Обзор операционной безопасности Azure

Azure операционная безопасность относится к службам, элементам управления и функциям, доступным пользователям для защиты своих данных, приложений и других ресурсов в Microsoft Azure. Это платформа, которая базируется на знаниях, полученных с помощью широкого набора уникальных возможностей корпорации Майкрософт. Сюда входят жизненный цикл разработки защищенных приложений (Майкрософт) (SDL), программа Центр Майкрософт по реагированию на угрозы и глубокая осведомленность о характере угроз кибербезопасности.

службы управления Azure

Группа эксплуатации ИТ отвечает за управление инфраструктурой центров обработки данных, приложениями и данными, включая стабильность и безопасность этих систем. Однако для получения информации о безопасности в всё более сложных ИТ-средах организациям часто приходится собирать данные из нескольких систем безопасности и управления.

Azure Monitor Logs — это облачное решение для управления ИТ, которое помогает вам управлять и защищать вашу локальную и облачную инфраструктуру. Azure включает несколько сервисов управления, предоставляющих определённые функции. Можно объединять службы, чтобы реализовать различные сценарии управления.

монитор Azure

Azure Monitor собирает данные из управляемых источников в центральные хранилища данных. Эти данные могут включать события, данные о производительности или пользовательские данные, предоставляемые через API. Собранные данные доступны для оповещения, анализа и экспорта.

Вы можете объединить данные из различных источников и объединить данные из служб Azure с существующей локальной средой. Azure Monitor Logs отделяет сбор данных от действий, совершаемых с ними, поэтому все действия доступны для всех типов данных.

Автоматизация

Cлужба автоматизации Azure позволяет автоматизировать выполнение вручную, длительные, подверженные ошибкам и часто повторяющиеся задачи, которые обычно выполняются в облачной и корпоративной среде. Такая автоматизация экономит время и повышает надёжность административных задач. Cлужба автоматизации Azure также может планировать автоматический запуск этих задач с регулярными интервалами. Вы можете автоматизировать процессы с помощью модулей Runbook или автоматизировать управление конфигурацией с помощью Desired State Configuration.

Резервное копирование

Azure Backup — это служба на основе Azure, которую можно использовать для резервного копирования (или защиты) и восстановления данных в Microsoft Cloud. Azure Backup заменяет существующее локальное или внесайтовое решение резервного копирования облачным решением, которое является надежным, безопасным и дорогостоящим.

Azure Backup предлагает компоненты, которые вы загружаете и развертываете на соответствующем компьютере или сервере или в облаке. Компонент или агент, который вы развертываете, зависит от того, что вы хотите защитить. Все компоненты Azure Backup (независимо от того, защищаете ли вы данные локально или в облаке) могут делать резервные копии данных в хранилище Azure Recovery Services в Azure.

Дополнительные сведения см. в таблице компонентов Azure Backup.

Восстановление сайта

Azure Site Recovery обеспечивает непрерывность бизнес-процессов путем оркестрации репликации локальных виртуальных и физических машин на Azure или на дополнительный сайт. Если основная площадка недоступна, переключитесь на резервную площадку, чтобы пользователи могли продолжить работу. После восстановления работоспособности систем выполняется переключение обратно. Используйте Microsoft Defender для облака для более интеллектуального и эффективного обнаружения угроз.

Microsoft Entra ID

Microsoft Entra ID — это комплексная служба удостоверений, которая:

  • Включает идентификацию и управление доступом (IAM) в качестве облачной службы.
  • Обеспечивает централизованное управление доступом, единовременную аутентификацию и создание отчетов.
  • Поддерживает интегрированное управление доступом для галереи приложений Microsoft Entra в Azure Marketplace, включая Salesforce, Google Apps, Box и Concur.

Microsoft Entra ID также включает полный набор возможностей управления идентификацией, включая следующие:

С помощью Microsoft Entra ID все приложения, которые вы публикуете для партнеров и клиентов (бизнес или потребителей), имеют одинаковые возможности управления идентификацией и доступом. Эта возможность идентификации может значительно снизить ваши операционные расходы.

