Azure AI Studio에 대한 Azure 보안 기준
이 보안 기준은 Microsoft 클라우드 보안 벤치마크 버전 1.0의 지침을 Azure AI Studio에 적용합니다. Microsoft 클라우드 보안 벤치마크는 Azure에서 클라우드 솔루션을 보호하는 방법에 대한 권장 사항을 제공합니다. 콘텐츠는 Microsoft 클라우드 보안 벤치마크에 정의된 보안 제어 및 Azure AI Studio에 적용되는 관련 지침에 따라 그룹화됩니다.
클라우드용 Microsoft Defender를 사용하여 이 보안 기준 및 권장 사항을 모니터링할 수 있습니다. Azure Policy 정의는 클라우드용 Microsoft Defender 포털 페이지의 규정 준수 섹션에 나열됩니다.
기능에 관련 Azure Policy 정의가 있는 경우 Microsoft 클라우드 보안 벤치마크 컨트롤 및 권장 사항의 준수 여부를 측정하는 데 도움이 되도록 이 기준에 나열됩니다. 일부 권장 사항에는 특정 보안 시나리오를 사용하도록 설정하기 위해 유료 Microsoft Defender 계획이 필요할 수 있습니다.
참고 항목
Azure AI Studio에 적용되지 않는 기능은 제외되었습니다. Azure AI Studio가 Microsoft 클라우드 보안 벤치마크에 완전히 매핑되는 방법을 보려면 전체 Azure AI Studio 보안 기준 매핑 파일을 참조 하세요.
보안 프로필
보안 프로필에는 Azure AI Studio의 영향력이 큰 동작이 요약되어 있어 보안 고려 사항이 증가할 수 있습니다.
서비스 동작 특성 | 값 |
---|---|
제품 범주 | AI+ML |
고객이 HOST/OS에 액세스할 수 있음 | 전체 액세스 |
서비스는 고객의 가상 네트워크에 배포될 수 있움 | True |
고객 콘텐츠를 저장 상태로 유지 | True |
네트워크 보안
자세한 내용은 Microsoft 클라우드 보안 벤치마크인 네트워크 보안을 참조하세요.
NS-1: 네트워크 구분 경계 설정
기능
가상 네트워크 통합
설명: 서비스는 고객의 프라이빗 VNet(Virtual Network)에 대한 배포를 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 공유 |
구성 지침: 가상 네트워크에서 Azure AI Studio에 액세스하도록 프라이빗 링크 연결을 설정할 수 있습니다. 기본 제공 관리형 네트워크 격리 기능을 사용하여 컴퓨팅 인스턴스와 같은 Azure AI Studio의 컴퓨팅 리소스에 대한 네트워크 격리를 제공할 수 있습니다.
참조: Azure AI 허브에 대한 프라이빗 링크를 구성하는 방법
네트워크 보안 그룹 지원
설명: 서비스 네트워크 트래픽은 서브넷에서 네트워크 보안 그룹 규칙 할당을 준수합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: NSG(네트워크 보안 그룹)는 Azure AI Studio에서 지원됩니다. 정책을 올바르게 구성하고 리소스에 NSG를 적용하는 것은 고객의 책임입니다.
구성 지침: NSG(네트워크 보안 그룹)를 사용하여 포트, 프로토콜, 원본 IP 주소 또는 대상 IP 주소별로 트래픽을 제한하거나 모니터링합니다. 서비스의 열린 포트를 제한하는 NSG 규칙을 만듭니다(예: 신뢰할 수 없는 네트워크에서 관리 포트에 액세스하지 못하도록 방지). 기본값으로 NSG는 모든 인바운드 트래픽을 거부하지만 가상 네트워크 및 Azure Load Balancer의 트래픽은 허용합니다.
NS-2: 네트워크 컨트롤을 통한 보안 클라우드 서비스
기능
Azure Private Link
설명: 네트워크 트래픽을 필터링하기 위한 서비스 네이티브 IP 필터링 기능(NSG 또는 Azure Firewall과 혼동하지 않음). 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
구성 지침: Private Link 기능을 지원하는 모든 Azure 리소스에 대한 프라이빗 엔드포인트를 배포하여 리소스에 대한 프라이빗 액세스 지점을 설정합니다.
참조: Azure AI 허브에 대한 프라이빗 링크를 구성하는 방법
공용 네트워크 액세스 사용 안 함
설명: 서비스는 서비스 수준 IP ACL 필터링 규칙(NSG 또는 Azure Firewall 아님)을 사용하거나 '공용 네트워크 액세스 사용 안 함' 토글 스위치를 사용하여 공용 네트워크 액세스를 사용하지 않도록 설정합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 참고: 공용 인터넷 액세스를 사용하지 않도록 설정하는 것은 Azure AI Studio에서 지원되며, 고객은 Azure AI Studio 및 컴퓨팅 리소스에 대한 보안 액세스를 위해 Azure Private Link를 구성할 수 있습니다.
구성 지침: 서비스 수준 IP ACL 필터링 규칙을 사용하거나 공용 네트워크 액세스를 위한 토글 스위치를 사용하여 공용 네트워크 액세스를 사용하지 않도록 설정합니다.
참조: Azure AI 허브에 대한 프라이빗 링크를 구성하는 방법
ID 관리
자세한 내용은 Microsoft 클라우드 보안 벤치마크인 ID 관리를 참조하세요.
IM-1: 중앙 ID 및 인증 시스템 사용
기능
데이터 평면 액세스에 필요한 Azure AD 인증
설명: 서비스는 데이터 평면 액세스에 Azure AD 인증 사용을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
True | True | Microsoft |
기능 참고: Azure 역할 기반 액세스 제어는 미리 정의된 역할을 사용하여 Azure AI Studio에 대한 액세스를 관리하는 데 사용됩니다. Microsoft Entra ID의 사용자에게는 Azure AI Studio 내의 리소스에 액세스하기 위해 할당된 역할이 있어야 합니다.
구성 지침: 기본 배포에서 사용하도록 설정되므로 추가 구성이 필요하지 않습니다.
참조: /azure/ai-studio/concepts/rbac-ai-studio
데이터 평면 액세스에 대한 로컬 인증 방법
설명: 로컬 사용자 이름 및 암호와 같은 데이터 평면 액세스에 대해 지원되는 로컬 인증 방법입니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
기능 정보: 데이터 평면에 대한 로컬 인증은 Azure AI Studio에서 지원되지 않습니다. 고객은 Azure Entra ID를 사용하여 데이터 평면에 대한 액세스를 관리해야 합니다. 그러나 고객은 기본적으로 사용하지 않도록 설정된 컴퓨팅 인스턴스에 대한 로컬 인증을 구성할 수 있습니다.
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
IM-3: 애플리케이션 ID를 안전하게 자동으로 관리
기능
관리 ID
설명: 데이터 평면 작업은 관리 ID를 사용하는 인증을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: 관리 ID는 Azure AI Studio에서 지원됩니다. 그러나 고객은 액세스가 가능하도록 대상 리소스에 대해 관리 ID가 올바르게 구성되어 있는지 확인해야 합니다.
구성 지침: 가능하면 서비스 주체 대신 Azure 관리 ID를 사용합니다. 이 ID는 Azure AD(Azure Active Directory) 인증을 지원하는 Azure 서비스 및 리소스에 인증할 수 있습니다. 관리 ID 자격 증명은 플랫폼에서 완전히 관리, 순환 및 보호되므로 소스 코드 또는 구성 파일에 하드 코딩된 자격 증명을 방지합니다.
서비스 주체
설명: 데이터 평면은 서비스 주체를 사용하는 인증을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 참고: 서비스 주체는 Azure AI Studio에서 지원되며 스토리지 계정 및 Azure Key Vault 등을 포함하여 AI 프로젝트를 지원하는 리소스에 대해 구성할 수 있습니다.
구성 지침: 이 기능 구성에 대한 현재 Microsoft 지침은 없습니다. 조직에서 이 보안 기능을 구성하려는지 검토하고 확인하세요.
IM-7: 조건에 따라 리소스 액세스 제한
기능
데이터 평면에 대한 조건부 액세스
설명: Azure AD 조건부 액세스 정책을 사용하여 데이터 평면 액세스를 제어할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 참고: 조건부 액세스는 Azure AI Studio에서 지원되지만 고객은 기본적으로 사용하도록 설정되지 않은 정책을 구성해야 합니다.
구성 지침: 워크로드에서 Azure AD(Azure Active Directory) 조건부 액세스에 적용 가능한 조건 및 조건을 정의합니다. 특정 위치에서 액세스 차단 또는 액세스 권한 부여, 위험한 로그인 동작 차단 또는 특정 애플리케이션에 대한 조직 관리 디바이스 요구와 같은 일반적인 사용 사례를 고려합니다.
IM-8: 자격 증명 및 비밀 노출 제한
기능
Azure Key Vault의 서비스 자격 증명 및 비밀 지원 통합 및 스토리지
설명: 데이터 평면은 자격 증명 및 비밀 저장소에 대한 Azure Key Vault의 기본 사용을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
True | True | Microsoft |
기능 정보: 고객은 Azure Key Vault를 사용하여 리소스 연결에 대한 연결 문자열 같은 비밀을 관리할 수 있습니다. 데이터 격리의 경우 API를 통해 프로젝트에서 비밀을 검색할 수 없습니다.
구성 지침: 기본 배포에서 사용하도록 설정되므로 추가 구성이 필요하지 않습니다.
참조: /azure/ai-studio/concepts/architecture
권한 있는 액세스
자세한 내용은 Microsoft 클라우드 보안 벤치마크: 권한 있는 액세스를 참조하세요.
PA-1: 높은 권한이 있는 사용자/관리자를 분리하고 제한
기능
로컬 관리자 계정
설명: 서비스에는 로컬 관리 계정의 개념이 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
True | True | Microsoft |
기능 정보: 컴퓨팅 인스턴스를 만드는 동안 고객은 보안 페이지에서 루트 액세스를 구성할 수 있습니다. 로컬 인증 방법 또는 계정을 사용하지 않도록 하려면 가능한 한 사용하지 않도록 설정해야 합니다. 대신 Azure AD를 사용하여 가능한 경우 인증합니다.
구성 지침: 기본 배포에서 사용하도록 설정되므로 추가 구성이 필요하지 않습니다.
참조: Azure AI Studio에서 컴퓨팅 인스턴스를 만들고 관리하는 방법
PA-7: 충분한 관리 수행(최소 권한) 원칙
기능
데이터 평면용 Azure RBAC
설명: Azure RBAC(Azure 역할 기반 액세스 제어)를 사용하여 서비스의 데이터 평면 작업에 대한 액세스를 관리할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
True | True | Microsoft |
기능 정보: Azure 역할 기반 액세스 제어는 미리 정의된 역할을 사용하는 Azure AI Studio에서 지원됩니다. 고객은 Azure AI Studio에 액세스하기 전에 사용자에게 역할을 할당해야 합니다.
구성 지침: 기본 배포에서 사용하도록 설정되므로 추가 구성이 필요하지 않습니다.
참조: /azure/ai-studio/concepts/rbac-ai-studio
PA-8: 클라우드 공급자 지원을 위한 액세스 프로세스 결정
기능
고객 Lockbox
설명: 고객 Lockbox는 Microsoft 지원 액세스에 사용할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
데이터 보호
자세한 내용은 Microsoft 클라우드 보안 벤치마크인 데이터 보호를 참조하세요.
DP-1: 중요한 데이터 검색, 분류 및 레이블 지정
기능
중요한 데이터 검색 및 분류
설명: 도구(예: Azure Purview 또는 Azure Information Protection)는 서비스의 데이터 검색 및 분류에 사용할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
기능 정보: 중요한 데이터 검색 및 분류는 현재 Azure AI Studio에서 지원되지 않습니다. 전송 중 및 미사용 데이터는 암호화되지만 고객은 데이터를 보호하기 위해 네트워크 격리, 액세스 제어 등을 비롯한 구성 가능한 기능을 고려해야 합니다.
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
DP-2: 중요한 데이터를 대상으로 하는 변칙 및 위협 모니터링
기능
데이터 누출/손실 방지
설명: 서비스는 중요한 데이터 이동(고객의 콘텐츠)을 모니터링하는 DLP 솔루션을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
기능 정보: 현재 Azure AI Studio에서는 DLP(데이터 누수/손실 방지) 솔루션을 지원하지 않습니다. 고객은 네트워크 격리, 액세스 관리 등 데이터를 보호하는 데 도움이 되는 컨트롤을 적용하는 것을 고려해야 합니다.
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
DP-3: 전송 중인 중요한 데이터 암호화
기능
전송 암호화 중인 데이터
설명: 서비스는 데이터 평면에 대한 전송 중인 데이터 암호화를 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
True | True | Microsoft |
기능 정보: Azure AI Studio는 암호화를 사용하여 미사용 및 전송 중인 데이터를 보호합니다. 기본적으로 Microsoft 관리형 키는 암호화에 사용됩니다.
구성 지침: 기본 배포에서 사용하도록 설정되므로 추가 구성이 필요하지 않습니다.
DP-4: 기본적으로 미사용 데이터 암호화 사용하도록 설정
기능
플랫폼 키를 사용하여 미사용 데이터 암호화
설명: 플랫폼 키를 사용한 미사용 데이터 암호화가 지원되며, 미사용 고객 콘텐츠는 이러한 Microsoft 관리형 키로 암호화됩니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
True | True | Microsoft |
기능 정보: Azure AI는 여러 Azure 서비스를 기반으로 합니다. 데이터는 Microsoft에서 기본적으로 제공하는 암호화 키를 사용하여 안전하게 저장됩니다.
구성 지침: 기본 배포에서 사용하도록 설정되므로 추가 구성이 필요하지 않습니다.
DP-5: 필요한 경우 미사용 데이터 암호화에서 고객 관리형 키 옵션 사용
기능
CMK를 이용하여 미사용 데이터 암호화
설명: 고객 관리형 키를 사용한 미사용 데이터 암호화는 서비스에서 저장한 고객 콘텐츠에 대해 지원됩니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: Azure AI Studio는 암호화를 사용하여 미사용 및 전송 중인 데이터를 보호합니다. 기본적으로 Microsoft 관리형 키는 암호화에 사용됩니다. 그러나 고객은 자체 암호화 키(고객 관리형 키, CMK)를 사용할 수 있습니다. 고객은 이 기능을 활용하려면 해당 키를 Azure Key Vault에 업로드해야 합니다.
구성 지침: 규정 준수에 필요한 경우 고객 관리형 키를 사용한 암호화가 필요한 사용 사례 및 서비스 범위를 정의합니다. 서비스에서 고객 관리형 키를 사용하여 미사용 데이터 암호화를 사용하도록 설정하고 구현합니다.
참조: /azure/ai-services/encryption/cognitive-services-encryption-keys-portal
DP-6: 보안 키 관리 프로세스 사용
기능
Azure Key Vault에서 키 관리
설명: 서비스는 고객 키, 비밀 또는 인증서에 대한 Azure Key Vault 통합을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
True | True | Microsoft |
기능 정보: Azure AI Hub 리소스를 만들 때 Azure Key Vault는 종속 리소스로 필요합니다.
구성 지침: 기본 배포에서 사용하도록 설정되므로 추가 구성이 필요하지 않습니다.
DP-7: 보안 인증서 관리 프로세스 사용
기능
Azure Key Vault에서 인증 관리
설명: 이 서비스는 모든 고객 인증서에 대한 Azure Key Vault 통합을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
자산 관리
자세한 내용은 Microsoft 클라우드 보안 벤치마크인 자산 관리를 참조하세요.
AM-2: 승인된 서비스만 사용
기능
Azure Policy 지원
설명: Azure Policy를 통해 서비스 구성을 모니터링하고 적용할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: Azure AI Studio는 기본 제공 Azure 정책을 제공합니다. 그러나 정책은 기본적으로 사용하도록 설정되지 않습니다. 고객은 필요한 경우 정책을 검토하고 사용하도록 선택해야 합니다.
구성 지침: 클라우드용 Microsoft Defender 사용하여 Azure 리소스의 구성을 감사하고 적용하도록 Azure Policy를 구성합니다. 리소스에서 구성 편차가 검색되면 Azure Monitor를 사용하여 경고를 만듭니다. Azure Policy [거부] 및 [존재하지 않는 경우 배포] 효과를 사용하여 Azure 리소스에 보안 구성을 적용합니다.
참조: /azure/ai-services/policy-reference
AM-5: 가상 머신에서 승인된 애플리케이션만 사용
기능
클라우드용 Microsoft Defender - 적응형 애플리케이션 제어
설명: 서비스는 클라우드용 Microsoft Defender 적응형 애플리케이션 제어를 사용하여 가상 머신에서 실행되는 고객 애플리케이션을 제한할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
기능 정보: 서버용 Microsoft Defender 에이전트 설치는 현재 지원되지 않습니다.
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
로깅 및 위협 탐지
자세한 내용은 Microsoft 클라우드 보안 벤치마크인 로깅 및 위협 검색을 참조하세요.
LT-1: 위협 탐지 기능 사용하도록 설정
기능
서비스/제품 제공에 대한 Microsoft Defender
설명: 서비스에는 보안 문제를 모니터링하고 경고하는 제품별 Microsoft Defender 솔루션이 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: Azure AI Studio에 연결된 다양한 리소스에 대해 Microsoft Defender를 구성할 수 있습니다. 고객은 Micrsoft Defender 설명서를 통해 가용성을 검토할 수 있습니다.
구성 지침: Azure AD(Azure Active Directory)를 기본 인증 방법으로 사용하여 관리 평면 액세스를 제어합니다. Key Vault용 Microsoft Defender에서 경고를 받으면 경고를 조사하고 응답합니다.
참조: Microsoft Defender 제품 및 서비스
LT-4: 보안 조사를 위해 로깅 사용
기능
Azure 리소스 로그
설명: 서비스는 향상된 서비스별 메트릭 및 로깅을 제공할 수 있는 리소스 로그를 생성합니다. 고객은 이러한 리소스 로그를 구성하고 스토리지 계정 또는 로그 분석 작업 영역과 같은 자체 데이터 싱크로 보낼 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
True | True | Microsoft |
기능 정보: Azure Monitor 및 Azure Log Analytics는 Azure AI Studio에서 사용하는 기본 리소스에 대한 모니터링 및 로깅을 제공합니다.
구성 지침: 기본 배포에서 사용하도록 설정되므로 추가 구성이 필요하지 않습니다.
포스처 및 취약성 관리
자세한 내용은 Microsoft 클라우드 보안 벤치마크인 자세 및 취약성 관리 참조하세요.
PV-3: 컴퓨팅 리소스에 대한 보안 구성 정의 및 설정
기능
Azure Automation 상태 구성
설명: Azure Automation 상태 구성을 사용하여 운영 체제의 보안 구성을 유지할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
Azure Policy 게스트 구성 에이전트
설명: Azure Policy 게스트 구성 에이전트를 컴퓨팅 리소스에 대한 확장으로 설치하거나 배포할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: Azure AI Studio는 기본 제공 Azure 정책을 제공합니다. 그러나 정책은 기본적으로 사용하도록 설정되지 않습니다. 고객은 필요한 경우 정책을 검토하고 사용하도록 선택해야 합니다.
구성 지침: 이 기능 구성에 대한 현재 Microsoft 지침은 없습니다. 조직에서 이 보안 기능을 구성하려는지 검토하고 확인하세요.
참조: /azure/ai-services/policy-reference
사용자 지정 VM 이미지
설명: 서비스는 특정 기준 구성이 미리 적용된 마켓플레이스의 사용자 제공 VM 이미지 또는 미리 빌드된 이미지 사용을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
기능 정보: 컴퓨팅 리소스의 VM 이미지는 Microsoft에서 관리하며 사용자 지정 VM 이미지는 지원되지 않습니다.
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
사용자 지정 컨테이너 이미지
설명: 서비스는 특정 기준 구성이 미리 적용된 마켓플레이스에서 사용자가 제공한 컨테이너 이미지 또는 미리 빌드된 이미지 사용을 지원합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: 고객은 AI 프로젝트에 연결된 컴퓨팅 리소스에서 사용자 지정 컨테이너 이미지를 사용하도록 선택할 수 있습니다.
구성 지침: Microsoft와 같은 신뢰할 수 있는 공급업체에서 미리 구성된 강화된 이미지를 사용하거나 원하는 보안 구성 기준을 컨테이너 이미지 템플릿에 빌드합니다.
PV-5: 취약성 평가 수행
기능
Microsoft Defender를 사용한 취약성 평가
설명: 서비스는 클라우드용 Microsoft Defender 또는 기타 Microsoft Defender 서비스에 포함된 취약성 평가 기능(서버, 컨테이너 레지스트리, App Service, SQL 및 DNS용 Microsoft Defender 포함)을 사용하여 취약성 검사를 검색할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
구성 지침: Azure 가상 머신, 컨테이너 이미지 및 SQL 서버에서 취약성 평가를 수행하기 위한 클라우드용 Microsoft Defender 권장 사항을 따릅니다.
참조: Azure AI Studio에 대한 취약성 관리
PV-6: 자동으로 신속하게 취약성 수정
기능
Azure Automation 업데이트 관리
설명: 서비스는 Azure Automation 업데이트 관리를 사용하여 패치 및 업데이트를 자동으로 배포할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
기능 정보: Azure Automation 업데이트는 Azure AI Studio에서 지원되지 않습니다. 배포는 VM 이미지 및 Docker 이미지를 활용할 수 있습니다. 업데이트/패치 방법 및 빈도는 Azure AI Studio(/en-us/azure/ai-studio/concepts/vulnerability-management)에 대한 취약성 관리 설명서에 설명되어 있습니다.
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
엔드포인트 보안
자세한 내용은 Microsoft 클라우드 보안 벤치마크인 엔드포인트 보안을 참조하세요.
ES-1: EDR(엔드포인트 검색 및 응답) 사용
기능
EDR 솔루션
설명: 서버용 Azure Defender와 같은 EDR(엔드포인트 검색 및 응답) 기능을 엔드포인트에 배포할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
ES-2: 최신 맬웨어 방지 소프트웨어 사용
기능
맬웨어 방지 솔루션
설명: Microsoft Defender 바이러스 백신, 엔드포인트용 Microsoft Defender 같은 맬웨어 방지 기능을 엔드포인트에 배포할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
기능 정보: 맬웨어 방지 솔루션은 Azure AI Studio의 엔드포인트에서 지원되지 않습니다. 그러나 고객은 컴퓨팅 인스턴스에 맬웨어 방지 솔루션을 설치하도록 선택할 수 있습니다. 자세한 내용은 /en-us/azure/ai-studio/concepts/vulnerability-management#compute-instance를 참조하세요.
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
ES-3: 맬웨어 방지 소프트웨어 및 서명이 업데이트되는지 확인
기능
맬웨어 방지 솔루션 상태 모니터
설명: 맬웨어 방지 솔루션은 플랫폼, 엔진 및 자동 서명 업데이트에 대한 상태 모니터링을 제공합니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: 고객은 AI 프로젝트에 연결된 컴퓨팅 인스턴스에 맬웨어 방지 솔루션을 설치하도록 선택할 수 있습니다.
구성 지침: 플랫폼, 엔진 및 서명이 신속하고 일관되게 업데이트되고 상태를 모니터링할 수 있도록 맬웨어 방지 솔루션을 구성합니다.
참조: /azure/ai-studio/concepts/vulnerability-management
Backup 및 복구
자세한 내용은 Microsoft 클라우드 보안 벤치마크인 백업 및 복구를 참조하세요.
BR-1: 자동화된 정기 백업 보장
기능
Azure Backup
설명: Azure Backup 서비스에서 서비스를 백업할 수 있습니다. 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
참 | 거짓 | 고객 |
기능 정보: AZURE 백업은 AI 프로젝트에 연결된 스토리지 계정에서 구성할 수 있습니다.
구성 지침: 원하는 빈도 및 원하는 보존 기간으로 Azure Backup을 사용하도록 설정하고 백업 원본(예: Azure Virtual Machines, SQL Server, HANA 데이터베이스 또는 파일 공유)을 구성합니다. Azure Virtual Machines의 경우 Azure Policy를 사용하여 자동 백업을 사용하도록 설정할 수 있습니다.
참조: Azure Backup을 사용하여 Azure Blob에 대한 백업 구성 및 관리
서비스 네이티브 백업 기능
설명: 서비스는 자체 네이티브 백업 기능을 지원합니다(Azure Backup을 사용하지 않는 경우). 자세히 알아보기.
지원 여부 | 기본값으로 사용 가능 | 구성 책임 |
---|---|---|
False | 해당 없음 | 해당 없음 |
기능 정보: Azure AI Studio는 네이티브 백업 기능을 제공하지 않습니다. 고객은 AI 프로젝트에서 리소스에 Azure Backup을 사용해야 합니다.
구성 지침: 이 기능은 이 서비스를 보호하기 위해 지원되지 않습니다.
다음 단계
- Microsoft 클라우드 보안 벤치마크 개요 참조
- Azure 보안 기준에 대해 자세히 알아보세요.