Примечание
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Этот базовый уровень безопасности применяет рекомендации из Microsoft cloud security benchmark версии 1.0 к ExpressRoute. Тест безопасности облака Майкрософт предоставляет рекомендации по защите облачных решений в Azure. Содержимое сгруппировано элементами управления безопасностью, определенными тестом безопасности Microsoft Cloud Security, и соответствующим руководством, применимым к ExpressRoute.
Вы можете отслеживать эти базовые показатели безопасности и их рекомендации с помощью Microsoft Defender для облака. Определения политики Azure будут перечислены в разделе "Соответствие нормативным требованиям" на странице портала Microsoft Defender для облака.
Если функция имеет соответствующие определения политики Azure, они перечислены в этом базовом плане, чтобы помочь вам оценить соответствие требованиям средств управления и рекомендаций microsoft cloud security benchmark. Для некоторых рекомендаций может потребоваться платный план Microsoft Defender для включения определенных сценариев безопасности.
Замечание
Функции , неприменимые к ExpressRoute, были исключены.
Профиль безопасности
Профиль безопасности суммирует высокоопасные действия ExpressRoute, которые могут повлечь за собой усиленные меры безопасности.
Атрибут поведения службы | Ценность |
---|---|
Категория продукта | Гибридные и многооблачные сети |
Клиент может получить доступ к HOST / OS | Нет доступа |
Служба может быть развернута в виртуальной сети клиента | Верно |
Сохраняет данные клиента в состоянии покоя | Неправда |
Сетевая безопасность
Дополнительные сведения см. в эталоне безопасности облака Майкрософт: сетевая безопасность.
NS-1. Установка границ сегментации сети
Функции
Интеграция виртуальной сети
Описание. Служба поддерживает развертывание в частной виртуальной сети клиента. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Верно | Верно | Корпорация Майкрософт |
Руководство по настройке. Дополнительные конфигурации не требуются, так как это включено при развертывании по умолчанию.
Справочник. Шлюз ExpressRoute
Поддержка группы безопасности сети
Описание. Сетевой трафик службы учитывает назначение правил групп безопасности сети в подсетях. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Верно | Неправда | Клиент |
Руководство по настройке. Используйте группы безопасности сети (NSG), чтобы ограничить или отслеживать трафик по порту, протоколу, исходному IP-адресу или ip-адресу назначения. Создайте правила NSG, чтобы ограничить открытые порты службы (например, запретить доступ к портам управления из ненадежных сетей). Помните, что по умолчанию группы безопасности сети (NSG) запрещают весь входящий трафик, но разрешают трафик из виртуальной сети и балансировщиков нагрузки Azure.
Примечание. Клиенты не могут настроить UDR с маршрутом по умолчанию или NSG (Группой безопасности сети) на GatewaySubnet.
Мониторинг Microsoft Defender в облаке
Встроенные определения политики Azure — Microsoft.Network:
Имя (портал Azure) |
Описание | Эффект(ы) | Версия (GitHub) |
---|---|---|---|
Подсети должны быть связаны с группой безопасности сети | Защитите подсеть от потенциальных угроз, ограничив доступ к ней с помощью группы безопасности сети (NSG). ГСБ содержат перечень правил списка контроля доступа (ACL), которые разрешают или запрещают передачу сетевого трафика в вашу подсеть. | AuditIfNotExists, отключено | 3.0.0 |
Управление идентичностью
Дополнительные сведения см. в статье Microsoft Cloud Security Benchmark: Управление удостоверениями.
IM-1. Использование централизованной системы идентификации и проверки подлинности
Функции
Требуется аутентификация в Azure AD для доступа к плоскости данных
Описание. Служба поддерживает проверку подлинности Azure AD для доступа к плоскости данных. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
Методы локальной аутентификации для доступа к панели управления данными
Описание. Локальные методы проверки подлинности, поддерживаемые для доступа к плоскости данных, например локальное имя пользователя и пароль. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
IM-3. Безопасное и автоматическое управление идентичностями приложений
Функции
Управляемые учётные записи
Описание: Действия уровня данных поддерживают проверку подлинности с помощью управляемых удостоверений. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Заметки о функциях. Хотя проверка подлинности в ExpressRoute не поддерживается с помощью управляемого удостоверения, служба использует управляемое удостоверение для проверки подлинности в Key Vault для получения секретов MACsec.
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
Субъекты-службы
Описание: Уровень данных поддерживает проверку подлинности с помощью служебных учётных записей. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
IM-7. Ограничение доступа к ресурсам в зависимости от условий
Функции
Условный доступ для плоскости данных
Описание. Доступ к плоскости данных можно контролировать с помощью политик условного доступа Azure AD. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
IM-8. Ограничение раскрытия учетных данных и секретов
Функции
Поддержка интеграции и хранения учетных данных служб и секретов в Azure Key Vault
Описание: Плоскость управления данными поддерживает собственное использование Azure Key Vault для хранения учетных данных и секретов. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Верно | Неправда | Клиент |
Руководство по настройке. Убедитесь, что секреты и учетные данные хранятся в безопасных расположениях, таких как Azure Key Vault, вместо внедрения их в файлы кода или конфигурации.
Справочник. Настройка шифрования MACsec для ExpressRoute Direct.
Привилегированный доступ
Дополнительные сведения см. в эталоне безопасности облака Майкрософт: привилегированный доступ.
PA-1. Разделение и ограничение высоко привилегированных или административных пользователей
Функции
Учетные записи локального администратора
Описание. Служба имеет концепцию локальной административной учетной записи. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
PA-7. Следуйте принципу достаточного уровня администрирования (принцип наименьших привилегий)
Функции
Azure RBAC для плоскости данных
Описание. Управление доступом в Azure Role-Based (Azure RBAC) можно использовать для управления доступом к действиям уровня данных службы. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
PA-8. Определение процесса доступа для поддержки поставщика облачных служб
Функции
Защитный сейф для клиентов
Описание. Для доступа в службу поддержки Майкрософт можно использовать папку "Блокировка клиента". Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
Защита данных
Дополнительные сведения см. в эталоне безопасности облака Майкрософт: защита данных.
DP-1: обнаружение, классификация и метка конфиденциальных данных
Функции
Обнаружение конфиденциальных данных и классификация
Описание. Средства (например, Azure Purview или Azure Information Protection) можно использовать для обнаружения и классификации данных в службе. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
DP-2. Мониторинг аномалий и угроз, нацеленных на конфиденциальные данные
Функции
Защита от утечки и потери данных
Описание: Служба поддерживает решение DLP для мониторинга перемещения конфиденциальных данных (в содержимом клиента). Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
DP-3. Шифрование конфиденциальных данных при передаче
Функции
Шифрование данных в пути
Описание. Служба поддерживает шифрование данных в транзитном режиме для плоскости данных. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Заметки о функциях: При использовании IPsec через частный пиринг ExpressRoute клиенты могут настроить VPN-подключение и управлять конфигурацией так, чтобы маршруты обменивались между шлюзами ExpressRoute и VPN. Однако шифрование по-прежнему поддерживается только в VPN-подключении, а не в ExpressRoute.
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
DP-7. Использование процесса управления безопасными сертификатами
Функции
Управление сертификатами в Azure Key Vault
Описание. Служба поддерживает интеграцию Azure Key Vault для любых сертификатов клиентов. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
Управление активами
Дополнительные сведения см. в контрольном отчёте по безопасности облака Microsoft: управление активами.
AM-2. Использование только утвержденных служб
Функции
Поддержка политик Azure
Описание. Конфигурации служб можно отслеживать и применять с помощью политики Azure. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
Ведение журнала и обнаружение угроз
Дополнительные сведения см. в тестовом тесте облачной безопасности Майкрософт: ведение журнала и обнаружение угроз.
LT-1. Включение возможностей обнаружения угроз
Функции
Microsoft Defender для предложения сервисов/продуктов
Описание. Служба имеет решение Microsoft Defender для мониторинга и оповещения о проблемах безопасности. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
LT-4. Включение логирования для расследования инцидентов безопасности
Функции
Журналы ресурсов Azure
Описание. Служба создает журналы ресурсов, которые могут предоставлять расширенные метрики и ведение журнала для конкретной службы. Клиент может настроить эти журналы ресурсов и отправить их в собственный приемник данных, например учетную запись хранения или рабочую область Log Analytics. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Верно | Неправда | Клиент |
Руководство по настройке. Включение журналов ресурсов для службы. Например, Key Vault поддерживает дополнительные журналы ресурсов для действий, которые получают секрет из хранилища ключей или в SQL Azure есть журналы ресурсов, отслеживающие запросы к базе данных. Содержимое журналов ресурсов зависит от типа службы и ресурса Azure.
Справочник: Мониторинг Azure ExpressRoute
Резервное копирование и восстановление
Дополнительные сведения см. в эталоне безопасности облака Майкрософт: резервное копирование и восстановление.
BR-1. Обеспечение регулярного автоматического резервного копирования
Функции
Azure Backup
Описание: Служба может быть резервно скопирована с помощью Azure Backup. Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Неправда | Не применимо | Не применимо |
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
Возможность встроенного резервного копирования службы
Описание. Служба поддерживает собственные возможности резервного копирования (если не используется Azure Backup). Дополнительные сведения.
Поддерживается | Включен по умолчанию | Ответственность за конфигурацию |
---|---|---|
Верно | Неправда | Клиент |
Руководство по настройке. Для этой конфигурации компонентов нет текущих рекомендаций Майкрософт. Проверьте и определите, хотите ли ваша организация настроить эту функцию безопасности.
Справочник.Использование VPN S2S в качестве резервной копии для частного пиринга ExpressRoute
Дальнейшие шаги
- Ознакомьтесь с обзором стандарта безопасности в облаке Microsoft
- Дополнительные сведения о базовых показателях безопасности Azure