Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
对应用程序进行渗透测试是在 Azure 上运行这些应用程序的重要组成部分。 无需Microsoft预先批准才能执行此操作,但确实需要遵循已发布的规则。 本文汇总了这些规则,并指向权威来源。
由于此类测试可能与实际攻击不区分,因此客户只有在事先获得客户支持批准后才能进行渗透测试至关重要。 渗透测试必须按照我们的条款和条件进行。 渗透测试请求应提前7天提交。 若要了解详细信息或启动渗透测试,请下载 渗透测试审批表单,然后联系 客户支持。
重要
请求渗透测试应至少提前 7 天提交通知,客户还必须遵守 Microsoft Cloud Unified Penetration Testing Rules of Engagement。
谁可以参加测试
你可以对你拥有的 Azure 资源进行渗透测试。 第三方(如托管安全服务提供商、咨询公司和红队)也可以测试,前提是他们有资源所有者的明确书面授权。 在开始任何测试之前,请在服务协议中记录授权。 Microsoft不会代表客户授予授权。
如果你使用 Azure 作为测试活动的来源(例如,从 Azure 虚拟机或 Functions 对托管在其他地方的系统运行渗透测试或红队工具),ROE 仍然适用于你,且你使用 Azure 的使用仍受订阅条款约束。 ROE明确禁止使用Microsoft 服务对他人进行钓鱼或其他社会工程攻击。
允许的测试
可以在未经事先批准的情况下对Azure托管的应用程序和服务执行渗透测试。 示例包括:
- 你的终端托管在Azure 虚拟机上。
- Azure 应用服务 applications (Web 应用, API Apps, Mobile Apps).
- Azure Functions 和 API 终结点。
- Azure 应用服务。
- 你拥有或明确授权测试部署资源的其他 Azure 服务。
可以执行的标准测试包括:
- 对您的终端进行测试,以发现Open Worldwide Application Security Project(OWASP)十大漏洞。
- 对你的网络应用和API进行动态应用安全测试(DAST)。
- 对终端进行模糊测试。
- 对您的端点进行端口扫描。
此列表具有说明性,并不详尽。 交战规则是关于哪些行为被允许的权威依据。
ROE还明确鼓励创建测试账户或试用租户以进行跨账户或跨租户测试场景,生成流量以测试自身应用中的突涌容量,测试租户的安全监控和检测系统,评估条件访问或Intune移动应用管理(MAM)策略,尝试突破像Azure 应用服务这样的共享服务容器或 Azure Functions(成功后负责任披露并立即停止),并试图突破 AI 系统的界限。
红色团队活动
针对您自己的 Azure 资源(或客户的 Azure 资源,前提是已获得明确书面授权)开展的红队活动,同样受相同的 ROE 约束。 在授权范围内,ROE(交战规则)并未逐一列明允许哪些对抗方手段,因此应以禁止活动清单为准。 请特别注意以下这些约束条件,因为它们会直接影响红队的技战术。
- 你不能使用、访问或获取非你自己的凭证或其他秘密信息——包括公开泄露的凭证。 在你自己的环境中,攻击你拥有的账户是可以的;重复使用第三方凭证则不行。
- 如果在测试期间发现Microsoft 联机服务中的漏洞,则必须停止并通过Microsoft 安全响应中心(MSRC)报告该漏洞。 针对Microsoft资产的攻击后行为被禁止,包括枚举内部网络、泄露机密、执行更多代码、横向移动,或超越初步概念验证。
- 在所有情况下都禁止进行 DDoS 测试。 请改用下面列出的 DDoS 模拟合作伙伴。
- 不允许产生过多流量的网络密集型模糊或自动测试。
有关针对 Azure AI 工作负载的 AI 专项红队演练,请参阅 Microsoft AI 红队培训系列。
禁止的测试
无论授权如何,都不允许进行以下活动。 这份清单具有说明意义。 ROE是权威来源。
- 任何类型的拒绝服务(DoS)测试,包括确定、演示或模拟 DoS 的测试。 在所有情况下,都严格禁止 DDoS 攻击。
- 访问、扫描或测试你不拥有或未获得明确测试授权的 Azure 租户、系统、日志、数据或存储帐户。
- 使用、访问或检索不属于您自己的凭证或其他机密信息。
- 网络密集型的模糊测试,或会产生过多流量的自动化测试。
- 针对Microsoft员工的网络钓鱼或社交工程攻击,或使用Microsoft 服务(包括Azure)对他人执行钓鱼或社交工程。
- 针对 Microsoft 在线服务,在完成入侵或利用后采取的、超出初始概念验证范围的操作,例如枚举内部网络、转储机密信息、进一步执行代码、横向移动或建立跳板。
DDoS 模拟测试
如果需要测试 DDoS 复原能力,可以使用Microsoft批准的模拟合作伙伴。 这些合作伙伴提供未违反渗透测试规则的受控 DDoS 模拟服务:
- MazeBolt:RADAR™ 平台持续识别并帮助消除 DDoS 漏洞,主动且不中断业务运营。
- 红色按钮:与专门的专家团队协作,在受控环境中模拟真实 DDoS 攻击方案。
- RedWolf:具有实时控制的自助服务或引导式 DDoS 测试提供程序。
想了解更多关于这些仿真合作伙伴的信息,请参见 “与仿真合作伙伴测试”。
如果您的测试被标记
Azure对出站和入站流量运行自动滥用检测。 合法测试偶尔会被标记,ROE指出Microsoft可能自行决定中断正在进行的活动,无论该测试是否有效。 如果您收到一则关于符合 ROE 的活动的滥用举报通知,请在回复该通知时提供客户授权以及对范围内活动的说明。 保持授权文件易于获取,以大幅缩短这一过程。
后续步骤
- 查看Microsoft Cloud统一渗透测试参与规则。
- 将测试期间发现的安全漏洞报告到 Microsoft 安全响应中心。