Azure安全最佳实践——合规性检查表

Azure安全最佳实践-合规性检查表。微软Azure是全球许多企业基础架构的基础。保持合规性是Azure云安全的重要组成部分,对于保护您的数据至关重要。因此,公司必须深入了解Azure安全最佳实践和合规标准。

因此,您需要做一些事情才能实现这一目标。

那么,您需要做的第一件事是什么?

首先,您需要定义您的合规目标。哪些标准和法规(例如,PCI-DSS、ISO 27001和HIPAA)适用于您的组织?清楚地回答这个问题,并确保您的合规目标清晰定义,始终是第一步。

涉及到Azure时,有几个合规标准和法规。这些标准和法规取决于您所在的行业领域 – 例如金融服务、医疗保健和生活服务 – 以及您所在的地区。还有一些专门的合规标准,旨在确保您的业务符合各种美国政府法规。

在本文中,您将学习如何使用Azure合规监控仪表板评估您的合规性,并采取最佳安全实践,确保您满足大多数合规检查清单要求。也可以阅读查看Azure AD监控解决方案符合合规性的8个Azure最佳安全实践

8个Azure最佳安全实践以实现合规性

尽管存在众多Azure合规性标准,但大多数标准中都有一些清单要求。以下是对确保您符合合规性的最佳实践的全面分析。

1. 定期测试您的安全系统和流程

每一位安全专业人士都会建议您为所有机器制定一个定期的威胁扫描计划。这是各种合规性标准的顶级清单要求,包括PCI DSS、ISO 27001、HIPAASOC 2以及其他合规性标准。

漏洞不断被恶意个体和研究人员发现。在当前的威胁环境中,始终应该假设没有一台机器是免疫于攻击的,因此必须实施定期测试和扫描策略来确保安全。

因此,建议确保以下做法纳入您的安全策略:

  • 确保所有外部IP和域名定期进行扫描。例如,PCI DSS标准要求CDE中暴露的所有外部IP和域名至少每季度由PCI批准的扫描供应商(ASV)进行扫描。确保所有外部IP和域名定期接受广泛的应用程序和网络渗透测试。
  • 确保所有外部IP和域名都经过频繁且全面的应用程序和网络渗透测试。
  • 制定一个强大的文件监控策略。确保您的系统定期进行文件比较,以检测可能会被忽视的变化。

2. 制定一致的补丁管理策略

这是为了符合多个Azure标准和规定而需要勾选的常见检查清单。旧的操作系统非常容易受到利用和攻击。这就是它们首先被淘汰的原因!

当发现操作系统存在漏洞时,软件公司会定期发布新的补丁。因此,请确保您已为虚拟机设置自动系统更新,或者有一个定期的手动打补丁计划。

3. 使用并定期更新具有强大防火墙策略的防病毒软件

这是大多数Azure合规性标准的首要合规性检查清单。此检查清单要求侧重于保护系统免受各种恶意软件的侵害。

为了确保合规性,请确保所有系统都配备了防病毒解决方案。这包括工作站、笔记本电脑和员工可能用于本地和远程访问系统的移动设备。

为了确保防病毒程序有效,您还需要确保防病毒或反恶意软件程序定期更新。

始终确保您的防病毒机制始终处于活动状态,生成可审计的日志,并使用最新的签名

在制定强大的防火墙策略时,建议始终关闭管理端口。除非绝对必要,否则应限制对SSHRDP、WinRM和其他管理端口的访问。这对保护您的虚拟机至关重要。

4. 使用适当的加密程序

即使是拥有最大的 网络安全 预算的大型公司也会成为数据泄露的受害者。因此,加密的重要性不言而喻。往往,中间人攻击是通过利用不完善或不存在的加密政策来实施的。在Azure中,加密对于今天的每个企业都至关重要,因为它使它们能够通过将数据转换为密文来保护敏感数据,而没有加密密钥是无法阅读的。这被称为“编码”。

在Azure中,加密对于当今的每个企业来说都是至关重要的,因为它允许企业通过将数据转换为密文来保护敏感数据,没有加密密钥就无法读取这些密文。这被称为“编码”。

由于只有拥有加密密钥的人才能解密数据并揭示真实信息,因此加密使得网络犯罪分子或其他未经授权的各方几乎不可能窃取和滥用数据。

因此,为了确保这份合规清单被勾选,你需要确保你:

  • 只应用最新的现代加密协议来保护你的数据。
  • 确保你使用TLS而不是SSL,因为SSL存在多个可利用的漏洞。
  • 确保你的端点也被加密。是的,即使数据已经安全存储,也要对其进行加密。这使得在数据被盗的情况下,攻击者无法利用这些数据。

5. 保持严格的信息保密性

保密信息指的是由于其个人性质而被认为是敏感的任何信息。信息保密性是SOC 2、PCI DSS和其他合规标准的首要检查表要求。

为了满足这一合规性要求,需要实施多项安全实践。例如,如果你的公司收集敏感信息,你必须:

  • 获得主体的许可。
  • 尽可能限制你收集的私人信息的数量,并且仅通过合法手段收集。
  • 仅将数据用于收集它的目的,并在指定的数据保留期结束时丢弃它。
  • 为了防止泄露和数据丢失,将对该信息的访问限制为尽可能少的授权人员。

6. 使用强大且复杂的密码,并启用多因素认证(MFA)

图片来源:Itro

这一点始终至关重要,特别是如果你的虚拟机因商业目的而接收入站流量。例如,这是提供金融服务并需要遵守支付卡行业数据安全标准(PCI DSS)的企业的首要合规要求。

此外,SOC 2和其他合规标准要求你至少为你的系统启用双因素认证。为了确保这一检查清单要求得到满足,请确保每个被允许访问你的虚拟机的用户账户都有一个复杂的用户名和密码组合。

如果你的虚拟机也加入了域,那么请确保每个被允许登录你的虚拟机的账户都遵循这一安全程序,并且也启用了多因素认证。

7. 始终为您的数据备份

始终建议为您的数据备份,以防止数据丢失。数据可能因无意中的数据处理不当或甚至被攻击者系统破坏而丢失。

这可能对您的业务造成的损害,无论是财务上还是声誉上,都可能是巨大的。这就是为什么大多数Azure合规标准要求您始终拥有可靠的数据备份。

幸运的是,这在Azure中只需点击一下即可完成。此外,Azure为用户提供了一个数据备份服务,他们可以使用。要使用它,您只需启用Azure备份服务。

8. 确保您的系统始终可用

计算中的可用性概念是指计算机系统可以被授权用户随时访问的保证。系统的高可用性保证它将在需要时按预期工作。

因此,这并不令人惊讶,许多Azure AD标准的首要合规检查清单上都有这一点。

系统的可用性面临两大威胁,即拒绝服务或数据处理能力丧失。为了始终保持合规,建议您加强系统的防御和网络基础设施,确保系统不会因这些原因而停机。

为此,请确保您:

  • 制定应对停机情况的应急计划。
  • 在流量较低时进行系统例行维护,并始终备有可临时使用的替代系统。
  • 通过要求多人在做出影响系统的重要决策时参与,以防止人为错误(这种情况更为常见)。

接下来,我们将介绍Azure安全最佳实践——合规性,并解释Azure法规合规性仪表板。

Azure法规合规性仪表板

为了确保用户符合各种合规标准,Azure 已经实施了一个监管合规 仪表盘,以便他们评估其监管合规性,并确保他们符合要求。

Azure 中的监管合规仪表板提供了有关您的 Azure 环境与当前支持的安全 标准(Azure CIS、SOC TSP、ISO 27001和 PCI DSS 3.2)的相关情况的见解。

以下是 Azure 合规性仪表板的概览:

仪表盘控件与分辨率

Azure的《监管合规性》功能进行评估,以确定您的合规状态。仪表板显示合规性评估得分中失败和通过的评估数量以及百分比,如果您将鼠标悬停在图形颜色上。

监管标准的合规状态和通过评估的规则数量出现在总体得分旁边。

仪表板中绿色控件中的所有规则都已通过评估。仪表板中的红色控件表示至少有一条规则未通过评估。

如果您展开一条规则,您可以看到个别评估、资源类型、总资源以及评估的图形表示。

第三种颜色,灰色,表示合规性评估要么不适用,要么尚不支持。为了更好地增强这个仪表板,微软确保了ASC《监管合规性仪表板》的数据在合规管理器中可用。

解决方案

点击评估名称即可解决问题,您将被引导至一个页面,您可以在该页面上解决问题。需要解决的问题例如确定哪些虚拟机需要更新并安装必要的更新,或在虚拟机上安装监控代理。

合规管理器从 Office 365 和 Azure 环境中收集数据,您可以通过遵循建议来提高数据保护和合规性。值得一提的是,微软正在推出仪表板的更新,很快合规性 报告 功能(非常实用的功能)将被整合进来。

感谢您阅读 Azure 安全最佳实践 – 合规性(检查清单)。我们将结束本文博客。 

Azure 安全最佳实践 – 合规性(检查清单)结论

作为Microsoft Azure用户,始终遵守各种合规标准和法规非常重要。幸运的是,本指南将为您提供Azure最佳安全实践的全面分析,以确保您符合大多数合规标准。

Microsoft Azure还推出了一项合规和监管仪表板,您可以使用它来确保您符合最佳安全实践。

未遵守Azure最佳安全实践可能导致罚款和法律处罚,以及业务机会的丧失。它还可能导致您的系统遭受网络攻击,这可能会对您的公司造成高昂的成本。

遵循上述实践,使用Azure的监管合规仪表板,并了解符合您特定情况的Azure合规标准和法规,以确保安全。

Source:
https://infrasos.com/azure-security-best-practices-for-compliance-checklist/