適用于 Azure Lighthouse 的 Azure 安全性基準
此安全性基準會將 Microsoft 雲端安全性基準 1.0 版的指引套用至 Azure Lighthouse。 Microsoft 雲端安全性基準提供如何在 Azure 上保護雲端解決方案的建議。 內容會依 Microsoft 雲端安全性效能評定所定義的安全性控制項,以及適用于 Azure Lighthouse 的相關指引分組。
您可以使用 Microsoft Defender for Cloud 來監視此安全性基準及其建議。 Azure 原則定義將會列在 Cloud 入口網站Microsoft Defender頁面的法規合規性一節中。
當功能有相關的Azure 原則定義時,這些定義會列在此基準中,以協助您測量 Microsoft 雲端安全性基準控制措施和建議的合規性。 某些建議可能需要付費Microsoft Defender方案,才能啟用特定安全性案例。
注意
已排除不適用於 Azure Lighthouse的功能。 若要查看 Azure Lighthouse 如何完全對應至 Microsoft 雲端安全性基準測試,請參閱 完整的 Azure Lighthouse 安全性基準對應檔案。
安全性設定檔
安全性設定檔摘要說明 Azure Lighthouse 的高影響行為,這可能會導致安全性考慮增加。
服務行為屬性 | 值 |
---|---|
產品類別 | MGMT/控管 |
客戶可以存取 HOST / OS | 無存取權 |
服務可以部署到客戶的虛擬網路 | False |
儲存待用客戶內容 | 對 |
資料保護
如需詳細資訊,請參閱 Microsoft 雲端安全性基準:資料保護。
DP-3:加密傳輸中的敏感性資料
功能
傳輸中資料加密
描述:服務支援資料平面的資料傳輸中加密。 深入瞭解。
支援 | 預設為啟用 | 設定責任 |
---|---|---|
對 | 對 | Microsoft |
功能注意事項:Azure Lighthouse 會利用 Microsoft 傳輸中資料的預設加密。
設定指引:在預設部署上啟用此設定時,不需要任何其他設定。
參考: 雙重加密
DP-4:預設啟用待用資料加密
功能
使用平臺金鑰進行待用資料加密
描述:支援使用平臺金鑰進行待用資料加密,任何待用客戶內容都會使用這些 Microsoft 管理的金鑰加密。 深入瞭解。
支援 | 預設為啟用 | 設定責任 |
---|---|---|
對 | 對 | Microsoft |
功能注意事項:Azure Lighthouse 會利用 Microsoft 的預設待用資料加密。
設定指引:在預設部署上啟用此設定時,不需要任何其他設定。
參考: 雙重加密
DP-5:必要時在待用資料加密中使用客戶自控金鑰選項
功能
使用 CMK 進行待用資料加密
描述:服務所儲存的客戶內容支援使用客戶自控金鑰進行待用資料加密。 深入瞭解。
支援 | 預設為啟用 | 設定責任 |
---|---|---|
False | 不適用 | 不適用 |
設定指引:不支援此功能來保護此服務。
資產管理
如需詳細資訊,請參閱 Microsoft 雲端安全性效能評定:資產管理。
AM-2:僅使用核准的服務
功能
Azure 原則支援
描述:您可以透過Azure 原則監視和強制執行服務組態。 深入瞭解。
支援 | 預設為啟用 | 設定責任 |
---|---|---|
對 | False | 客戶 |
設定指引:使用 Microsoft Defender for Cloud 來設定Azure 原則,以稽核及強制執行 Azure 資源的設定。 使用 Azure 監視器,在偵測到資源有設定偏差時建立警示。 使用Azure 原則 [deny] 和 [如果不存在] 效果來強制執行跨 Azure 資源的安全設定。
記錄和威脅偵測
如需詳細資訊,請參閱 Microsoft 雲端安全性效能評定:記錄和威脅偵測。
LT-4:啟用安全性調查的記錄
功能
Azure 資源記錄
描述:服務會產生可提供增強服務特定計量和記錄的資源記錄。 客戶可以設定這些資源記錄,並將其傳送至自己的資料接收,例如儲存體帳戶或記錄分析工作區。 深入瞭解。
支援 | 預設為啟用 | 設定責任 |
---|---|---|
False | 不適用 | 不適用 |
功能附注:雖然 Azure Lighthouse 不支援資源記錄,但支援活動記錄。
擁有 Azure Lighthouse 委派訂閱的客戶可以檢視 Azure 活動記錄資料,以查看採取的所有動作。 這可讓客戶完整檢視服務提供者執行的作業,以及使用者在自己的 Azure Active Directory (Azure AD) 租用戶內完成的作業。
設定指引:不支援此功能來保護此服務。
後續步驟
- 請參閱 Microsoft 雲端安全性基準測試概觀
- 深入了解 Azure 資訊安全性基準