Strategia Zero Trust DoD dla obszaru automatyzacji i orkiestracji

Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.

Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.

Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.

6 Automatyzacja i aranżacja

Ta sekcja zawiera wskazówki i zalecenia firmy Microsoft dotyczące działań modelu Zero-Trust Departamentu Obrony w ramach filaru automatyzacji i orkiestracji. Aby dowiedzieć się więcej, zobacz visibility, automation, and orchestration with Zero Trust (Widoczność, automatyzacja i aranżacja za pomocą Zero Trust.

6.1 Punkt decyzyjny zasad (PDP) i aranżacja zasad

Microsoft Sentinel ma orkiestrację zabezpieczeń, automatyzację i reagowanie (SOAR) za pośrednictwem zasobów opartych na chmurze. Automatyzowanie wykrywania i reagowania na cyberataki. Usługa Sentinel integruje się z platformami Microsoft Entra ID, Microsoft Defender XDR, Microsoft 365, Azure i firm innych niż Microsoft. Te rozszerzalne integracje umożliwiają usłudze Sentinel koordynowanie akcji wykrywania cyberbezpieczeństwa i reagowania na nie na różnych platformach, zwiększając skuteczność i wydajność operacji zabezpieczeń.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 6.1.1 Spis zasad i programowanie
Firma DoD współpracuje z organizacjami w celu wykazu i spisu istniejących zasad i standardów dotyczących zabezpieczeń cybernetycznych. Zasady są aktualizowane i tworzone w działaniach między filarami zgodnie z potrzebami, aby spełnić krytyczne funkcje usługi ZT Target.

Wyniki:
- Zasady zostały zebrane w odniesieniu do odpowiedniej zgodności i ryzyka (np. RMF, NIST)
- Zasady zostały poddane przeglądowi pod kątem brakujących filarów i możliwości zgodnie z ZTRA
- Brakujące obszary zasad są aktualizowane, aby spełniały możliwości zgodne z ZTRA
Microsoft Purview Compliance ManagerUżyj Microsoft Purview Compliance Manager, aby ocenić i zarządzać zgodnością w środowisku wielochmurowym.Compliance Manager Azure, Dynamics 365, Microsoft PurviewWsparcie dla środowisk wielochmurowychMicrosoft Defender for CloudUżyj funkcji zgodności z przepisami Defender for Cloud, aby zobaczyć i poprawić zgodność z inicjatywami Azure Policy w środowisku wielochmurowym.Poprawa zgodności z przepisamiFedRAMP High Zgodność z przepisamiNIST SP 800-53 Rev. 5 Zgodność z przepisamiCMMC Zgodność z przepisamiMicrosoft SentinelCentrum zawartości Sentinel oferuje rozwiązania do wizualizowania i mierzenia postępu z wymaganiami dotyczącymi zabezpieczeń specyficznymi dla domeny.Katalog centrum zawartości SentinelDoD ZT Sentinel workbookNIST SP 800-53 solution
Target 6.1.2 Profil dostępu do organizacji
Organizacje DoD tworzą podstawowe profile dostępu do zadań misji i zadań niemisyjnych do DAAS, przy użyciu danych z filarów: użytkownika, danych, sieci i urządzeń. DoD Enterprise współpracuje z organizacjami w celu opracowania profilu zabezpieczeń przedsiębiorstwa przy użyciu istniejących profilów zabezpieczeń organizacji w celu utworzenia wspólnego podejścia dostępu do daAS. Podejście etapowe może być używane w organizacjach w celu ograniczenia ryzyka do dostępu DAAS o znaczeniu krytycznym dla misji/zadania po utworzeniu profilów zabezpieczeń.

Wyniki:
— profile o określonym zakresie organizacji są tworzone w celu określenia dostępu do usługi DAAS przy użyciu funkcji z filarów
Użytkowników, Danych, Sieci i Urządzeń — początkowy standard dostępu profilu przedsiębiorstwa jest opracowywany w celu uzyskania dostępu do usługi DAAS
— jeśli to możliwe, profile organizacji korzystają z usług dostępnych w przedsiębiorstwie w filarach Użytkowników, Danych, Sieci i Urządzeń

Dostęp warunkowy
Zdefiniuj standardowe zestawy zasad Departamentu Obrony przy użyciu dostępu warunkowego. Uwzględnij siłę uwierzytelniania, zgodność urządzenia, a także kontrolę ryzyka użytkownika i ryzyka logowania.
- Dostęp warunkowy
Target 6.1.3 Profil zabezpieczeń przedsiębiorstwa Pt1
Profil zabezpieczeń przedsiębiorstwa obejmuje początkowo filary Użytkownik, Dane, Sieć i Urządzenie. Istniejące profile zabezpieczeń organizacyjnych są zintegrowane dla dostępu do DAAS niezwiązanego z misją/zadaniem.

Wyniki:
— tworzone są profile przedsiębiorstwa w celu umożliwienia dostępu do usługi DAAS przy użyciu funkcji z filarów: użytkownika, danych, sieci i urządzeń
— profile organizacyjne o niekrytycznym znaczeniu zadaniowym są zintegrowane z profilami przedsiębiorstwa przy użyciu ustandaryzowanego podejścia
Complete activity 6.1.2.

Microsoft Graph API
Użyj Microsoft Graph API do zarządzania zasadami dostępu warunkowego, ustawieniami dostępu między dzierżawcami i innymi ustawieniami konfiguracji Microsoft Entra.
- Dostęp programowy
- Interfejs API ustawień dostępu między dzierżawami
- Funkcje i usługi Graph

Advanced 6.1.4 Profil zabezpieczeń przedsiębiorstwa Pt2
Istnieje minimalna liczba Profilów zabezpieczeń przedsiębiorstwa, zapewniając dostęp do najszerszego zakresu DAAS w ramach filarów w organizacjach DoD. Profile organizacji misji/zadań są zintegrowane z profilami zabezpieczeń przedsiębiorstwa, a wyjątki są zarządzane w metodowym podejściu opartym na ryzyku.

Wyniki:
— profile przedsiębiorstwa zostały zredukowane i uproszczone w celu obsługi najszerszej gamy dostępu do usługi DAAS
— jeśli odpowiednie profile o znaczeniu krytycznym dla zadań zostały zintegrowane i obsługiwane profile organizacji są uznawane za wyjątek
Dostęp
warunkowySkorzystaj ze skoroszytu Szczegółowych informacji o dostępie warunkowym i raportowania, aby zobaczyć, jak zasady dostępu warunkowego wpływają na twoją organizację. Jeśli to możliwe, połącz zasady. Uproszczony zestaw zasad ułatwia zarządzanie, rozwiązywanie problemów i pilotaż nowych funkcji dostępu warunkowego. Szablony dostępu warunkowego umożliwiają tworzenie prostszych zasad.
- Wgląd i raporty
- Szablony

Aby rozwiązać problemy i ocenić nowe zasady, użyj narzędzia What If i trybu tylko do raportowania.
- Rozwiązywanie problemów z dostępem warunkowym
- Tryb tylko do raportowania

Zredukuj zależność swojej organizacji od zaufanych lokalizacji sieciowych. Użyj lokalizacji kraju/regionu określonych przez współrzędne GPS lub adres IP, aby uprościć warunki lokalizacji w zasadach dostępu warunkowego.
- Warunki lokalizacji

Niestandardowe atrybuty zabezpieczeń
Użyj niestandardowych atrybutów zabezpieczeń i filtrów aplikacji w zasadach dostępu warunkowego, aby ograniczyć zakres autoryzacji atrybutów zabezpieczeń przypisanych do obiektów aplikacji, takich jak wrażliwość.
- Niestandardowe atrybuty zabezpieczeń
- Filtry aplikacji

6.2 Automatyzacja procesów krytycznych

Automatyzacja Microsoft Sentinel wykonuje zadania zwykle realizowane przez analityków ds. bezpieczeństwa Tier 1. Reguły automatyzacji używają Azure Logic Apps, aby ułatwić opracowywanie szczegółowych, zautomatyzowanych przepływów pracy zwiększających operacje zabezpieczeń. Na przykład wzbogacanie incydentów: połączenie z zewnętrznymi źródłami danych w celu wykrycia złośliwych działań.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 6.2.1 Analiza automatyzacji zadań
Organizacje DoD identyfikują i wyliczają wszystkie działania zadań, które można wykonać zarówno ręcznie, jak i w zautomatyzowany sposób. Działania zadań są zorganizowane na kategorie: zautomatyzowane i ręczne. Procesy ręczne są analizowane pod kątem ewentualnego wycofania.

Wyniki:
— zidentyfikowano zadania
z możliwością automatyzacji — zadania są wyliczane
— Spis zasad i programowanie
Wykonaj zadanie 6.1.1.Azure Resource ManagerUżyj szablonów usługi ARM i Azure Blueprints, aby zautomatyzować wdrożenia przy użyciu infrastruktury jako kodu (IaC).ARM templatesAzure BlueprintsAzure PolicyOrganizowanie przypisań Azure Policy przy użyciu definicji inicjatywy.Azure PolicyInitiative definitionMicrosoft Defender for CloudWdrażaj standardy i wzorce Microsoft Defender for Cloud.Przypisz standardy bezpieczeństwaMicrosoft Entra ID GovernanceZdefiniuj katalogi pakietów dostępu, aby ustanowić standardy przypisań i przeglądów pakietów dostępu. Opracowywanie przepływów pracy cyklu życia tożsamości przy użyciu Azure Logic Apps do automatyzowania łączenia, przenoszenia, opuszczania i innych zautomatyzowanych zadań.
- Zasoby zarządzania uprawnieniami
- Dostęp użytkownika zewnętrznego
- Wdrożenie przeglądu dostępu
- Utwórz przepływy pracy cyklu życia

Target 6.2.2 Integracja przedsiębiorstwa i dostarczanie przepływu pracy cz. 1
Rozwiązanie dla przedsiębiorstwa DoD ustanawia bazowe integracje w ramach rozwiązania orkiestracji bezpieczeństwa, automatyzacji i reakcji (SOAR) wymaganego do włączenia funkcjonalności ZTA na docelowym poziomie. Organizacje DoD identyfikują punkty integracji i ustalają priorytety kluczowych punktów zgodnie z podstawowymi zasadami przedsiębiorstwa DoD. Kluczowe integracje odbywają się z głównymi usługami, umożliwiając odzyskiwanie i ochronę.

Wyniki:
— Implementowanie pełnej
integracji przedsiębiorstwa — identyfikowanie
kluczowych integracji — identyfikowanie wymagań dotyczących odzyskiwania i ochrony
Microsoft Sentinel
Połączenie odpowiednich źródeł danych z usługą Sentinel w celu włączenia reguł analizy. Dołączanie łączników do Microsoft 365, Microsoft Defender XDR, Microsoft Entra ID, Microsoft Entra ID Protection, Microsoft Defender for Cloud, Azure Firewall, Azure Resource Manager, zdarzenia zabezpieczeń z agentem Azure Monitor (AMA) i innymi interfejsami API, Syslog, lub Common Event Format (CEF) data sources.
- Łączenie danych Sentinel
- UEBA w usłudze Sentinel

Microsoft Defender XDR
Konfigurowanie integracji wdrożonych składników Microsoft Defender XDR i łączenie Microsoft Defender XDR z usługą Sentinel.
- Łącz dane z usługi Defender XDR do usługi Sentinel

Zobacz wytyczne Microsoft 2.7.2 w urządzeniu.

