Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podsumowanie: Aby zastosować zasady Zero Trust do środowiska dla rozwiązania Microsoft Security Copilot, należy zastosować pięć warstw ochrony:
- Ochrona kont użytkowników administratora i personelu secOps przy użyciu zasad tożsamości i dostępu.
- Stosuj zasadę najmniejszych uprawnień w odniesieniu do kont użytkowników administratorów i personelu SecOps, w tym przypisując im tylko minimalnie niezbędne role.
- Zarządzanie urządzeniami pracowników administracyjnych i SecOps oraz ich ochrona.
- Wdróż lub zweryfikuj ochronę przed zagrożeniami.
- Bezpieczny dostęp do produktów zabezpieczeń innych firm, które integrujesz z rozwiązaniem Security Copilot.
Wprowadzenie
W ramach wprowadzenia rozwiązania Microsoft Security Copilot do środowiska firma Microsoft zaleca utworzenie silnej podstawy zabezpieczeń dla kont użytkowników i urządzeń administratora i personelu secOps. Firma Microsoft zaleca również upewnienie się, że skonfigurowano narzędzia ochrony przed zagrożeniami. Jeśli integrujesz produkty zabezpieczeń innych firm z rozwiązaniem Security Copilot, upewnij się również, że masz chroniony dostęp do tych produktów i powiązanych danych.
Na szczęście wskazówki dotyczące silnego fundamentu zabezpieczeń istnieją w postaci zero trust. Strategia zabezpieczeń Zero Trust traktuje każde połączenie i żądanie zasobu, tak jakby pochodziło z niekontrolowanych sieci i złego aktora. Niezależnie od tego, skąd pochodzi żądanie i do jakiego zasobu uzyskuje dostęp, Zero Trust uczy, by „nigdy nie ufać, zawsze weryfikować”.
W portalach zabezpieczeń usługa Security Copilot zapewnia oparte na języku naturalnym środowisko asystenta, które wspiera:
Specjaliści ds. bezpieczeństwa w kompleksowych scenariuszach, takich jak reagowanie na incydenty, polowanie na zagrożenia, gromadzenie danych wywiadowczych i zarządzanie postawą bezpieczeństwa.
Specjaliści IT w zakresie oceny i konfiguracji zasad, rozwiązywania problemów z dostępem do urządzeń i użytkowników oraz monitorowania wydajności.
Rozwiązanie Security Copilot używa danych z dzienników zdarzeń, alertów, incydentów i zasad z subskrypcji oraz produktów zabezpieczeń firmy Microsoft i firm zewnętrznych. Jeśli osoba atakująca naruszy konto użytkownika administratora lub personelu zabezpieczającego, któremu przypisano rolę Copilot zabezpieczeń, może użyć rozwiązania Security Copilot i jego wyników, aby zrozumieć, w jaki sposób zespół SecOps zajmuje się atakami w toku. Osoba atakująca może następnie wykorzystać te informacje, aby udaremnić próby reagowania na zdarzenie, prawdopodobnie takie, które zainicjowały.
W związku z tym kluczowe znaczenie ma upewnienie się, że zastosowano odpowiednie środki zaradcze w danym środowisku.
Architektura logiczna
Pierwsza linia obrony przy wdrażaniu Security Copilot polega na zastosowaniu zasad Zero Trust do kont i urządzeń administratorów oraz pracowników działu SecOps. Ważne jest również, aby zapewnić, że organizacja stosuje zasadę najniższych uprawnień. Oprócz ról specyficznych dla rozwiązania Copilot role przypisane administratorom i pracownikom SecOps w narzędziach zabezpieczeń określają, do jakich danych mają oni dostęp podczas korzystania z rozwiązania Security Copilot.
Łatwo zrozumieć, dlaczego te środki zaradcze są ważne, patrząc na logiczną architekturę rozwiązania Security Copilot pokazaną tutaj.
Na schemacie:
Członkowie zespołu SecOps mogą monitować za pomocą środowiska copilot, takiego jak te oferowane przez Security Copilot, Microsoft Defender XDR i Microsoft Intune.
Komponenty Security Copilot obejmują:
Usługa usługi Security Copilot, która koordynuje odpowiedzi na polecenia użytkownika i polecenia oparte na umiejętnościach.
Zestaw dużych modeli językowych (LLM) dla rozwiązania Security Copilot.
Wtyczki dla określonych produktów. Dostępne są wstępnie zainstalowane wtyczki dla produktów firmy Microsoft. Te wtyczki wstępnie przetwarzają prompty i przetwarzają je końcowo.
Dane subskrypcji. Dane SecOps dotyczące dzienników zdarzeń, alertów, incydentów i zasad przechowywane w subskrypcjach. Aby uzyskać więcej informacji, zobacz ten artykuł dotyczący najpopularniejszych źródeł danych dla produktów zabezpieczeń w usłudze Microsoft Sentinel.
Przesłane pliki. Możesz przekazać określone pliki do rozwiązania Security Copilot i uwzględnić je w zakresie monitów.
Każdy produkt zabezpieczeń firmy Microsoft ze środowiskiem copilot zapewnia dostęp tylko do zestawu danych skojarzonego z tym produktem, takich jak dzienniki zdarzeń, alerty, zdarzenia i zasady. Security Copilot zapewnia dostęp do wszystkich zestawów danych, do których użytkownik ma dostęp.
Aby uzyskać więcej informacji, zobacz Wprowadzenie do rozwiązania Microsoft Security Copilot.
Jak działa uwierzytelnianie w imieniu użytkownika w usłudze Security Copilot?
Security Copilot używa uwierzytelniania w imieniu użytkownika (OBO) opartego na protokole OAuth 2.0. To przepływ uwierzytelniania oparty na delegowaniu w protokole OAuth. Gdy użytkownik SecOps wyświetli monit, funkcja Security Copilot przekazuje tożsamość i uprawnienia użytkownika za pośrednictwem łańcucha żądań. Uniemożliwia to użytkownikowi uzyskanie uprawnień do zasobów, dla których nie powinien mieć dostępu.
Aby uzyskać więcej informacji na temat uwierzytelniania OBO, zobacz Platforma tożsamości Microsoft i przepływ OAuth 2.0 On-Behalf-Of.
Tworzenie promptów w produkcie zabezpieczeń firmy Microsoft: wbudowany przykład dla usługi Microsoft Intune
W przypadku korzystania z jednego z osadzonych środowisk rozwiązania Security Copilot zakres danych zależy od kontekstu używanego produktu. Jeśli na przykład w usłudze Microsoft Intune zostanie wyświetlony monit, wyniki są generowane tylko z danych i kontekstu udostępnianych przez usługę Microsoft Intune.
Oto logiczna architektura podczas wysyłania promptów z poziomu wbudowanego środowiska Microsoft Intune.
Na rysunku:
Administratorzy usługi Intune używają rozwiązania Microsoft Copilot w usłudze Intune do przesyłania monitów.
Składnik Security Copilot koordynuje odpowiedzi na prompty przy użyciu:
Modele LLM dla usługi Security Copilot.
Wstępnie zainstalowana wtyczka Microsoft Intune.
Dane usługi Intune dotyczące urządzeń, zasad i poziomu zabezpieczeń przechowywane w subskrypcji Microsoft 365.
Integracja z produktami zabezpieczeń innych firm
Security Copilot umożliwia hostowanie wtyczek dla produktów innych firm. Te wtyczki innych firm zapewniają dostęp do skojarzonych danych. Te wtyczki i skojarzone z nimi dane działają poza granicą zaufania zabezpieczeń firmy Microsoft. W związku z tym ważne jest zapewnienie bezpiecznego dostępu do tych aplikacji i skojarzonych z nimi danych.
Oto logiczna architektura rozwiązania Security Copilot z produktami zabezpieczeń innych firm.
Na schemacie:
- Rozwiązanie Security Copilot integruje się z produktami zabezpieczeń innych firm za pośrednictwem wtyczek.
- Te wtyczki zapewniają dostęp do danych skojarzonych z produktem, takich jak dzienniki i alerty.
- Te składniki innych firm znajdują się poza granicą zaufania zabezpieczeń firmy Microsoft.
Stosowanie środków zaradczych zabezpieczeń do środowiska na potrzeby rozwiązania Security Copilot
W pozostałej części tego artykułu przedstawiono procedurę stosowania zasad zero trustu w celu przygotowania środowiska do rozwiązania Security Copilot.
| Krok | Zadanie | Zastosowano zasady zerowego zaufania |
|---|---|---|
| 1 | Wdróż lub zweryfikuj zasady tożsamości i dostępu dla personelu administracyjnego i secOps. | Zweryfikuj jawnie |
| 2 | Stosuj zasadę najmniejszych uprawnień wobec kont administratorów i użytkowników SecOps. | Używanie dostępu z jak najmniejszą liczbą uprawnień |
| 3 | Zabezpieczanie urządzeń pod kątem uprzywilejowanego dostępu. | Zweryfikuj jawnie |
| 4 | Wdróż lub zweryfikuj usługi ochrony przed zagrożeniami. | Zakładaj naruszenie bezpieczeństwa |
| 5 | Bezpieczny dostęp do produktów i danych zabezpieczeń innych firm. | Jawnie weryfikować Użyj najmniej uprzywilejowanego dostępu Zakładaj naruszenie |
Istnieje kilka metod, które można zastosować do dołączania administratorów i pracowników SecOps do rozwiązania Security Copilot podczas konfigurowania ochrony środowiska.
Dołączanie poszczególnych użytkowników do rozwiązania Security Copilot
Przed przypisaniem roli w usłudze Security Copilot należy co najmniej przejrzeć listę kontrolną dla administratorów i pracowników zespołu SecOps. Działa to dobrze w przypadku małych zespołów i organizacji, które chcą rozpocząć od grupy testowej lub pilotażowej.
Etapowe wdrażanie rozwiązania Security Copilot
W przypadku dużych środowisk bardziej standardowe wdrożenie etapowe działa dobrze. W tym modelu adresujesz jednocześnie grupy użytkowników w celu skonfigurowania ochrony i przypisania ról.
Oto przykładowy model.
Na ilustracji:
- W fazie Ocena wybierasz niewielki zestaw użytkowników administratorów i secOps, którzy mają mieć dostęp do rozwiązania Security Copilot i stosować ochronę tożsamości i dostępu oraz urządzeń.
- W fazie pilotażowej wybierasz następną grupę administratorów i użytkowników SecOps oraz stosujesz zabezpieczenia tożsamości i dostępu oraz urządzeń.
- W fazie pełnego wdrażania stosujesz zabezpieczenia tożsamości i dostępu oraz urządzeń dla pozostałych użytkowników administratorów i secOps.
- Na końcu każdej fazy przypiszesz odpowiednią rolę w aplikacji Security Copilot do kont użytkowników.
Ponieważ różne organizacje mogą znajdować się na różnych etapach wdrażania zabezpieczeń Zero Trust w swoim środowisku, na każdym z poniższych etapów:
- Jeśli nie korzystasz z żadnego z zabezpieczeń opisanych w tym kroku, poświęć czas na ich pilotaż i wdrożenie wśród personelu administracyjnego oraz zespołu SecOps przed przypisaniem ról obejmujących Security Copilot.
- Jeśli już korzystasz z niektórych zabezpieczeń opisanych w tym kroku, potraktuj zawarte w nim informacje jako listę kontrolną i sprawdź, czy każde wskazane zabezpieczenie zostało przetestowane pilotażowo i wdrożone przed przypisaniem ról obejmujących Security Copilot.
Krok 1. Wdrażanie lub weryfikowanie zasad tożsamości i dostępu dla personelu administracyjnego i secOps
Aby uniemożliwić złym aktorom korzystanie z rozwiązania Security Copilot w celu szybkiego uzyskania informacji na temat cyberataków, pierwszym krokiem jest uniemożliwienie im uzyskania dostępu. Musisz upewnić się, że administratorzy i personel SecOps:
- Konta użytkowników są wymagane do korzystania z uwierzytelniania wieloskładnikowego (MFA) (więc ich dostęp nie może zostać naruszony przez odgadnięcie haseł użytkowników) i są one wymagane do zmiany haseł po wykryciu aktywności wysokiego ryzyka.
- Urządzenia muszą być zgodne z zasadami zarządzania w usłudze Intune oraz zasadami zgodności urządzeń.
Aby uzyskać zalecenia dotyczące zasad dotyczących tożsamości i dostępu, zobacz etap dotyczący tożsamości i dostępu w Zero Trust dla Microsoft Copilot. Na podstawie zaleceń opisanych w tym artykule upewnij się, że wynikowa konfiguracja stosuje następujące zasady dla wszystkich kont użytkowników personelu secOps i ich urządzeń:
- Zawsze używaj uwierzytelniania wieloskładnikowego do logowania
- Blokuj klientów, którzy nie obsługują nowoczesnego uwierzytelniania
- Wymaganie zgodnych komputerów i urządzeń przenośnych
- Użytkownicy wysokiego ryzyka muszą zmienić hasło (tylko w przypadku platformy Microsoft 365 E5)
- Wymaganie przestrzegania zasad zgodności urządzeń w usłudze Intune
Te zalecenia są zgodne z poziomem ochrony Specialized security w zasadach dostępu do tożsamości i urządzeń Zero Trust firmy Microsoft. Na poniższym diagramie przedstawiono zalecane trzy poziomy ochrony: punkt początkowy, przedsiębiorstwo i wyspecjalizowane. Poziom ochrony przedsiębiorstwa jest zalecany jako minimum dla kont uprzywilejowanych.
Na diagramie przedstawiono zalecane zasady dotyczące usługi Dostęp warunkowy usługi Microsoft Entra, zgodności urządzeń w Intune oraz ochrony aplikacji w Intune na każdym z trzech poziomów:
- Punkt początkowy, który nie wymaga zarządzania urządzeniami.
- Enterprise jest zalecany w modelu Zero Trust, a także jako minimalny poziom wymagany do uzyskania dostępu do rozwiązania Security Copilot, produktów zabezpieczających innych firm oraz powiązanych z nimi danych.
- Wyspecjalizowane zabezpieczenia są zalecane w celu uzyskania dostępu do rozwiązania Security Copilot i produktów zabezpieczeń innych firm oraz powiązanych danych.
Każda z tych zasad została opisana bardziej szczegółowo w temacie Common Zero Trust identity and device access policies for Microsoft 365 organizations (Wspólne zasady tożsamości zero trustu i dostępu urządzeń dla organizacji platformy Microsoft 365).
Konfigurowanie oddzielnego zestawu zasad dla uprzywilejowanych użytkowników
Podczas konfigurowania tych zasad dla administratorów i pracowników secOps utwórz oddzielny zestaw zasad dla tych uprzywilejowanych użytkowników. Na przykład nie dodawaj administratorów do tego samego zestawu zasad, które zarządzają dostępem nieuprzywilejowanych użytkowników do aplikacji, takich jak platforma Microsoft 365 i usługa Salesforce. Użyj dedykowanego zestawu zasad z zabezpieczeniami odpowiednimi dla kont uprzywilejowanych.
Uwzględnij narzędzia zabezpieczeń w zakresie zasad dostępu warunkowego
Na razie nie ma łatwego sposobu na skonfigurowanie Dostępu warunkowego dla Security Copilot. Ponieważ jednak do uzyskiwania dostępu do danych w narzędziach zabezpieczających używane jest uwierzytelnianie typu on-behalf-of, upewnij się, że skonfigurowano Zasady dostępu warunkowego dla tych narzędzi, do których mogą należeć Microsoft Entra ID, Microsoft Intune, Microsoft Purview, Microsoft Defender XDR i Microsoft Defender Threat Intelligence.
Należy pamiętać, że w przypadku usługi Microsoft Defender dla chmury i usługi Azure Firewall zasady dostępu warunkowego są stosowane do portalu zarządzania platformy Azure i interfejsu API. W związku z tym wszelkie usługi lub klienci korzystający z interfejsu API platformy Azure mogą zostać pośrednio dotknięci. Aby uzyskać więcej informacji, zobacz Dostęp warunkowy: Określanie wartości docelowych zasobów.
Krok 2. Stosuj zasadę najmniejszych uprawnień do kont administratorów i użytkowników SecOps
Ten krok obejmuje konfigurowanie odpowiednich ról w programie Security Copilot. Obejmuje to również przeglądanie kont użytkowników administratora i secOps, aby upewnić się, że są one przypisane najmniejszą ilość uprawnień do pracy, którą mają wykonać.
Przypisz konta użytkowników do ról Security Copilot
Model uprawnień w usłudze Security Copilot obejmuje role zarówno w Microsoft Entra ID, jak i w Security Copilot.
| Produkt | Role | Opis |
|---|---|---|
| Microsoft Entra ID/Microsoft Purview | Obsługiwane role w Microsoft Entra ID i Microsoft Purview | Te role w Microsoft Entra i Microsoft Purview dziedziczą rolę właściciela Copilot w usłudze Security Copilot. Te uprzywilejowane role są używane tylko do dołączania rozwiązania Security Copilot do organizacji. |
| Copilot rozwiązań zabezpieczających | Właściciel Copilot Współautor Copilota |
Te dwie role obejmują dostęp do korzystania z rozwiązania Security Copilot. Większość administratorów i personelu SecOps może korzystać z roli Współautor Copilot. Rola właściciela usługi Copilot obejmuje możliwość publikowania niestandardowych wtyczek oraz zarządzania ustawieniami, które wpływają na całą usługę Security Copilot. |
Warto wiedzieć, że domyślnie wszyscy użytkownicy w dzierżawie otrzymują uprawnienia współautora Copilot. W przypadku tej konfiguracji dostęp do danych narzędzia zabezpieczeń podlega uprawnieniam skonfigurowanym dla każdego z narzędzi zabezpieczeń. Zaletą tej konfiguracji jest to, że zintegrowane środowiska rozwiązania Security Copilot są natychmiast dostępne dla administratorów i personelu SecOps w produktach, z których na co dzień korzystają. Działa to dobrze, jeśli już przyjęto silną praktykę najmniej uprzywilejowanego dostępu w organizacji.
Jeśli chcesz etapowo wdrażać rozwiązanie Security Copilot wśród pracowników administracyjnych i zespołu SecOps, jednocześnie dopracowując model dostępu zgodny z zasadą najmniejszych uprawnień w organizacji, usuń element Wszyscy użytkownicy z roli Współautor rozwiązania Copilot i dodawaj grupy zabezpieczeń w miarę gotowości.
Aby uzyskać więcej informacji, zobacz następujące zasoby rozwiązania Microsoft Security Copilot:
Konfigurowanie lub przeglądanie dostępu do najniższych uprawnień dla kont administratorów i kont użytkowników SecOps
Wprowadzenie do rozwiązania Security Copilot to doskonały czas na przejrzenie dostępu do kont użytkowników administratorów i pracowników SecOps, aby upewnić się, że korzystasz z zasady najniższych uprawnień dostępu do określonych produktów. Obejmuje to następujące zadania:
- Zapoznaj się z uprawnieniami przyznanymi dla konkretnych produktów, z którymi pracują administratorzy i pracownicy SecOps. Na przykład w przypadku firmy Microsoft Entra zobacz Najmniej uprzywilejowane role według zadania.
- Użyj usługi Microsoft Entra Privileged Identity Management (PIM), aby uzyskać większą kontrolę nad dostępem do rozwiązania Security Copilot.
- Użyj usługi Microsoft Purview Privileged Access Management, aby skonfigurować szczegółową kontrolę dostępu nad uprzywilejowanymi zadaniami administratora w usłudze Office 365.
Korzystanie z usługi Microsoft Entra Privileged Identity Management razem z rozwiązaniem Security Copilot
Usługa Microsoft Entra Privileged Identity Management (PIM) umożliwia zarządzanie, kontrolowanie i monitorowanie ról wymaganych do uzyskania dostępu do rozwiązania Security Copilot. Za pomocą usługi PIM można wykonywać następujące czynności:
- Podaj aktywację roli opartą na czasie.
- Wymagaj zatwierdzenia, aby aktywować role uprzywilejowane.
- Wymuszanie uwierzytelniania wieloskładnikowego w celu aktywowania dowolnej roli.
- Otrzymywanie powiadomień po aktywowaniu ról uprzywilejowanych.
- Przeprowadzaj przeglądy uprawnień, aby upewnić się, że konta administratorów i personelu SecOps nadal wymagają przypisanych im ról.
- Przeprowadzaj inspekcje dotyczące dostępu i zmian ról dla personelu administracyjnego i secOps.
Korzystanie z zarządzania dostępem uprzywilejowanym razem z rozwiązaniem Security Copilot
Usługa Microsoft Purview Privileged Access Management pomaga chronić organizację przed naruszeniami zabezpieczeń i pomaga spełnić najlepsze rozwiązania w zakresie zgodności, ograniczając stały dostęp do poufnych danych lub dostęp do krytycznych ustawień konfiguracji. Zamiast zapewniać administratorom stały dostęp, wdraża się zasady dostępu just-in-time dla zadań wymagających podwyższonych uprawnień. Zamiast zapewniać administratorom stały dostęp, wdraża się reguły dostępu just-in-time do zadań wymagających podwyższonych uprawnień. Aby uzyskać więcej informacji, zobacz Privileged access management (Zarządzanie dostępem uprzywilejowanym).
Krok 3. Zabezpieczanie urządzeń pod kątem uprzywilejowanego dostępu
W kroku 1 skonfigurowano zasady dostępu warunkowego, które wymagały urządzeń zarządzanych i zgodnych dla personelu administratora i secOps. Aby zwiększyć bezpieczeństwo, można wdrożyć urządzenia uprzywilejowanego dostępu dla pracowników do korzystania podczas uzyskiwania dostępu do narzędzi bezpieczeństwa i danych, w tym Security Copilot. Urządzenie uprzywilejowanego dostępu to stacja robocza o wzmocnionych zabezpieczeniach, która ma ściśle określoną kontrolę aplikacji i funkcję Application Guard. Stacja robocza korzysta z funkcji Credential Guard, Device Guard, App Guard i Exploit Guard, aby chronić komputer hosta przed atakującymi.
Aby uzyskać więcej informacji na temat konfigurowania urządzenia pod kątem uprzywilejowanego dostępu, zobacz Zabezpieczanie urządzeń w ramach scenariusza dostępu uprzywilejowanego.
Aby wprowadzić wymóg dotyczący tych urządzeń, pamiętaj o zaktualizowaniu zasad zgodności urządzeń w usłudze Intune. Jeśli przeprowadzasz administratorów i personel SecOps na urządzenia o podwyższonym poziomie zabezpieczeń, przenieś swoje grupy zabezpieczeń z pierwotnych zasad dotyczących zgodności urządzeń do nowych zasad. Reguła dostępu warunkowego może pozostać taka sama.
Krok 4. Wdrażanie lub weryfikowanie usług ochrony przed zagrożeniami
Aby wykryć działania złych podmiotów i uniemożliwić im uzyskanie dostępu do rozwiązania Security Copilot, upewnij się, że możesz wykrywać zdarzenia zabezpieczeń i reagować na nie za pomocą kompleksowego pakietu usług ochrony przed zagrożeniami, w tym usługi Microsoft Defender XDR z platformą Microsoft 365, usługą Microsoft Sentinel i innymi usługami i produktami zabezpieczeń.
Użyj następujących zasobów.
| Scope | Opis i zasoby |
|---|---|
| Aplikacje Microsoft 365 i SaaS zintegrowane z firmą Microsoft Entra | Zapoznaj się z artykułem Zero Trust for Microsoft Copilot, aby uzyskać wskazówki, jak stopniowo zwiększać poziom ochrony przed zagrożeniami, zaczynając od planów Microsoft 365 E3 i przechodząc następnie do planów Microsoft E5. Aby zapoznać się z planami platformy Microsoft 365 E5, zobacz również Ocena i pilotaż zabezpieczeń usługi Microsoft Defender XDR. |
| Zasoby w chmurze platformy Azure Zasoby innych dostawców usług w chmurze, takich jak Amazon Web Services (AWS) |
Skorzystaj z następujących zasobów, aby rozpocząć pracę z Defender dla Chmury: - Microsoft Defender dla Chmury - Stosowanie zasad zero trust do aplikacji IaaS na platformie AWS |
| Twoje środowisko cyfrowe obejmujące wszystkie narzędzia Microsoft XDR i Microsoft Sentinel | Przewodnik implementowania rozwiązań Microsoft Sentinel i Microsoft Defender XDR for Zero Trust przeprowadzi cię przez proces konfigurowania narzędzi wykrywania i reagowania firmy Microsoft eXtended (XDR) wraz z usługą Microsoft Sentinel w celu przyspieszenia zdolności organizacji do reagowania na ataki cyberbezpieczeństwa i korygowania ich. |
Krok 5. Bezpieczny dostęp do produktów i danych zabezpieczeń innych firm
Jeśli integrujesz produkty zabezpieczeń innych firm z rozwiązaniem Security Copilot, upewnij się, że masz zabezpieczony dostęp do tych produktów i powiązanych danych. Wskazówki dotyczące platformy Microsoft Zero Trust obejmują zalecenia dotyczące zabezpieczania dostępu do aplikacji SaaS. Te zalecenia mogą być używane w przypadku produktów zabezpieczeń innych firm.
W ramach ochrony realizowanej za pomocą zasad dostępu opartych na tożsamości i urządzeniu zmiany w typowych zasadach dotyczących aplikacji SaaS zostały oznaczone kolorem czerwonym na poniższym diagramie. Są to zasady, do których można dodać produkty zabezpieczeń innych firm.
W przypadku produktów i aplikacji zabezpieczeń innych firm rozważ utworzenie dedykowanego zestawu zasad. Pozwala to traktować produkty zabezpieczeń z większymi wymaganiami w porównaniu z aplikacjami zwiększającymi produktywność, takimi jak Dropbox i Salesforce. Na przykład dodaj tanium i wszystkie inne produkty zabezpieczeń innych firm do tego samego zestawu zasad dostępu warunkowego. Jeśli chcesz wymusić bardziej rygorystyczne wymagania dotyczące urządzeń dla administratorów i personelu SecOps, skonfiguruj również odrębne zasady zgodności urządzeń w usłudze Intune oraz zasady ochrony aplikacji w usłudze Intune i przypisz te zasady administratorom i personelowi SecOps.
Aby uzyskać więcej informacji na temat dodawania produktów zabezpieczeń do identyfikatora Entra firmy Microsoft i zakresu dostępu warunkowego i powiązanych zasad (lub konfigurowania nowego zestawu zasad), zobacz Dodawanie aplikacji SaaS do identyfikatora Entra firmy Microsoft i zakresu zasad.
W zależności od produktu zabezpieczeń może być konieczne użycie Microsoft Defender dla Chmury Apps do monitorowania korzystania z tych aplikacji i stosowania mechanizmów kontroli sesji. Ponadto jeśli te aplikacje zabezpieczeń obejmują przechowywanie danych w dowolnym z typów plików obsługiwanych przez usługę Microsoft Purview, można użyć Defender dla Chmury do monitorowania i ochrony tych danych przy użyciu etykiet poufności i zasad ochrony przed utratą danych (DLP). Aby uzyskać więcej informacji, zobacz Integrowanie aplikacji SaaS for Zero Trust z platformą Microsoft 365.
Przykład logowania jednokrotnego w Tanium
Tanium to dostawca narzędzi do zarządzania punktami końcowymi i oferuje niestandardową wtyczkę Tanium Skills dla rozwiązania Security Copilot. Ta wtyczka pomaga opierać prompty i odpowiedzi na informacjach i wnioskach zebranych przez Tanium.
Oto logiczna architektura rozwiązania Security Copilot z wtyczką Tanium Skills.
Na schemacie:
- Tanium Skills to niestandardowa wtyczka dla rozwiązania Microsoft Security Copilot.
- Tanium Skills zapewnia dostęp do poleceń i odpowiedzi oraz pomaga opierać je na informacjach i analizach zgromadzonych przez Tanium.
Aby zabezpieczyć dostęp do produktów Tanium i powiązanych danych:
- Użyj galerii aplikacji Microsoft Entra ID, aby znaleźć i dodać aplikację Tanium SSO do swojej dzierżawy. Zobacz Dodawanie aplikacji dla przedsiębiorstw. Aby zapoznać się z przykładem specyficznym dla rozwiązania Tanium, zobacz Microsoft Entra SSO integration with Tanium SSO (Integracja usługi Microsoft Entra SSO z aplikacją Tanium SSO).
- Dodaj Tanium SSO do zakresu polityk tożsamości i dostępu Zero Trust.
Następne kroki
Obejrzyj film wideo Odkryj Microsoft Security Copilot.
Zapoznaj się z następującymi dodatkowymi artykułami dotyczącymi rozwiązań Zero Trust i Copilots firmy Microsoft:
Zapoznaj się również z dokumentacją rozwiązania Microsoft Security Copilot.
Informacje
Zapoznaj się z tymi linkami, aby dowiedzieć się więcej o różnych usługach i technologiach wymienionych w tym artykule.