Strategia Zero Trust DoD dla aplikacji i obciążeń filaru

Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.

Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.

Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.

3 Aplikacje i obciążenia

Ta sekcja zawiera wskazówki i zalecenia firmy Microsoft dotyczące działań DoD Zero Trust w filarze aplikacji i zadań roboczych. Aby dowiedzieć się więcej, zobacz Zabezpiecz aplikacje z użyciem Zero Trust.

Uwaga

Zalecenia w tej sekcji są zgodne z wersją roboczą projektu referencyjnego metodyki DoD Enterprise DevSecOps.

3.1 Spis aplikacji

Microsoft Entra ID to dostawca tożsamości dla aplikacji i platform w chmurze, a nie tylko Microsoft 365 i Azure. Microsoft Entra ID zawiera portale internetowe i interfejsy API RESTful do pobierania list zintegrowanych aplikacji. Microsoft Defender for Cloud Apps, składnik Microsoft Defender XDR, ma funkcje odnajdywania, spisu i blokowania niezatwierdzonych aplikacji.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 3.1.1 Identyfikacja aplikacji/kodu
Organizacje doD tworzą spis zatwierdzonych aplikacji i kodu (np. kodu źródłowego, bibliotek itp.). Każda organizacja będzie śledzić status obsługi (np. aktywny, starszy itp.) i lokalizację hostingu (np. chmura, lokalna, hybrydowa itp.) przynajmniej w spisie.

Wynik:
— składnik zidentyfikował aplikacje i sklasyfikował je jako starsze, zwirtualizowane lokalnie i hostowane w chmurze
Microsoft Entra ID
Użyj centrum administracyjnego Microsoft Entra, aby pobrać listę zarejestrowanych aplikacji Microsoft Entra. Wybierz pozycję Pobierz na górnej wstążce.
- Typ zasobu aplikacji

Jeśli Twoja organizacja używa Active Directory Federation Services (AD FS), wdróż Microsoft Entra Connect Health. Użyj raportu aktywności aplikacji, aby odnaleźć aplikacje AD FS.Monitorowanie AD FS za pomocą programu Connect HealthRaport aktywności aplikacjiMicrosoft Defender Vulnerability ManagementUżyj spisu oprogramowania w usłudze Defender Vulnerability Management, aby wyświetlić oprogramowanie w organizacji.Spis oprogramowaniaMicrosoft Defender for Cloud AppsSkonfiguruj Cloud Discovery w usłudze Defender for Cloud Apps, aby uzyskać migawkę aplikacji używanych przez użytkowników.Skonfiguruj Cloud DiscoveryPrzeglądaj aplikacjeAplikacje wykryte przez IntuneAplikacje wykryte przez Intune są wykrywane przez urządzenia zarejestrowane w usłudze Intune w dzierżawie. Jest to spis oprogramowania najemcy. Na urządzeniach firmowych aplikacje lub aplikacje zarządzane nie są zbierane dla tego raportu.
- Odkryte aplikacje

Azure DevOps
Użyj tę usługę do bezpiecznego zarządzania pakietami. Deweloperzy udostępniają kod i zarządzają pakietami w jednym miejscu.
- Azure Artifacts
- Azure GitHub repos

3.2 Bezpieczne tworzenie i integracja oprogramowania

GitHub funkcje, takie jak GitHub Advanced Security (GHAS) i GitHub Actions ułatwiają ustanowienie Zero Trust rozwiązań dotyczących tworzenia i wdrażania oprogramowania. GitHub Enterprise Cloud integruje się z Microsoft Entra ID w celu zarządzania uprawnieniami za pomocą Microsoft Entra ID Governance i bezpiecznego dostępu przy użyciu zasad dostępu warunkowego.

Deweloperzy mogą używać bibliotek uwierzytelniania firmy Microsoft (MSAL) do integrowania aplikacji z Microsoft Entra ID. Aby uzyskać więcej informacji, zobacz Uwierzytelnij użytkowników dla Zero Trust.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 3.2.1 Tworzenie fabryki oprogramowania DevSecOps Pt1
Firma DoD tworzy podstawowe standardy dla nowoczesnych procesów DevSecOps i potoków ciągłej integracji/ciągłego wdrażania. Koncepcje są stosowane w ustandaryzowanym stosie technologii w organizacjach DoD, które spełniają przyszłe wymagania dotyczące zabezpieczeń aplikacji. Program zarządzania lukami w zabezpieczeniach na poziomie całego przedsiębiorstwa jest zintegrowany z potokami CI/CD zgodnie z działaniami programu zarządzania lukami w zabezpieczeniach.

