Überwachen von Zero Trust -Sicherheitsarchitekturen (TIC 3.0) mit Microsoft Sentinel

Zero Trust ist eine Sicherheitsstrategie zum Entwerfen und Implementieren der folgenden Sicherheitsprinzipien:

Explizit verifizieren Verwenden Sie den Zugriff mit den geringsten Rechten Gehe von einem Verstoß aus
Authentifizieren und autorisieren Sie immer basierend auf allen verfügbaren Datenpunkten. Beschränken Sie den Benutzerzugriff mit Just-In-Time und Just-Enough-Access (JIT/JEA), risikobasierten adaptiven Richtlinien und Datenschutz. Minimieren Sie den Schadensradius und segmentieren Sie den Zugriff. Überprüfen Sie die End-to-End-Verschlüsselung, und nutzen Sie Analysen, um einen Überblick zu erhalten, die Erkennung von Bedrohungen voranzutreiben und den Schutz zu verbessern.

In diesem Artikel wird beschrieben, wie Sie die Lösung Microsoft Sentinel Zero Trust (TIC 3.0) verwenden, mit der Governance- und Complianceteams Zero Trust Anforderungen gemäß der TRUSTED INTERNET CONNECTIONS 3.0-Initiative (TIC) überwachen und darauf reagieren können.

Microsoft Sentinel Lösungen sind Bündel von Inhalten, die für einen bestimmten Satz von Daten vorkonfiguriert sind. Die Zero Trust (TIC 3.0)-Lösung umfasst eine Arbeitsmappe, Analyseregeln und ein Playbook, mit denen eine automatisierte Visualisierung der Zero-Trust-Prinzipien bereitgestellt wird, die dem Trust-Internet-Connections-Framework zugeordnet sind, und die Organisationen dabei unterstützt, Konfigurationen im Zeitverlauf zu überwachen.

Hinweis

Verschaffen Sie sich mit der Zero Trust-Initiative in Microsoft Exposure Management einen umfassenden Überblick über den Zero Trust-Status Ihrer Organisation. Weitere Informationen finden Sie unter Schnelle Modernisierung Ihres Sicherheitsstatus für Zero Trust | Microsoft Learn.

Die Zero Trust Lösung und das TIC 3.0-Framework

Zero Trust und TIC 3.0 sind nicht identisch, aber sie teilen viele gemeinsame Themen und liefern zusammen eine gemeinsame Geschichte. Die Microsoft Sentinel Lösung für Zero Trust (TIC 3.0) bietet detaillierte Crosswalks zwischen Microsoft Sentinel und dem Zero Trust-Modell mit dem TIC 3.0-Framework. Diese Zebrastreifen helfen den Nutzern, die Überschneidungen zwischen dem Zero Trust-Modell und dem TIC 3.0-Framework besser zu verstehen.

Die Microsoft Sentinel-Lösung für Zero Trust (TIC 3.0) bietet zwar Best Practices-Anleitungen, Microsoft garantiert jedoch keine Compliance. Alle Anforderungen, Validierungen und Kontrollen für vertrauenswürdige Internetverbindungen (Trusted Internet Connection, TIC) werden von der Cybersecurity & Infrastructure Security Agency geregelt.

Die Lösung Zero Trust (TIC 3.0) bietet Transparenz und Situationsbewusstsein für Kontrollanforderungen, die mit Microsoft-Technologien in überwiegend cloudbasierten Umgebungen bereitgestellt werden. Die Kundenerfahrung variiert je nach Nutzer, und einige Bereiche erfordern möglicherweise zusätzliche Konfigurationen und Änderungen von Abfragen für den Betrieb.

Empfehlungen implizieren nicht die Abdeckung der jeweiligen Kontrollen, da sie häufig eine von mehreren Vorgehensweisen für die Annäherung an Anforderungen sind, die für jeden Kunden einzigartig sind. Empfehlungen sollten als Ausgangspunkt für die Planung einer vollständigen oder teilweisen Abdeckung der jeweiligen Kontrollanforderungen betrachtet werden.

Die Microsoft Sentinel Lösung für Zero Trust (TIC 3.0) ist für jeden der folgenden Benutzer und Anwendungsfälle nützlich:

  • Experten für Sicherheitsgovernance, Risiken und Compliance für die Bewertung des Compliancestatus und die entsprechende Berichterstellung
  • Ingenieure und Architekten, die Zero Trust- und TIC 3.0-ausgerichteten Workloads entwerfen müssen
  • Sicherheitsanalysten für die Erstellung von Warnungen und Automatisierungen
  • Anbieter verwalteter Sicherheitsdienste (MSSPs) für Beratungsleistungen
  • Sicherheitsmanager, die Anforderungen überprüfen, Berichterstellung analysieren und Funktionen auswerten müssen

Voraussetzungen

Stellen Sie vor der Installation der lösung Zero Trust (TIC 3.0) sicher, dass die folgenden Voraussetzungen erfüllt sind:

Die lösung Zero Trust (TIC 3.0) wird auch durch Integrationen mit anderen Microsoft-Diensten verbessert, z. B.:

Installieren der lösung Zero Trust (TIC 3.0)

Um die Zero Trust (TIC 3.0)-Lösung vom Azure-Portal aus bereitzustellen:

  1. Wählen Sie Microsoft Sentinel Inhaltshub aus, und suchen Sie die lösung Zero Trust (TIC 3.0).

  2. Unten rechts wählen Sie Details anzeigen und dann Erstellen. Wählen Sie das Abonnement, die Ressourcengruppe und den Arbeitsbereich aus, in dem Sie die Lösung installieren möchten, und überprüfen Sie dann den zugehörigen Sicherheitsinhalt, der bereitgestellt wird.

    Wenn Sie fertig sind, wählen Sie Überprüfen + erstellen aus, um die Lösung zu installieren.

Weitere Informationen zur Bereitstellung von Microsoft Sentinel-Lösungen finden Sie unter Deploy out-of-the-box content and solutions.

Beispielverwendungsszenario

Dieses Szenario zeigt, wie ein Sicherheitsoperationsanalyst die mit der Zero Trust (TIC 3.0) bereitgestellten Ressourcen nutzen könnte, um Zero Trust-Daten zu visualisieren, Zero Trust-bezogene Warnungen zu konfigurieren und mit SOAR zu reagieren.

Nachdem Sie die Zero Trust (TIC 3.0)-Lösung installiert haben, verwenden Sie das Arbeitsbuch, die Analyseregeln und das Playbook, das auf Ihrem Microsoft Sentinel-Arbeitsbereich bereitgestellt wurden, um Zero Trust in Ihrem Netzwerk zu verwalten.

Visualisieren Zero Trust Daten

Verwenden Sie das Zero Trust (TIC 3.0) Arbeitsbuch, um Zero Trust-Daten einzusehen und Abfragen zu erkunden:

  1. Navigieren Sie zur Arbeitsmappe Microsoft Sentinel Arbeitsmappen>Zero Trust (TIC 3.0), und wählen Sie Gespeicherte Arbeitsmappe anzeigen aus.

    Wählen Sie auf der Arbeitsmappenseite Zero Trust (TIC 3.0) die TIC 3.0-Funktionen aus, die Sie anzeigen möchten. Wählen Sie für dieses Verfahren Die Angriffserkennung aus.

    Tipp

    Verwenden Sie oben auf der Seite den Schalter Guide, um Empfehlungen und Guidebereiche anzuzeigen oder auszublenden. Stellen Sie sicher, dass die richtigen Details in den Optionen Abonnement, Arbeitsbereich und Zeitbereich ausgewählt sind, damit Sie die gewünschten Daten anzeigen können.

  2. Wählen Sie die Steuerelementkarten aus, die Sie anzeigen möchten. Für dieses Verfahren wählen Sie Adaptive Access Control und scrollen Sie weiter, um die angezeigte Karte anzuzeigen.

    Screenshot der adaptiven Access Control Karte.

    Tipp

    Verwenden Sie oben links den Schalter „Guides“, um Empfehlungen und Hilfebereiche anzuzeigen oder auszublenden. Zum Beispiel können diese hilfreich sein, wenn Sie das Arbeitsbuch zum ersten Mal aufrufen, aber unnötig, sobald Sie die relevanten Konzepte verstanden haben.

  3. Abfragen untersuchen. Wählen Sie z. B. oben rechts auf der Karte adaptive Zugriffssteuerung das Drei-Punkte-Menü Optionen aus, und wählen Sie dann Öffnen der letzten Ausführungsabfrage in der Protokollansicht aus.

    Die Anfrage öffnet sich auf der Seite Microsoft Sentinel Logs:

    Screenshot der ausgewählten Abfrage auf der Protokollseite von Microsoft Sentinel.

Navigieren Sie Microsoft Sentinel zum Bereich Analyse. Suchen Sie nach TIC3.0, um Analyseregeln anzuzeigen, die standardmäßig mit der Lösung Zero Trust (TIC 3.0) bereitgestellt werden.

Standardmäßig installiert die lösung Zero Trust (TIC 3.0) einen Satz von Analyseregeln, die so konfiguriert sind, dass Zero Trust (TIC3.0)-Status nach Steuerungsfamilie überwacht wird, und Sie können Schwellenwerte für die Warnung von Complianceteams über Statusänderungen anpassen.

Wenn der Resilienzstatus Ihrer Workload beispielsweise innerhalb einer Woche unter einen festgelegten Prozentsatz fällt, generiert Microsoft Sentinel eine Warnung, in der der jeweilige Richtlinienstatus (bestanden/nicht bestanden), die identifizierten Ressourcen, der Zeitpunkt der letzten Bewertung sowie direkte Links zu Microsoft Defender for Cloud für Abhilfemaßnahmen angegeben werden.

Aktualisieren Sie die Regeln nach Bedarf, oder konfigurieren Sie eine neue:

Screenshot des Assistenten für Analytics-Regeln.

Weitere Informationen finden Sie unter Erstellen benutzerdefinierter Analyseregeln zum Erkennen von Bedrohungen.

Antworten mit SOAR

Navigieren Sie in Microsoft Sentinel zur Registerkarte Automation>Aktive Playbooks und suchen Sie das Playbook Notify-GovernanceComplianceTeam.

Verwenden Sie dieses Playbook, um CMMC-Warnungen automatisch zu überwachen und das Governancecomplianceteam per E-Mail und Microsoft Teams-Nachrichten mit relevanten Details zu benachrichtigen. Ändern Sie das Playbook nach Bedarf:

Screenshot des Designers für Logik-Apps mit einem Beispiel-Playbook.

Weitere Informationen finden Sie unter Verwenden von Triggern und Aktionen in Microsoft Sentinel Playbooks.

Häufig gestellte Fragen

Die folgenden Fragen behandeln gängige Szenarien und Anforderungen für die Zero Trust (TIC 3.0)-Lösung.

Werden benutzerdefinierte Ansichten und Berichte unterstützt?

Ja. Sie können Ihre Zero Trust-Arbeitsmappe (TIC 3.0) anpassen, um Daten nach Abonnement, Arbeitsbereich, Zeit, Familie oder Reifegrad anzuzeigen, und Sie können Ihre Arbeitsmappe exportieren und drucken.

Weitere Informationen finden Sie unter Verwenden von Azure Monitor-Arbeitsmappen zum Visualisieren und Überwachen Ihrer Daten.

Sind zusätzliche Produkte erforderlich?

Sowohl Microsoft Sentinel als auch Microsoft Defender for Cloud sind für diese Lösung erforderliche Voraussetzungen. Für Details siehe den Abschnitt Voraussetzungen (Voraussetzungen ).

Abgesehen von diesen Diensten basiert jede Steuerkarte auf Daten aus mehreren Diensten, je nach den Datentypen und Visualisierungen, die in der Karte angezeigt werden. Über 25 Microsoft-Dienste bieten eine Anreicherung für die Zero Trust (TIC 3.0)-Lösung.

Was sollte ich mit Bedienfeldern ohne Daten machen?

Bereiche, für die keine Daten vorliegen, bieten einen Ausgangspunkt, um Anforderungen an Zero Trust- und TIC 3.0-Kontrollen anzugehen, einschließlich Empfehlungen zur Umsetzung der jeweiligen Kontrollen.

Werden mehrere Abonnements, Clouds und Mandanten unterstützt?

Ja. Sie können Arbeitsmappenparameter, Azure Lighthouse und Azure Arc verwenden, um die Zero Trust -Lösung (TIC 3.0) für alle Ihre Abonnements, Clouds und Mandanten zu nutzen.

Weitere Informationen finden Sie unter Verwenden von Azure Monitor-Arbeitsmappen zum Visualisieren und Überwachen Ihrer Daten und Verwalten mehrerer Mandanten in Microsoft Sentinel als MSSP.

Wird die Partnerintegration unterstützt?

Ja. Sowohl Arbeitsmappen als auch Analyseregeln können für Integrationen in Partnerdienste angepasst werden.

Weitere Informationen finden Sie unter Verwenden von Azure Monitor-Arbeitsmappen zum Visualisieren und Überwachen Ihrer Daten und Details zu benutzerdefinierten Surface-Ereignissen in Warnungen.

Ist dies in Regierungsregionen verfügbar?

Ja. Die lösung Zero Trust (TIC 3.0) befindet sich in der öffentlichen Vorschau und kann in kommerziellen/government-Regionen bereitgestellt werden. Weitere Informationen finden Sie unter Verfügbarkeit von Cloudfeatures für kommerzielle Kunden und US-Behörden.

Welche Berechtigungen sind erforderlich, um diesen Inhalt zu verwenden?

Die folgenden Microsoft Sentinel-Rollen bestimmen, was Nutzer mit diesen Inhalten tun können:

Weitere Informationen finden Sie unter Berechtigungen in Microsoft Sentinel.