защита от угроз Azure

Azure обеспечивает комплексную защиту от угроз через такие службы, как Microsoft Defender для облака, Microsoft Sentinel, Защита Microsoft Entra ID и Microsoft Defender for Cloud Apps. Эта коллекция служб безопасности и возможностей обеспечивает расширенное обнаружение, реагирование и аналитику угроз для защиты Azure развертываний.

Microsoft Defender для облака

Microsoft Defender для облака помогает защитить гибридную облачную среду. Выполняя непрерывную оценку безопасности подключенных ресурсов, она предоставляет подробные рекомендации по безопасности и обнаружение угроз для обнаруженных уязвимостей.

Рекомендации Defender для облака основаны на бенчмарке безопасности Microsoft Cloud Security, разработанном Microsoft и специфическом для Azure наборе рекомендаций по безопасности и соблюдению требований, основанных на общих рамках соответствия.

Расширенные функции безопасности Defender для облака обеспечивают продвинутое, интеллектуальную защиту ваших ресурсов и нагрузок Azure, гибридных и мультиоблачных систем с помощью специализированных планов, включая:

  • Microsoft Defender for Servers — обеспечивает обнаружение угроз и продвинутую защиту для компьютеров с Windows и Linux.
  • Microsoft Defender for Storage — обнаруживает необычные и потенциально опасные попытки получить доступ или эксплуатацию аккаунтов хранения.
  • Microsoft Defender for SQL — защищает базы данных от уязвимостей, аномальных действий и угроз инъекций SQL.
  • Microsoft Defender for Containers — защищает контейнерные среды, включая кластеры Kubernetes.
  • Microsoft Defender for App Service — выявляет атаки, направленные на приложения, работающие через App Service.
  • Microsoft Defender for Key Vault — обнаруживает необычные и потенциально опасные попытки доступа к аккаунтам key vault.
  • Microsoft Defender for Resource Manager — отслеживает операции управления ресурсами в вашей организации.
  • Microsoft Defender for DNS — обнаруживает подозрительную активность и аномальные DNS-запросы.
  • Microsoft Defender для ИИ-служб — обеспечивает защиту во время выполнения для ИИ-рабочих нагрузок от джейлбрейков, раскрытия данных и подозрительных паттернов доступа.

Аналитика безопасности и аналитика угроз

Исследователи корпорации Майкрософт по вопросам безопасности постоянно отслеживают возникающие угрозы. У них есть доступ к обширному набору данных телеметрии, полученному от глобального присутствия Майкрософт в облаке и локальной среде. Эта широкая и разнообразная коллекция наборов данных позволяет Корпорации Майкрософт обнаруживать новые шаблоны атак и тенденции в локальных потребительских и корпоративных продуктах, а также веб-службы.

Defender для облака может быстро обновить алгоритмы обнаружения, так как злоумышленники выпускают новые и все более сложные эксплойты. Этот подход позволяет эффективно противостоять стремительно развивающимся угрозам.

Defender для облака автоматически собирает сведения о безопасности из ресурсов, сети и подключенных партнерских решений. Он анализирует эти сведения, сопоставляя данные из нескольких источников для выявления угроз. Приоритет в Defender для облака получают оповещения безопасности и рекомендации по устранению угроз.

Defender для облака использует расширенную аналитику безопасности, которая выходит далеко за рамки подходов, основанных на подписи. Прорывы в технологиях больших данных и машинного обучения используются для оценки событий во всем облаке. Расширенная аналитика позволяет выявлять угрозы, которые невозможно обнаружить вручную, а также прогнозировать тенденции развития атак.

Дополнительные сведения см. в разделе Introduction to Microsoft Defender для облака.

Microsoft Sentinel

Microsoft Sentinel — это решение для управления информационной безопасностью и событиями в облаке (SIEM) и оркестрации безопасности, автоматизации и реагирования (SOAR). Microsoft Sentinel предоставляет интеллектуальную аналитику безопасности и аналитику угроз на предприятии, предлагая единое решение для обнаружения атак, видимости угроз, упреждающего поиска и реагирования на угрозы.

Microsoft Sentinel поможет вам:

  • Собирайте данные в облачном масштабе для всех пользователей, устройств, приложений и инфраструктуры, как локально, так и в нескольких облаках.
  • Обнаружить ранее не обнаруженные угрозы и минимизировать ложные срабатывания с помощью аналитики Microsoft и уникальной разведки угроз.
  • Расследуйте угрозы с помощью искусственного интеллекта и выявляйте подозрительные действия в масштабах, используя многолетний опыт работы в области кибербезопасности в Microsoft.
  • Быстро реагировать на инциденты с встроенной координацией и автоматизацией обычных задач.

Ключевые возможности:

  • Продвинутое обнаружение угроз — использует встроенное машинное обучение, обнаружение аномалий и аналитику поведения пользователей и сущностей (UEBA).
  • Интеграция разведки угроз — использует Microsoft и сторонние источники для выявления известных злоумышленников и их методов.
  • Расследование и охота — предоставляет инструменты на базе искусственного интеллекта для выявления скрытых угроз и преследования злоумышленников по всему вашему окружению.
  • Автоматизированное реагирование — использование сценариев реагирования, способных реагировать на угрозы за считанные секунды.
  • Microsoft Sentinel data lake — обеспечивает масштабируемую, экономичную долгосрочную систему хранения данных и мультимодальную аналитику.
  • Microsoft Sentinel Graph — предоставляет унифицированную аналитику графов для более глубокого анализа контекста и рассуждений угроз.

Дополнительные сведения см. в разделе Что такое Microsoft Sentinel?

Защита Microsoft Entra ID (Защита идентификации Microsoft Entra)

Защита Microsoft Entra ID — это функция Microsoft Entra ID P2, которая предоставляет обзор выявления рисков и потенциальных уязвимостей, способных повлиять на идентификационные данные вашей организации. Защита идентификации использует существующие Microsoft Entra возможности обнаружения аномалий и предоставляет новые типы обнаружения рисков, которые могут обнаруживать аномалии в режиме реального времени.

Защита идентичности использует адаптивные алгоритмы машинного обучения и эвристики для выявления аномалий и выявления рисков, которые могут указывать на компрометацию идентичности. Identity Protection использует эти данные для генерации отчётов и оповещений, чтобы вы могли расследовать эти выявления рисков и принять соответствующие меры по устранению или снижению последствий.

Возможности защиты идентификации

Функция защиты идентичности помогает защитить ваши организационные идентичности следующим образом:

Обнаружение рисков и оценка:

  • Обнаружить шесть типов обнаружения рисков с помощью машинного обучения и эвристических правил.
  • Расчет уровня риска для пользователя.
  • Предоставление пользовательских рекомендаций для повышения общего уровня безопасности путем информирования об уязвимостях.

Возможности исследования:

  • Отправка уведомлений об обнаружении рисков.
  • Исследуйте выявление рисков, используя релевантную и контекстуальную информацию.
  • Предоставьте основные рабочие процессы для отслеживания расследований.
  • Легкий доступ к действиям по исправлению, таким как сброс пароля.

Политики условного доступа на основе рисков:

  • Снизите риск входов, блокируя входы или требуя многофакторных вызовов аутентификации.
  • Блокировка или защита учетных записей с возможным риском.
  • Потребовать регистрацию для многофакторной аутентификации.

Дополнительные сведения см. в разделе Что такое Защита Microsoft Entra ID?

Microsoft Entra управление привилегированными пользователями

С помощью Microsoft Entra управление привилегированными пользователями (PIM) вы можете управлять, контролировать и отслеживать доступ в организации. Эта функция включает доступ к ресурсам в Microsoft Entra ID и других онлайн-сервисах Microsoft, например, Microsoft 365 или Microsoft Intune.

PIM помогает:

  • Получайте уведомления и отчёты об администраторах Microsoft Entra и административном доступе just-in-time (JIT) к онлайн-службам Microsoft.
  • Получать отчеты по данным журнала доступа администраторов и изменениям в назначениях администраторов.
  • Получать оповещения о доступе к привилегированным ролям.

Дополнительные сведения см. в разделе Что такое Microsoft Entra управление привилегированными пользователями?

Microsoft Defender для облачных приложений

Microsoft Defender for Cloud Apps — это комплексное решение, которое помогает вашей организации воспользоваться полным преимуществом обещаний облачных приложений, сохраняя контроль за счет улучшения видимости действий и повышения защиты критически важных данных.

Используя инструменты, помогающие обнаруживать теневые ИТ, оценивать риски, применять политики, исследовать действия и предотвращать угрозы, организации могут более безопасно перейти в облако, сохраняя контроль над критически важными данными.

Defender for Cloud Apps предоставляет видимость ваших облачных приложений. Используйте Defender for Cloud Apps, чтобы:

  • Определите карту и определите вашу облачную среду и облачные приложения, используемые вашей организацией, с помощью Cloud Discovery.
  • Санкционируйте и запрещайте приложения в вашем облаке.
  • Используйте простые в развертывании коннекторы приложений, которые используют API провайдера для прозрачности и управления.
  • Обеспечьте непрерывный контроль путём установки и постоянной настройки политик.
  • Используйте поведенческую аналитику с динамическим обнаружением угроз на базе Microsoft Threat Intelligence.

Дополнительные сведения см. в разделе Что такое Microsoft Defender for Cloud Apps?

Microsoft Defender для хранилища

Microsoft Defender для хранилища — это собственный уровень аналитики безопасности Azure, который обнаруживает необычные и потенциально опасные попытки доступа к учетным записям хранения или их использования. Он использует расширенные возможности обнаружения угроз и данные Microsoft Threat Intelligence для предоставления контекстных оповещений безопасности с помощью шагов по устранению обнаруженных угроз и предотвращению будущих атак.

К ключевым функциям относятся:

  • Сканирование вредоносного ПО — сканирование вредоносного ПО по загрузке и по требованию с автоматизированными возможностями устранения.
  • Обнаружение угроз конфиденциальных данных — обнаруживает аномальный доступ к аккаунтам хранения с конфиденциальными данными.
  • Мониторинг активности — предоставляет агрегированные журналы активности хранения для обнаружения и расследования угроз.

Дополнительные сведения см. в разделе Introduction to Microsoft Defender for Storage.

Microsoft Defender для SQL

Defender for SQL защищает базы данных от уязвимостей, аномальных действий и угроз:

  • Оценка уязвимостей — выявляет, отслеживает и помогает устранять потенциальные уязвимости баз данных.
  • Расширенная защита от угроз — обнаруживает аномальные активности баз данных, указывающие на потенциальные угрозы безопасности, такие как SQL-инъекции, атаки с помощью брут-форса и злоупотребление привилегиями.

Дополнительные сведения см. в разделе Microsoft Defender для Azure SQL.

Антивредоносная программа Майкрософт

Microsoft Antimalware для Azure — это решение с одним агентом для приложений и сред клиента, предназначенное для запуска в фоновом режиме без вмешательства человека. Вы можете развернуть защиту в зависимости от потребностей рабочих нагрузок приложений, используя базовую безопасную по умолчанию или расширенную настраиваемую конфигурацию.

Антивредоносная программа Майкрософт для Azure предоставляет:

  • Защита в реальном времени — отслеживает активность для обнаружения и блокировки выполнения вредоносного ПО.
  • Плановое сканирование — выполняет целенаправленное сканирование для обнаружения вредоносного ПО.
  • Устранение вредоносного ПО — автоматически действует на обнаруженное вредоносное ПО.
  • Обновления подписи — автоматически устанавливают последние защитные сигнатуры.
  • Активная защита — сообщает о метаданных телеметрии о обнаруженных угрозах для Microsoft Azure.

Дополнительные сведения см. в статье Microsoft Antimalware для Azure Cloud Services и Виртуальные машины.

Брандмауэр Azure

Брандмауэр Azure — это облачная и интеллектуальная служба безопасности сетевого брандмауэра, которая обеспечивает защиту от угроз для облачных рабочих нагрузок, работающих в Azure. Брандмауэр Azure проверяет трафик с востока, запада и севера на юг, используя встроенную аналитику угроз, которая может оповещать и блокировать трафик к известным вредоносным IP-адресам и доменам.

Брандмауэр Azure доступен в трех номерах SKU:

  • Брандмауэр Azure Basic — упрощённая система безопасности для малого и среднего бизнеса.
  • Брандмауэр Azure Standard — обеспечивает фильтрацию L3–L7 и данные аналитики угроз от Microsoft Security.
  • Брандмауэр Azure Premium — расширенные возможности, включая IDPS на основе подписей, проверку TLS и фильтрацию URL.

Дополнительные сведения см. в разделе Что такое Брандмауэр Azure? и Обзор безопасности сети Azure.

Брандмауэр веб-приложений

Брандмауэр веб-приложений (WAF) обеспечивает централизованную защиту веб-приложений от распространенных эксплойтов и уязвимостей. WAF доступен через:

  • Шлюз приложений Azure — обеспечивает региональную защиту WAF.
  • Azure Front Door — обеспечивает глобальную защиту WAF с защитой от сетевых DDoS-атак.

WAF защищает от распространенных веб-уязвимостей, таких как:

  • SQL-инъекция
  • Межсайтовые сценарии
  • Другие уязвимости OWASP из топ-10
  • Атаки бота
  • Нарушения протокола HTTP и аномалии

Дополнительные сведения см. в разделе Что такое Брандмауэр веб-приложений Azure?

Дальнейшие шаги