Wyniki:
— Opracowane standardy danych/usług dla DevSecOps
— Potok CI/CD jest w pełni funkcjonalny i pomyślnie przetestowany
— Program do zarządzania lukami w zabezpieczeniach jest oficjalnie wdrożony i działa
GitHub ActionsGitHub Actions używa ciągłej integracji i ciągłego dostarczania (CI/CD) do automatyzowania potoków wdrażania.GitHub ActionsGitHub Advanced SecurityUżyj GitHub Advanced Security dla GitHub i Azure DevOps, aby zwiększyć bezpieczeństwo swojego kodu i procesów rozwojowych.Advanced SecurityAdvanced Security dla Azure DevOpsMicrosoft Entra Logowanie jednokrotne i aprowizowanieKonfigurowanie logowania jednokrotnego (SSO) dla narzędzi Git przy użyciu Microsoft Entra ID.Integracja SSO z organizacją GitHub Enterprise CloudIntegracja SSO z serwerem GitHub EnterprisePołączenie organizacji z Microsoft Entra IDAby dowiedzieć się więcej o DevSecOps dla Azure i innych chmur, zobacz biblioteka DoD Chief Information Officer (CIO).
Target 3.2.2 Tworzenie fabryki oprogramowania DevSecOps Część 2
Organizacje DoD będą używać zatwierdzonych potoków CI/CD (ciągłej integracji i ciągłego wdrażania) do tworzenia większości nowych aplikacji. Wszelkie wyjątki będą podlegały standardowemu procesowi zatwierdzania, który pozwala rozwijać je w starszym stylu. Procesy DevSecOps są również używane do tworzenia wszystkich nowych aplikacji i aktualizowania istniejących aplikacji. Ciągłe funkcje walidacji są zintegrowane z potokami ciągłej integracji/ciągłego wdrażania oraz procesami DevSecOps, a także z istniejącymi aplikacjami.

Wyniki:
— Tworzenie aplikacji jest przenoszone do potoku
ciągłej integracji/ciągłego wdrażania — Proces/technologia ciągłej weryfikacji jest wdrażana i używana
— tworzenie aplikacji jest przenoszone do procesu i technologii DevSecOps
GitHub Advanced Security
Użyj GitHub Advanced Security w celu skanowania pod kątem zależności i luk w zabezpieczeniach kodu. Konfigurowanie okresowych kompilacji w celu oceny jakości kodu.
- Advanced Security
- CodeQL - skanowanie kodu
- Zabezpieczanie łańcucha dostaw

Bicep w Azure
Provision infrastruktury przy użyciu infrastruktury jako kodu (IaC) z Azure Resource Manager (ARM) i szablonów Bicep.
- Bicep

Microsoft Defender for Cloud
Włącz ochronę zasobów chmurowych Defender dla Cloud dla subskrypcji z obciążeniami aplikacyjnymi.
- Protect cloud workloads

Microsoft Defender dla DevOps
Używaj usługi Defender for DevOps do monitorowania bezpieczeństwa i alertów w potokach w Azure DevOps (ADO) i GitHub.
- Defender for DevOps

Target 3.2.3 Automatyzowanie zabezpieczeń aplikacji i korygowania kodu pt1
Ustandaryzowane podejście do zabezpieczeń aplikacji, w tym korygowanie kodu, jest implementowane w przedsiębiorstwie DoD. Część pierwsza (1) tego działania obejmuje integrację bezpiecznej bramy API z aplikacjami korzystającymi z interfejsu API lub podobnych wywołań. Przeglądy kodu są przeprowadzane w sposób metodyczny i istnieją ustandaryzowane zabezpieczenia dla kontenerów oraz ich infrastruktury. Ponadto wszystkie funkcje bezserwerowe, w których inna firma zarządza infrastrukturą, taką jak platforma jako usługa, wykorzystują odpowiednie funkcje monitorowania zabezpieczeń bezserwerowych i odpowiedzi. Przeglądy kodu, kontenery i funkcje zabezpieczeń bezserwerowych są zintegrowane z procesem ciągłej integracji i dostarczania i/lub DevSecOps, jeśli jest to odpowiednie.

Wyniki:
— bezpieczna brama interfejsu API działa, a większość wywołań interfejsu API przechodzi przez bramę
— funkcje zabezpieczeń aplikacji (np. przegląd kodu, kontener i zabezpieczenia bezserwerowe) są implementowane w ramach ciągłej integracji/ciągłego wdrażania i usługi DevSecOps
Azure Application Gateway
Umieszczaj publicznie dostępne aplikacje internetowe i interfejsy API za pomocą Azure Application Gateway i Zapory Aplikacji Webowych.
- Zapora Aplikacji Webowych

Aplikacje Microsoft Entra ID
Microsoft Entra ID to brama autoryzacji dostępu do aplikacji internetowych i interfejsów API. Uwidaczniaj interfejsy API dla zarejestrowanych aplikacji przy użyciu Microsoft Entra. Użyj wbudowanego uwierzytelniania i autoryzacji (Easy Auth) w Azure App Service i Azure Functions. W przypadku interfejsów API nieświadomych Microsoft Entra ID, użyj autoryzacji OAuth w usłudze Azure API Management.
- Skonfiguruj aplikację, aby udostępnić internetowy interfejs API
- Uwierzytelnij i autoryzuj w Azure App Service i Azure Functions
- Uwierzytelnij i autoryzuj interfejsy API

GitHub Advanced Security
Użyj GitHub Advanced Security dla GitHub i Azure DevOps.

Pokaż wskazówki firmy Microsoft w 3.2.1.

Microsoft Defender for Cloud
Włącz ochronę obciążeń dla Azure w Microsoft Defender for Cloud z obciążeniami interfejsu API.

Zobacz Wskazówki firmy Microsoft w wersji 3.2.2.

Advanced 3.2.4 Automatyzowanie zabezpieczeń aplikacji i korygowania kodu pt2
Organizacje DoD modernizują podejścia do dostarczania usług wewnętrznie opracowanych i zarządzanych zgodnie z najlepszymi rozwiązaniami, takimi jak mikrousługi. Te podejścia umożliwią bardziej odporne i bezpieczne architektury, umożliwiając szybsze zmiany kodu w każdej mikrousługach podczas odnajdowania problemów z zabezpieczeniami. Dalsze działania korygowania zabezpieczeń są kontynuowane w całej usłudze DoD Enterprise dzięki włączeniu funkcji zabezpieczeń środowiska uruchomieniowego dla kontenerów zgodnie z potrzebami, automatycznych aktualizacji bibliotek podatnych na zagrożenia i automatycznych zatwierdzeń ciągłej integracji/ciągłego wdrażania podczas procesu wydawania.

Wyniki:
— Bezpieczna brama interfejsu API działa, a większość wywołań interfejsu API przechodzi przez bramę
— usługi są dostarczane zgodnie z architekturą SOA (Service Oriented Architecture)
— działania korygowania zabezpieczeń zabezpieczeń (np. zabezpieczenia środowiska uruchomieniowego, aktualizacje biblioteki, zatwierdzenia wydania) są w pełni zautomatyzowane

Wykonaj działania 3.2.2 i 3.2.3.

3.3 Zarządzanie ryzykiem oprogramowania

GitHub Actions pomagają zautomatyzować, dostosowywać i wykonywać przepływy pracy tworzenia oprogramowania dla metodyki DevSecOps. Korzystając z GitHub Actions, wygeneruj listę materiałową oprogramowania (SBOM), przeanalizuj kod i skanuj pod kątem luk w zabezpieczeniach w łańcuchu dostaw i zależności. Aby dowiedzieć się więcej na temat GitHub Actions, zobacz GitHub Actions.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 3.3.1 Zatwierdzone pliki binarne/kod
Rozwiązanie DoD Enterprise używa najlepszych rozwiązań do zarządzania zatwierdzonymi plikami binarnymi i kodem w metodowym podejściu. Niniejsze podejścia obejmują zarządzanie ryzykiem związaną z wyborem dostawców, użycie zatwierdzonego repozytorium, zarządzanie ryzykiem w łańcuchu dostaw materiałów oraz zarządzanie lukami w zabezpieczeniach zgodnie ze standardami branżowymi.

Wyniki:
— Ryzyko związane z pozyskiwaniem dostawców oceniono i zidentyfikowano dla zatwierdzonego źródła
— Repozytorium i kanał aktualizacji ustanowiono do użytku przez zespoły programistyczne
— Bill of Materials jest tworzony dla aplikacji, aby zidentyfikować źródło, zdolność wsparcia i poziom ryzyka
— Branżowe standardy (DIB) i zatwierdzone bazy danych luk w zabezpieczeniach są pobierane do użycia w DevSecOps
GitHub Actions
Standardyzacja procesów DevSecOps w celu wygenerowania specyfikacji materiałów oprogramowania (SBOM) z potokiem ciągłej integracji i ciągłego dostarczania (CI/CD). Generowanie listy materiałów dla oprogramowaniaUżyj GitHub Dependabot i CodeQL, aby zautomatyzować kontrole bezpieczeństwa i skanowanie pod kątem luk w zabezpieczeniach.Skanowanie kodu CodeQLBezpieczny łańcuch dostawWindows Defender Application ControlUżyj Windows Defender Application Control, aby zapobiec wykonywaniu niezaufanego kodu na zarządzanych punktach końcowych.Kontrola aplikacji i App lockerIntegralność kodu platformy
Target 3.3.2 Program do zarządzania lukami w zabezpieczeniach pt1
Firma DoD współpracuje z organizacjami w celu ustanowienia programu do zarządzania lukami w zabezpieczeniach i zarządzania nim. Program zawiera zasady i standardy uzgodnione przez wszystkie organizacje. Opracowany program obejmuje co najmniej śledzenie i zarządzanie publicznymi lukami w zabezpieczeniach na podstawie aplikacji/usług DoD. Organizacje ustanawiają zespół zarządzanie lukami w zabezpieczeniach z kluczowymi uczestnikami projektu, w którym omawia się luki w zabezpieczeniach i zarządza nimi zgodnie z zasadami i standardami przedsiębiorstwa.

Wyniki:
— Zespół ds. zarządzania lukami w zabezpieczeniach jest z odpowiednimi interesariuszami
— Polityka i proces zarządzania lukami w zabezpieczeniach są stosowane i uzgodnione z interesariuszami
— Publiczne źródła luk w zabezpieczeniach są wykorzystywane do śledzenia

Możliwości maszyn wirtualnych zarządzania zagrożeniami i lukami
w zabezpieczeniach umożliwiają widoczność zasobów i inteligentne oceny. Program TVM ma wbudowane narzędzia korygowania dla punktów końcowych i serwerów. Użyj funkcji TVM z programem do zarządzania lukami w zabezpieczeniach.
- Microsoft Defender TVM

Referencyjne standardy bezpieczeństwa chmury Microsoft
Przejrzyj, jak usługi online Microsoft prowadzą zarządzanie lukami w zabezpieczeniach.
- Przegląd TVM
- Zarządzanie posturą i lukami w zabezpieczeniach
Target 3.3.3 Program do zarządzania lukami w zabezpieczeniach Pt2
Procesy są ustanawiane na poziomie DoD Enterprise w celu zarządzania ujawnieniem luk w zabezpieczeniach w usługach utrzymywanych/prowadzonych zarówno publicznie dostępnych, jak i prywatnie. Organizacje DoD rozszerzają program zarządzanie lukami w zabezpieczeniach w celu śledzenia zamkniętych repozytoriów luk w zabezpieczeniach, takich jak DIB, CERT i inne.

Wyniki:
— Kontrolowane (np. DIB, CERT) źródła luk w zabezpieczeniach są wykorzystywane do śledzenia
— program do zarządzania lukami w zabezpieczeniach ma proces akceptowania zewnętrznych/publicznych ujawnień dla usług zarządzanych
Zarządzanie zagrożeniami i lukami w zabezpieczeniach
Użyj strony słabych stron w Microsoft Defender TVM, aby zidentyfikować i określić priorytety luk w zabezpieczeniach wykrytych na urządzeniach i serwerach organizacji.
- Luki w zabezpieczeniach w organizacji

Śledzenie działań korygujących przy użyciu raportu TVM o podatnych urządzeniach.
- Raport o podatnych urządzeniach

Target 3.3.4 Ciągła walidacja
Organizacje DoD zaimplementują ciągłe podejście do walidacji dla tworzenia aplikacji, w przypadku gdy wdrażanie równoległe jest przeprowadzane i zintegrowane z zatwierdzonym poziomem środowiska (np. testowanie akceptacji użytkowników, produkcja). Aplikacje, które nie są w stanie zintegrować ciągłej weryfikacji z procesem ciągłej integracji/ciągłego wdrażania, są identyfikowane, a wyjątki są udostępniane zgodnie z potrzebami przy użyciu metodycznego podejścia.

Wyniki:
— Zaktualizowane aplikacje są wdrażane w środowisku produkcyjnym
— aplikacje oznaczone do wycofania i przejścia są wycofywane z eksploatacji
— narzędzia ciągłej walidacji są implementowane i stosowane do kodu w potoku CI/CD
— zidentyfikowany jest kod wymagający ciągłej weryfikacji i ustalane są kryteria walidacji

Azure Chaos Studio
Użyj Azure Chaos Studio, aby zweryfikować obciążenia.
- Ciągła weryfikacja

GitHub Advanced Security
Użyj funkcji i akcji GitHub do zarządzania lukami w zabezpieczeniach w projekcie referencyjnym DoD Enterprise DevSecOps.

Zobacz wskazówki firmy Microsoft w 3.2.1.

3.4 Autoryzacja i integracja zasobów

Dostęp warunkowy to mechanizm zasad Zero Trust w Microsoft Entra ID. Połącz obciążenia aplikacji z Microsoft Entra ID. Użyj Microsoft Entra ID Governance, aby zarządzać uprawnieniami i zabezpieczać logowania przy użyciu zasad dostępu warunkowego. Zasady używają atrybutów zabezpieczeń, takich jak kondycja urządzenia, szczegóły sesji i ryzyko, aby podejmować adaptacyjne decyzje dotyczące dostępu. Microsoft Entra ID, Azure Resource Manager i potoki ciągłej integracji/ciągłego wdrażania autoryzują wdrażanie zasobów w Azure.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 3.4.1 Autoryzacja zasobów pt1
Rozwiązanie DoD enterprise ustandaryzuje metody autoryzacji zasobów (np. obwodu zdefiniowanego programowo) w organizacjach. Bramy autoryzacji zasobów zostaną co najmniej zintegrowane z tożsamościami i urządzeniami. Organizacje wdrażają zatwierdzone bramy autoryzacji zasobów i umożliwiają korzystanie z zewnętrznych aplikacji/usług. Inne aplikacje do migracji i aplikacji, których nie można migrować, są identyfikowane pod kątem wyjątku lub likwidacji.

Wyniki:
— Brama autoryzacji zasobów jest wdrożona dla aplikacji skierowanych na zewnątrz
— Zasady autoryzacji zasobów zintegrowane z tożsamością użytkownika i urządzenia
— Wskazówki dotyczące standardów konwersji w całym przedsiębiorstwie są przekazywane uczestnikom projektu
Microsoft Entra ID
Microsoft Entra to brama autoryzacji dla zasobów aplikacji. Integrowanie nowoczesnych i starszych aplikacji na potrzeby logowania jednokrotnego za pomocą Microsoft Entra.

Zobacz wskazówki Microsoft 1.2.4 w User.

Microsoft Entra ID Governance
Użyj ról aplikacji Microsoft Entra ID Governance dla dostępu do aplikacji. Przypisywanie użytkowników do ról aplikacji przy użyciu członkostwa statycznego, dynamicznych grup zabezpieczeń Microsoft Entra lub pakietów dostępu do zarządzania uprawnieniami.
- Dodaj role aplikacji do aplikacji i odbieraj je w tokenie
- Kontrola dostępu oparta na rolach

Dostęp warunkowy
Użyj zasad dostępu warunkowego do dynamicznego autoryzowania, kontrolowania lub blokowania dostępu do aplikacji.

Zobacz wytyczne Microsoft 1.8.3 w User i 2.1.4 w Device.

Azure Application Gateway
Umożliwiaj publicznie dostępne aplikacje internetowe i interfejsy API za pomocą usługi Application Gateway i Web Application Firewall.

Zobacz wytyczne Microsoft 3.2.3.

Target 3.4.2 Autoryzacja zasobów pt2
Bramy autoryzacji zasobów są używane dla wszystkich możliwych aplikacji/usług. Aplikacje, które nie mogą wykorzystywać bram, są wycofywane lub traktowane wyjątkowo poprzez metodyczne podejście oparte na analizie ryzyka. Autoryzacje są dodatkowo zintegrowane z potokiem CI/CD do zautomatyzowanego podejmowania decyzji.

Wyniki:
— bramka autoryzacji zasobów jest używana we wszystkich aplikacjach
— autoryzacja zasobów jest zintegrowana z DevSecOps i CI/CD w celach automatyzacji
Microsoft Entra Workload ID
Użyj federacji tożsamości obciążeń, aby skonfigurować tożsamość zarządzaną przypisaną przez użytkownika lub rejestrację aplikacji, by zaufać tokenom zewnętrznego dostawcy tożsamości. Użyj tożsamości federacyjnej obciążenia w przepływach pracy GitHub Actions.
- Federacja tożsamości obciążenia

Zarządzanie interfejsami API Azure
Użyj Zarządzania interfejsami API Azure do zarządzania, autoryzacji i udostępniania usług hostowanych na Azure i poza nią jako interfejsy API.
- Zarządzanie interfejsami API Azure

Target 3.4.3. Autoryzacja zasobów SDC Pt1
DoD Enterprise zapewnia ustandaryzowane podejście do zarządzania obliczeniami opartymi na kodzie (tj. obliczenia zdefiniowane programowo) zgodnie z najlepszymi rozwiązaniami branżowymi. Baselines tworzy się, korzystając z podejść opartych na ryzyku i zatwierdzonego zestawu bibliotek kodu oraz pakietów. Organizacje Departamentu Obrony współpracują z zatwierdzonymi działaniami kodu/binarnymi, aby upewnić się, że możliwe jest zidentyfikowanie aplikacji, które mogą lub nie mogą obsługiwać tego podejścia. Aplikacje, które mogą obsługiwać nowoczesne metody konfiguracji i zarządzania oparte na oprogramowaniu, są identyfikowane i przenoszone. Aplikacje, które nie mogą być zgodne z metodami konfiguracji i zarządzania opartymi na oprogramowaniu, są identyfikowane i dozwolone za pomocą wyjątku przy użyciu metodycznego podejścia.

Wyniki:
— Aplikacje, które nie mogą być zaktualizowane do używania zatwierdzonych plików binarnych/kodu, są oznaczane do wycofania, a plany przejścia są sporządzane
— Zidentyfikowane aplikacje bez zatwierdzonych plików binarnych i kodu są aktualizowane, aby używać zatwierdzonych plików binarnych/kodu
— Wskazówki dla całej organizacji dotyczące standardów konwersji są przekazywane interesariuszom
Bezpieczny rozwój
Projektuj, rozwijaj i wdrażaj aplikacje Azure zgodnie z cyklem projektowania zabezpieczeń i opublikowanymi najlepszymi praktykami.
- Bezpieczny rozwój
- Infrastruktura jako kod
- Polityka Azure jako przepływy pracy kodu

Microsoft Entra ID
Użyj platformy tożsamości Microsoft na potrzeby uwierzytelniania i autoryzacji aplikacji.
- Migracja aplikacji i uwierzytelniania

Azure Migrate
Migruj na nowoczesne platformy aplikacji, takie jak Azure Kubernetes Service (AKS) i kontenery usługi App Service.
- Migracja obciążeń na nowoczesne platformy aplikacji
- Oceń aplikacje ASP.NET do migracji do usługi AKS
- Oceń aplikacje ASP.NET do migracji do Azure App Service

Target 3.4.4 Autoryzacja zasobów SDC Pt2
Aplikacje, które obsługują konfigurację opartą na oprogramowaniu i zarządzanie, zostały przeniesione do środowiska produkcyjnego/na żywo i działają normalnie. Jeśli to możliwe, aplikacje, które nie obsługują konfiguracji opartej na oprogramowaniu i zarządzania, zostaną zlikwidowane.

Wyniki:
— zaktualizowane aplikacje są wdrażane w środowisku na żywo i/lub w środowisku
produkcyjnym — aplikacje oznaczone na potrzeby wycofania i przejścia są likwidowane
Azure Migrate
Konteneryzuj i migruj aplikacje ASP.NET oraz aplikacje Java z użyciem narzędzia Azure Migrate: Konteneryzacja aplikacji. Likwidowanie aplikacji, których nie można zmodernizować.
- ASP.NET konteneryzacja i migracja aplikacji do usługi AKS
- ASP.NET konteneryzacja i migracja aplikacji do Azure App Service
- Java Konteneryzacja i migracja aplikacji internetowej do usługi AKS
- Java konteneryzacja i migracja aplikacji internetowej do Azure App Service

Advanced 3.4.5 Wzbogacanie atrybutów autoryzacji zasobów pt1
Początkowe atrybuty ze źródeł, takich jak Monitorowanie aktywności użytkowników i jednostek, usługi mikrosegmentacji, DLP i zarządzanie prawami do danych (DRM) są zintegrowane ze stosem i zasadami technologii autoryzacji zasobów. Wszystkie inne atrybuty do późniejszej integracji są identyfikowane i planowane. Atrybuty są używane do tworzenia podstawowego stanu ryzyka użytkowników, podmiotów nieosobowych (NPE) i urządzeń, co umożliwia podejmowanie decyzji związanych z autoryzacją.

