Share via


Linha de base de segurança do Azure para o DNS do Azure

Essa linha de base de segurança aplica diretrizes do Microsoft Cloud Security Benchmark versão 1.0 ao DNS do Azure. O Microsoft Cloud Security Benchmark fornece recomendações sobre como você pode proteger suas soluções de nuvem no Azure. O conteúdo é agrupado pelos controles de segurança definidos pelo parâmetro de comparação de segurança na nuvem da Microsoft e pelas diretrizes relacionadas aplicáveis ao DNS do Azure.

Você pode monitorar essa linha de base de segurança e as recomendações usando o Microsoft Defender para Nuvem. Azure Policy definições serão listadas na seção Conformidade Regulatória da página do portal do Microsoft Defender for Cloud.

Quando um recurso tem definições de Azure Policy relevantes, elas são listadas nessa linha de base para ajudá-lo a medir a conformidade com os controles e recomendações de parâmetro de comparação de segurança de nuvem da Microsoft. Algumas recomendações podem exigir um plano de Microsoft Defender pago para habilitar determinados cenários de segurança.

Observação

Recursos não aplicáveis ao DNS do Azure foram excluídos. Para ver como o DNS do Azure é mapeado completamente para o parâmetro de comparação de segurança de nuvem da Microsoft, consulte o arquivo completo de mapeamento de linha de base de segurança do DNS do Azure.

Perfil de segurança

O perfil de segurança resume os comportamentos de alto impacto do DNS do Azure, o que pode resultar em considerações de segurança maiores.

Atributo de comportamento do serviço Valor
Categoria do Produto Rede
O cliente pode acessar HOST/SO Sem Acesso
O serviço pode ser implantado na rede virtual do cliente Verdadeiro
Armazena o conteúdo do cliente em repouso Falso

Segurança de rede

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: segurança de rede.

NS-1: estabelecer limites de segmentação de rede

Recursos

Integração de rede virtual

Descrição: o serviço dá suporte à implantação na VNet (Rede Virtual privada) do cliente. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Notas de recurso: o serviço Resolvedor Privado de DNS do Azure implanta pontos de extremidade nas Redes Virtuais do Azure do cliente que estão em um estado de versão prévia.

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

Monitoramento do Microsoft Defender para Nuvem

Definições internas do Azure Policy – Microsoft.Network:

Nome
(Portal do Azure)
Descrição Efeito(s) Versão
(GitHub)
As sub-redes devem ser associadas a um Grupo de Segurança de Rede Proteja sua sub-rede contra possíveis ameaças, restringindo o acesso a ela com um NSG (Grupo de Segurança de Rede). Os NSGs contêm uma lista de regras de ACL (lista de controle de acesso) que permitem ou negam o tráfego de rede para sua sub-rede. AuditIfNotExists, desabilitado 3.0.0

Gerenciamento de identidades

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: gerenciamento de identidades.

IM-1: usar um sistema centralizado de identidade e autenticação

Recursos

Métodos de autenticação local para acesso ao plano de dados

Descrição: métodos de autenticações locais com suporte para acesso ao plano de dados, como um nome de usuário local e senha. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

Acesso privilegiado

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: acesso privilegiado.

PA-7: Siga apenas o princípio da administração Just Enough ( privilégios mínimos)

Recursos

RBAC do Azure para Plano de Dados

Descrição: o RBAC do Azure (Azure Role-Based Controle de Acesso) pode ser usado para acesso gerenciado às ações do plano de dados do serviço. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: use o RBAC (controle de acesso baseado em função) do Azure para gerenciar o acesso a recursos do Azure por meio de atribuições de função internas. As funções RBAC do Azure podem ser atribuídas a usuários, grupos, entidades de serviço e identidades gerenciadas.

Referência: controle de acesso baseado em função do Azure

Gerenciamento de ativos

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: gerenciamento de ativos.

AM-2: usar apenas serviços aprovados

Recursos

Suporte ao Azure Policy

Descrição: as configurações de serviço podem ser monitoradas e impostas por meio de Azure Policy. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: use o Microsoft Defender for Cloud para configurar Azure Policy para auditar e impor configurações de seus recursos do Azure. Use o Azure Monitor para criar alertas quando houver um desvio da configuração detectado nos recursos. Use Azure Policy efeitos [negar] e [implantar se não existir] para impor a configuração segura entre os recursos do Azure.

Referência: Azure Policy definições internas para serviços de rede do Azure

Registro em log e detecção de ameaças

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: Registro em log e detecção de ameaças.

LT-1: habilitar funcionalidades de detecção de ameaças

Recursos

Microsoft Defender para oferta de serviço/produto

Descrição: o serviço tem uma solução de Microsoft Defender específica da oferta para monitorar e alertar sobre problemas de segurança. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: use o Azure Defender para DNS para monitorar consultas e detectar atividades suspeitas com a necessidade de agentes em seus recursos.

Referência: Visão geral do Microsoft Defender para DNS

LT-4: habilitar o registro em log para investigação de segurança

Recursos

Azure Resource Logs

Descrição: o serviço produz logs de recursos que podem fornecer métricas e logs avançados específicos do serviço. O cliente pode configurar esses logs de recursos e enviá-los para seu próprio coletor de dados, como uma conta de armazenamento ou um workspace do Log Analytics. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: habilite os logs de recursos para o serviço DNS do Azure.

Referência: Métricas e Alertas do DNS do Azure

Próximas etapas