
安全控制的價值,不只是保護個別服務,而是讓整個平台遵循一致的治理原則。
不同平台有不同的技術能力,但安全控制所要處理的核心問題,仍然可以透過一致的原則延續。
前一章介紹 CIS Benchmark 時,我們看到安全基準可以將大量安全控制整理成一致的參考方式,並依照不同的控制領域與導入需求,協助企業建立安全要求。
但當這些安全要求進一步進入特定的平台時,還會遇到另一個問題:同樣的安全控制,到了不同的平台,實際上應該如何落實?
例如,身分管理、網路安全、資料保護與安全監控,無論企業使用哪一種平台,通常都需要受到管理;但不同平台提供的服務、架構與管理能力並不相同,因此實際的控制方式也不會完全一致。
這也是雲端服務供應商建立 Cloud Security Benchmark 的重要背景。它可以進一步將既有的安全原則與控制要求,對應到特定雲端平台所提供的服務與能力。
Microsoft Cloud Security Benchmark(MCSB) 就是 Microsoft 針對 Microsoft Cloud 所建立的安全基準。
如果將 CIS Benchmark 與 Microsoft Cloud Security Benchmark 放在一起比較,可以看到兩者的定位有所不同。
CIS Benchmark 著重於不同平台與產品的安全設定基準,提供跨平台的安全控制參考;而 Microsoft Cloud Security Benchmark 則進一步聚焦於 Microsoft Cloud,將安全控制與 Microsoft Cloud 所提供的服務及能力建立對應。
因此,MCSB 並不是要取代 CIS Benchmark,也不是另一套獨立的治理框架,而是將安全控制進一步放到 Microsoft Cloud 的環境中思考。
例如,同樣是身分與存取控制,在不同平台上可能有不同的實作方式;到了 Microsoft Cloud,就需要進一步思考如何利用 Microsoft Entra ID、角色與權限管理等平台能力來實現。
換句話說,控制的目標可以延續,但實際的實作方式需要配合平台能力調整。
閱讀 Microsoft Cloud Security Benchmark 時,可以發現它並不是單純按照 Azure 的服務清單來整理安全要求,而是從安全控制的角度,將不同的要求整理成相關領域。
例如:
這種整理方式與前面介紹 CIS Benchmark 時的概念有所呼應。
企業真正需要管理的,並不是「用了哪一項 Azure 服務」,而是這些服務是否能夠共同支撐身分管理、網路防護、資料保護、監控與復原等安全要求。
因此,當 Azure 持續推出新的服務時,企業不需要因為每一項新服務的出現,就重新建立一套完全不同的安全思考方式,而是可以從既有的控制領域出發,再確認新的服務如何符合這些安全要求。
雲端平台持續演進,新服務不斷推出,既有服務也會持續更新,因此實際的控制措施與實作方式也可能隨著平台能力改變。
今天可能透過某項服務實現的控制,未來可能會有新的平台能力可以提供更好的方式;企業的架構也可能因為新的技術而重新設計。
但這並不代表每次平台變化,都需要重新思考所有安全要求。
例如,平台服務如何變化,身分仍然需要受到適當管理,重要資料仍然需要受到保護,系統活動仍然需要具備足夠的可觀測性(Observability),高風險操作也仍然需要受到適當控管。
因此,對架構師而言,需要區分的是:哪些是需要持續維持的安全原則,以及哪些是可以隨著平台能力調整的實作方式。
這也是理解 Cloud Security Benchmark 時很重要的一個觀念。
從前面的 CIS Benchmark 到 Microsoft Cloud Security Benchmark,可以看到安全基準可以存在於不同的層次。
CIS Benchmark 提供較廣泛的平台與產品安全基準,而 MCSB 則進一步聚焦於 Microsoft Cloud,將安全要求與 Microsoft Cloud 的平台能力建立關聯。
可以簡單理解為:
CIS Benchmark:提供跨平台的安全設定參考
MCSB:將安全要求進一步對應到 Microsoft Cloud
因此,兩者並不是「哪一個比較好」的關係,而是適用範圍與使用情境有所不同。
對架構師而言,這裡真正值得注意的是:同一個安全要求,從原則、控制到平台實作,會經過不同層次的轉化。
Microsoft Cloud Security Benchmark 可以視為安全基準進入特定雲端平台後的一種具體呈現方式。
它將安全控制放到 Microsoft Cloud 的環境中,進一步對應平台所提供的服務與能力,讓企業能夠從一致的安全控制原則出發,再依據平台特性選擇適合的實作方式。
從 CIS Benchmark 到 MCSB,也讓我們看到一個重要的架構思考:安全原則不一定隨著平台改變,但安全控制的實作方式需要理解平台能力。
對架構師而言,這比單純記住某一項 Azure 設定更重要。因為當平台持續演進時,真正需要延續的,是背後的安全控制與治理原則,而不是某一個特定的技術實作。