View a markdown version of this page

Configurazione del Security Hub CSPM per l'integrazione con Microsoft Azure - AWS Security Hub

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione del Security Hub CSPM per l'integrazione con Microsoft Azure

Dopo aver completato le attività preliminari e configurato l'ambiente Microsoft Azure, puoi configurare AWS Security Hub CSPM per l'integrazione con Azure. Per configurare Security Hub CSPM per l'integrazione con Azure, devi creare un connettore. Dopo aver creato il connettore, si verificano i seguenti eventi:

  1. Security Hub CSPM convalida le credenziali e la connettività di Azure all'ambiente Azure. Questo processo può richiedere alcuni minuti.

  2. AWS Config inizia a scoprire e registrare i dati di configurazione per le risorse di Azure.

  3. Security Hub CSPM inizia a generare risultati sulla gestione della postura per le risorse di Azure dopo il completamento della raccolta dei dati sulle risorse.

Nota

Se hai già creato un connettore in Security Hub, un connettore collegato al servizio è stato creato automaticamente in Security Hub CSPM. Non è necessario creare un connettore separato gestito dal cliente a meno che non sia necessario un ambito diverso.

Crea un connettore Azure

Per creare un connettore Microsoft Azure per il tuo ambiente, completa i passaggi seguenti utilizzando la console CSPM AWS di Security Hub o l'API.

  1. Apri la console Security Hub CSPM.

  2. Nel riquadro di navigazione, scegli Integrazioni.

  3. Scegli Crea connettore Azure.

  4. Per Azure Tenant ID, inserisci il tuo identificatore del tenant di Azure Active Directory.

  5. Per Applicazione (ID client), inserisci l'ID dell'applicazione per la registrazione dell'app Azure che hai creato.

  6. Configura impostazioni aggiuntive e l'ambito del connettore effettuando le seguenti operazioni:

    • In Nome, inserisci un nome univoco per il connettore. Il nome può contenere fino a 50 caratteri alfanumerici e può includere trattini (‐).

      Importante

      I nomi e le descrizioni vengono utilizzati per identificare i contenuti e ti consigliamo di non includere informazioni sensibili, riservate o di identificazione personale (PII).

    • Per Descrizione, inserisci facoltativamente una breve descrizione del connettore. La descrizione può contenere fino a 200 caratteri.

    • Per Abbonamenti, scegli Tutti gli abbonamenti per monitorare tutti gli abbonamenti attuali e futuri nel tenant o Abbonamenti specifici per monitorare solo gli abbonamenti specificati. Se scegli di monitorare solo abbonamenti specifici, inserisci l'ID per ognuno di essi.

    • Per le regioni, scegli le aree di Azure in cui vengono distribuite le tue risorse.

      Nota

      I controlli che valutano le risorse Microsoft Entra ID e Microsoft Graph richiedono che l'ambito globale dell'area sia incluso nella configurazione di integrazione. Se selezioni solo aree di Azure specifiche, questi controlli non genereranno risultati.

  7. Rivedi la configurazione e scegli Crea connettore.

Dopo aver creato il connettore, Security Hub CSPM convalida le credenziali di Azure e inizia l'individuazione delle risorse. Il connettore dovrebbe mostrare lo stato Attivo entro 2-5 minuti.

Standard e controlli abilitanti

Dopo aver creato il connettore, devi abilitare gli standard di sicurezza di Azure per iniziare a generare risultati. Per informazioni generali sull'abilitazione degli standard e sulla gestione dei controlli, vedi Abilitazione degli standard e Abilitazione e disabilitazione dei controlli.

Standard disponibili
  • CIS Microsoft Azure Foundations Benchmark v4.0 - Un benchmark di sicurezza ampiamente adottato che definisce le migliori pratiche per la protezione degli ambienti Azure. Ogni controllo valuta un aspetto specifico della configurazione di Azure (ad esempio, la crittografia degli account di archiviazione, le regole dei gruppi di sicurezza di rete, le impostazioni di identità e accesso).

  • Best practice di Azure Foundational: valuta le risorse di Azure in base ai rischi di esposizione correlando gli indicatori di raggiungibilità della rete, accesso pubblico e dati sensibili. Genera risultati relativi al tipo di esposizione che evidenziano le risorse a rischio elevato.

Gli standard di Azure dispongono di un proprio set di controlli, separati dai controlli. AWS Non esistono controlli cross-cloud che valutino entrambe AWS le risorse di Azure in un unico controllo.

Abilitazione di uno standard

Puoi abilitare gli standard di Azure tramite la console CSPM di Security Hub o tramite. API/CLI Accedere a Standard nella console CSPM di Security Hub e abilitare lo standard desiderato. In alternativa, usa la CLI:

$ aws securityhub batch-enable-standards \ --standards-subscription-requests '[{"StandardsArn": "Standard-ARN"}]' \ --region your-aws-region
Nota

Puoi abilitare gli standard di Azure prima o dopo la creazione del connettore: non sono accoppiati. Tuttavia, i risultati verranno generati solo dopo che sia il connettore che lo standard saranno attivi e i dati sulle risorse saranno stati raccolti.

Gestione dei controlli individuali

Una volta abilitato uno standard (in genere entro pochi secondi), puoi visualizzare e gestire i singoli controlli:

  • Visualizza i controlli: utilizza la console Security Hub CSPM (Standard > seleziona standard > Controlli) o l'list-standards-control-associationsAPI.

  • Disattiva un controllo: se un controllo specifico non è applicabile al tuo ambiente, puoi disabilitarlo.

  • Configura parametri personalizzati: alcuni controlli accettano parametri di input personalizzati (ad esempio, soglie di lunghezza delle password). Questi possono essere configurati tramite l'update-security-controlAPI.

Note importanti
  • Gli standard di Azure si applicano in modo uniforme all'intero ambito dei connettori. Non puoi abilitare standard o controlli diversi per sottoscrizioni di Azure diverse all'interno dello stesso connettore.

  • I controlli dipendono dalla disponibilità dei dati delle risorse. Ogni controllo valuta un tipo di risorsa di Azure specifico. Se non AWS Config ha ancora raccolto i dati di configurazione per un particolare tipo di risorsa, il controllo genererà una ricerca PASS predefinita per tali risorse. Questi risultati PASS predefiniti verranno aggiornati automaticamente con valutazioni accurate non appena arrivano i dati sulle risorse. Non considerate accurati i punteggi iniziali di conformità fino al completamento della raccolta dei dati sulle risorse.

  • I parametri di input personalizzati per i controlli di sicurezza possono essere configurati anche prima di creare un connettore: persistono indipendentemente.

  • I controlli che valutano le impostazioni a livello di abbonamento (ad esempio, piani Microsoft Defender, avvisi del registro delle attività) producono un risultato per sottoscrizione di Azure anziché per singola risorsa.

  • Gli standard multicloud non possono essere inclusi nelle politiche di configurazione centrale. È necessario gestire l'abilitazione standard di Azure in modo indipendente in ogni e. Account AWS Regione AWS

Modifica l'ambito di un connettore Azure

Dopo aver creato un connettore Microsoft Azure, puoi modificare l'ambito del connettore modificando le sottoscrizioni di Azure o le aree di Azure che monitora. Se modifichi l'ambito, la maggior parte dei tipi di modifiche avrà effetto entro circa 15 minuti.

Prima di regolare l'ambito, tenete presente quanto segue:

  • L'ambito di un connettore gestito dal cliente non può superare l'ambito di qualsiasi connettore collegato al servizio esistente nello stesso account e nella stessa regione.

  • Quando si amplia l'ambito, Security Hub CSPM inizia a generare risultati per nuove risorse dopo aver AWS Config raccolto i relativi dati di configurazione.

  • Quando si riduce l'ambito, i risultati esistenti relativi alle risorse rimosse passano allo stato di archiviazione.

Verifica lo stato di integrità di un connettore di Azure

Puoi controllare lo stato di un connettore Microsoft Azure in qualsiasi momento. Vai a Integrazioni nella console CSPM di Security Hub e conferma che il connettore mostri lo stato Attivo.

I risultati iniziali vengono in genere visualizzati entro 15-30 minuti dal completamento della raccolta dei dati sulle risorse.

Nota

Lo stato di salute del connettore alla fine è costante. Quando si verifica un problema di autorizzazione o configurazione, lo stato del connettore passa rapidamente a Degradato con un messaggio utilizzabile. Tuttavia, dopo aver risolto il problema, lo stato può richiedere fino a 24 ore per tornare a Connesso.

  • Uno stato Degrado dopo una correzione recente non indica necessariamente la presenza di un problema in corso.

  • Per una visibilità in tempo reale degli errori di registrazione, controlla le CloudWatch metriche nel namespace.

Risolvi i problemi relativi a un connettore Azure

In caso di problemi con il connettore, utilizza le seguenti informazioni per diagnosticare e risolvere i problemi più comuni.

Lo stato del connettore non è integro

Questo problema si verifica in genere se le credenziali federate non sono configurate correttamente in Azure.

Per risolvere questo problema, verifica che l'URL dell'emittente del token e l'ARN dell'oggetto nelle credenziali federate di Azure corrispondano ai tuoi. Account AWS

Nessun risultato dopo 30 minuti

Questo problema può verificarsi se Event Hub non riceve i registri delle attività o se non è abilitato alcuno standard.

Per risolvere questo problema, verifica che lo spazio dei nomi di Event Hub sia etichettato correttamente (AWSConfig-account-id-region=activitylog), che il gruppo di AWSConfig consumatori esista, che il ruolo Data Receiver sia assegnato e che almeno uno standard di Azure sia abilitato.

Impossibile registrare alcune risorse di Azure

L'errore può verificarsi per uno dei seguenti motivi:

  • L'ambiente Azure non soddisfa i prerequisiti per la registrazione delle risorse.

  • La registrazione dell'app non dispone del consenso dell'amministratore per le autorizzazioni dell'API Microsoft Graph.

  • L'assegnazione del ruolo Reader non copre tutti gli ambiti richiesti.

  • Il tenant Microsoft Entra ID non dispone dei dati di registro richiesti.

Per risolvere l'errore, procedi come segue:

  1. Per confermare che l'ambiente soddisfa tutti i requisiti, consulta Prerequisiti per Microsoft Azure.

  2. Verifica che la registrazione dell'app disponga delle autorizzazioni necessarie per l'API Microsoft Graph con il consenso dell'amministratore.

  3. Verifica che il responsabile del servizio abbia il ruolo di lettore nell'ambito del gruppo di gestione principale del tenant.

Il connettore rimane nello stato In sospeso

Questo problema può verificarsi se la registrazione dell'app Azure non è configurata correttamente.

Per risolvere questo problema, verifica che l'URL dell'emittente delle credenziali di identità federata e l'identificatore del soggetto corrispondano ai tuoi. Account AWS Verifica inoltre che sia stato concesso il consenso dell'amministratore per tutte le autorizzazioni necessarie per l'API Microsoft Graph.

In che modo Security Hub CSPM gestisce gli identificatori di risorse

Abilitando l'integrazione di Azure per AWS Security Hub CSPM, gli identificatori di risorse di altri provider cloud verranno archiviati in AWS Security AWS Config Hub CSPM e altri AWS servizi (se necessario) come metadati relativi alla gestione dei dati di configurazione delle risorse corrispondenti raccolti dagli altri provider cloud. Tali identificatori di risorse non costituiscono i Contenuti dell'utente e consigliamo di non includere in essi informazioni sensibili, riservate o di identificazione personale.

I seguenti identificatori dell'ambiente cloud connesso vengono archiviati e utilizzati da per fornire funzionalità di sicurezza AWS multicloud:

  • Identificatori di risorse: Azure Tenant ID, ID di sottoscrizione, posizione (regione), ID risorsa (ID o nomi dei gruppi di risorse, provider di risorse, tipo di risorsa)

Le relazioni tra questi identificatori, incluso il modo in cui le risorse si relazionano tra loro e il modo in cui i risultati si relazionano alle risorse, vengono archiviate anche come metadati di servizio. AWS utilizza questi identificatori per la correlazione delle risorse, l'associazione dei risultati alle risorse, la registrazione operativa del servizio e la deduplicazione.

Controlli disponibili per Azure

Dopo aver abilitato gli standard di Azure, i seguenti 122 controlli valutano le tue risorse di Azure. I controlli sono distribuiti su due standard:

  • CIS Microsoft Azure Foundations Benchmark v4.0 — 96 controlli mappati su sezioni CIS specifiche

  • Azure Foundational Best Practices: 26 controlli che coprono procedure consigliate di sicurezza aggiuntive

Nota

I controlli che valutano le risorse Microsoft Entra ID e Microsoft Graph richiedono che l'ambito globale dell'area sia incluso nella configurazione di integrazione.

Controlli di Azure disponibili
Titolo di controllo Tipo di risorsa Standard
Le app Azure Container con identità gestita abilitata devono seguire il privilegio minimo microsoft.app/containerapps Procedure consigliate di base per Azure
Le app contenitore di Azure non devono passare le credenziali di Azure SDK come variabili di ambiente microsoft.app/containerapps Procedure consigliate di base per Azure
Le app contenitore di Azure non devono avere l'ingresso esterno abilitato microsoft.app/containerapps Procedure consigliate di base per Azure
Gli ambienti delle app Azure Container non devono avere accesso NSG illimitato microsoft.app/containerapps Procedure consigliate di base di Azure
Gli ambienti gestiti dell'app Azure Container non devono avere l'IP pubblico abilitato microsoft.app/managedenvironments Procedure consigliate di base di Azure
Le assegnazioni di ruolo di Azure non devono garantire un ampio accesso amministrativo nell'ambito della sottoscrizione microsoft.authorization/roleassignments Best practice di base di Azure
Le assegnazioni di ruolo di Azure non devono concedere il ruolo User Access Administrator microsoft.authorization/roleassignments Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le definizioni dei ruoli personalizzati di Azure non devono avere autorizzazioni amministrative wildcard microsoft.authorization/roledefinitions Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le assegnazioni delle policy di Microsoft Cloud Security Benchmark devono avere la modalità di applicazione abilitata microsoft.authorization/policyassignments Benchmark CIS per Microsoft Azure Foundations versione 4.0
I cluster Azure Kubernetes Service (AKS) non devono avere server API accessibili pubblicamente senza restrizioni IP microsoft.containerservice/managedclusters Procedure consigliate di base per Azure
I cluster Azure Kubernetes Service (AKS) devono crittografare i segreti di Kubernetes quando sono inattivi microsoft.containerservice/managedclusters Procedure consigliate di base per Azure
I cluster Azure Kubernetes Service (AKS) devono eseguire una versione di Kubernetes supportata microsoft.containerservice/managedclusters Procedure consigliate di base per Azure
Gli account di Azure Cosmos DB devono avere il backup continuo abilitato microsoft.documentdb/databaseaccounts Procedure consigliate di base di Azure
I server flessibili di Azure Database per MySQL devono avere l'accesso alla rete pubblica disabilitato microsoft.dbformysql/flexibleservers Procedure consigliate di base per Azure
Le aree di lavoro di Azure Databricks devono essere distribuite in una rete virtuale gestita dal cliente microsoft.databricks/workspaces Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le aree di lavoro di Azure Databricks devono avere configurata la consegna dei log diagnostici microsoft.databricks/workspaces Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le aree di lavoro di Azure Databricks devono usare chiavi gestite dal cliente per la crittografia gestita del disco microsoft.databricks/workspaces Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le politiche di autorizzazione degli ID Microsoft Entra dovrebbero vietare agli utenti predefiniti di registrare le applicazioni microsoft.graph/policies/authorizationpolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
L'ID Azure Entra dovrebbe avere le impostazioni di sicurezza predefinite abilitate microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
I tenant di Microsoft Entra devono disporre di una politica di accesso condizionale che blocchi l'accesso da località geografiche non consentite microsoft.graph/organization Benchmark CIS per Microsoft Azure Foundations versione 4.0
I tenant di Microsoft Entra devono disporre di una politica di accesso condizionale che blocchi il flusso di autenticazione del codice del dispositivo microsoft.graph/organization Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le policy di accesso condizionale di Azure dovrebbero richiedere l'autenticazione a più fattori per tutti gli utenti microsoft.graph/organization Benchmark CIS per Microsoft Azure Foundations versione 4.0
I tenant di Microsoft Entra devono richiedere l'autenticazione a più fattori per gli accessi rischiosi tramite una politica di accesso condizionale microsoft.graph/organization Benchmark CIS per Microsoft Azure Foundations versione 4.0
I tenant di Azure devono richiedere l'autenticazione a più fattori tramite l'accesso condizionale per l'API di gestione dei servizi di Azure microsoft.graph/organization Benchmark CIS per Microsoft Azure Foundations versione 4.0
Almeno una politica di accesso condizionale deve richiedere l'autenticazione a più fattori per Microsoft Admin Portals microsoft.graph/organization Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le politiche di autorizzazione di Microsoft Entra dovrebbero impedire agli utenti non amministratori di creare tenant microsoft.graph/policies/authorizationpolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
I criteri dei metodi di autenticazione ID Microsoft Entra devono impostare il periodo di riconferma su un valore diverso da zero microsoft.graph/policies/authenticationmethodspolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
I criteri di autorizzazione di Microsoft Entra dovrebbero limitare il consenso degli utenti per le applicazioni microsoft.graph/policies/authorizationpolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le politiche di autorizzazione di Azure dovrebbero limitare il consenso degli utenti alle app per editori verificate microsoft.graph/policies/authorizationpolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le politiche di autorizzazione di Microsoft Entra devono limitare l'accesso degli utenti guest ai propri oggetti di directory. microsoft.graph/policies/authorizationpolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le politiche di autorizzazione di Azure dovrebbero limitare gli inviti degli ospiti solo ai ruoli di amministratore microsoft.graph/policies/authorizationpolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le politiche di autorizzazione di Azure dovrebbero limitare la creazione di gruppi di sicurezza agli amministratori microsoft.graph/policies/authorizationpolicy Benchmark CIS per Microsoft Azure Foundations versione 4.0
I tenant di Microsoft Entra devono richiedere l'autenticazione a più fattori per registrare o unire i dispositivi microsoft.graph/organization Benchmark CIS per Microsoft Azure Foundations versione 4.0
I ruoli della directory ID Microsoft Entra devono avere da 2 a 4 amministratori globali microsoft.graph/directoryrole Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le impostazioni del gruppo Azure Entra ID devono limitare la creazione di gruppi agli amministratori microsoft.graph/organization Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un'impostazione diagnostica configurata per i log delle attività microsoft.insights/diagnosticsettings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso di registro delle attività per la creazione dell'assegnazione delle policy microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione dell'assegnazione delle policy microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso di registro delle attività per la creazione o l'aggiornamento delle operazioni del Network Security Group microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione del Network Security Group microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per la creazione o l'aggiornamento della soluzione di sicurezza microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione di Security Solution microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per la creazione o l'aggiornamento delle regole del firewall di SQL Server microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione delle regole del firewall di SQL Server microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività configurato per le operazioni di creazione o aggiornamento di indirizzi IP pubblici microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per l'eliminazione degli indirizzi IP pubblici microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere un avviso del registro delle attività per gli incidenti di Service Health microsoft.insights/activitylogalerts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere almeno un componente Application Insights configurato microsoft.insights/components Benchmark CIS per Microsoft Azure Foundations versione 4.0
Azure Key Vaults dovrebbe avere la protezione soft delete e purge abilitata microsoft.keyvault/vaults Benchmark CIS per Microsoft Azure Foundations versione 4.0
Azure Key Vaults dovrebbe avere il controllo degli accessi basato sui ruoli abilitato microsoft.keyvault/vaults Benchmark CIS per Microsoft Azure Foundations versione 4.0
Azure Key Vaults dovrebbe avere l'accesso alla rete pubblica disabilitato quando si usano endpoint privati microsoft.keyvault/vaults Benchmark CIS per Microsoft Azure Foundations versione 4.0
Azure Key Vaults deve usare endpoint privati microsoft.keyvault/vaults Benchmark CIS per Microsoft Azure Foundations versione 4.0
Azure Key Vaults dovrebbe avere la protezione da eliminazione abilitata microsoft.keyvault/vaults Procedure consigliate di base di Azure
Azure Key Vaults dovrebbe limitare l'accesso alla rete microsoft.keyvault/vaults Procedure consigliate di base per Azure
Azure Key Vaults dovrebbe avere la registrazione abilitata AuditEvent microsoft.keyvault/vaults Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le chiavi di Azure Key Vault negli archivi RBAC devono avere una data di scadenza impostata microsoft.keyvault/vaults/keys Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le chiavi di Azure Key Vault negli archivi non RBAC devono avere una data di scadenza impostata microsoft.keyvault/vaults/keys Benchmark CIS per Microsoft Azure Foundations versione 4.0
I segreti di Azure Key Vault nei vault devono avere una data di scadenza RBAC-enabled impostata microsoft.keyvault/vaults/secrets Benchmark CIS per Microsoft Azure Foundations versione 4.0
I segreti di Azure Key Vault negli archivi non RBAC devono avere una data di scadenza impostata microsoft.keyvault/vaults/secrets Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le chiavi di Azure Key Vault devono avere la rotazione automatica abilitata microsoft.keyvault/vaults/keys Benchmark CIS per Microsoft Azure Foundations versione 4.0
I gruppi di sicurezza di rete di Azure devono limitare l'accesso RDP in entrata da Internet microsoft.network/networksecuritygroups Benchmark CIS per Microsoft Azure Foundations versione 4.0
I gruppi di sicurezza di rete di Azure devono limitare l'accesso UDP in entrata da Internet microsoft.network/networksecuritygroups Benchmark CIS per Microsoft Azure Foundations versione 4.0
I gruppi di sicurezza di rete di Azure devono limitare l'accesso HTTP in entrata da Internet microsoft.network/networksecuritygroups Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoreti di Azure Application Gateway non devono avere accesso NSG illimitato microsoft.network/networksecuritygroups Procedure consigliate di base per Azure
I gruppi di sicurezza di rete di Azure devono avere una regola deny-all esplicita microsoft.network/networksecuritygroups Procedure consigliate di base per Azure
I gruppi di sicurezza di rete di Azure non dovrebbero consentire l'accesso in entrata illimitato a porte con restrizioni microsoft.network/networksecuritygroups Procedure consigliate di base per Azure
I log di flusso di Azure Network Watcher devono avere la registrazione del flusso di rete virtuale abilitata con l'analisi del traffico inviata a Log Analytics microsoft.network/networkwatchers/flowlogs Benchmark CIS per Microsoft Azure Foundations versione 4.0
I gruppi di sicurezza di rete di Azure devono limitare l'accesso SSH da Internet microsoft.network/networksecuritygroups Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere almeno un host Azure Bastion microsoft.network/bastionhosts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for Servers abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le macchine devono disporre di una valida soluzione di valutazione delle vulnerabilità implementata in Microsoft Defender for Cloud microsoft.security/assessments Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere l'integrazione della protezione degli endpoint con Microsoft Defender for Cloud abilitata microsoft.security/settings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere la scansione senza agente per le macchine abilitata in Microsoft Defender for Servers microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere il File Integrity Monitoring abilitato in Defender for Servers microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
La sottoscrizione di Azure deve avere Microsoft Defender for Containers abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for Storage abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for App Service abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for Azure Cosmos DB abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender per database relazionali open source abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for Azure SQL Databases abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for SQL Servers on Machines abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for Key Vault abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for Resource Manager abilitato microsoft.security/pricings Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le valutazioni degli aggiornamenti di sistema sulle macchine virtuali dovrebbero essere segnalate come corrette da Microsoft Defender for Cloud microsoft.security/assessments Benchmark CIS per Microsoft Azure Foundations versione 4.0
I contatti di sicurezza di Microsoft Defender for Cloud devono notificare il ruolo di Proprietario degli avvisi microsoft.security/securitycontacts Benchmark CIS per Microsoft Azure Foundations versione 4.0
I contatti di sicurezza di Microsoft Defender for Cloud devono avere un indirizzo e-mail aggiuntivo configurato microsoft.security/securitycontacts Benchmark CIS per Microsoft Azure Foundations versione 4.0
I contatti di sicurezza di Azure devono avere le notifiche e-mail di avviso abilitate con una severità minima sufficientemente inclusiva microsoft.security/securitycontacts Benchmark CIS per Microsoft Azure Foundations versione 4.0
I contatti di sicurezza di Azure devono avere le notifiche e-mail relative ai percorsi di attacco abilitate con un livello di rischio configurato microsoft.security/securitycontacts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le sottoscrizioni di Azure devono avere Microsoft Defender for IoT abilitato microsoft.security/iotsecuritysolutions Benchmark CIS per Microsoft Azure Foundations versione 4.0
I server SQL di Azure devono avere l'accesso alla rete pubblica disabilitato microsoft.sql/servers Procedure consigliate di base per Azure
I server SQL devono avere un amministratore di Azure Active Directory configurato microsoft.sql/servers Procedure consigliate di base di Azure
I database SQL di Azure devono avere il backup georidondante abilitato microsoft.sql/servers/databases Procedure consigliate di base per Azure
I server SQL di Azure non devono usare nomi di account amministratore predefiniti microsoft.sql/servers Best practice di base di Azure
L'aggiornamento automatico della versione secondaria delle istanze gestite di Azure SQL dovrebbe essere abilitato microsoft.sql/managedinstances Procedure consigliate di base per Azure
Gli account di archiviazione di Azure devono usare chiavi gestite dal cliente per la crittografia microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
I servizi di gestione dei file degli account di archiviazione di Azure devono avere l'opzione soft delete abilitata per le condivisioni di file microsoft.storage/storageaccounts/fileservices Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le condivisioni di file degli account di archiviazione di Azure devono limitare le versioni del protocollo SMB a SMB 3.1.1 microsoft.storage/storageaccounts/fileservices Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono usare un algoritmo di crittografia del canale SMB sicuro per le condivisioni di file microsoft.storage/storageaccounts/fileservices Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono avere un promemoria di rotazione delle chiavi configurato microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure dovrebbero avere l'accesso con chiave condivisa disabilitato microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono utilizzare endpoint privati per l'accesso microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono avere l'accesso alla rete pubblica disabilitato microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono avere l'accesso alla rete predefinito impostato su Negare microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Per impostazione predefinita, gli account di archiviazione devono utilizzare l'autorizzazione Microsoft Entra nel portale di Azure microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono richiedere un trasferimento sicuro microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono consentire ai servizi di Azure affidabili di aggirare le regole di rete microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono essere configurati con la versione TLS minima richiesta microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono avere la replica tra tenant disabilitata microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono avere l'accesso anonimo ai BLOB disabilitati microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono limitare l'eliminazione permanente dei blob microsoft.storage/storageaccounts/blobservices Procedure consigliate di base per Azure
Gli account di archiviazione di Azure contenenti i log delle attività devono essere crittografati con una chiave gestita dal cliente microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
I servizi blob dell'account di archiviazione di Azure devono avere blob soft delete abilitato microsoft.storage/storageaccounts/blobservices Benchmark CIS per Microsoft Azure Foundations versione 4.0
I servizi blob dell'account di archiviazione di Azure devono avere il controllo delle versioni abilitato microsoft.storage/storageaccounts/blobservices Benchmark CIS per Microsoft Azure Foundations versione 4.0
I servizi blob dell'account di archiviazione di Azure devono avere blob e container soft delete abilitati microsoft.storage/storageaccounts/blobservices Benchmark CIS per Microsoft Azure Foundations versione 4.0
Agli account di archiviazione di Azure deve essere applicato un blocco di eliminazione di Azure Resource Manager microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono avere un blocco di gestione delle risorse ReadOnly microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Gli account di archiviazione di Azure devono usare l'archiviazione geo-ridondante microsoft.storage/storageaccounts Benchmark CIS per Microsoft Azure Foundations versione 4.0
Le app Azure Function devono limitare l'accesso amministrativo microsoft.web/sites/config Best practice di base di Azure
Le funzioni di Azure non dovrebbero consentire la chiamata anonima di trigger HTTP microsoft.web/sites/functions Procedure consigliate di base di Azure
Le app Web e le app funzionali del Servizio app di Azure non devono usare versioni di runtime non supportate microsoft.web/sites Best practice di base di Azure
Le app Azure Function con piani Premium o Dedicato devono essere integrate con una rete virtuale microsoft.web/sites Procedure consigliate di base per Azure
Le app Web del Servizio app di Azure devono avere i log HTTP abilitati nelle impostazioni di diagnostica microsoft.web/sites Benchmark CIS per Microsoft Azure Foundations versione 4.0