Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.
Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.
Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Data
- Network
- Automatyzacja i aranżacja
- Widoczność i analiza
6 Automatyzacja i aranżacja
Ta sekcja zawiera wskazówki i zalecenia firmy Microsoft dotyczące działań modelu Zero-Trust Departamentu Obrony w ramach filaru automatyzacji i orkiestracji. Aby dowiedzieć się więcej, zobacz
6.1 Punkt decyzyjny zasad (PDP) i aranżacja zasad
Microsoft Sentinel ma orkiestrację zabezpieczeń, automatyzację i reagowanie (SOAR) za pośrednictwem zasobów opartych na chmurze. Automatyzowanie wykrywania i reagowania na cyberataki. Usługa Sentinel integruje się z platformami Microsoft Entra ID, Microsoft Defender XDR, Microsoft 365, Azure i firm innych niż Microsoft. Te rozszerzalne integracje umożliwiają usłudze Sentinel koordynowanie akcji wykrywania cyberbezpieczeństwa i reagowania na nie na różnych platformach, zwiększając skuteczność i wydajność operacji zabezpieczeń.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
6.1.1 Spis zasad i programowanieFirma DoD współpracuje z organizacjami w celu wykazu i spisu istniejących zasad i standardów dotyczących zabezpieczeń cybernetycznych. Zasady są aktualizowane i tworzone w działaniach między filarami zgodnie z potrzebami, aby spełnić krytyczne funkcje usługi ZT Target. Wyniki: - Zasady zostały zebrane w odniesieniu do odpowiedniej zgodności i ryzyka (np. RMF, NIST) - Zasady zostały poddane przeglądowi pod kątem brakujących filarów i możliwości zgodnie z ZTRA - Brakujące obszary zasad są aktualizowane, aby spełniały możliwości zgodne z ZTRA |
|
Target
6.1.2 Profil dostępu do organizacjiOrganizacje DoD tworzą podstawowe profile dostępu do zadań misji i zadań niemisyjnych do DAAS, przy użyciu danych z filarów: użytkownika, danych, sieci i urządzeń. DoD Enterprise współpracuje z organizacjami w celu opracowania profilu zabezpieczeń przedsiębiorstwa przy użyciu istniejących profilów zabezpieczeń organizacji w celu utworzenia wspólnego podejścia dostępu do daAS. Podejście etapowe może być używane w organizacjach w celu ograniczenia ryzyka do dostępu DAAS o znaczeniu krytycznym dla misji/zadania po utworzeniu profilów zabezpieczeń. Wyniki: — profile o określonym zakresie organizacji są tworzone w celu określenia dostępu do usługi DAAS przy użyciu funkcji z filarów Użytkowników, Danych, Sieci i Urządzeń — początkowy standard dostępu profilu przedsiębiorstwa jest opracowywany w celu uzyskania dostępu do usługi DAAS — jeśli to możliwe, profile organizacji korzystają z usług dostępnych w przedsiębiorstwie w filarach Użytkowników, Danych, Sieci i Urządzeń |
Dostęp warunkowy Zdefiniuj standardowe zestawy zasad Departamentu Obrony przy użyciu dostępu warunkowego. Uwzględnij siłę uwierzytelniania, zgodność urządzenia, a także kontrolę ryzyka użytkownika i ryzyka logowania. - Dostęp warunkowy |
Target
6.1.3 Profil zabezpieczeń przedsiębiorstwa Pt1Profil zabezpieczeń przedsiębiorstwa obejmuje początkowo filary Użytkownik, Dane, Sieć i Urządzenie. Istniejące profile zabezpieczeń organizacyjnych są zintegrowane dla dostępu do DAAS niezwiązanego z misją/zadaniem. Wyniki: — tworzone są profile przedsiębiorstwa w celu umożliwienia dostępu do usługi DAAS przy użyciu funkcji z filarów: użytkownika, danych, sieci i urządzeń — profile organizacyjne o niekrytycznym znaczeniu zadaniowym są zintegrowane z profilami przedsiębiorstwa przy użyciu ustandaryzowanego podejścia |
Complete activity 6.1.2. Microsoft Graph API Użyj Microsoft Graph API do zarządzania zasadami dostępu warunkowego, ustawieniami dostępu między dzierżawcami i innymi ustawieniami konfiguracji Microsoft Entra. - Dostęp programowy - Interfejs API ustawień dostępu między dzierżawami - Funkcje i usługi Graph |
Advanced
6.1.4 Profil zabezpieczeń przedsiębiorstwa Pt2Istnieje minimalna liczba Profilów zabezpieczeń przedsiębiorstwa, zapewniając dostęp do najszerszego zakresu DAAS w ramach filarów w organizacjach DoD. Profile organizacji misji/zadań są zintegrowane z profilami zabezpieczeń przedsiębiorstwa, a wyjątki są zarządzane w metodowym podejściu opartym na ryzyku. Wyniki: — profile przedsiębiorstwa zostały zredukowane i uproszczone w celu obsługi najszerszej gamy dostępu do usługi DAAS — jeśli odpowiednie profile o znaczeniu krytycznym dla zadań zostały zintegrowane i obsługiwane profile organizacji są uznawane za wyjątek |
Dostęp warunkowySkorzystaj ze skoroszytu Szczegółowych informacji o dostępie warunkowym i raportowania, aby zobaczyć, jak zasady dostępu warunkowego wpływają na twoją organizację. Jeśli to możliwe, połącz zasady. Uproszczony zestaw zasad ułatwia zarządzanie, rozwiązywanie problemów i pilotaż nowych funkcji dostępu warunkowego. Szablony dostępu warunkowego umożliwiają tworzenie prostszych zasad. - Wgląd i raporty - Szablony Aby rozwiązać problemy i ocenić nowe zasady, użyj narzędzia What If i trybu tylko do raportowania. - Rozwiązywanie problemów z dostępem warunkowym - Tryb tylko do raportowania Zredukuj zależność swojej organizacji od zaufanych lokalizacji sieciowych. Użyj lokalizacji kraju/regionu określonych przez współrzędne GPS lub adres IP, aby uprościć warunki lokalizacji w zasadach dostępu warunkowego. - Warunki lokalizacji Niestandardowe atrybuty zabezpieczeń Użyj niestandardowych atrybutów zabezpieczeń i filtrów aplikacji w zasadach dostępu warunkowego, aby ograniczyć zakres autoryzacji atrybutów zabezpieczeń przypisanych do obiektów aplikacji, takich jak wrażliwość. - Niestandardowe atrybuty zabezpieczeń - Filtry aplikacji |
6.2 Automatyzacja procesów krytycznych
Automatyzacja Microsoft Sentinel wykonuje zadania zwykle realizowane przez analityków ds. bezpieczeństwa Tier 1. Reguły automatyzacji używają Azure Logic Apps, aby ułatwić opracowywanie szczegółowych, zautomatyzowanych przepływów pracy zwiększających operacje zabezpieczeń. Na przykład wzbogacanie incydentów: połączenie z zewnętrznymi źródłami danych w celu wykrycia złośliwych działań.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
6.2.1 Analiza automatyzacji zadańOrganizacje DoD identyfikują i wyliczają wszystkie działania zadań, które można wykonać zarówno ręcznie, jak i w zautomatyzowany sposób. Działania zadań są zorganizowane na kategorie: zautomatyzowane i ręczne. Procesy ręczne są analizowane pod kątem ewentualnego wycofania. Wyniki: — zidentyfikowano zadania z możliwością automatyzacji — zadania są wyliczane — Spis zasad i programowanie |
- Zasoby zarządzania uprawnieniami - Dostęp użytkownika zewnętrznego - Wdrożenie przeglądu dostępu - Utwórz przepływy pracy cyklu życia |
Target
6.2.2 Integracja przedsiębiorstwa i dostarczanie przepływu pracy cz. 1Rozwiązanie dla przedsiębiorstwa DoD ustanawia bazowe integracje w ramach rozwiązania orkiestracji bezpieczeństwa, automatyzacji i reakcji (SOAR) wymaganego do włączenia funkcjonalności ZTA na docelowym poziomie. Organizacje DoD identyfikują punkty integracji i ustalają priorytety kluczowych punktów zgodnie z podstawowymi zasadami przedsiębiorstwa DoD. Kluczowe integracje odbywają się z głównymi usługami, umożliwiając odzyskiwanie i ochronę. Wyniki: — Implementowanie pełnej integracji przedsiębiorstwa — identyfikowanie kluczowych integracji — identyfikowanie wymagań dotyczących odzyskiwania i ochrony |
Microsoft Sentinel Połączenie odpowiednich źródeł danych z usługą Sentinel w celu włączenia reguł analizy. Dołączanie łączników do Microsoft 365, Microsoft Defender XDR, Microsoft Entra ID, Microsoft Entra ID Protection, Microsoft Defender for Cloud, Azure Firewall, Azure Resource Manager, zdarzenia zabezpieczeń z agentem Azure Monitor (AMA) i innymi interfejsami API, Syslog, lub Common Event Format (CEF) data sources. - Łączenie danych Sentinel - UEBA w usłudze Sentinel Microsoft Defender XDR Konfigurowanie integracji wdrożonych składników Microsoft Defender XDR i łączenie Microsoft Defender XDR z usługą Sentinel. - Łącz dane z usługi Defender XDR do usługi Sentinel Zobacz wytyczne Microsoft 2.7.2 w urządzeniu. Używaj Defender XDR do wyszukiwania, badania, zgłaszania i reagowania na zagrożenia - Automatyczne badanie i reagowanie |
Advanced
6.2.3 Integracja przedsiębiorstwa i aprowizowanie przepływu pracy Pt2Organizacje DoD integrują pozostałe usługi, aby spełnić wymagania podstawowe i zaawansowane wymagania dotyczące funkcji ZTA zgodnie z wymaganiami dotyczącymi poszczególnych środowisk. Aprowizacja usług jest zintegrowana i zautomatyzowana w przepływach pracy tam, gdzie wymagana jest realizacja docelowych funkcji ZTA. Wyniki: — zidentyfikowane usługi — zaimplementowano aprowizację usług |
Microsoft Defender XDR Microsoft Defender XDR chroni tożsamości, urządzenia, dane i aplikacje. Użyj usługi Defender XDR, aby skonfigurować integracje składników - Konfiguracja narzędzia XDR - Zarządzanie naprawczymi działaniami Defender XDR Microsoft Sentinel Połącz nowe źródła danych z usługą Sentinel i włącz standardowe oraz niestandardowe reguły analityczne. - SOAR w Sentinel |
6.3 Uczenie maszynowe
Microsoft Defender XDR i Microsoft Sentinel korzystać ze sztucznej inteligencji(AI), uczenia maszynowego (ML) i analizy zagrożeń w celu wykrywania zaawansowanych zagrożeń i reagowania na nie. Integracje Microsoft Defender XDR, Microsoft Intune, Microsoft Entra ID Protection i dostępu warunkowego umożliwiają stosowanie sygnałów o podwyższonym ryzyku w celu wymuszania zasad dostępu adaptacyjnego.
Dowiedz się więcej na temat stosu zabezpieczeń firmy Microsoft i maszynowego uczenia się, przygotowując się do Security Copilot w chmurach dla instytucji rządowych USA.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
6.3.1 Implementowanie narzędzi do tagowania i klasyfikacji danych MLOrganizacje DoD wykorzystują istniejące standardy i wymagania dotyczące tagowania i klasyfikacji danych, aby w razie potrzeby nabyć rozwiązania ML. Rozwiązania uczenia maszynowego są implementowane w organizacjach, a istniejące otagowane i sklasyfikowane repozytoria danych są używane do ustanawiania punktów odniesienia. Rozwiązania do uczenia maszynowego stosują tagi danych w nadzorowanym podejściu w celu ciągłego ulepszania analizy. Wynik: — Zaimplementowane narzędzia tagowania i klasyfikacji danych są zintegrowane z narzędziami uczenia maszynowego |
Microsoft Purview Skonfiguruj automatyczne etykietowanie w Microsoft Purview dla strony usługi (Microsoft 365) i po stronie klienta (aplikacje Microsoft Office), a także w Microsoft Purview Data Map. - Etykiety danych wrażliwości w Mapie Danych Zobacz wskazówki firmy Microsoft 4.3.4 i 4.3.5 w Danych. |
6.4 Sztuczna inteligencja
Microsoft Defender XDR i Microsoft Sentinel korzystać ze sztucznej inteligencji(AI), uczenia maszynowego (ML) i analizy zagrożeń w celu wykrywania zaawansowanych zagrożeń i reagowania na nie. Integracje między Microsoft Defender XDR, Microsoft Intune, Microsoft Entra ID Protection i dostępem warunkowym ułatwiają stosowanie sygnałów ryzyka w celu wymuszania zasad dostępu adaptacyjnego.
Dowiedz się więcej o stosie zabezpieczeń firmy Microsoft i sztucznej inteligencji, Przygotowanie do Security Copilot w amerykańskich chmurach rządowych.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Advanced
6.4.1 Wdrażanie narzędzi automatyzacji AIOrganizacje DoD identyfikują obszary do poprawy w oparciu o aktualne techniki uczenia maszynowego w dziedzinie sztucznej inteligencji. Rozwiązania sztucznej inteligencji są identyfikowane, pozyskiwane i implementowane przy użyciu określonych obszarów jako wymagań. Wyniki: — Opracowywanie wymagań dotyczących narzędzi sztucznej inteligencji — pozyskiwanie i implementowanie narzędzi sztucznej inteligencji |
Fusion w Microsoft Sentinel Fusion to zaawansowana reguła analizy wykrywania ataków wieloestażowych w usłudze Sentinel. Mechanizm korelacji wytrenowany przez uczenie maszynowe, który wykrywa ataki wieloetapowe lub zaawansowane trwałe zagrożenia (APT), nazywa się Fusion. Identyfikuje nietypowe zachowania i podejrzane działania, które w innym przypadku trudno byłoby wykryć. Zdarzenia są małe, wysokiej wierności i wysokiej wagi. - Zaawansowane wykrywanie ataków wieloetapowych - Dostosowane anomalie - Reguły analizy wykrywania anomalii Microsoft Entra ID Protection Ochrona tożsamości używa algorytmów uczenia maszynowego (ML) do wykrywania i korygowania zagrożeń opartych na tożsamościach. Włącz Microsoft Entra ID Protection, aby utworzyć zasady dostępu warunkowego dla użytkownika i ryzyka logowania. - Microsoft Entra ID Protection - Konfigurowanie i włączanie zasad ryzyka w Microsoft Entra ID Protection Azure Ochrona DDoS Azure Ochrona DDoS używa inteligentnego profilowania ruchu, aby zapoznać się z ruchem aplikacji i dostosować profil w miarę zmiany ruchu. - Azure Ochrona DDoS |
Wynik: — sztuczna inteligencja może wprowadzać zmiany w zautomatyzowanych działaniach przepływu pracy |
Microsoft Sentinel Włącz reguły analityczne, aby wykrywać zaawansowane ataki wieloetapowe za pomocą anomalii Fusion i UEBA w Microsoft Sentinel. Projektowanie reguł automatyzacji i planów działania na potrzeby odpowiedzi na zagrożenia bezpieczeństwa. Zobacz Wskazówki dotyczące firmy Microsoft w 6.2.3 i 6.4.1. |
6.5 Aranżacja zabezpieczeń, automatyzacja i reagowanie (SOAR)
Microsoft Defender XDR ma możliwości wykrywania i reagowania ze standardowymi i dostosowywalnymi funkcjami wykrywania. Rozszerzanie możliwości przy użyciu reguł analizy Microsoft Sentinel w celu wyzwalania akcji orkiestracji zabezpieczeń, automatyzacji i odpowiedzi (SOAR) za pomocą Azure Logic Apps.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
Analiza automatyzacji odpowiedzi 6.5.1Organizacje DoD identyfikują i wyliczają wszystkie działania odpowiedzi, które są wykonywane zarówno ręcznie, jak i w sposób zautomatyzowany. Działania odpowiedzi są zorganizowane w zautomatyzowane i ręczne kategorie. Procesy ręczne są analizowane pod kątem ewentualnego wycofania. Wynik: - zidentyfikowane są działania odpowiedzi do automatyzacji - wyliczone są działania odpowiedzi |
Microsoft Defender XDR Microsoft Defender XDR ma akcje automatycznego i ręcznego reagowania na incydenty dotyczące plików i urządzeń. - Incydenty w usłudze Defender XDR |
Target
6.5.2 Implementacja narzędzi SOARPrzedsiębiorstwo DoD współpracujące z organizacjami opracowuje standardowy zestaw wymagań dotyczących orkiestracji zabezpieczeń, automatyzacji i reakcji (SOAR) w celu umożliwienia funkcji ZTA na docelowym poziomie. Organizacje doD używają zatwierdzonych wymagań w celu pozyskiwania i implementowania rozwiązania SOAR. Ukończono podstawowe integracje infrastruktury na potrzeby przyszłych funkcji SOAR. Wyniki: — Opracowywanie wymagań dotyczących narzędzia SOAR — uzyskiwanie narzędzia SOAR |
Microsoft Defender XDR Używaj standardowych funkcji odpowiedzi Microsoft Defender XDR. Zobacz wskazówki Microsoftu 6.5.1. Microsoft Sentinel Sentinel używa Azure Logic Apps do funkcjonalności SOAR. Używanie usługi Logic Apps do tworzenia i uruchamiania zautomatyzowanych przepływów pracy bez kodu. Użyj usługi Logic Apps, aby nawiązać połączenie z zasobami spoza Microsoft Sentinel i korzystać z nich. - Scenariusze z regułami automatyzacji - Automatyzowanie reagowania na zagrożenia za pomocą scenariuszy |
Advanced
6.5.3 Implementowanie podręcznikówOrganizacje DoD przeglądają wszystkie istniejące podręczniki, aby zidentyfikować możliwości przyszłej automatyzacji. Procesy ręczne i zautomatyzowane, które wcześniej nie miały podręczników, teraz mają opracowane podręczniki. Podręczniki są priorytetowe w celu zintegrowania automatyzacji z działaniami zautomatyzowanych przepływów pracy obejmującymi krytyczne procesy. Procesy ręczne bez podręczników są autoryzowane przy użyciu metodycznego podejścia opartego na ryzyku. Wyniki: - Jeśli to możliwe, automatyzować podręczniki w oparciu o możliwości zautomatyzowanych przepływów pracy - Podręczniki ręczne są opracowywane i wdrażane |
