你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

系统和组织控制 (SOC) 2(Azure 政府)法规合规性内置计划的详细信息

下文详细说明了 Azure Policy 法规合规性内置计划定义如何映射到系统和组织控制 (SOC) 2(Azure 政府版)的合规性域和控制措施。 有关此合规性标准的详细信息,请参阅系统和组织控制 (SOC) 2。 如需了解所有权,请查看策略类型云中责任分担

以下映射映射到系统和组织控制 (SOC) 2 控件。 许多控制措施都是使用 Azure Policy 计划定义实现的。 若要查看完整计划定义,请在 Azure 门户中打开“策略”,并选择“定义”页 。 然后,找到 SOC 2 Type 2 法规合规性内置计划定义并将其选中。

重要

下面的每个控件都与一个或多个 Azure Policy 定义关联。 这些策略有助于评估控制的合规性;但是,控制与一个或多个策略之间通常不是一对一或完全匹配。 因此,Azure Policy 中的符合性仅引用策略定义本身;这并不能确保你完全符合某个控制措施的所有要求。 此外,符合性标准包含目前未由任何 Azure Policy 定义处理的控件。 因此,Azure Policy 中的符合性只是整体符合性状态的部分视图。 此符合性标准的符合性域、控制措施和 Azure Policy 定义之间的关联可能会随着时间的推移而发生变化。 若要查看更改历史记录,请参阅 GitHub 提交历史记录

可用性的其他条件

容量管理

ID:SOC 2 类型 2 A1.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
执行产能规划 CMA_C1252 - 执行产能规划 手动、已禁用 1.1.0

环境保护、软件、数据备份过程、恢复基础结构

ID:SOC 2 类型 2 A1.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
应为虚拟机启用 Azure 备份 启用 Azure 备份,确保对 Azure 虚拟机提供保护。 Azure 备份是一种安全且经济高效的 Azure 数据保护解决方案。 AuditIfNotExists、Disabled 3.0.0
采用自动紧急照明 CMA_0209 - 采用自动紧急照明 手动、已禁用 1.1.0
建立备用处理站点 CMA_0262 - 建立备用处理站点 手动、已禁用 1.1.0
应为 Azure Database for MariaDB 启用异地冗余备份 通过 Azure Database for MariaDB,你可以为数据库服务器选择冗余选项。 它可以设置为异地冗余备份存储,其中数据不仅存储在托管服务器的区域内,还可以复制到配对区域,以便在区域发生故障时提供恢复选项。 只能在服务器创建期间为备份配置异地冗余存储。 Audit、Disabled 1.0.1
应为 Azure Database for MySQL 启用异地冗余备份 通过 Azure Database for MySQL,你可以为数据库服务器选择冗余选项。 它可以设置为异地冗余备份存储,其中数据不仅存储在托管服务器的区域内,还可以复制到配对区域,以便在区域发生故障时提供恢复选项。 只能在服务器创建期间为备份配置异地冗余存储。 Audit、Disabled 1.0.1
应为 Azure Database for PostgreSQL 启用异地冗余备份 通过 Azure Database for PostgreSQL,你可以为数据库服务器选择冗余选项。 它可以设置为异地冗余备份存储,其中数据不仅存储在托管服务器的区域内,还可以复制到配对区域,以便在区域发生故障时提供恢复选项。 只能在服务器创建期间为备份配置异地冗余存储。 Audit、Disabled 1.0.1
实现渗透测试方法 CMA_0306 - 实现渗透测试方法 手动、已禁用 1.1.0
实现办公室、工作区和安全区域的物理安全 CMA_0323 - 实现办公室、工作区和安全区域的物理安全 手动、已禁用 1.1.0
安装警报系统 CMA_0338 - 安装警报系统 手动、已禁用 1.1.0
在任何中断后恢复和重建资源 CMA_C1295 - 在任何中断后恢复和重建资源 手动、已禁用 1.1.1
运行模拟攻击 CMA_0486 - 运行模拟攻击 手动、已禁用 1.1.0
单独存储备份信息 CMA_C1293 - 单独存储备份信息 手动、已禁用 1.1.0
将备份信息传输到备用存储站点 CMA_C1294 - 将备份信息传输到备用存储站点 手动、已禁用 1.1.0

恢复计划测试

ID:SOC 2 类型 2 A1.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
使用相关计划协调应变计划 CMA_0086 - 使用相关计划协调应变计划 手动、已禁用 1.1.0
启动应变计划测试纠正措施 CMA_C1263 - 启动应变计划测试纠正措施 手动、已禁用 1.1.0
查看应变计划测试的结果 CMA_C1262 - 查看应变计划测试的结果 手动、已禁用 1.1.0
测试业务连续性和灾难恢复计划 CMA_0509 - 测试业务连续性和灾难恢复计划 手动、已禁用 1.1.0

保密性的其他条件

机密信息的保护

ID:SOC 2 类型 2 C1.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
控制物理访问 CMA_0081 - 控制物理访问 手动、已禁用 1.1.0
管理数据的输入、输出、处理和存储 CMA_0369 - 管理数据的输入、输出、处理和存储 手动、已禁用 1.1.0
查看标签活动和分析 CMA_0474 - 查看标签活动和分析 手动、已禁用 1.1.0

对机密信息的处置

ID:SOC 2 类型 2 C1.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
控制物理访问 CMA_0081 - 控制物理访问 手动、已禁用 1.1.0
管理数据的输入、输出、处理和存储 CMA_0369 - 管理数据的输入、输出、处理和存储 手动、已禁用 1.1.0
查看标签活动和分析 CMA_0474 - 查看标签活动和分析 手动、已禁用 1.1.0

控制环境

COSO 原则 1

ID:SOC 2 类型 2 CC1.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
制定可接受的使用策略和过程 CMA_0143 - 制定可接受的使用策略和过程 手动、已禁用 1.1.0
制定组织行为准则策略 CMA_0159 - 制定组织行为准则策略 手动、已禁用 1.1.0
记录人员接受隐私要求 CMA_0193 - 记录人员对隐私要求的接受情况 手动、已禁用 1.1.0
强制执行行为和访问协议规则 CMA_0248 - 强制执行行为和访问协议规则 手动、已禁用 1.1.0
禁止不公平做法 CMA_0396 - 禁止不公平做法 手动、已禁用 1.1.0
审阅和签署修订的行为规则 CMA_0465 - 审阅和签署修订的行为规则 手动、已禁用 1.1.0
更新行为和访问协议规则 CMA_0521 - 更新行为和访问协议规则 手动、已禁用 1.1.0
每 3 年更新一次行为和访问协议规则 CMA_0522 - 每 3 年更新一次行为和访问协议规则 手动、已禁用 1.1.0

COSO 原则 2

ID:SOC 2 类型 2 CC1.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
任命高级信息安全管理人员 CMA_C1733 - 任命高级信息安全管理人员 手动、已禁用 1.1.0
制定并建立系统安全计划 CMA_0151 - 制定并建立系统安全计划 手动、已禁用 1.1.0
建立风险管理策略 CMA_0258 - 建立风险管理策略 手动、已禁用 1.1.0
制定连接设备制造的安全要求 CMA_0279 - 制定连接设备制造的安全要求 手动、已禁用 1.1.0
实现信息系统的安全工程原则 CMA_0325 - 实现信息系统的安全工程原则 手动、已禁用 1.1.0

COSO 原则 3

ID:SOC 2 类型 2 CC1.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
任命高级信息安全管理人员 CMA_C1733 - 任命高级信息安全管理人员 手动、已禁用 1.1.0
制定并建立系统安全计划 CMA_0151 - 制定并建立系统安全计划 手动、已禁用 1.1.0
建立风险管理策略 CMA_0258 - 建立风险管理策略 手动、已禁用 1.1.0
制定连接设备制造的安全要求 CMA_0279 - 制定连接设备制造的安全要求 手动、已禁用 1.1.0
实现信息系统的安全工程原则 CMA_0325 - 实现信息系统的安全工程原则 手动、已禁用 1.1.0

COSO 原则 4

ID:SOC 2 类型 2 CC1.4 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
定期提供基于角色的安全训练 CMA_C1095 - 定期提供基于角色的安全训练 手动、已禁用 1.1.0
提供定期安全意识培训 CMA_C1091 - 提供定期安全意识培训 手动、已禁用 1.1.0
提供基于角色的实用练习 CMA_C1096 - 提供基于角色的实用练习 手动、已禁用 1.1.0
在提供访问权限之前提供安全培训 CMA_0418 - 在提供访问权限之前提供安全培训 手动、已禁用 1.1.0
为新用户提供安全培训 CMA_0419 - 为新用户提供安全培训 手动、已禁用 1.1.0

COSO 原则 5

ID:SOC 2 类型 2 CC1.5 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
制定可接受的使用策略和过程 CMA_0143 - 制定可接受的使用策略和过程 手动、已禁用 1.1.0
强制执行行为和访问协议规则 CMA_0248 - 强制执行行为和访问协议规则 手动、已禁用 1.1.0
实施正式解除程序 CMA_0317 - 实施正式处罚流程 手动、已禁用 1.1.0
接受处罚时通知人员 CMA_0380 - 在人员受到处罚时通知他们 手动、已禁用 1.1.0

通信和信息

COSO 原则 13

ID:SOC 2 类型 2 CC2.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
控制物理访问 CMA_0081 - 控制物理访问 手动、已禁用 1.1.0
管理数据的输入、输出、处理和存储 CMA_0369 - 管理数据的输入、输出、处理和存储 手动、已禁用 1.1.0
查看标签活动和分析 CMA_0474 - 查看标签活动和分析 手动、已禁用 1.1.0

COSO 原则 14

ID:SOC 2 类型 2 CC2.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
制定可接受的使用策略和过程 CMA_0143 - 制定可接受的使用策略和过程 手动、已禁用 1.1.0
应启用高严重性警报的电子邮件通知 当某个订阅中存在潜在的安全漏洞时,若要确保组织中的相关人员收到通知,请在安全中心为高严重性警报启用电子邮件通知。 AuditIfNotExists、Disabled 1.0.1
应启用向订阅所有者发送高严重性警报的电子邮件通知 当订阅中存在潜在的安全漏洞时,若要确保订阅所有者收到通知,请在安全中心设置向订阅所有者发送高严重性警报的电子邮件通知。 AuditIfNotExists、Disabled 2.0.0
强制执行行为和访问协议规则 CMA_0248 - 强制执行行为和访问协议规则 手动、已禁用 1.1.0
定期提供基于角色的安全训练 CMA_C1095 - 定期提供基于角色的安全训练 手动、已禁用 1.1.0
提供定期安全意识培训 CMA_C1091 - 提供定期安全意识培训 手动、已禁用 1.1.0
在提供访问权限之前提供安全培训 CMA_0418 - 在提供访问权限之前提供安全培训 手动、已禁用 1.1.0
为新用户提供安全培训 CMA_0419 - 为新用户提供安全培训 手动、已禁用 1.1.0
订阅应有一个联系人电子邮件地址,用于接收安全问题通知 当某个订阅中存在潜在的安全漏洞时,若要确保组织中的相关人员收到通知,请设置一个安全联系人,以接收来自安全中心的电子邮件通知。 AuditIfNotExists、Disabled 1.0.1

COSO 原则 15

ID:SOC 2 类型 2 CC2.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
定义处理者的职责 CMA_0127 - 定义处理者的职责 手动、已禁用 1.1.0
提供安全评估结果 CMA_C1147 - 提供安全评估结果 手动、已禁用 1.1.0
制定并建立系统安全计划 CMA_0151 - 制定并建立系统安全计划 手动、已禁用 1.1.0
应启用高严重性警报的电子邮件通知 当某个订阅中存在潜在的安全漏洞时,若要确保组织中的相关人员收到通知,请在安全中心为高严重性警报启用电子邮件通知。 AuditIfNotExists、Disabled 1.0.1
应启用向订阅所有者发送高严重性警报的电子邮件通知 当订阅中存在潜在的安全漏洞时,若要确保订阅所有者收到通知,请在安全中心设置向订阅所有者发送高严重性警报的电子邮件通知。 AuditIfNotExists、Disabled 2.0.0
制定连接设备制造的安全要求 CMA_0279 - 制定连接设备制造的安全要求 手动、已禁用 1.1.0
制定第三方人员安全要求 CMA_C1529 - 制定第三方人员安全要求 手动、已禁用 1.1.0
实施隐私声明传递方法 CMA_0324 - 实现隐私通知交付方法 手动、已禁用 1.1.0
实现信息系统的安全工程原则 CMA_0325 - 实现信息系统的安全工程原则 手动、已禁用 1.1.0
生成安全评估报告 CMA_C1146 - 生成安全评估报告 手动、已禁用 1.1.0
提供隐私通知 CMA_0414 - 提供隐私通知 手动、已禁用 1.1.0
要求第三方提供商遵守人员安全策略和过程 CMA_C1530 - 要求第三方提供商遵守人员安全策略和过程 手动、已禁用 1.1.0
限制通信 CMA_0449 - 限制通信 手动、已禁用 1.1.0
订阅应有一个联系人电子邮件地址,用于接收安全问题通知 当某个订阅中存在潜在的安全漏洞时,若要确保组织中的相关人员收到通知,请设置一个安全联系人,以接收来自安全中心的电子邮件通知。 AuditIfNotExists、Disabled 1.0.1

