Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.
Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.
Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Data
- Network
- Automatyzacja i aranżacja
- Widoczność i analiza
3 Aplikacje i obciążenia
Ta sekcja zawiera wskazówki i zalecenia firmy Microsoft dotyczące działań DoD Zero Trust w filarze aplikacji i zadań roboczych. Aby dowiedzieć się więcej, zobacz Zabezpiecz aplikacje z użyciem Zero Trust.
Uwaga
Zalecenia w tej sekcji są zgodne z wersją roboczą projektu referencyjnego metodyki DoD Enterprise DevSecOps.
3.1 Spis aplikacji
Microsoft Entra ID to dostawca tożsamości dla aplikacji i platform w chmurze, a nie tylko Microsoft 365 i Azure. Microsoft Entra ID zawiera portale internetowe i interfejsy API RESTful do pobierania list zintegrowanych aplikacji. Microsoft Defender for Cloud Apps, składnik Microsoft Defender XDR, ma funkcje odnajdywania, spisu i blokowania niezatwierdzonych aplikacji.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
3.1.1 Identyfikacja aplikacji/koduOrganizacje doD tworzą spis zatwierdzonych aplikacji i kodu (np. kodu źródłowego, bibliotek itp.). Każda organizacja będzie śledzić status obsługi (np. aktywny, starszy itp.) i lokalizację hostingu (np. chmura, lokalna, hybrydowa itp.) przynajmniej w spisie. Wynik: — składnik zidentyfikował aplikacje i sklasyfikował je jako starsze, zwirtualizowane lokalnie i hostowane w chmurze |
Microsoft Entra ID Użyj centrum administracyjnego Microsoft Entra, aby pobrać listę zarejestrowanych aplikacji Microsoft Entra. Wybierz pozycję Pobierz na górnej wstążce. - Typ zasobu aplikacji Jeśli Twoja organizacja używa Active Directory Federation Services (AD FS), wdróż Microsoft Entra Connect Health. Użyj raportu aktywności aplikacji, aby odnaleźć aplikacje AD FS. - Odkryte aplikacje Azure DevOps Użyj tę usługę do bezpiecznego zarządzania pakietami. Deweloperzy udostępniają kod i zarządzają pakietami w jednym miejscu. - Azure Artifacts - Azure GitHub repos |
3.2 Bezpieczne tworzenie i integracja oprogramowania
GitHub funkcje, takie jak GitHub Advanced Security (GHAS) i GitHub Actions ułatwiają ustanowienie Zero Trust rozwiązań dotyczących tworzenia i wdrażania oprogramowania. GitHub Enterprise Cloud integruje się z Microsoft Entra ID w celu zarządzania uprawnieniami za pomocą Microsoft Entra ID Governance i bezpiecznego dostępu przy użyciu zasad dostępu warunkowego.
Deweloperzy mogą używać bibliotek uwierzytelniania firmy Microsoft (MSAL) do integrowania aplikacji z Microsoft Entra ID. Aby uzyskać więcej informacji, zobacz Uwierzytelnij użytkowników dla Zero Trust.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
3.2.1 Tworzenie fabryki oprogramowania DevSecOps Pt1Firma DoD tworzy podstawowe standardy dla nowoczesnych procesów DevSecOps i potoków ciągłej integracji/ciągłego wdrażania. Koncepcje są stosowane w ustandaryzowanym stosie technologii w organizacjach DoD, które spełniają przyszłe wymagania dotyczące zabezpieczeń aplikacji. Program zarządzania lukami w zabezpieczeniach na poziomie całego przedsiębiorstwa jest zintegrowany z potokami CI/CD zgodnie z działaniami programu zarządzania lukami w zabezpieczeniach. Wyniki: — Opracowane standardy danych/usług dla DevSecOps — Potok CI/CD jest w pełni funkcjonalny i pomyślnie przetestowany — Program do zarządzania lukami w zabezpieczeniach jest oficjalnie wdrożony i działa |
