Microsoft Security Adoption Framework (SAF)

Per costruire solide basi di sicurezza e difendersi dagli attacchi nell'era dell'intelligenza artificiale (IA) e degli agenti IA, le organizzazioni devono seguire i principi di Zero Trust.

L'adozione di Zero Trust principi di sicurezza all'interno dell'organizzazione è un impegno complesso e multidimensionale che si estende su strategia aziendale e pianificazione, progettazione tecnica e architettura, distribuzione e operazioni.

Senza un approccio di adozione strutturato, i programmi di modernizzazione della sicurezza possono diventare frammentati, reattivi e difficili da sostenere.

Il Microsoft Security Adoption Framework (SAF) offre un modello di adozione della sicurezza strutturato con processi standardizzati, ripetibili e con riconoscimento dei ruoli che consentono di pianificare, classificare in ordine di priorità e implementare la modernizzazione della sicurezza end-to-end in ambienti ibridi, multicloud e multipiattaforma.

Questo framework allinea i risultati aziendali critici, le discipline di sicurezza e le implementazioni di soluzioni in modo che i responsabili aziendali, i responsabili della sicurezza, gli architetti e i professionisti possano procedere insieme a un ritmo controllato e sostenibile nell'intera organizzazione.

Tip

Microsoft offre un'ampia gamma di workshop sull'adozione della sicurezza: workshop Security Adoption Framework (SAF). Le linee guida per il modello di adozione strutturato si allineano alle linee guida guidate dagli esperti di Microsoft unificate fornite in tali workshop. Altre informazioni sui workshop DI SAF.

Struttura del modello di adozione

Il modello di adozione si basa su tre componenti principali che consentono alle organizzazioni di passare dalla finalità aziendale all'implementazione dettagliata:

  • Gli scenari aziendali definiscono i risultati aziendali tipici e il modo in cui la sicurezza deve essere adattata per raggiungerli.
  • Le discipline di sicurezza definiscono il modo in cui i team organizzano, pianificano e operano per modernizzare la sicurezza e ottenere risultati aziendali.
  • I pilastri della tecnologia descrivono gli asset e le risorse dell'organizzazione da proteggere. Ad esempio, identità, dispositivi e dati.

Diagramma che mostra la struttura complessiva di MICROSOFT SECURITY Adoption Framework (SAF).

Perché usare un modello di adozione?

Un modello di adozione strutturato consente di:

  • Allineati alle procedure consigliate per la sicurezza - Allineati ai principi Zero Trust, ai modelli Microsoft Secure Future Initiative (SFI), agli standard aperti e alle linee guida e ad altre procedure consigliate per la sicurezza.
  • Ottimizzare gli investimenti esistenti : ottenere valore dagli strumenti esistenti prima di introdurre nuove funzionalità.
  • Offrire una strategia di sicurezza end-to-end : connettere le priorità aziendali all'architettura di sicurezza, ai controlli, ai processi e alle operazioni.
  • Adattare continuamente: evolvere il comportamento e la strategia di sicurezza man mano che cambiano minacce, esigenze aziendali e tecnologie.
  • Definizione delle priorità dell'azione : fornire indicazioni pratiche specifiche per i team e gli stakeholder, basate su procedure consigliate, lezioni apprese ed esempi reali.

Questo diagramma illustra in che modo SAF riunisce questi elementi in un singolo modello di adozione.

Diagramma che illustra come il modello di adozione include apprendimento e linee guida da Microsoft e origini esterne.

Abilitare i ruoli tramite il modello di adozione

Organizzando queste linee guida su scenari aziendali, discipline e passaggi di implementazione comuni, il modello consente di passare da raccomandazioni isolate a un approccio coesivo per la pianificazione, l'implementazione e la misurazione dei miglioramenti della sicurezza. Microsoft continuerà ad arricchire il contenuto del modello di adozione nel tempo.

Ogni componente del modello di adozione è destinato a un gruppo di destinatari e un ruolo specifici.

Sezione Destinatari principali Obiettivo
Scenari aziendali Leader aziendali Identificare, definire e comunicare risultati aziendali critici che la sicurezza deve supportare.

Convertire le priorità aziendali in obiettivi di sicurezza interattivi che guidano la pianificazione e il processo decisionale.

Fornire indicazioni pratiche e ripetibili per i risultati aziendali, con percorsi chiari per i ruoli e le discipline coinvolti nel fornire il risultato.
Discipline di sicurezza Responsabili e team della sicurezza, leader IT, designer, architetti. Collegare gli scenari aziendali alla distribuzione/implementazione della sicurezza.

Assicurarsi che gli investimenti e le priorità di sicurezza si traducano in risultati misurabili attraverso una chiara pianificazione, architettura e procedure operative.

Gli scenari aziendali sono in genere mappati a più discipline di sicurezza.
Pilastri tecnologici Implementatori e partner tecnici e di sicurezza. Definire quali tipi di asset devono essere protetti e in quali ambiti devono essere applicati i principi Zero Trust e i controlli di sicurezza.

Connettere la strategia di sicurezza all'implementazione raggruppando tecnologie, controlli e funzionalità correlate.

È probabile che gli scenari aziendali attraversino più pilastri tecnologici. Ad esempio, se il risultato aziendale consiste nel migliorare il comportamento di sicurezza in tutta l'azienda, è necessario migliorare il comportamento tra dispositivi, dati, infrastruttura, reti e altro ancora.

Diagramma che mostra come il modello di adozione svolge ruoli diversi nell'organizzazione.

Linee guida per l'adozione

Le linee guida per l'adozione strutturata sono incentrate su:

  • Linee guida end-to-end nel percorso di sicurezza per i risultati aziendali critici comuni.
  • Linee guida chiare per i ruoli e le discipline di sicurezza.
  • Raccomandazioni indipendenti dal prodotto basate su principi Zero Trust, procedure consigliate Microsoft e framework esterni.
  • Indicazioni dettagliate sull'implementazione usando Microsoft prodotti e servizi di sicurezza.
  • Allineamento con i principi di Zero Trust e le procedure consigliate per la sicurezza.

Diagramma che illustra come SECURITY Adoption Framework (SAF) connetta l'azienda con la sicurezza e la tecnologia.

Integrazione delle linee guida esistenti

Questo modello di adozione riunisce Microsoft linee guida per la sicurezza pubblicate storicamente in più framework e risorse, allineandoli in una singola struttura pratica.

Si integra e si basa su linee guida stabilite, incluse queste origini di contenuto:

Diagramma che mostra come il modello di adozione integra il contenuto di sicurezza esistente.

Passaggi successivi

Esaminare le opzioni per iniziare il percorso di adozione della sicurezza.