风险评估

COSO 原则 6

ID:SOC 2 类型 2 CC3.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
对信息进行分类 CMA_0052 - 对信息进行分类 手动、已禁用 1.1.0
确定信息保护需求 CMA_C1750 - 确定信息保护需求 手动、已禁用 1.1.0
制定业务分类方案 CMA_0155 - 制定业务分类方案 手动、已禁用 1.1.0
开发符合条件的 SSP CMA_C1492 - 开发符合条件的 SSP 手动、已禁用 1.1.0
建立风险管理策略 CMA_0258 - 建立风险管理策略 手动、已禁用 1.1.0
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0
查看标签活动和分析 CMA_0474 - 查看标签活动和分析 手动、已禁用 1.1.0

COSO 原则 7

ID:SOC 2 类型 2 CC3.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
对信息进行分类 CMA_0052 - 对信息进行分类 手动、已禁用 1.1.0
确定信息保护需求 CMA_C1750 - 确定信息保护需求 手动、已禁用 1.1.0
制定业务分类方案 CMA_0155 - 制定业务分类方案 手动、已禁用 1.1.0
建立风险管理策略 CMA_0258 - 建立风险管理策略 手动、已禁用 1.1.0
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0
执行漏洞扫描 CMA_0393 - 执行漏洞扫描 手动、已禁用 1.1.0
修正信息系统缺陷 CMA_0427 - 修正信息系统缺陷 手动、已禁用 1.1.0
查看标签活动和分析 CMA_0474 - 查看标签活动和分析 手动、已禁用 1.1.0
应在 SQL 托管实例上启用漏洞评估 审核未启用定期漏洞评估扫描的每个 SQL 托管实例。 漏洞评估可发现、跟踪和帮助你修正潜在数据库漏洞。 AuditIfNotExists、Disabled 1.0.1
应对 SQL 服务器启用漏洞评估 审核未正确配置漏洞评估的 Azure SQL 服务器。 漏洞评估可发现、跟踪和帮助你修正潜在数据库漏洞。 AuditIfNotExists、Disabled 3.0.0

COSO 原则 8

ID:SOC 2 类型 2 CC3.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0

COSO 原则 9

ID:SOC 2 类型 2 CC3.4 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
评估第三方关系中的风险 CMA_0014 - 评估第三方关系中的风险 手动、已禁用 1.1.0
定义提供货物和服务的要求 CMA_0126 - 定义供应货物和服务的要求 手动、已禁用 1.1.0
确定供应商合同义务 CMA_0140 - 确定供应商合同义务 手动、已禁用 1.1.0
建立风险管理策略 CMA_0258 - 建立风险管理策略 手动、已禁用 1.1.0
制定供应链风险管理策略 CMA_0275 - 制定供应链风险管理策略 手动、已禁用 1.1.0
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0

监视活动

COSO 原则 16

ID:SOC 2 类型 2 CC4.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
评估安全控制措施 CMA_C1145 - 评估安全控制 手动、已禁用 1.1.0
制定安全评估计划 CMA_C1144 - 制定安全评估计划 手动、已禁用 1.1.0
为安全控制评估选择其他测试 CMA_C1149 - 为安全控制评估选择其他测试 手动、已禁用 1.1.0

COSO 原则 17

ID:SOC 2 类型 2 CC4.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
提供安全评估结果 CMA_C1147 - 提供安全评估结果 手动、已禁用 1.1.0
生成安全评估报告 CMA_C1146 - 生成安全评估报告 手动、已禁用 1.1.0

控制活动

COSO 原则 10

ID:SOC 2 类型 2 CC5.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
建立风险管理策略 CMA_0258 - 建立风险管理策略 手动、已禁用 1.1.0
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0

COSO 原则 11

ID:SOC 2 类型 2 CC5.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
只多只为订阅指定 3 个所有者 建议最多指定 3 个订阅所有者,以减少可能出现的已遭入侵的所有者做出的违规行为。 AuditIfNotExists、Disabled 3.0.0
应删除对 Azure 资源拥有所有者权限的已封锁帐户 应从订阅中删除拥有所有者权限的已弃用帐户。 已弃用帐户是已阻止登录的帐户。 AuditIfNotExists、Disabled 1.0.0
设计访问控制模型 CMA_0129 - 设计访问控制模型 手动、已禁用 1.1.0
确定供应商合同义务 CMA_0140 - 确定供应商合同义务 手动、已禁用 1.1.0
记录收购合同验收条件 CMA_0187 - 记录收购合同验收条件 手动、已禁用 1.1.0
记录收购合同中的个人数据保护 CMA_0194 - 记录收购合同中的个人数据保护 手动、已禁用 1.1.0
收购合同中安全信息的文档保护 CMA_0195 - 记录收购合同中安全信息的保护 手动、已禁用 1.1.0
记录在合同中使用共享数据的要求 CMA_0197 - 记录在合同中使用共享数据的要求 手动、已禁用 1.1.0
收购合同中的文档安全保证要求 CMA_0199 - 记录收购合同中的安全保证要求 手动、已禁用 1.1.0
收购合同中的文档安全记录要求 CMA_0200 - 收购合同中的文档安全记录要求 手动、已禁用 1.1.0
收购合同中的文档安全功能要求 CMA_0201 - 记录收购合同中的安全功能要求 手动、已禁用 1.1.0
记录收购合同中的安全强度要求 CMA_0203 - 记录收购合同中的安全强度要求 手动、已禁用 1.1.0
记录收购合同中的信息系统环境 CMA_0205 - 记录收购合同中的信息系统环境 手动、已禁用 1.1.0
记录第三方合同中的持卡人数据保护 CMA_0207 - 记录第三方合同中的持卡人数据保护 手动、已禁用 1.1.0
采用最小特权访问 CMA_0212 - 采用最小特权访问 手动、已禁用 1.1.0
应删除对 Azure 资源拥有所有者权限的来宾帐户 为了防止发生未受监视的访问,应从订阅中删除拥有所有者权限的外部帐户。 AuditIfNotExists、Disabled 1.0.0
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0
应为订阅分配了多个所有者 建议指定多个订阅所有者,这样才会有管理员访问冗余。 AuditIfNotExists、Disabled 3.0.0

COSO 原则 12

ID:SOC 2 类型 2 CC5.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
配置检测允许列表 CMA_0068 - 配置检测允许列表 手动、已禁用 1.1.0
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0
打开终结点安全解决方案的传感器 CMA_0514 - 打开终结点安全解决方案的传感器 手动、已禁用 1.1.0
进行独立安全评审 CMA_0515 - 进行独立安全评审 手动、已禁用 1.1.0

逻辑访问控制和物理访问控制

逻辑访问安全软件、基础结构和体系结构

ID:SOC 2 类型 2 CC6.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
只多只为订阅指定 3 个所有者 建议最多指定 3 个订阅所有者,以减少可能出现的已遭入侵的所有者做出的违规行为。 AuditIfNotExists、Disabled 3.0.0
对 Azure 资源拥有所有者权限的帐户应启用 MFA 为了防止帐户或资源出现违规问题,应为所有拥有所有者权限的订阅帐户启用多重身份验证 (MFA)。 AuditIfNotExists、Disabled 1.0.0
对 Azure 资源拥有读取权限的帐户应启用 MFA 为了防止帐户或资源出现违规问题,应为所有拥有读取特权的订阅帐户启用多重身份验证 (MFA)。 AuditIfNotExists、Disabled 1.0.0
对 Azure 资源拥有写入权限的帐户应启用 MFA 为了防止帐户或资源出现违规问题,应为所有拥有写入特权的订阅帐户启用多重身份验证 (MFA)。 AuditIfNotExists、Disabled 1.0.0
采用生物识别身份验证机制 CMA_0005 - 采用生物识别身份验证机制 手动、已禁用 1.1.0
应限制在与虚拟机关联的网络安全组上使用所有网络端口 Azure 安全中心已识别到网络安全组的某些入站规则过于宽松。 入站规则不应允许从“任何”或“Internet”范围进行访问。 这有可能使得攻击者能够将你的资源定为攻击目标。 AuditIfNotExists、Disabled 3.0.0
只应通过 HTTPS 访问应用服务应用 使用 HTTPS 可确保执行服务器/服务身份验证服务,并保护传输中的数据不受网络层窃听攻击威胁。 审核、已禁用、拒绝 4.0.0
应用服务应用应仅需要 FTPS 启用“FTPS 强制实施”以增强安全性。 AuditIfNotExists、Disabled 3.0.0
对 Linux 虚拟机进行身份验证需要 SSH 密钥 虽然 SSH 本身提供加密连接,但是将密码用于 SSH 仍会使 VM 易受到暴力攻击。 通过 SSH 对 Azure Linux 虚拟机进行身份验证时,最安全的方法是使用公钥-私钥对,也称为 SSH 密钥。 了解详细信息:https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed AuditIfNotExists、Disabled 2.4.0
授权访问安全性函数和信息 CMA_0022 - 授权访问安全性函数和信息 手动、已禁用 1.1.0
授权和管理访问权限 CMA_0023 - 授权和管理访问权限 手动、已禁用 1.1.0
授权远程访问 CMA_0024 - 授权远程访问 手动、已禁用 1.1.0
自动化帐户变量应加密 存储敏感数据时,请务必启用自动化帐户变量资产加密 Audit、Deny、Disabled 1.1.0
Azure AI 服务资源应使用客户管理的密钥 (CMK) 加密静态数据 使用客户管理的密钥加密静态数据可以更好地控制密钥生命周期,包括轮换和管理。 对于需要满足相关合规性要求的组织而言尤其如此。 默认情况下不会对此进行评估,并且只会根据合规性或限制性策略的要求应用此建议。 如果未启用,将使用平台管理的密钥来加密数据。 为实现此目的,请更新安全策略中适用范围的“效果”参数。 Audit、Deny、Disabled 2.2.0
Azure Cosmos DB 帐户应使用客户管理的密钥来加密静态数据 使用客户管理的密钥来管理 Azure Cosmos DB 的静态加密。 默认情况下,使用服务管理的密钥对数据进行静态加密,但为了满足法规符合性标准,通常需要使用客户管理的密钥。 客户管理的密钥允许使用由你创建并拥有的 Azure Key Vault 密钥对数据进行加密。 你可以完全控制并负责关键生命周期,包括轮换和管理。 更多信息请访问 https://aka.ms/cosmosdb-cmk audit、Audit、deny、Deny、disabled、Disabled 1.1.0
应使用客户管理的密钥对 Azure 机器学习工作区进行加密 使用客户管理的密钥管理 Azure 机器学习工作区数据的静态加密。 默认情况下,使用服务管理的密钥对客户数据进行加密,但为了满足法规符合性标准,通常需要使用客户管理的密钥。 客户管理的密钥允许使用由你创建并拥有的 Azure Key Vault 密钥对数据进行加密。 你可以完全控制并负责关键生命周期,包括轮换和管理。 更多信息请访问 https://aka.ms/azureml-workspaces-cmk Audit、Deny、Disabled 1.1.0
应删除对 Azure 资源拥有所有者权限的已封锁帐户 应从订阅中删除拥有所有者权限的已弃用帐户。 已弃用帐户是已阻止登录的帐户。 AuditIfNotExists、Disabled 1.0.0
应使用客户管理的密钥对容器注册表进行加密 使用客户管理的密钥来管理注册表内容的静态加密。 默认情况下,使用服务管理的密钥对数据进行静态加密,但为了满足法规符合性标准,通常需要使用客户管理的密钥。 客户管理的密钥允许使用由你创建并拥有的 Azure Key Vault 密钥对数据进行加密。 你可以完全控制并负责关键生命周期,包括轮换和管理。 更多信息请访问 https://aka.ms/acr/CMK Audit、Deny、Disabled 1.1.2
控制信息流 CMA_0079 - 控制信息流 手动、已禁用 1.1.0
控制物理访问 CMA_0081 - 控制物理访问 手动、已禁用 1.1.0
创建数据清单 CMA_0096 - 创建数据清单 手动、已禁用 1.1.0
定义物理密钥管理流程 CMA_0115 - 定义物理密钥管理流程 手动、已禁用 1.1.0
定义加密使用 CMA_0120 - 定义加密使用 手动、已禁用 1.1.0
定义加密密钥管理的组织要求 CMA_0123 - 定义加密密钥管理的组织要求 手动、已禁用 1.1.0
设计访问控制模型 CMA_0129 - 设计访问控制模型 手动、已禁用 1.1.0
确定断言要求 CMA_0136 - 确定断言要求 手动、已禁用 1.1.0
记录移动性培训 CMA_0191 - 记录移动性培训 手动、已禁用 1.1.0
记录远程访问准则 CMA_0196 - 记录远程访问准则 手动、已禁用 1.1.0
采用加密信息的流控制机制 CMA_0211 - 采用加密信息的流控制机制 手动、已禁用 1.1.0
采用最小特权访问 CMA_0212 - 采用最小特权访问 手动、已禁用 1.1.0
强制执行逻辑访问 CMA_0245 - 强制执行逻辑访问 手动、已禁用 1.1.0
强制实施强制和自主访问控制策略 CMA_0246 - 强制实施强制和自主访问控制策略 手动、已禁用 1.1.0
应为 MySQL 数据库服务器启用“强制 SSL 连接” Azure Database for MySQL 支持使用安全套接字层 (SSL) 将 Azure Database for MySQL 服务器连接到客户端应用程序。 通过在数据库服务器与客户端应用程序之间强制实施 SSL 连接,可以加密服务器与应用程序之间的数据流,有助于防止“中间人”攻击。 此配置强制始终启用 SSL 以访问数据库服务器。 Audit、Disabled 1.0.1
应为 PostgreSQL 数据库服务器启用“强制 SSL 连接” Azure Database for MySQL 支持使用安全套接字层 (SSL) 将 Azure Database for MySQL 服务器连接到客户端应用程序。 通过在数据库服务器与客户端应用程序之间强制实施 SSL 连接,可以加密服务器与应用程序之间的数据流,有助于防止“中间人”攻击。 此配置强制始终启用 SSL 以访问数据库服务器。 Audit、Disabled 1.0.1
建立数据泄漏管理过程 CMA_0255 - 建立数据泄漏管理过程 手动、已禁用 1.1.0
建立防火墙和路由器配置标准 CMA_0272 - 建立防火墙和路由器配置标准 手动、已禁用 1.1.0
为持卡人数据环境建立网络分段 CMA_0273 - 为持卡人数据环境建立网络分段 手动、已禁用 1.1.0
只应通过 HTTPS 访问函数应用 使用 HTTPS 可确保执行服务器/服务身份验证服务,并保护传输中的数据不受网络层窃听攻击威胁。 审核、已禁用、拒绝 5.0.0
函数应用应仅需要 FTPS 启用“FTPS 强制实施”以增强安全性。 AuditIfNotExists、Disabled 3.0.0
函数应用应使用最新 TLS 版本 由于安全漏洞,会定期发布针对 TLS 的较新版本,包括其他功能并提高速度。 升级到函数应用的最新 TLS 版本,以利用安全修补程序(如果有)和/或最新版本的新功能。 AuditIfNotExists、Disabled 2.1.0
应删除对 Azure 资源拥有所有者权限的来宾帐户 为了防止发生未受监视的访问,应从订阅中删除拥有所有者权限的外部帐户。 AuditIfNotExists、Disabled 1.0.0
标识和管理下游信息交换 CMA_0298 - 标识和管理下游信息交换 手动、已禁用 1.1.0
实施控制措施来保护备用工作站点 CMA_0315 - 实施控制措施来保护备用工作站点 手动、已禁用 1.1.0
实现办公室、工作区和安全区域的物理安全 CMA_0323 - 实现办公室、工作区和安全区域的物理安全 手动、已禁用 1.1.0
面向 Internet 的虚拟机应使用网络安全组进行保护 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范 VM 遭受潜在威胁。 如需详细了解如何使用 NSG 控制流量,请访问 https://aka.ms/nsg-doc AuditIfNotExists、Disabled 3.0.0
颁发公钥证书 CMA_0347 - 颁发公钥证书 手动、已禁用 1.1.0
Key Vault 应启用删除保护 恶意删除密钥保管库可能会导致永久丢失数据。 可以通过启用清除保护和软删除来防止永久数据丢失。 清除保护通过强制实施软删除密钥保管库的强制保留期来保护你免受内部攻击。 你的组织内的任何人都无法在软删除保留期内清除你的密钥保管库。 请记住,在 2019 年 9 月 1 日之后创建的密钥保管库默认启用软删除。 Audit、Deny、Disabled 2.1.0
密钥保管库应启用软删除 在未启用软删除的情况下删除密钥保管库,将永久删除密钥保管库中存储的所有机密、密钥和证书。 意外删除密钥保管库可能会导致永久丢失数据。 软删除允许在可配置的保持期内恢复意外删除的密钥保管库。 Audit、Deny、Disabled 3.0.0
Kubernetes 群集应只可通过 HTTPS 进行访问 使用 HTTPS 可确保执行身份验证,并保护传输中的数据不受网络层窃听攻击威胁。 此功能目前已面向 Kubernetes 服务 (AKS) 正式发布,并面向已启用 Azure Arc 的 Kubernetes 提供预览版。 有关详细信息,请访问 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 9.1.0
维护个人数据的处理记录 CMA_0353 - 维护个人数据的处理记录 手动、已禁用 1.1.0
管理对称加密密钥 CMA_0367 - 管理对称加密密钥 手动、已禁用 1.1.0
管理数据的输入、输出、处理和存储 CMA_0369 - 管理数据的输入、输出、处理和存储 手动、已禁用 1.1.0
应通过即时网络访问控制来保护虚拟机的管理端口 建议通过 Azure 安全中心监视可能的网络适时 (JIT) 访问 AuditIfNotExists、Disabled 3.0.0
应关闭虚拟机上的管理端口 打开远程管理端口会使 VM 暴露在较高级别的 Internet 攻击风险之下。 此类攻击试图暴力破解凭据,来获取对计算机的管理员访问权限。 AuditIfNotExists、Disabled 3.0.0
应使用网络安全组来保护非面向 Internet 的虚拟机 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范非面向 Internet 的 VM 遭受潜在威胁。 如需详细了解如何使用 NSG 控制流量,请访问 https://aka.ms/nsg-doc AuditIfNotExists、Disabled 3.0.0
通知用户系统登录或访问 CMA_0382 - 在系统登录或访问时通知用户 手动、已禁用 1.1.0
只能与 Azure Cache for Redis 建立安全连接 审核是否仅启用通过 SSL 来与 Azure Redis 缓存建立连接。 使用安全连接可确保服务器和服务之间的身份验证并保护传输中的数据免受中间人攻击、窃听攻击和会话劫持等网络层攻击 Audit、Deny、Disabled 1.0.0
使用加密保护传输中的数据 CMA_0403 - 使用加密保护传输中的数据 手动、已禁用 1.1.0
保护特殊信息 CMA_0409 - 保护特殊信息 手动、已禁用 1.1.0
提供隐私培训 CMA_0415 - 提供隐私培训 手动、已禁用 1.1.0
需要批准才能创建帐户 CMA_0431 - 需要批准才能创建帐户 手动、已禁用 1.1.0
限制对私钥的访问 CMA_0445 - 限制对私钥的访问权限 手动、已禁用 1.1.0
查看有权访问敏感数据的用户组和应用程序 CMA_0481 - 查看有权访问敏感数据的用户组和应用程序 手动、已禁用 1.1.0
应启用安全传输到存储帐户 审核存储帐户中安全传输的要求。 安全传输选项会强制存储帐户仅接受来自安全连接 (HTTPS) 的请求。 使用 HTTPS 可确保服务器和服务之间的身份验证并保护传输中的数据免受中间人攻击、窃听和会话劫持等网络层攻击 Audit、Deny、Disabled 2.0.0
Service Fabric 群集应将 ClusterProtectionLevel 属性设置为 EncryptAndSign Service Fabric 使用主要群集证书为节点之间的通信提供三个保护级别(None、Sign 和 EncryptAndSign)。 设置保护级别以确保所有节点到节点消息均已进行加密和数字签名 Audit、Deny、Disabled 1.1.0
SQL 托管实例应使用客户管理的密钥进行静态数据加密 使用你自己的密钥实现透明数据加密 (TDE) 可增加透明度和对 TDE 保护器的控制,增强由 HSM 提供支持的外部服务的安全性,并促进职责划分。 此建议适用于具有相关合规性要求的组织。 Audit、Deny、Disabled 2.0.0
SQL Server 应使用客户管理的密钥进行静态数据加密 使用你自己的密钥实现透明数据加密 (TDE) 可增加透明度和对 TDE 保护器的控制,增强由 HSM 提供支持的外部服务的安全性,并促进职责划分。 此建议适用于具有相关合规性要求的组织。 Audit、Deny、Disabled 2.0.1
必须使用 BYOK 对包含具有活动日志的容器的存储帐户进行加密 此策略审核是否已使用 BYOK 对包含具有活动日志的容器的存储帐户进行加密。 仅当存储帐户在设计上依赖于与活动日志相同的订阅时,此策略才起作用。 有关 Azure 存储静态加密的详细信息,请参阅 https://aka.ms/azurestoragebyok AuditIfNotExists、Disabled 1.0.0
存储帐户应使用客户管理的密钥进行加密 使用客户管理的密钥更灵活地保护 blob 和文件存储帐户。 指定客户托管密钥时,该密钥用于保护和控制对数据加密密钥的访问。 使用客户管理的密钥可提供附加功能来控制密钥加密密钥的轮换或以加密方式擦除数据。 Audit、Disabled 1.0.3
子网应与网络安全组关联 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范子网遭受潜在威胁。 NSG 包含一系列访问控制列表 (ACL) 规则,这些规则可以允许或拒绝流向子网的网络流量。 AuditIfNotExists、Disabled 3.0.0
应为订阅分配了多个所有者 建议指定多个订阅所有者,这样才会有管理员访问冗余。 AuditIfNotExists、Disabled 3.0.0
应在 SQL 数据库上启用透明数据加密 应启用透明数据加密以保护静态数据并满足符合性要求 AuditIfNotExists、Disabled 2.0.0
应将 Windows 计算机配置为使用安全通信协议 为了保护通过 Internet 进行通信的信息的隐私,计算机应使用最新版本的行业标准加密协议,即传输层安全性 (TLS)。 TLS 对计算机之间的连接进行加密来保护网络上的通信。 AuditIfNotExists、Disabled 3.0.1

预配和删除访问权限

ID:SOC 2 类型 2 CC6.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
分配客户经理 CMA_0015 - 分配客户经理 手动、已禁用 1.1.0
审核用户帐户状态 CMA_0020 - 审核用户帐户状态 手动、已禁用 1.1.0
应删除对 Azure 资源拥有读取和写入权限的已封锁帐户 应从订阅中删除弃用的帐户。 已弃用帐户是已阻止登录的帐户。 AuditIfNotExists、Disabled 1.0.0
记录访问特权 CMA_0186 - 记录访问特权 手动、已禁用 1.1.0
为角色成员资格设定条件 CMA_0269 - 为角色成员资格设定条件 手动、已禁用 1.1.0
应删除对 Azure 资源拥有读取权限的来宾帐户 应从订阅中删除拥有读取特权的外部帐户,以防发生未受监视的访问。 AuditIfNotExists、Disabled 1.0.0
应删除对 Azure 资源拥有写入权限的来宾帐户 应从订阅中删除拥有写入特权的外部帐户,以防发生未受监视的访问。 AuditIfNotExists、Disabled 1.0.0
需要批准才能创建帐户 CMA_0431 - 需要批准才能创建帐户 手动、已禁用 1.1.0
限制对特权帐户的访问 CMA_0446 - 限制对特权帐户的访问权限 手动、已禁用 1.1.0
查看帐户预配日志 CMA_0460 - 查看帐户预配日志 手动、已禁用 1.1.0
审查用户帐户 CMA_0480 - 审查用户帐户 手动、已禁用 1.1.0

