Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se proporciona un conjunto de procedimientos recomendados operativos para proteger los datos, las aplicaciones y otros recursos de Azure.
Los procedimientos recomendados se basan en un consenso de opiniones y funcionan con las funcionalidades actuales de la plataforma Azure y los conjuntos de características. Las opiniones y las tecnologías cambian con el tiempo. Microsoft actualiza este artículo regularmente para reflejar esos cambios.
Este artículo se alinea con el modelo de seguridad Confianza cero de Microsoft, que supone una infracción y requiere la comprobación continua. Para conocer los controles de seguridad prescriptivos con el cumplimiento de Azure Policy, consulte Microsoft Cloud Security Benchmark v2 - Respuesta a incidentes y MCSB v2 - Administración de posturas y vulnerabilidades.
Definición e implementación de procedimientos de seguridad operativa exhaustivos
Azure seguridad operativa hace referencia a los servicios, controles y características disponibles para los usuarios para proteger sus datos, aplicaciones y otros recursos en Azure. Azure seguridad operativa se basa en un marco que incorpora los conocimientos adquiridos a través de funcionalidades exclusivas de Microsoft, incluido el Ciclo de vida de desarrollo de seguridad (SDL), el Centro de respuestas de seguridad de Microsoft y el conocimiento profundo del panorama de amenazas de ciberseguridad.
Aplicación de la comprobación multifactor para usuarios
Exige una verificación en dos pasos para todos tus usuarios. Este requisito incluye a los administradores y a otras personas de tu organización que pueden tener un impacto significativo si su cuenta se ve comprometida, como los responsables financieros.
Tienes varias opciones para requerir verificación en dos pasos. La mejor opción para usted depende de sus objetivos, la Microsoft Entra edición que está ejecutando y su programa de licencias. Consulte Exigencia de verificación en dos pasos para un usuario para determinar la mejor opción para usted. Consulta la documentación sobre Microsoft Entra ID y la autenticación multifactor de Microsoft Entra para obtener más información sobre licencias y precios.
Las siguientes opciones y beneficios pueden ayudarte a habilitar la verificación en dos pasos:
Opción 1: Habilitar la autenticación multifactor (MFA) para todos los usuarios y en todos los métodos de inicio de sesión con los Valores predeterminados de seguridad de Microsoft Entra Ventaja: Esta opción le permite aplicar rápidamente la autenticación multifactor (MFA) a todos los usuarios de su entorno con una directiva estricta para:
- Desafiar a cuentas administrativas y mecanismos de inicio de sesión administrativo;
- Requerir una comprobación de MFA mediante Microsoft Authenticator para todos los usuarios
- Restringir los protocolos de autenticación heredados.
Puedes usar este método con todos los niveles de licencia, pero no puedes combinarlo con las políticas existentes de Acceso Condicional. Para más información, consulte Microsoft Entra Security Defaults.
Opción 2: habilitar la autenticación multifactor mediante el cambio de estado de usuario. Beneficio: La opción 2 es el método tradicional para requerir verificación en dos pasos. Este método funciona tanto con la autenticación multifactor de Microsoft Entra en la nube como con el servidor de autenticación multifactor de Azure. Este método requiere que los usuarios realicen la verificación en dos pasos cada vez que inicien sesión e invaliden las directivas de acceso condicional.
Para determinar dónde activar la autenticación multifactor, consulta ¿Qué versión de la autenticación multifactor de Microsoft Entra es la adecuada para mi organización?
Opción 3: habilitar la autenticación multifactor mediante una directiva de acceso condicional. Beneficio: Esta opción solicita una verificación en dos pasos bajo condiciones específicas mediante el uso de Acceso Condicional. Las condiciones específicas pueden ser el inicio de sesión del usuario desde distintas ubicaciones, dispositivos no confiables o aplicaciones que considere de riesgo. Definir condiciones específicas donde exija la verificación en dos pasos le permite evitar pedirla constantemente a los usuarios, lo cual puede ser una experiencia desagradable para el usuario.
La opción 3 es la forma más flexible de habilitar la verificación en dos pasos para tus usuarios. Habilitar una directiva de acceso condicional solo funciona para Microsoft Entra autenticación multifactor en la nube y es una característica premium de Microsoft Entra ID. Para obtener más información sobre este método, consulte Implementación de la autenticación multifactor basada en la nube Microsoft Entra.
Opción 4: habilitar la autenticación multifactor con directivas de acceso condicional mediante la evaluación de directivas de acceso condicional basadas en riesgos. Ventaja: esta opción le permite:
- Detecte posibles vulnerabilidades que afectan a las identidades de la organización.
- Configure respuestas automatizadas a acciones sospechosas detectadas que están relacionadas con las identidades de la organización.
- Investigar incidentes sospechosos y tomar las medidas adecuadas para resolverlos.
Este método utiliza la evaluación de riesgos de Protección de Microsoft Entra ID para determinar si la verificación en dos pasos se aplica en función del riesgo del usuario y de inicio de sesión para todas las aplicaciones en la nube. Este método requiere licencias Microsoft Entra ID P2. Para obtener más información sobre este método, consulte Protección de Microsoft Entra ID.
Nota:
La opción 2, en la que se habilita la autenticación multifactor al cambiar el estado del usuario, invalida las directivas de acceso condicional. Dado que las opciones 3 y 4 usan directivas de acceso condicional, no puede usar la opción 2 con ellas.
Las organizaciones que no añaden capas adicionales de protección de identidad, como la verificación en dos pasos, son más susceptibles a ataques por robo de credenciales. Un ataque de robo de credenciales puede poner en peligro la seguridad de los datos.
Administración y supervisión de contraseñas de usuario
En la tabla siguiente se enumeran varios procedimientos recomendados relacionados con la administración de contraseñas de usuario:
Asegúrate del nivel adecuado de protección por contraseña en la nube. Sigue las indicaciones de Microsoft Password Guidance, que están dirigidas a usuarios de las plataformas de identidad de Microsoft (Microsoft Entra ID, Active Directory y cuenta Microsoft).
Vigila si hay acciones sospechosas relacionadas con tus cuentas de usuario. Vigila los usuarios en riesgo y los inicios de sesión arriesgados utilizando informes de seguridad de Microsoft Entra.
Detectar y remediar automáticamente las contraseñas de alto riesgo.Protección de Microsoft Entra ID es una función de la edición P2 de Microsoft Entra ID que te permite:
- Detecte posibles vulnerabilidades que afecten a las identidades de la organización.
- Configure respuestas automatizadas para las acciones sospechosas detectadas relacionadas con las identidades de la organización.
- Investiga los incidentes sospechosos y toma las medidas adecuadas para resolverlos.
Recepción de notificaciones de incidentes de Microsoft
Asegúrate de que tu equipo de operaciones de seguridad reciba notificaciones de incidentes de Azure de Microsoft. Una notificación de incidente ayuda a tu equipo de seguridad a saber que tus recursos de Azure están comprometidos para que puedan responder rápidamente y remediar posibles riesgos de seguridad.
En el portal de inscripción de Azure, puede asegurarse de que la información de contacto del administrador incluye detalles que notifican las operaciones de seguridad. La información de los contactos es una dirección de correo electrónico y un número de teléfono.
Organización de suscripciones de Azure en grupos de administración
Si su organización tiene varias suscripciones, podría necesitar una manera de administrar el acceso, las directivas y el cumplimiento de esas suscripciones de forma eficaz. Grupos de administración de Azure proporcionan un nivel de ámbito por encima de las suscripciones. Las suscripciones se organizan en contenedores llamados grupos de administración y las condiciones de gobernanza se aplican a los grupos de administración. Todas las suscripciones dentro de un grupo de administración heredan automáticamente las condiciones que se aplican al grupo de administración.
Puede crear una estructura flexible de grupos de administración y suscripciones en un directorio. A cada directorio se le asigna un único grupo de administración de nivel superior denominado grupo de administración raíz. Este grupo de administración raíz está integrado en la jerarquía para que todos los grupos de administración y suscripciones se organicen bajo él. El grupo de administración raíz permite aplicar directivas globales y las asignaciones de roles de Azure al nivel de directorio.
Estos son algunos procedimientos recomendados para el uso de grupos de administración:
Asegúrate de que las nuevas suscripciones apliquen elementos de gobernanza como políticas y permisos a medida que los añades. Utiliza el grupo de gestión raíz para asignar elementos de seguridad a nivel empresarial que se aplican a todos los activos de Azure. Las directivas y los permisos son ejemplos de elementos.
Alinea los niveles superiores de los grupos directivos con tu estrategia de segmentación para proporcionar un punto de control y coherencia política dentro de cada segmento. Crea un único grupo de gestión para cada segmento dentro del grupo raíz. No cree ningún otro grupo de administración en la raíz.
Limitar la profundidad del grupo de gestión para evitar confusiones que dificulten tanto las operaciones como la seguridad. Limita tu jerarquía a tres niveles, incluyendo la raíz.
Selecciona cuidadosamente qué elementos aplicar a toda la empresa con el equipo de gestión raíz. Asegúrate de que los elementos de los grupos de gestión raíz tengan una necesidad clara de aplicarse a todos los recursos y que sean de bajo impacto.
Entre los candidatos adecuados destacan los siguientes:
Requisitos regulatorios que tengan un impacto claro en el negocio, como restricciones relacionadas con la soberanía de los datos.
Requisitos con un efecto negativo potencial casi nulo en las operaciones, como políticas con efecto de auditoría o asignaciones de permisos RBAC de Azure que se revisan cuidadosamente.
Planifica y prueba cuidadosamente todos los cambios a nivel empresarial en el grupo de gestión raíz antes de aplicarlos (política, modelo RBAC de Azure, etc.). Los cambios en el grupo de gestión raíz pueden afectar a todos los recursos en Azure. Aunque proporcionan una manera eficaz de garantizar la coherencia en toda la empresa, los errores o un uso incorrecto pueden afectar negativamente a las operaciones de producción. Pruebe todos los cambios en el grupo de administración raíz en un laboratorio de pruebas o piloto de producción.
Optimice la creación de entornos con pilas de implementación y especificaciones de plantillas
Utiliza las pilas de despliegue de Azure para desplegar y gestionar colecciones repetibles de recursos de Azure como una sola unidad. Las pilas de implementación admiten plantillas de Bicep y de Azure Resource Manager, la gestión del ciclo de vida y la configuración de denegación que ayudan a proteger los recursos administrados frente a cambios no deseados. Utiliza las especificaciones de las plantillas de Azure Resource Manager para almacenar, versionar y compartir plantillas aprobadas en toda tu organización.
Importante
Azure Blueprints (Preview) comienza su retiro gradual el 31 de julio de 2026 y se jubila el 31 de enero de 2027. Migre los planos existentes a pilas de implementación y especificaciones de plantillas antes de su retirada.
Supervisar servicios de almacenamiento para detectar cambios inesperados de comportamiento
Diagnosticar y solucionar problemas en una aplicación distribuida alojada en un entorno de nube puede ser más complejo que en entornos tradicionales. Puedes desplegar aplicaciones en una infraestructura PaaS o IaaS, localmente, en un dispositivo móvil o en alguna combinación de estos entornos. El tráfico de red de la aplicación puede atravesar redes públicas y privadas, y la aplicación podría usar varias tecnologías de almacenamiento.
Monitoriza continuamente los servicios de almacenamiento que utiliza tu aplicación para detectar cambios inesperados en el comportamiento, como tiempos de respuesta más lentos. Use los registros para recopilar datos más detallados y analizar un problema en profundidad. La información de diagnóstico que obtienes tanto de la monitorización como del registro te ayuda a determinar la causa raíz del problema que encontró tu aplicación. Luego puedes solucionar el problema y determinar los pasos adecuados para solucionarlo.
Azure Storage Analytics realiza el registro y proporciona datos de métricas para una cuenta de almacenamiento de Azure. Utiliza estos datos para rastrear solicitudes, analizar tendencias de uso y diagnosticar problemas con tu cuenta de almacenamiento.
Prevención de las amenazas, detección y respuesta
Microsoft Defender para la nube te ayuda a prevenir, detectar y responder a amenazas proporcionando una mayor visibilidad y control sobre la seguridad de tus recursos Azure. Defender for Cloud ofrece monitorización integrada de seguridad y gestión de políticas en tus suscripciones a Azure, ayuda a detectar amenazas que de otro modo pasarían desapercibidas y trabaja con diversas soluciones de seguridad.
Defender for Cloud incluye capacidades de Gestión Fundamental de la Postura de Seguridad en la Nube (CSPM) y acceso gratuito a Microsoft Defender XDR. Para ampliar la protección, activa planes de pago Defender for Cloud para las cargas de trabajo que quieres proteger, como Defender CSPM, Defender for Servers Plan 1 o Plan 2, Defender for Storage, Defender for Databases, Defender for Containers, Defender para Key Vault, Defender para App Service, Defender para Resource Manager, Defender para APIs y AI Services. Estos planes te ayudan a encontrar y corregir vulnerabilidades de seguridad, aplicar controles de acceso y aplicaciones para bloquear actividades maliciosas, detectar amenazas mediante análisis e inteligencia, y responder rápidamente cuando estás bajo ataque.
Puedes probar Defender for Cloud gratis durante los primeros 30 días, o hasta que ciertos planes alcancen su límite de uso, lo que ocurra primero. Una vez finalizada la prueba o el límite de uso, empiezan a cobrar según los planes que actives en tu entorno. Para más información, consulta Conecta tus suscripciones a Azure y ¿Qué es Microsoft Defender para la nube?.
Use Defender for Cloud para obtener una vista central del estado de seguridad de todos los recursos de sus propios centros de datos, Azure y otras nubes. Compruebe que los controles de seguridad adecuados se han implementado y configurado correctamente, e identifique de un vistazo cualquier recurso que demande atención.
Defender for Cloud también se integra con Microsoft Defender para punto de conexión, que ofrece capacidades integrales de detección y respuesta de endpoints (EDR). Con la integración de Microsoft Defender para punto de conexión, puede identificar anomalías y detectar vulnerabilidades. También puede detectar y responder a ataques avanzados en los puntos de conexión de servidor supervisados por Defender for Cloud.
Casi todas las organizaciones empresariales tienen un sistema de administración de eventos e información de seguridad (SIEM) para facilitar la identificación de las amenazas emergentes mediante la consolidación de la información de registro de distintos dispositivos de recopilación de señales. Los registros son analizados por un sistema de análisis de datos para ayudar a identificar qué es "interesante" frente al ruido inevitable en todas las soluciones de recopilación y análisis de logs.
Microsoft Sentinel es una solución escalable, nativa de la nube, de administración de eventos e información de seguridad (SIEM) y orquestación de seguridad, automatización y respuesta (SOAR). Microsoft Sentinel proporciona análisis inteligentes de seguridad e inteligencia de amenazas mediante detección de alertas, visibilidad de amenazas, caza proactiva y respuesta automatizada a amenazas.
Estos son algunos procedimientos recomendados para evitar, detectar y responder a las amenazas:
Aumenta la velocidad y escalabilidad de tu solución SIEM utilizando un SIEM basado en la nube. Investiga las características y capacidades de Microsoft Sentinel y compáralas con las capacidades de lo que usas actualmente en las instalaciones. Considere la posibilidad de adoptar Microsoft Sentinel si cumple los requisitos de SIEM de su organización.
Encuentra las vulnerabilidades de seguridad más graves para poder priorizar la investigación. Revisa tu puntuación de Azure Secure para ver las recomendaciones derivadas de las políticas e iniciativas de Azure integradas en Microsoft Defender para la nube. Estas recomendaciones ayudan a abordar los riesgos más graves como actualizaciones de seguridad, protección de puntos de conexión, cifrado, configuraciones de seguridad, ausencia de WAF, máquinas virtuales conectadas a Internet y muchos más.
La puntuación segura, que se basa en los controles del Center for Internet Security (CIS), te ayuda a comparar la seguridad de Azure de tu organización con fuentes externas. La validación externa ayuda a validar y enriquecer la estrategia de seguridad del equipo.
Monitorizar la postura de seguridad de máquinas, redes, servicios de almacenamiento y datos, y aplicaciones, para descubrir y priorizar posibles problemas de seguridad. Sigue las recomendaciones de seguridad de Defender for Cloud, empezando por los elementos de mayor prioridad.
Integra las alertas de Defender for Cloud en tu solución de gestión de información y eventos de seguridad (SIEM). La mayoría de las organizaciones que cuentan con un SIEM lo utilizan como punto central para las alertas de seguridad que requieren la intervención de un analista. Los eventos procesados generados por Defender for Cloud se publican en el registro de actividad de Azure, uno de los registros disponibles a través de Azure Monitor. Azure Monitor ofrece una canalización consolidada para enrutar cualquiera de los datos de supervisión a una herramienta SIEM. Consulte Transmisión de alertas a una solución de administración de servicios de TI, SIEM o SOAR para obtener instrucciones. Si usa Microsoft Sentinel, consulte Connect Microsoft Defender para la nube.
Integra los registros de Azure con tu SIEM. Usa Azure Monitor para recopilar y exportar datos. Este procedimiento es fundamental para habilitar la investigación de incidentes de seguridad, y la retención de registro en línea es limitada. Si usa Microsoft Sentinel, consulte Connect data sources.
Acelera tus procesos de investigación y búsqueda y reduce los falsos positivos integrando capacidades de detección y respuesta (EDR) en tu investigación de ataques.Activa la integración de Microsoft Defender para punto de conexión a través de tu política de seguridad de Defender for Cloud. Considere la posibilidad de usar Microsoft Sentinel para la búsqueda de amenazas y la respuesta a incidentes.
Supervisión de redes de extremo a extremo basada en escenarios
Las organizaciones construyen una red de extremo a extremo en Azure combinando recursos de red como una red virtual, ExpressRoute, Application Gateway y balanceadores de carga. Puedes monitorizar cada uno de estos recursos de red.
Azure Network Watcher es un servicio regional. Utilice sus herramientas de diagnóstico y visualización para supervisar y diagnosticar condiciones a nivel de escenarios de red dentro, hacia y desde Azure.
A continuación se ofrecen procedimientos recomendados para la supervisión de redes y se indican las herramientas disponibles.
Automatiza la monitorización remota de red con captura de paquetes. Monitoriza y diagnostica problemas de red sin iniciar sesión en tus máquinas virtuales usando Network Watcher. Desencadene la captura de paquetes estableciendo alertas y obtenga acceso a información de rendimiento en tiempo real en el ámbito de paquete. Cuando detectes un problema, puedes investigar en detalle para obtener mejores diagnósticos.
Obtén información sobre el tráfico de tu red utilizando registros de flujo. Desarrolla una comprensión más profunda de los patrones de tráfico de tu red utilizando registros de flujo de grupos de seguridad de red. La información de los registros de flujo le ayuda a recopilar datos para el cumplimiento, la auditoría y la supervisión del perfil de seguridad de red.
Diagnostica problemas de conectividad VPN. Utiliza Network Watcher para diagnosticar problemas comunes de VPN Gateway y conexión. Puedes identificar el problema y usar registros detallados para investigar más a fondo.
Implementación segura mediante herramientas de DevOps comprobadas
Use los siguientes procedimientos recomendados de DevOps para garantizar que la empresa y los equipos sean productivos y eficientes.
- Automatizar la construcción y despliegue de servicios.La infraestructura como código es un conjunto de técnicas y prácticas que ayudan a los profesionales de TI a eliminar la carga de la construcción y gestión diaria de infraestructuras modulares. La infraestructura como código permite a los profesionales de TI construir y mantener su entorno de servidores moderno de una manera similar a cómo los desarrolladores de software crean y mantienen el código de aplicaciones.
Puede usar Azure Resource Manager para aprovisionar las aplicaciones mediante una plantilla declarativa. En una plantilla, puede implementar varios servicios junto con sus dependencias. Use la misma plantilla para implementar la aplicación de forma repetida durante cada fase de su ciclo de vida.
Compila y despliega automáticamente en aplicaciones web de Azure o servicios en la nube. Puedes configurar tus proyectos Azure DevOps para que se construyan y desplieguen automáticamente en aplicaciones web de Azure o servicios en la nube. Azure DevOps despliega automáticamente los binarios en Azure después de cada revisión de código. El proceso de compilación del paquete es equivalente al comando Package en Visual Studio y los pasos de publicación son equivalentes al comando Publicar en Visual Studio.
Automatizar la gestión de lanzamientos.Azure Pipelines es una solución para automatizar el despliegue en múltiples etapas y gestionar el proceso de liberación. Crea canalizaciones administradas de despliegue continuo para realizar lanzamientos rápidos y frecuentes. Con Azure Pipelines, puedes automatizar tu proceso de lanzamiento con flujos de trabajo de aprobación predefinidos. Realice la implementación de forma local y en la nube, amplíela y personalícela según sea necesario.
Comprueba el rendimiento de tu app antes de lanzarla o desplegar actualizaciones en producción. Ejecutar pruebas de carga basadas en la nube para:
- Detectar problemas de rendimiento en la aplicación.
- Mejorar la calidad de implementación.
- Asegúrate de que tu aplicación esté siempre disponible.
- Asegúrate de que tu aplicación pueda gestionar el tráfico de tu próximo lanzamiento o campaña de marketing.
Apache JMeter es una herramienta gratuita y popular código abierto con un fuerte respaldo comunitario.
- Monitoriza el rendimiento de las aplicaciones.Aplicación de Azure Insights es un servicio extensible de gestión del rendimiento de aplicaciones (APM) para desarrolladores web en múltiples plataformas. Utilice Application Insights para supervisar su aplicación web en funcionamiento. Se detectan automáticamente las anomalías de rendimiento. Incluye herramientas analíticas para ayudarte a diagnosticar problemas y entender qué hacen realmente los usuarios con tu aplicación. Está diseñado para ayudarle a mejorar continuamente el rendimiento y la facilidad de uso.
Mitigar y proteger frente a DDoS
La denegación de servicio distribuido (DDoS) es un tipo de ataque que intenta agotar los recursos de la aplicación. El objetivo es afectar a la disponibilidad de la aplicación y a su capacidad para administrar solicitudes legítimas. Estos ataques son cada vez más sofisticados y tienen un mayor tamaño e impacto. Los atacantes podrían atacar cualquier punto final accesible públicamente a través de internet.
Diseñar y construir para la resiliencia frente a DDoS requiere planificar y diseñar para diversos modos de fallo. A continuación se muestran los procedimientos recomendados para compilar servicios resistentes a DDoS en Azure.
- Asegúrese de que la seguridad es una prioridad durante todo el ciclo de vida de una aplicación, desde el diseño y la implementación hasta la implementación y las operaciones. Las aplicaciones pueden tener errores que permiten que un volumen relativamente bajo de solicitudes consuma muchos recursos, lo que resulta en una caída del servicio. Para ayudar a proteger un servicio que se ejecuta en Azure, debes tener un buen conocimiento de la arquitectura de tu aplicación y centrarte en los cinco pilares de la calidad del software. Debe conocer los volúmenes de tráfico típicos, el modelo de conectividad entre la aplicación y otras aplicaciones, y los puntos de conexión del servicio expuestos a la red pública de Internet.
Es de vital importancia garantizar que una aplicación sea lo suficientemente resistente para tratar con un ataque de denegación de servicio dirigido a la propia aplicación. La seguridad y la privacidad están integradas en la plataforma de Azure, empezando por el ciclo de vida de desarrollo de Security Development Lifecycle (SDL). El SDL aborda la seguridad en cada fase de desarrollo y garantiza que Azure se actualice continuamente para que sea aún más seguro.
- Diseñe las aplicaciones para escalar horizontalmente para satisfacer la demanda de una carga amplificada, específicamente en caso de un ataque DDoS. Si la aplicación depende de una única instancia de un servicio, crea un único punto de error. El aprovisionamiento de varias instancias hace que el sistema sea más resistente y más escalable. Para Azure App Service, seleccione un Plan de App Service que ofrezca varias instancias.
Para Azure Cloud Services, configure cada uno de tus roles para usar instancias múltiples.
Para Azure Virtual Machines, asegúrese de que la arquitectura de la máquina virtual incluye más de una máquina virtual y de que cada máquina virtual se incluye en un conjunto de disponibilidad . Utiliza Virtual Machine Scale Sets para capacidades de autoescalado.
- Las defensas de seguridad de capas en una aplicación reducen la posibilidad de un ataque correcto. Implemente diseños seguros para las aplicaciones mediante las funcionalidades integradas de la plataforma Azure. El riesgo de ataque aumenta con el tamaño (área superficial) de la aplicación. Puedes reducir la superficie usando una lista de permisos para cerrar el espacio de direcciones IP expuesto y los puertos de escucha que no son necesarios en los balanceadores de carga (Azure Load Balancer y Azure Application Gateway).
Los grupos de seguridad de red constituyen otra manera de reducir el área expuesta a ataques. Puede usar etiquetas de servicio y grupos de seguridad de la aplicación para minimizar la complejidad de la creación de reglas de seguridad y configurar la seguridad de la red como una extensión natural de la estructura de una aplicación.
Debe implementar servicios Azure en una red virtual siempre que sea posible. Este procedimiento permite que los recursos del servicio se comuniquen mediante direcciones IP privadas. Azure tráfico de servicio de una red virtual usa direcciones IP públicas como direcciones IP de origen de forma predeterminada.
Al usar puntos de conexión de servicio, el tráfico del servicio cambia para utilizar direcciones privadas de red virtual como direcciones IP de origen cuando se accede al servicio de Azure desde una red virtual.
Los atacantes pueden atacar recursos locales, además de recursos en Azure. Si va a conectar un entorno local a Azure, minimice la exposición de los recursos locales a la red pública de Internet.
Azure tiene dos ofertas de DDoS service que proporcionan protección frente a ataques de red:
- DDoS Infrastructure Protection está integrado en Azure por defecto sin coste adicional. La escala y capacidad de la red Azure desplegada globalmente protege contra ataques comunes a nivel de red mediante monitorización del tráfico siempre activa y mitigación en tiempo real. La Protección de la Infraestructura no requiere cambios de configuración ni de aplicación por parte del usuario y ayuda a proteger todos los servicios de Azure, incluidos los servicios PaaS como Azure DNS.
- La Protección de Red DDoS proporciona capacidades avanzadas de mitigación DDoS contra ataques de red. Se ajusta automáticamente para proteger los recursos de Azure específicos. Puedes activar la protección durante la creación o después de la red virtual, y no requiere cambios en la aplicación ni en los recursos.
Habilitar Azure Policy
Azure Policy es un servicio en Azure que se usa para crear, asignar y administrar directivas. Estas directivas aplican reglas y efectos a los recursos, con el fin de que estos sigan siendo compatibles con los estándares corporativos y los acuerdos de nivel de servicio. Azure Policy satisface esta necesidad evaluando sus recursos para detectar el incumplimiento de las directivas asignadas.
Habilite Azure Policy para supervisar y aplicar la directiva escrita de la organización. Este enfoque garantiza el cumplimiento de los requisitos de seguridad de tu empresa o normativas gestionando de forma centralizada las políticas de seguridad en tus cargas de trabajo en la nube híbrida. Más información sobre cómo crear y administrar directivas para aplicar el cumplimiento. Consulte Azure Policy estructura de definición para obtener información general sobre los elementos de una directiva.
- Utiliza Azure Policy para hacer cumplir las recomendaciones del Microsoft Cloud Security Benchmark v2 (preview) en todo tu entorno. El Microsoft Cloud Security Benchmark v2 (vista previa) ofrece prácticas de seguridad completas con una cobertura ampliada de Azure Policy (420+ mediciones basadas en políticas). Asigne directivas de Microsoft Cloud Security Benchmark v2 (versión preliminar) a sus suscripciones y grupos de administración para auditar y aplicar continuamente configuraciones seguras. La prueba comparativa incluye nuevos controles para la seguridad de la inteligencia artificial, la computación confidencial y la detección de amenazas mejorada. Use el panel de cumplimiento normativo de Defender for Cloud para realizar un seguimiento del cumplimiento e identificar las brechas de seguridad que requieren corrección.
Estos son algunos procedimientos recomendados de seguridad que se deben seguir después de adoptar Azure Policy:
Inicia los despliegues de políticas en modo auditoría. La directiva admite varios tipos de efectos. Puede leer sobre ellos en estructura de definición de Azure Policy. Las operaciones empresariales pueden verse afectadas negativamente por el efecto de denegación y el efecto de corregir, por lo que comienza con el efecto de auditoría para limitar el riesgo de impacto negativo de la directiva. Más adelante, progresa para denegar o remediar. Pruebe y revise los resultados del efecto de la auditoría antes de que pase a deny o remediate.
Para más información, vea Creación y administración de directivas para aplicar el cumplimiento.
Identificar los roles responsables de supervisar las violaciones de las políticas y garantizar una remediación rápida. Haz que el rol asignado supervise el cumplimiento a través del portal de Azure o desde la línea de comandos.
Azure Policy es una representación técnica de las directivas escritas de una organización. Asigne todas las definiciones de Azure Policy a las directivas organizativas para reducir la confusión y aumentar la coherencia. Mapea documentos en la documentación de tu organización o en la propia definición de Azure Policy añadiendo una referencia a la política organizativa en la definición de política o en la descripción de la definición de la iniciativa.
Supervisión de informes de riesgo de Microsoft Entra
La gran mayoría de las infracciones de seguridad se producen cuando los atacantes obtienen acceso a un entorno mediante el robo de la identidad de un usuario. Descubrir las identidades en peligro no es tarea fácil. Microsoft Entra ID usa algoritmos de aprendizaje automático adaptables y heurística para detectar acciones sospechosas relacionadas con las cuentas de usuario. Cada acción sospechosa detectada se almacena en un registro llamado detección de riesgos. Las detecciones de riesgo se registran en Microsoft Entra informes de seguridad. Para más información, vea el informe de seguridad de usuarios en riesgo y el informe de seguridad de inicios de sesión en riesgo.
Pasos siguientes
Consulte Incident response overview para obtener instrucciones sobre cómo responder a incidentes de seguridad en el entorno de Azure. Consulte Azure procedimientos recomendados y patrones de seguridad para obtener más procedimientos recomendados de seguridad que se deben usar al diseñar, implementar y administrar las soluciones en la nube mediante Azure.
Los siguientes recursos están disponibles para proporcionar información más general sobre Azure seguridad y servicios de Microsoft relacionados:
- Azure Security Team Blog - para obtener información actualizada sobre las últimas novedades en seguridad de Azure.
- Centro de respuestas de seguridad de Microsoft: para informar de vulnerabilidades de seguridad de Microsoft, incluidos problemas con Azure. También puedes reportar vulnerabilidades por correo electrónico a secure@microsoft.com.
- Revise los controles Microsoft Cloud Security Benchmark v2 - Respuesta a incidentes y MCSB v2 - Administración de posturas y vulnerabilidades para obtener instrucciones de seguridad operativa completas con asignaciones de Azure Policy.
- Infórmate sobre la Iniciativa Microsoft Secure Future (SFI), las mejores prácticas internas de seguridad de Microsoft.
- Explore los principios de Confianza cero para obtener instrucciones sobre cómo implementar una arquitectura de seguridad de Confianza cero.