Microsoft Sentinel Przegląd bieżących procesów zabezpieczeń i skorzystaj z najlepszych rozwiązań w usłudze Microsoft Cloud Adoption Framework (CAF). Aby rozszerzyć możliwości usługi SOAR, utwórz i dostosuj podręczniki. Rozpocznij od szablonów skryptów Sentinel. - Operacje bezpieczeństwa - Ramowy Proces SOC - Procedury z szablonów |
6.6 Standaryzacja interfejsu API
Microsoft Graph API ma standardowy interfejs do interakcji z usługami w chmurze firmy Microsoft. Azure API Management może chronić interfejsy API hostowane przez organizację.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
6.6.1 Analiza zgodności narzędziNarzędzia i rozwiązania do automatyzacji i orkiestracji są analizowane pod kątem zgodności i możliwości, zgodnie ze standardem interfejsu programowego DoD Enterprise oraz jego wymaganiami. Kolejne narzędzia lub rozwiązania są identyfikowane w celu obsługi standardów i wymagań interfejsu programowego. Wyniki: — stan interfejsu API jest określany jako zgodny lub niezgodny ze standardami interfejsu API — zidentyfikowano narzędzia do użycia |
Interfejs API zabezpieczeń Microsoft Graph Microsoft Defender, Microsoft Sentinel i Microsoft Entra posiadają udokumentowane interfejsy API. - Interfejs API zabezpieczeń - Praca z Microsoft Graph - Interfejsy API ochrony tożsamości Postępuj zgodnie z najlepszymi praktykami dla interfejsów API opracowanych przez Twoją organizację. - Interfejs Programowania Aplikacji - Projektowanie RESTful web API |
Target
6.6.2 Ustandaryzowane wywołania interfejsu API i schematy cz. 1Przedsiębiorstwo DoD współpracuje z organizacjami w celu ustanowienia standardu interfejsu programistycznego oraz wymagań zgodnie z potrzebami, aby umożliwić docelowe funkcjonalności ZTA. Organizacje DoD aktualizują interfejsy programowe do nowego standardu i nakazują nowo nabyte/opracowane narzędzia w celu spełnienia nowego standardu. Narzędzia, które nie spełniają standardu, mogą być dopuszczone na zasadzie wyjątku, przy użyciu metodycznego podejścia opartego na analizie ryzyka. Wyniki: - Początkowe wywołania i schematy zostały zaimplementowane - Niezgodne narzędzia zostały zastąpione |
|
Target
6.6.3 Zestandaryzowane wywołania interfejsu API i schematy część 2Organizacje DoD zakończą migrację do nowego standardu interfejsu programowego. Narzędzia oznaczone do likwidacji w poprzednim działaniu są wycofywane, a funkcje są migrowane do zmodernizowanych narzędzi. Zatwierdzone schematy są przyjmowane na podstawie standardów/wymagań Przedsiębiorstwa DOD. Wynik: — wszystkie wywołania i schematy są implementowane |
Microsoft Sentinel Użyj mechanizmu orkiestracji Sentinel do wyzwalania i wykonywania działań w narzędziach automatyzacji cytowanych w tym dokumencie. - Automatyzacja odpowiedzi na zagrożenia za pomocą skryptów |
6.7 Security Operations Center (SOC) i reagowanie na zdarzenia (IR)
Microsoft Sentinel to rozwiązanie do zarządzania przypadkami w celu zbadania zdarzeń zabezpieczeń i zarządzania nimi. Aby zautomatyzować akcje reagowania na zabezpieczenia, połącz rozwiązania analizy zagrożeń, wdróż rozwiązania usługi Sentinel, włącz analizę zachowań użytkowników (UEBA) i utwórz podręczniki z Azure Logic Apps.
Dowiedz się, jak zwiększyć dojrzałość SOC, zapoznaj się z śledztwem dotyczącym incydentów Sentinel i zarządzaniem przypadkami.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
6.7.1 Wzbogacanie przepływu pracy pt1Firma DoD współpracuje z organizacjami w celu ustanowienia standardu reagowania na zdarzenia cyberbezpieczeństwa przy użyciu najlepszych rozwiązań branżowych, takich jak NIST. Organizacje DoD używają standardów branżowych do określania procesów reagowania na incydenty. Zewnętrzne źródła wzbogacania są identyfikowane na potrzeby przyszłej integracji. Wyniki: — zdarzenia zagrożeń są identyfikowane — opracowywane są przepływy pracy dla zdarzeń zagrożenia |
|
Target
6.7.2 Wzbogacanie przepływu pracy pt2Organizacje doD identyfikują i ustanawiają rozszerzone przepływy pracy dla dodatkowych typów reagowania na zdarzenia. Początkowe źródła danych wzbogacania są używane dla istniejących przepływów pracy. Dodatkowe źródła wzbogacania są identyfikowane na potrzeby przyszłych integracji. Wyniki: — opracowywane są przepływy pracy dla zaawansowanych zdarzeń zagrożeń — zidentyfikowane są zdarzenia zaawansowanego zagrożenia |
Microsoft Sentinel Użyj zaawansowanego wieloetapowego wykrywania ataków w narzędziu Fusion oraz reguł analizy wykrywania anomalii UEBA w Microsoft Sentinel, aby wyzwalać automatyczne playbooki reakcji na zagrożenia. Zobacz wskazówki firmy Microsoft 6.2.3 i 6.4.1 w tej sekcji. Aby wzbogacić przepływy pracy usługi Sentinel, połącz rozwiązania Microsoft Defender Threat Intelligence i innych platform analizy zagrożeń z Microsoft Sentinel. - Łączenie platform analizy zagrożeń z usługą Sentinel - Połącz usługę Sentinel ze źródłami danych analizy zagrożeń STIX/TAXII Zobacz wskazówki firmy Microsoft 6.7.1. |
Advanced
6.7.3 Wzbogacanie Przepływu Pracy Pt3Organizacje DoD używają końcowych źródeł danych do wzbogacania w podstawowych i rozszerzonych przepływach pracy reagowania na zagrożenia. Wyniki: — zidentyfikowano dane wzbogacania — dane wzbogacania są zintegrowane z przepływami pracy |
Microsoft Sentinel Dodaj jednostki w celu poprawy wyników analizy zagrożeń w usłudze Sentinel. - Zadania do zarządzania incydentami w usłudze Sentinel - Wzbogacaj jednostki danymi geolokalizacyjnymi Wzbogacaj przepływy pracy badawczej i zarządzaj incydentami w usłudze Sentinel. - Zadania do zarządzania incydentami w usłudze Sentinel - Wzbogacaj jednostki danymi geolokalizacyjnymi |
Advanced
6.7.4 Zautomatyzowany przepływ pracyOrganizacje DoD koncentrują się na automatyzowaniu funkcji orkiestracji zabezpieczeń, automatyzacji i reakcji (SOAR) oraz playbooków. Procesy ręczne w ramach operacji zabezpieczeń są identyfikowane i w pełni zautomatyzowane. Pozostałe procesy ręczne są likwidowane, gdy jest to możliwe lub oznaczone jako wyjątek przy użyciu podejścia opartego na ryzyku. Wyniki: - Procesy przepływu pracy są w pełni zautomatyzowane — zidentyfikowano procesy ręczne — pozostałe procesy są oznaczone jako wyjątki i udokumentowane |
Microsoft Sentinel playbooki Playbooki Sentinel są oparte na Logic Apps, usłudze w chmurze, która planuje, automatyzuje i orkiestruje zadania i przepływy pracy w systemach przedsiębiorstwa. Twórz podręczniki odpowiedzi za pomocą szablonów, wdrażaj rozwiązania z centrum zawartości usługi Sentinel. Twórz niestandardowe reguły analizy i akcje odpowiedzi przy użyciu Azure Logic Apps. - Podręczniki Sentinel z szablonów - Automatyzuj odpowiedź na zagrożenia za pomocą podręczników - Katalog centrum zawartości Sentinel - Azure Logic Apps |
Następne kroki
Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD:
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Data
- Network
- Automatyzacja i aranżacja
- Widoczność i analiza