View a markdown version of this page

Configuración de Security Hub CSPM para que se integre con Microsoft Azure - AWS Security Hub

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración de Security Hub CSPM para que se integre con Microsoft Azure

Tras completar las tareas previas y configurar el entorno de Microsoft Azure, puede configurar AWS Security Hub CSPM para que se integre con Azure. Para configurar Security Hub CSPM para que se integre con Azure, debe crear un conector. Tras crear el conector, se producen los siguientes eventos:

  1. Security Hub CSPM valida las credenciales de Azure y la conectividad con su entorno de Azure. Este proceso puede tardar varios minutos.

  2. AWS Config comienza a descubrir y registrar los datos de configuración de sus recursos de Azure.

  3. Security Hub CSPM comienza a generar hallazgos de administración de posturas para sus recursos de Azure una vez que se completa la recopilación de datos de recursos.

nota

Si ya creó un conector en Security Hub, se creó automáticamente un conector vinculado a un servicio en Security Hub CSPM. No necesita crear un conector independiente administrado por el cliente, a menos que necesite un ámbito diferente.

Cree un conector de Azure

Para crear un conector de Microsoft Azure para su entorno, complete los siguientes pasos mediante la consola CSPM de AWS Security Hub o la API.

  1. Abra la consola CSPM de Security Hub.

  2. En el panel de navegación, elija Integraciones.

  3. Elija Crear conector de Azure.

  4. Para el ID de inquilino de Azure, introduzca su identificador de inquilino de Azure Active Directory.

  5. En Aplicación (ID de cliente), introduzca el ID de aplicación para el registro de la aplicación de Azure que creó.

  6. Configure los ajustes adicionales y el alcance del conector de la siguiente manera:

    • En Nombre, introduzca un nombre exclusivo para el conector. El nombre puede contener hasta 50 caracteres alfanuméricos y puede incluir guiones (‐).

      importante

      Los nombres y las descripciones se utilizan para identificar su contenido, y le recomendamos que no incluya información sensible, confidencial o de identificación personal (PII) en ellos.

    • En Descripción, si lo desea, introduzca una breve descripción del conector. La descripción puede contener hasta 200 caracteres.

    • En Suscripciones, elija Todas las suscripciones para supervisar todas las suscripciones actuales y futuras del inquilino, o Suscripciones específicas para supervisar solo las suscripciones que especifique. Si eliges monitorear solo suscripciones específicas, ingresa el ID de cada una.

    • En el caso de las regiones, elija las regiones de Azure en las que están desplegados sus recursos.

      nota

      Los controles que evalúan los recursos de Microsoft Entra ID y Microsoft Graph requieren que el ámbito de la región global se incluya en la configuración de la integración. Si selecciona únicamente regiones de Azure específicas, estos controles no generarán resultados.

  7. Revise la configuración y elija Crear conector.

Tras crear el conector, Security Hub CSPM valida las credenciales de Azure e inicia la detección de recursos. El conector debería mostrar el estado Activo en un plazo de 2 a 5 minutos.

Estándares y controles de habilitación

Tras crear el conector, debe habilitar los estándares de seguridad de Azure para empezar a generar resultados. Para obtener información general sobre la activación de los estándares y la administración de los controles, consulte Habilitar los estándares y Habilitar y deshabilitar los controles.

Estándares disponibles
  • CIS Microsoft Azure Foundations Benchmark v4.0: un punto de referencia de seguridad ampliamente adoptado que define las mejores prácticas para proteger los entornos de Azure. Cada control evalúa un aspecto específico de la configuración de Azure (por ejemplo, el cifrado de las cuentas de almacenamiento, las reglas de los grupos de seguridad de la red y la configuración de identidad y acceso).

  • Prácticas recomendadas fundamentales de Azure: evalúa los recursos de Azure para determinar los riesgos de exposición al correlacionar la accesibilidad de la red, el acceso público y los indicadores de datos confidenciales. Genera hallazgos de tipo exposición que destacan los recursos que corren un riesgo elevado.

Los estándares de Azure tienen su propio conjunto de controles, separados de los controles. AWS No hay controles entre nubes que evalúen tanto los recursos de Azure como AWS los de Azure de una sola vez.

Habilitación de un estándar

Puede habilitar los estándares de Azure a través de la consola CSPM de Security Hub o a través de. API/CLI Navegue hasta Estándares en la consola CSPM de Security Hub y active el estándar deseado. Como alternativa, utilice la CLI:

$ aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --region your-aws-region
nota

Puede habilitar los estándares de Azure antes o después de crear el conector; no están acoplados. Sin embargo, los resultados solo se generarán una vez que el conector y el estándar estén activos y se hayan recopilado los datos de los recursos.

Gestionar los controles individuales

Una vez que se activa un estándar (normalmente en cuestión de segundos), puede ver y gestionar los controles individuales:

  • Ver controles: utilice la consola CSPM de Security Hub (Estándares > seleccione estándar > Controles) o la list-standards-control-associations API.

  • Desactivar un control: si un control específico no es aplicable a su entorno, puede desactivarlo.

  • Configurar parámetros personalizados: algunos controles aceptan parámetros de entrada personalizados (por ejemplo, los umbrales de longitud de las contraseñas). Estos se pueden configurar a través de la update-security-control API.

Notas importantes
  • Los estándares de Azure se aplican de manera uniforme en todo el ámbito de los conectores. No puede habilitar estándares o controles diferentes para diferentes suscripciones de Azure dentro del mismo conector.

  • Los controles dependen de la disponibilidad de los datos de los recursos. Cada control evalúa un tipo de recurso de Azure específico. Si aún no AWS Config ha recopilado los datos de configuración de un tipo de recurso en particular, el control generará un resultado PASS predeterminado para esos recursos. Estos resultados predeterminados del PASS se actualizarán automáticamente para convertirlos en evaluaciones precisas a medida que lleguen los datos de los recursos. No trate las puntuaciones de cumplimiento iniciales como precisas hasta que se complete la recopilación de datos sobre los recursos.

  • Los parámetros de entrada personalizados para los controles de seguridad se pueden configurar incluso antes de crear un conector; se mantienen de forma independiente.

  • Los controles que evalúan la configuración a nivel de suscripción (por ejemplo, planes de Microsoft Defender, alertas de registro de actividades) producen un resultado por suscripción de Azure en lugar de por recurso individual.

  • Los estándares multinube no se pueden incluir en las políticas de configuración central. Debe administrar la habilitación estándar de Azure de forma independiente en cada uno y. Cuenta de AWS Región de AWS

Ajuste el alcance de un conector de Azure

Después de crear un conector de Microsoft Azure, puede ajustar el alcance del conector cambiando las suscripciones de Azure o las regiones de Azure que supervisa. Si ajusta el alcance, la mayoría de los tipos de cambios surten efecto en aproximadamente 15 minutos.

Antes de ajustar el alcance, tenga en cuenta lo siguiente:

  • El alcance de un conector administrado por el cliente no puede superar el alcance de ningún conector vinculado a un servicio existente en la misma cuenta y región.

  • Cuando se amplía el alcance, Security Hub CSPM comienza a generar hallazgos para nuevos recursos después de AWS Config recopilar sus datos de configuración.

  • Al reducir el alcance, los hallazgos existentes sobre los recursos retirados pasan a un estado archivado.

Compruebe el estado de un conector de Azure

Puede comprobar el estado de un conector de Microsoft Azure en cualquier momento. Vaya a Integraciones en la consola CSPM de Security Hub y confirme que el conector muestre el estado Activo.

Los resultados iniciales suelen aparecer entre 15 y 30 minutos después de que se complete la recopilación de los datos de los recursos.

nota

Con el tiempo, el estado de funcionamiento del conector es uniforme. Cuando se produce un problema con los permisos o la configuración, el estado del conector cambia rápidamente a Degradado con un mensaje en el que se puede actuar. Sin embargo, una vez solucionado el problema, el estado puede tardar hasta 24 horas en volver a Conectado.

  • Un estado degradado tras una corrección reciente no indica necesariamente que se trate de un problema continuo.

  • Para ver en tiempo real los errores de registro, consulta las CloudWatch métricas del espacio de nombres.

Solucione los problemas de un conector de Azure

Si tiene problemas con el conector, utilice la siguiente información para diagnosticar y resolver problemas comunes.

El estado del conector es incorrecto

Este problema suele producirse si las credenciales federadas no están configuradas correctamente en Azure.

Para solucionar este problema, compruebe que la URL del emisor del token y el ARN del asunto de sus credenciales federadas de Azure coincidan con las suyas. Cuenta de AWS

No se ha encontrado nada después de 30 minutos

Este problema puede producirse si Event Hub no recibe los registros de actividad o si no hay ningún estándar activado.

Para solucionar este problema, compruebe que el espacio de nombres de Event Hub esté etiquetado correctamente (AWSConfig-account-id-region=activitylog), que el grupo de AWSConfig consumidores exista, que la función de receptor de datos esté asignada y que al menos un estándar de Azure esté habilitado.

No se pueden registrar algunos recursos de Azure

El error puede producirse por cualquiera de los siguientes motivos:

  • El entorno de Azure no cumple los requisitos previos para el registro de recursos.

  • El registro de la aplicación no cuenta con el consentimiento del administrador para los permisos de la API de Microsoft Graph.

  • La asignación del rol de lector no cubre todos los ámbitos requeridos.

  • El arrendatario de Microsoft Entra ID no tiene los datos de registro necesarios.

Para solucionar el error, haga lo siguiente:

  1. Para confirmar que su entorno cumple todos los requisitos, consulte los requisitos previos de Microsoft Azure.

  2. Confirma que el registro de la aplicación tiene los permisos de la API de Microsoft Graph necesarios con el consentimiento del administrador.

  3. Compruebe que el director del servicio tenga la función de lector en el ámbito del grupo de administración raíz del inquilino.

El conector permanece en estado pendiente

Este problema puede producirse si el registro de la aplicación Azure está mal configurado.

Para solucionar este problema, compruebe que la URL del emisor de la credencial de identidad federada y el identificador del asunto coincidan con los suyos. Cuenta de AWS Compruebe también que se haya otorgado el consentimiento del administrador para todos los permisos de la API de Microsoft Graph necesarios.

Cómo gestiona Security Hub CSPM los identificadores de recursos

Al habilitar la integración de Azure para AWS Security Hub CSPM, los identificadores de recursos de otros proveedores de nube se almacenarán en AWS Security AWS Config Hub CSPM y otros AWS servicios (según sea necesario) como metadatos relacionados con la administración de los datos de configuración de recursos correspondientes recopilados de los otros proveedores de nube. Dichos identificadores de recursos no constituyen su contenido y le recomendamos que no incluya en ellos información sensible, confidencial o de identificación personal.

Los siguientes identificadores de su entorno de nube conectada se almacenan y utilizan AWS para proporcionar capacidades de seguridad multinube:

  • Identificadores de recursos: ID de inquilino de Azure, ID de suscripción, ubicación (región), ID de recurso (ID o nombres de grupos de recursos, proveedor de recursos, tipo de recurso)

Las relaciones entre estos identificadores, incluida la forma en que los recursos se relacionan entre sí y la forma en que los hallazgos se relacionan con los recursos, también se almacenan como metadatos de servicio. AWS utiliza estos identificadores para la correlación de recursos, asociando los hallazgos a los recursos, el registro operativo del servicio y la deduplicación.

Controles disponibles para Azure

Tras habilitar los estándares de Azure, los siguientes 122 controles evalúan los recursos de Azure. Los controles se distribuyen en dos estándares:

  • CIS Microsoft Azure Foundations Benchmark v4.0: 96 controles asignados a secciones CIS específicas

  • Prácticas recomendadas fundamentales de Azure: 26 controles que abarcan otras prácticas recomendadas de seguridad

nota

Los controles que evalúan los recursos de Microsoft Entra ID y Microsoft Graph requieren que el ámbito de la región global se incluya en la configuración de la integración.

Controles de Azure disponibles
Título de control Tipo de recurso Standard
Las aplicaciones de Azure Container con la identidad administrada habilitada deben tener el privilegio mínimo microsoft.app/containerapps Prácticas recomendadas fundamentales de Azure
Las aplicaciones de contenedor de Azure no deben pasar las credenciales del SDK de Azure como variables de entorno microsoft.app/containerapps Prácticas recomendadas fundamentales de Azure
Las aplicaciones de contenedores de Azure no deberían tener habilitada la entrada externa microsoft.app/containerapps Prácticas recomendadas fundamentales de Azure
Los entornos de Azure Container App no deben tener acceso ilimitado a NSG microsoft.app/containerapps Prácticas recomendadas fundamentales de Azure
Los entornos administrados por la aplicación Azure Container no deben tener habilitada la IP pública microsoft.app/managedenvironments Prácticas recomendadas fundamentales de Azure
Las asignaciones de funciones de Azure no deberían conceder un amplio acceso de administrador en el ámbito de la suscripción microsoft.authorization/roleassignments Prácticas recomendadas fundamentales de Azure
Las asignaciones de roles de Azure no deben otorgar el rol de administrador de acceso de usuario microsoft.authorization/roleassignments Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las definiciones de roles personalizados de Azure no deben tener permisos administrativos comodín microsoft.authorization/roledefinitions Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las asignaciones de políticas de Microsoft Cloud Security Benchmark deben tener el modo de aplicación habilitado microsoft.authorization/policyassignments Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los clústeres de Azure Kubernetes Service (AKS) no deberían tener servidores de API de acceso público sin restricciones de IP microsoft.containerservice/managedclusters Prácticas recomendadas fundamentales de Azure
Los clústeres de Azure Kubernetes Service (AKS) deberían cifrar los secretos de Kubernetes en reposo microsoft.containerservice/managedclusters Prácticas recomendadas fundamentales de Azure
Los clústeres de Azure Kubernetes Service (AKS) deben ejecutar una versión de Kubernetes compatible microsoft.containerservice/managedclusters Prácticas recomendadas fundamentales de Azure
Las cuentas de Azure Cosmos DB deben tener habilitada la copia de seguridad continua microsoft.documentdb/databaseaccounts Prácticas recomendadas fundamentales de Azure
Los servidores flexibles de Azure Database para MySQL deben tener deshabilitado el acceso a la red pública microsoft.dbformysql/flexibleservers Prácticas recomendadas fundamentales de Azure
Los espacios de trabajo de Azure Databricks deben implementarse en una red virtual administrada por el cliente microsoft.databricks/workspaces Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los espacios de trabajo de Azure Databricks deben tener configurada la entrega de registros de diagnóstico microsoft.databricks/workspaces Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los espacios de trabajo de Azure Databricks deben usar claves administradas por el cliente para el cifrado de discos administrado microsoft.databricks/workspaces Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de autorización de Microsoft Entra ID deberían prohibir que los usuarios predeterminados registren aplicaciones microsoft.graph/policies/authorizationpolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
El ID de Azure Entra debe tener habilitados los valores predeterminados de seguridad microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los inquilinos de Microsoft Entra deben tener una política de acceso condicional que bloquee el acceso desde ubicaciones geográficas no permitidas microsoft.graph/organization Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los inquilinos de Microsoft Entra deben tener una política de acceso condicional que bloquee el flujo de autenticación del código del dispositivo microsoft.graph/organization Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de acceso condicional de Azure deberían requerir MFA para todos los usuarios microsoft.graph/organization Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los inquilinos de Microsoft Entra deberían requerir la autenticación multifactor para los inicios de sesión riesgosos mediante una política de acceso condicional microsoft.graph/organization Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los inquilinos de Azure deberían requerir la MFA mediante acceso condicional para la API de administración de servicios de Azure microsoft.graph/organization Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Al menos una política de acceso condicional debe requerir MFA para los portales de administración de Microsoft microsoft.graph/organization Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de autorización de Microsoft Entra deberían impedir que los usuarios no administradores creen inquilinos microsoft.graph/policies/authorizationpolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de métodos de autenticación de Microsoft Entra ID deben establecer el período de reconfirmación en un valor distinto de cero microsoft.graph/policies/authenticationmethodspolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de autorización de Microsoft Entra deberían restringir el consentimiento del usuario para las aplicaciones microsoft.graph/policies/authorizationpolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de autorización de Azure deberían restringir el consentimiento del usuario a las aplicaciones de editores verificados microsoft.graph/policies/authorizationpolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de autorización de Microsoft Entra deberían restringir el acceso de los usuarios invitados a sus propios objetos de directorio microsoft.graph/policies/authorizationpolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de autorización de Azure deberían restringir las invitaciones de invitados únicamente a las funciones de administrador microsoft.graph/policies/authorizationpolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las políticas de autorización de Azure deberían restringir la creación de grupos de seguridad a los administradores microsoft.graph/policies/authorizationpolicy Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los inquilinos de Microsoft Entra deben requerir una autenticación multifactor para registrar o unir dispositivos microsoft.graph/organization Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los roles del directorio Microsoft Entra ID deben tener entre 2 y 4 administradores globales microsoft.graph/directoryrole Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
La configuración de grupos de Azure Entra ID debería restringir la creación de grupos a los administradores microsoft.graph/organization Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una configuración de diagnóstico configurada para los registros de actividad microsoft.insights/diagnosticsettings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad para crear una asignación de políticas microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad para eliminar la asignación de políticas microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad para crear o actualizar las operaciones de un grupo de seguridad de red microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deberían tener una alerta de registro de actividad si se elimina un grupo de seguridad de red microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad para crear o actualizar la solución de seguridad microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad si se elimina la solución de seguridad microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad para crear o actualizar las reglas de firewall de SQL Server microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad para eliminar las reglas de firewall de SQL Server microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener configurada una alerta de registro de actividad para las operaciones de creación o actualización de direcciones IP públicas microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad si se elimina una dirección IP pública microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener una alerta de registro de actividad para los incidentes de Service Health microsoft.insights/activitylogalerts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener configurado al menos un componente de Application Insights microsoft.insights/components Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Azure Key Vaults debería tener habilitada la protección de eliminación temporal y purga microsoft.keyvault/vaults Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Azure Key Vaults debería tener habilitado el control de acceso basado en roles microsoft.keyvault/vaults Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los almacenes de claves de Azure deberían tener inhabilitado el acceso a la red pública cuando se utilizan puntos de conexión privados microsoft.keyvault/vaults Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Azure Key Vaults debe usar puntos de conexión privados microsoft.keyvault/vaults Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Azure Key Vaults debería tener habilitada la protección contra purgas microsoft.keyvault/vaults Prácticas recomendadas fundamentales de Azure
Azure Key Vaults debería restringir el acceso a la red microsoft.keyvault/vaults Prácticas recomendadas fundamentales de Azure
Azure Key Vaults debería tener habilitado el registro AuditEvent microsoft.keyvault/vaults Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las claves de Azure Key Vault en las bóvedas RBAC deben tener una fecha de caducidad establecida microsoft.keyvault/vaults/keys Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las claves de Azure Key Vault en almacenes que no sean RBAC deben tener una fecha de caducidad establecida microsoft.keyvault/vaults/keys Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los secretos de Azure Key Vault guardados en RBAC-enabled las bóvedas deben tener una fecha de caducidad establecida microsoft.keyvault/vaults/secrets Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los secretos de Azure Key Vault en almacenes que no sean de RBAC deben tener una fecha de caducidad establecida microsoft.keyvault/vaults/secrets Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las claves de Azure Key Vault deben tener habilitada la rotación automática microsoft.keyvault/vaults/keys Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los grupos de seguridad de red de Azure deberían restringir el acceso RDP entrante desde Internet microsoft.network/networksecuritygroups Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los grupos de seguridad de red de Azure deberían restringir el acceso UDP entrante desde Internet microsoft.network/networksecuritygroups Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los grupos de seguridad de red de Azure deberían restringir el acceso HTTP entrante desde Internet microsoft.network/networksecuritygroups Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las subredes de Azure Application Gateway no deberían tener acceso ilimitado a NSG microsoft.network/networksecuritygroups Prácticas recomendadas fundamentales de Azure
Los grupos de seguridad de red de Azure deben tener una regla explícita que prohíba todo microsoft.network/networksecuritygroups Prácticas recomendadas fundamentales de Azure
Los grupos de seguridad de red de Azure no deben permitir el acceso entrante sin restricciones a puertos restringidos microsoft.network/networksecuritygroups Prácticas recomendadas fundamentales de Azure
Los registros de flujo de Azure Network Watcher deben tener habilitado el registro de flujo de red virtual y el análisis de tráfico debe enviarse a Log Analytics microsoft.network/networkwatchers/flowlogs Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los grupos de seguridad de red de Azure deberían restringir el acceso a SSH desde Internet microsoft.network/networksecuritygroups Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener al menos un host de Azure Bastion microsoft.network/bastionhosts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender para servidores microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las máquinas deben tener una solución de evaluación de vulnerabilidades en buen estado implementada en Microsoft Defender for Cloud microsoft.security/assessments Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitada la integración de protección de puntos finales con Microsoft Defender for Cloud microsoft.security/settings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado el análisis sin agente de máquinas en Microsoft Defender for Servers microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitada la supervisión de la integridad de los archivos en Defender for Servers microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
La suscripción a Azure debe tener habilitado Microsoft Defender for Containers microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender for Storage microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender for App Service microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender para Azure Cosmos DB microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender para bases de datos relacionales de código abierto microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender para bases de datos SQL de Azure microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender para SQL Servers on Machines microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender para Key Vault microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender for Resource Manager microsoft.security/pricings Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las evaluaciones de actualización del sistema de las máquinas virtuales deben ser declaradas en buen estado por Microsoft Defender for Cloud microsoft.security/assessments Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los contactos de seguridad de Microsoft Defender for Cloud deben notificar las alertas al rol de propietario microsoft.security/securitycontacts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los contactos de seguridad de Microsoft Defender for Cloud deben tener configurada una dirección de correo electrónico adicional microsoft.security/securitycontacts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los contactos de seguridad de Azure deben tener habilitadas las notificaciones de alerta por correo electrónico con una gravedad mínima suficientemente inclusiva microsoft.security/securitycontacts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los contactos de seguridad de Azure deben tener habilitadas las notificaciones por correo electrónico de la ruta de ataque con un nivel de riesgo configurado microsoft.security/securitycontacts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las suscripciones a Azure deben tener habilitado Microsoft Defender para IoT microsoft.security/iotsecuritysolutions Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los servidores Azure SQL deberían tener deshabilitado el acceso a la red pública microsoft.sql/servers Prácticas recomendadas fundamentales de Azure
Los servidores SQL deben tener configurado un administrador de Azure Active Directory microsoft.sql/servers Prácticas recomendadas fundamentales de Azure
Las bases de datos SQL de Azure deben tener habilitada la copia de seguridad georedundante microsoft.sql/servers/databases Prácticas recomendadas fundamentales de Azure
Los servidores SQL de Azure no deben usar nombres de cuenta de administrador predeterminados microsoft.sql/servers Prácticas recomendadas fundamentales de Azure
Las instancias administradas de Azure SQL deberían tener habilitada la actualización automática de las versiones secundarias microsoft.sql/managedinstances Prácticas recomendadas fundamentales de Azure
Las cuentas de Azure Storage deben usar claves administradas por el cliente para el cifrado microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los servicios de archivos de cuentas de Azure Storage deberían tener habilitada la eliminación temporal de los archivos compartidos microsoft.storage/storageaccounts/fileservices Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los archivos compartidos de cuentas de Azure Storage deberían restringir las versiones del protocolo SMB a SMB 3.1.1 microsoft.storage/storageaccounts/fileservices Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deben usar un algoritmo de cifrado de canales SMB seguro para los archivos compartidos microsoft.storage/storageaccounts/fileservices Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deberían tener configurado un recordatorio de rotación de claves microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deberían tener deshabilitado el acceso a claves compartidas microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deben usar puntos de conexión privados para acceder microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deberían tener deshabilitado el acceso a la red pública microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deberían tener el acceso a la red predeterminado configurado como denegado microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de almacenamiento deben tener de forma predeterminada la autorización de Microsoft Entra en el portal de Azure microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deberían requerir una transferencia segura microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de almacenamiento de Azure deberían permitir que los servicios confiables de Azure eludan las reglas de red microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deben configurarse con la versión TLS mínima requerida microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deberían tener deshabilitada la replicación entre inquilinos microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deberían tener deshabilitado el acceso anónimo a los blobs microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deberían restringir la eliminación permanente de blobs microsoft.storage/storageaccounts/blobservices Prácticas recomendadas fundamentales de Azure
Las cuentas de almacenamiento de Azure que contienen registros de actividad deben cifrarse con una clave administrada por el cliente microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los servicios de blob de cuentas de Azure Storage deberían tener habilitada la eliminación automática de blob microsoft.storage/storageaccounts/blobservices Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los servicios blob de cuentas de Azure Storage deberían tener habilitado el control de versiones microsoft.storage/storageaccounts/blobservices Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Los servicios de blob de cuentas de Azure Storage deberían tener habilitada la eliminación temporal de blobs y contenedores microsoft.storage/storageaccounts/blobservices Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deben tener aplicado un bloqueo de eliminación de Azure Resource Manager microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deben tener un bloqueo de administrador ReadOnly de recursos microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las cuentas de Azure Storage deben usar almacenamiento con redundancia geográfica microsoft.storage/storageaccounts Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI
Las aplicaciones de Azure Function deberían restringir el acceso administrativo microsoft.web/sites/config Prácticas recomendadas fundamentales de Azure
Azure Functions no debe permitir la invocación anónima de activadores HTTP microsoft.web/sites/functions Prácticas recomendadas fundamentales de Azure
Las aplicaciones web y las aplicaciones funcionales de Azure App Service no deben usar versiones de tiempo de ejecución no compatibles microsoft.web/sites Prácticas recomendadas fundamentales de Azure
Las aplicaciones de Azure Function de los planes Premium o Dedicado deben integrarse en una red virtual microsoft.web/sites Prácticas recomendadas fundamentales de Azure
Las aplicaciones web de Azure App Service deben tener habilitados los registros HTTP en la configuración de diagnóstico microsoft.web/sites Punto de referencia para Microsoft Azure Foundations v4.0 de la CEI