Microsoft Defender для облака

Microsoft Defender для облака помогает вам предотвращать, обнаруживать и реагировать на угрозы, предоставляя большую видимость и контроль над безопасностью ваших ресурсов Azure. Defender для облака обеспечивает интегрированный мониторинг безопасности и управление политиками во всех ваших подписках. Он помогает обнаруживать угрозы, которые в противном случае могут остаться незамеченными, и работает с широким спектром решений по обеспечению безопасности.

Defender для облака помогает защитить данные виртуальной машины (VM) в Azure, предоставляя доступ к настройкам безопасности вашей виртуальной машины и мониторинг угроз. Защитник для облака может отслеживать ваши виртуальные машины, такие как:

  • Соответствие параметров безопасности операционной системы рекомендуемым правилам конфигурации.
  • Отсутствующие обновления системной безопасности и критические обновления.
  • Рекомендации по защите конечных точек.
  • Проверка шифрования дисков.
  • Сетевые атаки.

Defender для Облака использует управление доступом на основе ролей в Azure (Azure RBAC). Azure RBAC предоставляет встроенные роли, которые можно назначать пользователям, группам и сервисам в Azure.

Defender для облака оценивает конфигурацию ваших ресурсов для выявления проблем с безопасностью и уязвимостей. В Defender для облака отображается только информация, связанная с ресурсами, для которых вам назначена роль владельца, участника или читателя в рамках подписки или группы ресурсов, к которым принадлежит ресурс.

Примечание.

Дополнительные сведения о ролях и разрешенных действиях в Defender для облака см. в статье Permissions в Microsoft Defender для облака.

Defender для облака использует Azure Monitor Agent. Defender для облака использует тот же агент, что и Azure Monitor. Данные, собранные с этого агента, хранятся в существующей рабочей области Log Analytics, связанной с вашей подпиской Azure, или в новой рабочей области, с учётом геолокации виртуальной машины.

монитор Azure

Проблемы с производительностью вашего облачного приложения могут повлиять на ваш бизнес. Несколько взаимосвязанных компонентов и частые выпуски могут в любое время привести к снижению производительности. А если вы разрабатываете приложение, ваши пользователи обычно обнаруживают проблемы, которых вы не обнаружили в тестировании. Вы должны сразу узнать об этих проблемах и иметь инструменты для их диагностики и устранения.

Azure Monitor — это базовый инструмент для мониторинга сервисов, работающих на Azure. Оно предоставляет данные уровня инфраструктуры о пропускной способности службы и окружающей среды. Если вы полностью управляете приложениями в Azure и решаете, увеличивать или уменьшать количество ресурсов, Azure Monitor — это правильное место, с которого стоит начать.

Кроме того, данные мониторинга можно использовать для получения подробных аналитических сведений о приложении. Эти знания помогут улучшить производительность или удобство обслуживания приложений, либо автоматизировать действия, которые в противном случае требовали бы ручного вмешательства.

Azure Монитор включает следующие компоненты.

журнал действий Azure

Журнал действий Azure предоставляет аналитические сведения о операциях, выполняемых для ресурсов в вашей подписке. Журнал активности Azure ранее назывался «Журнал аудита» или «Операционный журнал», поскольку он содержит сведения о событиях плоскости управления в ваших подписках.

журналы диагностики Azure

Диагностические журналы Azure создаются ресурсом и предоставляют детализированные и частые данные о работе этого ресурса. Содержимое этих журналов зависит от типа ресурса.

Системные журналы событий Windows являются одной из категорий журналов диагностики для виртуальных машин. Журналы больших двоичных объектов, таблиц и очередей — это категории журналов диагностики для учетных записей хранения.

Журналы диагностики отличаются от журнала Activity Log. Журнал действий предоставляет информацию об операциях, которые выполнялись с ресурсами в вашей подписке. Журналы диагностики содержат аналитические сведения об операциях, выполняемых самим ресурсом.

Метрики

Azure Monitor предоставляет данные телеметрии, которые позволяют просматривать производительность и работоспособность рабочих нагрузок в Azure. Наиболее важным типом данных телеметрии Azure являются метрики (также называемые счетчиками производительности), создаваемые большинством ресурсов Azure. Azure Monitor предоставляет несколько способов настройки и использования этих метрик для мониторинга и устранения неполадок.

диагностика Azure

Диагностика Azure позволяет собирать диагностические данные в развернутом приложении. Можно использовать расширение диагностики из различных источников. Сейчас поддерживаются роли облачной службы Azure, виртуальные машины Azure под управлением Microsoft Windows и служба Azure Service Fabric.

Наблюдатель за сетями Azure

Организации строят сквозную сеть в Azure, оркестрируя и композицируя отдельные сетевые ресурсы, такие как виртуальные сети, Azure ExpressRoute, Шлюз приложений Azure и балансировщики нагрузки. Вы можете отслеживать каждый сетевой ресурс.

Комплексная сеть может иметь сложные конфигурации и схемы взаимодействия между ресурсами. Для таких сложных сценариев нужен мониторинг на основе сценариев через Azure Network Watcher.

Наблюдатель за сетями упрощает мониторинг и диагностику для вашей сети Azure. Используйте инструменты диагностики и визуализации в Наблюдатель за сетями, чтобы:

  • Выполните захват удаленных пакетов на виртуальной машине Azure.
  • Получите представление о вашем сетевом трафике с помощью журналов потоков.
  • Диагностика Azure VPN Gateway и подключений.

Наблюдатель за сетями в настоящее время имеет следующие возможности:

  • Топология. Обеспечивает представление, в котором показаны различные взаимодействия и связи между сетевыми ресурсами в группе ресурсов.
  • Изменяемая запись пакетов. Позволяет записывать входящие и исходящие пакеты данных для виртуальной машины. Дополнительные параметры фильтрации и элементы управления, такие как возможность установить ограничения времени и размера, обеспечивают гибкость в работе. Вы можете хранить данные пакетов в хранилище blob или на локальном диске в формате .cap.
  • Проверка IP-потока. Позволяет проверить, разрешен или запрещен пакет, на основе информации о потоке, указанной пятью кортежами параметров пакета (конечный IP-адрес, исходный IP-адрес, конечный порт, исходный порт и протокол). Если пакет заблокирован группой безопасности, то возвращаются правило и группа, которые запретили этот пакет.
  • Next hop: определяет следующий прыжок для пакетов, которые направляются в сетевой структуре Azure, чтобы можно было диагностировать любые неправильно настроенные пользовательские маршруты.
  • Представление групп безопасности. Позволяет просмотреть действующие и примененные правила безопасности, которые применяются к виртуальной машине.
  • Логи потока NSG для сетевых групп безопасности: позволяют вам собирать журналы, связанные с трафиком, который разрешен или запрещён правилами безопасности в группе. Поток определяется данными пяти кортежей: исходный IP-адрес, конечный IP-адрес, исходный порт, конечный порт и протокол.
  • Устранение неполадок шлюзов и подключений виртуальной сети: Предоставляет возможность диагностики и устранения неполадок шлюзов и подключений виртуальной сети.
  • Ограничения подписки на сеть: Позволяет просматривать использование сетевых ресурсов в сравнении с установленными ограничениями.
  • Журналы диагностики. Предоставляется отдельная область для включения или отключения журналов диагностики сетевых ресурсов в группе ресурсов.

Дополнительные сведения см. в разделе Configure Наблюдатель за сетями.

Прозрачность доступа у поставщика облачных сервисов

Customer Lockbox для Microsoft Azure — это сервис, интегрированный в портал Azure, который предоставляет вам явный контроль в редких случаях, когда инженеру поддержки Microsoft может понадобиться доступ к вашим данным для решения проблемы. В редких случаях, например, при отладке проблемы с удалённым доступом, инженер поддержки Microsoft требует повышенные разрешения для решения проблемы. В таких случаях инженеры Microsoft используют сервис доступа just-in-time, который предоставляет ограниченную авторизацию с ограниченным временем доступа к сервису. Хотя корпорация Майкрософт всегда получала согласие клиента на доступ, Customer Lockbox теперь предоставляет вам возможность просматривать и утверждать или отклонять такие запросы из портала Azure. Инженеры поддержки Microsoft не получают доступ, пока вы не одобрите запрос.

Стандартизированные и совместимые развертывания

Используйте стеки развертывания Azure для определения, развертывания и управления повторяемым набором ресурсов Azure, соответствующих стандартам, шаблонам и требованиям вашей организации. Стеки развертывания обеспечивают управление жизненным циклом и параметры запрета для ресурсов, определенных в шаблонах Bicep или Azure Resource Manager. Используйте спецификации шаблонов Azure Resource Manager для хранения, версии и распространения одобренных шаблонов по всей вашей организации.

Important

Azure Blueprints (Preview) начинает поэтапный вывод на пенсию 31 июля 2026 года и заканчивается 31 января 2027 года. Перенесите существующие схемы в стеки развертывания и спецификации шаблонов до прекращения поддержки.

DevOps

До появления практик DevOps команды отвечали за сбор бизнес-требований к программе и написание кода. Затем отдельная команда QA протестировала программу в изолированной среде разработки. Если требования были выполнены, команда QA публиковала код для развертывания операций. Команды развертывания были дополнительно фрагментированы на такие группы, как сетевые и базовые данные. Каждая передача отдельной команде создавала дополнительные узкие места.

DevOps позволяет командам быстрее и с более низкой стоимостью предоставлять более безопасные и качественные решения. Организации ожидают динамичного и надёжного опыта при использовании программного обеспечения и сервисов. Командам необходимо быстро выполнять итерацию обновлений программного обеспечения и оценивать их влияние. Они должны быстро реагировать, предлагая новые итерации разработки, чтобы решать проблемы или предоставлять больше пользы.

Облачные платформы, такие как Microsoft Azure, устраняют традиционные узкие места и способствуют коммерциализации инфраструктуры. Программное обеспечение является ключевым отличительным фактором и фактором, влияющим на бизнес-результаты для каждого бизнеса. Организации, разработчики и IT-специалисты должны понимать практики DevOps.

Опытные специалисты по DevOps применяют несколько приведенных ниже рекомендаций. Эти рекомендации подразумевают участие людей в формировании стратегий на основе бизнес-сценариев. Соответствующий инструментарий может автоматизировать различные практики.

  • Команды используют Agile методы планирования и управления проектами для планирования и изоляции работы в спринты, управления возможностями команды и помощи командам быстро адаптироваться к меняющимся бизнес-потребностям.
  • Управление версиями (обычно с помощью Git) позволяет командам, расположенным в любой точке мира, совместно работать над исходным кодом и интегрировать инструменты разработки программного обеспечения для автоматизации конвейера выпуска.
  • Непрерывная интеграция обеспечивает динамическое слияние и тестирование кода, что позволяет выявлять дефекты на ранних этапах. Другие преимущества включают меньше времени на задачи слияния и быструю обратную связь для команд разработчиков.
  • Непрерывная поставка программных решений в рабочую и тестовую среды помогает организациям быстро исправлять ошибки и реагировать на постоянно меняющиеся бизнес-требования.
  • Мониторинг запущенных приложений — включая производственные среды для оценки состояния приложений и использования клиентов — помогает организациям формировать гипотезу и быстро проверять или опровергать стратегии. Процесс собирает и хранит богатые данные в различных форматах логирования.
  • Инфраструктура как код (IaC) — это практика, которая позволяет автоматизировать и проверять создание и демонтаж сетей и виртуальных машин для обеспечения безопасных и стабильных платформ хостинга приложений.
  • Команды используют архитектуру микросервисов для выделения бизнес-сценариев в небольшие повторно используемые сервисы. Эта архитектура обеспечивает масштабируемость и эффективность.

Следующие шаги

Сведения о решении "Безопасность и аудит" см. в следующих статьях: