Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u de houding en naleving kunt versterken met behulp van Zero Trust principes, als onderdeel van het Microsoft [beveiligingsacceptatiemodel](security-adoption-model.md).
Dit bedrijfsscenario helpt u bij het bereiken van het volgende resultaat:
Beveiligingspostuur en naleving continu verbeteren
Als leidinggevende moet u voldoen aan uw fiduciaire plicht om te beschermen tegen beveiligingsrisico's. Beveiliging moet betrekking hebben op beveiligingsincidenten tegen veranderende bedreigingen en voldoen aan wettelijke nalevingsvereisten, vaak met dezelfde beperkte resources.
Dit bedrijfsscenario maakt deel uit van ons gestructureerde acceptatiemodel waarmee u bedrijfsdoelen kunt bereiken met behulp van een moderne beveiligingsbenadering die is gebaseerd op Zero Trust principes.
Deze richtlijnen helpen uw organisatie de beveiligingspostuur te verbeteren en naleving te handhaven door continu risico's te identificeren, herstel te prioriteren en de beveiliging in de hele organisatie te versterken.
Hoe deze richtlijnen werken
Dit artikel maakt deel uit van een gestructureerd acceptatiemodel dat beveiligingsstrategie verbindt met implementatie:
Begin met een bedrijfsscenario zoals deze om het resultaat te definiëren dat u wilt bereiken.
Identiteit van de beveiligingsdisciplines die van toepassing zijn op dit scenario.
Gebruik deze disciplines om de vereiste strategie, architectuur, processen en besturingselementen voor het scenario te definiëren. Doorloop elke discipline om te begrijpen wat er moet worden gepland, ontworpen en geïmplementeerd in de hele organisatie.
Gebruik technische oplossingen om deze vereisten te implementeren met behulp van Microsoft technologieën, het toepassen van besturingselementen op technologiepijlers zoals identiteit en gegevens.
Deze aanpak zorgt ervoor dat de beveiligingspostuurverbetering en -naleving continu worden gehandhaafd als onderdeel van uw algehele Zero Trust architectuur, in plaats van als afzonderlijke inspanning.
Waarom beveiligingspostuur een nieuwe benadering vereist
Organisaties worden geconfronteerd met twee samenhangende uitdagingen: zich verdedigen tegen steeds geavanceerdere dreigingen en voldoen aan toenemende wettelijke en complianceverplichtingen.
- Beveiligingspostuur: Uw beveiligingspostuur vertegenwoordigt de algehele mogelijkheid van uw organisatie om cyberbedreigingen te voorkomen, te detecteren en erop te reageren. Een sterke beveiligingspostuur is meetbaar, kwantificeerbaar en continu verbeterend naarmate risico's en technologieën zich ontwikkelen.
- Naleving van regelgeving: Naleving van regelgeving vereist naleving van wetten, regelgeving en industriestandaarden zoals AVG, CCPA, HIPAA en vereisten voor gegevenslocatie. Naleving is geen eenmalige inspanning. Hiervoor zijn duurzame controles, bewijs en operationele discipline vereist.
U kunt aan beide vereisten voldoen met:
- Een systematische aanpak voor het implementeren van beveiligingscontroles
- Ingebouwde mogelijkheden die vaak de nalevingsvereisten overschrijden
- Geïntegreerde hulpprogramma's die complexiteit en operationele kosten verminderen
- Meetbare voortgangstracering en rapportage
Zakelijke waarde
De waarde van het continu verbeteren van het beveiligingsniveau en de compliance komt de hele organisatie ten goede, maar verschilt per rol.
| Roles | Waarde |
|---|---|
| Bedrijfsleiderschap | Werken met geïntegreerde beveiliging die is afgestemd op bedrijfsresultaten zonder onnodige wrijving te introduceren. Verminder de hersteltijd na beveiligingsincidenten en voldoe daarbij aan regelgevende en wettelijke vereisten. Beperk financiële, juridische en reputatie-impact op beveiligings- en nalevingsfouten. |
| Technologierollen | Stel een gestandaardiseerde beveiligingspostuur in met geautomatiseerde naleving, voorspelbare kosten en verminderde operationele wrijving tijdens het voldoen aan technologie- en beveiligingsvereisten. |
| Beveiligingsrollen | Krijg verbeterde zichtbaarheid en controle over organisatierisico's. Verhoog stapsgewijs de drempel voor aanvallen om het rendement voor aanvallers (ROI) te verlagen en de impact en het blootgestelde aanvalsoppervlak te beperken. |
Beveiligingsdisciplines uitlijnen
Beveiligingsdisciplines vertegenwoordigen de gestructureerde gebieden van verantwoordelijkheid die nodig zijn om dit bedrijfsscenario te leveren.
- Plannings- en toezichtdisciplines definiëren de strategie, governance en coördinatie tussen organisaties.
- Technische strategiedisciplines definiëren de benodigde mogelijkheden voor architectuur, operationeel en beheer.
- Operationele disciplines zorgen ervoor dat beveiligingscontroles in de loop van de tijd effectief blijven door middel van bewaking, reactie en continue verbetering. Ze detecteren misbruik, reageren op bedreigingen en stimuleren doorlopende beveiligingspostuurverbeteringen.
Plannings- en toezichtsdisciplines
| Discipline | Action |
|---|---|
| Strategie, integratie en governance | Governanceprocessen opstellen die beveiligingspostuur en nalevingsdoelen, prioriteiten en risicotolerantie definiëren. Stel meetbare doelstellingen vast en houd de voortgang richting beveiligingsvolwassenheid bij. |
| End-to-end beveiligingsarchitectuur | Implementeer beveiligingscontroles en -bewaking in de hele technologieomgeving. Integreer deze besturingselementen in een uniforme weergave voor asseteigenaren en managers en ontwerparchitecturen die standaard veilig zijn en tegelijkertijd nalevingsvereisten ondersteunen. |
Technische strategiedisciplines
| Discipline | Action |
|---|---|
| Toegang en identiteiten | Zorg ervoor dat de organisatie een opzettelijke en goede benadering heeft voor het beheren van toegang tot assets. Implementeer op identiteit gebaseerde beveiligingscontroles die ondersteuning bieden voor Zero Trust principes en inzicht bieden in toegangspatronen. |
| Infrastructuurbeveiliging | Bewaak en pas beveiligingsmaatregelen consistent en doeltreffend toe op alle infrastructuurmiddelen binnen het technische landschap, inclusief alle clouds, on-premises datacenters en verouderde systemen. Veilige basislijnen en configuratiestandaarden instellen, bewaken en afdwingen voor algemene besturingssystemen, apparaten, toepassingen en andere onderdelen. |
| Ontwikkelbeveiliging | Beveiligingscontroles consistent en effectief toepassen op bestaande software en nieuwe ontwikkeling. Integreer en automatiseer de opname van beveiligingscontroles in ontwikkelingsprocessen. Stel processen vast om snel beveiligingsfouten te corrigeren die op elk moment tijdens de levenscyclus van de software worden gevonden, inclusief na de release. |
| Gegevensbeveiliging | Beveiligingscontroles consistent en effectief toepassen om beveiliging en privacygaranties te garanderen voor gegevensassets die intellectueel eigendom, handelsgeheimen, gereglementeerde gegevens en andere gevoelige gegevens opslaan. Implementeer controles die voldoen aan wettelijke vereisten en bescherm tegen gegevensverlies. |
| OT- en IoT-beveiliging | Zorg ervoor dat de organisatie een opzettelijke en gezonde benadering heeft voor OT-/IoT-apparaten die communiceren met fysieke processen en de fysieke wereld. |
Operationele vakgebieden
| Discipline | Action |
|---|---|
| SecOps | Prioriteit geven aan bewaking en beperking op basis van de meest frequente en impactvolle beveiligingsincidenten, met behulp van bedreigingsinformatie van SecOps en externe bronnen. Verbeter de detectie- en responsmogelijkheden continu. |
| Beheer van beveiligingspostuur | Continu beveiligingspostuur beoordelen, meten en verbeteren in de hele organisatie. Implementeer hulpprogramma's zoals Microsoft Beveiliging Exposure Management en Secure Score om de voortgang bij te houden. Prioriteit geven aan herstel op basis van risico en bedrijfsimpact. |
Benodigde technologiepijlers
Technologiepijlers vertegenwoordigen de belangrijkste Microsoft beveiligingsmogelijkheden die ondersteuning bieden voor dit bedrijfsscenario.
| Pijler | Beveiligingsblootstellingsbeheer | Geavanceerde beveiliging van GitHub | Priva |
|---|---|---|---|
| Identiteit | Microsoft Beveiliging Exposure Management identificeert identiteitsgerelateerde risico's, waaronder overprivilegeerde accounts, verouderde referenties en aanvalspaden die gebruikmaken van onjuiste identiteitsconfiguraties. | GitHub Advanced Security detecteert in code vastgelegde referenties en API-sleutels in broncode om het risico op identiteiten te verminderen dat wordt veroorzaakt door blootstelling aan referenties. Integratie met besturingselementen voor toegang tot opslagplaatsen zorgt ervoor dat alleen geautoriseerde gebruikers gevoelige code kunnen wijzigen. | Microsoft Priva integreert met Microsoft Entra om bij te houden welke identiteiten toegang hebben tot persoonlijke gegevens en ondersteuning biedt voor verzoeken van betrokkenen om personen te helpen controle over hun persoonlijke gegevens uit te oefenen. |
| Eindpunten | Microsoft Beveiliging Exposure Management voegt beveiligingsproblemen, onjuiste configuraties en blootstellingsrisico's van eindpunten samen, waardoor een uniforme weergave van de beveiligingspostuur voor apparaten wordt geboden. | NA | Microsoft Priva bewaakt de verwerking van persoonlijke gegevens op eindpunten en helpt bij het identificeren van privacyrisico's van gegevens die zijn opgeslagen op gebruikersapparaten. |
| Networks | Microsoft Beveiliging Exposure Management wijst netwerkaanvallen toe, identificeert blootgestelde services en markeert hiaten in netwerksegmentatie die laterale verplaatsing mogelijk maken. | NA | Microsoft Priva helpt identificeren wanneer persoonlijke gegevens over de netwerkgrenzen heen gaan en ondersteuning bieden voor evaluaties van gegevensoverdracht voor grensoverschrijdende naleving. |
| Apps | Microsoft Beveiliging Exposure Management detecteert beveiligingsproblemen in toepassingen, riskante configuraties en schaduw-IT om de kwetsbaarheid voor toepassingsaanvallen te beveiligen. | Codescans (SAST) in GitHub Advanced Security identificeert beveiligingsproblemen en coderingsfouten vóór de release, waardoor het aantal misbruikbare fouten in geïmplementeerde toepassingen wordt verminderd. Beveiligingscampagnes en Copilot Autofix helpen teams bij het oplossen van problemen op schaal, met ondersteuning voor consistente toepassingsbeveiligingsstandaarden. | Microsoft Priva persoonsgegevens detecteert in Microsoft 365 toepassingen en geeft inzicht in hoe persoonlijke gegevens worden gebruikt binnen samenwerkingshulpprogramma's. |
| Gegevens | Microsoft Beveiliging Blootstellingsbeheer identificeert risico's voor gegevensblootstelling, waaronder overshared bestanden, gevoelige gegevens op kwetsbare locaties en gegevensgerelateerde aanvalspaden. | Geheim scannen detecteert weergegeven referenties, tokens en verbindingsreeksen in opslagplaatsen, terwijl pushbeveiliging helpt nieuwe lekken te voorkomen voordat ze worden doorgevoerd. Dit vermindert het risico op gegevenstoegang via gelekte geheimen en ondersteunt naleving van de vereisten voor gegevensbescherming. | Microsoft Priva biedt privacygerichte mogelijkheden, waaronder detectie van persoonlijke gegevens, privacyrisicobeheer, automatisering van onderwerprechtenaanvragen en toestemmingsbeheer. |
| Infrastructuur | Microsoft Beveiliging Exposure Management biedt inzicht in beveiligingsproblemen in de cloud en on-premises infrastructuur, onjuiste configuraties en nalevingsfouten in omgevingen met meerdere clouds. | Afhankelijkheidsscans en afhankelijkheidsbeoordeling identificeren bekende beveiligingsproblemen in opensource-onderdelen en configuratiebestanden voordat infrastructuur of toepassingen worden geïmplementeerd, waardoor overgenomen risico's worden verminderd en de standaardinfrastructuurpostuur wordt ondersteund. | Microsoft Priva de zichtbaarheid van privacy uitbreiden tot gegevens die zijn opgeslagen in de cloudinfrastructuur, zodat organisaties privacycompatibiliteit in omgevingen met meerdere clouds kunnen handhaven. |
| AI | Microsoft Beveiliging Exposure Management maakt gebruik van AI om aanvalspaden te modelleren, risico’s te prioriteren op basis van exploitatiemogelijkheden en bedrijfsimpact, en intelligente aanbevelingen te doen voor het verbeteren van de beveiligingsstatus. | GitHub Advanced Security scant ai-ondersteunde en door mensen geschreven code, waardoor teams beveiligingsstandaarden kunnen handhaven naarmate AI de ontwikkeling versnelt. Door AI ondersteund herstel versnelt het oplossen van beveiligingsproblemen zonder beveiligingscontroles te omzeilen. | Microsoft Priva biedt ondersteuning voor privacycompatibiliteit voor AI-workloads door organisaties te helpen begrijpen hoe persoonlijke gegevens worden gebruikt in AI-trainings- en deductiescenario's. |