Używaj Defender XDR do wyszukiwania, badania, zgłaszania i reagowania na zagrożenia
- Automatyczne badanie i reagowanie

Advanced 6.2.3 Integracja przedsiębiorstwa i aprowizowanie przepływu pracy Pt2
Organizacje DoD integrują pozostałe usługi, aby spełnić wymagania podstawowe i zaawansowane wymagania dotyczące funkcji ZTA zgodnie z wymaganiami dotyczącymi poszczególnych środowisk. Aprowizacja usług jest zintegrowana i zautomatyzowana w przepływach pracy tam, gdzie wymagana jest realizacja docelowych funkcji ZTA.

Wyniki:
— zidentyfikowane
usługi — zaimplementowano aprowizację usług

Microsoft Defender XDR
Microsoft Defender XDR chroni tożsamości, urządzenia, dane i aplikacje. Użyj usługi Defender XDR, aby skonfigurować integracje składników
- Konfiguracja narzędzia XDR
- Zarządzanie naprawczymi działaniami Defender XDR

Microsoft Sentinel
Połącz nowe źródła danych z usługą Sentinel i włącz standardowe oraz niestandardowe reguły analityczne.
- SOAR w Sentinel

6.3 Uczenie maszynowe

Microsoft Defender XDR i Microsoft Sentinel korzystać ze sztucznej inteligencji(AI), uczenia maszynowego (ML) i analizy zagrożeń w celu wykrywania zaawansowanych zagrożeń i reagowania na nie. Integracje Microsoft Defender XDR, Microsoft Intune, Microsoft Entra ID Protection i dostępu warunkowego umożliwiają stosowanie sygnałów o podwyższonym ryzyku w celu wymuszania zasad dostępu adaptacyjnego.

Dowiedz się więcej na temat stosu zabezpieczeń firmy Microsoft i maszynowego uczenia się, przygotowując się do Security Copilot w chmurach dla instytucji rządowych USA.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 6.3.1 Implementowanie narzędzi do tagowania i klasyfikacji danych ML
Organizacje DoD wykorzystują istniejące standardy i wymagania dotyczące tagowania i klasyfikacji danych, aby w razie potrzeby nabyć rozwiązania ML. Rozwiązania uczenia maszynowego są implementowane w organizacjach, a istniejące otagowane i sklasyfikowane repozytoria danych są używane do ustanawiania punktów odniesienia. Rozwiązania do uczenia maszynowego stosują tagi danych w nadzorowanym podejściu w celu ciągłego ulepszania analizy.

Wynik:
— Zaimplementowane narzędzia tagowania i klasyfikacji danych są zintegrowane z narzędziami uczenia maszynowego

Microsoft Purview
Skonfiguruj automatyczne etykietowanie w Microsoft Purview dla strony usługi (Microsoft 365) i po stronie klienta (aplikacje Microsoft Office), a także w Microsoft Purview Data Map.
- Etykiety danych wrażliwości w Mapie Danych

Zobacz wskazówki firmy Microsoft 4.3.4 i 4.3.5 w Danych.

6.4 Sztuczna inteligencja

Microsoft Defender XDR i Microsoft Sentinel korzystać ze sztucznej inteligencji(AI), uczenia maszynowego (ML) i analizy zagrożeń w celu wykrywania zaawansowanych zagrożeń i reagowania na nie. Integracje między Microsoft Defender XDR, Microsoft Intune, Microsoft Entra ID Protection i dostępem warunkowym ułatwiają stosowanie sygnałów ryzyka w celu wymuszania zasad dostępu adaptacyjnego.

Dowiedz się więcej o stosie zabezpieczeń firmy Microsoft i sztucznej inteligencji, Przygotowanie do Security Copilot w amerykańskich chmurach rządowych.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Advanced 6.4.1 Wdrażanie narzędzi automatyzacji AI
Organizacje DoD identyfikują obszary do poprawy w oparciu o aktualne techniki uczenia maszynowego w dziedzinie sztucznej inteligencji. Rozwiązania sztucznej inteligencji są identyfikowane, pozyskiwane i implementowane przy użyciu określonych obszarów jako wymagań.

Wyniki:
— Opracowywanie wymagań
dotyczących narzędzi sztucznej inteligencji — pozyskiwanie i implementowanie narzędzi sztucznej inteligencji
Fusion w Microsoft Sentinel
Fusion to zaawansowana reguła analizy wykrywania ataków wieloestażowych w usłudze Sentinel. Mechanizm korelacji wytrenowany przez uczenie maszynowe, który wykrywa ataki wieloetapowe lub zaawansowane trwałe zagrożenia (APT), nazywa się Fusion. Identyfikuje nietypowe zachowania i podejrzane działania, które w innym przypadku trudno byłoby wykryć. Zdarzenia są małe, wysokiej wierności i wysokiej wagi.
- Zaawansowane wykrywanie ataków wieloetapowych
- Dostosowane anomalie
- Reguły analizy wykrywania anomalii

Microsoft Entra ID Protection
Ochrona tożsamości używa algorytmów uczenia maszynowego (ML) do wykrywania i korygowania zagrożeń opartych na tożsamościach. Włącz Microsoft Entra ID Protection, aby utworzyć zasady dostępu warunkowego dla użytkownika i ryzyka logowania.
- Microsoft Entra ID Protection
- Konfigurowanie i włączanie zasad ryzyka w Microsoft Entra ID Protection

Azure Ochrona DDoS
Azure Ochrona DDoS używa inteligentnego profilowania ruchu, aby zapoznać się z ruchem aplikacji i dostosować profil w miarę zmiany ruchu.
- Azure Ochrona DDoS

6.4.2 Sztuczna inteligencja sterowana przez analizy decyduje o modyfikacjach A&OOrganizacje DoD korzystające z istniejących funkcji uczenia maszynowego implementują i używają technologii sztucznej inteligencji, takiej jak sieci neuronowe, aby podejmować decyzje dotyczące automatyzacji i orkiestracji. Podejmowanie decyzji jest przenoszone do sztucznej inteligencji tak bardzo, jak to możliwe, zwalniając pracowników ludzkich do innych wysiłków. Korzystając z wzorców historycznych, sztuczna inteligencja wprowadza zmiany przewidywania w środowisku, aby lepiej zmniejszyć ryzyko.

Wynik:
— sztuczna inteligencja może wprowadzać zmiany w zautomatyzowanych działaniach przepływu pracy

Microsoft Sentinel
Włącz reguły analityczne, aby wykrywać zaawansowane ataki wieloetapowe za pomocą anomalii Fusion i UEBA w Microsoft Sentinel. Projektowanie reguł automatyzacji i planów działania na potrzeby odpowiedzi na zagrożenia bezpieczeństwa.

Zobacz Wskazówki dotyczące firmy Microsoft w 6.2.3 i 6.4.1.

6.5 Aranżacja zabezpieczeń, automatyzacja i reagowanie (SOAR)

Microsoft Defender XDR ma możliwości wykrywania i reagowania ze standardowymi i dostosowywalnymi funkcjami wykrywania. Rozszerzanie możliwości przy użyciu reguł analizy Microsoft Sentinel w celu wyzwalania akcji orkiestracji zabezpieczeń, automatyzacji i odpowiedzi (SOAR) za pomocą Azure Logic Apps.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target Analiza automatyzacji odpowiedzi 6.5.1
Organizacje DoD identyfikują i wyliczają wszystkie działania odpowiedzi, które są wykonywane zarówno ręcznie, jak i w sposób zautomatyzowany. Działania odpowiedzi są zorganizowane w zautomatyzowane i ręczne kategorie. Procesy ręczne są analizowane pod kątem ewentualnego wycofania.

Wynik:
- zidentyfikowane są działania odpowiedzi do automatyzacji
- wyliczone są działania odpowiedzi

Microsoft Defender XDR
Microsoft Defender XDR ma akcje automatycznego i ręcznego reagowania na incydenty dotyczące plików i urządzeń.
- Incydenty w usłudze Defender XDR
Target 6.5.2 Implementacja narzędzi SOAR
Przedsiębiorstwo DoD współpracujące z organizacjami opracowuje standardowy zestaw wymagań dotyczących orkiestracji zabezpieczeń, automatyzacji i reakcji (SOAR) w celu umożliwienia funkcji ZTA na docelowym poziomie. Organizacje doD używają zatwierdzonych wymagań w celu pozyskiwania i implementowania rozwiązania SOAR. Ukończono podstawowe integracje infrastruktury na potrzeby przyszłych funkcji SOAR.

Wyniki:
— Opracowywanie wymagań dotyczących narzędzia
SOAR — uzyskiwanie narzędzia SOAR
Microsoft Defender XDR
Używaj standardowych funkcji odpowiedzi Microsoft Defender XDR.

Zobacz wskazówki Microsoftu 6.5.1.

Microsoft Sentinel
Sentinel używa Azure Logic Apps do funkcjonalności SOAR. Używanie usługi Logic Apps do tworzenia i uruchamiania zautomatyzowanych przepływów pracy bez kodu. Użyj usługi Logic Apps, aby nawiązać połączenie z zasobami spoza Microsoft Sentinel i korzystać z nich.
- Scenariusze z regułami automatyzacji
- Automatyzowanie reagowania na zagrożenia za pomocą scenariuszy

Advanced 6.5.3 Implementowanie podręczników
Organizacje DoD przeglądają wszystkie istniejące podręczniki, aby zidentyfikować możliwości przyszłej automatyzacji. Procesy ręczne i zautomatyzowane, które wcześniej nie miały podręczników, teraz mają opracowane podręczniki. Podręczniki są priorytetowe w celu zintegrowania automatyzacji z działaniami zautomatyzowanych przepływów pracy obejmującymi krytyczne procesy. Procesy ręczne bez podręczników są autoryzowane przy użyciu metodycznego podejścia opartego na ryzyku.

Wyniki:
- Jeśli to możliwe, automatyzować podręczniki w oparciu o możliwości zautomatyzowanych przepływów pracy
- Podręczniki ręczne są opracowywane i wdrażane

Microsoft Sentinel
Przegląd bieżących procesów zabezpieczeń i skorzystaj z najlepszych rozwiązań w usłudze Microsoft Cloud Adoption Framework (CAF). Aby rozszerzyć możliwości usługi SOAR, utwórz i dostosuj podręczniki. Rozpocznij od szablonów skryptów Sentinel.
- Operacje bezpieczeństwa
- Ramowy Proces SOC
- Procedury z szablonów

6.6 Standaryzacja interfejsu API

Microsoft Graph API ma standardowy interfejs do interakcji z usługami w chmurze firmy Microsoft. Azure API Management może chronić interfejsy API hostowane przez organizację.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 6.6.1 Analiza zgodności narzędzi
Narzędzia i rozwiązania do automatyzacji i orkiestracji są analizowane pod kątem zgodności i możliwości, zgodnie ze standardem interfejsu programowego DoD Enterprise oraz jego wymaganiami. Kolejne narzędzia lub rozwiązania są identyfikowane w celu obsługi standardów i wymagań interfejsu programowego.

Wyniki:
— stan interfejsu API jest określany jako zgodny lub niezgodny ze standardami interfejsu API
— zidentyfikowano narzędzia do użycia
Interfejs API zabezpieczeń Microsoft Graph
Microsoft Defender, Microsoft Sentinel i Microsoft Entra posiadają udokumentowane interfejsy API.
- Interfejs API zabezpieczeń
- Praca z Microsoft Graph
- Interfejsy API ochrony tożsamości

Postępuj zgodnie z najlepszymi praktykami dla interfejsów API opracowanych przez Twoją organizację.
- Interfejs Programowania Aplikacji
- Projektowanie RESTful web API

Target 6.6.2 Ustandaryzowane wywołania interfejsu API i schematy cz. 1
Przedsiębiorstwo DoD współpracuje z organizacjami w celu ustanowienia standardu interfejsu programistycznego oraz wymagań zgodnie z potrzebami, aby umożliwić docelowe funkcjonalności ZTA. Organizacje DoD aktualizują interfejsy programowe do nowego standardu i nakazują nowo nabyte/opracowane narzędzia w celu spełnienia nowego standardu. Narzędzia, które nie spełniają standardu, mogą być dopuszczone na zasadzie wyjątku, przy użyciu metodycznego podejścia opartego na analizie ryzyka.

Wyniki:
- Początkowe wywołania i schematy zostały zaimplementowane
- Niezgodne narzędzia zostały zastąpione
Complete activity 6.6.1.Azure API ManagementUżyj Azure API Management jako bramy interfejsu API do komunikowania się z interfejsami API i tworzenia spójnego schematu dostępu dla różnych interfejsów API.Azure API ManagementAzure Automation toolsOrchestruj akcje Zero Trust, korzystając z narzędzi Azure Automation.Integracja i automatyzacja w Azure
Target 6.6.3 Zestandaryzowane wywołania interfejsu API i schematy część 2
Organizacje DoD zakończą migrację do nowego standardu interfejsu programowego. Narzędzia oznaczone do likwidacji w poprzednim działaniu są wycofywane, a funkcje są migrowane do zmodernizowanych narzędzi. Zatwierdzone schematy są przyjmowane na podstawie standardów/wymagań Przedsiębiorstwa DOD.

Wynik:
— wszystkie wywołania i schematy są implementowane

Microsoft Sentinel
Użyj mechanizmu orkiestracji Sentinel do wyzwalania i wykonywania działań w narzędziach automatyzacji cytowanych w tym dokumencie.
- Automatyzacja odpowiedzi na zagrożenia za pomocą skryptów

6.7 Security Operations Center (SOC) i reagowanie na zdarzenia (IR)

Microsoft Sentinel to rozwiązanie do zarządzania przypadkami w celu zbadania zdarzeń zabezpieczeń i zarządzania nimi. Aby zautomatyzować akcje reagowania na zabezpieczenia, połącz rozwiązania analizy zagrożeń, wdróż rozwiązania usługi Sentinel, włącz analizę zachowań użytkowników (UEBA) i utwórz podręczniki z Azure Logic Apps.

Dowiedz się, jak zwiększyć dojrzałość SOC, zapoznaj się z śledztwem dotyczącym incydentów Sentinel i zarządzaniem przypadkami.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 6.7.1 Wzbogacanie przepływu pracy pt1
Firma DoD współpracuje z organizacjami w celu ustanowienia standardu reagowania na zdarzenia cyberbezpieczeństwa przy użyciu najlepszych rozwiązań branżowych, takich jak NIST. Organizacje DoD używają standardów branżowych do określania procesów reagowania na incydenty. Zewnętrzne źródła wzbogacania są identyfikowane na potrzeby przyszłej integracji.

Wyniki:
— zdarzenia zagrożeń są identyfikowane
— opracowywane są przepływy pracy dla zdarzeń zagrożenia
Łączniki danych Microsoft SentinelWzbogacaj przepływy pracy Sentinel, łącząc Microsoft Defender Threat Intelligence z Sentinel.Łącznik danych dla analizy zagrożeń Microsoft DefenderRozwiązania Microsoft SentinelUżyj rozwiązań Sentinel, aby przejrzeć najlepsze praktyki branżowe.Rozwiązanie NIST 800-53Rozwiązanie CMMS 2.0Podręczniki DoD ZT SentinelZawartość i rozwiązania Sentinel
Target 6.7.2 Wzbogacanie przepływu pracy pt2
Organizacje doD identyfikują i ustanawiają rozszerzone przepływy pracy dla dodatkowych typów reagowania na zdarzenia. Początkowe źródła danych wzbogacania są używane dla istniejących przepływów pracy. Dodatkowe źródła wzbogacania są identyfikowane na potrzeby przyszłych integracji.

Wyniki:
— opracowywane
są przepływy pracy dla zaawansowanych zdarzeń zagrożeń — zidentyfikowane są zdarzenia zaawansowanego zagrożenia
Microsoft Sentinel
Użyj zaawansowanego wieloetapowego wykrywania ataków w narzędziu Fusion oraz reguł analizy wykrywania anomalii UEBA w Microsoft Sentinel, aby wyzwalać automatyczne playbooki reakcji na zagrożenia.

Zobacz wskazówki firmy Microsoft 6.2.3 i 6.4.1 w tej sekcji.

Aby wzbogacić przepływy pracy usługi Sentinel, połącz rozwiązania Microsoft Defender Threat Intelligence i innych platform analizy zagrożeń z Microsoft Sentinel.
- Łączenie platform analizy zagrożeń z usługą Sentinel
- Połącz usługę Sentinel ze źródłami danych analizy zagrożeń STIX/TAXII

Zobacz wskazówki firmy Microsoft 6.7.1.

Advanced 6.7.3 Wzbogacanie Przepływu Pracy Pt3
Organizacje DoD używają końcowych źródeł danych do wzbogacania w podstawowych i rozszerzonych przepływach pracy reagowania na zagrożenia.

Wyniki:
— zidentyfikowano
dane wzbogacania — dane wzbogacania są zintegrowane z przepływami pracy

Microsoft Sentinel
Dodaj jednostki w celu poprawy wyników analizy zagrożeń w usłudze Sentinel.
- Zadania do zarządzania incydentami w usłudze Sentinel
- Wzbogacaj jednostki danymi geolokalizacyjnymi

Wzbogacaj przepływy pracy badawczej i zarządzaj incydentami w usłudze Sentinel.
- Zadania do zarządzania incydentami w usłudze Sentinel
- Wzbogacaj jednostki danymi geolokalizacyjnymi

Advanced 6.7.4 Zautomatyzowany przepływ pracy
Organizacje DoD koncentrują się na automatyzowaniu funkcji orkiestracji zabezpieczeń, automatyzacji i reakcji (SOAR) oraz playbooków. Procesy ręczne w ramach operacji zabezpieczeń są identyfikowane i w pełni zautomatyzowane. Pozostałe procesy ręczne są likwidowane, gdy jest to możliwe lub oznaczone jako wyjątek przy użyciu podejścia opartego na ryzyku.

Wyniki:
- Procesy przepływu pracy są w pełni zautomatyzowane
— zidentyfikowano
procesy ręczne — pozostałe procesy są oznaczone jako wyjątki i udokumentowane

Microsoft Sentinel playbooki
Playbooki Sentinel są oparte na Logic Apps, usłudze w chmurze, która planuje, automatyzuje i orkiestruje zadania i przepływy pracy w systemach przedsiębiorstwa. Twórz podręczniki odpowiedzi za pomocą szablonów, wdrażaj rozwiązania z centrum zawartości usługi Sentinel. Twórz niestandardowe reguły analizy i akcje odpowiedzi przy użyciu Azure Logic Apps.
- Podręczniki Sentinel z szablonów
- Automatyzuj odpowiedź na zagrożenia za pomocą podręczników
- Katalog centrum zawartości Sentinel
- Azure Logic Apps

Następne kroki

Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD: