Spec-Zone.ru › Chef 16

azurerm_security_center_policy ресурс

[edit on GitHub]

Используйте azurerm_security_center_policy ресурс проверки InSpec, чтобы протестировать свойства default политики Центра безопасности. В настоящее время Azure поддерживает поиск только default политики через свой API REST. Если вы попытаетесь найти другую политику Центра безопасности, вы получите ошибку.

Политика Центра безопасности Azure определяет набор рекомендаций по контролю за ресурсами в рамках этой подписки. Эти настройки будут генерировать оповещения, если обнаружится нарушение рекомендаций. Этот ресурс позволяет просматривать настроенные оповещения для вашей учетной записи.

Версия Azure REST API

Этот ресурс взаимодействует с версией 2015-06-01-Preview API управления Azure. Дополнительную информацию можно найти в официальной документации Azure.

В настоящее время нет способа выбрать версию документации API Azure. Если вы заметите упоминание более новой версии в официальной документации, откройте вопрос или отправьте запрос на включение с обновленной версией.

Доступность

Установка

Этот ресурс доступен в inspec-azure пакете ресурсов. Чтобы использовать его, добавьте следующее в свой inspec.yml в вашем профиле верхнего уровня:

depends:
  - name: inspec-azure
    git: https://github.com/inspec/inspec-azure.git

Вам также потребуется настроить свои учетные данные Azure; см. README пакета ресурсов.

Версия

Этот ресурс впервые стал доступен в версии 1.0.0 пакета ресурсов inspec-azure.

Синтаксис

Блок ресурса azurerm_security_center_policy идентифицирует политику Центра безопасности по имени. В текущем API REST вы можете искать только default политику. Если политика не указана, будет использоваться политика по умолчанию.

describe azurerm_security_center_policy(name: 'default') do
  ...
end

Примеры

Проверка существования политики Центра безопасности по умолчанию

describe azurerm_security_center_policy(name: 'default') do
  it { should exist }
end

Проверка включения сбора журналов в политике Центра безопасности по умолчанию

describe azurerm_security_center_policy(name: 'default') do
  its('log_collection') { should eq('On') }
end

Поиск не по умолчанию политики невозможен

describe azurerm_security_center_policy(name: 'NonDefaultPolicy') do
  it { should_not exist }
end

Параметры

  • name

Примеры параметров

Имя политики Центра безопасности. Оно должно быть default. Если имя не указано, будет производиться поиск default политики Центра безопасности (необязательно).

describe azurerm_security_center_policy(name: 'default') do
  its('log_collection') { should eq('On') }
end

Атрибуты

  • id
  • name
  • log_collection
  • patch
  • baseline
  • anti_malware
  • disk_encryption
  • network_security_groups
  • web_application_firewall
  • next_generation_firewall
  • vulnerability_assessment
  • storage_encryption
  • just_in_time_network_access
  • app_whitelisting
  • sql_auditing
  • sql_transparent_data_encryption
  • notifications_enabled,
  • send_security_email_to_admin
  • contact_emails
  • contact_phone
  • pricing_tier

id

Идентификатор политики Центра безопасности.

its('id') { should eq('/subscriptions/<SUBSCRIPTION_ID>/providers/Microsoft.Security/policies/default') }

name

Имя политики Центра безопасности.

its('name') { should eq('default') }

сбор_журналов

Сбор журналов указывает, будет ли агент мониторинга собирать данные безопасности (On|Off).

its('log_collection') { should eq('On') }

цена_тариф

Модель стоимости/функций, в которой работает подписка (Standard|Free).

its('pricing_tier') { should eq('Standard') }

патч

Патч указывает, будут ли включены обновления системы для виртуальных машин (On|Off).

its('patch') { should eq('On') }

базовая_линия

Базовая линия указывает, включены ли рекомендации по уязвимостям ОС для виртуальных машин (On|Off).

its('baseline') { should eq('On') }

антивирус

Антивирус указывает, включены ли рекомендации по защите от вредоносных программ для виртуальных машин (On|Off).

its('anti_malware') { should eq('On') }

шифрование_дисков

Шифрование дисков указывает, включены ли рекомендации для виртуальных машин (On|Off).

its('disk_encryption') { should eq('On') }

группы_сетевой_безопасности

Группы сетевой безопасности указывают, включены ли рекомендации для виртуальных машин (On|Off).

its('network_security_groups') { should eq('On') }

брандмауэр_веб-приложений

Брандмауэр веб-приложений указывает, включены ли рекомендации для виртуальных машин (On|Off).

its('web_application_firewall') { should eq('On') }

брандмауэр_следующего_поколения

Брандмауэр следующего поколения указывает, включены ли рекомендации для виртуальных машин (On|Off).

its('next_generation_firewall') { should eq('On') }

оценка_уязвимостей

Оценка уязвимостей указывает, включены ли рекомендации для виртуальных машин (On|Off).

its('vulnerability_assessment') { should eq('On') }

шифрование_хранилища

Шифрование хранилища указывает, будет ли шифроваться по умолчанию новая информация в Azure Blobs и Files (On|Off).

its('storage_encryption') { should eq('On') }

доступ_в_сеть_только_по_требованию

Доступ в сеть только по требованию указывает, включены ли рекомендации для виртуальных машин (On|Off).

its('just_in_time_network_access') { should eq('On') }

безопасный_доступ_приложений

Безопасный доступ приложений указывает, включены ли адаптивные средства управления приложениями (On|Off).

its('app_whitelisting') { should eq('On') }

аудит_sql

Аудит SQL указывает, включены ли рекомендации по аудиту и обнаружению угроз (On|Off).

its('sql_auditing') { should eq('On') }

прозрачное_шифрование_данных_sql

Прозрачное шифрование данных SQL указывает, включены ли рекомендации (On|Off).

its('sql_transparent_data_encryption') { should eq('On') }

уведомления_включены

Уведомления включены указывает, будут ли оповещения о безопасности отправляться на электронную почту контактному лицу (true|false).

its('notifications_enabled') { should eq(true) }

отправить_почту_безопасности_админу

Отправить электронное письмо о безопасности администратору подписки указывает, будет ли администратор подписки получать оповещения о безопасности (true|false).

its('send_security_email_to_admin') { should eq(true) }

электронные_адреса_контактов

Электронные адреса контактов содержат список адресов электронной почты для связи по безопасности.

its('contact_emails') { should include('security@example.com') }

контактный_телефон

Контактный телефон содержит номер телефона контактного лица по безопасности.

its('contact_phone') { should eq('1-111-111-1111') }

Другие атрибуты

Существуют дополнительные атрибуты, к которым можно получить доступ, которые мы не документировали. Пожалуйста, обратитесь к документации Azure. Любой атрибут в ответе может быть получен с использованием имен ключей, разделенных точками (.).

API может не всегда возвращать ключи, не имеющие связанных данных. В некоторых случаях глубоко вложенная свойство может не содержать нужного атрибута по цепочке вызова. Если вам нужно тестировать свойства, которые могут быть nil, создайте форк этого пакета ресурсов и добавьте аксессор к ресурсу. В этом аксессоре вы сможете защититься от nil ключей. Запросы на включение всегда приветствуются.

Обработчики

Этот ресурс проверки InSpec имеет следующие специальные обработчики. Полный список доступных обработчиков можно найти на нашей странице Универсальные обработчики.

exists

Контроль пройдет, если ресурс вернет результат. Используйте should_not если ожидается ноль совпадений.

# default should always exist
describe azurerm_security_center_policy(name: 'default') do
  it { should exist }
end

# this security center policy should not exist
describe azurerm_security_center_policy(name: 'DoesNotExist') do
  it { should_not exist }
end

Разрешения Azure

Ваш сервисный принцип должен быть настроен с ролью contributor в подписке, которую вы хотите протестировать.

© Chef Software, Inc.
Licensed under the Creative Commons Attribution 3.0 Unported License.
The Chef™ Mark and Chef Logo are either registered trademarks/service marks or trademarks/servicemarks of Chef, in the United States and other countries and are used with Chef Inc's permission.
We are not affiliated with, endorsed or sponsored by Chef Inc.
https://docs.chef.io/inspec/resources/azurerm_security_center_policy/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API