Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración de Security Hub CSPM para que se integre con Microsoft Azure
Tras completar las tareas previas y configurar el entorno de Microsoft Azure, puede configurar AWS Security Hub CSPM para que se integre con Azure. Para configurar Security Hub CSPM para que se integre con Azure, debe crear un conector. Tras crear el conector, se producen los siguientes eventos:
-
Security Hub CSPM valida las credenciales de Azure y la conectividad con su entorno de Azure. Este proceso puede tardar varios minutos.
-
AWS Config comienza a descubrir y registrar los datos de configuración de sus recursos de Azure.
-
Security Hub CSPM comienza a generar hallazgos de administración de posturas para sus recursos de Azure una vez que se completa la recopilación de datos de recursos.
nota
Si ya creó un conector en Security Hub, se creó automáticamente un conector vinculado a un servicio en Security Hub CSPM. No necesita crear un conector independiente administrado por el cliente, a menos que necesite un ámbito diferente.
Temas
Cree un conector de Azure
Para crear un conector de Microsoft Azure para su entorno, complete los siguientes pasos mediante la consola CSPM de AWS Security Hub o la API.
-
Abra la consola CSPM de Security Hub.
-
En el panel de navegación, elija Integraciones.
-
Elija Crear conector de Azure.
-
Para el ID de inquilino de Azure, introduzca su identificador de inquilino de Azure Active Directory.
-
En Aplicación (ID de cliente), introduzca el ID de aplicación para el registro de la aplicación de Azure que creó.
-
Configure los ajustes adicionales y el alcance del conector de la siguiente manera:
-
En Nombre, introduzca un nombre exclusivo para el conector. El nombre puede contener hasta 50 caracteres alfanuméricos y puede incluir guiones (‐).
importante
Los nombres y las descripciones se utilizan para identificar su contenido, y le recomendamos que no incluya información sensible, confidencial o de identificación personal (PII) en ellos.
-
En Descripción, si lo desea, introduzca una breve descripción del conector. La descripción puede contener hasta 200 caracteres.
-
En Suscripciones, elija Todas las suscripciones para supervisar todas las suscripciones actuales y futuras del inquilino, o Suscripciones específicas para supervisar solo las suscripciones que especifique. Si eliges monitorear solo suscripciones específicas, ingresa el ID de cada una.
-
En el caso de las regiones, elija las regiones de Azure en las que están desplegados sus recursos.
nota
Los controles que evalúan los recursos de Microsoft Entra ID y Microsoft Graph requieren que el ámbito de la región global se incluya en la configuración de la integración. Si selecciona únicamente regiones de Azure específicas, estos controles no generarán resultados.
-
-
Revise la configuración y elija Crear conector.
Tras crear el conector, Security Hub CSPM valida las credenciales de Azure e inicia la detección de recursos. El conector debería mostrar el estado Activo en un plazo de 2 a 5 minutos.
Estándares y controles de habilitación
Tras crear el conector, debe habilitar los estándares de seguridad de Azure para empezar a generar resultados. Para obtener información general sobre la activación de los estándares y la administración de los controles, consulte Habilitar los estándares y Habilitar y deshabilitar los controles.
Estándares disponibles
CIS Microsoft Azure Foundations Benchmark v4.0: un punto de referencia de seguridad ampliamente adoptado que define las mejores prácticas para proteger los entornos de Azure. Cada control evalúa un aspecto específico de la configuración de Azure (por ejemplo, el cifrado de las cuentas de almacenamiento, las reglas de los grupos de seguridad de la red y la configuración de identidad y acceso).
Prácticas recomendadas fundamentales de Azure: evalúa los recursos de Azure para determinar los riesgos de exposición al correlacionar la accesibilidad de la red, el acceso público y los indicadores de datos confidenciales. Genera hallazgos de tipo exposición que destacan los recursos que corren un riesgo elevado.
