azure RBAC 角色,讓你能細緻控制使用者存取 Network Watcher 的角色權限。
參考資料: 使用 Network Watcher 功能所需的 Azure 角色基礎存取控制權限
資料保護
如需詳細資訊,請參閱 Microsoft 雲端安全性基準:資料保護。
DP-3:加密傳輸中的敏感數據
Features
傳輸中的資料加密
描述:服務支援對於資料平面的傳輸中資料進行加密。 深入瞭解。
| 支持 | 預設啟用 | 配置責任 |
|---|---|---|
| 對 | 對 | Microsoft |
組態指引:不需要其他組態,因為這是在預設部署上啟用的。
參考資料: 傳輸中資料
DP-4:預設啟用靜態資料加密
Features
使用平台金鑰的靜止資料加密
描述:支援使用平台金鑰進行待用資料加密,任何待用客戶內容都會使用這些 Microsoft 受控金鑰進行加密。 深入瞭解。
| 支持 | 預設啟用 | 配置責任 |
|---|---|---|
| 否 | 不適用 | 不適用 |
功能說明:Azure Network Watcher 不會在靜態時儲存客戶資料,除了 Connection Monitor 服務會依客戶選擇將資料儲存在 Log Analytics 工作空間中。
設定指引:此功能不支援以保護此服務。
資產管理
欲了解更多資訊,請參閱 Microsoft 雲端安全基準:資產管理。
AM-2:僅使用已核准的服務
Features
Azure 原則支援
說明:服務設定可透過 Azure Policy 監控與強制執行。 深入瞭解。
| 支持 | 預設啟用 | 配置責任 |
|---|---|---|
| 對 | 否 | 客戶 |
設定指引:使用 Microsoft Defender for Cloud 來配置 Azure 政策,以稽核並強制執行 Azure 資源的設定。 使用 Azure 監視器,在偵測到資源有設定偏差時建立警示。 使用 Azure Policy [deny] 和 [如果不存在就部署]效果,強制在 Azure 資源間執行安全的設定。
Reference: Azure Virtual Network 的 Azure Policy 內建定義
記錄和威脅偵測
欲了解更多資訊,請參閱 Microsoft 雲端安全基準:日誌與威脅偵測。
LT-1:啟用威脅偵測功能
Features
Microsoft Defender 服務/產品方案
說明:Service 提供針對特定服務的 Microsoft Defender 解決方案,用於監控並警示安全問題。 深入瞭解。
| 支持 | 預設啟用 | 配置責任 |
|---|---|---|
| 否 | 不適用 | 不適用 |
設定指引:此功能不支援以保護此服務。
LT-4:啟用日誌以進行安全性調查
Features
Azure 資源記錄檔
說明:服務產生資源日誌,可提供強化的服務專屬指標與日誌。 客戶可以設定這些資源記錄,並將其傳送至自己的數據接收端,例如儲存帳戶或記錄分析工作區。 深入瞭解。
| 支持 | 預設啟用 | 配置責任 |
|---|---|---|
| 否 | 不適用 | 不適用 |
設定指引:此功能不支援以保護此服務。
後續步驟
- 請參閱 Microsoft 雲端安全性基準概觀
- 深入瞭解 Azure 安全性基準