| デスクリプション |
サービス |
Rule |
| 仮想マシンがマネージドディスクを使用していることを確認してください。 |
仮想マシン上のマネージドディスクにBLOBベースのVHDを移行する |
Compute
|
VirtualMachine の UnmanagedDisks の len() が 0 である必要があります |
| 「アドオンプロファイル」で「OMSエージェント」が有効になっていることを確認してください。 |
アドオンプロファイルでOMSエージェントを有効にする必要があります |
Kubernetes
|
AKSClusterにはAddonProfilesが必要です。OMSエージェント有効 eq true |
| Microsoft Defender for Container Registries が「オン」に設定されていることを確認してください。 |
Microsoft Defender for Container Registries を有効にすると、コンテナ レジストリの脅威検出が可能になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForContainerRegistriesが必要です |
| Microsoft Defender for Cloud: Microsoft Defender for Kubernetes が「オン」に設定されていることを確認してください。 |
Microsoft Defender for Kubernetesを有効にすると、Kubernetesの脅威検出が可能になり、Microsoft Defender for Cloudで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForKubernetesが必要です |
| Azure Defender による保護: Microsoft Defender for Servers が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、サーバーに対する脅威検出が有効になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForServerが必要です |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| 「Function App」で「サイト認証」が有効になっていることを確認してください。 |
Functionアプリで認証チェックが有効になっています |
Function
|
FunctionAppには、[Enabled eq true]を持つすべてのAuthSettingsが必要です |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「アンアタッチドディスク」がCMKで暗号化されていることを確認してください |
サブスクリプション内の未接続ディスクはカスタマーマネージドキーで暗号化されていることを確認してください |
Compute
|
DiskAttachmentが「Unattached」であるディスクは暗号化されている必要があります |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |
| デスクリプション |
サービス |
Rule |
| 「CosmosDB」への「非公開アクセス」を確実にします。 |
「CosmosDB」への「非公開アクセス」を確実にします。 |
Database
|
CosmosDB には [ 値が isPublic() ] の IpRules があってはなりません |
| SQL Server の保護: PostgreSQL データベース サーバーの「Azure サービスへのアクセスを許可する」が無効になっていることを確認してください。 |
AzureサービスからPostgreSQLデータベースサーバーへのアクセスを無効にする |
SQL
|
PostgreSQLServerには[properties.startIpAddress]を含むfirewall_rulesがあってはなりませんeq "0.0.0.0" かつ properties.endIpAddresseq "0.0.0.0"] |
| 重要なデータの保存場所が顧客管理キーで暗号化されていることを確認してください。 |
Enable sensitive data encryption at rest 使う Microsoft Managed keys ではなく Customer Managed Keys |
ストレージ
|
StorageAccount の EncryptionType は "Microsoft.Keyvault" である必要があります。 |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| Microsoft Defender for Cloud: Microsoft Defender for Cloud Apps (MCAS) と Microsoft Defender for Cloud の統合が選択されていることを確認してください。 |
この設定により、Microsoft Defender for Cloud Apps (MCAS) と Microsoft Defender for Cloud の統合が有効になります。 |
SecurityCenter
|
SecurityCenterPolicyにはMCASIntegratedWithSecurityCenterが必要です |
| 「OSおよびデータ」ディスクはCMKで暗号化されていることを確認してください |
OSディスク(ブートボリューム)およびデータディスク(非ブートボリューム)はCMK(カスタマーマネージドキー)で暗号化されていることを確認してください。カスタマーマネージドキーはADEまたはサーバーサイド暗号化(SSE)のいずれかです |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSDisk と DiskEncryptionStatus 。データディスク |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| SQL Server の保護: 各 SQL Server に対して、脆弱性評価設定「管理者とサブスクリプション所有者にも通知を送信する」が有効になっていることを確認してください。 |
脆弱性評価(VA)設定「管理者とサブスクリプション所有者にも通知を送信する」を有効にする。 |
SQL
|
SQL ServerにはVulnerabilityAssessment.EmailSubscriptionAdminsが必要です |
| アクティビティログを保存するストレージコンテナが一般公開されていないことを確認してください。 |
アクティビティログのエクスポートを含むストレージアカウントコンテナは、一般公開されるべきではありません。 |
Monitor
|
ActivityLogProfile には StorageContainerPublicAccess が "None" である必要があります |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| ストレージアカウントのデフォルトのネットワークアクセスルールが拒否に設定されていることを確認してください。 |
ストレージアカウントはあらゆるネットワーク上のクライアントからの接続を受け入れるため、デフォルトのネットワークアクセスを制限することで、新たなセキュリティ層を提供することができます。 特定のネットワークへのアクセスを制限するには、デフォルトのアクションを変更する必要があります。 |
ストレージ
|
StorageAccount には ACL.DefaultAction が "Allow" であってはなりません。 |
| ストレージアカウントへのアクセスに「信頼されたMicrosoftサービス」が有効になっていることを確認してください。 |
ストレージアカウントと連携する一部のマイクロソフトサービスは、ネットワークルールによってアクセス権限が付与されないネットワーク上で動作します。この種のサービスが意図どおりに動作するようにするには、信頼できるマイクロソフトサービス群がネットワークルールをバイパスできるようにしてください。これらのサービスは、ストレージアカウントにアクセスするために強力な認証を使います。 Allow trusted Microsoft services例外が有効の場合、以下のサービスがストレージアカウントへのアクセス権を得ます:Azure Backup、Azure Site Recovery、Azure DevTest Labs、Azure Event Grid、Azure Event Hubs、Azure Networking、Azure Monitor、Azure SQL データ Warehouse(サブスクリプションに登録されている場合)がアクセス権を持ちます。 |
ストレージ
|
StorageAccount には ACL が必要です。Bypass には ( "AzureServices" ) があります。 |
| SQLデータベースの場合、「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQLデータベースの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLDatabase には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| SQLデータベースでデータ暗号化がオンに設定されていることを確認してください。 |
すべてのSQLデータベースで透過的なデータ暗号化を有効にする |
SQL
|
SQLDatabase の DataEncryption.TransparentDataEncryptionStatus が "Enabled" である必要があります。 |
| 監査プロファイルにすべての活動が記録されていることを確認してください。 |
ログプロファイルは、制御/管理からのすべてのアクティビティをエクスポートするように構成する必要があります。 |
Monitor
|
ActivityLogProfile には Categories has ("Write") と Categories has ("Delete") と Categories has ("Action") が必要です。 |
| ログプロファイルがグローバルを含むすべてのリージョンのアクティビティログをキャプチャすることを確認してください。 |
ログプロファイルを構成して、グローバルを含む、Azureでサポートされているすべてのリージョン/ロケーションからのアクティビティをエクスポートします。 |
Monitor
|
ActivityLogProfile には AllRegion eq true が必要です |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| Azure Defender による保護: Azure SQL Databases 用の Microsoft Defender が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、Azure SQLデータベースサーバーの脅威検出が可能になり、Azureセキュリティセンターで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForAzureSQLDataBaseServersが必要です |
| Microsoft Defender for Cloud: Microsoft Defender for Key Vaultが「オン」に設定されていることを確認してください。 |
Key Vault 用の Microsoft Defender を有効にすると、Key Vault の脅威検出機能が有効になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForKeyVaultが必要です |
| Microsoft Defender for Cloud: マシン上の Microsoft Defender for SQL Servers が「オン」に設定されていることを確認してください。 |
マシン上で Microsoft Defender for SQL Server を有効にすると、マシン上の SQL Server の脅威検出が可能になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForSQLServersOnMachineが必要です |
| Azure Defender による保護: Microsoft Defender for Storage が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、ストレージに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForStorageが必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| SQLデータベースの「監査」が「オン」に設定されていることを確認してください。 |
SQLデータベースで監査機能を有効にする。 |
SQL
|
SQLDatabase には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースの「監査」保持期間が「90日以上」であることを確認してください。 |
SQLデータベースの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLDatabase には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| ストレージアカウントのアクセスキーが定期的に再生成されるようにしてください。 |
ストレージアカウントのアクセスキーは90日ごとに再生成してください。 |
ストレージ
|
StorageAccount には KeyRegenerated が必要です |
| SQLデータベースの「脅威検出」が「オン」に設定されていることを確認してください。 |
SQLデータベースで脅威検出を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「有効」 |
| SQLデータベースの場合、「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQLデータベースで、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| SQLデータベースの「アラートの送信先」が設定されていることを確認してください。 |
SQLデータベースで異常な活動が検出された際にアラートを送信する電子メールアドレスを提供してください。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAddresses len() gt 0 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| キー保管庫が復旧可能であることを確認してください。 |
キー保管庫を復元可能にするために、「削除しない」機能と「ソフト削除」機能を有効にすることをお勧めします。これは、 ユーザーによる誤削除や悪意のあるユーザーによる妨害行為などによって発生する可能性のある、ストレージ アカウント、SQL データベース、および/またはキー ボールト オブジェクト (キー、シークレット、証明書) によって提供される依存サービスなどのデータの損失を防ぐためです。 |
KeyVault
|
KeyVaultにはEnableSoftDeleteとEnablePurgeProtectionが必要です。 |
| デスクリプション |
サービス |
Rule |
| LoadBalancerにパブリックIPアドレスが割り当てられていないことを確認してください。 |
LoadBalancerのフロントエンドIP設定にはパブリックIPを含めるべきではありません |
ネットワーク
|
LoadBalancer の public_ip len() は 0 である必要があります |
| UDPサービスがインターネットからアクセスできないように制限されていることを確認してください。 |
ネットワークセキュリティグループでインターネットに公開されているUDPポートを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "UDP") and Destination .PortRange は、[ ( FromPort lte 22 および ToPort gte 22 ) または ( FromPort lte 53 および ToPort gte 53 ) または ( FromPort lte 67 および ToPort gte 67 ) または ( FromPort lte 80 および ToPort gte 80 ) または ( FromPort lte 123 および ToPort gte 123 ) または ( FromPort lte 161 および ToPort gte 161 ) または ( FromPort lte 389 および ToPort gte 389 ) または ( FromPort lte 443 および ToPort gte 443 ) または ( FromPort lte 520 および ToPort gte 520 ) または ( FromPort lte 547 および ToPort gte 547 ) または ( FromPort lte 1433 および ToPort gte 1433 ) または ( FromPort lte 1521 および ToPort gte 14 1521 ) または ( FromPort lte 1900 および ToPort gte 1900 ) または ( FromPort lte 3306 および ToPort gte 3306 ) または ( FromPort lte 3389 および ToPort gte 3389 ) または ( FromPort lte 5432 および ToPort gte 5432 ) または ( FromPort lte 27019 および ToPort gte 27017 ) ] および ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_checkpointsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_checkpointsを有効にする |
SQL
|
PostgreSQLServerには、"(?i)on"のようなlog_checkpointsが必要です。 |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| デフォルトのネットワークセキュリティグループを許可しない |
デフォルトルールのみを持つネットワークセキュリティグループを確認してください。デフォルトルールでは、デフォルトではすべてのインターネットへの送信トラフィックが許可されます。 |
ネットワーク
|
NetworkSecurityGroup には SecurityRules len() gt 0 があり、[ Access eq "Allow" and Direction eq "Inbound" and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] および SecurityRules には [ Access eq "Deny" および Direction eq "Outbound" および ( ( Destination . PortRange には [ ( FromPort eq 0 および ToPort eq 65535 ) ] ) および ( ( Destination . Type eq "Any" ) または ( Destination . Type eq "IP Addresses" および Destination . Addresses には [ Prefix in ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) または ( Destination.Type eq "Service Tag" かつ Destination.ServiceTag eq "Internet" ) ) ) ] |
| インターネットからのすべての受信トラフィックが制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからの受信トラフィックを許可するルールが設定されていないか確認してください。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" かつ ( ソース .[ Prefix isPublic() または Prefix in ( " のアドレス/0", "/0") ] ) ) ) ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| リレーショナルデータベースへのアクセスがインターネットから制限されていることを確認してください。 |
よくある SQL データベース (SQLServer、mySQL、Oracle、Postgres) ポートがインターネットからの受信アクセスを許可されていないことを確認します。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "UDP", "TCP") and ( Destination .PortRange は [ ( FromPort lte 1433 and ToPort gte 1433 ) or ( FromPort lte 3306 and ToPort gte 3306 ) or ( FromPort lte 1521 and ToPort gte 1521 ) or ( FromPort lte 5432 and ToPort gte 5432 ) ] ) かつ ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] |
| インターネットからの受信アクセスが制限されていることを確認してください。 |
ネットワークセキュリティグループがインターネットからの受信アクセスを一切許可しないことを確認してください。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "UDP", "TCP") and ( Destination .PortRange with [ ( FromPort eq 0 and ToPort eq 65535 ) ] ) and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] |
| ネットワークセキュリティグループのフローログの保持期間が90日以上であることを確認してください。 |
ネットワークセキュリティグループのフローログを有効にし、保持期間を90日以上に設定する必要があります。 |
ネットワーク
|
NetworkSecurityGroup には FlowLog が必要です。保持ポリシー。日数が 90 日を超え、FlowLog が使用されている場合。保持ポリシー。有効 |
| インターネットからの平文プロトコルが制限されていることを確認してください |
ネットワークセキュリティグループを確認し、インターネットからの平文プロトコル(telnet、SMTP、POP、IMAP、SNMP)の受信アクセスがないか確認してください。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and ( ( Protocol in ( "*", "TCP" ) and ( Destination .PortRange は [ ( FromPort lte 23 と ToPort gte 23 ) または ( FromPort lte 25 と ToPort gte 25 ) または ( FromPort lte 110 と ToPort gte 110 ) または ( FromPort lte 143 と ToPort gte 143 ) または ( FromPort lte 162 と ToPort gte 161 ) ] ) ) または ( Protocol in ( "*" 、 "UDP" ) および ( Destination 。PortRange は [ ( FromPort lte 162 および ToPort gte 161 ) ] ) ) ) および ( ( Source 。タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] |
| 一般的に攻撃を受けるポートへのアクセスがインターネットから制限されていることを確認してください。 |
インターネットから、一般的に攻撃されるポート(TCP 0、19、135~139、445、1080、5900)および(UDP 67、520、547、1900)への受信アクセスを防止します。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and ( ( Protocol in ( "*", "TCP" ) and ( Destination .PortRange は [ ( FromPort lte 0 と ToPort gte 0 ) または ( FromPort lte 19 と ToPort gte 19 ) または ( FromPort lte 139 と ToPort gte 135 ) または ( FromPort lte 445 と ToPort gte 445 ) または ( FromPort lte 1080 と ToPort gte 1080 ) または ( FromPort lte 5800 と ToPort gte 5800 ) または ( FromPort lte 5900 と ToPort gte 5900) ] ) ) または ( Protocol in ( "*", "UDP" ) および ( Destination .PortRange with [ ( FromPort lte 19 and ToPort gte 19 ) or ( FromPort lte 123 and ToPort gte 123 ) or ( FromPort lte 67 and ToPort gte 67 ) or ( FromPort lte 139 and ToPort gte 135 ) or ( FromPort lte 445 and ToPort gte 445 ) or ( FromPort lte 520 and ToPort gte 520 ) or ( FromPort lte 547 and ToPort gte 547 ) or ( FromPort lte 1900 and ToPort gte 1900 ) ] ) ) ) and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] |
| インターネットからのFTPアクセスが制限されていることを確認してください。 |
ネットワークセキュリティグループで、インターネットからのFTPアクセスが許可されているかどうかを確認してください。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and ( Destination .PortRange with [ ( FromPort lte 21 and ToPort gte 20 ) ] ) and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] |
| 偽装された、または無効な送信元IPアドレスを持つインターネットからの受信トラフィックを阻止する |
ルーティング不可能な、予約済みの、または無効な送信元IPアドレスを持つインターネットからの受信トラフィックをすべて遮断します。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/8", "100.64.0.0/10", "127.0.0.0/8", "169.254.0.0/16", "192.0.0.0/24", "192.0.2.0/24", "192.88.99.0/24", "198.18.0.0/15", "198.51.100.0/25",「203.0.113.0/24」「224.0.0.0/4」、「240.0.0.0/4」、「255.255.255.255/32」"0.0.0.0/0" ) ] ) ) ] |
| デスクリプション |
サービス |
Rule |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「Monitor Adaptive Application Whitelisting」が「無効化」されていないか確認してください |
適応型アプリケーション制御を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には AdaptiveApplicationControls が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| SQLデータベースの「アラートの送信先」が設定されていることを確認してください。 |
SQLデータベースで異常な活動が検出された際にアラートを送信する電子メールアドレスを提供してください。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAddresses len() gt 0 |
| SQLデータベースにおいて「電子メールサービスおよび共同管理者」が「有効」であることを確認しましょう |
サービス管理者と共同管理者が、SQLデータベースからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAccountAdmins eq "Enabled" |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| SQLデータベースの「監査」が「オン」に設定されていることを確認してください。 |
SQLデータベースで監査機能を有効にする。 |
SQL
|
SQLDatabase には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースの「脅威検出」が「オン」に設定されていることを確認してください。 |
SQLデータベースで脅威検出を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「有効」 |
| SQLデータベースの場合、「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQLデータベースで、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| デスクリプション |
サービス |
Rule |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「Monitor Adaptive Application Whitelisting」が「無効化」されていないか確認してください |
適応型アプリケーション制御を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には AdaptiveApplicationControls が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| SQLデータベースの「監査」が「オン」に設定されていることを確認してください。 |
SQLデータベースで監査機能を有効にする。 |
SQL
|
SQLDatabase には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースの「脅威検出」が「オン」に設定されていることを確認してください。 |
SQLデータベースで脅威検出を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「有効」 |
| SQLデータベースの場合、「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQLデータベースで、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| SQLデータベースの「アラートの送信先」が設定されていることを確認してください。 |
SQLデータベースで異常な活動が検出された際にアラートを送信する電子メールアドレスを提供してください。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAddresses len() gt 0 |
| SQLデータベースにおいて「電子メールサービスおよび共同管理者」が「有効」であることを確認しましょう |
サービス管理者と共同管理者が、SQLデータベースからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAccountAdmins eq "Enabled" |
| SQLデータベースでデータ暗号化がオンに設定されていることを確認してください。 |
すべてのSQLデータベースで透過的なデータ暗号化を有効にする |
SQL
|
SQLDatabase の DataEncryption.TransparentDataEncryptionStatus が "Enabled" である必要があります。 |
| SQLデータベースの「監査」保持期間が「90日以上」であることを確認してください。 |
SQLデータベースの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLDatabase には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| SQLデータベースの場合、「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQLデータベースの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLDatabase には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| ネットワークセキュリティグループのフローログの保持期間が90日以上であることを確認してください。 |
ネットワークセキュリティグループのフローログを有効にし、保持期間を90日以上に設定する必要があります。 |
ネットワーク
|
NetworkSecurityGroup には FlowLog が必要です。保持ポリシー。日数が 90 日を超え、FlowLog が使用されている場合。保持ポリシー。有効 |
| ストレージアカウントのアクセスキーが定期的に再生成されるようにしてください。 |
ストレージアカウントのアクセスキーは90日ごとに再生成してください。 |
ストレージ
|
StorageAccount には KeyRegenerated が必要です |
| デスクリプション |
サービス |
Rule |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「Monitor Adaptive Application Whitelisting」が「無効化」されていないか確認してください |
適応型アプリケーション制御を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には AdaptiveApplicationControls が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| ストレージアカウントのアクセスキーが定期的に再生成されるようにしてください。 |
ストレージアカウントのアクセスキーは90日ごとに再生成してください。 |
ストレージ
|
StorageAccount には KeyRegenerated が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| ストレージアカウントのデフォルトのネットワークアクセスルールが拒否に設定されていることを確認してください。 |
ストレージアカウントはあらゆるネットワーク上のクライアントからの接続を受け入れるため、デフォルトのネットワークアクセスを制限することで、新たなセキュリティ層を提供することができます。 特定のネットワークへのアクセスを制限するには、デフォルトのアクションを変更する必要があります。 |
ストレージ
|
StorageAccount には ACL.DefaultAction が "Allow" であってはなりません。 |
| ストレージアカウントへのアクセスに「信頼されたMicrosoftサービス」が有効になっていることを確認してください。 |
ストレージアカウントと連携する一部のマイクロソフトサービスは、ネットワークルールによってアクセス権限が付与されないネットワーク上で動作します。この種のサービスが意図どおりに動作するようにするには、信頼できるマイクロソフトサービス群がネットワークルールをバイパスできるようにしてください。これらのサービスは、ストレージアカウントにアクセスするために強力な認証を使います。 Allow trusted Microsoft services例外が有効の場合、以下のサービスがストレージアカウントへのアクセス権を得ます:Azure Backup、Azure Site Recovery、Azure DevTest Labs、Azure Event Grid、Azure Event Hubs、Azure Networking、Azure Monitor、Azure SQL データ Warehouse(サブスクリプションに登録されている場合)がアクセス権を持ちます。 |
ストレージ
|
StorageAccount には ACL が必要です。Bypass には ( "AzureServices" ) があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| SQL Server の監査ポリシーにおける AuditActionGroups が正しく設定されていることを確認してください。 |
AuditActionGroups プロパティを適切なグループに設定して、SQL Server および SQL Server 上でホストされているすべての SQL データベース上のすべての重要なアクティビティをキャプチャします。 |
SQL
|
SQL Server には AuditPolicy が必要です。AuditActionGroup には、("SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP", "FAILED_DATABASE_AUTHENTICATION_GROUP", "BATCH_COMPLETED_GROUP") が含まれます。 |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| SQLデータベースでデータ暗号化がオンに設定されていることを確認してください。 |
すべてのSQLデータベースで透過的なデータ暗号化を有効にする |
SQL
|
SQLDatabase の DataEncryption.TransparentDataEncryptionStatus が "Enabled" である必要があります。 |
| SQL ServerのTDEプロテクターが顧客管理キーで暗号化されていることを確認してください |
顧客管理キーサポートを備えたTDEは、TDEプロテクターに対する透明性と制御性を向上させ、HSMでバックアップされた外部サービスによるセキュリティを強化し、職務分掌を促進します。 |
SQL
|
SQL Server には、TDEProtector.kind eq "azurekeyvault" と TDEProtector.serverKeyType が必要です。eq "AzureKeyVault" および TDEProtector.uri |
| Standard MySQL Database Server の「SSL 接続の強制」が「有効」に設定されていることを確認してください。 |
MySQLサーバーでSSL接続を有効にしてください。 |
SQL
|
MYSQLServer は sslEnforcement eq "Enabled" である必要があります |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_checkpointsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_checkpointsを有効にする |
SQL
|
PostgreSQLServerには、"(?i)on"のようなlog_checkpointsが必要です。 |
| PostgreSQLデータベースサーバーの「SSL接続の強制」が「有効」に設定されていることを確認してください。 |
PostgreSQLサーバーでSSL接続を有効にします。 |
SQL
|
PostgreSQLServer は sslEnforcement eq "Enabled" である必要があります |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_connectionsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_connectionsを有効にする |
SQL
|
PostgreSQLServerには、log_connectionsが「(?i)on」のような形式である必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_disconnectionsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_disconnectionsを有効にしてください。 |
SQL
|
PostgreSQLServerには、log_disconnectionsが「(?i)on」のような形式で存在する必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_durationがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_durationを有効にする |
SQL
|
PostgreSQLServer には "(?i)on" のような log_duration が必要です |
| PostgreSQLデータベースサーバーのサーバーパラメータconnection_throttlingがONに設定されていることを確認してください。 |
PostgreSQLサーバーで接続スロットリングを有効にする |
SQL
|
PostgreSQLServerには、connection_throttlingを「(?i)on」のように設定する必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_retention_daysが3日より大きいことを確認してください。 |
PostgreSQLサーバーでlog_retention_daysを有効にしてください。 |
SQL
|
PostgreSQLServerにはlog_retention_days gte 4が必要です |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| 監査プロファイルにすべての活動が記録されていることを確認してください。 |
ログプロファイルは、制御/管理からのすべてのアクティビティをエクスポートするように構成する必要があります。 |
Monitor
|
ActivityLogProfile には Categories has ("Write") と Categories has ("Delete") と Categories has ("Action") が必要です。 |
| ログプロファイルがグローバルを含むすべてのリージョンのアクティビティログをキャプチャすることを確認してください。 |
ログプロファイルを構成して、グローバルを含む、Azureでサポートされているすべてのリージョン/ロケーションからのアクティビティをエクスポートします。 |
Monitor
|
ActivityLogProfile には AllRegion eq true が必要です |
| アクティビティログを含むコンテナが格納されているストレージアカウントがBYOKで暗号化されていることを確認してください。 |
アクティビティログエクスポートコンテナを持つストレージアカウントは使う BYOK(使う Your Own Key)に設定されています。 |
Monitor
|
ActivityLogProfile には StorageAccount.EncryptionType が "Microsoft.Keyvault" と StorageAccount.KeyVaultUri が含まれている必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ネットワークセキュリティグループのフローログの保持期間が90日以上であることを確認してください。 |
ネットワークセキュリティグループのフローログを有効にし、保持期間を90日以上に設定する必要があります。 |
ネットワーク
|
NetworkSecurityGroup には FlowLog が必要です。保持ポリシー。日数が 90 日を超え、FlowLog が使用されている場合。保持ポリシー。有効 |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| 「アンアタッチドディスク」がCMKで暗号化されていることを確認してください |
サブスクリプション内の未接続ディスクはカスタマーマネージドキーで暗号化されていることを確認してください |
Compute
|
DiskAttachmentが「Unattached」であるディスクは暗号化されている必要があります |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| Azure Kubernetes Services 内でロールベースアクセス制御 (RBAC) を有効にする |
すべてのAzure KubernetesサービスインスタンスでRBACが有効になっていることを確認してください。 |
Kubernetes
|
AKSClusterにはEnableRBACが必要です |
| Azure App Service で App Service 認証が設定されていることを確認してください。 |
Azure App Service 認証は、匿名の HTTP リクエストが API アプリに到達するのを防止したり、トークンを持つリクエストが API アプリに到達する前に認証したりできる機能です。ブラウザから匿名リクエストを受信した場合、App Serviceはログインページにリダイレクトします。ログオン処理を処理するために、複数のIDプロバイダーから選択するか、独自の認証メカニズムを実装することができます。 |
Function
|
FunctionApp には [ Enabled かつ UnauthenticatedClientAction neq "AllowAnonymous" ] の AuthSettings が必要です |
| Azure App ServiceでWebアプリがすべてのHTTPトラフィックをHTTPSにリダイレクトすることを確認してください |
Azure Web Appsでは、デフォルトでHTTPとHTTPSの両方でサイトを実行できます。 デフォルトでは、安全でない HTTP リンクを使用して誰でもウェブ アプリにアクセスできます。 安全でないHTTPリクエストは制限され、すべてのHTTPリクエストは安全なHTTPSポートにリダイレクトされます。HTTPSのみの通信を強制することをお勧めします。 |
Function
|
FunctionAppにはHttpsOnlyが必要です |
| ウェブアプリが使う TLS暗号化の最新バージョンであることを確認しましょう |
TLS(Transport Layer Security)プロトコルは、使う標準暗号化技術をインターネット経由でのデータ送信を安全に保ちます。 暗号化は最新のTLSバージョンで設定してください。アプリサービスはデフォルトでTLS 1.2を許可しており、これはPCI DSSなどの業界標準で推奨されるTLSレベルです。 |
Function
|
FunctionApp には [ MinTLSVersion eq "1.2" の構成が必要です] |
| ウェブアプリで「クライアント証明書(受信クライアント証明書)」が「オン」に設定されていることを確認してください。 |
クライアント証明書を使用すると、アプリは受信リクエストに対して証明書を要求できます。有効な証明書を持つクライアントのみがアプリにアクセスできます。 |
Function
|
FunctionApp には ClientCertEnabled が必要です |
| App ServiceでAzure Active Directoryへの登録が有効になっていることを確認してください。 |
App ServiceにおけるマネージドサービスIDは、接続列内のクレデンシャルなどの秘密を排除することでアプリの安全性を高めます。 アプリサービスでAzure Active Directoryに登録すると、アプリはユーザー名とパスワードを必要とせずに、他のAzureサービスに安全に接続します。 |
Function
|
FunctionAppにはADRegisteredが必要です |
| デスクリプション |
サービス |
Rule |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| Microsoft Defender for Container Registries が「オン」に設定されていることを確認してください。 |
Microsoft Defender for Container Registries を有効にすると、コンテナ レジストリの脅威検出が可能になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForContainerRegistriesが必要です |
| Microsoft Defender for Cloud: マシン上の Microsoft Defender for SQL Servers が「オン」に設定されていることを確認してください。 |
マシン上で Microsoft Defender for SQL Server を有効にすると、マシン上の SQL Server の脅威検出が可能になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForSQLServersOnMachineが必要です |
| Azure Defender による保護: Microsoft Defender for App Service が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、App Serviceの脅威検出機能が有効になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForAppServiceが必要です |
| Microsoft Defender for Cloud: Microsoft Defender for Key Vaultが「オン」に設定されていることを確認してください。 |
Key Vault 用の Microsoft Defender を有効にすると、Key Vault の脅威検出機能が有効になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForKeyVaultが必要です |
| Azure Defender による保護: Microsoft Defender for Servers が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、サーバーに対する脅威検出が有効になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForServerが必要です |
| Azure Defender による保護: Azure SQL Databases 用の Microsoft Defender が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、Azure SQLデータベースサーバーの脅威検出が可能になり、Azureセキュリティセンターで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForAzureSQLDataBaseServersが必要です |
| Microsoft Defender for Cloud: Microsoft Defender for Kubernetes が「オン」に設定されていることを確認してください。 |
Microsoft Defender for Kubernetesを有効にすると、Kubernetesの脅威検出が可能になり、Microsoft Defender for Cloudで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForKubernetesが必要です |
| Azure Defender による保護: Microsoft Defender for Storage が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、ストレージに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForStorageが必要です |
| セキュリティセンター保護:Microsoft Defender for エンドポイント(WDATP)とMicrosoft Defender for Cloudの統合を選択してください |
この設定により、Microsoft Defender for エンドポイントとMicrosoft Defender for Cloudの統合が可能になります。 |
SecurityCenter
|
SecurityCenterPolicyにはWDATPIntegratedWithSecurityCenterが必要です |
| Microsoft Defender for Cloud: Microsoft Defender for Cloud Apps (MCAS) と Microsoft Defender for Cloud の統合が選択されていることを確認してください。 |
この設定により、Microsoft Defender for Cloud Apps (MCAS) と Microsoft Defender for Cloud の統合が有効になります。 |
SecurityCenter
|
SecurityCenterPolicyにはMCASIntegratedWithSecurityCenterが必要です |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| セキュリティセンターの保護: 「次の重要度の警告について通知する」が「高」に設定されていることを確認してください。 |
サブスクリプション所有者やその他の指定されたセキュリティコンタクトに対して電子メールセキュリティアラートを可能にします |
SecurityCenter
|
SecurityCenterPolicy の AlertNotificationMinimalSeverity は "High" である必要があります |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 重要なデータの保存場所が顧客管理キーで暗号化されていることを確認してください。 |
Enable sensitive data encryption at rest 使う Microsoft Managed keys ではなく Customer Managed Keys |
ストレージ
|
StorageAccount の EncryptionType は "Microsoft.Keyvault" である必要があります。 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| SQL Server の保護: ストレージ アカウントを設定して、SQL Server で脆弱性評価 (VA) が有効になっていることを確認してください。 |
重要なSQLサーバーおよび対応するSQLデータベースに対して、脆弱性評価(VA)サービスのスキャンを有効にする |
SQL
|
SQL Server には VulnerabilityAssessment が必要です。StorageAccount neq "" |
| SQL Server の保護: 各 SQL Server の VA 設定「定期的な繰り返しスキャン」が「オン」になっていることを確認してください。 |
脆弱性評価(VA)を有効にする:重要なSQLサーバーおよび対応するSQLデータベースに対する定期的なスキャン |
SQL
|
SQLServerにはVulnerabilityAssessment.RecurringScansStateが必要です |
| SQL Server保護:VAの設定「スキャンレポートを送信」がSQLサーバー向けに設定されていることを確認してください |
重要な SQL サーバーの関係するデータ所有者/関係者の電子メール ID を使用して「スキャン レポートの送信先」を構成します。 |
SQL
|
SQLServerにはVulnerabilityAssessment.NotificationEmails len() gt 0が必要です |
| SQL Server の保護: 各 SQL Server に対して、脆弱性評価設定「管理者とサブスクリプション所有者にも通知を送信する」が有効になっていることを確認してください。 |
脆弱性評価(VA)設定「管理者とサブスクリプション所有者にも通知を送信する」を有効にする。 |
SQL
|
SQL ServerにはVulnerabilityAssessment.EmailSubscriptionAdminsが必要です |
| SQL Server の保護: PostgreSQL データベース サーバーの「Azure サービスへのアクセスを許可する」が無効になっていることを確認してください。 |
AzureサービスからPostgreSQLデータベースサーバーへのアクセスを無効にする |
SQL
|
PostgreSQLServerには[properties.startIpAddress]を含むfirewall_rulesがあってはなりませんeq "0.0.0.0" かつ properties.endIpAddresseq "0.0.0.0"] |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| 診断設定が適切なカテゴリをキャプチャしていることを確認してください |
診断設定は、制御/管理プレーンからの適切なアクティビティをログに記録するように構成する必要があります。 |
Monitor
|
サブスクリプションには、DiagnosticSettings ポリシー ログ ポリシー カテゴリ eq "Administrative" および Enabled ] ]、DiagnosticSettings ポリシー ログ ポリシー カテゴリ eq "Alert" および Enabled ] ]、および DiagnosticSettings ポリシー ログ ポリシー カテゴリ eq "ポリシー" および Enabled ] ]、および DiagnosticSettings ポリシー ログ ポリシー カテゴリ eq "Security" および Enabled ] が必要です。 】 |
| アクティビティログを保存するストレージコンテナが一般公開されていないことを確認してください。 |
アクティビティログのエクスポートを含むストレージアカウントコンテナは、一般公開されるべきではありません。 |
Monitor
|
ActivityLogProfile には StorageContainerPublicAccess が "None" である必要があります |
| 削除ポリシー割り当てに対してアクティビティログアラートが存在することを確認してください。 |
ポリシー割り当て削除イベントのアクティビティログアラートを作成する |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[条件 [値が "Microsoft.Authorization/policyAssignments/delete" のような値]] |
| UDPサービスがインターネットからアクセスできないように制限されていることを確認してください。 |
ネットワークセキュリティグループでインターネットに公開されているUDPポートを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "UDP") and Destination .PortRange は、[ ( FromPort lte 22 および ToPort gte 22 ) または ( FromPort lte 53 および ToPort gte 53 ) または ( FromPort lte 67 および ToPort gte 67 ) または ( FromPort lte 80 および ToPort gte 80 ) または ( FromPort lte 123 および ToPort gte 123 ) または ( FromPort lte 161 および ToPort gte 161 ) または ( FromPort lte 389 および ToPort gte 389 ) または ( FromPort lte 443 および ToPort gte 443 ) または ( FromPort lte 520 および ToPort gte 520 ) または ( FromPort lte 547 および ToPort gte 547 ) または ( FromPort lte 1433 および ToPort gte 1433 ) または ( FromPort lte 1521 および ToPort gte 14 1521 ) または ( FromPort lte 1900 および ToPort gte 1900 ) または ( FromPort lte 3306 および ToPort gte 3306 ) または ( FromPort lte 3389 および ToPort gte 3389 ) または ( FromPort lte 5432 および ToPort gte 5432 ) または ( FromPort lte 27019 および ToPort gte 27017 ) ] および ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 仮想マシンがマネージドディスクを使用していることを確認してください。 |
仮想マシン上のマネージドディスクにBLOBベースのVHDを移行する |
Compute
|
VirtualMachine の UnmanagedDisks の len() が 0 である必要があります |
| 「OSおよびデータ」ディスクはCMKで暗号化されていることを確認してください |
OSディスク(ブートボリューム)およびデータディスク(非ブートボリューム)はCMK(カスタマーマネージドキー)で暗号化されていることを確認してください。カスタマーマネージドキーはADEまたはサーバーサイド暗号化(SSE)のいずれかです |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSDisk と DiskEncryptionStatus 。データディスク |
| Azure Storage でソフト削除が有効になっていることを確認してください。 |
Azure Storage を復旧可能にするには、ソフト削除構成を有効にします。これは、ブロブやブロブスナップショットが削除された際にデータを保存・復元するためのものです |
ストレージ
|
StorageAccount には SoftDelete が必要です。有効 |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| ストレージアカウントのアクセスキーが定期的に再生成されるようにしてください。 |
ストレージアカウントのアクセスキーは90日ごとに再生成してください。 |
ストレージ
|
StorageAccount には KeyRegenerated が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| ストレージアカウントのデフォルトのネットワークアクセスルールが拒否に設定されていることを確認してください。 |
ストレージアカウントはあらゆるネットワーク上のクライアントからの接続を受け入れるため、デフォルトのネットワークアクセスを制限することで、新たなセキュリティ層を提供することができます。 特定のネットワークへのアクセスを制限するには、デフォルトのアクションを変更する必要があります。 |
ストレージ
|
StorageAccount には ACL.DefaultAction が "Allow" であってはなりません。 |
| ストレージアカウントへのアクセスに「信頼されたMicrosoftサービス」が有効になっていることを確認してください。 |
ストレージアカウントと連携する一部のマイクロソフトサービスは、ネットワークルールによってアクセス権限が付与されないネットワーク上で動作します。この種のサービスが意図どおりに動作するようにするには、信頼できるマイクロソフトサービス群がネットワークルールをバイパスできるようにしてください。これらのサービスは、ストレージアカウントにアクセスするために強力な認証を使います。 Allow trusted Microsoft services例外が有効の場合、以下のサービスがストレージアカウントへのアクセス権を得ます:Azure Backup、Azure Site Recovery、Azure DevTest Labs、Azure Event Grid、Azure Event Hubs、Azure Networking、Azure Monitor、Azure SQL データ Warehouse(サブスクリプションに登録されている場合)がアクセス権を持ちます。 |
ストレージ
|
StorageAccount には ACL が必要です。Bypass には ( "AzureServices" ) があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースでデータ暗号化がオンに設定されていることを確認してください。 |
すべてのSQLデータベースで透過的なデータ暗号化を有効にする |
SQL
|
SQLDatabase の DataEncryption.TransparentDataEncryptionStatus が "Enabled" である必要があります。 |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| PostgreSQLデータベースサーバーの「SSL接続の強制」が「有効」に設定されていることを確認してください。 |
PostgreSQLサーバーでSSL接続を有効にします。 |
SQL
|
PostgreSQLServer は sslEnforcement eq "Enabled" である必要があります |
| Standard MySQL Database Server の「SSL 接続の強制」が「有効」に設定されていることを確認してください。 |
MySQLサーバーでSSL接続を有効にしてください。 |
SQL
|
MYSQLServer は sslEnforcement eq "Enabled" である必要があります |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_checkpointsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_checkpointsを有効にする |
SQL
|
PostgreSQLServerには、"(?i)on"のようなlog_checkpointsが必要です。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_connectionsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_connectionsを有効にする |
SQL
|
PostgreSQLServerには、log_connectionsが「(?i)on」のような形式である必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_disconnectionsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_disconnectionsを有効にしてください。 |
SQL
|
PostgreSQLServerには、log_disconnectionsが「(?i)on」のような形式で存在する必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータconnection_throttlingがONに設定されていることを確認してください。 |
PostgreSQLサーバーで接続スロットリングを有効にする |
SQL
|
PostgreSQLServerには、connection_throttlingを「(?i)on」のように設定する必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_retention_daysが3日より大きいことを確認してください。 |
PostgreSQLサーバーでlog_retention_daysを有効にしてください。 |
SQL
|
PostgreSQLServerにはlog_retention_days gte 4が必要です |
| SQL ServerのTDEプロテクターが顧客管理キーで暗号化されていることを確認してください |
顧客管理キーサポートを備えたTDEは、TDEプロテクターに対する透明性と制御性を向上させ、HSMでバックアップされた外部サービスによるセキュリティを強化し、職務分掌を促進します。 |
SQL
|
SQL Server には、TDEProtector.kind eq "azurekeyvault" と TDEProtector.serverKeyType が必要です。eq "AzureKeyVault" および TDEProtector.uri |
| アクティビティログを含むコンテナが格納されているストレージアカウントがBYOKで暗号化されていることを確認してください。 |
アクティビティログエクスポートコンテナを持つストレージアカウントは使う BYOK(使う Your Own Key)に設定されています。 |
Monitor
|
ActivityLogProfile には StorageAccount.EncryptionType が "Microsoft.Keyvault" と StorageAccount.KeyVaultUri が含まれている必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ネットワークセキュリティグループのフローログの保持期間が90日以上であることを確認してください。 |
ネットワークセキュリティグループのフローログを有効にし、保持期間を90日以上に設定する必要があります。 |
ネットワーク
|
NetworkSecurityGroup には FlowLog が必要です。保持ポリシー。日数が 90 日を超え、FlowLog が使用されている場合。保持ポリシー。有効 |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| 「アンアタッチドディスク」がCMKで暗号化されていることを確認してください |
サブスクリプション内の未接続ディスクはカスタマーマネージドキーで暗号化されていることを確認してください |
Compute
|
DiskAttachmentが「Unattached」であるディスクは暗号化されている必要があります |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| キー保管庫が復旧可能であることを確認してください。 |
キー保管庫を復元可能にするために、「削除しない」機能と「ソフト削除」機能を有効にすることをお勧めします。これは、 ユーザーによる誤削除や悪意のあるユーザーによる妨害行為などによって発生する可能性のある、ストレージ アカウント、SQL データベース、および/またはキー ボールト オブジェクト (キー、シークレット、証明書) によって提供される依存サービスなどのデータの損失を防ぐためです。 |
KeyVault
|
KeyVaultにはEnableSoftDeleteとEnablePurgeProtectionが必要です。 |
| Azure Kubernetes Services 内でロールベースアクセス制御 (RBAC) を有効にする |
すべてのAzure KubernetesサービスインスタンスでRBACが有効になっていることを確認してください。 |
Kubernetes
|
AKSClusterにはEnableRBACが必要です |
| Azure App Service で App Service 認証が設定されていることを確認してください。 |
Azure App Service 認証は、匿名の HTTP リクエストが API アプリに到達するのを防止したり、トークンを持つリクエストが API アプリに到達する前に認証したりできる機能です。ブラウザから匿名リクエストを受信した場合、App Serviceはログインページにリダイレクトします。ログオン処理を処理するために、複数のIDプロバイダーから選択するか、独自の認証メカニズムを実装することができます。 |
Function
|
FunctionApp には [ Enabled かつ UnauthenticatedClientAction neq "AllowAnonymous" ] の AuthSettings が必要です |
| Azure App ServiceでWebアプリがすべてのHTTPトラフィックをHTTPSにリダイレクトすることを確認してください |
Azure Web Appsでは、デフォルトでHTTPとHTTPSの両方でサイトを実行できます。 デフォルトでは、安全でない HTTP リンクを使用して誰でもウェブ アプリにアクセスできます。 安全でないHTTPリクエストは制限され、すべてのHTTPリクエストは安全なHTTPSポートにリダイレクトされます。HTTPSのみの通信を強制することをお勧めします。 |
Function
|
FunctionAppにはHttpsOnlyが必要です |
| ウェブアプリが使う TLS暗号化の最新バージョンであることを確認しましょう |
TLS(Transport Layer Security)プロトコルは、使う標準暗号化技術をインターネット経由でのデータ送信を安全に保ちます。 暗号化は最新のTLSバージョンで設定してください。アプリサービスはデフォルトでTLS 1.2を許可しており、これはPCI DSSなどの業界標準で推奨されるTLSレベルです。 |
Function
|
FunctionApp には [ MinTLSVersion eq "1.2" の構成が必要です] |
| ウェブアプリで「クライアント証明書(受信クライアント証明書)」が「オン」に設定されていることを確認してください。 |
クライアント証明書を使用すると、アプリは受信リクエストに対して証明書を要求できます。有効な証明書を持つクライアントのみがアプリにアクセスできます。 |
Function
|
FunctionApp には ClientCertEnabled が必要です |
| App ServiceでAzure Active Directoryへの登録が有効になっていることを確認してください。 |
App ServiceにおけるマネージドサービスIDは、接続列内のクレデンシャルなどの秘密を排除することでアプリの安全性を高めます。 アプリサービスでAzure Active Directoryに登録すると、アプリはユーザー名とパスワードを必要とせずに、他のAzureサービスに安全に接続します。 |
Function
|
FunctionAppにはADRegisteredが必要です |
| デスクリプション |
サービス |
Rule |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| Azure Defender による保護: Microsoft Defender for Servers が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、サーバーに対する脅威検出が有効になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForServerが必要です |
| Azure Defender による保護: Microsoft Defender for App Service が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、App Serviceの脅威検出機能が有効になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForAppServiceが必要です |
| Azure Defender による保護: Azure SQL Databases 用の Microsoft Defender が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、Azure SQLデータベースサーバーの脅威検出が可能になり、Azureセキュリティセンターで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForAzureSQLDataBaseServersが必要です |
| Microsoft Defender for Cloud: マシン上の Microsoft Defender for SQL Servers が「オン」に設定されていることを確認してください。 |
マシン上で Microsoft Defender for SQL Server を有効にすると、マシン上の SQL Server の脅威検出が可能になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForSQLServersOnMachineが必要です |
| Azure Defender による保護: Microsoft Defender for Storage が「オン」に設定されていることを確認してください。 |
Azure Defenderを有効にすると、ストレージに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForStorageが必要です |
| Microsoft Defender for Cloud: Microsoft Defender for Kubernetes が「オン」に設定されていることを確認してください。 |
Microsoft Defender for Kubernetesを有効にすると、Kubernetesの脅威検出が可能になり、Microsoft Defender for Cloudで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForKubernetesが必要です |
| Microsoft Defender for Container Registries が「オン」に設定されていることを確認してください。 |
Microsoft Defender for Container Registries を有効にすると、コンテナ レジストリの脅威検出が可能になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForContainerRegistriesが必要です |
| Microsoft Defender for Cloud: Microsoft Defender for Key Vaultが「オン」に設定されていることを確認してください。 |
Key Vault 用の Microsoft Defender を有効にすると、Key Vault の脅威検出機能が有効になり、Microsoft Defender for Cloud で脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
AzureDefenderにはAzureDefenderForKeyVaultが必要です |
| セキュリティセンター保護:Microsoft Defender for エンドポイント(WDATP)とMicrosoft Defender for Cloudの統合を選択してください |
この設定により、Microsoft Defender for エンドポイントとMicrosoft Defender for Cloudの統合が可能になります。 |
SecurityCenter
|
SecurityCenterPolicyにはWDATPIntegratedWithSecurityCenterが必要です |
| Microsoft Defender for Cloud: Microsoft Defender for Cloud Apps (MCAS) と Microsoft Defender for Cloud の統合が選択されていることを確認してください。 |
この設定により、Microsoft Defender for Cloud Apps (MCAS) と Microsoft Defender for Cloud の統合が有効になります。 |
SecurityCenter
|
SecurityCenterPolicyにはMCASIntegratedWithSecurityCenterが必要です |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| セキュリティセンターの保護: 「次の重要度の警告について通知する」が「高」に設定されていることを確認してください。 |
サブスクリプション所有者やその他の指定されたセキュリティコンタクトに対して電子メールセキュリティアラートを可能にします |
SecurityCenter
|
SecurityCenterPolicy の AlertNotificationMinimalSeverity は "High" である必要があります |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| ストレージアカウントのアクセスキーが定期的に再生成されるようにしてください。 |
ストレージアカウントのアクセスキーは90日ごとに再生成してください。 |
ストレージ
|
StorageAccount には KeyRegenerated が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| ストレージアカウントのデフォルトのネットワークアクセスルールが拒否に設定されていることを確認してください。 |
ストレージアカウントはあらゆるネットワーク上のクライアントからの接続を受け入れるため、デフォルトのネットワークアクセスを制限することで、新たなセキュリティ層を提供することができます。 特定のネットワークへのアクセスを制限するには、デフォルトのアクションを変更する必要があります。 |
ストレージ
|
StorageAccount には ACL.DefaultAction が "Allow" であってはなりません。 |
| ストレージアカウントへのアクセスに「信頼されたMicrosoftサービス」が有効になっていることを確認してください。 |
ストレージアカウントと連携する一部のマイクロソフトサービスは、ネットワークルールによってアクセス権限が付与されないネットワーク上で動作します。この種のサービスが意図どおりに動作するようにするには、信頼できるマイクロソフトサービス群がネットワークルールをバイパスできるようにしてください。これらのサービスは、ストレージアカウントにアクセスするために強力な認証を使います。 Allow trusted Microsoft services例外が有効の場合、以下のサービスがストレージアカウントへのアクセス権を得ます:Azure Backup、Azure Site Recovery、Azure DevTest Labs、Azure Event Grid、Azure Event Hubs、Azure Networking、Azure Monitor、Azure SQL データ Warehouse(サブスクリプションに登録されている場合)がアクセス権を持ちます。 |
ストレージ
|
StorageAccount には ACL が必要です。Bypass には ( "AzureServices" ) があります。 |
| Azure Storage でソフト削除が有効になっていることを確認してください。 |
Azure Storage を復旧可能にするには、ソフト削除構成を有効にします。これは、ブロブやブロブスナップショットが削除された際にデータを保存・復元するためのものです |
ストレージ
|
StorageAccount には SoftDelete が必要です。有効 |
| 重要なデータの保存場所が顧客管理キーで暗号化されていることを確認してください。 |
Enable sensitive data encryption at rest 使う Microsoft Managed keys ではなく Customer Managed Keys |
ストレージ
|
StorageAccount の EncryptionType は "Microsoft.Keyvault" である必要があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースでデータ暗号化がオンに設定されていることを確認してください。 |
すべてのSQLデータベースで透過的なデータ暗号化を有効にする |
SQL
|
SQLDatabase の DataEncryption.TransparentDataEncryptionStatus が "Enabled" である必要があります。 |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| SQL Server の保護: ストレージ アカウントを設定して、SQL Server で脆弱性評価 (VA) が有効になっていることを確認してください。 |
重要なSQLサーバーおよび対応するSQLデータベースに対して、脆弱性評価(VA)サービスのスキャンを有効にする |
SQL
|
SQL Server には VulnerabilityAssessment が必要です。StorageAccount neq "" |
| SQL Server の保護: 各 SQL Server の VA 設定「定期的な繰り返しスキャン」が「オン」になっていることを確認してください。 |
脆弱性評価(VA)を有効にする:重要なSQLサーバーおよび対応するSQLデータベースに対する定期的なスキャン |
SQL
|
SQLServerにはVulnerabilityAssessment.RecurringScansStateが必要です |
| SQL Server保護:VAの設定「スキャンレポートを送信」がSQLサーバー向けに設定されていることを確認してください |
重要な SQL サーバーの関係するデータ所有者/関係者の電子メール ID を使用して「スキャン レポートの送信先」を構成します。 |
SQL
|
SQLServerにはVulnerabilityAssessment.NotificationEmails len() gt 0が必要です |
| SQL Server の保護: 各 SQL Server に対して、脆弱性評価設定「管理者とサブスクリプション所有者にも通知を送信する」が有効になっていることを確認してください。 |
脆弱性評価(VA)設定「管理者とサブスクリプション所有者にも通知を送信する」を有効にする。 |
SQL
|
SQL ServerにはVulnerabilityAssessment.EmailSubscriptionAdminsが必要です |
| PostgreSQLデータベースサーバーの「SSL接続の強制」が「有効」に設定されていることを確認してください。 |
PostgreSQLサーバーでSSL接続を有効にします。 |
SQL
|
PostgreSQLServer は sslEnforcement eq "Enabled" である必要があります |
| Standard MySQL Database Server の「SSL 接続の強制」が「有効」に設定されていることを確認してください。 |
MySQLサーバーでSSL接続を有効にしてください。 |
SQL
|
MYSQLServer は sslEnforcement eq "Enabled" である必要があります |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_checkpointsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_checkpointsを有効にする |
SQL
|
PostgreSQLServerには、"(?i)on"のようなlog_checkpointsが必要です。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_connectionsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_connectionsを有効にする |
SQL
|
PostgreSQLServerには、log_connectionsが「(?i)on」のような形式である必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_disconnectionsがONに設定されていることを確認してください。 |
PostgreSQLサーバーでlog_disconnectionsを有効にしてください。 |
SQL
|
PostgreSQLServerには、log_disconnectionsが「(?i)on」のような形式で存在する必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータconnection_throttlingがONに設定されていることを確認してください。 |
PostgreSQLサーバーで接続スロットリングを有効にする |
SQL
|
PostgreSQLServerには、connection_throttlingを「(?i)on」のように設定する必要があります。 |
| PostgreSQLデータベースサーバーのサーバーパラメータlog_retention_daysが3日より大きいことを確認してください。 |
PostgreSQLサーバーでlog_retention_daysを有効にしてください。 |
SQL
|
PostgreSQLServerにはlog_retention_days gte 4が必要です |
| SQL Server の保護: PostgreSQL データベース サーバーの「Azure サービスへのアクセスを許可する」が無効になっていることを確認してください。 |
AzureサービスからPostgreSQLデータベースサーバーへのアクセスを無効にする |
SQL
|
PostgreSQLServerには[properties.startIpAddress]を含むfirewall_rulesがあってはなりませんeq "0.0.0.0" かつ properties.endIpAddresseq "0.0.0.0"] |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| SQL ServerのTDEプロテクターが顧客管理キーで暗号化されていることを確認してください |
顧客管理キーサポートを備えたTDEは、TDEプロテクターに対する透明性と制御性を向上させ、HSMでバックアップされた外部サービスによるセキュリティを強化し、職務分掌を促進します。 |
SQL
|
SQL Server には、TDEProtector.kind eq "azurekeyvault" と TDEProtector.serverKeyType が必要です。eq "AzureKeyVault" および TDEProtector.uri |
| 診断設定が適切なカテゴリをキャプチャしていることを確認してください |
診断設定は、制御/管理プレーンからの適切なアクティビティをログに記録するように構成する必要があります。 |
Monitor
|
サブスクリプションには、DiagnosticSettings ポリシー ログ ポリシー カテゴリ eq "Administrative" および Enabled ] ]、DiagnosticSettings ポリシー ログ ポリシー カテゴリ eq "Alert" および Enabled ] ]、および DiagnosticSettings ポリシー ログ ポリシー カテゴリ eq "ポリシー" および Enabled ] ]、および DiagnosticSettings ポリシー ログ ポリシー カテゴリ eq "Security" および Enabled ] が必要です。 】 |
| アクティビティログを保存するストレージコンテナが一般公開されていないことを確認してください。 |
アクティビティログのエクスポートを含むストレージアカウントコンテナは、一般公開されるべきではありません。 |
Monitor
|
ActivityLogProfile には StorageContainerPublicAccess が "None" である必要があります |
| アクティビティログを含むコンテナが格納されているストレージアカウントがBYOKで暗号化されていることを確認してください。 |
アクティビティログエクスポートコンテナを持つストレージアカウントは使う BYOK(使う Your Own Key)に設定されています。 |
Monitor
|
ActivityLogProfile には StorageAccount.EncryptionType が "Microsoft.Keyvault" と StorageAccount.KeyVaultUri が含まれている必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| 削除ポリシー割り当てに対してアクティビティログアラートが存在することを確認してください。 |
ポリシー割り当て削除イベントのアクティビティログアラートを作成する |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[条件 [値が "Microsoft.Authorization/policyAssignments/delete" のような値]] |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ネットワークセキュリティグループのフローログの保持期間が90日以上であることを確認してください。 |
ネットワークセキュリティグループのフローログを有効にし、保持期間を90日以上に設定する必要があります。 |
ネットワーク
|
NetworkSecurityGroup には FlowLog が必要です。保持ポリシー。日数が 90 日を超え、FlowLog が使用されている場合。保持ポリシー。有効 |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| UDPサービスがインターネットからアクセスできないように制限されていることを確認してください。 |
ネットワークセキュリティグループでインターネットに公開されているUDPポートを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "UDP") and Destination .PortRange は、[ ( FromPort lte 22 および ToPort gte 22 ) または ( FromPort lte 53 および ToPort gte 53 ) または ( FromPort lte 67 および ToPort gte 67 ) または ( FromPort lte 80 および ToPort gte 80 ) または ( FromPort lte 123 および ToPort gte 123 ) または ( FromPort lte 161 および ToPort gte 161 ) または ( FromPort lte 389 および ToPort gte 389 ) または ( FromPort lte 443 および ToPort gte 443 ) または ( FromPort lte 520 および ToPort gte 520 ) または ( FromPort lte 547 および ToPort gte 547 ) または ( FromPort lte 1433 および ToPort gte 1433 ) または ( FromPort lte 1521 および ToPort gte 14 1521 ) または ( FromPort lte 1900 および ToPort gte 1900 ) または ( FromPort lte 3306 および ToPort gte 3306 ) または ( FromPort lte 3389 および ToPort gte 3389 ) または ( FromPort lte 5432 および ToPort gte 5432 ) または ( FromPort lte 27019 および ToPort gte 27017 ) ] および ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 仮想マシンがマネージドディスクを使用していることを確認してください。 |
仮想マシン上のマネージドディスクにBLOBベースのVHDを移行する |
Compute
|
VirtualMachine の UnmanagedDisks の len() が 0 である必要があります |
| 「OSおよびデータ」ディスクはCMKで暗号化されていることを確認してください |
OSディスク(ブートボリューム)およびデータディスク(非ブートボリューム)はCMK(カスタマーマネージドキー)で暗号化されていることを確認してください。カスタマーマネージドキーはADEまたはサーバーサイド暗号化(SSE)のいずれかです |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSDisk と DiskEncryptionStatus 。データディスク |
| 「アンアタッチドディスク」がCMKで暗号化されていることを確認してください |
サブスクリプション内の未接続ディスクはカスタマーマネージドキーで暗号化されていることを確認してください |
Compute
|
DiskAttachmentが「Unattached」であるディスクは暗号化されている必要があります |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| キー保管庫が復旧可能であることを確認してください。 |
キー保管庫を復元可能にするために、「削除しない」機能と「ソフト削除」機能を有効にすることをお勧めします。これは、 ユーザーによる誤削除や悪意のあるユーザーによる妨害行為などによって発生する可能性のある、ストレージ アカウント、SQL データベース、および/またはキー ボールト オブジェクト (キー、シークレット、証明書) によって提供される依存サービスなどのデータの損失を防ぐためです。 |
KeyVault
|
KeyVaultにはEnableSoftDeleteとEnablePurgeProtectionが必要です。 |
| Azure Kubernetes Services 内でロールベースアクセス制御 (RBAC) を有効にする |
すべてのAzure KubernetesサービスインスタンスでRBACが有効になっていることを確認してください。 |
Kubernetes
|
AKSClusterにはEnableRBACが必要です |
| Azure App Service で App Service 認証が設定されていることを確認してください。 |
Azure App Service 認証は、匿名の HTTP リクエストが API アプリに到達するのを防止したり、トークンを持つリクエストが API アプリに到達する前に認証したりできる機能です。ブラウザから匿名リクエストを受信した場合、App Serviceはログインページにリダイレクトします。ログオン処理を処理するために、複数のIDプロバイダーから選択するか、独自の認証メカニズムを実装することができます。 |
Function
|
FunctionApp には [ Enabled かつ UnauthenticatedClientAction neq "AllowAnonymous" ] の AuthSettings が必要です |
| Azure App ServiceでWebアプリがすべてのHTTPトラフィックをHTTPSにリダイレクトすることを確認してください |
Azure Web Appsでは、デフォルトでHTTPとHTTPSの両方でサイトを実行できます。 デフォルトでは、安全でない HTTP リンクを使用して誰でもウェブ アプリにアクセスできます。 安全でないHTTPリクエストは制限され、すべてのHTTPリクエストは安全なHTTPSポートにリダイレクトされます。HTTPSのみの通信を強制することをお勧めします。 |
Function
|
FunctionAppにはHttpsOnlyが必要です |
| ウェブアプリが使う TLS暗号化の最新バージョンであることを確認しましょう |
TLS(Transport Layer Security)プロトコルは、使う標準暗号化技術をインターネット経由でのデータ送信を安全に保ちます。 暗号化は最新のTLSバージョンで設定してください。アプリサービスはデフォルトでTLS 1.2を許可しており、これはPCI DSSなどの業界標準で推奨されるTLSレベルです。 |
Function
|
FunctionApp には [ MinTLSVersion eq "1.2" の構成が必要です] |
| ウェブアプリで「クライアント証明書(受信クライアント証明書)」が「オン」に設定されていることを確認してください。 |
クライアント証明書を使用すると、アプリは受信リクエストに対して証明書を要求できます。有効な証明書を持つクライアントのみがアプリにアクセスできます。 |
Function
|
FunctionApp には ClientCertEnabled が必要です |
| App ServiceでAzure Active Directoryへの登録が有効になっていることを確認してください。 |
App ServiceにおけるマネージドサービスIDは、接続列内のクレデンシャルなどの秘密を排除することでアプリの安全性を高めます。 アプリサービスでAzure Active Directoryに登録すると、アプリはユーザー名とパスワードを必要とせずに、他のAzureサービスに安全に接続します。 |
Function
|
FunctionAppにはADRegisteredが必要です |
| ウェブアプリを実行する場合は、「HTTP バージョン」が最新であることを確認してください |
定期的に、セキュリティの欠陥や追加機能のためにより、HTTP向けに新しいバージョンがリリースされます。使う ウェブアプリがセキュリティ修正(あれば)を活用するための最新のHTTPバージョンや、新しいバージョンの新しい機能も利用可能です。 |
Function
|
FunctionAppには[HTTP20Enabled]が設定された構成が必要です |
| 「最小TLSバージョン」が「バージョン1.2」に設定されていることを確認してください。 |
Azure Storage では、デフォルトで最小 TLS バージョンがバージョン 1.0 に設定されています。TLS 1.0は旧バージョンであり、既知の脆弱性があります。この最小TLSバージョンは、TLS 1.2などのより新しいプロトコルに設定することも可能です。 |
Function
|
StorageAccount の MinimumTlsVersion は "TLS1_2" である必要があります。 |
| PostgreSQLデータベースサーバーの「インフラストラクチャの二重暗号化」が「有効」になっていることを確認してください。 |
PostgreSQLデータベースの静止時暗号化を有効にしてください。これにより、ストレージやネットワークレベルよりも先にハードウェアレベルで別の暗号化層が実装されることが保証されます。情報はアクセスされる前に暗号化されており、ネットワーク層の暗号化が破られた場合に移動中のデータが傍受されることや、メモリやプロセッサキャッシュなどのシステムリソースに静止しているデータの両方を防ぎます。 |
SQL
|
PostgreSQLServer は infrastructureEncryption eq "Enabled" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| デスクリプション |
サービス |
Rule |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| デスクリプション |
サービス |
Rule |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| SQLデータベースの「アラートの送信先」が設定されていることを確認してください。 |
SQLデータベースで異常な活動が検出された際にアラートを送信する電子メールアドレスを提供してください。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAddresses len() gt 0 |
| SQLデータベースにおいて「電子メールサービスおよび共同管理者」が「有効」であることを確認しましょう |
サービス管理者と共同管理者が、SQLデータベースからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAccountAdmins eq "Enabled" |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| SQLデータベースの「監査」が「オン」に設定されていることを確認してください。 |
SQLデータベースで監査機能を有効にする。 |
SQL
|
SQLDatabase には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースの「脅威検出」が「オン」に設定されていることを確認してください。 |
SQLデータベースで脅威検出を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「有効」 |
| SQLデータベースの場合、「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQLデータベースで、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |
| デスクリプション |
サービス |
Rule |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「Monitor Adaptive Application Whitelisting」が「無効化」されていないか確認してください |
適応型アプリケーション制御を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には AdaptiveApplicationControls が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| SQLデータベースの「アラートの送信先」が設定されていることを確認してください。 |
SQLデータベースで異常な活動が検出された際にアラートを送信する電子メールアドレスを提供してください。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAddresses len() gt 0 |
| SQLデータベースにおいて「電子メールサービスおよび共同管理者」が「有効」であることを確認しましょう |
サービス管理者と共同管理者が、SQLデータベースからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAccountAdmins eq "Enabled" |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| SQLデータベースの「監査」が「オン」に設定されていることを確認してください。 |
SQLデータベースで監査機能を有効にする。 |
SQL
|
SQLDatabase には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースの「脅威検出」が「オン」に設定されていることを確認してください。 |
SQLデータベースで脅威検出を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「有効」 |
| SQLデータベースの場合、「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQLデータベースで、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| デスクリプション |
サービス |
Rule |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor Adaptive Application Whitelisting」が「無効化」されていないか確認してください |
適応型アプリケーション制御を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には AdaptiveApplicationControls が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| デスクリプション |
サービス |
Rule |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「Monitor Adaptive Application Whitelisting」が「無効化」されていないか確認してください |
適応型アプリケーション制御を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には AdaptiveApplicationControls が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| SQLデータベースの「アラートの送信先」が設定されていることを確認してください。 |
SQLデータベースで異常な活動が検出された際にアラートを送信する電子メールアドレスを提供してください。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAddresses len() gt 0 |
| SQLデータベースにおいて「電子メールサービスおよび共同管理者」が「有効」であることを確認しましょう |
サービス管理者と共同管理者が、SQLデータベースからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAccountAdmins eq "Enabled" |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| SQLデータベースの「監査」が「オン」に設定されていることを確認してください。 |
SQLデータベースで監査機能を有効にする。 |
SQL
|
SQLDatabase には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースの「脅威検出」が「オン」に設定されていることを確認してください。 |
SQLデータベースで脅威検出を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「有効」 |
| SQLデータベースの場合、「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQLデータベースで、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |
| デスクリプション |
サービス |
Rule |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| インターネットからの受信アクセスが制限されていることを確認してください。 |
ネットワークセキュリティグループがインターネットからの受信アクセスを一切許可しないことを確認してください。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "UDP", "TCP") and ( Destination .PortRange with [ ( FromPort eq 0 and ToPort eq 65535 ) ] ) and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] |
| デフォルトのネットワークセキュリティグループを許可しない |
デフォルトルールのみを持つネットワークセキュリティグループを確認してください。デフォルトルールでは、デフォルトではすべてのインターネットへの送信トラフィックが許可されます。 |
ネットワーク
|
NetworkSecurityGroup には SecurityRules len() gt 0 があり、[ Access eq "Allow" and Direction eq "Inbound" and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] および SecurityRules には [ Access eq "Deny" および Direction eq "Outbound" および ( ( Destination . PortRange には [ ( FromPort eq 0 および ToPort eq 65535 ) ] ) および ( ( Destination . Type eq "Any" ) または ( Destination . Type eq "IP Addresses" および Destination . Addresses には [ Prefix in ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) または ( Destination.Type eq "Service Tag" かつ Destination.ServiceTag eq "Internet" ) ) ) ] |
| リレーショナルデータベースへのアクセスがインターネットから制限されていることを確認してください。 |
よくある SQL データベース (SQLServer、mySQL、Oracle、Postgres) ポートがインターネットからの受信アクセスを許可されていないことを確認します。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "UDP", "TCP") and ( Destination .PortRange は [ ( FromPort lte 1433 and ToPort gte 1433 ) or ( FromPort lte 3306 and ToPort gte 3306 ) or ( FromPort lte 1521 and ToPort gte 1521 ) or ( FromPort lte 5432 and ToPort gte 5432 ) ] ) かつ ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| インターネットからのFTPアクセスが制限されていることを確認してください。 |
ネットワークセキュリティグループで、インターネットからのFTPアクセスが許可されているかどうかを確認してください。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and ( Destination .PortRange with [ ( FromPort lte 21 and ToPort gte 20 ) ] ) and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] |
| インターネットからの平文プロトコルが制限されていることを確認してください |
ネットワークセキュリティグループを確認し、インターネットからの平文プロトコル(telnet、SMTP、POP、IMAP、SNMP)の受信アクセスがないか確認してください。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and ( ( Protocol in ( "*", "TCP" ) and ( Destination .PortRange は [ ( FromPort lte 23 と ToPort gte 23 ) または ( FromPort lte 25 と ToPort gte 25 ) または ( FromPort lte 110 と ToPort gte 110 ) または ( FromPort lte 143 と ToPort gte 143 ) または ( FromPort lte 162 と ToPort gte 161 ) ] ) ) または ( Protocol in ( "*" 、 "UDP" ) および ( Destination 。PortRange は [ ( FromPort lte 162 および ToPort gte 161 ) ] ) ) ) および ( ( Source 。タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0") ] ) ) ] |
| 一般的に攻撃を受けるポートへのアクセスがインターネットから制限されていることを確認してください。 |
インターネットから、一般的に攻撃されるポート(TCP 0、19、135~139、445、1080、5900)および(UDP 67、520、547、1900)への受信アクセスを防止します。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and ( ( Protocol in ( "*", "TCP" ) and ( Destination .PortRange は [ ( FromPort lte 0 と ToPort gte 0 ) または ( FromPort lte 19 と ToPort gte 19 ) または ( FromPort lte 139 と ToPort gte 135 ) または ( FromPort lte 445 と ToPort gte 445 ) または ( FromPort lte 1080 と ToPort gte 1080 ) または ( FromPort lte 5800 と ToPort gte 5800 ) または ( FromPort lte 5900 と ToPort gte 5900) ] ) ) または ( Protocol in ( "*", "UDP" ) および ( Destination .PortRange with [ ( FromPort lte 19 and ToPort gte 19 ) or ( FromPort lte 123 and ToPort gte 123 ) or ( FromPort lte 67 and ToPort gte 67 ) or ( FromPort lte 139 and ToPort gte 135 ) or ( FromPort lte 445 and ToPort gte 445 ) or ( FromPort lte 520 and ToPort gte 520 ) or ( FromPort lte 547 and ToPort gte 547 ) or ( FromPort lte 1900 and ToPort gte 1900 ) ] ) ) ) and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 偽装された、または無効な送信元IPアドレスを持つインターネットからの受信トラフィックを阻止する |
ルーティング不可能な、予約済みの、または無効な送信元IPアドレスを持つインターネットからの受信トラフィックをすべて遮断します。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/8", "100.64.0.0/10", "127.0.0.0/8", "169.254.0.0/16", "192.0.0.0/24", "192.0.2.0/24", "192.88.99.0/24", "198.18.0.0/15", "198.51.100.0/25",「203.0.113.0/24」「224.0.0.0/4」、「240.0.0.0/4」、「255.255.255.255/32」"0.0.0.0/0" ) ] ) ) ] |
| インターネットからのすべての受信トラフィックが制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからの受信トラフィックを許可するルールが設定されていないか確認してください。 |
ネットワーク
|
NetworkSecurityGroup には [ Access eq "Allow" and Direction eq "Inbound" and ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" かつ ( ソース .[ Prefix isPublic() または Prefix in ( " のアドレス/0", "/0") ] ) ) ) ] |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| SQLデータベースの「監査」保持期間が「90日以上」であることを確認してください。 |
SQLデータベースの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLDatabase には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| SQLデータベースでデータ暗号化がオンに設定されていることを確認してください。 |
すべてのSQLデータベースで透過的なデータ暗号化を有効にする |
SQL
|
SQLDatabase の DataEncryption.TransparentDataEncryptionStatus が "Enabled" である必要があります。 |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| すべてのキーに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのキーに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のキーがあってはなりません |
| すべてのシークレットに有効期限が設定されていることを確認してください。 |
Azure Key Vault内のすべてのシークレットに有効期限が設定されていることを確認してください。 |
KeyVault
|
KeyVaultには[Expires eq False]のSecretがあってはなりません |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースの「監査」が「オン」に設定されていることを確認してください。 |
SQLデータベースで監査機能を有効にする。 |
SQL
|
SQLDatabase には AuditPolicy が必要です。状態が「有効」 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor Adaptive Application Whitelisting」が「無効化」されていないか確認してください |
適応型アプリケーション制御を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には AdaptiveApplicationControls が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| SQLデータベースの「アラートの送信先」が設定されていることを確認してください。 |
SQLデータベースで異常な活動が検出された際にアラートを送信する電子メールアドレスを提供してください。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAddresses len() gt 0 |
| SQLデータベースにおいて「電子メールサービスおよび共同管理者」が「有効」であることを確認しましょう |
サービス管理者と共同管理者が、SQLデータベースからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAccountAdmins eq "Enabled" |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| SQLデータベースの「脅威検出」が「オン」に設定されていることを確認してください。 |
SQLデータベースで脅威検出を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「有効」 |
| SQLデータベースの場合、「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQLデータベースで、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| デスクリプション |
サービス |
Rule |
| SQL Server の「監査」保持期間が「90 日以上」になっていることを確認してください。 |
SQL Serverの監査ログの保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( AuditPolicy が必要です。RetentionDays gte 90 または AuditPolicy 。保持日数 lte 0 ) |
| 監査/ログ記録:SQL Serverの「脅威検出」の保持期間が「90日以上」であることを確認してください。 |
SQL Serverの脅威検出におけるデータ保持期間は、90日以上に設定する必要があります。 |
SQL
|
SQLServer には ( ThreatPolicy が必要です。RetentionDays gte 90 または ThreatPolicy 。保持日数 lte 0 ) |
| ASCのデフォルトポリシー設定「エンドポイント保護の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対するエンドポイント保護の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMEndpointProtection が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「ディスク暗号化の監視」が「無効」になっていないことを確認してください。 |
仮想マシンのディスク暗号化に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMDiskEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 「ストレージ暗号化」が「オン」に設定されていることを確認しましょう |
ストレージ暗号化の推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には StorageEncryption が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor SQL encryption」が「無効化」でないことを確認しましょう |
SQL 暗号化の推奨事項を有効にします。 |
SecurityCenter
|
SecurityCenterPolicy には、( "AuditIfNotExists", "Audit" ) に SQLEncryption が含まれている必要があります。 |
| 「安全な転送が必要」が「有効」に設定されていることを確認してください。 |
データ暗号化を有効にすると、トランジットが行われます。 |
ストレージ
|
StorageAccountにはEnableHttpsTrafficOnlyを設定する必要があります。 |
| Blobサービスのために「ストレージサービスの暗号化」が有効になっていることを確認してください |
ブロブの保存時データ暗号化を有効にする。 |
ストレージ
|
StorageAccount には BlobEncryptionEnabled が必要です |
| 「ストレージサービス暗号化」がファイルサービスのために有効に設定されていることを確認してください |
ファイルサービスにおいて、保存データの暗号化を有効にする。 |
ストレージ
|
StorageAccount には FileEncryptionEnabled が必要です |
| データの静止データは保護されています。「OSディスク」が暗号化されていることを確認してください |
可能な限りOSディスク(ブートボリューム)は暗号化されていることを確認してください |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。OSディスク |
| 「データディスク」が暗号化されていることを確認してください |
データディスク(ブートボリューム以外)は、可能な限り暗号化してください。 |
Compute
|
VirtualMachine には DiskEncryptionStatus が必要です。データディスク |
| ID とクレデンシャル: ゲスト ユーザーがいないことを確認する |
必要がない限り、ゲストユーザーを追加しないでください。 |
AAD
|
ユーザーはタイプが「Guest」であってはなりません |
| ID とクレデンシャル: カスタムのサブスクリプション所有者ロールが作成されていないことを確認します。 |
サブスクリプションの所有権を持つカスタムロールを作成しないでください。推奨される 最小権限の原則に従い、完全な管理者アクセスを許可するのではなく、必要な権限のみを割り当てるようにしてください。 |
Auth
|
ロールには ( タイプが "CustomRole" で、権限に [ アクションに ( "*" ) ] が含まれている) 権限があってはなりません。 |
| アイデンティティとクレデンシャル:Azure Active Directory AdminがSQL Server向けに設定されていることを確認してください |
SQLデータベース認証のためのAzure Active Directory認証。 |
SQL
|
SQL Server には ADAdmin が必要です。状態 |
| ログプロファイルが存在することを確認してください |
アクティビティログをエクスポートするためのログプロファイルを有効にします。 |
Monitor
|
Azure では ActivityLogProfile の len() > 0 である必要があります |
| アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
アクティビティログの保持期間が365日以上に設定されていることを確認してください。 |
Monitor
|
ActivityLogProfile には (RetentionEnabled かつ RetentionDays が 365 以上) または (RetentionEnabled が False かつ RetentionDays が 0) が含まれている必要があります。 |
| ポリシー割り当て作成のためにアクティビティログアラートが存在することを確認してください |
ポリシー割り当て作成イベント用のアクティビティログアラートを作成しましょう。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Authorization/policyAssignments/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループの削除に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/delete" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループルールの作成または更新に関するアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの作成または更新イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/write" ] ] を満たす必要があります。 |
| ネットワークセキュリティグループ削除ルールのアクティビティログアラートが存在することを確認してください。 |
ネットワークセキュリティグループルールの削除イベントのアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Network/networkSecurityGroups/securityRules/delete" ] ] を満たす必要があります。 |
| セキュリティ ソリューションの作成または更新に対してアクティビティ ログ アラートが存在することを確認してください |
セキュリティソリューションの作成または更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/write" ] ] を満たす必要があります。 |
| 削除セキュリティソリューションにアクティビティログアラートが存在することを確認してください |
セキュリティソリューションの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/securitySolutions/delete" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの作成、更新、削除に対してアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの作成、更新、または削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Sql/servers/firewallRules/write" ] ] を満たす必要があります。 |
| SQL Serverファイアウォールルールの削除に関するアクティビティログアラートが存在することを確認してください。 |
SQL Serverファイアウォールルールの削除イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が必要です。[ 条件と [ 値の例 "microsoft.sql/servers/firewallrules/delete"] ] |
| セキュリティポリシーの更新にはアクティビティログアラートが存在することを確認しましょう |
セキュリティポリシーの更新イベントに関するアクティビティログアラートを作成します。 |
Monitor
|
Azure には、少なくとも 1 つの ActivityLogAlert が存在し、[ SubscriptionScope および RegionName eq "global" および Enabled および ActionGroupId len () gt 0 および Conditions with [ Field eq "operationName" および Value like "Microsoft.Security/policies/write" ] ] を満たす必要があります。 |
| Azure KeyVault のログ記録が「有効」になっていることを確認してください。 |
キーコンテナーインスタンスの監査イベントログを有効にして、キーコンテナーとのやり取りがログに記録され、利用可能になるようにします。 |
KeyVault
|
KeyVault には [ StorageAccountId len ( ) gt 0 の DiagnosticSettings と [ Category len ( ) gt 0 および LogEnabled および ( RetentionPolicy 。日数 gte 180 または保持ポリシー。日数 eq 0 ) ] ] |
| ASCのデフォルトポリシー設定「脆弱性評価の監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対する脆弱性評価の推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMVulnerabilityAssessment が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| 脆弱性管理計画:VMエージェントがインストールされていることを確認する |
仮想マシンにVMエージェントをインストールする |
Compute
|
VirtualMachine には [ ExtensionType eq "MicrosoftMonitoringAgent" and ProvisioningState eq "Succeeded" ] の拡張機能が必要です |
| ASCのデフォルトポリシー設定「ネットワークセキュリティグループの監視」が「無効」になっていないことを確認してください。 |
仮想マシンに対してネットワークセキュリティグループの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNetworkSecurityGroups が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor web Application Firewall」が「無効化」でないことを確認しましょう |
仮想マシンのウェブアプリケーションファイアウォール推奨を有効にしてください。 |
SecurityCenter
|
SecurityCenterPolicy には VMWebApplicationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「次世代ファイアウォール(NGFW)監視を有効にする」が「無効化」でないことを確認しましょう |
仮想マシン向けに次世代ファイアウォールの推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMNextGenerationFirewall が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「Monitor JIT Network Access」が「無効化」でないことを確認しましょう |
仮想マシンに対してJITネットワークアクセスを有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMJITNetworkAccess が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「Monitor Adaptive Application Whitelisting」が「無効化」されていないか確認してください |
適応型アプリケーション制御を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には AdaptiveApplicationControls が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| RDPアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループを確認し、インターネットからRDPポート3389(UDPまたはTCP)への受信アクセスがないか確認してください。 |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 3389 および ToPort gte 3389 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| SSHアクセスがインターネットから制限されていることを確認してください。 |
ネットワークセキュリティグループへのインターネットからのSSHアクセスを無効にする |
ネットワーク
|
VirtualMachine には [ SecurityGroup ] を持つ NetworkInterface があってはなりません。SecurityRules with [ Access eq "Allow" and Direction eq "Inbound" and Protocol in ("*", "TCP") and Destination .[ FromPort lte 22 および ToPort gte 22 ] と ( ( Source .タイプが「Any」に等しいか、ソースタイプ eq "サービス タグ" およびソース。ServiceTag eq "Internet" ) または ( Source 。タイプ eq "IP アドレス" およびソース 。[ プレフィックス ( "0.0.0.0/0", "::/0", " /0", "/0" ) ] ) ) ] ] |
| 通信および制御ネットワークの保護:SQLサーバーへのアクセスがインターネットから制限されていることを確認してください。 |
SQLデータベースがインターネットからのアクセスを許可しないようにしてください。 |
SQL
|
SQL Server には [ StartIP eq 0.0.0.0 and EndIP eq 0.0.0.0 ] の FirewallRule があってはなりません |
| ベースラインとなるネットワーク運用とデータフロー:Network Watcherが「有効」になっていることを確認してください。 |
Azure サブスクリプションでネットワーク ウォッチャーを有効にする |
ネットワーク
|
サブスクリプションには NetworkWatcherEnabled が必要です |
| 保存データは保護されています。「パブリックアクセスレベル」がブロブコンテナに対して「プライベート」に設定されていることを確認してください。 |
ブロブコンテナへの匿名アクセスを無効にします。 |
ストレージ
|
StorageAccount には、[ Access eq "None" ] または AllowBlobPublic ではないすべての BlobContainers が含まれている必要があります。 |
| 人員は対応役割や作戦を理解しています。『Security コンタクト 電子メール』の設定を確実にしてください |
セキュリティコンタクトの電子メールアドレスを提供してください。 |
SecurityCenter
|
SecurityCenterPolicy の SecurityContactEmails の len() は 0 より大きい必要があります |
| 担当者は対応役割や運用を理解しています:セキュリティコンタクト「電話番号」の設定を確実にしてください |
セキュリティコンタクト 電話番号を教えてください。 |
SecurityCenter
|
SecurityCenterPolicy には SecurityContactPhoneNumber が "" と等しくない必要があります |
| 担当者は対応の役割や運用を理解しています。「アラートについて電子メールを送ってください」が「オン」に設定されていることを確認しましょう |
セキュリティアラートを電子メールからセキュリティコンタクトへ有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailAboutAlertsが必要です |
| 担当者は対応役割や運用を理解しています:『購読者にも電子メールを送る』を『オン』に設定してください。 |
サブスクリプション所有者へのセキュリティ警告電子メールを有効にします。 |
SecurityCenter
|
SecurityCenterPolicyにはSendEmailToSubscriptionOwnersが含まれている必要があります。 |
| 担当者は対応の役割と手順を理解している必要があります。SQL Server の「アラートの送信先」が正しく設定されていることを確認してください。 |
SQL Server上で異常な活動が検出された際にアラートが送信される電子メールアドレスを提供してください。 |
SQL
|
SQL Server には ThreatPolicy が必要です。メールアドレス |
| 担当者は応答の役割/操作を把握しています: SQL Server に対して「電子メール サービスと共同管理者」が「有効」になっていることを確認します。 |
サービス管理者と共同管理者がSQL Serverからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQL Server には ThreatPolicy が必要です。EmailAccountAdmins eq "Enabled" |
| SQLデータベースの「アラートの送信先」が設定されていることを確認してください。 |
SQLデータベースで異常な活動が検出された際にアラートを送信する電子メールアドレスを提供してください。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAddresses len() gt 0 |
| SQLデータベースにおいて「電子メールサービスおよび共同管理者」が「有効」であることを確認しましょう |
サービス管理者と共同管理者が、SQLデータベースからのセキュリティアラートを受信できるようにします。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。EmailAccountAdmins eq "Enabled" |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。Azure Security Center で標準価格レベルが選択されていることを確認してください。 |
標準価格帯では、ネットワークと仮想マシンに対する脅威検出が可能になり、Azure Security Centerで脅威インテリジェンス、異常検出、および動作分析が提供されます。 |
SecurityCenter
|
SecurityCenterPolicy の SelectedPricingTier は "Standard" である必要があります |
| 「Azure VM 用 Log Analytics エージェント」の自動プロビジョニングが「オン」に設定されていることを確認してください。 |
セキュリティデータを収集するための監視エージェントの自動プロビジョニングを有効にします。 |
AAD
|
SecurityCenterPolicy は AutomaticProvisioningOfMonitoringAgent が "On" である必要があります。 |
| ASCのデフォルトポリシー設定「システムアップデートを監視」が「無効化」でないことを確認しましょう |
仮想マシンのシステム更新に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には VMSystemUpdates が含まれている必要があります ( "AuditIfNotExists", "Audit" ) |
| ASCのデフォルトポリシー設定「OSの脆弱性を監視する」が「無効」になっていないことを確認してください。 |
仮想マシン向けにOSの脆弱性に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、VMSecurityConfigurations が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| ASCのデフォルトポリシー設定「SQL Auditingの監視」が「無効化」されていないことを確認してください |
SQL監査および脅威検出に関する推奨事項を有効にする。 |
SecurityCenter
|
SecurityCenterPolicy には、SQLAuditingAndThreatDetection が ( "AuditIfNotExists", "Audit" ) に含まれている必要があります。 |
| SQL Server の「監査」が「オン」に設定されていることを確認してください。 |
SQL Serverで監査機能を有効にする。 |
SQL
|
SQL Server には AuditPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出」が「オン」に設定されていることを確認してください。 |
SQL Serverで脅威検出を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「有効」 |
| ネットワークを監視して潜在的なサイバーセキュリティイベントを検出します。SQL Server の「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQL Server 上で、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQL Server には ThreatPolicy が必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| SQLデータベースの「監査」が「オン」に設定されていることを確認してください。 |
SQLデータベースで監査機能を有効にする。 |
SQL
|
SQLDatabase には AuditPolicy が必要です。状態が「有効」 |
| SQLデータベースの「脅威検出」が「オン」に設定されていることを確認してください。 |
SQLデータベースで脅威検出を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「有効」 |
| SQLデータベースの場合、「脅威検出タイプ」が「すべて」に設定されていることを確認してください。 |
SQLデータベースで、あらゆる種類の脅威検出機能を有効にする。 |
SQL
|
SQLDatabaseにはThreatPolicyが必要です。状態が「Enabled」で、かつ (ThreatPolicy ではない。「Sql」や「ThreatPolicy」などの無効化されたアラート。無効化されたアラート(例:「異常」) |
| すべての仮想マシンにエンドポイント保護がインストールされていることを確認してください。 |
すべての仮想マシンにエンドポイント保護をインストールしてください。 |
Compute
|
VirtualMachine には、[ ExtensionType in ( "EndpointSecurity", "TrendMicroDSA*", "Antimalware", "EndpointProtection", "SCWPAgent", "PortalProtectExtension*", "FileSecurity*" ) ] の拡張機能が必要です。 |