Los estándares de Azure tienen su propio conjunto de controles, separados de los controles. AWS No hay controles entre nubes que evalúen tanto los recursos de Azure como AWS los de Azure de una sola vez.
Habilitación de un estándar
Puede habilitar los estándares de Azure a través de la consola CSPM de Security Hub o a través de. API/CLI Navegue hasta Estándares en la consola CSPM de Security Hub y active el estándar deseado. Como alternativa, utilice la CLI:
$aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --regionyour-aws-region
nota
Puede habilitar los estándares de Azure antes o después de crear el conector; no están acoplados. Sin embargo, los resultados solo se generarán una vez que el conector y el estándar estén activos y se hayan recopilado los datos de los recursos.
Gestionar los controles individuales
Una vez que se activa un estándar (normalmente en cuestión de segundos), puede ver y gestionar los controles individuales:
Ver controles: utilice la consola CSPM de Security Hub (Estándares > seleccione estándar > Controles) o la
list-standards-control-associationsAPI.Desactivar un control: si un control específico no es aplicable a su entorno, puede desactivarlo.
Configurar parámetros personalizados: algunos controles aceptan parámetros de entrada personalizados (por ejemplo, los umbrales de longitud de las contraseñas). Estos se pueden configurar a través de la
update-security-controlAPI.
Notas importantes
Los estándares de Azure se aplican de manera uniforme en todo el ámbito de los conectores. No puede habilitar estándares o controles diferentes para diferentes suscripciones de Azure dentro del mismo conector.
Los controles dependen de la disponibilidad de los datos de los recursos. Cada control evalúa un tipo de recurso de Azure específico. Si aún no AWS Config ha recopilado los datos de configuración de un tipo de recurso en particular, el control generará un resultado PASS predeterminado para esos recursos. Estos resultados predeterminados del PASS se actualizarán automáticamente para convertirlos en evaluaciones precisas a medida que lleguen los datos de los recursos. No trate las puntuaciones de cumplimiento iniciales como precisas hasta que se complete la recopilación de datos sobre los recursos.
Los parámetros de entrada personalizados para los controles de seguridad se pueden configurar incluso antes de crear un conector; se mantienen de forma independiente.
Los controles que evalúan la configuración a nivel de suscripción (por ejemplo, planes de Microsoft Defender, alertas de registro de actividades) producen un resultado por suscripción de Azure en lugar de por recurso individual.
Los estándares multinube no se pueden incluir en las políticas de configuración central. Debe administrar la habilitación estándar de Azure de forma independiente en cada uno y. Cuenta de AWS Región de AWS
Ajuste el alcance de un conector de Azure
Después de crear un conector de Microsoft Azure, puede ajustar el alcance del conector cambiando las suscripciones de Azure o las regiones de Azure que supervisa. Si ajusta el alcance, la mayoría de los tipos de cambios surten efecto en aproximadamente 15 minutos.
Antes de ajustar el alcance, tenga en cuenta lo siguiente:
-
El alcance de un conector administrado por el cliente no puede superar el alcance de ningún conector vinculado a un servicio existente en la misma cuenta y región.
-
Cuando se amplía el alcance, Security Hub CSPM comienza a generar hallazgos para nuevos recursos después de AWS Config recopilar sus datos de configuración.
-
Al reducir el alcance, los hallazgos existentes sobre los recursos retirados pasan a un estado archivado.
Compruebe el estado de un conector de Azure
Puede comprobar el estado de un conector de Microsoft Azure en cualquier momento. Vaya a Integraciones en la consola CSPM de Security Hub y confirme que el conector muestre el estado Activo.
Los resultados iniciales suelen aparecer entre 15 y 30 minutos después de que se complete la recopilación de los datos de los recursos.
nota
Con el tiempo, el estado de funcionamiento del conector es uniforme. Cuando se produce un problema con los permisos o la configuración, el estado del conector cambia rápidamente a Degradado con un mensaje en el que se puede actuar. Sin embargo, una vez solucionado el problema, el estado puede tardar hasta 24 horas en volver a Conectado.
Un estado degradado tras una corrección reciente no indica necesariamente que se trate de un problema continuo.
Para ver en tiempo real los errores de registro, consulta las CloudWatch métricas del espacio de nombres.
Solucione los problemas de un conector de Azure
Si tiene problemas con el conector, utilice la siguiente información para diagnosticar y resolver problemas comunes.
- El estado del conector es incorrecto
-
Este problema suele producirse si las credenciales federadas no están configuradas correctamente en Azure.
Para solucionar este problema, compruebe que la URL del emisor del token y el ARN del asunto de sus credenciales federadas de Azure coincidan con las suyas. Cuenta de AWS
- No se ha encontrado nada después de 30 minutos
-
Este problema puede producirse si Event Hub no recibe los registros de actividad o si no hay ningún estándar activado.
Para solucionar este problema, compruebe que el espacio de nombres de Event Hub esté etiquetado correctamente (
AWSConfig-), que el grupo deaccount-id-region=activitylogAWSConfigconsumidores exista, que la función de receptor de datos esté asignada y que al menos un estándar de Azure esté habilitado. - No se pueden registrar algunos recursos de Azure
-
El error puede producirse por cualquiera de los siguientes motivos:
-
El entorno de Azure no cumple los requisitos previos para el registro de recursos.
-
El registro de la aplicación no cuenta con el consentimiento del administrador para los permisos de la API de Microsoft Graph.
-
La asignación del rol de lector no cubre todos los ámbitos requeridos.
-
El arrendatario de Microsoft Entra ID no tiene los datos de registro necesarios.
Para solucionar el error, haga lo siguiente:
-
Para confirmar que su entorno cumple todos los requisitos, consulte los requisitos previos de Microsoft Azure.
-
Confirma que el registro de la aplicación tiene los permisos de la API de Microsoft Graph necesarios con el consentimiento del administrador.
-
Compruebe que el director del servicio tenga la función de lector en el ámbito del grupo de administración raíz del inquilino.
-
- El conector permanece en estado pendiente
-
Este problema puede producirse si el registro de la aplicación Azure está mal configurado.
Para solucionar este problema, compruebe que la URL del emisor de la credencial de identidad federada y el identificador del asunto coincidan con los suyos. Cuenta de AWS Compruebe también que se haya otorgado el consentimiento del administrador para todos los permisos de la API de Microsoft Graph necesarios.
Cómo gestiona Security Hub CSPM los identificadores de recursos
Al habilitar la integración de Azure para AWS Security Hub CSPM, los identificadores de recursos de otros proveedores de nube se almacenarán en AWS Security AWS Config Hub CSPM y otros AWS servicios (según sea necesario) como metadatos relacionados con la administración de los datos de configuración de recursos correspondientes recopilados de los otros proveedores de nube. Dichos identificadores de recursos no constituyen su contenido y le recomendamos que no incluya en ellos información sensible, confidencial o de identificación personal.
Los siguientes identificadores de su entorno de nube conectada se almacenan y utilizan AWS para proporcionar capacidades de seguridad multinube:
Identificadores de recursos: ID de inquilino de Azure, ID de suscripción, ubicación (región), ID de recurso (ID o nombres de grupos de recursos, proveedor de recursos, tipo de recurso)
Las relaciones entre estos identificadores, incluida la forma en que los recursos se relacionan entre sí y la forma en que los hallazgos se relacionan con los recursos, también se almacenan como metadatos de servicio. AWS utiliza estos identificadores para la correlación de recursos, asociando los hallazgos a los recursos, el registro operativo del servicio y la deduplicación.
Controles disponibles para Azure
Tras habilitar los estándares de Azure, los siguientes 122 controles evalúan los recursos de Azure. Los controles se distribuyen en dos estándares:
CIS Microsoft Azure Foundations Benchmark v4.0: 96 controles asignados a secciones CIS específicas
Prácticas recomendadas fundamentales de Azure: 26 controles que abarcan otras prácticas recomendadas de seguridad
nota
Los controles que evalúan los recursos de Microsoft Entra ID y Microsoft Graph requieren que el ámbito de la región global se incluya en la configuración de la integración.
| Título de control | Tipo de recurso | Standard |
|---|---|---|
| Las aplicaciones de Azure Container con la identidad administrada habilitada deben tener el privilegio mínimo | microsoft.app/containerapps |
Prácticas recomendadas fundamentales de Azure |
| Las aplicaciones de contenedor de Azure no deben pasar las credenciales del SDK de Azure como variables de entorno | microsoft.app/containerapps |
Prácticas recomendadas fundamentales de Azure |
| Las aplicaciones de contenedores de Azure no deberían tener habilitada la entrada externa | microsoft.app/containerapps |
Prácticas recomendadas fundamentales de Azure |
| Los entornos de Azure Container App no deben tener acceso ilimitado a NSG | microsoft.app/containerapps |
Prácticas recomendadas fundamentales de Azure |
| Los entornos administrados por la aplicación Azure Container no deben tener habilitada la IP pública | microsoft.app/managedenvironments |
Prácticas recomendadas fundamentales de Azure |
| Las asignaciones de funciones de Azure no deberían conceder un amplio acceso de administrador en el ámbito de la suscripción | microsoft.authorization/roleassignments |
Prácticas recomendadas fundamentales de Azure |
| Las asignaciones de roles de Azure no deben otorgar el rol de administrador de acceso de usuario | microsoft.authorization/roleassignments |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las definiciones de roles personalizados de Azure no deben tener permisos administrativos comodín | microsoft.authorization/roledefinitions |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las asignaciones de políticas de Microsoft Cloud Security Benchmark deben tener el modo de aplicación habilitado | microsoft.authorization/policyassignments |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los clústeres de Azure Kubernetes Service (AKS) no deberían tener servidores de API de acceso público sin restricciones de IP | microsoft.containerservice/managedclusters |
Prácticas recomendadas fundamentales de Azure |
| Los clústeres de Azure Kubernetes Service (AKS) deberían cifrar los secretos de Kubernetes en reposo | microsoft.containerservice/managedclusters |
Prácticas recomendadas fundamentales de Azure |
| Los clústeres de Azure Kubernetes Service (AKS) deben ejecutar una versión de Kubernetes compatible | microsoft.containerservice/managedclusters |
Prácticas recomendadas fundamentales de Azure |
| Las cuentas de Azure Cosmos DB deben tener habilitada la copia de seguridad continua | microsoft.documentdb/databaseaccounts |
Prácticas recomendadas fundamentales de Azure |
| Los servidores flexibles de Azure Database para MySQL deben tener deshabilitado el acceso a la red pública | microsoft.dbformysql/flexibleservers |
Prácticas recomendadas fundamentales de Azure |
| Los espacios de trabajo de Azure Databricks deben implementarse en una red virtual administrada por el cliente | microsoft.databricks/workspaces |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los espacios de trabajo de Azure Databricks deben tener configurada la entrega de registros de diagnóstico | microsoft.databricks/workspaces |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los espacios de trabajo de Azure Databricks deben usar claves administradas por el cliente para el cifrado de discos administrado | microsoft.databricks/workspaces |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de autorización de Microsoft Entra ID deberían prohibir que los usuarios predeterminados registren aplicaciones | microsoft.graph/policies/authorizationpolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| El ID de Azure Entra debe tener habilitados los valores predeterminados de seguridad | microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los inquilinos de Microsoft Entra deben tener una política de acceso condicional que bloquee el acceso desde ubicaciones geográficas no permitidas | microsoft.graph/organization |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los inquilinos de Microsoft Entra deben tener una política de acceso condicional que bloquee el flujo de autenticación del código del dispositivo | microsoft.graph/organization |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de acceso condicional de Azure deberían requerir MFA para todos los usuarios | microsoft.graph/organization |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los inquilinos de Microsoft Entra deberían requerir la autenticación multifactor para los inicios de sesión riesgosos mediante una política de acceso condicional | microsoft.graph/organization |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los inquilinos de Azure deberían requerir la MFA mediante acceso condicional para la API de administración de servicios de Azure | microsoft.graph/organization |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Al menos una política de acceso condicional debe requerir MFA para los portales de administración de Microsoft | microsoft.graph/organization |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de autorización de Microsoft Entra deberían impedir que los usuarios no administradores creen inquilinos | microsoft.graph/policies/authorizationpolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de métodos de autenticación de Microsoft Entra ID deben establecer el período de reconfirmación en un valor distinto de cero | microsoft.graph/policies/authenticationmethodspolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de autorización de Microsoft Entra deberían restringir el consentimiento del usuario para las aplicaciones | microsoft.graph/policies/authorizationpolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de autorización de Azure deberían restringir el consentimiento del usuario a las aplicaciones de editores verificados | microsoft.graph/policies/authorizationpolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de autorización de Microsoft Entra deberían restringir el acceso de los usuarios invitados a sus propios objetos de directorio | microsoft.graph/policies/authorizationpolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de autorización de Azure deberían restringir las invitaciones de invitados únicamente a las funciones de administrador | microsoft.graph/policies/authorizationpolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las políticas de autorización de Azure deberían restringir la creación de grupos de seguridad a los administradores | microsoft.graph/policies/authorizationpolicy |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los inquilinos de Microsoft Entra deben requerir una autenticación multifactor para registrar o unir dispositivos | microsoft.graph/organization |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los roles del directorio Microsoft Entra ID deben tener entre 2 y 4 administradores globales | microsoft.graph/directoryrole |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| La configuración de grupos de Azure Entra ID debería restringir la creación de grupos a los administradores | microsoft.graph/organization |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una configuración de diagnóstico configurada para los registros de actividad | microsoft.insights/diagnosticsettings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad para crear una asignación de políticas | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad para eliminar la asignación de políticas | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad para crear o actualizar las operaciones de un grupo de seguridad de red | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deberían tener una alerta de registro de actividad si se elimina un grupo de seguridad de red | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad para crear o actualizar la solución de seguridad | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad si se elimina la solución de seguridad | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad para crear o actualizar las reglas de firewall de SQL Server | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad para eliminar las reglas de firewall de SQL Server | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener configurada una alerta de registro de actividad para las operaciones de creación o actualización de direcciones IP públicas | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad si se elimina una dirección IP pública | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener una alerta de registro de actividad para los incidentes de Service Health | microsoft.insights/activitylogalerts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener configurado al menos un componente de Application Insights | microsoft.insights/components |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Azure Key Vaults debería tener habilitada la protección de eliminación temporal y purga | microsoft.keyvault/vaults |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Azure Key Vaults debería tener habilitado el control de acceso basado en roles | microsoft.keyvault/vaults |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los almacenes de claves de Azure deberían tener inhabilitado el acceso a la red pública cuando se utilizan puntos de conexión privados | microsoft.keyvault/vaults |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Azure Key Vaults debe usar puntos de conexión privados | microsoft.keyvault/vaults |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Azure Key Vaults debería tener habilitada la protección contra purgas | microsoft.keyvault/vaults |
Prácticas recomendadas fundamentales de Azure |
| Azure Key Vaults debería restringir el acceso a la red | microsoft.keyvault/vaults |
Prácticas recomendadas fundamentales de Azure |
| Azure Key Vaults debería tener habilitado el registro AuditEvent | microsoft.keyvault/vaults |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las claves de Azure Key Vault en las bóvedas RBAC deben tener una fecha de caducidad establecida | microsoft.keyvault/vaults/keys |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las claves de Azure Key Vault en almacenes que no sean RBAC deben tener una fecha de caducidad establecida | microsoft.keyvault/vaults/keys |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los secretos de Azure Key Vault guardados en RBAC-enabled las bóvedas deben tener una fecha de caducidad establecida | microsoft.keyvault/vaults/secrets |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los secretos de Azure Key Vault en almacenes que no sean de RBAC deben tener una fecha de caducidad establecida | microsoft.keyvault/vaults/secrets |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las claves de Azure Key Vault deben tener habilitada la rotación automática | microsoft.keyvault/vaults/keys |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los grupos de seguridad de red de Azure deberían restringir el acceso RDP entrante desde Internet | microsoft.network/networksecuritygroups |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los grupos de seguridad de red de Azure deberían restringir el acceso UDP entrante desde Internet | microsoft.network/networksecuritygroups |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los grupos de seguridad de red de Azure deberían restringir el acceso HTTP entrante desde Internet | microsoft.network/networksecuritygroups |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las subredes de Azure Application Gateway no deberían tener acceso ilimitado a NSG | microsoft.network/networksecuritygroups |
Prácticas recomendadas fundamentales de Azure |
| Los grupos de seguridad de red de Azure deben tener una regla explícita que prohíba todo | microsoft.network/networksecuritygroups |
Prácticas recomendadas fundamentales de Azure |
| Los grupos de seguridad de red de Azure no deben permitir el acceso entrante sin restricciones a puertos restringidos | microsoft.network/networksecuritygroups |
Prácticas recomendadas fundamentales de Azure |
| Los registros de flujo de Azure Network Watcher deben tener habilitado el registro de flujo de red virtual y el análisis de tráfico debe enviarse a Log Analytics | microsoft.network/networkwatchers/flowlogs |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los grupos de seguridad de red de Azure deberían restringir el acceso a SSH desde Internet | microsoft.network/networksecuritygroups |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener al menos un host de Azure Bastion | microsoft.network/bastionhosts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender para servidores | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las máquinas deben tener una solución de evaluación de vulnerabilidades en buen estado implementada en Microsoft Defender for Cloud | microsoft.security/assessments |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitada la integración de protección de puntos finales con Microsoft Defender for Cloud | microsoft.security/settings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado el análisis sin agente de máquinas en Microsoft Defender for Servers | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitada la supervisión de la integridad de los archivos en Defender for Servers | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| La suscripción a Azure debe tener habilitado Microsoft Defender for Containers | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender for Storage | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender for App Service | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender para Azure Cosmos DB | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender para bases de datos relacionales de código abierto | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender para bases de datos SQL de Azure | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender para SQL Servers on Machines | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender para Key Vault | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender for Resource Manager | microsoft.security/pricings |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las evaluaciones de actualización del sistema de las máquinas virtuales deben ser declaradas en buen estado por Microsoft Defender for Cloud | microsoft.security/assessments |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los contactos de seguridad de Microsoft Defender for Cloud deben notificar las alertas al rol de propietario | microsoft.security/securitycontacts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los contactos de seguridad de Microsoft Defender for Cloud deben tener configurada una dirección de correo electrónico adicional | microsoft.security/securitycontacts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los contactos de seguridad de Azure deben tener habilitadas las notificaciones de alerta por correo electrónico con una gravedad mínima suficientemente inclusiva | microsoft.security/securitycontacts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los contactos de seguridad de Azure deben tener habilitadas las notificaciones por correo electrónico de la ruta de ataque con un nivel de riesgo configurado | microsoft.security/securitycontacts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las suscripciones a Azure deben tener habilitado Microsoft Defender para IoT | microsoft.security/iotsecuritysolutions |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los servidores Azure SQL deberían tener deshabilitado el acceso a la red pública | microsoft.sql/servers |
Prácticas recomendadas fundamentales de Azure |
| Los servidores SQL deben tener configurado un administrador de Azure Active Directory | microsoft.sql/servers |
Prácticas recomendadas fundamentales de Azure |
| Las bases de datos SQL de Azure deben tener habilitada la copia de seguridad georedundante | microsoft.sql/servers/databases |
Prácticas recomendadas fundamentales de Azure |
| Los servidores SQL de Azure no deben usar nombres de cuenta de administrador predeterminados | microsoft.sql/servers |
Prácticas recomendadas fundamentales de Azure |
| Las instancias administradas de Azure SQL deberían tener habilitada la actualización automática de las versiones secundarias | microsoft.sql/managedinstances |
Prácticas recomendadas fundamentales de Azure |
| Las cuentas de Azure Storage deben usar claves administradas por el cliente para el cifrado | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los servicios de archivos de cuentas de Azure Storage deberían tener habilitada la eliminación temporal de los archivos compartidos | microsoft.storage/storageaccounts/fileservices |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los archivos compartidos de cuentas de Azure Storage deberían restringir las versiones del protocolo SMB a SMB 3.1.1 | microsoft.storage/storageaccounts/fileservices |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deben usar un algoritmo de cifrado de canales SMB seguro para los archivos compartidos | microsoft.storage/storageaccounts/fileservices |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deberían tener configurado un recordatorio de rotación de claves | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deberían tener deshabilitado el acceso a claves compartidas | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deben usar puntos de conexión privados para acceder | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deberían tener deshabilitado el acceso a la red pública | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deberían tener el acceso a la red predeterminado configurado como denegado | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de almacenamiento deben tener de forma predeterminada la autorización de Microsoft Entra en el portal de Azure | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deberían requerir una transferencia segura | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de almacenamiento de Azure deberían permitir que los servicios confiables de Azure eludan las reglas de red | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deben configurarse con la versión TLS mínima requerida | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deberían tener deshabilitada la replicación entre inquilinos | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deberían tener deshabilitado el acceso anónimo a los blobs | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deberían restringir la eliminación permanente de blobs | microsoft.storage/storageaccounts/blobservices |
Prácticas recomendadas fundamentales de Azure |
| Las cuentas de almacenamiento de Azure que contienen registros de actividad deben cifrarse con una clave administrada por el cliente | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los servicios de blob de cuentas de Azure Storage deberían tener habilitada la eliminación automática de blob | microsoft.storage/storageaccounts/blobservices |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los servicios blob de cuentas de Azure Storage deberían tener habilitado el control de versiones | microsoft.storage/storageaccounts/blobservices |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Los servicios de blob de cuentas de Azure Storage deberían tener habilitada la eliminación temporal de blobs y contenedores | microsoft.storage/storageaccounts/blobservices |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deben tener aplicado un bloqueo de eliminación de Azure Resource Manager | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deben tener un bloqueo de administrador ReadOnly de recursos | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las cuentas de Azure Storage deben usar almacenamiento con redundancia geográfica | microsoft.storage/storageaccounts |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |
| Las aplicaciones de Azure Function deberían restringir el acceso administrativo | microsoft.web/sites/config |
Prácticas recomendadas fundamentales de Azure |
| Azure Functions no debe permitir la invocación anónima de activadores HTTP | microsoft.web/sites/functions |
Prácticas recomendadas fundamentales de Azure |
| Las aplicaciones web y las aplicaciones funcionales de Azure App Service no deben usar versiones de tiempo de ejecución no compatibles | microsoft.web/sites |
Prácticas recomendadas fundamentales de Azure |
| Las aplicaciones de Azure Function de los planes Premium o Dedicado deben integrarse en una red virtual | microsoft.web/sites |
Prácticas recomendadas fundamentales de Azure |
| Las aplicaciones web de Azure App Service deben tener habilitados los registros HTTP en la configuración de diagnóstico | microsoft.web/sites |
Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI |