この記事では、Microsoft セキュリティ導入モデルの一部として、ゼロ トラスト原則を使用して重要なビジネス資産を特定して保護する方法について説明します。
このビジネス シナリオは、次の結果を達成するのに役立ちます。
重要なビジネス資産を特定して保護する
ビジネス リーダーは、組織を推進するシステム、データ、運用が、対象となる脅威や影響の大きい脅威から保護されていることを確認する必要があります。 すべての資産が等しい重要性を持つわけではありません。一部は集中したリスクを表し、より強力で焦点を絞った保護を必要とします。
重要なビジネス資産を保護する主な結果は、それらを制御する特権アクセスをセキュリティで保護することです。 特権 ID とアクセス 経路は、重要なシステムとデータに対する管理制御を提供するため、集中したリスクを表します。 侵害された場合、組織全体に広範な影響を与えることができます。
このシナリオでは、重要な資産が保護され、それらの資産へのアクセスが厳密に管理され、一貫して制御され、信頼された承認されたアクセスのみが許可されるようにすることに重点を置いています。
これにより、組織は影響の大きい攻撃のリスクを軽減し、ビジネス運用、収益、評判を中断や侵害から保護できます。
このガイダンスのしくみ
この記事は、セキュリティ戦略を実装に結び付ける 構造化導入モデル の一部です。
このような ビジネス シナリオ から始めて、達成したい結果を定義します。
このシナリオに適用される セキュリティ規範 を識別します。
これらの規範を使用して、シナリオに必要な戦略、アーキテクチャ、プロセス、およびコントロールを定義します。 組織全体で計画、設計、実装する必要がある内容を理解するために、各規範に取り組む。
技術ソリューションを使用してMicrosoftテクノロジを使用してこれらの要件を実装し、ID やデータなどのテクノロジの柱に制御を適用します。
このアプローチにより、セキュリティ投資はビジネスにとって最も重要な資産に集中し、それらの資産へのアクセスは一貫して管理され、影響の大きい侵害のリスクが軽減され、全体的な組織の回復性が強化されます。
重要な資産保護に新しいアプローチが必要な理由
組織は、ビジネス システムとデータの可用性、整合性、機密性に依存して、ビジネス運用を実行し、顧客の収益を受け入れ、ミッションを果たします。 脅威アクター (サイバーセキュリティ攻撃者) がこれらのシステムとデータ資産の保証を侵害すると、組織は直接的なコストと、生命、安全性、ミッション、収益、評判、市場シェアなどのリスクに直面します。
この図は、これらのビジネス クリティカルな資産を他の資産よりも高いレベルでセキュリティで保護する必要がある方法を示しています。
すべてのシステムとデータが同じビジネスへの影響を及ぼすわけではありません。 ビジネス クリティカルな資産は、次の 2 つのカテゴリに分類されます。
- 価値の高い資産 - 高価値資産は、破産や倒産を含め、深刻な財務または運用上の損害を引き起こす可能性のあるシステムとデータです。 これらの資産は、多くの場合、盗難、恐喝、または破壊の対象となります。
- 特権アクセス - 特権アクセスは、高価値の資産を制御する ID、アカウント、ツールなど、集中したリスクを表します。 特権アクセスの侵害 (IT 管理者アカウント、ワークステーション、その他のシステム経由) により、広範囲にわたる影響が生じ、価値の高い資産のレベル以上で保護する必要があります。
ビジネス バリュー
重要な資産をセキュリティで保護することの価値は組織全体に利益をもたらしますが、役割によって異なります。
| 役割 | Value |
|---|---|
| ビジネス リーダーシップ | 収益、ミッションの成功、競争上の優位性を促進する最も貴重な組織資産を保護します。 価値の高いシステムとデータを対象とする攻撃によるビジネスへの影響を最小限に抑えます。 重要な資産の不正な制御を防ぐために、特権アクセスがセキュリティで保護されていることを確認します。 |
| テクノロジの役割 | ビジネスにとって最も重要な資産に対するセキュリティ投資に重点を置く。 特権アクセス経路をセキュリティで保護することで、侵害の爆発半径を減らします。 技術資産全体で識別された重要な資産に対して標準化された保護を実装します。 |
| セキュリティ ロール | 技術的な複雑さではなく、ビジネスへの影響に基づいてセキュリティの取り組みに優先順位を付けます。 重要な資産と特権アクセス 経路を明確に可視化します。 攻撃される可能性が最も高い価値の高いターゲットに対して多層防御コントロールを実装します。 |
セキュリティ規範を調整する
セキュリティ規範は、このビジネス シナリオを実現するために必要なアカウンタビリティの構造化された領域を表します。
- 計画と監視の規範は、必要な戦略、ガバナンス、および組織間の調整を定義します。
- 技術戦略の規範では、必要なアーキテクチャ、運用、および制御の機能を定義します。
- 運用規範により、監視、対応、継続的な改善を通じて、セキュリティ制御が時間の経過と同時に有効な状態を維持できます。 不正使用を検出し、脅威に対応し、継続的なセキュリティ体制の改善を推進します。
計画と監視の規範
| Discipline | アクション |
|---|---|
| 戦略、統合、ガバナンス | 明確な戦略、ガバナンス、ポリシー、およびプロセスを確立して、チームがビジネスクリティカルな資産と特権アクセスを特定して優先順位を付ける方法をガイドします。 継続的な学習アプローチを推進して、ビジネスクリティカルな資産と特権アクセスを特定、保護、検出、対応、回復、管理する能力を継続的に向上させます。 ガバナンスがチーム間プロセスを推進および監視し、セキュリティ、テクノロジ、ビジネス チーム全体で連携したアプローチを確保します。 |
| エンド ツー エンドのセキュリティ アーキテクチャ | セキュリティ アーキテクチャで、特権アクセスと価値の高いビジネス クリティカルな資産のセキュリティを明示的に要求し、含め、優先順位を付けることを確認します。 技術的な制御と機能が、完全なセキュリティ ライフサイクル (識別、保護、検出、対応、復旧、および管理) 全体のリスクを軽減するのに十分であることを確認します。 テクノロジ チーム間で統合アプローチを推進し、ビジネスクリティカルな資産に優先順位を付け、迅速に学習を適用して攻撃者の進化に対応します。 |
技術戦略の規範
| Discipline | アクション |
|---|---|
| アクセスと ID | Just-In-Time と Just-Enough-Access の原則を使用して、特権アクセス管理を実装します。 フィッシングに強い資格情報と強化された監視を使用して管理アカウントをセキュリティで保護する 重要なシステムで強力な認証が必要であることを確認し、最小特権アクセスを適用します。 重要な資産への特権アクセス権を持つユーザーを明確に可視化します。 |
| インフラストラクチャのセキュリティ | 重要なビジネス アプリケーションとデータをホストするインフラストラクチャを強化し、注意深く監視します。 ネットワーク セグメント化を実装して、価値の高い資産を分離します。 重要なインフラストラクチャへの特権アクセスのための強化されたログ記録と異常検出をデプロイします。 重要なシステムのセキュリティで保護されたベースラインと構成管理を確立します。 |
| 開発セキュリティ | 重要なビジネス データを処理またはアクセスするアプリケーションのセキュリティ テストと脅威モデリングに優先順位を付けます。 ビジネスクリティカルなアプリケーションに対して、セキュリティで保護された開発プラクティスとサプライ チェーン セキュリティを実装します。 機密データを保護し、承認されていないアクセスを防ぐためのアプリケーション レベルの制御を確立します。 |
| データのセキュリティ | 重要なビジネス データを分類してラベル付けし、適切な保護制御を有効にします。 データの重要度に合わせて、データ損失防止、暗号化、アクセス制御を実装します。 3. 異常なデータ アクセス パターンと、価値の高い情報の流出の可能性を監視します。 |
| OT と IoT のセキュリティ | ビジネス上重要な、または物理的な安全性に影響を与える可能性がある IoT および OT システムを特定します。 これらのシステムのネットワーク セグメント化と強化された監視を実装します。 運用テクノロジ管理プラットフォームへの特権アクセスをセキュリティで保護します。 |
運用上の規範
| Discipline | アクション |
|---|---|
| SecOps | 重要な資産と特権アクセスの監視と対応に優先順位を付けます。 価値の高いシステムをターゲットとする攻撃に対して、強化された脅威ハンティングと検出を実装します。 重要な資産に関連する侵害に対して、高速インシデント対応手順を確立します。 脅威インテリジェンスを使用して、貴重なターゲットに対する攻撃を予測します。 |
| セキュリティ体制管理 | 重要な資産と特権アクセス 経路のセキュリティ体制を継続的に評価します。 資産の重要度とビジネスへの影響に基づいて、脆弱性の修復に優先順位を付けます。 価値の高いシステムのセキュリティ ベースラインへの準拠を監視します。 ビジネスクリティカルな資産のセキュリティ状態を追跡し、リーダーシップに報告します。 |
必要なテクノロジの柱
テクノロジの柱は、このビジネス シナリオをサポートする主要なMicrosoftセキュリティ機能を表します。
| 柱 | Purview | Entra |
|---|---|---|
| アイデンティティ | Microsoft Purviewは条件付きアクセスと統合され、秘密度ラベルとデータ損失防止ポリシーを使用して機密データに ID ベースのアクセス制御を適用します。 | Microsoft Entraは、条件付きアクセスと ID ガバナンスを提供し、承認されたユーザーとサービスのみが機密データにアクセスできるようにします。 |
| エンドポイント | Microsoft Purview エンドポイント DLP は、データ保護ポリシーをエンドポイントに拡張し、未承認のデータ転送を防ぎ、機密情報をデバイスで保護し続けます。 | Microsoft Entraデバイス ベースのアクセス制御を適用し、準拠している信頼されたデバイスのみが保護されたデータにアクセスできるようにします。 |
| Networks | Microsoft Purviewは、ネットワーク境界を越えたデータ移動を監視し、ネットワーク セキュリティ ツールと統合して、データ流出を検出して防止します。 | Microsoft Entraは、条件付きアクセス ポリシーを使用して、場所とネットワークベースのアクセス条件を適用します。 |
| アプリ | Microsoft Purviewは、一貫性のあるデータ保護を確保するために、Microsoft 365 アプリ、SaaS アプリケーション、オンプレミスのファイル共有に秘密度ラベルと DLP ポリシーを適用します。 | Microsoft Entraは、シングル サインオン (SSO)、アプリケーション登録、アクセス ポリシーを使用してアプリケーションへのアクセスを制御します。 |
| データ | Microsoft Purviewは、機密ラベル付け、データ分類、データ損失防止、情報バリア、レコード管理などの主要なデータ セキュリティ機能を提供します。 | Microsoft Entraでは、RBAC、Privileged Identity Management (PIM)、および機密性の高い操作に対する Just-In-Time アクセスを使用してアクセスの決定が強制されます。 |
| インフラストラクチャ | Microsoft Purviewは、Azure サービス、マルチクラウド環境、オンプレミスのデータ ストアとの統合を通じて、データ ガバナンスと保護をクラウド インフラストラクチャに拡張します。 | Microsoft Entraは、ロールの割り当て、アクセス レビュー、特権ロール保護を通じて、クラウド リソースへの管理アクセスを制御します。 |
| 人工知能 | Microsoft Purviewでは、AI の使用状況を可視化するための AI Hub、AI 生成コンテンツの秘密度ラベル、Copilotやその他の AI サービスのコンプライアンス制御など、AI のセキュリティとガバナンスの機能が提供されます。 | Microsoft Entraは、AI ワークロードにアクセスして構成できるユーザーに対して ID 検証、アクセス ポリシー、ガバナンスを適用することで、AI サービスへのアクセスをセキュリティで保護します。 |
次のステップ
特権アクセスの保護について説明します。