基于 ROL 的访问权限和最小权限

ID:SOC 2 类型 2 CC6.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
只多只为订阅指定 3 个所有者 建议最多指定 3 个订阅所有者,以减少可能出现的已遭入侵的所有者做出的违规行为。 AuditIfNotExists、Disabled 3.0.0
审核特权函数 CMA_0019 - 审核特权函数 手动、已禁用 1.1.0
审核自定义 RBAC 角色的使用情况 审核“所有者、参与者、读者”等内置角色而不是容易出错的自定义 RBAC 角色。 使用自定义角色被视为例外,需要进行严格的审查和威胁建模 Audit、Disabled 1.0.1
审核用户帐户状态 CMA_0020 - 审核用户帐户状态 手动、已禁用 1.1.0
应删除对 Azure 资源拥有所有者权限的已封锁帐户 应从订阅中删除拥有所有者权限的已弃用帐户。 已弃用帐户是已阻止登录的帐户。 AuditIfNotExists、Disabled 1.0.0
应删除对 Azure 资源拥有读取和写入权限的已封锁帐户 应从订阅中删除弃用的帐户。 已弃用帐户是已阻止登录的帐户。 AuditIfNotExists、Disabled 1.0.0
设计访问控制模型 CMA_0129 - 设计访问控制模型 手动、已禁用 1.1.0
采用最小特权访问 CMA_0212 - 采用最小特权访问 手动、已禁用 1.1.0
应删除对 Azure 资源拥有所有者权限的来宾帐户 为了防止发生未受监视的访问,应从订阅中删除拥有所有者权限的外部帐户。 AuditIfNotExists、Disabled 1.0.0
应删除对 Azure 资源拥有读取权限的来宾帐户 应从订阅中删除拥有读取特权的外部帐户,以防发生未受监视的访问。 AuditIfNotExists、Disabled 1.0.0
应删除对 Azure 资源拥有写入权限的来宾帐户 应从订阅中删除拥有写入特权的外部帐户,以防发生未受监视的访问。 AuditIfNotExists、Disabled 1.0.0
监视特权角色分配 CMA_0378 - 监视特权角色分配 手动、已禁用 1.1.0
限制对特权帐户的访问 CMA_0446 - 限制对特权帐户的访问权限 手动、已禁用 1.1.0
查看帐户预配日志 CMA_0460 - 查看帐户预配日志 手动、已禁用 1.1.0
审查用户帐户 CMA_0480 - 审查用户帐户 手动、已禁用 1.1.0
查看用户权限 CMA_C1039 - 查看用户权限 手动、已禁用 1.1.0
根据需要撤销特权角色 CMA_0483 - 根据需要撤销特权角色 手动、已禁用 1.1.0
应在 Kubernetes 服务中使用基于角色的访问控制 (RBAC) 若要对用户可以执行的操作提供粒度筛选,请使用基于角色的访问控制 (RBAC) 来管理 Kubernetes 服务群集中的权限并配置相关授权策略。 Audit、Disabled 1.0.4
应为订阅分配了多个所有者 建议指定多个订阅所有者,这样才会有管理员访问冗余。 AuditIfNotExists、Disabled 3.0.0
使用特权标识管理 CMA_0533 - 使用特权标识管理 手动、已禁用 1.1.0

受限的物理访问

ID:SOC 2 类型 2 CC6.4 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
控制物理访问 CMA_0081 - 控制物理访问 手动、已禁用 1.1.0

针对物理资产的逻辑和物理保护

ID:SOC 2 类型 2 CC6.5 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
使用媒体清理机制 CMA_0208 - 使用媒体清理机制 手动、已禁用 1.1.0
实施控制措施来保护所有介质 CMA_0314 - 实施控制措施来保护所有介质 手动、已禁用 1.1.0

针对系统边界之外的威胁的安全措施

ID:SOC 2 类型 2 CC6.6 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
对 Azure 资源拥有所有者权限的帐户应启用 MFA 为了防止帐户或资源出现违规问题,应为所有拥有所有者权限的订阅帐户启用多重身份验证 (MFA)。 AuditIfNotExists、Disabled 1.0.0
对 Azure 资源拥有读取权限的帐户应启用 MFA 为了防止帐户或资源出现违规问题,应为所有拥有读取特权的订阅帐户启用多重身份验证 (MFA)。 AuditIfNotExists、Disabled 1.0.0
对 Azure 资源拥有写入权限的帐户应启用 MFA 为了防止帐户或资源出现违规问题,应为所有拥有写入特权的订阅帐户启用多重身份验证 (MFA)。 AuditIfNotExists、Disabled 1.0.0
采用生物识别身份验证机制 CMA_0005 - 采用生物识别身份验证机制 手动、已禁用 1.1.0
应限制在与虚拟机关联的网络安全组上使用所有网络端口 Azure 安全中心已识别到网络安全组的某些入站规则过于宽松。 入站规则不应允许从“任何”或“Internet”范围进行访问。 这有可能使得攻击者能够将你的资源定为攻击目标。 AuditIfNotExists、Disabled 3.0.0
只应通过 HTTPS 访问应用服务应用 使用 HTTPS 可确保执行服务器/服务身份验证服务,并保护传输中的数据不受网络层窃听攻击威胁。 审核、已禁用、拒绝 4.0.0
应用服务应用应仅需要 FTPS 启用“FTPS 强制实施”以增强安全性。 AuditIfNotExists、Disabled 3.0.0
对 Linux 虚拟机进行身份验证需要 SSH 密钥 虽然 SSH 本身提供加密连接,但是将密码用于 SSH 仍会使 VM 易受到暴力攻击。 通过 SSH 对 Azure Linux 虚拟机进行身份验证时,最安全的方法是使用公钥-私钥对,也称为 SSH 密钥。 了解详细信息:https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed AuditIfNotExists、Disabled 2.4.0
授权远程访问 CMA_0024 - 授权远程访问 手动、已禁用 1.1.0
应为 Azure Front Door 入口点启用 Azure Web 应用程序防火墙 将 Azure Web 应用程序防火墙 (WAF) 部署在面向公众的 Web 应用程序的前面,以便对传入流量进行额外检查。 Web 应用程序防火墙 (WAF) 为 Web 应用程序提供集中保护,使其免受常见攻击和漏洞的侵害,例如 SQL 注入、跨站脚本以及本地和远程文件执行。 还可以通过自定义规则,按国家/地区、IP 地址范围和其他 http(s) 参数限制对 Web 应用程序的访问。 Audit、Deny、Disabled 1.0.2
控制信息流 CMA_0079 - 控制信息流 手动、已禁用 1.1.0
记录移动性培训 CMA_0191 - 记录移动性培训 手动、已禁用 1.1.0
记录远程访问准则 CMA_0196 - 记录远程访问准则 手动、已禁用 1.1.0
采用加密信息的流控制机制 CMA_0211 - 采用加密信息的流控制机制 手动、已禁用 1.1.0
应为 MySQL 数据库服务器启用“强制 SSL 连接” Azure Database for MySQL 支持使用安全套接字层 (SSL) 将 Azure Database for MySQL 服务器连接到客户端应用程序。 通过在数据库服务器与客户端应用程序之间强制实施 SSL 连接,可以加密服务器与应用程序之间的数据流,有助于防止“中间人”攻击。 此配置强制始终启用 SSL 以访问数据库服务器。 Audit、Disabled 1.0.1
应为 PostgreSQL 数据库服务器启用“强制 SSL 连接” Azure Database for MySQL 支持使用安全套接字层 (SSL) 将 Azure Database for MySQL 服务器连接到客户端应用程序。 通过在数据库服务器与客户端应用程序之间强制实施 SSL 连接,可以加密服务器与应用程序之间的数据流,有助于防止“中间人”攻击。 此配置强制始终启用 SSL 以访问数据库服务器。 Audit、Disabled 1.0.1
建立防火墙和路由器配置标准 CMA_0272 - 建立防火墙和路由器配置标准 手动、已禁用 1.1.0
为持卡人数据环境建立网络分段 CMA_0273 - 为持卡人数据环境建立网络分段 手动、已禁用 1.1.0
只应通过 HTTPS 访问函数应用 使用 HTTPS 可确保执行服务器/服务身份验证服务,并保护传输中的数据不受网络层窃听攻击威胁。 审核、已禁用、拒绝 5.0.0
函数应用应仅需要 FTPS 启用“FTPS 强制实施”以增强安全性。 AuditIfNotExists、Disabled 3.0.0
函数应用应使用最新 TLS 版本 由于安全漏洞,会定期发布针对 TLS 的较新版本,包括其他功能并提高速度。 升级到函数应用的最新 TLS 版本,以利用安全修补程序(如果有)和/或最新版本的新功能。 AuditIfNotExists、Disabled 2.1.0
标识并验证网络设备 CMA_0296 - 标识并验证网络设备 手动、已禁用 1.1.0
标识和管理下游信息交换 CMA_0298 - 标识和管理下游信息交换 手动、已禁用 1.1.0
实施控制措施来保护备用工作站点 CMA_0315 - 实施控制措施来保护备用工作站点 手动、已禁用 1.1.0
实现系统边界保护 CMA_0328 - 实现系统边界保护 手动、已禁用 1.1.0
面向 Internet 的虚拟机应使用网络安全组进行保护 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范 VM 遭受潜在威胁。 如需详细了解如何使用 NSG 控制流量,请访问 https://aka.ms/nsg-doc AuditIfNotExists、Disabled 3.0.0
应禁用虚拟机上的 IP 转发 在虚拟机的 NIC 上启用 IP 转发可让该计算机接收发往其他目标的流量。 极少需要启用 IP 转发(例如,将 VM 用作网络虚拟设备时),因此,此策略应由网络安全团队评审。 AuditIfNotExists、Disabled 3.0.0
Kubernetes 群集应只可通过 HTTPS 进行访问 使用 HTTPS 可确保执行身份验证,并保护传输中的数据不受网络层窃听攻击威胁。 此功能目前已面向 Kubernetes 服务 (AKS) 正式发布,并面向已启用 Azure Arc 的 Kubernetes 提供预览版。 有关详细信息,请访问 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 9.1.0
应通过即时网络访问控制来保护虚拟机的管理端口 建议通过 Azure 安全中心监视可能的网络适时 (JIT) 访问 AuditIfNotExists、Disabled 3.0.0
应关闭虚拟机上的管理端口 打开远程管理端口会使 VM 暴露在较高级别的 Internet 攻击风险之下。 此类攻击试图暴力破解凭据,来获取对计算机的管理员访问权限。 AuditIfNotExists、Disabled 3.0.0
应使用网络安全组来保护非面向 Internet 的虚拟机 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范非面向 Internet 的 VM 遭受潜在威胁。 如需详细了解如何使用 NSG 控制流量,请访问 https://aka.ms/nsg-doc AuditIfNotExists、Disabled 3.0.0
通知用户系统登录或访问 CMA_0382 - 在系统登录或访问时通知用户 手动、已禁用 1.1.0
只能与 Azure Cache for Redis 建立安全连接 审核是否仅启用通过 SSL 来与 Azure Redis 缓存建立连接。 使用安全连接可确保服务器和服务之间的身份验证并保护传输中的数据免受中间人攻击、窃听攻击和会话劫持等网络层攻击 Audit、Deny、Disabled 1.0.0
使用加密保护传输中的数据 CMA_0403 - 使用加密保护传输中的数据 手动、已禁用 1.1.0
提供隐私培训 CMA_0415 - 提供隐私培训 手动、已禁用 1.1.0
应启用安全传输到存储帐户 审核存储帐户中安全传输的要求。 安全传输选项会强制存储帐户仅接受来自安全连接 (HTTPS) 的请求。 使用 HTTPS 可确保服务器和服务之间的身份验证并保护传输中的数据免受中间人攻击、窃听和会话劫持等网络层攻击 Audit、Deny、Disabled 2.0.0
子网应与网络安全组关联 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范子网遭受潜在威胁。 NSG 包含一系列访问控制列表 (ACL) 规则,这些规则可以允许或拒绝流向子网的网络流量。 AuditIfNotExists、Disabled 3.0.0
应为应用程序网关启用 Web 应用程序防火墙 (WAF) 将 Azure Web 应用程序防火墙 (WAF) 部署在面向公众的 Web 应用程序的前面,以便对传入流量进行额外检查。 Web 应用程序防火墙 (WAF) 为 Web 应用程序提供集中保护,使其免受常见攻击和漏洞的侵害,例如 SQL 注入、跨站脚本以及本地和远程文件执行。 还可以通过自定义规则,按国家/地区、IP 地址范围和其他 http(s) 参数限制对 Web 应用程序的访问。 Audit、Deny、Disabled 2.0.0
应将 Windows 计算机配置为使用安全通信协议 为了保护通过 Internet 进行通信的信息的隐私,计算机应使用最新版本的行业标准加密协议,即传输层安全性 (TLS)。 TLS 对计算机之间的连接进行加密来保护网络上的通信。 AuditIfNotExists、Disabled 3.0.1

限制信息向授权用户移动

ID:SOC 2 类型 2 CC6.7 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
应限制在与虚拟机关联的网络安全组上使用所有网络端口 Azure 安全中心已识别到网络安全组的某些入站规则过于宽松。 入站规则不应允许从“任何”或“Internet”范围进行访问。 这有可能使得攻击者能够将你的资源定为攻击目标。 AuditIfNotExists、Disabled 3.0.0
只应通过 HTTPS 访问应用服务应用 使用 HTTPS 可确保执行服务器/服务身份验证服务,并保护传输中的数据不受网络层窃听攻击威胁。 审核、已禁用、拒绝 4.0.0
应用服务应用应仅需要 FTPS 启用“FTPS 强制实施”以增强安全性。 AuditIfNotExists、Disabled 3.0.0
配置工作站以检查数字证书 CMA_0073 - 配置工作站以检查数字证书 手动、已禁用 1.1.0
控制信息流 CMA_0079 - 控制信息流 手动、已禁用 1.1.0
定义移动设备要求 CMA_0122 - 定义移动设备要求 手动、已禁用 1.1.0
使用媒体清理机制 CMA_0208 - 使用媒体清理机制 手动、已禁用 1.1.0
采用加密信息的流控制机制 CMA_0211 - 采用加密信息的流控制机制 手动、已禁用 1.1.0
应为 MySQL 数据库服务器启用“强制 SSL 连接” Azure Database for MySQL 支持使用安全套接字层 (SSL) 将 Azure Database for MySQL 服务器连接到客户端应用程序。 通过在数据库服务器与客户端应用程序之间强制实施 SSL 连接,可以加密服务器与应用程序之间的数据流,有助于防止“中间人”攻击。 此配置强制始终启用 SSL 以访问数据库服务器。 Audit、Disabled 1.0.1
应为 PostgreSQL 数据库服务器启用“强制 SSL 连接” Azure Database for MySQL 支持使用安全套接字层 (SSL) 将 Azure Database for MySQL 服务器连接到客户端应用程序。 通过在数据库服务器与客户端应用程序之间强制实施 SSL 连接,可以加密服务器与应用程序之间的数据流,有助于防止“中间人”攻击。 此配置强制始终启用 SSL 以访问数据库服务器。 Audit、Disabled 1.0.1
建立防火墙和路由器配置标准 CMA_0272 - 建立防火墙和路由器配置标准 手动、已禁用 1.1.0
为持卡人数据环境建立网络分段 CMA_0273 - 为持卡人数据环境建立网络分段 手动、已禁用 1.1.0
只应通过 HTTPS 访问函数应用 使用 HTTPS 可确保执行服务器/服务身份验证服务,并保护传输中的数据不受网络层窃听攻击威胁。 审核、已禁用、拒绝 5.0.0
函数应用应仅需要 FTPS 启用“FTPS 强制实施”以增强安全性。 AuditIfNotExists、Disabled 3.0.0
函数应用应使用最新 TLS 版本 由于安全漏洞,会定期发布针对 TLS 的较新版本,包括其他功能并提高速度。 升级到函数应用的最新 TLS 版本,以利用安全修补程序(如果有)和/或最新版本的新功能。 AuditIfNotExists、Disabled 2.1.0
标识和管理下游信息交换 CMA_0298 - 标识和管理下游信息交换 手动、已禁用 1.1.0
实施控制措施来保护所有介质 CMA_0314 - 实施控制措施来保护所有介质 手动、已禁用 1.1.0
面向 Internet 的虚拟机应使用网络安全组进行保护 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范 VM 遭受潜在威胁。 如需详细了解如何使用 NSG 控制流量,请访问 https://aka.ms/nsg-doc AuditIfNotExists、Disabled 3.0.0
Kubernetes 群集应只可通过 HTTPS 进行访问 使用 HTTPS 可确保执行身份验证,并保护传输中的数据不受网络层窃听攻击威胁。 此功能目前已面向 Kubernetes 服务 (AKS) 正式发布,并面向已启用 Azure Arc 的 Kubernetes 提供预览版。 有关详细信息,请访问 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 9.1.0
管理资产的运输 CMA_0370 - 管理资产的运输 手动、已禁用 1.1.0
应通过即时网络访问控制来保护虚拟机的管理端口 建议通过 Azure 安全中心监视可能的网络适时 (JIT) 访问 AuditIfNotExists、Disabled 3.0.0
应关闭虚拟机上的管理端口 打开远程管理端口会使 VM 暴露在较高级别的 Internet 攻击风险之下。 此类攻击试图暴力破解凭据,来获取对计算机的管理员访问权限。 AuditIfNotExists、Disabled 3.0.0
应使用网络安全组来保护非面向 Internet 的虚拟机 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范非面向 Internet 的 VM 遭受潜在威胁。 如需详细了解如何使用 NSG 控制流量,请访问 https://aka.ms/nsg-doc AuditIfNotExists、Disabled 3.0.0
只能与 Azure Cache for Redis 建立安全连接 审核是否仅启用通过 SSL 来与 Azure Redis 缓存建立连接。 使用安全连接可确保服务器和服务之间的身份验证并保护传输中的数据免受中间人攻击、窃听攻击和会话劫持等网络层攻击 Audit、Deny、Disabled 1.0.0
使用加密保护传输中的数据 CMA_0403 - 使用加密保护传输中的数据 手动、已禁用 1.1.0
使用加密保护密码 CMA_0408 - 使用加密保护密码 手动、已禁用 1.1.0
应启用安全传输到存储帐户 审核存储帐户中安全传输的要求。 安全传输选项会强制存储帐户仅接受来自安全连接 (HTTPS) 的请求。 使用 HTTPS 可确保服务器和服务之间的身份验证并保护传输中的数据免受中间人攻击、窃听和会话劫持等网络层攻击 Audit、Deny、Disabled 2.0.0
子网应与网络安全组关联 使用网络安全组 (NSG) 限制对 VM 的访问,以此防范子网遭受潜在威胁。 NSG 包含一系列访问控制列表 (ACL) 规则,这些规则可以允许或拒绝流向子网的网络流量。 AuditIfNotExists、Disabled 3.0.0
应将 Windows 计算机配置为使用安全通信协议 为了保护通过 Internet 进行通信的信息的隐私,计算机应使用最新版本的行业标准加密协议,即传输层安全性 (TLS)。 TLS 对计算机之间的连接进行加密来保护网络上的通信。 AuditIfNotExists、Disabled 3.0.1

防止或检测未经授权的软件或恶意软件

ID:SOC 2 类型 2 CC6.8 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
[已弃用]:函数应用应启用“客户端证书(传入客户端证书)” 客户端证书允许应用请求传入请求的证书。 只有具有有效证书的客户端才能访问该应用。 由于 Http 2.0 不支持客户端证书,此策略已替换为同名的新策略。 Audit、Disabled 3.1.0-deprecated
应用服务应用应启用“客户端证书(传入客户端证书)” 客户端证书允许应用请求传入请求的证书。 只有具有有效证书的客户端才能访问该应用。 此策略适用于 Http 版本设置为 1.1 的应用。 AuditIfNotExists、Disabled 1.0.0
应用服务应用应已禁用远程调试 远程调试需要入站端口在应用服务应用上打开。 应禁用远程调试。 AuditIfNotExists、Disabled 2.0.0
应用服务应用不应将 CORS 配置为允许每个资源访问应用 跨源资源共享 (CORS) 不应允许所有域都能访问应用。 仅允许所需的域与应用交互。 AuditIfNotExists、Disabled 2.0.0
应用服务应用应使用最新“HTTP 版本” 我们定期发布适用于 HTTP 的更高版本来解决安全漏洞或包含更多功能。 使用 Web 应用的最新 HTTP 版本可以利用更高版本的安全修复(如果有)和/或新功能。 AuditIfNotExists、Disabled 4.0.0
审核未使用托管磁盘的 VM 此策略审核未使用托管磁盘的 VM 审核 1.0.0
应在群集上安装并启用用于 Kubernetes 服务 (AKS) 的 Azure Policy 加载项 用于 Kubernetes 服务 (AKS) 的 Azure Policy 加载项扩展了 Gatekeeper v3(用于开放策略代理 (OPA) 的许可控制器 Webhook),以集中、一致的方式在群集上应用大规模强制措施和安全措施。 Audit、Disabled 1.0.2
阻止从 USB 运行不受信任和未签名的进程 CMA_0050 - 阻止从 USB 运行的不受信任和未签名的进程 手动、已禁用 1.1.0
函数应用应已禁用远程调试 远程调试需要入站端口在函数应用上打开。 应禁用远程调试。 AuditIfNotExists、Disabled 2.0.0
函数应用不应将 CORS 配置为允许每个资源访问应用 跨源资源共享 (CORS) 不应允许所有域都能访问你的函数应用。 仅允许所需的域与函数应用交互。 AuditIfNotExists、Disabled 2.0.0
函数应用应使用最新“HTTP 版本” 我们定期发布适用于 HTTP 的更高版本来解决安全漏洞或包含更多功能。 使用 Web 应用的最新 HTTP 版本可以利用更高版本的安全修复(如果有)和/或新功能。 AuditIfNotExists、Disabled 4.0.0
应在计算机上安装来宾配置扩展 若要确保安全配置计算机的来宾内设置,请安装来宾配置扩展。 该扩展监视的来宾内设置包括操作系统的配置、应用程序配置或状态以及环境设置。 安装后,来宾内策略将可用,如“应启用 Windows 攻击防护”。 更多信息请访问 https://aka.ms/gcpol AuditIfNotExists、Disabled 1.0.2
Kubernetes 群集容器 CPU 和内存资源限制不得超过指定的限制 强制实施容器 CPU 和内存资源限制,以防止 Kubernetes 群集中发生资源耗尽攻击。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 10.2.0
Kubernetes 群集容器不得共享主机进程 ID 命名空间或主机 IPC 命名空间 阻止 Pod 容器在 Kubernetes 群集中共享主机进程 ID 命名空间和主机 IPC 命名空间。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.2 和 CIS 5.2.3 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 6.1.0
Kubernetes 群集容器只应使用允许的 AppArmor 配置文件 容器只应使用 Kubernetes 群集中允许的 AppArmor 配置文件。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.1
Kubernetes 群集容器只应使用允许的功能 限制功能以减小 Kubernetes 群集中容器的受攻击面。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.8 和 CIS 5.2.9 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.0
Kubernetes 群集容器应只使用允许的映像 使用受信任注册表中的映像,以降低 Kubernetes 群集暴露于未知漏洞、安全问题和恶意映像的风险。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 10.2.0
Kubernetes 群集容器应使用只读根文件系统运行 运行使用只读根文件系统的容器,以防止在运行时发生更改而导致恶意二进制文件添加到 Kubernetes 群集中的 PATH。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.0
Kubernetes 群集 Pod hostPath 卷只应使用允许的主机路径 仅限将 Pod HostPath 卷装载到 Kubernetes 群集中允许的主机路径。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.1
Kubernetes 群集 Pod 和容器只应使用批准的用户 ID 和组 ID 运行 控制 Pod 和容器可以使用哪些用户、主要组、补充组和文件系统组 ID 在 Kubernetes 群集中运行。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.1
Kubernetes 群集 Pod 只应使用批准的主机网络和端口范围 限制 Pod 在 Kubernetes 群集中对主机网络和允许的主机端口范围的访问。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.4 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.0
Kubernetes 群集服务应只侦听允许的端口 将服务限制为只侦听允许的端口,以确保对 Kubernetes 群集进行的访问安全。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 9.1.0
Kubernetes 群集不应允许特权容器 不允许在 Kubernetes 群集中创建特权容器。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.1 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 10.1.0
Kubernetes 群集应禁用自动装载 API 凭据 禁用自动装载 API 凭据,以防止可能泄露的 Pod 资源对 Kubernetes 群集运行 API 命令。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 5.1.0
Kubernetes 群集不得允许容器特权提升 不允许容器使用特权提升运行,从而进入 Kubernetes 群集的根。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.5 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 8.1.0
Kubernetes 群集不应授予 CAP_SYS_ADMIN 安全功能 为了减小容器的受攻击面,请限制 CAP_SYS_ADMIN Linux 功能。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 6.1.0
Kubernetes 群集不应使用默认命名空间 防止在 Kubernetes 群集中使用默认命名空间,以防止对 ConfigMap、Pod、Secret、Service 和 ServiceAccount 资源类型进行的未经授权的访问。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 5.1.0
Linux 计算机应符合 Azure 计算安全基线的要求 要求将先决条件部署到策略分配范围。 有关详细信息,请访问 https://aka.ms/gcpol 。 如果计算机未根据 Azure 计算安全基线中的某条建议进行正确配置,则计算机不合规。 AuditIfNotExists、Disabled 1.5.0
管理网关 CMA_0363 - 管理网关 手动、已禁用 1.1.0
应当仅安装已批准的 VM 扩展 此策略约束未获批准的虚拟机扩展。 Audit、Deny、Disabled 1.0.0
对威胁执行趋势分析 CMA_0389 - 对威胁执行趋势分析 手动、已禁用 1.1.0
执行漏洞扫描 CMA_0393 - 执行漏洞扫描 手动、已禁用 1.1.0
每周查看恶意软件检测报告 CMA_0475 - 每周查看恶意软件检测报告 手动、已禁用 1.1.0
每周查看威胁防护状态 CMA_0479 - 每周查看威胁防护状态 手动、已禁用 1.1.0
存储帐户应允许从受信任的 Microsoft 服务进行访问 某些与存储帐户交互的 Microsoft 服务在网络上运行,但这些网络无法通过网络规则获得访问权限。 若要帮助此类服务按预期方式工作,请允许受信任的 Microsoft 服务集绕过网络规则。 这些服务随后会使用强身份验证访问存储帐户。 Audit、Deny、Disabled 1.0.0
更新防病毒定义 CMA_0517 - 更新防病毒定义 手动、已禁用 1.1.0
验证软件、固件和信息完整性 CMA_0542 - 验证软件、固件和信息完整性 手动、已禁用 1.1.0
查看并配置系统诊断数据 CMA_0544 - 查看并配置系统诊断数据 手动、已禁用 1.1.0
应使用系统分配的托管标识来部署虚拟机的来宾配置扩展 来宾配置扩展需要系统分配的托管标识。 如果安装了来宾配置扩展,但没有系统分配的托管标识,则此策略作用域内的 Azure 虚拟机是不合规的。 有关详细信息,请访问 https://aka.ms/gcpol AuditIfNotExists、Disabled 1.0.1
Windows 计算机应符合 Azure 计算安全基线的要求 要求将先决条件部署到策略分配范围。 有关详细信息,请访问 https://aka.ms/gcpol 。 如果计算机未根据 Azure 计算安全基线中的某条建议进行正确配置,则计算机不合规。 AuditIfNotExists、Disabled 1.0.0

系统操作

检测和监视新漏洞

ID:SOC 2 类型 2 CC7.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
为非合规设备配置操作 CMA_0062 - 为非合规设备配置操作 手动、已禁用 1.1.0
开发并维护基线配置 CMA_0153 - 设计并维护基线配置 手动、已禁用 1.1.0
启用网络设备检测 CMA_0220 - 启用网络设备检测 手动、已禁用 1.1.0
强制执行安全配置设置 CMA_0249 - 强制执行安全配置设置 手动、已禁用 1.1.0
建立配置控制委员会 CMA_0254 - 建立配置控制委员会 手动、已禁用 1.1.0
建立并记录配置管理计划 CMA_0264 - 建立并记录配置管理计划 手动、已禁用 1.1.0
实现自动配置管理工具 CMA_0311 - 实现自动配置管理工具 手动、已禁用 1.1.0
执行漏洞扫描 CMA_0393 - 执行漏洞扫描 手动、已禁用 1.1.0
修正信息系统缺陷 CMA_0427 - 修正信息系统缺陷 手动、已禁用 1.1.0
为组织中的新云应用程序和热门云应用程序设置自动通知 CMA_0495 - 为组织中的新云应用程序和热门云应用程序设置自动通知 手动、已禁用 1.1.0
验证软件、固件和信息完整性 CMA_0542 - 验证软件、固件和信息完整性 手动、已禁用 1.1.0
查看并配置系统诊断数据 CMA_0544 - 查看并配置系统诊断数据 手动、已禁用 1.1.0
应在 SQL 托管实例上启用漏洞评估 审核未启用定期漏洞评估扫描的每个 SQL 托管实例。 漏洞评估可发现、跟踪和帮助你修正潜在数据库漏洞。 AuditIfNotExists、Disabled 1.0.1
应对 SQL 服务器启用漏洞评估 审核未正确配置漏洞评估的 Azure SQL 服务器。 漏洞评估可发现、跟踪和帮助你修正潜在数据库漏洞。 AuditIfNotExists、Disabled 3.0.0

监视系统组件是否存在异常行为

ID:SOC 2 类型 2 CC7.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
[预览版]:已启用 Azure Arc 的 Kubernetes 群集应安装 Microsoft Defender for Cloud 扩展 适用于 Azure Arc 的 Microsoft Defender for Cloud 扩展为启用 Arc 的 Kubernetes 群集提供威胁防护。 该扩展从群集中的所有节点收集数据,并将数据发送到云中的 Azure Defender for Kubernetes 后端做进一步分析。 若要了解详细信息,请访问 https://docs.microsoft.com/azure/defender-for-cloud/defender-for-containers-enable?pivots=defender-for-container-arc AuditIfNotExists、Disabled 4.0.1 - 预览版
特定管理操作应有活动日志警报 此策略审核未配置任何活动日志警报的特定管理操作。 AuditIfNotExists、Disabled 1.0.0
特定策略操作应有活动日志警报 此策略审核未配置任何活动日志警报的特定策略操作。 AuditIfNotExists、Disabled 3.0.0
特定安全操作应有活动日志警报 此策略审核未配置任何活动日志警报的特定安全操作。 AuditIfNotExists、Disabled 1.0.0
应启用适用于 Azure SQL 数据库服务器的 Azure Defender Azure Defender for SQL 提供了以下功能:呈现和缓解潜在数据库漏洞、检测可能指示对 SQL 数据库产生威胁的异常活动,以及发现敏感数据并对其进行分类。 AuditIfNotExists、Disabled 1.0.2
应启用 Azure Defender for Resource Manager Azure Defender for Resource Manager 会自动监视组织中的资源管理操作。 Azure Defender 会检测威胁,并向你发出有关可疑活动的警报。 若要详细了解 Azure Defender for Resource Manager 的功能,请参阅 https://aka.ms/defender-for-resource-manager。 启用此 Azure Defender 计划会产生费用。 若要了解各区域的定价详细信息,请访问安全中心的定价页:https://aka.ms/pricing-security-center AuditIfNotExists、Disabled 1.0.0
应启用适用于服务器的 Azure Defender 适用于服务器的 Azure Defender 可为服务器工作负载提供实时威胁防护,并生成强化建议以及有关可疑活动的警报。 AuditIfNotExists、Disabled 1.0.3
应为未受保护的 Azure SQL 服务器启用 Azure Defender for SQL 审核没有高级数据安全的 SQL 服务器 AuditIfNotExists、Disabled 2.0.1
应为未受保护的 SQL 托管实例启用 Azure Defender for SQL 审核所有未启用高级数据安全的 SQL 托管实例。 AuditIfNotExists、Disabled 1.0.2
检测尚未授权或批准的网络服务 CMA_C1700 - 检测尚未授权或批准的网络服务 手动、已禁用 1.1.0
治理并监视审核处理活动 CMA_0289 - 治理并监视审核处理活动 手动、已禁用 1.1.0
应启用 Microsoft Defender for Containers Microsoft Defender for Containers 为 Azure、混合和多云 Kubernetes 环境提供强化、漏洞评估和运行时保护。 AuditIfNotExists、Disabled 1.0.0
应启用 Microsoft Defender for Storage(经典版) Microsoft Defender for Storage(经典版)可检测企图访问或恶意利用存储帐户的可能有害的异常尝试。 AuditIfNotExists、Disabled 1.0.4
对威胁执行趋势分析 CMA_0389 - 对威胁执行趋势分析 手动、已禁用 1.1.0
应在计算机上启用 Windows Defender 攻击防护 Windows Defender 攻击防护使用 Azure Policy 来宾配置代理。 攻击防护服务具有 4 个组件,旨在锁定设备来阻隔各种攻击途径,并阻止恶意软件攻击中常用的行为,同时让企业能够平衡其安全风险和生产力要求(仅限 Windows)。 AuditIfNotExists、Disabled 1.1.1

安全事件检测

ID:SOC 2 类型 2 CC7.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
查看并更新事件响应策略和过程 CMA_C1352 - 查看并更新事件响应策略和过程 手动、已禁用 1.1.0

安全事件响应

ID:SOC 2 类型 2 CC7.4 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
访问信息安全事件 CMA_0013 - 访问信息安全事件 手动、已禁用 1.1.0
使用相关计划协调应变计划 CMA_0086 - 使用相关计划协调应变计划 手动、已禁用 1.1.0
制定事件响应计划 CMA_0145 - 制定事件响应计划 手动、已禁用 1.1.0
制定安全防护措施 CMA_0161 - 制定安全防护措施 手动、已禁用 1.1.0
应启用高严重性警报的电子邮件通知 当某个订阅中存在潜在的安全漏洞时,若要确保组织中的相关人员收到通知,请在安全中心为高严重性警报启用电子邮件通知。 AuditIfNotExists、Disabled 1.0.1
应启用向订阅所有者发送高严重性警报的电子邮件通知 当订阅中存在潜在的安全漏洞时,若要确保订阅所有者收到通知,请在安全中心设置向订阅所有者发送高严重性警报的电子邮件通知。 AuditIfNotExists、Disabled 2.0.0
启用网络保护 CMA_0238 - 启用网络保护 手动、已禁用 1.1.0
根除被污染的信息 CMA_0253 - 根除被污染的信息 手动、已禁用 1.1.0
执行操作以响应信息溢写 CMA_0281 - 执行操作以响应信息溢写 手动、已禁用 1.1.0
确定事件和所采取的行动的类别 CMA_C1365 - 确定事件和所采取的行动的类别 手动、已禁用 1.1.0
实现事件处理 CMA_0318 - 实现事件处理 手动、已禁用 1.1.0
包括客户部署的资源的动态重新配置 CMA_C1364 - 包括客户部署的资源的动态重新配置 手动、已禁用 1.1.0
维护事件响应计划 CMA_0352 - 维护事件响应计划 手动、已禁用 1.1.0
应启用网络观察程序 网络观察程序是一个区域性服务,可用于在网络方案级别监视和诊断 Azure 内部以及传入和传出 Azure 的流量的状态。 使用方案级别监视可以诊断端到端网络级别视图的问题。 需要在存在虚拟网络的每个区域中创建一个网络观察程序资源组。 如果网络观察程序资源组在特定区域中不可用,则会启用警报。 AuditIfNotExists、Disabled 3.0.0
对威胁执行趋势分析 CMA_0389 - 对威胁执行趋势分析 手动、已禁用 1.1.0
订阅应有一个联系人电子邮件地址,用于接收安全问题通知 当某个订阅中存在潜在的安全漏洞时,若要确保组织中的相关人员收到通知,请设置一个安全联系人,以接收来自安全中心的电子邮件通知。 AuditIfNotExists、Disabled 1.0.1
查看并调查受限制的用户 CMA_0545 - 查看并调查受限制的用户 手动、已禁用 1.1.0

从已识别的安全事件恢复

ID:SOC 2 类型 2 CC7.5 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
访问信息安全事件 CMA_0013 - 访问信息安全事件 手动、已禁用 1.1.0
执行事件响应测试 CMA_0060 - 执行事件响应测试 手动、已禁用 1.1.0
使用相关计划协调应变计划 CMA_0086 - 使用相关计划协调应变计划 手动、已禁用 1.1.0
与外部组织协调以获得跨组织见解 CMA_C1368 - 与外部组织协调以获得跨组织见解 手动、已禁用 1.1.0
制定事件响应计划 CMA_0145 - 制定事件响应计划 手动、已禁用 1.1.0
制定安全防护措施 CMA_0161 - 制定安全防护措施 手动、已禁用 1.1.0
应启用高严重性警报的电子邮件通知 当某个订阅中存在潜在的安全漏洞时,若要确保组织中的相关人员收到通知,请在安全中心为高严重性警报启用电子邮件通知。 AuditIfNotExists、Disabled 1.0.1
应启用向订阅所有者发送高严重性警报的电子邮件通知 当订阅中存在潜在的安全漏洞时,若要确保订阅所有者收到通知,请在安全中心设置向订阅所有者发送高严重性警报的电子邮件通知。 AuditIfNotExists、Disabled 2.0.0
启用网络保护 CMA_0238 - 启用网络保护 手动、已禁用 1.1.0
根除被污染的信息 CMA_0253 - 根除被污染的信息 手动、已禁用 1.1.0
建立信息安全计划 CMA_0263 - 制定信息安全计划 手动、已禁用 1.1.0
执行操作以响应信息溢写 CMA_0281 - 执行操作以响应信息溢写 手动、已禁用 1.1.0
实现事件处理 CMA_0318 - 实现事件处理 手动、已禁用 1.1.0
维护事件响应计划 CMA_0352 - 维护事件响应计划 手动、已禁用 1.1.0
应启用网络观察程序 网络观察程序是一个区域性服务,可用于在网络方案级别监视和诊断 Azure 内部以及传入和传出 Azure 的流量的状态。 使用方案级别监视可以诊断端到端网络级别视图的问题。 需要在存在虚拟网络的每个区域中创建一个网络观察程序资源组。 如果网络观察程序资源组在特定区域中不可用,则会启用警报。 AuditIfNotExists、Disabled 3.0.0
对威胁执行趋势分析 CMA_0389 - 对威胁执行趋势分析 手动、已禁用 1.1.0
运行模拟攻击 CMA_0486 - 运行模拟攻击 手动、已禁用 1.1.0
订阅应有一个联系人电子邮件地址,用于接收安全问题通知 当某个订阅中存在潜在的安全漏洞时,若要确保组织中的相关人员收到通知,请设置一个安全联系人,以接收来自安全中心的电子邮件通知。 AuditIfNotExists、Disabled 1.0.1
查看并调查受限制的用户 CMA_0545 - 查看并调查受限制的用户 手动、已禁用 1.1.0

变更管理

对基础结构、数据和软件的更改

ID:SOC 2 类型 2 CC8.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
[已弃用]:函数应用应启用“客户端证书(传入客户端证书)” 客户端证书允许应用请求传入请求的证书。 只有具有有效证书的客户端才能访问该应用。 由于 Http 2.0 不支持客户端证书,此策略已替换为同名的新策略。 Audit、Disabled 3.1.0-deprecated
应用服务应用应启用“客户端证书(传入客户端证书)” 客户端证书允许应用请求传入请求的证书。 只有具有有效证书的客户端才能访问该应用。 此策略适用于 Http 版本设置为 1.1 的应用。 AuditIfNotExists、Disabled 1.0.0
应用服务应用应已禁用远程调试 远程调试需要入站端口在应用服务应用上打开。 应禁用远程调试。 AuditIfNotExists、Disabled 2.0.0
应用服务应用不应将 CORS 配置为允许每个资源访问应用 跨源资源共享 (CORS) 不应允许所有域都能访问应用。 仅允许所需的域与应用交互。 AuditIfNotExists、Disabled 2.0.0
应用服务应用应使用最新“HTTP 版本” 我们定期发布适用于 HTTP 的更高版本来解决安全漏洞或包含更多功能。 使用 Web 应用的最新 HTTP 版本可以利用更高版本的安全修复(如果有)和/或新功能。 AuditIfNotExists、Disabled 4.0.0
审核未使用托管磁盘的 VM 此策略审核未使用托管磁盘的 VM 审核 1.0.0
应在群集上安装并启用用于 Kubernetes 服务 (AKS) 的 Azure Policy 加载项 用于 Kubernetes 服务 (AKS) 的 Azure Policy 加载项扩展了 Gatekeeper v3(用于开放策略代理 (OPA) 的许可控制器 Webhook),以集中、一致的方式在群集上应用大规模强制措施和安全措施。 Audit、Disabled 1.0.2
执行安全影响分析 CMA_0057 - 执行安全影响分析 手动、已禁用 1.1.0
为非合规设备配置操作 CMA_0062 - 为非合规设备配置操作 手动、已禁用 1.1.0
制定和维护漏洞管理标准 CMA_0152 - 制定和维护漏洞管理标准 手动、已禁用 1.1.0
开发并维护基线配置 CMA_0153 - 设计并维护基线配置 手动、已禁用 1.1.0
强制执行安全配置设置 CMA_0249 - 强制执行安全配置设置 手动、已禁用 1.1.0
建立配置控制委员会 CMA_0254 - 建立配置控制委员会 手动、已禁用 1.1.0
建立风险管理策略 CMA_0258 - 建立风险管理策略 手动、已禁用 1.1.0
建立并记录配置管理计划 CMA_0264 - 建立并记录配置管理计划 手动、已禁用 1.1.0
建立并记录更改控制流程 CMA_0265 - 建立并记录更改控制流程 手动、已禁用 1.1.0
为开发人员建立配置管理要求 CMA_0270 - 为开发人员设定配置管理要求 手动、已禁用 1.1.0
函数应用应已禁用远程调试 远程调试需要入站端口在函数应用上打开。 应禁用远程调试。 AuditIfNotExists、Disabled 2.0.0
函数应用不应将 CORS 配置为允许每个资源访问应用 跨源资源共享 (CORS) 不应允许所有域都能访问你的函数应用。 仅允许所需的域与函数应用交互。 AuditIfNotExists、Disabled 2.0.0
函数应用应使用最新“HTTP 版本” 我们定期发布适用于 HTTP 的更高版本来解决安全漏洞或包含更多功能。 使用 Web 应用的最新 HTTP 版本可以利用更高版本的安全修复(如果有)和/或新功能。 AuditIfNotExists、Disabled 4.0.0
应在计算机上安装来宾配置扩展 若要确保安全配置计算机的来宾内设置,请安装来宾配置扩展。 该扩展监视的来宾内设置包括操作系统的配置、应用程序配置或状态以及环境设置。 安装后,来宾内策略将可用,如“应启用 Windows 攻击防护”。 更多信息请访问 https://aka.ms/gcpol AuditIfNotExists、Disabled 1.0.2
实现自动配置管理工具 CMA_0311 - 实现自动配置管理工具 手动、已禁用 1.1.0
Kubernetes 群集容器 CPU 和内存资源限制不得超过指定的限制 强制实施容器 CPU 和内存资源限制,以防止 Kubernetes 群集中发生资源耗尽攻击。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 10.2.0
Kubernetes 群集容器不得共享主机进程 ID 命名空间或主机 IPC 命名空间 阻止 Pod 容器在 Kubernetes 群集中共享主机进程 ID 命名空间和主机 IPC 命名空间。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.2 和 CIS 5.2.3 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 6.1.0
Kubernetes 群集容器只应使用允许的 AppArmor 配置文件 容器只应使用 Kubernetes 群集中允许的 AppArmor 配置文件。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.1
Kubernetes 群集容器只应使用允许的功能 限制功能以减小 Kubernetes 群集中容器的受攻击面。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.8 和 CIS 5.2.9 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.0
Kubernetes 群集容器应只使用允许的映像 使用受信任注册表中的映像,以降低 Kubernetes 群集暴露于未知漏洞、安全问题和恶意映像的风险。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 10.2.0
Kubernetes 群集容器应使用只读根文件系统运行 运行使用只读根文件系统的容器,以防止在运行时发生更改而导致恶意二进制文件添加到 Kubernetes 群集中的 PATH。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.0
Kubernetes 群集 Pod hostPath 卷只应使用允许的主机路径 仅限将 Pod HostPath 卷装载到 Kubernetes 群集中允许的主机路径。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.1
Kubernetes 群集 Pod 和容器只应使用批准的用户 ID 和组 ID 运行 控制 Pod 和容器可以使用哪些用户、主要组、补充组和文件系统组 ID 在 Kubernetes 群集中运行。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.1
Kubernetes 群集 Pod 只应使用批准的主机网络和端口范围 限制 Pod 在 Kubernetes 群集中对主机网络和允许的主机端口范围的访问。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.4 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 7.1.0
Kubernetes 群集服务应只侦听允许的端口 将服务限制为只侦听允许的端口,以确保对 Kubernetes 群集进行的访问安全。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 9.1.0
Kubernetes 群集不应允许特权容器 不允许在 Kubernetes 群集中创建特权容器。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.1 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 10.1.0
Kubernetes 群集应禁用自动装载 API 凭据 禁用自动装载 API 凭据,以防止可能泄露的 Pod 资源对 Kubernetes 群集运行 API 命令。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 5.1.0
Kubernetes 群集不得允许容器特权提升 不允许容器使用特权提升运行,从而进入 Kubernetes 群集的根。 此建议是旨在提高 Kubernetes 环境安全性的 CIS 5.2.5 的一部分。 此策略通常适用于 Kubernetes 服务 (AKS) 以及已启用 Azure Arc 的 Kubernetes 的预览版。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 8.1.0
Kubernetes 群集不应授予 CAP_SYS_ADMIN 安全功能 为了减小容器的受攻击面,请限制 CAP_SYS_ADMIN Linux 功能。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 6.1.0
Kubernetes 群集不应使用默认命名空间 防止在 Kubernetes 群集中使用默认命名空间,以防止对 ConfigMap、Pod、Secret、Service 和 ServiceAccount 资源类型进行的未经授权的访问。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc audit、Audit、deny、Deny、disabled、Disabled 5.1.0
Linux 计算机应符合 Azure 计算安全基线的要求 要求将先决条件部署到策略分配范围。 有关详细信息,请访问 https://aka.ms/gcpol 。 如果计算机未根据 Azure 计算安全基线中的某条建议进行正确配置,则计算机不合规。 AuditIfNotExists、Disabled 1.5.0
应当仅安装已批准的 VM 扩展 此策略约束未获批准的虚拟机扩展。 Audit、Deny、Disabled 1.0.0
执行隐私影响评估 CMA_0387 - 执行隐私影响评估 手动、已禁用 1.1.0
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0
对配置更改控制执行审核 CMA_0390 - 对配置变更控制执行审核 手动、已禁用 1.1.0
存储帐户应允许从受信任的 Microsoft 服务进行访问 某些与存储帐户交互的 Microsoft 服务在网络上运行,但这些网络无法通过网络规则获得访问权限。 若要帮助此类服务按预期方式工作,请允许受信任的 Microsoft 服务集绕过网络规则。 这些服务随后会使用强身份验证访问存储帐户。 Audit、Deny、Disabled 1.0.0
应使用系统分配的托管标识来部署虚拟机的来宾配置扩展 来宾配置扩展需要系统分配的托管标识。 如果安装了来宾配置扩展,但没有系统分配的托管标识,则此策略作用域内的 Azure 虚拟机是不合规的。 有关详细信息,请访问 https://aka.ms/gcpol AuditIfNotExists、Disabled 1.0.1
Windows 计算机应符合 Azure 计算安全基线的要求 要求将先决条件部署到策略分配范围。 有关详细信息,请访问 https://aka.ms/gcpol 。 如果计算机未根据 Azure 计算安全基线中的某条建议进行正确配置,则计算机不合规。 AuditIfNotExists、Disabled 1.0.0

风险缓解

风险缓解活动

ID:SOC 2 类型 2 CC9.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
确定信息保护需求 CMA_C1750 - 确定信息保护需求 手动、已禁用 1.1.0
建立风险管理策略 CMA_0258 - 建立风险管理策略 手动、已禁用 1.1.0
执行风险评估 CMA_0388 - 执行风险评估 手动、已禁用 1.1.0

供应商和业务合作伙伴风险管理

ID:SOC 2 类型 2 CC9.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
评估第三方关系中的风险 CMA_0014 - 评估第三方关系中的风险 手动、已禁用 1.1.0
定义提供货物和服务的要求 CMA_0126 - 定义供应货物和服务的要求 手动、已禁用 1.1.0
定义处理者的职责 CMA_0127 - 定义处理者的职责 手动、已禁用 1.1.0
确定供应商合同义务 CMA_0140 - 确定供应商合同义务 手动、已禁用 1.1.0
记录收购合同验收条件 CMA_0187 - 记录收购合同验收条件 手动、已禁用 1.1.0
记录收购合同中的个人数据保护 CMA_0194 - 记录收购合同中的个人数据保护 手动、已禁用 1.1.0
收购合同中安全信息的文档保护 CMA_0195 - 记录收购合同中安全信息的保护 手动、已禁用 1.1.0
记录在合同中使用共享数据的要求 CMA_0197 - 记录在合同中使用共享数据的要求 手动、已禁用 1.1.0
收购合同中的文档安全保证要求 CMA_0199 - 记录收购合同中的安全保证要求 手动、已禁用 1.1.0
收购合同中的文档安全记录要求 CMA_0200 - 收购合同中的文档安全记录要求 手动、已禁用 1.1.0
收购合同中的文档安全功能要求 CMA_0201 - 记录收购合同中的安全功能要求 手动、已禁用 1.1.0
记录收购合同中的安全强度要求 CMA_0203 - 记录收购合同中的安全强度要求 手动、已禁用 1.1.0
记录收购合同中的信息系统环境 CMA_0205 - 记录收购合同中的信息系统环境 手动、已禁用 1.1.0
记录第三方合同中的持卡人数据保护 CMA_0207 - 记录第三方合同中的持卡人数据保护 手动、已禁用 1.1.0
制定供应链风险管理策略 CMA_0275 - 制定供应链风险管理策略 手动、已禁用 1.1.0
制定第三方人员安全要求 CMA_C1529 - 制定第三方人员安全要求 手动、已禁用 1.1.0
监视第三方提供程序符合性 CMA_C1533 - 监视第三方提供程序符合性 手动、已禁用 1.1.0
保留向第三方披露 PII 的记录 CMA_0422 - 保留向第三方披露 PII 的记录 手动、已禁用 1.1.0
要求第三方提供商遵守人员安全策略和过程 CMA_C1530 - 要求第三方提供商遵守人员安全策略和过程 手动、已禁用 1.1.0
对工作人员进行关于 PII 共享及其后果的培训 CMA_C1871 - 对工作人员进行关于 PII 共享及其后果的培训 手动、已禁用 1.1.0

隐私的其他条件

隐私声明

ID:SOC 2 类型 2 P1.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
记录并分发隐私策略 CMA_0188 - 记录并分发隐私策略 手动、已禁用 1.1.0
确保隐私计划信息公开 CMA_C1867 - 确保隐私计划信息公开 手动、已禁用 1.1.0
实施隐私声明传递方法 CMA_0324 - 实现隐私通知交付方法 手动、已禁用 1.1.0
提供隐私通知 CMA_0414 - 提供隐私通知 手动、已禁用 1.1.0
向公众和个人提供隐私声明 CMA_C1861 - 向公众和个人提供隐私通知 手动、已禁用 1.1.0

ID:SOC 2 类型 2 P2.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
记录人员接受隐私要求 CMA_0193 - 记录人员对隐私要求的接受情况 手动、已禁用 1.1.0
实施隐私声明传递方法 CMA_0324 - 实现隐私通知交付方法 手动、已禁用 1.1.0
在收集或处理个人数据之前获取同意 CMA_0385 - 在收集或处理个人数据之前获取同意 手动、已禁用 1.1.0
提供隐私通知 CMA_0414 - 提供隐私通知 手动、已禁用 1.1.0

一致的个人信息收集

ID:SOC 2 类型 2 P3.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
确定收集 PII 的法律机构 CMA_C1800 - 确定收集 PII 的法律机构 手动、已禁用 1.1.0
阐述确保 PII 完整性的过程 CMA_C1827 - 记录确保 PII 完整性的过程 手动、已禁用 1.1.0
定期评估和评审 PII 财产 CMA_C1832 - 定期评估和审阅 PII 资产 手动、已禁用 1.1.0
在收集或处理个人数据之前获取同意 CMA_0385 - 在收集或处理个人数据之前获取同意 手动、已禁用 1.1.0

ID:SOC 2 类型 2 P3.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
直接从个人收集 PII CMA_C1822 - 直接从个人收集 PII 手动、已禁用 1.1.0
在收集或处理个人数据之前获取同意 CMA_0385 - 在收集或处理个人数据之前获取同意 手动、已禁用 1.1.0

个人信息使用

ID:SOC 2 类型 2 P4.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
阐述处理个人信息的法律依据 CMA_0206 - 记录处理个人信息的法律依据 手动、已禁用 1.1.0
实施隐私声明传递方法 CMA_0324 - 实现隐私通知交付方法 手动、已禁用 1.1.0
在收集或处理个人数据之前获取同意 CMA_0385 - 在收集或处理个人数据之前获取同意 手动、已禁用 1.1.0
提供隐私通知 CMA_0414 - 提供隐私通知 手动、已禁用 1.1.0
限制通信 CMA_0449 - 限制通信 手动、已禁用 1.1.0

个人信息保留

ID:SOC 2 类型 2 P4.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
遵守定义的保持期 CMA_0004 - 遵守定义的保持期 手动、已禁用 1.1.0
阐述确保 PII 完整性的过程 CMA_C1827 - 记录确保 PII 完整性的过程 手动、已禁用 1.1.0

个人信息处置

ID:SOC 2 类型 2 P4.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
执行处置评审 CMA_0391 - 执行处置评审 手动、已禁用 1.1.0
在处理结束时验证个人数据是否已删除 CMA_0540 - 在处理结束时验证个人数据是否已删除 手动、已禁用 1.1.0

个人信息访问

ID:SOC 2 类型 2 P5.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
实现使用者请求的方法 CMA_0319 - 实现使用者请求的方法 手动、已禁用 1.1.0
发布访问隐私法记录的规则和法规 CMA_C1847 - 发布访问隐私法记录的规则和法规 手动、已禁用 1.1.0

个人信息更正

ID:SOC 2 类型 2 P5.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
响应更正请求 CMA_0442 - 响应更正请求 手动、已禁用 1.1.0

个人信息第三方披露

ID:SOC 2 类型 2 P6.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
定义处理者的职责 CMA_0127 - 定义处理者的职责 手动、已禁用 1.1.0
确定供应商合同义务 CMA_0140 - 确定供应商合同义务 手动、已禁用 1.1.0
记录收购合同验收条件 CMA_0187 - 记录收购合同验收条件 手动、已禁用 1.1.0
记录收购合同中的个人数据保护 CMA_0194 - 记录收购合同中的个人数据保护 手动、已禁用 1.1.0
收购合同中安全信息的文档保护 CMA_0195 - 记录收购合同中安全信息的保护 手动、已禁用 1.1.0
记录在合同中使用共享数据的要求 CMA_0197 - 记录在合同中使用共享数据的要求 手动、已禁用 1.1.0
收购合同中的文档安全保证要求 CMA_0199 - 记录收购合同中的安全保证要求 手动、已禁用 1.1.0
收购合同中的文档安全记录要求 CMA_0200 - 收购合同中的文档安全记录要求 手动、已禁用 1.1.0
收购合同中的文档安全功能要求 CMA_0201 - 记录收购合同中的安全功能要求 手动、已禁用 1.1.0
记录收购合同中的安全强度要求 CMA_0203 - 记录收购合同中的安全强度要求 手动、已禁用 1.1.0
记录收购合同中的信息系统环境 CMA_0205 - 记录收购合同中的信息系统环境 手动、已禁用 1.1.0
记录第三方合同中的持卡人数据保护 CMA_0207 - 记录第三方合同中的持卡人数据保护 手动、已禁用 1.1.0
为承包商和服务提供商建立隐私要求 CMA_C1810 - 为承包商和服务提供商建立隐私要求 手动、已禁用 1.1.0
保留向第三方披露 PII 的记录 CMA_0422 - 保留向第三方披露 PII 的记录 手动、已禁用 1.1.0
对工作人员进行关于 PII 共享及其后果的培训 CMA_C1871 - 对工作人员进行关于 PII 共享及其后果的培训 手动、已禁用 1.1.0

已授权的个人信息记录披露

ID:SOC 2 类型 2 P6.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
保留信息披露的准确记录 CMA_C1818 - 准确记录信息披露 手动、已禁用 1.1.0

未经授权泄露个人信息记录

ID:SOC 2 类型 2 P6.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
保留信息披露的准确记录 CMA_C1818 - 准确记录信息披露 手动、已禁用 1.1.0

第三方协议

ID:SOC 2 类型 2 P6.4 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
定义处理者的职责 CMA_0127 - 定义处理者的职责 手动、已禁用 1.1.0

第三方未经授权披露通知

ID:SOC 2 类型 2 P6.5 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
确定供应商合同义务 CMA_0140 - 确定供应商合同义务 手动、已禁用 1.1.0
记录收购合同验收条件 CMA_0187 - 记录收购合同验收条件 手动、已禁用 1.1.0
记录收购合同中的个人数据保护 CMA_0194 - 记录收购合同中的个人数据保护 手动、已禁用 1.1.0
收购合同中安全信息的文档保护 CMA_0195 - 记录收购合同中安全信息的保护 手动、已禁用 1.1.0
记录在合同中使用共享数据的要求 CMA_0197 - 记录在合同中使用共享数据的要求 手动、已禁用 1.1.0
收购合同中的文档安全保证要求 CMA_0199 - 记录收购合同中的安全保证要求 手动、已禁用 1.1.0
收购合同中的文档安全记录要求 CMA_0200 - 收购合同中的文档安全记录要求 手动、已禁用 1.1.0
收购合同中的文档安全功能要求 CMA_0201 - 记录收购合同中的安全功能要求 手动、已禁用 1.1.0
记录收购合同中的安全强度要求 CMA_0203 - 记录收购合同中的安全强度要求 手动、已禁用 1.1.0
记录收购合同中的信息系统环境 CMA_0205 - 记录收购合同中的信息系统环境 手动、已禁用 1.1.0
记录第三方合同中的持卡人数据保护 CMA_0207 - 记录第三方合同中的持卡人数据保护 手动、已禁用 1.1.0
信息安全和个人数据保护 CMA_0332 - 信息安全和个人数据保护 手动、已禁用 1.1.0

隐私事件通知

ID:SOC 2 类型 2 P6.6 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
制定事件响应计划 CMA_0145 - 制定事件响应计划 手动、已禁用 1.1.0
信息安全和个人数据保护 CMA_0332 - 信息安全和个人数据保护 手动、已禁用 1.1.0

个人信息披露的会计处理

ID:SOC 2 类型 2 P6.7 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
实施隐私声明传递方法 CMA_0324 - 实现隐私通知交付方法 手动、已禁用 1.1.0
保留信息披露的准确记录 CMA_C1818 - 准确记录信息披露 手动、已禁用 1.1.0
根据要求提供信息披露的记录 CMA_C1820 - 根据要求提供披露信息的说明 手动、已禁用 1.1.0
提供隐私通知 CMA_0414 - 提供隐私通知 手动、已禁用 1.1.0
限制通信 CMA_0449 - 限制通信 手动、已禁用 1.1.0

个人信息质量

ID:SOC 2 类型 2 P7.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
确认 PII 的质量和完整性 CMA_C1821 - 确认 PII 的质量和完整性 手动、已禁用 1.1.0
发布确保数据质量和完整性的准则 CMA_C1824 - 发布确保数据质量和完整性的指南 手动、已禁用 1.1.0
验证不准确或过时的 PII CMA_C1823 - 验证不准确或过时的 PII 手动、已禁用 1.1.0

隐私投诉管理和合规性管理

ID:SOC 2 类型 2 P8.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
记录并实施隐私投诉过程 CMA_0189 - 记录并实施隐私投诉流程 手动、已禁用 1.1.0
定期评估和评审 PII 财产 CMA_C1832 - 定期评估和审阅 PII 资产 手动、已禁用 1.1.0
信息安全和个人数据保护 CMA_0332 - 信息安全和个人数据保护 手动、已禁用 1.1.0
及时答复投诉、疑虑或问题 CMA_C1853 - 及时答复投诉、疑虑或问题 手动、已禁用 1.1.0
对工作人员进行关于 PII 共享及其后果的培训 CMA_C1871 - 对工作人员进行关于 PII 共享及其后果的培训 手动、已禁用 1.1.0

处理完整性的其他条件

数据处理定义

ID:SOC 2 类型 2 PI1.1 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
实施隐私声明传递方法 CMA_0324 - 实现隐私通知交付方法 手动、已禁用 1.1.0
提供隐私通知 CMA_0414 - 提供隐私通知 手动、已禁用 1.1.0
限制通信 CMA_0449 - 限制通信 手动、已禁用 1.1.0

基于完整性和准确性的系统输入

ID:SOC 2 类型 2 PI1.2 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
执行信息输入验证 CMA_C1723 - 执行信息输入验证 手动、已禁用 1.1.0

系统处理

ID:SOC 2 类型 2 PI1.3 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
控制物理访问 CMA_0081 - 控制物理访问 手动、已禁用 1.1.0
生成错误消息 CMA_C1724 - 生成错误消息 手动、已禁用 1.1.0
管理数据的输入、输出、处理和存储 CMA_0369 - 管理数据的输入、输出、处理和存储 手动、已禁用 1.1.0
执行信息输入验证 CMA_C1723 - 执行信息输入验证 手动、已禁用 1.1.0
查看标签活动和分析 CMA_0474 - 查看标签活动和分析 手动、已禁用 1.1.0

系统输出完整、准确、及时

ID:SOC 2 类型 2 PI1.4 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
控制物理访问 CMA_0081 - 控制物理访问 手动、已禁用 1.1.0
管理数据的输入、输出、处理和存储 CMA_0369 - 管理数据的输入、输出、处理和存储 手动、已禁用 1.1.0
查看标签活动和分析 CMA_0474 - 查看标签活动和分析 手动、已禁用 1.1.0

完全、准确、及时地存储输入和输出

ID:SOC 2 类型 2 PI1.5 所有权:共享

名称
(Azure 门户)
说明 效果 版本
(GitHub)
应为虚拟机启用 Azure 备份 启用 Azure 备份,确保对 Azure 虚拟机提供保护。 Azure 备份是一种安全且经济高效的 Azure 数据保护解决方案。 AuditIfNotExists、Disabled 3.0.0
控制物理访问 CMA_0081 - 控制物理访问 手动、已禁用 1.1.0
建立备份策略和过程 CMA_0268 - 制定备份策略和过程 手动、已禁用 1.1.0
应为 Azure Database for MariaDB 启用异地冗余备份 通过 Azure Database for MariaDB,你可以为数据库服务器选择冗余选项。 它可以设置为异地冗余备份存储,其中数据不仅存储在托管服务器的区域内,还可以复制到配对区域,以便在区域发生故障时提供恢复选项。 只能在服务器创建期间为备份配置异地冗余存储。 Audit、Disabled 1.0.1
应为 Azure Database for MySQL 启用异地冗余备份 通过 Azure Database for MySQL,你可以为数据库服务器选择冗余选项。 它可以设置为异地冗余备份存储,其中数据不仅存储在托管服务器的区域内,还可以复制到配对区域,以便在区域发生故障时提供恢复选项。 只能在服务器创建期间为备份配置异地冗余存储。 Audit、Disabled 1.0.1
应为 Azure Database for PostgreSQL 启用异地冗余备份 通过 Azure Database for PostgreSQL,你可以为数据库服务器选择冗余选项。 它可以设置为异地冗余备份存储,其中数据不仅存储在托管服务器的区域内,还可以复制到配对区域,以便在区域发生故障时提供恢复选项。 只能在服务器创建期间为备份配置异地冗余存储。 Audit、Disabled 1.0.1
实施控制措施来保护所有介质 CMA_0314 - 实施控制措施来保护所有介质 手动、已禁用 1.1.0
管理数据的输入、输出、处理和存储 CMA_0369 - 管理数据的输入、输出、处理和存储 手动、已禁用 1.1.0
查看标签活动和分析 CMA_0474 - 查看标签活动和分析 手动、已禁用 1.1.0
单独存储备份信息 CMA_C1293 - 单独存储备份信息 手动、已禁用 1.1.0

后续步骤

有关 Azure Policy 的其他文章: