Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo elenca tutte le raccomandazioni sulla sicurezza dell'insieme di credenziali delle chiavi che potrebbero essere visualizzate in Microsoft Defender per il cloud.
Le raccomandazioni visualizzate nell'ambiente sono basate sulle risorse protette e sulla configurazione personalizzata. È possibile visualizzare le raccomandazioni nel portale che si applicano alle risorse.
Per informazioni sulle azioni che è possibile eseguire in risposta a queste raccomandazioni, vedere Correggere le raccomandazioni in Defender per il cloud.
Tip
Se una descrizione della raccomandazione indica Nessun criterio correlato, in genere è perché tale raccomandazione dipende da una raccomandazione diversa.
Ad esempio, è consigliabile correggere gli errori di integrità di Endpoint Protection in base alla raccomandazione che controlla se è installata una soluzione endpoint protection (è necessario installare la soluzione Endpoint Protection). La raccomandazione sottostante dispone di un criterio. La limitazione dei criteri solo alle raccomandazioni fondamentali semplifica la gestione dei criteri.
Leggere questo blog per informazioni su come proteggere l'Azure Key Vault e perché Azure controllo degli accessi in base al ruolo è fondamentale per la sicurezza.
Azure raccomandazioni di KeyVault
Role-Based Controllo di accesso devono essere usati nei servizi KeyVault
Descrizione: per fornire un filtro granulare sulle azioni che gli utenti possono eseguire, usare Role-Based Controllo di accesso (RBAC) per gestire le autorizzazioni nel servizio Keyvault e configurare i criteri di autorizzazione pertinenti. (Criterio correlato: Azure Key Vault deve usare il modello di autorizzazione RBAC - Microsoft Azure).
Gravità: Alta
Tipo: Piano di controllo
I segreti degli insiemi di credenziali delle chiavi devono avere una data di scadenza
Descrizione: i segreti devono avere una data di scadenza definita e non essere permanenti. I segreti validi a tempo indefinito forniscono ai potenziali utenti malintenzionati più tempo per comprometterli. Impostare le date di scadenza per i segreti è una procedura di sicurezza consigliata. (Criterio correlato: I segreti di Key Vault devono avere una data di scadenza.
Gravità: Alta
Tipo: Piano di controllo
Le chiavi degli insiemi di credenziali delle chiavi devono avere una data di scadenza
Descrizione: le chiavi crittografiche devono avere una data di scadenza definita e non essere permanenti. Le chiavi sempre valide offrono a un potenziale utente malintenzionato più tempo per comprometterle. Impostare le date di scadenza per le chiavi di crittografia è una procedura di sicurezza consigliata. (Criterio correlato: Le chiavi di Key Vault devono avere una data di scadenza.
Gravità: Alta
Tipo: Piano di controllo
Negli insiemi di credenziali delle chiavi deve essere abilitata la funzionalità di eliminazione temporanea
Descrizione: l'eliminazione di un insieme di credenziali delle chiavi senza eliminazione temporanea abilitata elimina definitivamente tutti i segreti, le chiavi e i certificati archiviati nell'insieme di credenziali delle chiavi. L'eliminazione accidentale di un key vault può causare una perdita di dati permanente. L'eliminazione temporanea consente di recuperare un key vault eliminato accidentalmente per un periodo di conservazione configurabile. (Criterio correlato: Gli insiemi di credenziali delle chiavi devono avere l'eliminazione temporanea abilitata.
Gravità: Alta
Tipo: Piano di controllo
Azure Key Vault deve essere abilitato il firewall o l'accesso alla rete pubblica disabilitato
Descrizione: abilitare il firewall dell'insieme di credenziali delle chiavi in modo che l'insieme di credenziali delle chiavi non sia accessibile per impostazione predefinita ad alcun INDIRIZZO IP pubblico o disabilitare l'accesso alla rete pubblica per l'insieme di credenziali delle chiavi in modo che non sia accessibile tramite Internet pubblico. Facoltativamente, è possibile configurare intervalli IP specifici per limitare l'accesso a tali reti.
Per altre informazioni, vedere Sicurezza di rete per Azure Key Vault e https://aka.ms/akvprivatelink. (Criterio correlato: Azure Key Vault deve avere il firewall abilitato o l'accesso alla rete pubblica disabilitato).
Gravità: Media
Tipo: Piano di controllo
Azure gli insiemi di credenziali delle chiavi devono usare un collegamento privato
Descrizione: collegamento privato di Azure consente di connettere le reti virtuali ai servizi di Azure senza un indirizzo IP pubblico nell'origine o nella destinazione. La piattaforma collegamento privato gestisce la connettività tra il consumer e i servizi tramite la rete backbone Azure. Eseguendo il mapping degli endpoint privati all'insieme di credenziali delle chiavi, è possibile ridurre i rischi di perdita dei dati. Per altre informazioni sui collegamenti privati, vedere: [https://aka.ms/akvprivatelink.] (Criterio correlato: Azure Key Vault deve usare un collegamento privato).
Gravità: Media
Tipo: Piano di controllo