View a markdown version of this page

Configuration du Security Hub CSPM pour l'intégrer à Microsoft Azure - AWS Security Hub

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration du Security Hub CSPM pour l'intégrer à Microsoft Azure

Après avoir effectué les tâches prérequises et configuré votre environnement Microsoft Azure, vous pouvez configurer AWS Security Hub CSPM pour l'intégrer à Azure. Pour configurer Security Hub CSPM afin de l'intégrer à Azure, vous devez créer un connecteur. Après avoir créé le connecteur, les événements suivants se produisent :

  1. Security Hub CSPM valide les informations d'identification Azure et la connectivité à votre environnement Azure. Ce processus peut prendre plusieurs minutes.

  2. AWS Config commence à découvrir et à enregistrer les données de configuration pour vos ressources Azure.

  3. Security Hub CSPM commence à générer des résultats de gestion de posture pour vos ressources Azure une fois la collecte des données sur les ressources terminée.

Note

Si vous avez déjà créé un connecteur dans Security Hub, un connecteur lié à un service a été automatiquement créé dans Security Hub CSPM. Il n'est pas nécessaire de créer un connecteur distinct géré par le client, sauf si vous avez besoin d'une portée différente.

Création d'un connecteur Azure

Pour créer un connecteur Microsoft Azure pour votre environnement, effectuez les étapes suivantes à l'aide de la console AWS Security Hub CSPM ou de l'API.

  1. Ouvrez la console Security Hub CSPM.

  2. Dans le volet de navigation, choisissez Intégrations.

  3. Choisissez Create Azure connector.

  4. Pour Azure Tenant ID, entrez votre identifiant de locataire Azure Active Directory.

  5. Pour Application (ID client), entrez l'ID d'application pour l'enregistrement de l'application Azure que vous avez créée.

  6. Configurez les paramètres supplémentaires et l'étendue du connecteur en procédant comme suit :

    • Dans Nom, entrez un nom unique pour le connecteur. Le nom peut contenir jusqu'à 50 caractères alphanumériques et inclure des tirets (‐).

      Important

      Les noms et les descriptions sont utilisés pour identifier votre contenu, et nous vous recommandons de ne pas y inclure d'informations sensibles, confidentielles ou personnellement identifiables (PII).

    • Dans Description, entrez éventuellement une brève description du connecteur. La description peut contenir jusqu’à 200 caractères.

    • Pour les abonnements, choisissez Tous les abonnements pour surveiller tous les abonnements actuels et futurs du locataire, ou Abonnements spécifiques pour surveiller uniquement les abonnements que vous spécifiez. Si vous choisissez de ne surveiller que des abonnements spécifiques, entrez l'identifiant de chacun d'entre eux.

    • Pour Régions, choisissez les régions Azure dans lesquelles vos ressources sont déployées.

      Note

      Les contrôles qui évaluent les ressources Microsoft Entra ID et Microsoft Graph nécessitent que l'étendue de la région mondiale soit incluse dans votre configuration d'intégration. Si vous sélectionnez uniquement des régions Azure spécifiques, ces contrôles ne généreront pas de résultats.

  7. Vérifiez votre configuration et choisissez Create connector.

Après avoir créé le connecteur, Security Hub CSPM valide vos informations d'identification Azure et commence à découvrir les ressources. Le connecteur devrait afficher le statut Actif dans un délai de 2 à 5 minutes.

Normes et contrôles habilitants

Après avoir créé le connecteur, vous devez activer les normes de sécurité Azure pour commencer à générer des résultats. Pour des informations générales sur l'activation des normes et la gestion des contrôles, voir Activation des normes et Activation et désactivation des contrôles.

Normes disponibles
  • CIS Microsoft Azure Foundations Benchmark v4.0 - Un benchmark de sécurité largement adopté qui définit les meilleures pratiques pour sécuriser les environnements Azure. Chaque contrôle évalue un aspect spécifique de votre configuration Azure (par exemple, le chiffrement du compte de stockage, les règles du groupe de sécurité réseau, les paramètres d'identité et d'accès).

  • Meilleures pratiques de base Azure : évalue les ressources Azure pour détecter les risques d'exposition en corrélant l'accessibilité du réseau, l'accès public et les indicateurs de données sensibles. Génère des résultats de type exposition qui mettent en évidence les ressources présentant un risque élevé.

Les normes Azure disposent de leur propre ensemble de contrôles, distinct AWS des contrôles. Il n'existe aucun contrôle inter-cloud qui évalue à la fois les ressources Azure AWS et celles d'Azure en une seule vérification.

Activation d'une norme

Vous pouvez activer les normes Azure via la console Security Hub CSPM ou via le. API/CLI Accédez à Standards dans la console Security Hub CSPM et activez la norme souhaitée. Vous pouvez également utiliser la CLI :

$ aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --region your-aws-region
Note

Vous pouvez activer les normes Azure avant ou après la création du connecteur ; elles ne sont pas couplées. Cependant, les résultats ne seront générés que lorsque le connecteur et la norme seront actifs et que les données sur les ressources auront été collectées.

Gestion des contrôles individuels

Une fois qu'une norme est activée (généralement en quelques secondes), vous pouvez afficher et gérer les contrôles individuels :

  • Afficher les contrôles : utilisez la console Security Hub CSPM (Standards > sélectionnez standard > Contrôles) ou l'list-standards-control-associationsAPI.

  • Désactiver un contrôle : si un contrôle spécifique n'est pas applicable à votre environnement, vous pouvez le désactiver.

  • Configurer des paramètres personnalisés : certains contrôles acceptent des paramètres d'entrée personnalisés (par exemple, les seuils de longueur des mots de passe). Ils peuvent être configurés par le biais de l'update-security-controlAPI.

Remarques importantes
  • Les normes Azure s'appliquent de manière uniforme sur l'ensemble du périmètre de votre connecteur. Vous ne pouvez pas activer différentes normes ou contrôles pour différents abonnements Azure au sein du même connecteur.

  • Les contrôles dépendent de la disponibilité des données sur les ressources. Chaque contrôle évalue un type de ressource Azure spécifique. S'il n' AWS Config a pas encore collecté de données de configuration pour un type de ressource particulier, le contrôle générera une recherche PASS par défaut pour ces ressources. Ces résultats PASS par défaut seront automatiquement mis à jour pour donner lieu à des évaluations précises à mesure que les données sur les ressources arriveront. Ne considérez pas les scores de conformité initiaux comme exacts tant que la collecte des données sur les ressources n'est pas terminée.

  • Les paramètres d'entrée personnalisés pour les contrôles de sécurité peuvent être configurés avant même de créer un connecteur. Ils sont conservés indépendamment.

  • Les contrôles évaluant les paramètres au niveau de l'abonnement (par exemple, les plans Microsoft Defender, les alertes du journal d'activité) produisent un résultat par abonnement Azure plutôt que par ressource individuelle.

  • Les normes multicloud ne peuvent pas être incluses dans les politiques de configuration centrale. Vous devez gérer l'activation standard d'Azure indépendamment dans chaque groupe Compte AWS . Région AWS

Ajuster l'étendue d'un connecteur Azure

Après avoir créé un connecteur Microsoft Azure, vous pouvez ajuster l'étendue du connecteur en modifiant les abonnements Azure ou les régions Azure qu'il surveille. Si vous ajustez l'étendue, la plupart des types de modifications prennent effet dans un délai d'environ 15 minutes.

Avant de régler la portée, notez les points suivants :

  • L'étendue d'un connecteur géré par le client ne peut pas dépasser celle d'un connecteur lié à un service existant dans le même compte et dans la même région.

  • Lorsque vous étendez le champ d'application, Security Hub CSPM commence à générer des résultats pour les nouvelles ressources après avoir AWS Config collecté leurs données de configuration.

  • Lorsque vous réduisez la portée, les résultats existants concernant les ressources supprimées passent à l'état archivé.

Vérifier l'état d'un connecteur Azure

Vous pouvez vérifier l'état d'un connecteur Microsoft Azure à tout moment. Accédez à Intégrations dans la console Security Hub CSPM et vérifiez que le statut de votre connecteur est actif.

Les premiers résultats apparaissent généralement dans les 15 à 30 minutes suivant la fin de la collecte des données sur les ressources.

Note

L'état de santé du connecteur est finalement constant. Lorsqu'un problème d'autorisation ou de configuration survient, le statut du connecteur passe rapidement à Dégradé avec un message exploitable. Cependant, une fois le problème résolu, le statut peut prendre jusqu'à 24 heures pour revenir à Connecté.

  • Un statut Dégradé après une correction récente n'indique pas nécessairement un problème persistant.

  • Pour une visibilité en temps réel des échecs d'enregistrement, vérifiez les CloudWatch métriques dans l'espace de noms.

Résoudre les problèmes liés à un connecteur Azure

Si vous rencontrez des problèmes avec votre connecteur, utilisez les informations suivantes pour diagnostiquer et résoudre les problèmes courants.

L'état du connecteur est défectueux

Ce problème se produit généralement si les informations d'identification fédérées ne sont pas correctement configurées dans Azure.

Pour résoudre ce problème, vérifiez que l'URL de l'émetteur du jeton et l'ARN du sujet figurant dans vos informations d'identification fédérées Azure correspondent à vos. Compte AWS

Aucun résultat après 30 minutes

Ce problème peut se produire si Event Hub ne reçoit pas les journaux d'activité ou si aucune norme n'est activée.

Pour résoudre ce problème, vérifiez que l'espace de noms Event Hub est correctement balisé (AWSConfig-account-id-region=activitylog), que le groupe de AWSConfig consommateurs existe, que le rôle de récepteur de données est attribué et qu'au moins une norme Azure est activée.

Impossible d'enregistrer certaines ressources Azure

L'erreur peut se produire pour l'une des raisons suivantes :

  • L'environnement Azure ne répond pas aux conditions requises pour l'enregistrement des ressources.

  • L'enregistrement de l'application ne nécessite pas le consentement de l'administrateur pour les autorisations de l'API Microsoft Graph.

  • L'attribution du rôle de lecteur ne couvre pas toutes les étendues requises.

  • Le locataire de l'identifiant Microsoft Entra ne dispose pas des données de journal requises.

Pour corriger l'erreur, procédez comme suit :

  1. Pour vérifier que votre environnement répond à toutes les exigences, consultez les conditions préalables pour Microsoft Azure.

  2. Vérifiez que l'enregistrement de l'application dispose des autorisations requises pour l'API Microsoft Graph avec le consentement de l'administrateur.

  3. Vérifiez que le principal du service a le rôle de lecteur dans le cadre du groupe de gestion racine du locataire.

Le connecteur reste dans le statut En attente

Ce problème peut se produire si l'enregistrement de l'application Azure est mal configuré.

Pour résoudre ce problème, vérifiez que l'URL de l'émetteur des informations d'identification fédérées et l'identifiant du sujet correspondent à vos. Compte AWS Vérifiez également que le consentement de l'administrateur a été accordé pour toutes les autorisations requises pour l'API Microsoft Graph.

Comment Security Hub CSPM gère les identificateurs de ressources

En activant votre intégration Azure pour AWS Security Hub CSPM, les identifiants de ressources d'autres fournisseurs de cloud seront stockés dans AWS Security AWS Config Hub CSPM et dans d'autres AWS services (selon les besoins) sous forme de métadonnées liées à la gestion des données de configuration des ressources correspondantes collectées auprès des autres fournisseurs de cloud. Ces identifiants de ressources ne constituent pas votre contenu, et nous vous recommandons de ne pas y inclure d'informations sensibles, confidentielles ou permettant de vous identifier personnellement.

Les identifiants suivants issus de votre environnement cloud connecté sont stockés et utilisés pour fournir des AWS fonctionnalités de sécurité multicloud :

  • Identifiants de ressources : ID de locataire Azure, ID d'abonnement, emplacement (région), ID de ressource (ID ou noms de groupes de ressources, fournisseur de ressources, type de ressource)

Les relations entre ces identifiants, notamment la façon dont les ressources sont liées les unes aux autres et la manière dont les résultats sont liés aux ressources, sont également stockées sous forme de métadonnées de service. AWS utilise ces identifiants pour la corrélation des ressources, l'association des résultats aux ressources, la journalisation des opérations des services et la déduplication.

Contrôles disponibles pour Azure

Après avoir activé les normes Azure, les 122 contrôles suivants évaluent vos ressources Azure. Les contrôles sont répartis selon deux normes :

  • CIS Microsoft Azure Foundations Benchmark v4.0 — 96 contrôles mappés à des sections CIS spécifiques

  • Meilleures pratiques de base d'Azure : 26 contrôles couvrant les meilleures pratiques de sécurité supplémentaires

Note

Les contrôles qui évaluent les ressources Microsoft Entra ID et Microsoft Graph nécessitent que l'étendue de la région mondiale soit incluse dans votre configuration d'intégration.

Contrôles Azure disponibles
Titre du contrôle Type de ressource Standard
Les applications Azure Container pour lesquelles l'identité gérée est activée doivent bénéficier du moindre privilège microsoft.app/containerapps Bonnes pratiques de base d'Azure
Azure Container Apps ne doit pas transmettre les informations d'identification du SDK Azure en tant que variables d'environnement microsoft.app/containerapps Bonnes pratiques de base d'Azure
L'entrée externe ne doit pas être activée dans Azure Container Apps microsoft.app/containerapps Bonnes pratiques de base d'Azure
Les environnements Azure Container App ne doivent pas bénéficier d'un accès NSG illimité microsoft.app/containerapps Bonnes pratiques de base d'Azure
Les environnements gérés par Azure Container App ne doivent pas avoir d'adresse IP publique activée microsoft.app/managedenvironments Bonnes pratiques de base d'Azure
Les attributions de rôles Azure ne doivent pas accorder un accès administrateur étendu pendant la durée de l'abonnement microsoft.authorization/roleassignments Bonnes pratiques de base d'Azure
Les attributions de rôles Azure ne doivent pas octroyer le rôle d'administrateur d'accès utilisateur microsoft.authorization/roleassignments Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les définitions de rôles personnalisés Azure ne doivent pas comporter d'autorisations administratives génériques microsoft.authorization/roledefinitions Benchmark Microsoft Azure Foundations du CIS, version 4.0
Le mode d'application des attributions de politiques Microsoft Cloud Security Benchmark doit être activé microsoft.authorization/policyassignments Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les clusters Azure Kubernetes Service (AKS) ne doivent pas disposer de serveurs d'API accessibles au public sans restrictions d'adresse IP microsoft.containerservice/managedclusters Bonnes pratiques de base d'Azure
Les clusters Azure Kubernetes Service (AKS) doivent chiffrer les secrets Kubernetes au repos microsoft.containerservice/managedclusters Bonnes pratiques de base d'Azure
Les clusters Azure Kubernetes Service (AKS) doivent exécuter une version de Kubernetes prise en charge microsoft.containerservice/managedclusters Bonnes pratiques de base d'Azure
La sauvegarde continue des comptes Azure Cosmos DB doit être activée microsoft.documentdb/databaseaccounts Bonnes pratiques de base d'Azure
L'accès au réseau public doit être désactivé pour les serveurs flexibles Azure Database pour MySQL microsoft.dbformysql/flexibleservers Bonnes pratiques de base d'Azure
Les espaces de travail Azure Databricks doivent être déployés dans un réseau virtuel géré par le client microsoft.databricks/workspaces Benchmark Microsoft Azure Foundations du CIS, version 4.0
La livraison des journaux de diagnostic doit être configurée dans les espaces de travail Azure Databricks microsoft.databricks/workspaces Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les espaces de travail Azure Databricks doivent utiliser des clés gérées par le client pour le chiffrement des disques gérés microsoft.databricks/workspaces Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques d'autorisation relatives à l'identifiant Microsoft Entra devraient interdire aux utilisateurs par défaut d'enregistrer des applications microsoft.graph/policies/authorizationpolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les paramètres de sécurité par défaut d'Azure Entra ID doivent être activés microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les locataires de Microsoft Entra doivent disposer d'une politique d'accès conditionnel qui bloque l'accès depuis des zones géographiques interdites microsoft.graph/organization Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les locataires de Microsoft Entra doivent disposer d'une politique d'accès conditionnel qui bloque le flux d'authentification par code de l'appareil. microsoft.graph/organization Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques d'accès conditionnel Azure doivent exiger le MFA pour tous les utilisateurs microsoft.graph/organization Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les locataires de Microsoft Entra devraient exiger une authentification multifactorielle pour les connexions risquées via une politique d'accès conditionnel microsoft.graph/organization Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les locataires Azure doivent avoir besoin du MFA via un accès conditionnel pour l'API Azure Service Management microsoft.graph/organization Benchmark Microsoft Azure Foundations du CIS, version 4.0
Au moins une politique d'accès conditionnel doit exiger le MFA pour les portails d'administration Microsoft microsoft.graph/organization Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques d'autorisation de Microsoft Entra devraient empêcher les utilisateurs non administrateurs de créer des locataires microsoft.graph/policies/authorizationpolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques relatives aux méthodes d'authentification Microsoft Entra ID doivent définir la période de reconfirmation sur une valeur différente de zéro microsoft.graph/policies/authenticationmethodspolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques d'autorisation de Microsoft Entra devraient restreindre le consentement des utilisateurs pour les applications microsoft.graph/policies/authorizationpolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques d'autorisation Azure doivent restreindre le consentement des utilisateurs aux applications d'éditeur vérifiées microsoft.graph/policies/authorizationpolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques d'autorisation de Microsoft Entra devraient restreindre l'accès des utilisateurs invités à leurs propres objets de répertoire microsoft.graph/policies/authorizationpolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques d'autorisation Azure doivent limiter les invitations d'invités aux rôles d'administrateur uniquement microsoft.graph/policies/authorizationpolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les politiques d'autorisation Azure devraient limiter la création de groupes de sécurité aux administrateurs microsoft.graph/policies/authorizationpolicy Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les locataires de Microsoft Entra doivent exiger une authentification multifactorielle pour enregistrer ou connecter des appareils microsoft.graph/organization Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les rôles de répertoire Microsoft Entra ID doivent comporter entre 2 et 4 administrateurs globaux microsoft.graph/directoryrole Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les paramètres du groupe Azure Entra ID devraient limiter la création de groupes aux administrateurs microsoft.graph/organization Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent avoir un paramètre de diagnostic configuré pour les journaux d'activité microsoft.insights/diagnosticsettings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte de journal d'activité pour créer une attribution de politique microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte dans le journal d'activité pour la suppression de l'attribution de politiques microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte de journal d'activité pour créer ou mettre à jour les opérations du groupe de sécurité réseau microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte de journal d'activité pour la suppression du groupe de sécurité réseau microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte de journal d'activité pour créer ou mettre à jour une solution de sécurité microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte de journal d'activité pour la suppression de la solution de sécurité microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte de journal d'activité pour la création ou la mise à jour des règles de pare-feu de SQL Server microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte dans le journal d'activité pour la suppression des règles de pare-feu de SQL Server microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte de journal d'activité configurée pour les opérations de création ou de mise à jour d'adresses IP publiques microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte de journal d'activité pour la suppression d'adresses IP publiques microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent comporter une alerte dans le journal d'activité pour les incidents liés à Service Health microsoft.insights/activitylogalerts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent avoir au moins un composant Application Insights configuré microsoft.insights/components Benchmark Microsoft Azure Foundations du CIS, version 4.0
Azure Key Vaults doit avoir une protection contre la suppression et la purge logicielles activées microsoft.keyvault/vaults Benchmark Microsoft Azure Foundations du CIS, version 4.0
Le contrôle d'accès basé sur les rôles doit être activé dans Azure Key Vaults microsoft.keyvault/vaults Benchmark Microsoft Azure Foundations du CIS, version 4.0
L'accès au réseau public d'Azure Key Vaults doit être désactivé lors de l'utilisation de points de terminaison privés microsoft.keyvault/vaults Benchmark Microsoft Azure Foundations du CIS, version 4.0
Azure Key Vaults doit utiliser des points de terminaison privés microsoft.keyvault/vaults Benchmark Microsoft Azure Foundations du CIS, version 4.0
La protection contre la purge doit être activée dans Azure Key Vaults microsoft.keyvault/vaults Bonnes pratiques de base d'Azure
Azure Key Vaults doit restreindre l'accès au réseau microsoft.keyvault/vaults Bonnes pratiques de base d'Azure
La AuditEvent journalisation doit être activée dans Azure Key Vaults microsoft.keyvault/vaults Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les clés Azure Key Vault dans les coffres-forts RBAC doivent avoir une date d'expiration définie microsoft.keyvault/vaults/keys Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les clés Azure Key Vault dans les coffres-forts non RBAC doivent avoir une date d'expiration définie microsoft.keyvault/vaults/keys Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les secrets Azure Key Vault dans les RBAC-enabled coffres-forts doivent avoir une date d'expiration définie microsoft.keyvault/vaults/secrets Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les secrets Azure Key Vault dans les coffres-forts non RBAC doivent avoir une date d'expiration définie microsoft.keyvault/vaults/secrets Benchmark Microsoft Azure Foundations du CIS, version 4.0
La rotation automatique des clés Azure Key Vault doit être activée microsoft.keyvault/vaults/keys Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les groupes de sécurité réseau Azure doivent restreindre l'accès RDP entrant depuis Internet microsoft.network/networksecuritygroups Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les groupes de sécurité réseau Azure doivent restreindre l'accès UDP entrant depuis Internet microsoft.network/networksecuritygroups Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les groupes de sécurité du réseau Azure doivent restreindre l'accès HTTP entrant depuis Internet microsoft.network/networksecuritygroups Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les sous-réseaux Azure Application Gateway ne doivent pas avoir un accès NSG illimité microsoft.network/networksecuritygroups Bonnes pratiques de base d'Azure
Les groupes de sécurité réseau Azure doivent disposer d'une règle de refus de tout explicite microsoft.network/networksecuritygroups Bonnes pratiques de base d'Azure
Les groupes de sécurité réseau Azure ne doivent pas autoriser l'accès entrant illimité aux ports restreints microsoft.network/networksecuritygroups Bonnes pratiques de base d'Azure
La journalisation des flux réseau virtuels doit être activée dans les journaux de flux Azure Network Watcher et les analyses de trafic envoyées à Log Analytics microsoft.network/networkwatchers/flowlogs Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les groupes de sécurité du réseau Azure doivent restreindre l'accès SSH depuis Internet microsoft.network/networksecuritygroups Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent avoir au moins un hôte Azure Bastion microsoft.network/bastionhosts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender pour serveurs doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les machines doivent disposer d'une solution d'évaluation des vulnérabilités saine déployée dans Microsoft Defender for Cloud microsoft.security/assessments Benchmark Microsoft Azure Foundations du CIS, version 4.0
L'intégration de la protection des terminaux à Microsoft Defender for Cloud doit être activée sur les abonnements Azure microsoft.security/settings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les abonnements Azure doivent être dotés d'une fonction d'analyse sans agent pour les machines activée dans Microsoft Defender pour serveurs microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
La surveillance de l'intégrité des fichiers doit être activée dans Defender pour serveurs sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender for Containers doit être activé sur l'abonnement Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender for Storage doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender for App Service doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender pour Azure Cosmos DB doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender pour les bases de données relationnelles open source doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender pour les bases de données SQL Azure doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender pour les serveurs SQL sur machines doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender pour Key Vault doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender pour Resource Manager doit être activé sur les abonnements Azure microsoft.security/pricings Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les évaluations des mises à jour du système des machines virtuelles doivent être signalées comme saines par Microsoft Defender for Cloud microsoft.security/assessments Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les contacts de sécurité de Microsoft Defender for Cloud doivent informer le propriétaire (rôle du propriétaire) des alertes microsoft.security/securitycontacts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les contacts de sécurité de Microsoft Defender for Cloud doivent avoir une adresse e-mail supplémentaire configurée microsoft.security/securitycontacts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les notifications par e-mail d'alerte doivent être activées pour les contacts de sécurité Azure avec une sévérité minimale suffisamment inclusive microsoft.security/securitycontacts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les notifications par e-mail relatives au chemin d'attaque doivent être activées pour les contacts de sécurité Azure et configurer un niveau de risque microsoft.security/securitycontacts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Microsoft Defender pour l'IoT doit être activé sur les abonnements Azure microsoft.security/iotsecuritysolutions Benchmark Microsoft Azure Foundations du CIS, version 4.0
L'accès au réseau public doit être désactivé sur les serveurs Azure SQL microsoft.sql/servers Bonnes pratiques de base d'Azure
Un administrateur Azure Active Directory doit être configuré sur les serveurs SQL microsoft.sql/servers Bonnes pratiques de base d'Azure
La sauvegarde géo-redondante des bases de données Azure SQL doit être activée microsoft.sql/servers/databases Bonnes pratiques de base d'Azure
Les serveurs Azure SQL ne doivent pas utiliser les noms de compte d'administrateur par défaut microsoft.sql/servers Bonnes pratiques de base d'Azure
La mise à niveau automatique des versions mineures des instances gérées Azure SQL doit être activée microsoft.sql/managedinstances Bonnes pratiques de base d'Azure
Les comptes Azure Storage doivent utiliser des clés gérées par le client pour le chiffrement microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
La suppression logicielle des services de fichiers du compte Azure Storage doit être activée pour les partages de fichiers microsoft.storage/storageaccounts/fileservices Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les partages de fichiers du compte Azure Storage devraient limiter les versions du protocole SMB à SMB 3.1.1 microsoft.storage/storageaccounts/fileservices Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes Azure Storage doivent utiliser un algorithme de chiffrement des canaux SMB sécurisé pour les partages de fichiers microsoft.storage/storageaccounts/fileservices Benchmark Microsoft Azure Foundations du CIS, version 4.0
Un rappel de rotation des clés doit être configuré pour les comptes Azure Storage microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
L'accès aux clés partagées doit être désactivé pour les comptes Azure Storage microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes Azure Storage doivent utiliser des points de terminaison privés pour l'accès microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
L'accès au réseau public doit être désactivé pour les comptes Azure Storage microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
L'accès au réseau par défaut des comptes Azure Storage doit être défini pour être refusé microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes de stockage doivent être autorisés par défaut par Microsoft Entra sur le portail Azure microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes Azure Storage doivent nécessiter un transfert sécurisé microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes Azure Storage doivent permettre aux services Azure fiables de contourner les règles du réseau microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes Azure Storage doivent être configurés avec la version TLS minimale requise microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
La réplication entre locataires doit être désactivée sur les comptes Azure Storage microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
L'accès anonyme aux blob doit être désactivé pour les comptes Azure Storage microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes Azure Storage doivent limiter la suppression permanente des blob microsoft.storage/storageaccounts/blobservices Bonnes pratiques de base d'Azure
Les comptes de stockage Azure contenant des journaux d'activité doivent être chiffrés à l'aide d'une clé gérée par le client microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les services blob du compte Azure Storage doivent avoir la suppression logicielle des blob activée microsoft.storage/storageaccounts/blobservices Benchmark Microsoft Azure Foundations du CIS, version 4.0
La gestion des versions des services blob du compte Azure Storage doit être activée microsoft.storage/storageaccounts/blobservices Benchmark Microsoft Azure Foundations du CIS, version 4.0
La suppression progressive des blob et des conteneurs doit être activée pour les services blob du compte Azure Storage microsoft.storage/storageaccounts/blobservices Benchmark Microsoft Azure Foundations du CIS, version 4.0
Un verrou de suppression d'Azure Resource Manager doit être appliqué aux comptes Azure Storage microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes Azure Storage doivent être dotés d'un verrou de gestion ReadOnly des ressources microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les comptes Azure Storage doivent utiliser un stockage géo-redondant microsoft.storage/storageaccounts Benchmark Microsoft Azure Foundations du CIS, version 4.0
Les applications Azure Function doivent restreindre l'accès administratif microsoft.web/sites/config Bonnes pratiques de base d'Azure
Azure Functions ne doit pas autoriser l'invocation anonyme d'un déclencheur HTTP microsoft.web/sites/functions Bonnes pratiques de base d'Azure
Les applications Web et les applications fonctionnelles Azure App Service ne doivent pas utiliser de versions d'exécution non prises en charge microsoft.web/sites Bonnes pratiques de base d'Azure
Les applications Azure Function sur les plans Premium ou Dedicated doivent être intégrées à un réseau virtuel microsoft.web/sites Bonnes pratiques de base d'Azure
Les journaux HTTP des applications Web Azure App Service doivent être activés dans les paramètres de diagnostic microsoft.web/sites Benchmark Microsoft Azure Foundations du CIS, version 4.0