iT邦幫忙

2026 iThome 鐵人賽

DAY 21
0
IT Operation

30 天建立架構思維 - From Blocks to Castle系列 第 21

Day 21 - Microsoft Cloud Security Benchmark:將安全基準落實到雲端平台

  • 分享至 

  • xImage
  •  

https://ithelp.ithome.com.tw/upload/images/20260807/20105769oHEMvrrz3G.png

安全控制的價值,不只是保護個別服務,而是讓整個平台遵循一致的治理原則。

不同平台有不同的技術能力,但安全控制所要處理的核心問題,仍然可以透過一致的原則延續。

從跨平台基準走向雲端平台

前一章介紹 CIS Benchmark 時,我們看到安全基準可以將大量安全控制整理成一致的參考方式,並依照不同的控制領域與導入需求,協助企業建立安全要求。

但當這些安全要求進一步進入特定的平台時,還會遇到另一個問題:同樣的安全控制,到了不同的平台,實際上應該如何落實?

例如,身分管理、網路安全、資料保護與安全監控,無論企業使用哪一種平台,通常都需要受到管理;但不同平台提供的服務、架構與管理能力並不相同,因此實際的控制方式也不會完全一致。

這也是雲端服務供應商建立 Cloud Security Benchmark 的重要背景。它可以進一步將既有的安全原則與控制要求,對應到特定雲端平台所提供的服務與能力。

Microsoft Cloud Security Benchmark(MCSB) 就是 Microsoft 針對 Microsoft Cloud 所建立的安全基準。

Microsoft Cloud Security Benchmark 如何延伸安全基準

如果將 CIS Benchmark 與 Microsoft Cloud Security Benchmark 放在一起比較,可以看到兩者的定位有所不同。

CIS Benchmark 著重於不同平台與產品的安全設定基準,提供跨平台的安全控制參考;而 Microsoft Cloud Security Benchmark 則進一步聚焦於 Microsoft Cloud,將安全控制與 Microsoft Cloud 所提供的服務及能力建立對應。

因此,MCSB 並不是要取代 CIS Benchmark,也不是另一套獨立的治理框架,而是將安全控制進一步放到 Microsoft Cloud 的環境中思考。

例如,同樣是身分與存取控制,在不同平台上可能有不同的實作方式;到了 Microsoft Cloud,就需要進一步思考如何利用 Microsoft Entra ID、角色與權限管理等平台能力來實現。

換句話說,控制的目標可以延續,但實際的實作方式需要配合平台能力調整。

以控制領域整理雲端安全要求

閱讀 Microsoft Cloud Security Benchmark 時,可以發現它並不是單純按照 Azure 的服務清單來整理安全要求,而是從安全控制的角度,將不同的要求整理成相關領域。

例如:

  • 身分與存取控制(Identity and Access Control)
  • 網路安全(Network Security)
  • 資料保護(Data Protection)
  • 資產管理(Asset Management)
  • 日誌與威脅偵測(Logging and Threat Detection)
  • 備援與復原(Backup and Recovery)

這種整理方式與前面介紹 CIS Benchmark 時的概念有所呼應。

企業真正需要管理的,並不是「用了哪一項 Azure 服務」,而是這些服務是否能夠共同支撐身分管理、網路防護、資料保護、監控與復原等安全要求。

因此,當 Azure 持續推出新的服務時,企業不需要因為每一項新服務的出現,就重新建立一套完全不同的安全思考方式,而是可以從既有的控制領域出發,再確認新的服務如何符合這些安全要求。

治理原則不隨著不同平台而改變

雲端平台持續演進,新服務不斷推出,既有服務也會持續更新,因此實際的控制措施與實作方式也可能隨著平台能力改變。

今天可能透過某項服務實現的控制,未來可能會有新的平台能力可以提供更好的方式;企業的架構也可能因為新的技術而重新設計。

但這並不代表每次平台變化,都需要重新思考所有安全要求。

例如,平台服務如何變化,身分仍然需要受到適當管理,重要資料仍然需要受到保護,系統活動仍然需要具備足夠的可觀測性(Observability),高風險操作也仍然需要受到適當控管。

因此,對架構師而言,需要區分的是:哪些是需要持續維持的安全原則,以及哪些是可以隨著平台能力調整的實作方式。

這也是理解 Cloud Security Benchmark 時很重要的一個觀念。

CIS Benchmark 與 MCSB 的關係

從前面的 CIS Benchmark 到 Microsoft Cloud Security Benchmark,可以看到安全基準可以存在於不同的層次。

CIS Benchmark 提供較廣泛的平台與產品安全基準,而 MCSB 則進一步聚焦於 Microsoft Cloud,將安全要求與 Microsoft Cloud 的平台能力建立關聯。

可以簡單理解為:

CIS Benchmark:提供跨平台的安全設定參考
MCSB:將安全要求進一步對應到 Microsoft Cloud

因此,兩者並不是「哪一個比較好」的關係,而是適用範圍與使用情境有所不同。

對架構師而言,這裡真正值得注意的是:同一個安全要求,從原則、控制到平台實作,會經過不同層次的轉化。

小結

Microsoft Cloud Security Benchmark 可以視為安全基準進入特定雲端平台後的一種具體呈現方式。

它將安全控制放到 Microsoft Cloud 的環境中,進一步對應平台所提供的服務與能力,讓企業能夠從一致的安全控制原則出發,再依據平台特性選擇適合的實作方式。

從 CIS Benchmark 到 MCSB,也讓我們看到一個重要的架構思考:安全原則不一定隨著平台改變,但安全控制的實作方式需要理解平台能力。

對架構師而言,這比單純記住某一項 Azure 設定更重要。因為當平台持續演進時,真正需要延續的,是背後的安全控制與治理原則,而不是某一個特定的技術實作。


上一篇
Day 20 - CIS Benchmark 的安全控制設計
下一篇
Day 22 - Microsoft Cloud Security Baseline:如何將安全控制落實到平台
系列文
30 天建立架構思維 - From Blocks to Castle22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言