Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione del Security Hub CSPM per l'integrazione con Microsoft Azure
Dopo aver completato le attività preliminari e configurato l'ambiente Microsoft Azure, puoi configurare AWS Security Hub CSPM per l'integrazione con Azure. Per configurare Security Hub CSPM per l'integrazione con Azure, devi creare un connettore. Dopo aver creato il connettore, si verificano i seguenti eventi:
-
Security Hub CSPM convalida le credenziali e la connettività di Azure all'ambiente Azure. Questo processo può richiedere alcuni minuti.
-
AWS Config inizia a scoprire e registrare i dati di configurazione per le risorse di Azure.
-
Security Hub CSPM inizia a generare risultati sulla gestione della postura per le risorse di Azure dopo il completamento della raccolta dei dati sulle risorse.
Nota
Se hai già creato un connettore in Security Hub, un connettore collegato al servizio è stato creato automaticamente in Security Hub CSPM. Non è necessario creare un connettore separato gestito dal cliente a meno che non sia necessario un ambito diverso.
Argomenti
Crea un connettore Azure
Per creare un connettore Microsoft Azure per il tuo ambiente, completa i passaggi seguenti utilizzando la console CSPM AWS di Security Hub o l'API.
-
Apri la console Security Hub CSPM.
-
Nel riquadro di navigazione, scegli Integrazioni.
-
Scegli Crea connettore Azure.
-
Per Azure Tenant ID, inserisci il tuo identificatore del tenant di Azure Active Directory.
-
Per Applicazione (ID client), inserisci l'ID dell'applicazione per la registrazione dell'app Azure che hai creato.
-
Configura impostazioni aggiuntive e l'ambito del connettore effettuando le seguenti operazioni:
-
In Nome, inserisci un nome univoco per il connettore. Il nome può contenere fino a 50 caratteri alfanumerici e può includere trattini (‐).
Importante
I nomi e le descrizioni vengono utilizzati per identificare i contenuti e ti consigliamo di non includere informazioni sensibili, riservate o di identificazione personale (PII).
-
Per Descrizione, inserisci facoltativamente una breve descrizione del connettore. La descrizione può contenere fino a 200 caratteri.
-
Per Abbonamenti, scegli Tutti gli abbonamenti per monitorare tutti gli abbonamenti attuali e futuri nel tenant o Abbonamenti specifici per monitorare solo gli abbonamenti specificati. Se scegli di monitorare solo abbonamenti specifici, inserisci l'ID per ognuno di essi.
-
Per le regioni, scegli le aree di Azure in cui vengono distribuite le tue risorse.
Nota
I controlli che valutano le risorse Microsoft Entra ID e Microsoft Graph richiedono che l'ambito globale dell'area sia incluso nella configurazione di integrazione. Se selezioni solo aree di Azure specifiche, questi controlli non genereranno risultati.
-
-
Rivedi la configurazione e scegli Crea connettore.
Dopo aver creato il connettore, Security Hub CSPM convalida le credenziali di Azure e inizia l'individuazione delle risorse. Il connettore dovrebbe mostrare lo stato Attivo entro 2-5 minuti.
Standard e controlli abilitanti
Dopo aver creato il connettore, devi abilitare gli standard di sicurezza di Azure per iniziare a generare risultati. Per informazioni generali sull'abilitazione degli standard e sulla gestione dei controlli, vedi Abilitazione degli standard e Abilitazione e disabilitazione dei controlli.
Standard disponibili
CIS Microsoft Azure Foundations Benchmark v4.0 - Un benchmark di sicurezza ampiamente adottato che definisce le migliori pratiche per la protezione degli ambienti Azure. Ogni controllo valuta un aspetto specifico della configurazione di Azure (ad esempio, la crittografia degli account di archiviazione, le regole dei gruppi di sicurezza di rete, le impostazioni di identità e accesso).
Best practice di Azure Foundational: valuta le risorse di Azure in base ai rischi di esposizione correlando gli indicatori di raggiungibilità della rete, accesso pubblico e dati sensibili. Genera risultati relativi al tipo di esposizione che evidenziano le risorse a rischio elevato.
Gli standard di Azure dispongono di un proprio set di controlli, separati dai controlli. AWS Non esistono controlli cross-cloud che valutino entrambe AWS le risorse di Azure in un unico controllo.
Abilitazione di uno standard
Puoi abilitare gli standard di Azure tramite la console CSPM di Security Hub o tramite. API/CLI Accedere a Standard nella console CSPM di Security Hub e abilitare lo standard desiderato. In alternativa, usa la CLI:
$aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --regionyour-aws-region
Nota
Puoi abilitare gli standard di Azure prima o dopo la creazione del connettore: non sono accoppiati. Tuttavia, i risultati verranno generati solo dopo che sia il connettore che lo standard saranno attivi e i dati sulle risorse saranno stati raccolti.
Gestione dei controlli individuali
Una volta abilitato uno standard (in genere entro pochi secondi), puoi visualizzare e gestire i singoli controlli:
Visualizza i controlli: utilizza la console Security Hub CSPM (Standard > seleziona standard > Controlli) o l'
list-standards-control-associationsAPI.Disattiva un controllo: se un controllo specifico non è applicabile al tuo ambiente, puoi disabilitarlo.
Configura parametri personalizzati: alcuni controlli accettano parametri di input personalizzati (ad esempio, soglie di lunghezza delle password). Questi possono essere configurati tramite l'
update-security-controlAPI.
Note importanti
Gli standard di Azure si applicano in modo uniforme all'intero ambito dei connettori. Non puoi abilitare standard o controlli diversi per sottoscrizioni di Azure diverse all'interno dello stesso connettore.
I controlli dipendono dalla disponibilità dei dati delle risorse. Ogni controllo valuta un tipo di risorsa di Azure specifico. Se non AWS Config ha ancora raccolto i dati di configurazione per un particolare tipo di risorsa, il controllo genererà una ricerca PASS predefinita per tali risorse. Questi risultati PASS predefiniti verranno aggiornati automaticamente con valutazioni accurate non appena arrivano i dati sulle risorse. Non considerate accurati i punteggi iniziali di conformità fino al completamento della raccolta dei dati sulle risorse.
I parametri di input personalizzati per i controlli di sicurezza possono essere configurati anche prima di creare un connettore: persistono indipendentemente.
I controlli che valutano le impostazioni a livello di abbonamento (ad esempio, piani Microsoft Defender, avvisi del registro delle attività) producono un risultato per sottoscrizione di Azure anziché per singola risorsa.
Gli standard multicloud non possono essere inclusi nelle politiche di configurazione centrale. È necessario gestire l'abilitazione standard di Azure in modo indipendente in ogni e. Account AWS Regione AWS
Modifica l'ambito di un connettore Azure
Dopo aver creato un connettore Microsoft Azure, puoi modificare l'ambito del connettore modificando le sottoscrizioni di Azure o le aree di Azure che monitora. Se modifichi l'ambito, la maggior parte dei tipi di modifiche avrà effetto entro circa 15 minuti.
Prima di regolare l'ambito, tenete presente quanto segue:
-
L'ambito di un connettore gestito dal cliente non può superare l'ambito di qualsiasi connettore collegato al servizio esistente nello stesso account e nella stessa regione.
-
Quando si amplia l'ambito, Security Hub CSPM inizia a generare risultati per nuove risorse dopo aver AWS Config raccolto i relativi dati di configurazione.
-
Quando si riduce l'ambito, i risultati esistenti relativi alle risorse rimosse passano allo stato di archiviazione.
Verifica lo stato di integrità di un connettore di Azure
Puoi controllare lo stato di un connettore Microsoft Azure in qualsiasi momento. Vai a Integrazioni nella console CSPM di Security Hub e conferma che il connettore mostri lo stato Attivo.
I risultati iniziali vengono in genere visualizzati entro 15-30 minuti dal completamento della raccolta dei dati sulle risorse.
Nota
Lo stato di salute del connettore alla fine è costante. Quando si verifica un problema di autorizzazione o configurazione, lo stato del connettore passa rapidamente a Degradato con un messaggio utilizzabile. Tuttavia, dopo aver risolto il problema, lo stato può richiedere fino a 24 ore per tornare a Connesso.
Uno stato Degrado dopo una correzione recente non indica necessariamente la presenza di un problema in corso.
Per una visibilità in tempo reale degli errori di registrazione, controlla le CloudWatch metriche nel namespace.
Risolvi i problemi relativi a un connettore Azure
In caso di problemi con il connettore, utilizza le seguenti informazioni per diagnosticare e risolvere i problemi più comuni.
- Lo stato del connettore non è integro
-
Questo problema si verifica in genere se le credenziali federate non sono configurate correttamente in Azure.
Per risolvere questo problema, verifica che l'URL dell'emittente del token e l'ARN dell'oggetto nelle credenziali federate di Azure corrispondano ai tuoi. Account AWS
- Nessun risultato dopo 30 minuti
-
Questo problema può verificarsi se Event Hub non riceve i registri delle attività o se non è abilitato alcuno standard.
Per risolvere questo problema, verifica che lo spazio dei nomi di Event Hub sia etichettato correttamente (
AWSConfig-), che il gruppo diaccount-id-region=activitylogAWSConfigconsumatori esista, che il ruolo Data Receiver sia assegnato e che almeno uno standard di Azure sia abilitato. - Impossibile registrare alcune risorse di Azure
-
L'errore può verificarsi per uno dei seguenti motivi:
-
L'ambiente Azure non soddisfa i prerequisiti per la registrazione delle risorse.
-
La registrazione dell'app non dispone del consenso dell'amministratore per le autorizzazioni dell'API Microsoft Graph.
-
L'assegnazione del ruolo Reader non copre tutti gli ambiti richiesti.
-
Il tenant Microsoft Entra ID non dispone dei dati di registro richiesti.
Per risolvere l'errore, procedi come segue:
-
Per confermare che l'ambiente soddisfa tutti i requisiti, consulta Prerequisiti per Microsoft Azure.
-
Verifica che la registrazione dell'app disponga delle autorizzazioni necessarie per l'API Microsoft Graph con il consenso dell'amministratore.
-
Verifica che il responsabile del servizio abbia il ruolo di lettore nell'ambito del gruppo di gestione principale del tenant.
-
- Il connettore rimane nello stato In sospeso
-
Questo problema può verificarsi se la registrazione dell'app Azure non è configurata correttamente.
Per risolvere questo problema, verifica che l'URL dell'emittente delle credenziali di identità federata e l'identificatore del soggetto corrispondano ai tuoi. Account AWS Verifica inoltre che sia stato concesso il consenso dell'amministratore per tutte le autorizzazioni necessarie per l'API Microsoft Graph.
In che modo Security Hub CSPM gestisce gli identificatori di risorse
Abilitando l'integrazione di Azure per AWS Security Hub CSPM, gli identificatori di risorse di altri provider cloud verranno archiviati in AWS Security AWS Config Hub CSPM e altri AWS servizi (se necessario) come metadati relativi alla gestione dei dati di configurazione delle risorse corrispondenti raccolti dagli altri provider cloud. Tali identificatori di risorse non costituiscono i Contenuti dell'utente e consigliamo di non includere in essi informazioni sensibili, riservate o di identificazione personale.
I seguenti identificatori dell'ambiente cloud connesso vengono archiviati e utilizzati da per fornire funzionalità di sicurezza AWS multicloud:
Identificatori di risorse: Azure Tenant ID, ID di sottoscrizione, posizione (regione), ID risorsa (ID o nomi dei gruppi di risorse, provider di risorse, tipo di risorsa)
Le relazioni tra questi identificatori, incluso il modo in cui le risorse si relazionano tra loro e il modo in cui i risultati si relazionano alle risorse, vengono archiviate anche come metadati di servizio. AWS utilizza questi identificatori per la correlazione delle risorse, l'associazione dei risultati alle risorse, la registrazione operativa del servizio e la deduplicazione.
Controlli disponibili per Azure
Dopo aver abilitato gli standard di Azure, i seguenti 122 controlli valutano le tue risorse di Azure. I controlli sono distribuiti su due standard:
CIS Microsoft Azure Foundations Benchmark v4.0 — 96 controlli mappati su sezioni CIS specifiche
Azure Foundational Best Practices: 26 controlli che coprono procedure consigliate di sicurezza aggiuntive
Nota
I controlli che valutano le risorse Microsoft Entra ID e Microsoft Graph richiedono che l'ambito globale dell'area sia incluso nella configurazione di integrazione.
| Titolo di controllo | Tipo di risorsa | Standard |
|---|---|---|
| Le app Azure Container con identità gestita abilitata devono seguire il privilegio minimo | microsoft.app/containerapps |
Procedure consigliate di base per Azure |
| Le app contenitore di Azure non devono passare le credenziali di Azure SDK come variabili di ambiente | microsoft.app/containerapps |
Procedure consigliate di base per Azure |
| Le app contenitore di Azure non devono avere l'ingresso esterno abilitato | microsoft.app/containerapps |
Procedure consigliate di base per Azure |
| Gli ambienti delle app Azure Container non devono avere accesso NSG illimitato | microsoft.app/containerapps |
Procedure consigliate di base di Azure |
| Gli ambienti gestiti dell'app Azure Container non devono avere l'IP pubblico abilitato | microsoft.app/managedenvironments |
Procedure consigliate di base di Azure |
| Le assegnazioni di ruolo di Azure non devono garantire un ampio accesso amministrativo nell'ambito della sottoscrizione | microsoft.authorization/roleassignments |
Best practice di base di Azure |
| Le assegnazioni di ruolo di Azure non devono concedere il ruolo User Access Administrator | microsoft.authorization/roleassignments |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le definizioni dei ruoli personalizzati di Azure non devono avere autorizzazioni amministrative wildcard | microsoft.authorization/roledefinitions |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le assegnazioni delle policy di Microsoft Cloud Security Benchmark devono avere la modalità di applicazione abilitata | microsoft.authorization/policyassignments |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I cluster Azure Kubernetes Service (AKS) non devono avere server API accessibili pubblicamente senza restrizioni IP | microsoft.containerservice/managedclusters |
Procedure consigliate di base per Azure |
| I cluster Azure Kubernetes Service (AKS) devono crittografare i segreti di Kubernetes quando sono inattivi | microsoft.containerservice/managedclusters |
Procedure consigliate di base per Azure |
| I cluster Azure Kubernetes Service (AKS) devono eseguire una versione di Kubernetes supportata | microsoft.containerservice/managedclusters |
Procedure consigliate di base per Azure |
| Gli account di Azure Cosmos DB devono avere il backup continuo abilitato | microsoft.documentdb/databaseaccounts |
Procedure consigliate di base di Azure |
| I server flessibili di Azure Database per MySQL devono avere l'accesso alla rete pubblica disabilitato | microsoft.dbformysql/flexibleservers |
Procedure consigliate di base per Azure |
| Le aree di lavoro di Azure Databricks devono essere distribuite in una rete virtuale gestita dal cliente | microsoft.databricks/workspaces |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le aree di lavoro di Azure Databricks devono avere configurata la consegna dei log diagnostici | microsoft.databricks/workspaces |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le aree di lavoro di Azure Databricks devono usare chiavi gestite dal cliente per la crittografia gestita del disco | microsoft.databricks/workspaces |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le politiche di autorizzazione degli ID Microsoft Entra dovrebbero vietare agli utenti predefiniti di registrare le applicazioni | microsoft.graph/policies/authorizationpolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| L'ID Azure Entra dovrebbe avere le impostazioni di sicurezza predefinite abilitate | microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I tenant di Microsoft Entra devono disporre di una politica di accesso condizionale che blocchi l'accesso da località geografiche non consentite | microsoft.graph/organization |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I tenant di Microsoft Entra devono disporre di una politica di accesso condizionale che blocchi il flusso di autenticazione del codice del dispositivo | microsoft.graph/organization |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le policy di accesso condizionale di Azure dovrebbero richiedere l'autenticazione a più fattori per tutti gli utenti | microsoft.graph/organization |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I tenant di Microsoft Entra devono richiedere l'autenticazione a più fattori per gli accessi rischiosi tramite una politica di accesso condizionale | microsoft.graph/organization |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I tenant di Azure devono richiedere l'autenticazione a più fattori tramite l'accesso condizionale per l'API di gestione dei servizi di Azure | microsoft.graph/organization |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Almeno una politica di accesso condizionale deve richiedere l'autenticazione a più fattori per Microsoft Admin Portals | microsoft.graph/organization |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le politiche di autorizzazione di Microsoft Entra dovrebbero impedire agli utenti non amministratori di creare tenant | microsoft.graph/policies/authorizationpolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I criteri dei metodi di autenticazione ID Microsoft Entra devono impostare il periodo di riconferma su un valore diverso da zero | microsoft.graph/policies/authenticationmethodspolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I criteri di autorizzazione di Microsoft Entra dovrebbero limitare il consenso degli utenti per le applicazioni | microsoft.graph/policies/authorizationpolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le politiche di autorizzazione di Azure dovrebbero limitare il consenso degli utenti alle app per editori verificate | microsoft.graph/policies/authorizationpolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le politiche di autorizzazione di Microsoft Entra devono limitare l'accesso degli utenti guest ai propri oggetti di directory. | microsoft.graph/policies/authorizationpolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le politiche di autorizzazione di Azure dovrebbero limitare gli inviti degli ospiti solo ai ruoli di amministratore | microsoft.graph/policies/authorizationpolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le politiche di autorizzazione di Azure dovrebbero limitare la creazione di gruppi di sicurezza agli amministratori | microsoft.graph/policies/authorizationpolicy |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I tenant di Microsoft Entra devono richiedere l'autenticazione a più fattori per registrare o unire i dispositivi | microsoft.graph/organization |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I ruoli della directory ID Microsoft Entra devono avere da 2 a 4 amministratori globali | microsoft.graph/directoryrole |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le impostazioni del gruppo Azure Entra ID devono limitare la creazione di gruppi agli amministratori | microsoft.graph/organization |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un'impostazione diagnostica configurata per i log delle attività | microsoft.insights/diagnosticsettings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso di registro delle attività per la creazione dell'assegnazione delle policy | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione dell'assegnazione delle policy | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso di registro delle attività per la creazione o l'aggiornamento delle operazioni del Network Security Group | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione del Network Security Group | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per la creazione o l'aggiornamento della soluzione di sicurezza | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione di Security Solution | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per la creazione o l'aggiornamento delle regole del firewall di SQL Server | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione delle regole del firewall di SQL Server | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività configurato per le operazioni di creazione o aggiornamento di indirizzi IP pubblici | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione degli indirizzi IP pubblici | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per gli incidenti di Service Health | microsoft.insights/activitylogalerts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere almeno un componente Application Insights configurato | microsoft.insights/components |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Azure Key Vaults dovrebbe avere la protezione soft delete e purge abilitata | microsoft.keyvault/vaults |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Azure Key Vaults dovrebbe avere il controllo degli accessi basato sui ruoli abilitato | microsoft.keyvault/vaults |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Azure Key Vaults dovrebbe avere l'accesso alla rete pubblica disabilitato quando si usano endpoint privati | microsoft.keyvault/vaults |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Azure Key Vaults deve usare endpoint privati | microsoft.keyvault/vaults |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Azure Key Vaults dovrebbe avere la protezione da eliminazione abilitata | microsoft.keyvault/vaults |
Procedure consigliate di base di Azure |
| Azure Key Vaults dovrebbe limitare l'accesso alla rete | microsoft.keyvault/vaults |
Procedure consigliate di base per Azure |
| Azure Key Vaults dovrebbe avere la registrazione abilitata AuditEvent | microsoft.keyvault/vaults |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le chiavi di Azure Key Vault negli archivi RBAC devono avere una data di scadenza impostata | microsoft.keyvault/vaults/keys |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le chiavi di Azure Key Vault negli archivi non RBAC devono avere una data di scadenza impostata | microsoft.keyvault/vaults/keys |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I segreti di Azure Key Vault nei vault devono avere una data di scadenza RBAC-enabled impostata | microsoft.keyvault/vaults/secrets |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I segreti di Azure Key Vault negli archivi non RBAC devono avere una data di scadenza impostata | microsoft.keyvault/vaults/secrets |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le chiavi di Azure Key Vault devono avere la rotazione automatica abilitata | microsoft.keyvault/vaults/keys |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I gruppi di sicurezza di rete di Azure devono limitare l'accesso RDP in entrata da Internet | microsoft.network/networksecuritygroups |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I gruppi di sicurezza di rete di Azure devono limitare l'accesso UDP in entrata da Internet | microsoft.network/networksecuritygroups |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I gruppi di sicurezza di rete di Azure devono limitare l'accesso HTTP in entrata da Internet | microsoft.network/networksecuritygroups |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoreti di Azure Application Gateway non devono avere accesso NSG illimitato | microsoft.network/networksecuritygroups |
Procedure consigliate di base per Azure |
| I gruppi di sicurezza di rete di Azure devono avere una regola deny-all esplicita | microsoft.network/networksecuritygroups |
Procedure consigliate di base per Azure |
| I gruppi di sicurezza di rete di Azure non dovrebbero consentire l'accesso in entrata illimitato a porte con restrizioni | microsoft.network/networksecuritygroups |
Procedure consigliate di base per Azure |
| I log di flusso di Azure Network Watcher devono avere la registrazione del flusso di rete virtuale abilitata con l'analisi del traffico inviata a Log Analytics | microsoft.network/networkwatchers/flowlogs |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I gruppi di sicurezza di rete di Azure devono limitare l'accesso SSH da Internet | microsoft.network/networksecuritygroups |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere almeno un host Azure Bastion | microsoft.network/bastionhosts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for Servers abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le macchine devono disporre di una valida soluzione di valutazione delle vulnerabilità implementata in Microsoft Defender for Cloud | microsoft.security/assessments |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere l'integrazione della protezione degli endpoint con Microsoft Defender for Cloud abilitata | microsoft.security/settings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere la scansione senza agente per le macchine abilitata in Microsoft Defender for Servers | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere il File Integrity Monitoring abilitato in Defender for Servers | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| La sottoscrizione di Azure deve avere Microsoft Defender for Containers abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for Storage abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for App Service abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for Azure Cosmos DB abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender per database relazionali open source abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for Azure SQL Databases abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for SQL Servers on Machines abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for Key Vault abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for Resource Manager abilitato | microsoft.security/pricings |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le valutazioni degli aggiornamenti di sistema sulle macchine virtuali dovrebbero essere segnalate come corrette da Microsoft Defender for Cloud | microsoft.security/assessments |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I contatti di sicurezza di Microsoft Defender for Cloud devono notificare il ruolo di Proprietario degli avvisi | microsoft.security/securitycontacts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I contatti di sicurezza di Microsoft Defender for Cloud devono avere un indirizzo e-mail aggiuntivo configurato | microsoft.security/securitycontacts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I contatti di sicurezza di Azure devono avere le notifiche e-mail di avviso abilitate con una severità minima sufficientemente inclusiva | microsoft.security/securitycontacts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I contatti di sicurezza di Azure devono avere le notifiche e-mail relative ai percorsi di attacco abilitate con un livello di rischio configurato | microsoft.security/securitycontacts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le sottoscrizioni di Azure devono avere Microsoft Defender for IoT abilitato | microsoft.security/iotsecuritysolutions |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I server SQL di Azure devono avere l'accesso alla rete pubblica disabilitato | microsoft.sql/servers |
Procedure consigliate di base per Azure |
| I server SQL devono avere un amministratore di Azure Active Directory configurato | microsoft.sql/servers |
Procedure consigliate di base di Azure |
| I database SQL di Azure devono avere il backup georidondante abilitato | microsoft.sql/servers/databases |
Procedure consigliate di base per Azure |
| I server SQL di Azure non devono usare nomi di account amministratore predefiniti | microsoft.sql/servers |
Best practice di base di Azure |
| L'aggiornamento automatico della versione secondaria delle istanze gestite di Azure SQL dovrebbe essere abilitato | microsoft.sql/managedinstances |
Procedure consigliate di base per Azure |
| Gli account di archiviazione di Azure devono usare chiavi gestite dal cliente per la crittografia | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I servizi di gestione dei file degli account di archiviazione di Azure devono avere l'opzione soft delete abilitata per le condivisioni di file | microsoft.storage/storageaccounts/fileservices |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le condivisioni di file degli account di archiviazione di Azure devono limitare le versioni del protocollo SMB a SMB 3.1.1 | microsoft.storage/storageaccounts/fileservices |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono usare un algoritmo di crittografia del canale SMB sicuro per le condivisioni di file | microsoft.storage/storageaccounts/fileservices |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono avere un promemoria di rotazione delle chiavi configurato | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure dovrebbero avere l'accesso con chiave condivisa disabilitato | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono utilizzare endpoint privati per l'accesso | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono avere l'accesso alla rete pubblica disabilitato | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono avere l'accesso alla rete predefinito impostato su Negare | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Per impostazione predefinita, gli account di archiviazione devono utilizzare l'autorizzazione Microsoft Entra nel portale di Azure | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono richiedere un trasferimento sicuro | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono consentire ai servizi di Azure affidabili di aggirare le regole di rete | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono essere configurati con la versione TLS minima richiesta | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono avere la replica tra tenant disabilitata | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono avere l'accesso anonimo ai BLOB disabilitati | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono limitare l'eliminazione permanente dei blob | microsoft.storage/storageaccounts/blobservices |
Procedure consigliate di base per Azure |
| Gli account di archiviazione di Azure contenenti i log delle attività devono essere crittografati con una chiave gestita dal cliente | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I servizi blob dell'account di archiviazione di Azure devono avere blob soft delete abilitato | microsoft.storage/storageaccounts/blobservices |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I servizi blob dell'account di archiviazione di Azure devono avere il controllo delle versioni abilitato | microsoft.storage/storageaccounts/blobservices |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| I servizi blob dell'account di archiviazione di Azure devono avere blob e container soft delete abilitati | microsoft.storage/storageaccounts/blobservices |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Agli account di archiviazione di Azure deve essere applicato un blocco di eliminazione di Azure Resource Manager | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono avere un blocco di gestione delle risorse ReadOnly | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Gli account di archiviazione di Azure devono usare l'archiviazione geo-ridondante | microsoft.storage/storageaccounts |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |
| Le app Azure Function devono limitare l'accesso amministrativo | microsoft.web/sites/config |
Best practice di base di Azure |
| Le funzioni di Azure non dovrebbero consentire la chiamata anonima di trigger HTTP | microsoft.web/sites/functions |
Procedure consigliate di base di Azure |
| Le app Web e le app funzionali del Servizio app di Azure non devono usare versioni di runtime non supportate | microsoft.web/sites |
Best practice di base di Azure |
| Le app Azure Function con piani Premium o Dedicato devono essere integrate con una rete virtuale | microsoft.web/sites |
Procedure consigliate di base per Azure |
| Le app Web del Servizio app di Azure devono avere i log HTTP abilitati nelle impostazioni di diagnostica | microsoft.web/sites |
Benchmark CIS per Microsoft Azure Foundations versione 4.0 |