Элементы управления соответствием в службе "Политика Azure" для Azure Key Vault

Статья Соответствие нормативным требованиям в политике Azure содержит созданные и управляемые корпорацией Майкрософт определения инициатив, называемые встроенными, для доменов соответствия и элементов управления безопасностью, которые связаны с различными стандартами соответствия. На этой странице перечислены домены соответствия и элементы управления безопасностью для Azure Key Vault. Вы можете назначить эти встроенные элементы для индивидуального управления безопасностью, чтобы обеспечить соответствие ресурсов Azure какому-либо определенному стандарту.

Заголовок каждого встроенного определения политики связан с определением политики на портале Azure. Перейдите по ссылке в столбце Версия политики, чтобы просмотреть исходный код в репозитории GitHub для службы "Политика Azure".

Внимание

Каждый элемент управления связан с одним или несколькими определениями Политики Azure. Эти политики могут помочь вам оценить уровень соответствия элементу управления. Но зачастую между элементом управления и одной или несколькими политиками не бывает полного или буквального соответствия. Поэтому статус Соответствует в Политике Azure относится только к самим политикам. Он не дает гарантии полного соответствия всем требованиям элемента управления. Кроме того, стандарт соответствия включает элементы управления, на которые сейчас не распространяются определения Политики Azure. Следовательно, сведения о соответствии в Политике Azure — это только частичное представление общего состояния соответствия. Связи между элементами управления и определениями соответствия нормативным требованиям Политики Azure для этих стандартов соответствия со временем могут меняться.

Тесты производительности CIS для платформ Microsoft Azure 1.1.0

Дополнительную информацию о том, как доступные встроенные компоненты Политики Azure для всех служб Azure сопоставляются с этим стандартом соответствия, см. в статье Подробные сведения о встроенной инициативе о соответствии нормативным требованиям теста производительности CIS для платформ Microsoft Azure. Дополнительные сведения об этом стандарте соответствия требованиям см. в статье Тест производительности CIS для платформ Microsoft Azure.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
5. Ведение журналов и мониторинг 5.1.7 Обеспечение того, что для параметр ведения журнала для Azure KeyVault включен В управляемом модуле HSM в Azure Key Vault необходимо включить журналы ресурсов 1.1.0
5. Ведение журналов и мониторинг 5.1.7 Обеспечение того, что для параметр ведения журнала для Azure KeyVault включен В Key Vault должны быть включены журналы ресурсов 5.0.0
8. Прочие вопросы по безопасности 8.4 Обеспечение того, что хранилище ключей поддерживает восстановление Для Управляемого модуля HSM для Azure Key Vault необходимо включить защиту от очистки 1.0.0
8. Прочие вопросы по безопасности 8.4 Обеспечение того, что хранилище ключей поддерживает восстановление В хранилищах ключей должна быть включена защита от удаления 2.1.0

Эталонные требования CIS для Microsoft Azure Foundations, версия 1.3.0

Дополнительные сведения о том, как доступные встроенные компоненты Политики Azure для всех служб Azure сопоставляются с этим стандартом соответствия, см. в статье Обеспечение соответствия нормативным требованиям для Политики Azure — CIS Microsoft Azure Foundations Benchmark 1.3.0. Дополнительные сведения об этом стандарте соответствия требованиям см. в статье Тест производительности CIS для платформ Microsoft Azure.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
5. Ведение журналов и мониторинг 5.1.5 Обеспечение того, что для параметр ведения журнала для Azure KeyVault включен В Key Vault должны быть включены журналы ресурсов 5.0.0
5. Ведение журналов и мониторинг 5,3 Обеспечение включения журналов диагностики для всех служб, которые их поддерживают. В Key Vault должны быть включены журналы ресурсов 5.0.0
8. Прочие вопросы по безопасности 8.4 Обеспечение того, что хранилище ключей поддерживает восстановление В хранилищах ключей должна быть включена защита от удаления 2.1.0

Бенчмарк CIS Microsoft Azure Foundations версии 1.4.0

Сведения о том, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в Политика Azure сведения о соответствии нормативным требованиям для CIS версии 1.4.0. Дополнительные сведения об этом стандарте соответствия требованиям см. в статье Тест производительности CIS для платформ Microsoft Azure.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
5. Ведение журналов и мониторинг 5.1.5 Обеспечение того, что для параметр ведения журнала для Azure KeyVault включен В Key Vault должны быть включены журналы ресурсов 5.0.0
5. Ведение журналов и мониторинг 5,3 Убедитесь, что журналы диагностики включены для всех служб, поддерживающих ее. В Key Vault должны быть включены журналы ресурсов 5.0.0
8. Прочие вопросы по безопасности 8.6 Обеспечение того, что хранилище ключей поддерживает восстановление В хранилищах ключей должна быть включена защита от удаления 2.1.0

CIS Microsoft Azure Foundations Benchmark 2.0.0

Сведения о том, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в Политика Azure сведения о соответствии нормативным требованиям для CIS версии 2.0.0. Дополнительные сведения об этом стандарте соответствия требованиям см. в статье Тест производительности CIS для платформ Microsoft Azure.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
5.1 5.1.5 Убедитесь, что ведение журнала для Azure Key Vault имеет значение "Включено" В Key Vault должны быть включены журналы ресурсов 5.0.0
5 5,4 Убедитесь, что ведение журнала ресурсов Azure Monitor включено для всех служб, поддерживающих его. В Key Vault должны быть включены журналы ресурсов 5.0.0
8 8.5 Убедитесь, что хранилище ключей можно восстановить В хранилищах ключей должна быть включена защита от удаления 2.1.0
8 8.5 Убедитесь, что хранилище ключей можно восстановить В хранилищах ключей должно быть включено обратимое удаление 3.1.0
8 8.6 Включение контроль доступа на основе ролей для Azure Key Vault Azure Key Vault должен использовать модель разрешений RBAC 1.0.1
8 8,7 Убедитесь, что частные конечные точки используются для Azure Key Vault Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1

CMMC уровня 3

Дополнительные сведения о том, в какой мере доступные встроенные компоненты Политики Azure для всех служб Azure отвечают этому стандарту соответствия, см. в статье Сведения о встроенной инициативе по соответствию требованиям стандарта CMMC уровня 3. Дополнительные сведения об этом стандарте соответствия см. в документе о сертификации модели зрелости кибербезопасности (CMMC).

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Управление доступом AC.1.001 Ограничение доступа к информационной системе для полномочных пользователей, процессов, действующих от имени полномочных пользователей, и устройств (включая другие информационные системы). Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Управление доступом AC.1.002 Ограничение доступа к информационной системе за исключением выполнения тех типов транзакций и функций, которые разрешено выполнять полномочным пользователям. Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Управление конфигурацией CM.2.064 Настройка и применение параметров конфигурации безопасности для продуктов информационных технологий, используемых в системах организации. Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Реакция на инцидент IR.2.093 Обнаружение событий и информирование о них. Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита системы и средств передачи данных SC.3.183 Запрет на весь сетевой трафик по умолчанию и разрешение сетевого трафика в соответствии с исключениями (т. е. запрещен весь трафик, кроме исключений). Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита системы и средств передачи данных SC.3.187 Создание криптографических ключей и управление ими для шифрования в системах организации. Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита системы и средств передачи данных SC.3.187 Создание криптографических ключей и управление ими для шифрования в системах организации. В хранилищах ключей должна быть включена защита от удаления 2.1.0
Защита системы и средств передачи данных SC.3.187 Создание криптографических ключей и управление ими для шифрования в системах организации. В хранилищах ключей должно быть включено обратимое удаление 3.1.0

FedRAMP — высокий уровень

Дополнительные сведения о том, как доступные встроенные компоненты Политики Azure для всех служб Azure сопоставляются с этим стандартом соответствия, см. в статье Обеспечение соответствия нормативным требованиям для Политики Azure — FedRAMP High. Дополнительные сведения об этом стандарте см. в статье FedRAMP High.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Управление доступом AC-4 Управление потоком информации Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Управление доступом AC-4 Управление потоком информации Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом AC-17 Удаленный доступ Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом AC-17 (1) Автоматизированный мониторинг и управление Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Аудит и подотчетность AU-6 (4) Централизованная проверка и анализ В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и подотчетность AU-6 (5) Возможности интеграции и сканирования и мониторинга В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и подотчетность AU-12 Создание записей аудита В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и подотчетность AU-12 (1) Путь аудита по всей системе / соотносится с временем В Key Vault должны быть включены журналы ресурсов 5.0.0
Планирование действий на непредвиденные случаи CP-9 Резервное копирование информационной системы В хранилищах ключей должна быть включена защита от удаления 2.1.0
Планирование действий на непредвиденные случаи CP-9 Резервное копирование информационной системы В хранилищах ключей должно быть включено обратимое удаление 3.1.0
Защита систем и коммуникаций SC-7 Защита границ Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита систем и коммуникаций SC-7 Защита границ Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита систем и коммуникаций SC-7 (3) Точки доступа Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита систем и коммуникаций SC-7 (3) Точки доступа Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1

FedRAMP — средний уровень

Дополнительные сведения о том, как доступные встроенные компоненты Политики Azure для всех служб Azure сопоставляются с этим стандартом соответствия, см. в статье Обеспечение соответствия нормативным требованиям для Политики Azure — FedRAMP Moderate. Дополнительные сведения об этом стандарте см. здесь.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Управление доступом AC-4 Управление потоком информации Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Управление доступом AC-4 Управление потоком информации Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом AC-17 Удаленный доступ Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом AC-17 (1) Автоматизированный мониторинг и управление Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Аудит и подотчетность AU-12 Создание записей аудита В Key Vault должны быть включены журналы ресурсов 5.0.0
Планирование действий на непредвиденные случаи CP-9 Резервное копирование информационной системы В хранилищах ключей должна быть включена защита от удаления 2.1.0
Планирование действий на непредвиденные случаи CP-9 Резервное копирование информационной системы В хранилищах ключей должно быть включено обратимое удаление 3.1.0
Защита систем и коммуникаций SC-7 Защита границ Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита систем и коммуникаций SC-7 Защита границ Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита систем и коммуникаций SC-7 (3) Точки доступа Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита систем и коммуникаций SC-7 (3) Точки доступа Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1

HIPAA (Закон о портативности и подотчетности медицинского страхования) HITRUST (Организация по обеспечению надежности и доверия в IT-надежности)

Сведения о том, как доступные встроенные политики Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в статье о соответствии нормативным требованиям Azure — HIPAA HITRUST. Дополнительные сведения об этом стандарте соответствия см. в разделе HIPAA HITRUST.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Защита сети 08 0805.01m1Организационный.12-01.m 0805.01m1Organizational.12-01.m 01.04 Network контроль доступа Служба Key Vault должна использовать конечную точку службы виртуальной сети 1.0.0
Защита сети 08 0806.01m2Организационный.12356-01.m 0806.01m2Organizational.12356-01.m 01.04 Network контроль доступа Служба Key Vault должна использовать конечную точку службы виртуальной сети 1.0.0
Защита сети 08 0865.09m2Organizational.13-09.m ** 0865.09m2 Организационный.13-09.м 09.06 Управление сетевой безопасностью Служба Key Vault должна использовать конечную точку службы виртуальной сети 1.0.0
Защита сети 08 0894.01m2Organizational.7-01.m 0894.01m2Organizational.7-01.m 01.04 Network контроль доступа Служба Key Vault должна использовать конечную точку службы виртуальной сети 1.0.0
12 Ведение журнала аудита и мониторинг 1211.09aa3System.4-09.aa 1211.09aa3System.4-09.aa 09.10 Мониторинг В управляемом модуле HSM в Azure Key Vault необходимо включить журналы ресурсов 1.1.0
12 Ведение журнала аудита и мониторинг 1211.09aa3System.4-09.aa 1211.09aa3System.4-09.aa 09.10 Мониторинг В Key Vault должны быть включены журналы ресурсов 5.0.0
16 Непрерывность бизнес-процессов и аварийное восстановление 1635.12b1Организационный.2-12.b 1635.12b1Organizational.2-12.b 12.01 Аспекты информационной безопасности управления непрерывностью бизнес-процессов Для Управляемого модуля HSM для Azure Key Vault необходимо включить защиту от очистки 1.0.0
16 Непрерывность бизнес-процессов и аварийное восстановление 1635.12b1Организационный.2-12.b 1635.12b1Organizational.2-12.b 12.01 Аспекты информационной безопасности управления непрерывностью бизнес-процессов В хранилищах ключей должна быть включена защита от удаления 2.1.0

Управление безопасностью в облаке Майкрософт

Тест безопасности облака Майкрософт предоставляет рекомендации по защите облачных решений в Azure. Сведения о том, как эта служба полностью сопоставляется с эталонным показателем безопасности Майкрософт, см. в файлах сопоставления Azure Security Benchmark.

Сведения о том, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в статье Политика Azure соответствие нормативным требованиям — microsoft cloud security benchmark.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Сетевая безопасность NS-2 NS-2 Безопасные облачные услуги с сетевыми контролями Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Сетевая безопасность NS-2 NS-2 Безопасные облачные услуги с сетевыми контролями Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Привилегированный доступ PA-7 PA-7 Следуйте принципу минимального администрирования (принцип наименьшего уровня привилегий) Azure Key Vault должен использовать модель разрешений RBAC 1.0.1
Защита данных DP-8 DP-8 Обеспечение безопасности репозитория ключей и сертификатов Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита данных DP-8 DP-8 Обеспечение безопасности репозитория ключей и сертификатов Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита данных DP-8 DP-8 Обеспечение безопасности репозитория ключей и сертификатов В хранилищах ключей должна быть включена защита от удаления 2.1.0
Защита данных DP-8 DP-8 Обеспечение безопасности репозитория ключей и сертификатов В хранилищах ключей должно быть включено обратимое удаление 3.1.0
Защита данных DP-8 DP-8 Обеспечение безопасности репозитория ключей и сертификатов В Key Vault должны быть включены журналы ресурсов 5.0.0
Ведение журналов и обнаружение угроз LT-3 LT-3 Включение логирования для расследования безопасности В Key Vault должны быть включены журналы ресурсов 5.0.0

NIST SP 800-171 R2

Дополнительную информацию о том, как доступные встроенные компоненты Политики Azure для всех служб Azure сопоставляются с этим стандартом соответствия, см. в статье Сведения о встроенной инициативе по соответствию требованиям стандарта NIST SP 800-171 R2. Дополнительные сведения об этом стандарте соответствия см. на странице описания NIST SP 800-171 R2 (специальной публикации Национального института стандартов и технологий).

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Управление доступом 3.1.1 Ограничение доступа к системе для полномочных пользователей, процессов, действующих от имени полномочных пользователей, и устройств (включая другие системы) Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом 3.1.12 Мониторинг сеансов удаленного доступа и управление ими. Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом 3.1.13 Используйте механизмы шифрования для защиты конфиденциальности сеансов удаленного доступа. Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом 3.1.14 Маршрутизация удаленного доступа через управляемые точки контроля доступа. Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом 3.1.3 Управление потоком контролируемой несекретной информации в соответствии с утвержденными авторизациями Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Управление доступом 3.1.3 Управление потоком контролируемой несекретной информации в соответствии с утвержденными авторизациями Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита системы и средств передачи данных 3.13.1 Мониторинг, контроль и защита обмена данными (т. е. информации, передаваемой или полученной системами организации) на внешних и основных внутренних границах систем организации Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита системы и средств передачи данных 3.13.1 Мониторинг, контроль и защита обмена данными (т. е. информации, передаваемой или полученной системами организации) на внешних и основных внутренних границах систем организации Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита системы и средств передачи данных 3.13.2 Применение проектов архитектуры, методик разработки программного обеспечения и принципов системной инженерии, обеспечивающих эффективность защиты информации в корпоративных системах. Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита системы и средств передачи данных 3.13.2 Применение проектов архитектуры, методик разработки программного обеспечения и принципов системной инженерии, обеспечивающих эффективность защиты информации в корпоративных системах. Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита системы и средств передачи данных 3.13.5 Реализация подсетей для общедоступных компонентов системы, которые физически или логически отделены от внутренних сетей Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита системы и средств передачи данных 3.13.5 Реализация подсетей для общедоступных компонентов системы, которые физически или логически отделены от внутренних сетей Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита системы и средств передачи данных 3.13.6 Запрет на весь сетевой трафик по умолчанию и разрешение сетевого трафика в соответствии с исключениями (т. е. запрещен весь трафик, кроме исключений). Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Аудит и система отчетности 3.3.1 Создание и хранение журналов и записей системного аудита в той степени, в которой необходимо включить мониторинг, анализ, расследование и отчеты о незаконной или несанкционированной системной деятельности В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и система отчетности 3.3.2 Обеспечение возможности точно отследить отдельных пользователей, выполнивших определенные действия, для привлечения их к ответственности за их осуществление В Key Vault должны быть включены журналы ресурсов 5.0.0
Защита данных на носителях 3.8.9 Защита конфиденциальности CUI резервного копирования в местах хранения. В хранилищах ключей должна быть включена защита от удаления 2.1.0
Защита данных на носителях 3.8.9 Защита конфиденциальности CUI резервного копирования в местах хранения. В хранилищах ключей должно быть включено обратимое удаление 3.1.0

NIST SP 800-53, ред. 4

Сведения о том, как встроенные политики службы "Политика Azure" для всех служб Azure отвечают требованиям этого стандарта, см. в статье Соответствие Политики Azure нормативным требованиям — NIST SP 800-53, ред. 4. См. дополнительные сведения о стандарте NIST SP 800-53, ред. 4.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Управление доступом AC-4 Управление потоком информации Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Управление доступом AC-4 Управление потоком информации Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом AC-17 Удаленный доступ Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом AC-17 (1) Автоматизированный мониторинг и управление Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Аудит и подотчетность AU-6 (4) Централизованная проверка и анализ В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и подотчетность AU-6 (5) Возможности интеграции и сканирования и мониторинга В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и подотчетность AU-12 Создание записей аудита В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и подотчетность AU-12 (1) Путь аудита по всей системе / соотносится с временем В Key Vault должны быть включены журналы ресурсов 5.0.0
Планирование действий на непредвиденные случаи CP-9 Резервное копирование информационной системы В хранилищах ключей должна быть включена защита от удаления 2.1.0
Планирование действий на непредвиденные случаи CP-9 Резервное копирование информационной системы В хранилищах ключей должно быть включено обратимое удаление 3.1.0
Защита систем и коммуникаций SC-7 Защита границ Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита систем и коммуникаций SC-7 Защита границ Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита систем и коммуникаций SC-7 (3) Точки доступа Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита систем и коммуникаций SC-7 (3) Точки доступа Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1

NIST SP 800-53, ред. 5

Сведения о том, как встроенные политики службы "Политика Azure" для всех служб Azure отвечают требованиям этого стандарта, см. в статье Соответствие Политики Azure нормативным требованиям — NIST SP 800-53, ред. 5. Дополнительные сведения об этом стандарте соответствия см. здесь.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Управление доступом AC-4 Управление потоком информации Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Управление доступом AC-4 Управление потоком информации Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом AC-17 Удаленный доступ Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Управление доступом AC-17 (1) Мониторинг и контроль Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Аудит и система отчетности AU-6 (4) Централизованная проверка и анализ В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и система отчетности AU-6 (5) Интегрированный анализ записей аудита В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и система отчетности AU-12 Создание записей аудита В Key Vault должны быть включены журналы ресурсов 5.0.0
Аудит и система отчетности AU-12 (1) Системный журнал аудита с учетом времени В Key Vault должны быть включены журналы ресурсов 5.0.0
Планирование действий на непредвиденные случаи CP-9 Резервное копирование системы В хранилищах ключей должна быть включена защита от удаления 2.1.0
Планирование действий на непредвиденные случаи CP-9 Резервное копирование системы В хранилищах ключей должно быть включено обратимое удаление 3.1.0
Защита системы и средств передачи данных SC-7 Защита границ Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита системы и средств передачи данных SC-7 Защита границ Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита системы и средств передачи данных SC-7 (3) Точки доступа Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита системы и средств передачи данных SC-7 (3) Точки доступа Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1

Тема облака NL BIO

Сведения о том, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в Политика Azure сведения о соответствии нормативным требованиям для темы NL BIO Cloud. Дополнительные сведения об этом стандарте соответствия см. в разделе "Базовый уровень информационной безопасности для кибербезопасности для государственных организаций — цифровое правительство" (digitaleoverheid.nl).

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
U.04.1 Data and Cloud Service Recovery — функция восстановления U.04.1 Данные и облачные службы восстанавливаются в течение согласованного периода и максимальной потери данных и становятся доступными для CSC. В хранилищах ключей должна быть включена защита от удаления 2.1.0
U.04.1 Data and Cloud Service Recovery — функция восстановления U.04.1 Данные и облачные службы восстанавливаются в течение согласованного периода и максимальной потери данных и становятся доступными для CSC. В хранилищах ключей должно быть включено обратимое удаление 3.1.0
U.04.2 Data and Cloud Service Recovery — функция восстановления U.04.2 Отслеживается непрерывный процесс восстановления защиты данных. В хранилищах ключей должна быть включена защита от удаления 2.1.0
U.04.2 Data and Cloud Service Recovery — функция восстановления U.04.2 Отслеживается непрерывный процесс восстановления защиты данных. В хранилищах ключей должно быть включено обратимое удаление 3.1.0
U.04.3 Data and Cloud Service Recovery — протестировано U.04.3 Функционирование функций восстановления периодически проверяется и результаты совместно используются для CSC. В хранилищах ключей должна быть включена защита от удаления 2.1.0
U.04.3 Data and Cloud Service Recovery — протестировано U.04.3 Функционирование функций восстановления периодически проверяется и результаты совместно используются для CSC. В хранилищах ключей должно быть включено обратимое удаление 3.1.0
Разделение данных U.07.1 — изолированный U.07.1 Постоянная изоляция данных — это архитектура с несколькими клиентами. Исправления реализуются в управляемом режиме. Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Разделение данных U.07.1 — изолированный U.07.1 Постоянная изоляция данных — это архитектура с несколькими клиентами. Исправления реализуются в управляемом режиме. Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Ведение журнала и мониторинг u.15.1 — события регистрируются U.15.1 Нарушение правил политики записывается поставщиком служб CSP и CSC. В Key Vault должны быть включены журналы ресурсов 5.0.0

Резервный банк Индии — ИТ-структура для NBFC

Дополнительные сведения о том, в какой мере доступные встроенные компоненты Политики Azure для всех схем услуги Azure отвечают этому стандарту соответствия, см. в статье Соответствие нормативным требованиям Политики Azure — Резервный банк Индии — ИТ-платформа для NBFC. Дополнительные сведения об этом стандарте соответствия см. на странице Резервный банк Индии — ИТ-платформа для NBFC.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Информация и кибербезопасность 3.1.h Инфраструктура открытых ключей (PKI)-3.1 Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Информация и кибербезопасность 3.1.h Инфраструктура открытых ключей (PKI)-3.1 Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Информация и кибербезопасность 3.1.h Инфраструктура открытых ключей (PKI)-3.1 В хранилищах ключей должна быть включена защита от удаления 2.1.0
Информация и кибербезопасность 3.1.h Инфраструктура открытых ключей (PKI)-3.1 В хранилищах ключей должно быть включено обратимое удаление 3.1.0

Резервная банк Индии ИТ-платформа для банков версии 2016

Сведения о том, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в статье Политика Azure соответствие нормативным требованиям — RBI ITF Banks версии 2016. Дополнительные сведения об этом стандарте соответствия см. в статье RBI ITF Banks версии 2016 (PDF).

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Исправление и уязвимость и управление изменениями Исправление и уязвимость и управление изменениями-7.7 Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Исправление и уязвимость и управление изменениями Исправление и уязвимость и управление изменениями-7.7 Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Метрики Метрики-21.1 В хранилищах ключей должна быть включена защита от удаления 2.1.0
Метрики Метрики-21.1 В хранилищах ключей должно быть включено обратимое удаление 3.1.0
Обслуживание, мониторинг и анализ журналов аудита Обслуживание, мониторинг и анализ журналов аудита-16.3 В Key Vault должны быть включены журналы ресурсов 5.0.0

RMIT Малайзия

Дополнительные сведения о том, в какой мере доступные встроенные компоненты Политики Azure для всех служб Azure отвечают этому стандарту соответствия, см. в статье о соответствии нормативным требованиям Политики Azure для RMIT Malaysia. Дополнительные сведения об этом стандарте соответствия см. в документе RMIT Malaysia.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Шифрование 10.16 Шифрование — 10.16 Для Управляемого модуля HSM для Azure Key Vault необходимо включить защиту от очистки 1.0.0
Шифрование 10.16 Шифрование — 10.16 В хранилищах ключей должна быть включена защита от удаления 2.1.0
Шифрование 10.16 Шифрование — 10.16 В хранилищах ключей должно быть включено обратимое удаление 3.1.0
Шифрование 10,19 Шифрование — 10.19 Служба Key Vault должна использовать конечную точку службы виртуальной сети 1.0.0
Безопасность цифровых служб 10,66 Безопасность цифровых служб — 10.66 Развертывание параметров диагностики Key Vault в рабочей области Log Analytics 3.0.0
Безопасность цифровых служб 10,66 Безопасность цифровых служб — 10.66 В управляемом модуле HSM в Azure Key Vault необходимо включить журналы ресурсов 1.1.0
Безопасность цифровых служб 10,66 Безопасность цифровых служб — 10.66 В Key Vault должны быть включены журналы ресурсов 5.0.0
Защита от потери данных (DLP) 11:15 Защита от потери данных — 11.15 Для Управляемого модуля HSM для Azure Key Vault необходимо включить защиту от очистки 1.0.0
Защита от потери данных (DLP) 11:15 Защита от потери данных — 11.15 В хранилищах ключей должна быть включена защита от удаления 2.1.0
Защита от потери данных (DLP) 11:15 Защита от потери данных — 11.15 В хранилищах ключей должно быть включено обратимое удаление 3.1.0

ENS (Испания)

Чтобы узнать, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. Политика Azure сведения о соответствии нормативным требованиям для Испании ENS. Дополнительные сведения об этом стандарте соответствия см. в статье CCN-STIC 884.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Защитные меры mp.com.1 Защита коммуникаций Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защитные меры mp.com.1 Защита коммуникаций Настройка хранилища ключей для поддержки брандмауэра 1.1.1
Операционная платформа op.exp.7 Операция В управляемом модуле HSM в Azure Key Vault необходимо включить журналы ресурсов 1.1.0
Операционная платформа op.exp.7 Операция В Key Vault должны быть включены журналы ресурсов 5.0.0

SWIFT CSP-CSCF версии 2021

Сведения о том, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в Политика Azure сведения о соответствии нормативным требованиям для SWIFT CSP-CSCF версии 2021. Дополнительные сведения об этом стандарте соответствия см. в статье SWIFT CSP CSCF версии 2021.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Защита среды SWIFT 1,1 Защита среды SWIFT Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
Защита среды SWIFT 1,1 Защита среды SWIFT Для хранилищ ключей Azure должен использоваться приватный канал 1.2.1
Защита среды SWIFT 1,1 Защита среды SWIFT Служба Key Vault должна использовать конечную точку службы виртуальной сети 1.0.0
Управление удостоверениями и разделение привилегий 5,4 Физическое и логическое хранилище паролей В хранилищах ключей должна быть включена защита от удаления 2.1.0
Обнаружение аномальных действий в системах или записях транзакций 6,4 Ведение журналов и мониторинг В Key Vault должны быть включены журналы ресурсов 5.0.0

SWIFT CSP-CSCF версии 2022

Сведения о том, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в Политика Azure сведения о соответствии нормативным требованиям для SWIFT CSP-CSCF версии 2022. Дополнительные сведения об этом стандарте соответствия см. в разделе SWIFT CSP CSCF версии 2022.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
1. Ограничение доступа к Интернету и защита критически важных систем от общей ИТ-среды 1,1 Обеспечьте защиту локальной инфраструктуры SWIFT пользователя от потенциально скомпрометированных элементов общей ИТ-среды и внешней среды. Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
1. Ограничение доступа к Интернету и защита критически важных систем от общей ИТ-среды 1,1 Обеспечьте защиту локальной инфраструктуры SWIFT пользователя от потенциально скомпрометированных элементов общей ИТ-среды и внешней среды. Служба Key Vault должна использовать конечную точку службы виртуальной сети 1.0.0
1. Ограничение доступа к Интернету и защита критически важных систем от общей ИТ-среды 1.5А Обеспечьте защиту инфраструктуры подключения клиента от внешней среды и потенциально скомпрометированных элементов общей ИТ-среды. Хранилище ключей Azure должно включать брандмауэр или отключен доступ к общедоступной сети 3.3.0
1. Ограничение доступа к Интернету и защита критически важных систем от общей ИТ-среды 1.5А Обеспечьте защиту инфраструктуры подключения клиента от внешней среды и потенциально скомпрометированных элементов общей ИТ-среды. Служба Key Vault должна использовать конечную точку службы виртуальной сети 1.0.0
5. Управление удостоверениями и правами разделения 5,4 Защитите физически и логически репозиторий записанных паролей. В хранилищах ключей должна быть включена защита от удаления 2.1.0
6. Обнаружение аномальной активности в системах или записях транзакций 6,4 Записывайте события безопасности и обнаруживайте аномальные действия и операции в локальной среде SWIFT. В Key Vault должны быть включены журналы ресурсов 5.0.0

Системные и организационные элементы управления (SOC) 2

Сведения о том, как доступные встроенные Политика Azure для всех служб Azure соответствуют этому стандарту соответствия, см. в Политика Azure сведения о соответствии нормативным требованиям для системных и организационных элементов управления (SOC) 2. Дополнительные сведения об этом стандарте соответствия см. в разделе "Системные и организационные элементы управления" (SOC) 2.

Домен Идентификатор элемента управления Заголовок элемента управления Политика
(портал Azure)
Версия политики
(GitHub)
Логические и физические контроль доступа CC6.1 Программное обеспечение для обеспечения безопасности, инфраструктуры и архитектуры логического доступа В хранилищах ключей должна быть включена защита от удаления 2.1.0
Логические и физические контроль доступа CC6.1 Программное обеспечение для обеспечения безопасности, инфраструктуры и архитектуры логического доступа В хранилищах ключей должно быть включено обратимое удаление 3.1.0

Следующие шаги