|
Target
3.2.2 Tworzenie fabryki oprogramowania DevSecOps Część 2Organizacje DoD będą używać zatwierdzonych potoków CI/CD (ciągłej integracji i ciągłego wdrażania) do tworzenia większości nowych aplikacji. Wszelkie wyjątki będą podlegały standardowemu procesowi zatwierdzania, który pozwala rozwijać je w starszym stylu. Procesy DevSecOps są również używane do tworzenia wszystkich nowych aplikacji i aktualizowania istniejących aplikacji. Ciągłe funkcje walidacji są zintegrowane z potokami ciągłej integracji/ciągłego wdrażania oraz procesami DevSecOps, a także z istniejącymi aplikacjami. Wyniki: — Tworzenie aplikacji jest przenoszone do potoku ciągłej integracji/ciągłego wdrażania — Proces/technologia ciągłej weryfikacji jest wdrażana i używana — tworzenie aplikacji jest przenoszone do procesu i technologii DevSecOps |
GitHub Advanced Security Użyj GitHub Advanced Security w celu skanowania pod kątem zależności i luk w zabezpieczeniach kodu. Konfigurowanie okresowych kompilacji w celu oceny jakości kodu. - Advanced Security - CodeQL - skanowanie kodu - Zabezpieczanie łańcucha dostaw Bicep w Azure Provision infrastruktury przy użyciu infrastruktury jako kodu (IaC) z Azure Resource Manager (ARM) i szablonów Bicep. - Bicep Microsoft Defender for Cloud Włącz ochronę zasobów chmurowych Defender dla Cloud dla subskrypcji z obciążeniami aplikacyjnymi. - Protect cloud workloads Microsoft Defender dla DevOps Używaj usługi Defender for DevOps do monitorowania bezpieczeństwa i alertów w potokach w Azure DevOps (ADO) i GitHub. - Defender for DevOps |
Target
3.2.3 Automatyzowanie zabezpieczeń aplikacji i korygowania kodu pt1Ustandaryzowane podejście do zabezpieczeń aplikacji, w tym korygowanie kodu, jest implementowane w przedsiębiorstwie DoD. Część pierwsza (1) tego działania obejmuje integrację bezpiecznej bramy API z aplikacjami korzystającymi z interfejsu API lub podobnych wywołań. Przeglądy kodu są przeprowadzane w sposób metodyczny i istnieją ustandaryzowane zabezpieczenia dla kontenerów oraz ich infrastruktury. Ponadto wszystkie funkcje bezserwerowe, w których inna firma zarządza infrastrukturą, taką jak platforma jako usługa, wykorzystują odpowiednie funkcje monitorowania zabezpieczeń bezserwerowych i odpowiedzi. Przeglądy kodu, kontenery i funkcje zabezpieczeń bezserwerowych są zintegrowane z procesem ciągłej integracji i dostarczania i/lub DevSecOps, jeśli jest to odpowiednie. Wyniki: — bezpieczna brama interfejsu API działa, a większość wywołań interfejsu API przechodzi przez bramę — funkcje zabezpieczeń aplikacji (np. przegląd kodu, kontener i zabezpieczenia bezserwerowe) są implementowane w ramach ciągłej integracji/ciągłego wdrażania i usługi DevSecOps |
Azure Application Gateway Umieszczaj publicznie dostępne aplikacje internetowe i interfejsy API za pomocą Azure Application Gateway i Zapory Aplikacji Webowych. - Zapora Aplikacji Webowych Aplikacje Microsoft Entra ID Microsoft Entra ID to brama autoryzacji dostępu do aplikacji internetowych i interfejsów API. Uwidaczniaj interfejsy API dla zarejestrowanych aplikacji przy użyciu Microsoft Entra. Użyj wbudowanego uwierzytelniania i autoryzacji (Easy Auth) w Azure App Service i Azure Functions. W przypadku interfejsów API nieświadomych Microsoft Entra ID, użyj autoryzacji OAuth w usłudze Azure API Management. - Skonfiguruj aplikację, aby udostępnić internetowy interfejs API - Uwierzytelnij i autoryzuj w Azure App Service i Azure Functions - Uwierzytelnij i autoryzuj interfejsy API GitHub Advanced Security Użyj GitHub Advanced Security dla GitHub i Azure DevOps. Pokaż wskazówki firmy Microsoft w 3.2.1. Microsoft Defender for Cloud Włącz ochronę obciążeń dla Azure w Microsoft Defender for Cloud z obciążeniami interfejsu API. Zobacz Wskazówki firmy Microsoft w wersji 3.2.2. |
Advanced
3.2.4 Automatyzowanie zabezpieczeń aplikacji i korygowania kodu pt2Organizacje DoD modernizują podejścia do dostarczania usług wewnętrznie opracowanych i zarządzanych zgodnie z najlepszymi rozwiązaniami, takimi jak mikrousługi. Te podejścia umożliwią bardziej odporne i bezpieczne architektury, umożliwiając szybsze zmiany kodu w każdej mikrousługach podczas odnajdowania problemów z zabezpieczeniami. Dalsze działania korygowania zabezpieczeń są kontynuowane w całej usłudze DoD Enterprise dzięki włączeniu funkcji zabezpieczeń środowiska uruchomieniowego dla kontenerów zgodnie z potrzebami, automatycznych aktualizacji bibliotek podatnych na zagrożenia i automatycznych zatwierdzeń ciągłej integracji/ciągłego wdrażania podczas procesu wydawania. Wyniki: — Bezpieczna brama interfejsu API działa, a większość wywołań interfejsu API przechodzi przez bramę — usługi są dostarczane zgodnie z architekturą SOA (Service Oriented Architecture) — działania korygowania zabezpieczeń zabezpieczeń (np. zabezpieczenia środowiska uruchomieniowego, aktualizacje biblioteki, zatwierdzenia wydania) są w pełni zautomatyzowane |
Wykonaj działania 3.2.2 i 3.2.3. |
3.3 Zarządzanie ryzykiem oprogramowania
GitHub Actions pomagają zautomatyzować, dostosowywać i wykonywać przepływy pracy tworzenia oprogramowania dla metodyki DevSecOps. Korzystając z GitHub Actions, wygeneruj listę materiałową oprogramowania (SBOM), przeanalizuj kod i skanuj pod kątem luk w zabezpieczeniach w łańcuchu dostaw i zależności. Aby dowiedzieć się więcej na temat GitHub Actions, zobacz GitHub Actions.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
3.3.1 Zatwierdzone pliki binarne/kodRozwiązanie DoD Enterprise używa najlepszych rozwiązań do zarządzania zatwierdzonymi plikami binarnymi i kodem w metodowym podejściu. Niniejsze podejścia obejmują zarządzanie ryzykiem związaną z wyborem dostawców, użycie zatwierdzonego repozytorium, zarządzanie ryzykiem w łańcuchu dostaw materiałów oraz zarządzanie lukami w zabezpieczeniach zgodnie ze standardami branżowymi. Wyniki: — Ryzyko związane z pozyskiwaniem dostawców oceniono i zidentyfikowano dla zatwierdzonego źródła — Repozytorium i kanał aktualizacji ustanowiono do użytku przez zespoły programistyczne — Bill of Materials jest tworzony dla aplikacji, aby zidentyfikować źródło, zdolność wsparcia i poziom ryzyka — Branżowe standardy (DIB) i zatwierdzone bazy danych luk w zabezpieczeniach są pobierane do użycia w DevSecOps |
GitHub Actions Standardyzacja procesów DevSecOps w celu wygenerowania specyfikacji materiałów oprogramowania (SBOM) z potokiem ciągłej integracji i ciągłego dostarczania (CI/CD). |
Target
3.3.2 Program do zarządzania lukami w zabezpieczeniach pt1Firma DoD współpracuje z organizacjami w celu ustanowienia programu do zarządzania lukami w zabezpieczeniach i zarządzania nim. Program zawiera zasady i standardy uzgodnione przez wszystkie organizacje. Opracowany program obejmuje co najmniej śledzenie i zarządzanie publicznymi lukami w zabezpieczeniach na podstawie aplikacji/usług DoD. Organizacje ustanawiają zespół zarządzanie lukami w zabezpieczeniach z kluczowymi uczestnikami projektu, w którym omawia się luki w zabezpieczeniach i zarządza nimi zgodnie z zasadami i standardami przedsiębiorstwa. Wyniki: — Zespół ds. zarządzania lukami w zabezpieczeniach jest z odpowiednimi interesariuszami — Polityka i proces zarządzania lukami w zabezpieczeniach są stosowane i uzgodnione z interesariuszami — Publiczne źródła luk w zabezpieczeniach są wykorzystywane do śledzenia |
Możliwości maszyn wirtualnych zarządzania zagrożeniami i lukami w zabezpieczeniach umożliwiają widoczność zasobów i inteligentne oceny. Program TVM ma wbudowane narzędzia korygowania dla punktów końcowych i serwerów. Użyj funkcji TVM z programem do zarządzania lukami w zabezpieczeniach. - Microsoft Defender TVM Referencyjne standardy bezpieczeństwa chmury Microsoft Przejrzyj, jak usługi online Microsoft prowadzą zarządzanie lukami w zabezpieczeniach. - Przegląd TVM - Zarządzanie posturą i lukami w zabezpieczeniach |
Target
3.3.3 Program do zarządzania lukami w zabezpieczeniach Pt2Procesy są ustanawiane na poziomie DoD Enterprise w celu zarządzania ujawnieniem luk w zabezpieczeniach w usługach utrzymywanych/prowadzonych zarówno publicznie dostępnych, jak i prywatnie. Organizacje DoD rozszerzają program zarządzanie lukami w zabezpieczeniach w celu śledzenia zamkniętych repozytoriów luk w zabezpieczeniach, takich jak DIB, CERT i inne. Wyniki: — Kontrolowane (np. DIB, CERT) źródła luk w zabezpieczeniach są wykorzystywane do śledzenia — program do zarządzania lukami w zabezpieczeniach ma proces akceptowania zewnętrznych/publicznych ujawnień dla usług zarządzanych |
Zarządzanie zagrożeniami i lukami w zabezpieczeniach Użyj strony słabych stron w Microsoft Defender TVM, aby zidentyfikować i określić priorytety luk w zabezpieczeniach wykrytych na urządzeniach i serwerach organizacji. - Luki w zabezpieczeniach w organizacji Śledzenie działań korygujących przy użyciu raportu TVM o podatnych urządzeniach. - Raport o podatnych urządzeniach |
Target
3.3.4 Ciągła walidacjaOrganizacje DoD zaimplementują ciągłe podejście do walidacji dla tworzenia aplikacji, w przypadku gdy wdrażanie równoległe jest przeprowadzane i zintegrowane z zatwierdzonym poziomem środowiska (np. testowanie akceptacji użytkowników, produkcja). Aplikacje, które nie są w stanie zintegrować ciągłej weryfikacji z procesem ciągłej integracji/ciągłego wdrażania, są identyfikowane, a wyjątki są udostępniane zgodnie z potrzebami przy użyciu metodycznego podejścia. Wyniki: — Zaktualizowane aplikacje są wdrażane w środowisku produkcyjnym — aplikacje oznaczone do wycofania i przejścia są wycofywane z eksploatacji — narzędzia ciągłej walidacji są implementowane i stosowane do kodu w potoku CI/CD — zidentyfikowany jest kod wymagający ciągłej weryfikacji i ustalane są kryteria walidacji |
Azure Chaos Studio Użyj Azure Chaos Studio, aby zweryfikować obciążenia. - Ciągła weryfikacja GitHub Advanced Security Użyj funkcji i akcji GitHub do zarządzania lukami w zabezpieczeniach w projekcie referencyjnym DoD Enterprise DevSecOps. Zobacz wskazówki firmy Microsoft w 3.2.1. |
3.4 Autoryzacja i integracja zasobów
Dostęp warunkowy to mechanizm zasad Zero Trust w Microsoft Entra ID. Połącz obciążenia aplikacji z Microsoft Entra ID. Użyj Microsoft Entra ID Governance, aby zarządzać uprawnieniami i zabezpieczać logowania przy użyciu zasad dostępu warunkowego. Zasady używają atrybutów zabezpieczeń, takich jak kondycja urządzenia, szczegóły sesji i ryzyko, aby podejmować adaptacyjne decyzje dotyczące dostępu. Microsoft Entra ID, Azure Resource Manager i potoki ciągłej integracji/ciągłego wdrażania autoryzują wdrażanie zasobów w Azure.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
3.4.1 Autoryzacja zasobów pt1Rozwiązanie DoD enterprise ustandaryzuje metody autoryzacji zasobów (np. obwodu zdefiniowanego programowo) w organizacjach. Bramy autoryzacji zasobów zostaną co najmniej zintegrowane z tożsamościami i urządzeniami. Organizacje wdrażają zatwierdzone bramy autoryzacji zasobów i umożliwiają korzystanie z zewnętrznych aplikacji/usług. Inne aplikacje do migracji i aplikacji, których nie można migrować, są identyfikowane pod kątem wyjątku lub likwidacji. Wyniki: — Brama autoryzacji zasobów jest wdrożona dla aplikacji skierowanych na zewnątrz — Zasady autoryzacji zasobów zintegrowane z tożsamością użytkownika i urządzenia — Wskazówki dotyczące standardów konwersji w całym przedsiębiorstwie są przekazywane uczestnikom projektu |
Microsoft Entra ID Microsoft Entra to brama autoryzacji dla zasobów aplikacji. Integrowanie nowoczesnych i starszych aplikacji na potrzeby logowania jednokrotnego za pomocą Microsoft Entra. Zobacz wskazówki Microsoft 1.2.4 w User. Microsoft Entra ID Governance Użyj ról aplikacji Microsoft Entra ID Governance dla dostępu do aplikacji. Przypisywanie użytkowników do ról aplikacji przy użyciu członkostwa statycznego, dynamicznych grup zabezpieczeń Microsoft Entra lub pakietów dostępu do zarządzania uprawnieniami. - Dodaj role aplikacji do aplikacji i odbieraj je w tokenie - Kontrola dostępu oparta na rolach Dostęp warunkowy Użyj zasad dostępu warunkowego do dynamicznego autoryzowania, kontrolowania lub blokowania dostępu do aplikacji. Zobacz wytyczne Microsoft 1.8.3 w User i 2.1.4 w Device. Azure Application Gateway Umożliwiaj publicznie dostępne aplikacje internetowe i interfejsy API za pomocą usługi Application Gateway i Web Application Firewall. Zobacz wytyczne Microsoft 3.2.3. |
Target
3.4.2 Autoryzacja zasobów pt2Bramy autoryzacji zasobów są używane dla wszystkich możliwych aplikacji/usług. Aplikacje, które nie mogą wykorzystywać bram, są wycofywane lub traktowane wyjątkowo poprzez metodyczne podejście oparte na analizie ryzyka. Autoryzacje są dodatkowo zintegrowane z potokiem CI/CD do zautomatyzowanego podejmowania decyzji. Wyniki: — bramka autoryzacji zasobów jest używana we wszystkich aplikacjach — autoryzacja zasobów jest zintegrowana z DevSecOps i CI/CD w celach automatyzacji |
Microsoft Entra Workload ID Użyj federacji tożsamości obciążeń, aby skonfigurować tożsamość zarządzaną przypisaną przez użytkownika lub rejestrację aplikacji, by zaufać tokenom zewnętrznego dostawcy tożsamości. Użyj tożsamości federacyjnej obciążenia w przepływach pracy GitHub Actions. - Federacja tożsamości obciążenia Zarządzanie interfejsami API Azure Użyj Zarządzania interfejsami API Azure do zarządzania, autoryzacji i udostępniania usług hostowanych na Azure i poza nią jako interfejsy API. - Zarządzanie interfejsami API Azure |
Target
3.4.3. Autoryzacja zasobów SDC Pt1DoD Enterprise zapewnia ustandaryzowane podejście do zarządzania obliczeniami opartymi na kodzie (tj. obliczenia zdefiniowane programowo) zgodnie z najlepszymi rozwiązaniami branżowymi. Baselines tworzy się, korzystając z podejść opartych na ryzyku i zatwierdzonego zestawu bibliotek kodu oraz pakietów. Organizacje Departamentu Obrony współpracują z zatwierdzonymi działaniami kodu/binarnymi, aby upewnić się, że możliwe jest zidentyfikowanie aplikacji, które mogą lub nie mogą obsługiwać tego podejścia. Aplikacje, które mogą obsługiwać nowoczesne metody konfiguracji i zarządzania oparte na oprogramowaniu, są identyfikowane i przenoszone. Aplikacje, które nie mogą być zgodne z metodami konfiguracji i zarządzania opartymi na oprogramowaniu, są identyfikowane i dozwolone za pomocą wyjątku przy użyciu metodycznego podejścia. Wyniki: — Aplikacje, które nie mogą być zaktualizowane do używania zatwierdzonych plików binarnych/kodu, są oznaczane do wycofania, a plany przejścia są sporządzane — Zidentyfikowane aplikacje bez zatwierdzonych plików binarnych i kodu są aktualizowane, aby używać zatwierdzonych plików binarnych/kodu — Wskazówki dla całej organizacji dotyczące standardów konwersji są przekazywane interesariuszom |
Bezpieczny rozwój Projektuj, rozwijaj i wdrażaj aplikacje Azure zgodnie z cyklem projektowania zabezpieczeń i opublikowanymi najlepszymi praktykami. - Bezpieczny rozwój - Infrastruktura jako kod - Polityka Azure jako przepływy pracy kodu Microsoft Entra ID Użyj platformy tożsamości Microsoft na potrzeby uwierzytelniania i autoryzacji aplikacji. - Migracja aplikacji i uwierzytelniania Azure Migrate Migruj na nowoczesne platformy aplikacji, takie jak Azure Kubernetes Service (AKS) i kontenery usługi App Service. - Migracja obciążeń na nowoczesne platformy aplikacji - Oceń aplikacje ASP.NET do migracji do usługi AKS - Oceń aplikacje ASP.NET do migracji do Azure App Service |
Target
3.4.4 Autoryzacja zasobów SDC Pt2Aplikacje, które obsługują konfigurację opartą na oprogramowaniu i zarządzanie, zostały przeniesione do środowiska produkcyjnego/na żywo i działają normalnie. Jeśli to możliwe, aplikacje, które nie obsługują konfiguracji opartej na oprogramowaniu i zarządzania, zostaną zlikwidowane. Wyniki: — zaktualizowane aplikacje są wdrażane w środowisku na żywo i/lub w środowisku produkcyjnym — aplikacje oznaczone na potrzeby wycofania i przejścia są likwidowane |
Azure Migrate Konteneryzuj i migruj aplikacje ASP.NET oraz aplikacje Java z użyciem narzędzia Azure Migrate: Konteneryzacja aplikacji. Likwidowanie aplikacji, których nie można zmodernizować. - ASP.NET konteneryzacja i migracja aplikacji do usługi AKS - ASP.NET konteneryzacja i migracja aplikacji do Azure App Service - Java Konteneryzacja i migracja aplikacji internetowej do usługi AKS - Java konteneryzacja i migracja aplikacji internetowej do Azure App Service |
Advanced
3.4.5 Wzbogacanie atrybutów autoryzacji zasobów pt1Początkowe atrybuty ze źródeł, takich jak Monitorowanie aktywności użytkowników i jednostek, usługi mikrosegmentacji, DLP i zarządzanie prawami do danych (DRM) są zintegrowane ze stosem i zasadami technologii autoryzacji zasobów. Wszystkie inne atrybuty do późniejszej integracji są identyfikowane i planowane. Atrybuty są używane do tworzenia podstawowego stanu ryzyka użytkowników, podmiotów nieosobowych (NPE) i urządzeń, co umożliwia podejmowanie decyzji związanych z autoryzacją. Wyniki: — większość wywołań interfejsu API przechodzi przez bezpieczną bramę API — autoryzacja zasobów odbiera dane z silnika analitycznego — zasady autoryzacji przy podejmowaniu decyzji uwzględniają zidentyfikowane atrybuty — zidentyfikowano atrybuty do początkowego wzbogacenia |
Microsoft Entra aplikacje Użyj Microsoft Entra ID do autoryzowania nowoczesnych aplikacji i interfejsów API. Wdróż serwer proxy aplikacji Microsoft Entra i serwery z obsługą Azure Arc, aby rozszerzyć Microsoft Entra ID na starsze protokoły uwierzytelniania. Pokaż wskazówki firmy Microsoft w 3.1.1 i w 3.2.3. Kontrola dostępu warunkowego Microsoft Entra jest bezpieczną bramą do autoryzacji zasobów. Dostęp warunkowy to aparat autoryzacji. Skonfiguruj zasady szczegółowej autoryzacji z uwzględnieniem użytkowników, aplikacji, warunków środowiskowych, w tym stanu zgodności urządzeń. - Warunkowy dostęp - Projekt dostępu warunkowego - Wymagaj zgodnych urządzeń Dynamiczne grupy zabezpieczeń Utwórz dynamiczne grupy zabezpieczeń na podstawie atrybutów użytkownika. Użyj grup dynamicznych, aby określić zakres zasad dostępu warunkowego dla autoryzacji atrybutów statycznych na podstawie atrybutów użytkownika. - Dynamiczne członkostwo dla grup - Użytkownicy, grupy i tożsamości obciążeń Typy informacji poufnych Microsoft Purview Zdefiniuj poufne typy informacji z dokładnym dopasowaniem danych (EDM). Użyj typów informacji poufnych z Microsoft Purview Information Protection i zasadami ochrony przed utratą danych (DLP) Purview. - Zgodność danych na podstawie typów informacji poufnych - Odkrywaj i chroń poufne informacje Microsoft Entra ID Governance Użyj Microsoft Entra ID Governance, aby uzyskać dostęp do aplikacji z rolami aplikacji. Przypisz użytkowników do ról aplikacji ze statycznym członkostwem, dynamicznymi grupami zabezpieczeń lub pakietami dostępu do zarządzania upoważnieniami. - Dodawanie ról aplikacji i odbieranie ich w tokenie - Kontrola dostępu oparta na rolach |
Advanced
3.4.6. Wzbogacanie atrybutów autoryzacji zasobów Pt2Rozszerzone zidentyfikowane atrybuty są zintegrowane z technologią i zasadami autoryzacji zasobów. Ocena zaufania jest wprowadzana w atrybutach, aby utworzyć bardziej zaawansowaną metodę podejmowania decyzji o autoryzacji w zautomatyzowany sposób. Wyniki: — Zasady autoryzacji uwzględniają poziomy ufności w podejmowaniu decyzji dotyczących autoryzacji — definiowane są poziomy ufności atrybutów |
Microsoft Entra ID Protection Użyj sygnałów dotyczących ryzyka logowania i użytkowników z Microsoft Entra ID Protection w zestawie zasad dostępu warunkowego. Konfigurowanie kontekstu uwierzytelniania, w tym ryzyka, w celu ustanowienia poziomów ufności, na podstawie szczegółów środowiska i poziomu ryzyka. - Niestandardowe atrybuty zabezpieczeń |
Advanced
3.4.7. Mikrosegmenty REST APIKorzystając z zatwierdzonych przez DoD Enterprise bram interfejsu API, wywołania aplikacji są mikrosegmentowane, co pozwala na uwierzytelniony i autoryzowany dostęp do określonych miejsc docelowych (np. mikrousług). Jeśli to możliwe, konsole mikrosegmentacji API są zintegrowane i świadome innych konsol mikrosegmentacji, takich jak kontrolery obwodowe zdefiniowane programowo i/lub konsole sieci zdefiniowane programowo. Wynik: - zatwierdzone korporacyjne interfejsy API są odpowiednio mikrosegmentowane |
Azure sieci i łączności Izolowanie, filtrowanie i kontrolowanie ruchu sieciowego między przepływami przychodzącymi i wychodzącymi. Stosowanie zasad ochrony w głębi systemu przy użyciu zlokalizowanych mechanizmów kontroli sieci w dostępnych granicach sieci. Postępuj zgodnie z zaleceniami Azure Well-Architected Framework. - Zalecenia dotyczące sieci i łączności - Zalecenia dotyczące strategii segmentacji Projektowanie API Postępuj zgodnie z zalecanymi praktykami projektowania interfejsów API dla mikrousług. Ochrona i autoryzacja interfejsów API za pomocą Microsoft Entra ID. - Interfejsy API mikrousług - Ochrona interfejsów API |
3.5 Ciągłe monitorowanie i trwające autoryzacje
Microsoft Defender for Cloud standardy zabezpieczeń stale oceniają subskrypcje Azure w zakresie, konta usług Amazon Web Services (AWS) i projekty Google Cloud Platform (GCP), w których włączono Defender for Cloud, w celu zachowania zgodności ze standardami prawnymi.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Advanced
3.5.1 Ciągła autoryzacja do działania (cATO) Pt1Organizacje DoD wykorzystują rozwiązania automatyzacji w środowisku w celu standaryzacji monitorowania kontrolek i oferują możliwość identyfikowania odchyleń. W stosownych przypadkach monitorowanie i testowanie są zintegrowane z procesami DevSecOps. Wyniki: — wyprowadzanie kontrolek jest znormalizowane i gotowe do automatyzacji — testowanie kontrolek jest zintegrowane z procesami i technologią DevSecOps |
Biblioteka Głównego Specjalisty ds. Informatyki (CIO) DoD Integruj monitorowanie i testowanie z procesami DevSecOps. Zobacz projekt referencyjny DoD Enterprise DevSecOps - DoD CIO Library Microsoft Defender for Cloud Chroń obciążenia Azure i inne niż Azure za pomocą usługi Defender for Cloud. Korzystaj ze zgodności z przepisami i inicjatyw Azure Policy, aby stale oceniać infrastrukturę przy użyciu standardów konfiguracji. Zapobiegaj dryfowi konfiguracji. - Przydziel standardy bezpieczeństwa - Środowiska multicloud Microsoft Sentinel Automatyzuj integrowanie i operacje wdrażania w Sentinel za pomocą GitHub i Azure DevOps. - Integracja Sentinel i Azure DevOps - Wdróż niestandardową zawartość z repozytorium |
Advanced
3.5.2 Ciągła autoryzacja do działania (cATO) Pt2Organizacje DoD w pełni automatyzują wyprowadzanie kontroli, testowanie i monitorowanie procesów. Odchylenia są automatycznie testowane i rozwiązywane przy użyciu istniejącej infrastruktury automatyzacji między filarami. Pulpit nawigacyjny służy do monitorowania stanu autoryzacji i analizy są zintegrowane z urzędnikami odpowiedzialnymi za autoryzowanie.< /br> Wyniki: - Testowanie kontrolek jest w pełni zautomatyzowane — integracja ze standardowym środowiskiem IR i operacjami SOC jest zautomatyzowana |
Microsoft Defender Threat and Vulnerability Management Incorporate Threat and Vulnerability Management (TVM) w programie do zarządzania lukami w zabezpieczeniach. Pokaż wskazówki firmy Microsoft w 3.3.2. Azure DevOps i Microsoft Sentinel Automatyzuj integrację i operacje wdrażania Sentinel przy użyciu Azure DevOps. - Integracja Sentinel z Azure DevOps Microsoft Defender XDR i Sentinel Zintegruj Microsoft Defender XDR i Defender for Cloud z Sentinel. - Sentinel i Defender XDR dla Zero Trust |
Następne kroki
Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD:
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Data
- Network
- Automatyzacja i aranżacja
- Widoczność i analiza