Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u kritieke bedrijfsassets identificeert en beveiligt met behulp van Zero Trust principes, als onderdeel van het Microsoft beveiligingsacceptatiemodel.
Dit bedrijfsscenario helpt u bij het bereiken van het volgende resultaat:
Kritieke bedrijfsassets identificeren en beveiligen
Als leider van het bedrijf moet u ervoor zorgen dat de systemen, gegevens en bewerkingen die uw organisatie stimuleren, worden beschermd tegen gerichte en krachtige bedreigingen. Niet alle activa dragen gelijk belang aan, sommige vertegenwoordigen geconcentreerd risico en vereisen sterkere, meer gerichte bescherming.
Een belangrijk resultaat van het beveiligen van kritieke bedrijfsassets is het beveiligen van de bevoegde toegang die deze beheert. Bevoorrechte identiteiten en toegangspaden vertegenwoordigen geconcentreerd risico omdat ze administratieve controle bieden over kritieke systemen en gegevens. Als er inbreuk is gemaakt, kunnen ze wijdverspreide impact in de hele organisatie mogelijk maken.
Dit scenario is gericht op het garanderen dat kritieke assets worden beveiligd en dat de toegang tot deze assets strikt wordt beheerd en consistent wordt beheerd, zodat alleen vertrouwde en geautoriseerde toegang is toegestaan.
Hierdoor kan uw organisatie het risico op aanvallen met een hoge impact verminderen, bedrijfsactiviteiten, inkomsten en reputatie beschermen tegen onderbrekingen of inbreuk.
Hoe deze richtlijnen werken
Dit artikel maakt deel uit van een gestructureerd acceptatiemodel dat beveiligingsstrategie verbindt met implementatie:
Begin met een bedrijfsscenario zoals deze om het resultaat te definiëren dat u wilt bereiken.
Identiteit van de beveiligingsdisciplines die van toepassing zijn op dit scenario.
Gebruik deze disciplines om de vereiste strategie, architectuur, processen en besturingselementen voor het scenario te definiëren. Doorloop elke discipline om te begrijpen wat er moet worden gepland, ontworpen en geïmplementeerd in de hele organisatie.
Gebruik technische oplossingen om deze vereisten te implementeren met behulp van Microsoft technologieën, het toepassen van besturingselementen op technologiepijlers zoals identiteit en gegevens.
Deze aanpak zorgt ervoor dat beveiligingsinvesteringen gericht zijn op de activa die het belangrijkst zijn voor het bedrijf, terwijl de toegang tot deze activa consistent wordt beheerd, waardoor het risico op inbreuk met een hoge impact wordt verminderd en de algehele tolerantie van de organisatie wordt versterkt.
Waarom kritieke assetbeveiliging een nieuwe benadering vereist
Organisaties vertrouwen op de beschikbaarheid, integriteit en vertrouwelijkheid van hun bedrijfssystemen en -gegevens om hun bedrijfsactiviteiten uit te voeren, klantopbrengst te accepteren, hun missie te vervullen en meer. Wanneer bedreigingsactoren (aanvallers op het gebied van cyberbeveiliging) de garanties van deze systeem- en gegevensassets in gevaar komen, krijgen organisaties directe kosten en risico's voor het leven, veiligheid, missie, omzet, reputatie, marktaandeel en meer.
In dit diagram ziet u hoe deze bedrijfskritieke assets moeten worden beveiligd op een hoger niveau dan andere.
Niet alle systemen en gegevens hebben gelijke bedrijfsimpact. Bedrijfskritieke assets vallen in twee categorieën:
- Activa met hoge waarde: hoogwaardige activa zijn systemen en gegevens waarvan inbreuk ernstige financiële of operationele schade kan veroorzaken, tot en met faillissement of insolventie. Deze activa zijn vaak gericht op diefstal, afpersing of vernietiging.
- Bevoegde toegang - Bevoegde toegang vertegenwoordigt geconcentreerd risico: identiteiten, accounts en hulpprogramma's waarmee hoogwaardige assets worden beheerd. Inbreuk op bevoegde toegang (via IT-beheerdersaccounts, werkstations en andere systemen) maakt wijdverspreide impact mogelijk en moet worden beveiligd op hetzelfde niveau of boven het niveau van hoogwaardige assets.
Zakelijke waarde
De waarde van het beveiligen van kritieke activa heeft de hele organisatie ten goede, maar verschilt per rol.
| Roles | Waarde |
|---|---|
| Bedrijfsleiderschap | Bescherm de meest waardevolle organisatieactiva die de omzet, het succes van de missie en het concurrentievoordeel stimuleren. Minimaliseer bedrijfsimpact van aanvallen die gericht zijn op hoogwaardige systemen en gegevens. Zorg ervoor dat bevoegde toegang is beveiligd om onbevoegd beheer van kritieke assets te voorkomen. |
| Technologierollen | Richt beveiligingsinvesteringen op de activa die het belangrijkst zijn voor het bedrijf. Beperk de impact van inbreuken door routes voor bevoorrechte toegang te beveiligen. Implementeer gestandaardiseerde beveiligingsmaatregelen voor geïdentificeerde kritieke activa binnen de technische omgeving. |
| Beveiligingsrollen | Prioriteit geven aan beveiligingsinspanningen op basis van bedrijfsimpact in plaats van technische complexiteit. Maak duidelijke zichtbaarheid in kritieke assets en bevoegde toegangspaden. Implementeer diepgaande beveiligingsmaatregelen voor hoogwaardige doelen die waarschijnlijk worden aangevallen. |
Beveiligingsdisciplines uitlijnen
Beveiligingsdisciplines vertegenwoordigen de gestructureerde gebieden van verantwoordelijkheid die nodig zijn om dit bedrijfsscenario te leveren.
- Plannings- en toezichtdisciplines definiëren de strategie, governance en coördinatie tussen organisaties.
- Technische strategiedisciplines definiëren de benodigde mogelijkheden voor architectuur, operationeel en beheer.
- Operationele disciplines zorgen ervoor dat beveiligingscontroles in de loop van de tijd effectief blijven door middel van bewaking, reactie en continue verbetering. Ze detecteren misbruik, reageren op bedreigingen en stimuleren doorlopende beveiligingspostuurverbeteringen.
Plannings- en toezichtsdisciplines
| Discipline | Action |
|---|---|
| Strategie, integratie en governance | Stel duidelijke strategie, governance, beleid en processen in om teams te begeleiden bij het identificeren en prioriteren van bedrijfskritieke activa en bevoorrechte toegang. Hanteer een aanpak van continu leren om uw vermogen om bedrijfskritieke assets en bevoorrechte toegang te identificeren, te beschermen, te detecteren, erop te reageren, ervan te herstellen en te beheren voortdurend te verbeteren. Zorg ervoor dat governance de processen tussen teams aanstuurt en bewaakt om een gecoördineerde aanpak voor beveiligings-, technologie- en bedrijfsteams te garanderen. |
| End-to-end beveiligingsarchitectuur | Zorg ervoor dat beveiligingsarchitecturen expliciet de beveiliging van bevoegde toegang en hoogwaardige bedrijfskritieke assets vereisen, opnemen en prioriteren. Zorg ervoor dat technische controles en mogelijkheden voldoende zijn om risico's in de volledige beveiligingslevenscyclus te beperken (identificeren, beveiligen, detecteren, reageren, herstellen en beheren). Zorg voor een geïntegreerde benadering in technologieteams om prioriteit te geven aan bedrijfskritieke assets en leertrajecten snel toe te passen om de evolutie van aanvallers bij te houden. |
Technische strategiedisciplines
| Discipline | Action |
|---|---|
| Toegang en identiteiten | Implementeer beheer van bevoorrechte toegang volgens de just-in-time- en just-enough-access-principes. Beheeraccounts beveiligen met phishingbestendige referenties en verbeterde bewaking Zorg ervoor dat kritieke systemen sterke verificatie vereisen en toegang met minimale bevoegdheden afdwingen. Maak duidelijk inzicht in wie bevoegde toegang heeft tot kritieke assets. |
| Infrastructuurbeveiliging | Behard en bewaak de infrastructuur die essentiële bedrijfstoepassingen en -gegevens host. Implementeer netwerksegmentatie om hoogwaardige assets te isoleren. Implementeer verbeterde logboekregistratie en anomaliedetectie voor bevoegde toegang tot kritieke infrastructuur. Stel veilige basislijnen en configuratiebeheer in voor kritieke systemen. |
| Ontwikkelbeveiliging | Prioriteit geven aan beveiligingstests en bedreigingsmodellering voor toepassingen die kritieke bedrijfsgegevens verwerken of openen. Implementeer veilige ontwikkelprocedures en bevoorradingsbeveiliging voor bedrijfskritieke toepassingen. Stel besturingselementen op toepassingsniveau in om gevoelige gegevens te beveiligen en onbevoegde toegang te voorkomen. |
| Gegevensbeveiliging | Kritieke bedrijfsgegevens classificeren en labelen om de juiste beveiligingsmaatregelen in te schakelen. Implementeer preventie van gegevensverlies, versleuteling en toegangsbeheer die zijn afgestemd op gegevenskritiek. 3. Bewaken op ongebruikelijke patronen voor gegevenstoegang en mogelijke exfiltratie van hoogwaardige informatie. |
| OT- en IoT-beveiliging | Identificeer IoT- en OT-systemen die bedrijfskritiek zijn of die van invloed kunnen zijn op de fysieke veiligheid. Implementeer netwerksegmentatie en verbeterde bewaking voor deze systemen. Beveiligde bevoegde toegang tot beheerplatforms voor operationele technologie. |
Operationele vakgebieden
| Discipline | Action |
|---|---|
| SecOps | Prioriteit geven aan bewaking en reactie voor kritieke assets en bevoegde toegang. Implementeer verbeterde opsporing en detectie van bedreigingen voor aanvallen die gericht zijn op hoogwaardige systemen. Stel versnelde procedures voor incidentrespons in voor schendingen met betrekking tot kritieke assets. Gebruik bedreigingsinformatie om te anticiperen op aanvallen op waardevolle doelen. |
| Beheer van beveiligingspostuur | Evalueer continu de beveiligingspostuur van kritieke assets en bevoegde toegangspaden. Prioriteit geven aan herstel van beveiligingsproblemen op basis van kritieke activa en bedrijfsimpact. Controleer de naleving van beveiligingsbasislijnen voor hoogwaardige systemen. Houd de beveiligingsstatus van bedrijfskritieke assets bij en rapporteer deze aan het leiderschap. |
Vereiste technologiepijlers
Technologiepijlers vertegenwoordigen de belangrijkste Microsoft beveiligingsmogelijkheden die ondersteuning bieden voor dit bedrijfsscenario.
| Pijler | Purview | Voer in |
|---|---|---|
| Identiteit | Microsoft Purview integreert met voorwaardelijke toegang om identiteitsgebaseerde toegangsbeheer voor gevoelige gegevens af te dwingen via vertrouwelijkheidslabels en beleid voor preventie van gegevensverlies. | Microsoft Entra biedt voorwaardelijke toegang en identiteitsbeheer om ervoor te zorgen dat alleen geautoriseerde gebruikers en services toegang hebben tot gevoelige gegevens. |
| Eindpunten | Microsoft Purview Endpoint DLP breidt het beleid voor gegevensbeveiliging uit naar eindpunten, waardoor onbevoegde gegevensoverdrachten worden voorkomen en ervoor wordt gezorgd dat gevoelige informatie op apparaten beveiligd blijft. | Microsoft Entra Dwingt op apparaten gebaseerde toegangsbeheer af, zodat alleen compatibele en vertrouwde apparaten toegang hebben tot beveiligde gegevens. |
| Networks | Microsoft Purview bewaakt gegevensverplaatsing over de netwerkgrenzen en integreert met netwerkbeveiligingshulpprogramma's om gegevensexfiltratie te detecteren en te voorkomen. | Microsoft Entra past locatie- en netwerktoegangsvoorwaarden toe via beleid voor voorwaardelijke toegang. |
| Apps | Microsoft Purview past vertrouwelijkheidslabels en DLP-beleid toe voor Microsoft 365 apps, SaaS-toepassingen en on-premises bestandsshares om consistente gegevensbeveiliging te garanderen. | Microsoft Entra beheert de toegang tot toepassingen met behulp van eenmalige aanmelding (SSO), toepassingsregistratie en toegangsbeleid. |
| Gegevens | Microsoft Purview biedt de belangrijkste mogelijkheden voor gegevensbeveiliging, waaronder vertrouwelijkheidslabels, gegevensclassificatie, preventie van gegevensverlies, informatiebarrières en recordbeheer. | Microsoft Entra dwingt toegangsbeslissingen af met behulp van RBAC, Privileged Identity Management (PIM) en Just-In-Time-toegang voor gevoelige bewerkingen. |
| Infrastructuur | Microsoft Purview breidt gegevensbeheer en -beveiliging uit naar de cloudinfrastructuur via integratie met Azure services, omgevingen met meerdere clouds en on-premises gegevensarchieven. | Microsoft Entra beheert beheerderstoegang tot cloudresources via roltoewijzingen, toegangsbeoordelingen en bevoorrechte rolbeveiligingen. |
| AI | Microsoft Purview biedt AI-beveiligings- en governancemogelijkheden, waaronder AI Hub voor inzicht in AI-gebruik, vertrouwelijkheidslabels voor door AI gegenereerde inhoud en nalevingscontroles voor Copilot en andere AI-services. | Microsoft Entra de toegang tot AI-services beveiligt door identiteitsverificatie, toegangsbeleid en governance af te dwingen voor wie AI-workloads kan openen en configureren. |