Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment identifier et protéger les ressources métier critiques à l’aide de principes de Confiance nulle, dans le cadre du modèle d’adoption de la sécurité Microsoft.
Ce scénario métier vous aide à obtenir les résultats suivants :
Identifier et protéger les ressources métier critiques
En tant que leader de l’entreprise, vous devez vous assurer que les systèmes, les données et les opérations qui pilotent votre organisation sont protégés contre les menaces ciblées et à fort impact. Toutes les ressources n’ont pas une importance égale : certaines représentent un risque concentré et nécessitent une protection plus forte et plus ciblée.
Un résultat clé de la protection des ressources métier critiques consiste à sécuriser l’accès privilégié qui les contrôle. Les identités privilégiées et les voies d’accès représentent un risque concentré, car elles fournissent un contrôle administratif sur les systèmes et données critiques. En cas de compromission, ils peuvent permettre un impact étendu dans l’ensemble de l’organisation.
Ce scénario se concentre sur la garantie que les ressources critiques sont protégées et que l’accès à ces ressources est étroitement régi et contrôlé de manière cohérente, de sorte que seuls les accès approuvés et autorisés soient autorisés.
Cela permet à votre organisation de réduire le risque d’attaques à fort impact, de protéger les opérations commerciales, les revenus et la réputation contre les interruptions ou les compromissions.
Fonctionnement de ces conseils
Cet article fait partie d’un modèle d’adoption structurée qui connecte la stratégie de sécurité à l’implémentation :
Commencez par des scénarios métier comme celui-ci pour définir le résultat que vous souhaitez obtenir.
Identifiez les disciplines de sécurité qui s’appliquent à ce scénario.
Utilisez ces disciplines pour définir la stratégie, l’architecture, les processus et les contrôles requis pour le scénario. Travaillez dans chaque discipline pour comprendre ce qui doit être planifié, conçu et mis en œuvre au sein de l’organisation.
Utilisez des solutions techniques pour implémenter ces exigences à l’aide de technologies Microsoft, en appliquant des contrôles dans des piliers technologie tels que l’identité et les données.
Cette approche garantit que les investissements en matière de sécurité sont axés sur les actifs qui importent le plus pour l’entreprise, tandis que l’accès à ces ressources est constamment régi, ce qui réduit le risque de compromission élevée et de renforcement de la résilience organisationnelle globale.
Pourquoi la protection des ressources critiques nécessite une nouvelle approche
Les organisations s’appuient sur la disponibilité, l’intégrité et la confidentialité de leurs systèmes d’entreprise et de leurs données pour exécuter leurs opérations commerciales, accepter les revenus des clients, remplir leur mission et bien plus encore. Lorsque les acteurs des menaces (attaquants de cybersécurité) compromissent les garanties de ces ressources système et de données, les organisations sont confrontées à des coûts directs ainsi que des risques pour la vie, la sécurité, la mission, le chiffre d’affaires, la réputation, la part de marché, etc.
Ce diagramme illustre la façon dont ces ressources critiques pour l’entreprise doivent être sécurisées à un niveau supérieur à d’autres.
Tous les systèmes et données n’ont pas d’impact commercial égal. Les ressources critiques pour l’entreprise appartiennent à deux catégories :
- Actifs à valeur élevée : les actifs à valeur élevée sont des systèmes et des données dont la compromission peut entraîner des dommages financiers ou opérationnels graves, jusqu’à la faillite ou à l’solvabilité. Ces biens sont souvent ciblés pour le vol, l’extorsion ou la destruction.
- Accès privilégié : l’accès privilégié représente un risque concentré : identités, comptes et outils qui contrôlent les ressources à valeur élevée. La compromission de l’accès privilégié (via des comptes d’administrateur informatique, des stations de travail et d’autres systèmes) permet un impact étendu et doit être protégé au même niveau ou au-dessus du niveau des ressources à valeur élevée.
Valeur commerciale
La valeur de la sécurisation des ressources critiques profite à l’ensemble de l’organisation, mais diffère par rôle.
| Rôles | Valeur |
|---|---|
| Direction d’entreprise | Protégez les ressources organisationnelles les plus précieuses qui favorisent le chiffre d’affaires, la réussite de la mission et l’avantage concurrentiel. Réduisez l’impact métier des attaques ciblant des systèmes et des données à valeur élevée. Vérifiez que l’accès privilégié est sécurisé pour empêcher le contrôle non autorisé des ressources critiques. |
| Rôles technologiques | Concentrez les investissements en matière de sécurité sur les actifs qui importent le plus pour l’entreprise. Réduisez le rayon d’explosion des violations en sécurisant les voies d’accès privilégiés. Implémentez des protections standardisées pour les ressources critiques identifiées dans le patrimoine technique. |
| Rôles de sécurité | Hiérarchiser les efforts de sécurité en fonction de l’impact de l’entreprise plutôt que de la complexité technique. Établissez une visibilité claire sur les ressources critiques et les voies d’accès privilégié. Implémentez des contrôles de défense en profondeur pour les cibles à valeur élevée susceptibles d’être attaqués. |
Aligner les disciplines de sécurité
Les disciplines de sécurité représentent les domaines structurés de la responsabilité requises pour fournir ce scénario métier.
- Les disciplines de planification et de supervision définissent la stratégie, la gouvernance et la coordination inter-organisations requises.
- Les disciplines de stratégie technique définissent les fonctionnalités architecturales, opérationnelles et de contrôle requises.
- Les disciplines opérationnelles garantissent que les contrôles de sécurité restent efficaces au fil du temps grâce à la surveillance, à la réponse et à l’amélioration continue. Ils détectent les usages abusifs, répondent aux menaces et favorisent l’amélioration continue de la posture de sécurité.
Disciplines de planification et de supervision
| Discipline | Action |
|---|---|
| Stratégie, intégration et gouvernance | Établissez une stratégie claire, une gouvernance, une stratégie et des processus pour guider les équipes sur l’identification et la hiérarchisation des ressources critiques pour l’entreprise et l’accès privilégié. Favoriser une approche d’apprentissage continu pour améliorer continuellement votre capacité à identifier, protéger, détecter, répondre, récupérer et régir les ressources critiques de l’entreprise et l’accès privilégié. Assurez-vous que la gouvernance pilote et surveille les processus inter-équipes pour garantir une approche coordonnée entre les équipes de sécurité, de technologie et d’entreprise. |
| Architecture de sécurité de bout en bout | Assurez-vous que les architectures de sécurité nécessitent explicitement, incluent et hiérarchisent la sécurité de l’accès privilégié et des ressources stratégiques à valeur élevée. Assurez-vous que les contrôles techniques et les fonctionnalités sont suffisants pour atténuer les risques tout au long du cycle de vie de sécurité (identifier, protéger, détecter, répondre, récupérer et régir). Développez une approche intégrée entre les équipes technologiques pour hiérarchiser les ressources critiques pour l’entreprise et appliquer rapidement des apprentissages pour suivre l’évolution de l’attaquant. |
Disciplines de stratégie technique
| Discipline | Action |
|---|---|
| Accès et identités | Implémentez la gestion des accès privilégiés avec les principes de juste-à-temps et d’accès strictement nécessaire. Sécuriser les comptes d’administration avec des informations d’identification résistantes au hameçonnage et une surveillance améliorée Assurez-vous que les systèmes critiques nécessitent une authentification forte et appliquent l’accès au moins privilégié. Établissez une visibilité claire sur les personnes disposant d’un accès privilégié aux ressources critiques. |
| Sécurité de l’infrastructure | Renforcer et surveiller étroitement l’infrastructure hébergeant des applications métier et des données critiques. Implémentez la segmentation du réseau pour isoler les ressources à valeur élevée. Déployez une journalisation améliorée et la détection d’anomalies pour l’accès privilégié à l’infrastructure critique. Établissez des bases de référence sécurisées et la gestion de la configuration pour les systèmes critiques. |
| Sécurité du développement | Hiérarchiser les tests de sécurité et la modélisation des menaces pour les applications qui traitent ou accèdent aux données métier critiques. Implémentez des pratiques de développement sécurisées et la sécurité de la chaîne logistique pour les applications critiques pour l’entreprise. Établissez des contrôles au niveau de l’application pour protéger les données sensibles et empêcher l’accès non autorisé. |
| Sécurité des données | Classifiez et étiquetez les données métier critiques pour activer les contrôles de protection appropriés. Implémentez la protection contre la perte de données, le chiffrement et les contrôles d’accès alignés sur la criticité des données. 3. Surveillez les modèles d’accès inhabituel aux données et l’exfiltration potentielle d’informations à valeur élevée. |
| Sécurité ot et IoT | Identifiez les systèmes IoT et OT critiques pour l’entreprise ou peuvent avoir un impact sur la sécurité physique. Implémentez la segmentation du réseau et la surveillance améliorée pour ces systèmes. Accès privilégié sécurisé aux plateformes de gestion des technologies opérationnelles. |
Disciplines opérationnelles
| Discipline | Action |
|---|---|
| SecOps | Hiérarchiser la surveillance et la réponse pour les ressources critiques et l’accès privilégié. Implémentez la chasse et la détection des menaces améliorées pour les attaques ciblant des systèmes à valeur élevée. Établissez des procédures de réponse aux incidents accélérées pour les violations impliquant des ressources critiques. Utilisez le renseignement sur les menaces pour anticiper les attaques sur des cibles précieuses. |
| Gestion de la posture de sécurité | Évaluez en permanence la posture de sécurité des ressources critiques et des voies d’accès privilégié. Hiérarchiser la correction des vulnérabilités en fonction de la criticité des ressources et de l’impact de l’entreprise. Surveillez la conformité avec les bases de référence de sécurité pour les systèmes à valeur élevée. Suivez et signalez l’état de sécurité des ressources critiques pour l’entreprise à la direction. |
Piliers technologiques requis
Les piliers technologiques représentent les principales fonctionnalités de sécurité Microsoft qui prennent en charge ce scénario métier.
| Pilier | Purview | Entrée |
|---|---|---|
| Identity | Microsoft Purview s’intègre à l’accès conditionnel pour appliquer des contrôles d’accès basés sur l’identité sur des données sensibles via des étiquettes de confidentialité et des stratégies de protection contre la perte de données. | Microsoft Entra fournit l’accès conditionnel et la gouvernance des identités pour s’assurer que seuls les utilisateurs et services autorisés peuvent accéder aux données sensibles. |
| Points de terminaison | Microsoft Purview Endpoint DLP étend les stratégies de protection des données aux points de terminaison, empêchant les transferts de données non autorisés et garantissant que les informations sensibles restent protégées sur les appareils. | Microsoft Entra Applique des contrôles d’accès basés sur les appareils, ce qui garantit que seuls les appareils conformes et approuvés peuvent accéder aux données protégées. |
| Networks | Microsoft Purview surveille le déplacement des données entre les limites du réseau et s’intègre aux outils de sécurité réseau pour détecter et empêcher l’exfiltration des données. | Microsoft Entra applique des conditions d’accès basées sur l’emplacement et le réseau par le biais de stratégies d’accès conditionnel. |
| Applications | Microsoft Purview applique des étiquettes de confidentialité et des stratégies DLP entre les applications Microsoft 365, les applications SaaS et les partages de fichiers locaux pour garantir une protection cohérente des données. | Microsoft Entra contrôle l’accès aux applications à l’aide de l’authentification unique (SSO), de l’inscription des applications et des stratégies d’accès. |
| Données | Microsoft Purview fournit les principales fonctionnalités de sécurité des données, notamment l’étiquetage de confidentialité, la classification des données, la protection contre la perte de données, les obstacles aux informations et la gestion des enregistrements. | Microsoft Entra fait respecter les décisions d’accès grâce au RBAC, à la gestion des identités privilégiées (PIM) et à l’accès juste à temps pour les opérations sensibles. |
| Infrastructure | Microsoft Purview étend la gouvernance et la protection des données à l’infrastructure cloud via l’intégration à des services Azure, des environnements multiclouds et des magasins de données locaux. | Microsoft Entra régit l’accès administratif aux ressources cloud via des attributions de rôles, des révisions d’accès et des protections de rôle privilégiées. |
| Intelligence artificielle | Microsoft Purview fournit des fonctionnalités de sécurité et de gouvernance de l’IA, notamment AI Hub pour une visibilité sur l’utilisation de l’IA, les étiquettes de confidentialité pour le contenu généré par l’IA et les contrôles de conformité pour Copilot et d’autres services IA. | Microsoft Entra sécurise l’accès aux services IA en appliquant la vérification des identités, les stratégies d’accès et la gouvernance sur les personnes pouvant accéder aux charges de travail IA et les configurer. |