Wyniki:
— większość wywołań interfejsu API przechodzi przez bezpieczną bramę API
— autoryzacja zasobów odbiera dane z silnika analitycznego
— zasady autoryzacji przy podejmowaniu decyzji uwzględniają zidentyfikowane atrybuty
— zidentyfikowano atrybuty do początkowego wzbogacenia
Microsoft Entra aplikacje
Użyj Microsoft Entra ID do autoryzowania nowoczesnych aplikacji i interfejsów API. Wdróż serwer proxy aplikacji Microsoft Entra i serwery z obsługą Azure Arc, aby rozszerzyć Microsoft Entra ID na starsze protokoły uwierzytelniania.

Pokaż wskazówki firmy Microsoft w 3.1.1 i w 3.2.3.

Kontrola dostępu warunkowego
Microsoft Entra jest bezpieczną bramą do autoryzacji zasobów. Dostęp warunkowy to aparat autoryzacji. Skonfiguruj zasady szczegółowej autoryzacji z uwzględnieniem użytkowników, aplikacji, warunków środowiskowych, w tym stanu zgodności urządzeń.
- Warunkowy dostęp
- Projekt dostępu warunkowego
- Wymagaj zgodnych urządzeń

Dynamiczne grupy zabezpieczeń
Utwórz dynamiczne grupy zabezpieczeń na podstawie atrybutów użytkownika. Użyj grup dynamicznych, aby określić zakres zasad dostępu warunkowego dla autoryzacji atrybutów statycznych na podstawie atrybutów użytkownika.
- Dynamiczne członkostwo dla grup
- Użytkownicy, grupy i tożsamości obciążeń

Typy informacji poufnych Microsoft Purview
Zdefiniuj poufne typy informacji z dokładnym dopasowaniem danych (EDM). Użyj typów informacji poufnych z Microsoft Purview Information Protection i zasadami ochrony przed utratą danych (DLP) Purview.
- Zgodność danych na podstawie typów informacji poufnych
- Odkrywaj i chroń poufne informacje

Microsoft Entra ID Governance
Użyj Microsoft Entra ID Governance, aby uzyskać dostęp do aplikacji z rolami aplikacji. Przypisz użytkowników do ról aplikacji ze statycznym członkostwem, dynamicznymi grupami zabezpieczeń lub pakietami dostępu do zarządzania upoważnieniami.
- Dodawanie ról aplikacji i odbieranie ich w tokenie
- Kontrola dostępu oparta na rolach

Advanced 3.4.6. Wzbogacanie atrybutów autoryzacji zasobów Pt2
Rozszerzone zidentyfikowane atrybuty są zintegrowane z technologią i zasadami autoryzacji zasobów. Ocena zaufania jest wprowadzana w atrybutach, aby utworzyć bardziej zaawansowaną metodę podejmowania decyzji o autoryzacji w zautomatyzowany sposób.

Wyniki:
— Zasady autoryzacji uwzględniają poziomy ufności w podejmowaniu decyzji
dotyczących autoryzacji — definiowane są poziomy ufności atrybutów
Microsoft Entra ID Protection
Użyj sygnałów dotyczących ryzyka logowania i użytkowników z Microsoft Entra ID Protection w zestawie zasad dostępu warunkowego. Konfigurowanie kontekstu uwierzytelniania, w tym ryzyka, w celu ustanowienia poziomów ufności, na podstawie szczegółów środowiska i poziomu ryzyka.Ryzyka Microsoft Entra IDSzablon zasad: ryzyko logowania MFAPrzykład kontekstu uwierzytelnianiaZapoznaj się z wytycznymi Microsoft 1.3.3 w użytkowniku.Niestandardowe atrybuty zabezpieczeńZarządzaj i przypisz niestandardowe atrybuty zabezpieczeń dla użytkowników Microsoft Entra ID. Użyj warunków przypisywania ról dla dynamicznej kontroli dostępu opartej na atrybutach (ABAC).
- Niestandardowe atrybuty zabezpieczeń

Advanced 3.4.7. Mikrosegmenty REST API
Korzystając z zatwierdzonych przez DoD Enterprise bram interfejsu API, wywołania aplikacji są mikrosegmentowane, co pozwala na uwierzytelniony i autoryzowany dostęp do określonych miejsc docelowych (np. mikrousług). Jeśli to możliwe, konsole mikrosegmentacji API są zintegrowane i świadome innych konsol mikrosegmentacji, takich jak kontrolery obwodowe zdefiniowane programowo i/lub konsole sieci zdefiniowane programowo.

Wynik:
- zatwierdzone korporacyjne interfejsy API są odpowiednio mikrosegmentowane
Azure sieci i łączności
Izolowanie, filtrowanie i kontrolowanie ruchu sieciowego między przepływami przychodzącymi i wychodzącymi. Stosowanie zasad ochrony w głębi systemu przy użyciu zlokalizowanych mechanizmów kontroli sieci w dostępnych granicach sieci. Postępuj zgodnie z zaleceniami Azure Well-Architected Framework.
- Zalecenia dotyczące sieci i łączności
- Zalecenia dotyczące strategii segmentacji

Projektowanie API
Postępuj zgodnie z zalecanymi praktykami projektowania interfejsów API dla mikrousług. Ochrona i autoryzacja interfejsów API za pomocą Microsoft Entra ID.
- Interfejsy API mikrousług
- Ochrona interfejsów API

3.5 Ciągłe monitorowanie i trwające autoryzacje

Microsoft Defender for Cloud standardy zabezpieczeń stale oceniają subskrypcje Azure w zakresie, konta usług Amazon Web Services (AWS) i projekty Google Cloud Platform (GCP), w których włączono Defender for Cloud, w celu zachowania zgodności ze standardami prawnymi.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Advanced 3.5.1 Ciągła autoryzacja do działania (cATO) Pt1
Organizacje DoD wykorzystują rozwiązania automatyzacji w środowisku w celu standaryzacji monitorowania kontrolek i oferują możliwość identyfikowania odchyleń. W stosownych przypadkach monitorowanie i testowanie są zintegrowane z procesami DevSecOps.

Wyniki:
— wyprowadzanie kontrolek jest znormalizowane i gotowe do automatyzacji
— testowanie kontrolek jest zintegrowane z procesami i technologią DevSecOps
Biblioteka Głównego Specjalisty ds. Informatyki (CIO) DoD
Integruj monitorowanie i testowanie z procesami DevSecOps. Zobacz projekt referencyjny DoD Enterprise DevSecOps
- DoD CIO Library

Microsoft Defender for Cloud
Chroń obciążenia Azure i inne niż Azure za pomocą usługi Defender for Cloud. Korzystaj ze zgodności z przepisami i inicjatyw Azure Policy, aby stale oceniać infrastrukturę przy użyciu standardów konfiguracji. Zapobiegaj dryfowi konfiguracji.
- Przydziel standardy bezpieczeństwa
- Środowiska multicloud

Microsoft Sentinel
Automatyzuj integrowanie i operacje wdrażania w Sentinel za pomocą GitHub i Azure DevOps.
- Integracja Sentinel i Azure DevOps
- Wdróż niestandardową zawartość z repozytorium

Advanced 3.5.2 Ciągła autoryzacja do działania (cATO) Pt2
Organizacje DoD w pełni automatyzują wyprowadzanie kontroli, testowanie i monitorowanie procesów. Odchylenia są automatycznie testowane i rozwiązywane przy użyciu istniejącej infrastruktury automatyzacji między filarami. Pulpit nawigacyjny służy do monitorowania stanu autoryzacji i analizy są zintegrowane z urzędnikami odpowiedzialnymi za autoryzowanie.< /br>
Wyniki:
- Testowanie kontrolek jest w pełni zautomatyzowane
— integracja ze standardowym środowiskiem IR i operacjami SOC jest zautomatyzowana
Microsoft Defender Threat and Vulnerability Management
Incorporate Threat and Vulnerability Management (TVM) w programie do zarządzania lukami w zabezpieczeniach.

Pokaż wskazówki firmy Microsoft w 3.3.2.

Azure DevOps i Microsoft Sentinel
Automatyzuj integrację i operacje wdrażania Sentinel przy użyciu Azure DevOps.
- Integracja Sentinel z Azure DevOps

Microsoft Defender XDR i Sentinel
Zintegruj Microsoft Defender XDR i Defender for Cloud z Sentinel.
- Sentinel i Defender XDR dla Zero Trust

Następne kroki

Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD: