Базовые показатели безопасности Azure для Logic Apps

Это важно

Эта базовая база безопасности основана на предыдущей версии Microsoft Cloud Security Benchmark (версии 1.0) и может содержать устаревшие рекомендации. Последние рекомендации по безопасности см. в документации по Logic Apps.

Эта эталонная конфигурация безопасности применяет рекомендации от Microsoft Cloud Security Benchmark версии 1.0 к Logic Apps. Тест безопасности облака Майкрософт предоставляет рекомендации по защите облачных решений в Azure. Содержимое сгруппировано элементами управления безопасностью, определенными тестом безопасности Microsoft Cloud Security, и соответствующим руководством, применимым к Logic Apps.

Вы можете отслеживать эти базовые показатели безопасности и их рекомендации с помощью Microsoft Defender для облака. Определения политики Azure будут перечислены в разделе "Соответствие нормативным требованиям" на странице портала Microsoft Defender для облака.

Если функция имеет соответствующие определения политики Azure, они перечислены в этом базовом плане, чтобы помочь вам оценить соответствие требованиям средств управления и рекомендаций microsoft cloud security benchmark. Для некоторых рекомендаций может потребоваться платный план Microsoft Defender для включения определенных сценариев безопасности.

Замечание

Функции , неприменимые к Logic Apps, были исключены. Чтобы узнать, как Logic Apps полностью сопоставляется с эталонным показателем безопасности Microsoft Cloud Security, см. полный файл сопоставления базовых показателей безопасности Logic Apps.

Профиль безопасности

Профиль безопасности обобщает поведение Logic Apps с высоким уровнем воздействия, что может потребовать дополнительных мер безопасности.

Атрибут поведения службы Ценность
Категория продукта Integration
Клиент может получить доступ к HOST / OS Нет доступа
Служба может быть развернута в виртуальной сети клиента True
Сохраняет содержимое данных клиента в состоянии покоя True

Сетевая безопасность

Дополнительные сведения см. в эталоне безопасности облака Майкрософт: сетевая безопасность.

NS-1. Установка границ сегментации сети

Функции

Интеграция виртуальной сети

Описание. Служба поддерживает развертывание в частной виртуальной сети клиента. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о функциях: Эта функция поддерживается в рамках стандартного пакета Logic Apps через службы приложений. Клиенты также могут использовать ASE версии 3 для развертывания приложений Logic Apps standard.

Руководство по настройке: Развертывание приложения Logic Apps уровня Standard в любом из Workflow Standard ASP или ASP на базе ASE версии 3. Клиенты могут настроить интеграцию с виртуальной сетью и частные конечные точки с помощью обоих описанных выше вариантов.

Справочник: Интеграция виртуальных сетей Logic Apps

Поддержка группы безопасности сети

Описание: Трафик сервисной сети соблюдает назначение правил групп безопасности сети на своих подсетях. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о функциях: для Logic Apps Standard это поддерживается с помощью служб приложений и функций.

Руководство по настройке. Используйте группы безопасности сети (NSG), чтобы ограничить или отслеживать трафик по порту, протоколу, исходному IP-адресу или ip-адресу назначения. Создайте правила NSG, чтобы ограничить открытые порты службы (например, запретить доступ к портам управления из ненадежных сетей). Помните, что по умолчанию группы безопасности сети (NSG) запрещают весь входящий трафик, но разрешают трафик из виртуальной сети и балансировщиков нагрузки Azure.

Примечание. Разверните приложение Logic Apps Standard в любой из Workflow Standard ASP или ASP на базе ASE версии 3. Клиенты могут настроить интеграцию с виртуальной сетью и частные конечные точки с помощью обоих описанных выше вариантов. После этого клиенты могут настроить необходимые правила NSG в своих подсетях.

NS-2. Защита облачных служб с помощью сетевых элементов управления

Функции

Описание. Возможность фильтрации ip-адресов в собственном коде службы для фильтрации сетевого трафика (не следует путать с NSG или брандмауэром Azure). Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о функциях: для Logic Apps Standard это поддерживается с помощью служб приложений и функций.

Руководство по настройке: Развертывание приложения Logic Apps уровня Standard в любом из Workflow Standard ASP или ASP на базе ASE версии 3. Клиенты могут настроить интеграцию с виртуальной сетью и частные конечные точки с помощью обоих описанных выше вариантов.

Справочник. Приватные ссылки Logic Apps

Отключение доступа к общедоступной сети

Описание. Служба поддерживает отключение доступа к общедоступной сети с помощью правила фильтрации IP-адресов уровня обслуживания (не NSG или брандмауэра Azure) или переключателя переключателя "Отключить доступ к общедоступной сети". Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о функциях. Эта функция поддерживается через Службы приложений Azure для Logic Apps standard.

Руководство по настройке: Отключите доступ к общедоступной сети, используя Logic Apps Standard в ASE версии 3 или план службы приложений типа "workflow Standard". С помощью ASE версии 3 клиенты могут настроить выбор внутренней среды ASE версии 3. При использовании стандартного плана службы приложений для регулярного рабочего процесса клиенты могут отключить доступ к общедоступной сети при включенных частных конечных точках.

Справочник: Использование частных конечных точек для приложений App Service

Управление идентичностью

Дополнительные сведения см. в статье Microsoft Cloud Security Benchmark: Управление удостоверениями.

IM-1. Использование централизованной системы идентификации и проверки подлинности

Функции

Требуется проверка подлинности Azure AD для доступа к плоскости управления данными.

Описание. Служба поддерживает проверку подлинности Azure AD для доступа к плоскости данных. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Примечания к функциям: Эта функция поддерживается в Logic Apps Consumption и Logic Apps Standard с использованием различных моделей, так как модель Logic Apps Standard выполняется поверх App Services.

Дополнительные сведения см. в разделе "Потребление " и "Стандартный".

Руководство по настройке. Используйте Azure Active Directory (Azure AD) в качестве метода проверки подлинности по умолчанию для управления доступом к плоскости данных.

Справочник по проверке подлинности Azure Logic Apps AAD

Методы локальной аутентификации для доступа к плоскости данных

Описание. Локальные методы проверки подлинности, поддерживаемые для доступа к плоскости данных, например локальное имя пользователя и пароль. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о возможностях: Эта возможность поддерживается в рамках использования Служб приложений Azure и функций для Logic Apps Standard. Избегайте использования локальных методов проверки подлинности или учетных записей, их следует отключить везде, где это возможно. Вместо этого используйте Azure AD для проверки подлинности по возможности.

Руководство по настройке. Ограничение использования локальных методов проверки подлинности для доступа к плоскости данных. Вместо этого используйте Azure Active Directory (Azure AD) в качестве метода проверки подлинности по умолчанию для управления доступом к плоскости данных.

Справочник. Проверка подлинности и авторизация в Службе приложений Azure и Функциях Azure

IM-3. Безопасное и автоматическое управление идентичностями приложений

Функции

Управляемые учётные записи

Описание: Действия плоскости данных поддерживают проверку подлинности с помощью управляемых удостоверений. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о функциях. Проверка подлинности с помощью управляемого удостоверения в Logic Apps поддерживается. Кроме того, служба (как "Потребление", так и "Стандартная") может использовать управляемое удостоверение для аутентификации с другими службами.

Дополнительные сведения см. в разделе "Проверка подлинности Logic Apps с помощью управляемого удостоверения".

Руководство по настройке: Используйте управляемые удостоверения Azure вместо учетных записей службы, которые могут аутентифицировать в службах и ресурсах Azure, поддерживающих аутентификацию в Azure Active Directory (Azure AD). Учетные данные управляемой идентификации полностью управляются, обновляются и защищаются платформой, исключая необходимость жестко прописанных учетных данных в исходном коде или файлах конфигурации.

Справочник.Типы проверки подлинности для соединителей, поддерживающих проверку подлинности

Субъекты-службы

Описание: Плоскость данных поддерживает аутентификацию с использованием служебных принципов. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о функциях. Клиент может использовать простую проверку подлинности служб приложений для настройки этой поддержки в стандартном предложении. Или они могут использовать поддержку проверки подлинности AAD в предложении потребления.

Руководство по настройке. Для этой конфигурации компонентов нет текущих рекомендаций Майкрософт. Проверьте и определите, хотите ли ваша организация настроить эту функцию безопасности.

Справочник. Аутентификация AAD для триггеров запросов Logic Apps

IM-8. Ограничение раскрытия учетных данных и секретов

Функции

Поддержка интеграции и хранения учетных данных службы и секретов в Azure Key Vault

Описание: Плоскость данных поддерживает нативное использование Azure Key Vault в качестве хранилища учетных данных и секретов. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Примечания к функциям. Предложение Logic Apps standard — это рекомендуемый продукт для клиентов, используемых для всех сценариев интеграции предприятия.

В Logic Apps Standard, так как он основан на службах приложений, клиенты могут ссылаться на свои секреты в Key Vault с помощью параметров приложения и, в свою очередь, ссылаться на параметры приложения в рабочих процессах.

Для получения дополнительной информации посетите: "Программный доступ к настройкам приложения из выражений Logic Apps".

Руководство по настройке. Убедитесь, что секреты и учетные данные хранятся в безопасных расположениях, таких как Azure Key Vault, вместо внедрения их в файлы кода или конфигурации.

Справочник: Параметры приложения Logic Apps Standard

Привилегированный доступ

Дополнительные сведения см. в эталоне безопасности облака Майкрософт: привилегированный доступ.

PA-7. Следуйте принципу достаточного уровня администрирования (принцип наименьших привилегий)

Функции

Azure RBAC для плоскости данных

Описание: Управление доступом на основе роли в Azure (Azure RBAC) можно использовать для управления доступом к действиям уровня плоскости данных службы. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
Неправда Не применимо Не применимо

Руководство по настройке. Эта функция не поддерживается для защиты этой службы.

PA-8. Определение процесса доступа для поддержки поставщика облачных служб

Функции

Сервис "Контроль доступа клиентов"

Описание. Для доступа в службу поддержки Майкрософт можно использовать папку "Блокировка клиента". Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Руководство по настройке. В сценариях поддержки, в которых корпорация Майкрософт должна получить доступ к данным, используйте блокировку клиента для проверки, а затем утвердить или отклонить все запросы на доступ к данным Майкрософт.

Справочник. Блокировка клиента Logic Apps

Защита данных

Дополнительные сведения см. в эталоне безопасности облака Майкрософт: защита данных.

DP-2. Мониторинг аномалий и угроз, нацеленных на конфиденциальные данные

Функции

Защита от утечки и потери данных

Описание: Служба поддерживает решение DLP для мониторинга перемещения конфиденциальных данных (в содержимом клиента). Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
Неправда Не применимо Не применимо

Руководство по настройке. Эта функция не поддерживается для защиты этой службы.

DP-3. Шифрование конфиденциальных данных при передаче

Функции

Шифрование данных при передаче

Описание. Служба поддерживает шифрование данных в транзитном режиме для плоскости данных. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True True Microsoft

Руководство по настройке. Дополнительные конфигурации не требуются, так как это включено при развертывании по умолчанию.

Справочник. Защита приложений логики

DP-4. Включение шифрования неактивных данных по умолчанию

Функции

Шифрование неактивных данных с помощью ключей платформы

Описание. Шифрование неактивных данных с помощью ключей платформы поддерживается, любое содержимое клиента, неактивное, шифруется с помощью этих управляемых корпорацией Майкрософт ключей. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True True Microsoft

Заметки о функциях: В предложении Consumption данные для клиентов хранятся в управляемых Microsoft учетных записях для хранения данных, причем данные шифруются в состоянии покоя с использованием функции шифрования хранилища.

Для предложения "Стандартный" клиенты управляют хранилищем.

Руководство по настройке. Дополнительные конфигурации не требуются, так как это включено при развертывании по умолчанию.

DP-5. Использование параметра ключа, управляемого клиентом, в неактивных шифрованиях данных при необходимости

Функции

Шифрование неактивных данных с помощью CMK

Описание. Шифрование неактивных данных с помощью ключей, управляемых клиентом, поддерживается для содержимого клиента, хранящегося службой. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о функциях. Эта функция поддерживается с помощью Logic Apps Standard. В стандартном предложении клиенты могут настроить собственные учетные записи для хранения данных среды выполнения. Клиенты, как владельцы хранилища, могут настраивать политики CMK по мере необходимости в своих счетах хранения.

Руководство по настройке. Если требуется для соответствия нормативным требованиям, определите вариант использования и область обслуживания, где требуется шифрование с помощью ключей, управляемых клиентом. Включите и реализуйте шифрование неактивных данных с помощью ключа, управляемого клиентом для этих служб.

DP-6. Использование процесса безопасного управления ключами

Функции

Управление ключами в Azure Key Vault

Описание. Служба поддерживает интеграцию Azure Key Vault для любых ключей клиентов, секретов или сертификатов. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Примечания к функциям: Поскольку стандартное приложение Logic Apps выполняется поверх служб приложений и функций, эта функция поддерживается через службы приложений.

Руководство по настройке. Используйте Azure Key Vault для создания и управления жизненным циклом ключей шифрования, включая создание ключей, распространение и хранение. Ротация и аннулирование ключей в Azure Key Vault и вашей службе на основе установленного расписания или при завершении срока действия или компрометации ключей. Если необходимо использовать управляемый клиентом ключ (CMK) в рабочей нагрузке, службе или на уровне приложения, убедитесь, что вы следуйте рекомендациям по управлению ключами: используйте иерархию ключей для создания отдельного ключа шифрования данных (DEK) с ключом шифрования ключей (KEK) в хранилище ключей. Убедитесь, что ключи зарегистрированы в Azure Key Vault и ссылаются с помощью идентификаторов ключей из службы или приложения. Если вам нужно перенести собственный ключ (BYOK) в службу (например, импорт ключей, защищенных HSM, из локальных HSM в Azure Key Vault), следуйте рекомендациям по выполнению первоначального создания ключей и передачи ключей.

DP-7. Использование процесса управления безопасными сертификатами

Функции

Управление сертификатами в Azure Key Vault

Описание. Служба поддерживает интеграцию Azure Key Vault для любых сертификатов клиентов. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Заметки о функциях: в Logic Apps Standard эта функция поддерживается благодаря возможности служб приложений ссылаться на сертификаты из Key Vault.

Дополнительные сведения см. в статье "Импорт сертификата из Key Vault".

Руководство по настройке. Создание и управление жизненным циклом сертификата с помощью Azure Key Vault, включая создание, импорт, смену, отзыв, хранение и очистку сертификата. Убедитесь, что создание сертификатов соответствует определенным стандартам без использования небезопасных свойств, таких как недостаточный размер ключа, слишком длительный срок действия, небезопасная криптография. Настройте автоматическую смену сертификата в Azure Key Vault и службе Azure (если она поддерживается) на основе определенного расписания или истечения срока действия сертификата. Если автоматическая смена не поддерживается в приложении, убедитесь, что они по-прежнему поворачиваются с помощью ручных методов в Azure Key Vault и приложении.

Управление активами

Для получения дополнительной информации см. Microsoft Cloud Security Benchmark: управление активами.

AM-2. Использование только утвержденных служб

Функции

Поддержка политик Azure

Описание. Конфигурации служб можно отслеживать и применять с помощью политики Azure. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Примечания к функциям: Поскольку Logic Apps Standard работает поверх служб приложений, клиенты могут настраивать политики аналогично настройке для служб приложений и функций. Кроме того, существуют определенные политики Logic Apps.

Встроенные политики службы приложений

Руководство по настройке. Использование Microsoft Defender для облака для настройки политики Azure для аудита и применения конфигураций ресурсов Azure. Используйте Azure Monitor для создания оповещений при обнаружении отклонения конфигурации ресурсов. Используйте эффекты политики Azure [deny] и [deployIfNotExists], чтобы обеспечить безопасную настройку ресурсов Azure.

Справочник. Встроенные политики Logic Apps

Ведение журнала и обнаружение угроз

Дополнительные сведения см. в тестовом тесте облачной безопасности Майкрософт: ведение журнала и обнаружение угроз.

LT-1. Включение возможностей обнаружения угроз

Функции

Microsoft Defender для сервисов и продуктовых предложений

Описание. Служба имеет решение Microsoft Defender для мониторинга и оповещения о проблемах безопасности. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Примечания к функциям: Эта функция поддерживается через службы приложений для Logic Apps Standard.

Руководство по настройке. Используйте Azure Active Directory (Azure AD) в качестве метода проверки подлинности по умолчанию для управления доступом к плоскости управления. Когда вы получите оповещение из Microsoft Defender для Key Vault, изучите и ответите на это оповещение.

Справочник. Обзор Службы приложений Defender для защиты веб-приложений и API-интерфейсов службы приложений Azure

LT-4. Включить ведение журнала для расследования инцидентов безопасности

Функции

Журналы ресурсов Azure

Описание. Служба создает журналы ресурсов, которые могут предоставлять расширенные метрики и ведение журнала для конкретной службы. Клиент может настроить эти журналы ресурсов и отправить их в собственный приемник данных, например учетную запись хранения или рабочую область Log Analytics. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
True Неправда Клиент

Руководство по настройке. Включение журналов ресурсов для службы. Например, Key Vault поддерживает дополнительные журналы ресурсов для действий, которые получают секрет из хранилища ключей или в SQL Azure есть журналы ресурсов, отслеживающие запросы к базе данных. Содержимое журналов ресурсов зависит от типа службы и ресурса Azure.

Справочник. Мониторинг и сбор диагностических данных для рабочих процессов в Azure Logic Apps

Резервное копирование и восстановление

Дополнительные сведения см. в эталоне безопасности облака Майкрософт: резервное копирование и восстановление.

BR-1. Обеспечение регулярного автоматического резервного копирования

Функции

Azure Backup

Описание: Служба может быть защищена с помощью Azure Backup. Подробнее.

Поддерживается Включен по умолчанию Ответственность за конфигурацию
Неправда Не применимо Не применимо

Руководство по настройке. Эта функция не поддерживается для защиты этой службы.

Дальнейшие шаги