Azure安全最佳做法和模式

本文包含在使用 Azure 设计、部署和管理云解决方案时要使用的安全最佳做法。 这些最佳实践来自Microsoft在Azure安全领域的经验以及客户的经验。

最佳做法

这些最佳做法旨在成为 IT 专业人员的资源。 IT 专业人员包括构建和部署安全Azure解决方案的设计人员、架构师、开发人员和测试人员。

后续步骤

Microsoft发现安全基准测试可以帮助你快速保护云部署。 来自云服务提供商的基准测试建议为你选择环境中的特定安全配置提供了起点,帮助你快速降低组织面临的风险。

Microsoft 云安全基准 (MCSB)

Microsoft云安全基准(MCSB)提供了全面的安全最佳实践,与涵盖身份、网络、计算、数据保护和管理层的行业框架保持一致。

注释

Microsoft Cloud Security Benchmark v2(预览版):MCSB v2 现已发布预览版,带来了重大改进,包括:

  • 人工智能安全:新的控制领域,包含七项建议,涵盖AI平台安全、AI应用安全及AI安全监控,以应对AI部署中的威胁和风险。
  • Azure Policy 覆盖范围扩大:基于策略的控制度量从超过 220 项增加到超过 420 项,以实现对安全态势的全面监控。
  • 增强实施指导:更细致的技术实施示例,包含基于风险和威胁的控制指南。

MCSB v2 包含了关于机密计算工作负载的新指导。 你可以通过 Azure Policy 强制执行和监控 MCSB v2。 有关详细信息,请参阅 Microsoft云安全基准 v2(预览版)概述

实现建议

  • 监控合规情况:使用Microsoft Defender for Cloud法规合规仪表盘跟踪Microsoft Cloud安全基准合规情况,发现安全漏洞。
  • 执行基线:实施Azure Policy以审计并强制执行基于Microsoft Cloud安全基准v2(预览)建议的安全配置基线。
  • 评估AI工作负载:如果您部署AI/ML工作负载,请在Microsoft Cloud安全基准测试v2(预览版)中审查新的人工智能安全控制措施,以确保平台、应用和监控的安全保障。

有关高影响安全建议的完整集合,请参阅 Microsoft云安全基准

Microsoft安全未来计划 (SFI)

Microsoft安全未来计划(SFI)是一项多年计划,它推进了Microsoft设计、生成、测试和运营其技术的方式。 SFI 基于六个符合零信任原则和 NIST 网络安全框架 2.0 的工程支柱提供安全最佳做法:

  • 保护身份和秘密:抗钓鱼多重身份验证、托管身份和集中式秘密管理。
  • 保护租户并隔离系统:强有力的租户隔离和配置治理。
  • 保护网络:细粒网络分段和身份感知连接。
  • 保护工程系统:保障软件开发生命周期和供应链保护。
  • 监控和检测威胁:统一遥测与威胁分析。
  • 加速响应与修复:自动化事件响应和持续学习。

有关在组织中采用 SFI 最佳做法的指导,请参阅 “采用安全未来计划最佳做法”。