Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.
Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.
Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Data
- Network
- Automatyzacja i aranżacja
- Widoczność i analiza
2 Urządzenie
Ta sekcja zawiera wskazówki i zalecenia firmy Microsoft dotyczące działań Zero Trust w ramach Departamentu Obrony w obszarze urządzeń. Aby dowiedzieć się więcej, zobacz
2.1 Spis urządzeń
Microsoft Intune i Microsoft Defender for Endpoint konfiguruje, ocenia stan zdrowia i wykrywa luki w zabezpieczeniach oprogramowania na urządzeniach. ** Użyj Microsoft Entra ID i integracji Microsoft Intune, aby wymuszać zgodność zasad urządzeń w celu dostępu do zasobów.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
2.1.1 Analiza luk w narzędziu kondycji urządzeńOrganizacje DoD tworzą ręczny spis urządzeń w środowisku. Atrybuty urządzenia śledzone w inwentarzu umożliwiają funkcjonalność opisaną w poziomie docelowym ZTA. Wynik: - Ręcznie utworzony spis urządzeń dla każdej organizacji wraz z właścicielami |
Microsoft Entra ID Registeruj urządzenia użytkowników końcowych z Microsoft Entra ID i zarządzaj tożsamościami urządzeń z Microsoft Entra Centrum administracyjnego. Strona Przegląd urządzeń śledzi zasoby urządzeń, stan zarządzania, system operacyjny, typ sprzężenia i właściciel. - Zarejestrowane urządzenia - Hybrydowo dołączone urządzenia - Wylistuj urządzenia - Zarządzaj tożsamościami urządzeń Microsoft Entra Connect Sync Użyj Connect Sync do synchronizacji urządzeń zarządzanych przez Active Directory z Microsoft Entra ID. - Hybrydowo dołączone urządzenia Microsoft Intune Wyświetl informacje o urządzeniach zarządzanych z centrum administracyjnego Microsoft Intune. Pobierz diagnostykę z urządzeń Windows przy użyciu zdalnej akcji Zbieranie diagnostyki. - Szczegóły urządzenia - Diagnostyka urządzeń Windows Microsoft Endpoint Configuration Manager Użyj współzarządzania, aby dołączyć wdrożenie Configuration Manager do chmury Microsoft 365. - Współzarządzanie Microsoft Defender for Endpoint Przeglądaj urządzenia chronione przez Microsoft Defender for Endpoint w portalu Microsoft Defender. - Spis urządzeń |
Target
2.1.2 NPE/PKI, urządzenie w zarządzaniuOrganizacje DoD korzystają z rozwiązania DoD Enterprise PKI/usługi do wdrażania certyfikatów x509 na wszystkie obsługiwane i zarządzane urządzenia. W systemach PKI i/lub IDP są przypisywane dodatkowe inne jednostki niebędące personifikacjami (NPE), które obsługują certyfikaty x509. Wynik: - Podmioty niebędące osobami są zarządzane za pośrednictwem PKI organizacji i IdP organizacji |
Microsoft Intune Dodaj łącznik certyfikatów usługi Intune na potrzeby aprowizacji certyfikatów w punktach końcowych. - Łącznik certyfikatów - Certyfikaty na potrzeby uwierzytelniania Użyj profili sieciowych usługi Intune, aby ułatwić uwierzytelnianie zarządzanych urządzeń w sieci. Dodaj certyfikat protokołu rejestrowania prostego certyfikatu (SCEP). - Ustawienia Wi-Fi urządzenia - Ustawienia sieci przewodowej urządzenia z systemem Windows Zintegruj program Intune z partnerami kontroli dostępu do sieci (NAC) w celu zabezpieczenia danych, gdy urządzenia uzyskują dostęp do zasobów lokalnych. - Integracja NAC Zasady zarządzania aplikacjami Skonfiguruj zasady zarządzania aplikacjami dzierżawy, aby ograniczyć poświadczenia aplikacji do certyfikatów wystawionych przez przedsiębiorstwo PKI. zobacz wskazówki firmy Microsoft 1.9.1 w Użytkownik. Azure IoT Hub Skonfiguruj Azure IoT Hub, aby używać i wymuszać uwierzytelnianie X.509. - Uwierzytelnij tożsamości za pomocą certyfikatów X.509 Microsoft Defender dla Tożsamości Jeśli organizacja hostuje swoją infrastrukturę PKI za pomocą usług Active Directory Certificate Services (AD CS), wdrażaj czujniki usługi Defender for Identity i skonfiguruj inspekcję dla usług AD CS. - Sensor AD CS - Skonfiguruj inspekcje dla usług AD CS |
Target
2.1.3 Enterprise IDP Pt1DoD eterprise Identity Provider (IdP) przy użyciu scentralizowanej technologii lub federacyjnych technologii organizacyjnych integruje jednostki inne niż osoby (NPE), takie jak urządzenia i konta usług. Integracja jest śledzona w rozwiązaniu enterprise Device Management, jeśli ma zastosowanie, czy jest zintegrowana, czy nie. NPEs, których nie można zintegrować z IdP, są przeznaczone do wycofania z użycia lub wyjątkowo wykorzystywane przy zastosowaniu metody opartej na ocenie ryzyka. Wynik: - NPE, w tym także urządzenia, są zintegrowane z Enterprise IdP |
Rejestracja urządzeń dołączonych Microsoft Entra Użyj urządzeń dołączonych do Microsoft Entra dla nowych i ponownie obrazowanych urządzeń klienckich z systemem Windows. Urządzenia połączone z Microsoft Entra zapewniają lepsze doświadczenie użytkownika podczas logowania się do aplikacji w chmurze, takich jak Microsoft 365. Użytkownicy uzyskują dostęp do zasobów lokalnych przy użyciu urządzeń przyłączonych do Microsoft Entra. Zobacz wskazówki firmy Microsoft 2.1.2. Microsoft Entra Workload ID Użyj federacji tożsamości obciążenia, aby uzyskać dostęp do chronionych zasobów Microsoft Entra w akcjach GitHub i innych obsługiwanych scenariuszach. - Federacja tożsamości obciążenia Zarządzane tożsamości Użyj zarządzanych tożsamości dla obsługiwanych zasobów Azure i maszyn wirtualnych z obsługą Azure Arc. - Zarządzane tożsamości dla zasobów Azure - Serwery z obsługą Azure Arc Azure IoT Hub Użyj Microsoft Entra ID do uwierzytelniania żądań w interfejsach API usługi Azure IoT Hub. - Kontrola dostępu do IoT Hub |
Advanced
2.1.4 Enterprise IDP Pt2Dostawca tożsamości przedsiębiorstwa DoD (IdP), korzystający ze scentralizowanej technologii lub federacyjnych technologii organizacyjnych, dodaje dodatkowe dynamiczne atrybuty dla jednostek NPE, takich jak lokalizacja, wzorce użycia itp. Wynik: - Warunkowe atrybuty urządzenia są częścią profilu IdP |
Microsoft Defender for Endpoint Wdróż Defender for Endpoint na komputerach stacjonarnych użytkowników końcowych, zarządzanych urządzeniach przenośnych i serwerach. - Wdrażanie urządzeń - Defender for Endpoint na urządzeniach z Intune - Wdrażanie serwerów Windows Microsoft Intune Zarządzanie urządzeniami użytkowników końcowych w usłudze Intune. Konfigurowanie zasad zgodności usługi Intune dla urządzeń zarządzanych. Uwzględnij ocenę ryzyka maszyny Microsoft Defender for Endpoint w zasadach zgodności usługi Intune. - Planowanie zasad zgodności - Zasady zgodności dla poziomu ryzyka urządzenia - Zasady zgodności własne - Konfiguracja urządzeń z systemem Windows w usłudze Intune - Konfiguracja zabezpieczeń systemu Android Enterprise - Urządzenia iOS i iPadOS w usłudze Intune Jeśli twoja organizacja korzysta z rozwiązania usługi Mobile Threat Defense (MTD) innej firmy, skonfiguruj łącznik usługi Intune. - Konfiguracja MTD Zarządzanie aplikacjami mobilnymi Użyj funkcji zarządzania aplikacjami mobilnymi usługi Intune dla nierejestrowanych urządzeń w celu skonfigurowania i zabezpieczenia aplikacji dla urządzeń BYOD (bring your own devices). - Zarządzanie aplikacjami |
2.2 Wykrywanie i zgodność urządzeń
Microsoft Intune zasady zgodności zapewniają zgodność urządzeń ze standardami organizacyjnymi. Zasady zgodności mogą oceniać konfigurację urządzenia względem punktu odniesienia zabezpieczeń. Zasady korzystają ze stanu ochrony Microsoft Defender for Endpoint oraz wyniku ryzyka maszyny do określenia zgodności. Dostęp warunkowy używa stanu zgodności urządzenia do podejmowania dynamicznych decyzji dotyczących dostępu dla użytkowników i urządzeń, w tym 'Przynieś Własne Urządzenie' (BYOD).
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
2.2.1 Implementowanie autoryzacji sieci opartej na standardach C2C/Compliance Pt1Przedsiębiorstwo DoD współpracujące z organizacjami opracowuje zasady, standardy i wymagania dotyczące zgodności z Comply to Connect. Po osiągnięciu porozumienia jest uruchamiane zaopatrzenie w rozwiązania, wybierane są dostawcy, a implementacja rozpoczyna się od funkcjonalności na poziomie podstawowym w środowiskach docelowych ZT (niskie ryzyko). Testy na poziomie podstawowym są realizowane w nowym rozwiązaniu Comply to Connection, co umożliwia realizację funkcji docelowych ZTA. Wyniki: - C2C jest wymuszany na poziomie przedsiębiorstwa dla środowisk niskiego ryzyka i testowania — podstawowe testy urządzeń są implementowane przy użyciu C2C |
Microsoft Intune Zarządzanie urządzeniami przy użyciu usługi Intune i konfigurowanie zasad zgodności urządzeń. Użyj funkcji zarządzania aplikacjami mobilnymi (MAM) usługi Intune, aby zabezpieczyć aplikacje w nierejestrowanym modelu BYOD. Zobacz Wskazówki firmy Microsoft w wersji 2.1.4. Dostęp warunkowyUżyj sygnałów urządzenia zgodnego z usługą Intune, lokalizacji i sygnałów ryzyka logowania w zasadach dostępu warunkowego. Używanie filtrów urządzeń dla zasad dostępu warunkowego, na podstawie atrybutów urządzenia. - Wymagaj zgodnych urządzeń - Warunki - Filtr dla urządzeń - Dostęp warunkowy w usłudze Intune Microsoft Entra Workload ID Utwórz zasady dostępu warunkowego dla tożsamości obciążeń przy użyciu kontrolek ryzyka i lokalizacji. - Dostęp warunkowy dla tożsamości obciążeń - Zabezpiecz tożsamości obciążeń |
Advanced
2.2.2 Wdrażanie C2C/opartej na zgodności autoryzacji sieci Pt2Organizacje Departamentu Obrony rozszerzają wdrażanie i użycie funkcji "Comply to Connect" we wszystkich obsługiwanych środowiskach wymaganych do spełnienia zaawansowanych funkcji ZT. Zespoły Comply to Connect integrują swoje rozwiązania z IdP przedsiębiorstwa i bramami autoryzacyjnymi, aby lepiej zarządzać dostępem i uprawnieniami do zasobów. Wyniki: - C2C jest wymuszany we wszystkich obsługiwanych środowiskach — zaawansowane kontrole urządzeń są wykonywane i zintegrowane z dostępem dynamicznym, dostawcą tożsamości przedsiębiorstwa i ZTNA. |
Microsoft Entra aplikacje Integruj aplikacje i zarządzaj dostępem użytkownika za pomocą Microsoft Entra ID. Zobacz wskazówki firmy Microsoft w punkcie 1.2.4 w User. Microsoft Intune i Microsoft Defender for Endpoint Zarządzaj urządzeniami przy użyciu usługi Intune, wdróż usługę Defender for Endpoint, i skonfiguruj zasady zgodności urządzeń przy użyciu oceny ryzyka urządzenia Defender for Endpoint. Zobacz wskazówki firmy Microsoft w punkcie 2.1.4 w tej sekcji. Dostęp warunkowy Utwórz zasady dostępu warunkowego wymagające zgodnego urządzenia dla dostępu do aplikacji. Zobacz wskazówki firmy Microsoft w punkcie 2.2.1. Microsoft Entra serwer proxy aplikacji Wdróż serwer proxy aplikacji lub bezpieczne rozwiązanie partnerskie dostępu hybrydowego, aby umożliwić dostęp warunkowy dla aplikacji lokalnych i starszych za pośrednictwem Zero Trust Network Access (ZTNA). - SHA z integracją Microsoft Entra Microsoft Tunnel Tunnel to rozwiązanie bramy wirtualnej sieci prywatnej (VPN) dla urządzeń zarządzanych przez Intune i nierejestrowanych urządzeń z aplikacjami zarządzanymi przez Intune. Aplikacja Tunnel używa Microsoft Entra ID do uwierzytelniania i zasad dostępu warunkowego dla dostępu urządzeń przenośnych do aplikacji lokalnych. - Tunnel dla usługi Intune |
2.3 Autoryzacja urządzenia z inspekcją w czasie rzeczywistym
Dostęp warunkowy to silnik polityki Zero Trust dla produktów i usług w chmurze firmy Microsoft. Ocenianie zasad Zero Trust w IdP (Identity Provider) zwiększa model comply-to-connect (C2C) poprzez stosowanie adaptacyjnych mechanizmów kontroli przed przyznaniem dostępu do zasobów. Zasady dostępu warunkowego używają sygnałów bezpieczeństwa z Microsoft Entra ID, Microsoft Defender XDR i Microsoft Intune.
Microsoft Defender XDR składniki oceniają poziomy ryzyka urządzeń i tożsamości przy użyciu wykrywania uczenia maszynowego (ML) oraz umożliwiając dynamiczne, oparte na ryzyku decyzje dotyczące zezwalania, blokowania lub kontrolowania dostępu do danych, aplikacji, zasobów i usług (DAAS).
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Advanced
2.3.1 Monitorowanie aktywności jednostek pt1Korzystając z opracowanych punktów odniesienia dla użytkowników i urządzeń, organizacje DoD wykorzystują zaimplementowane rozwiązanie User and Entity Behavioral Activity (UEBA) w celu zintegrowania punktów odniesienia. Atrybuty i punkty odniesienia urządzenia UEBA są dostępne do użycia na potrzeby wykrywania autoryzacji urządzeń. Wyniki: - Atrybuty UEBA są zintegrowane dla bazowej konfiguracji urządzenia - Atrybuty UEBA są dostępne do użycia podczas uzyskiwania dostępu do urządzeń |
Microsoft Intune i Microsoft Defender for Endpoint Zarządzaj urządzeniami za pomocą Intune, wdrażaj Defender for Endpoint i skonfiguruj zasady zgodności urządzeń przy użyciu oceny ryzyka urządzenia Defender for Endpoint. Zobacz wskazówki firmy Microsoft w 2.1.4. Conditional Access Utwórz zasady dostępu warunkowego, które wymagają zgodnego urządzenia na potrzeby dostępu do aplikacji. Zobacz wskazówki firmy Microsoft w 2.2.1. Microsoft Entra ID Protection Konfiguruj zasady dostępu warunkowego dla poziomów ryzyka tożsamości w Microsoft Entra ID Protection. Zobacz wskazówki firmy Microsoft w 1.6.1 w User. |
Advanced
2.3.2 Monitorowanie aktywności jednostek, część 2Organizacje DoD korzystają z rozwiązania User and Entity Behavioral Activity (UEBA) wraz z rozwiązaniami dostępu do sieci, aby wprowadzać atrybuty UEBA (np. stan urządzenia, schematy logowania itp.) na potrzeby uzyskiwania dostępu do środowisk i zasobów. Wynik: - Atrybuty UEBA są wymagane w celu uzyskania dostępu do urządzeń |
Warunkowy dostęp W zasadach dostępu warunkowego należy używać sygnałów stanu urządzeń zgodnych z Intune, lokalizacji i ryzyka tożsamości. Użyj filtrów urządzeń do określania docelowych zasad dostępu warunkowego na podstawie atrybutów urządzenia. Zobacz Wskazówki firmy Microsoft w wersji 2.2.1 i 2.3.1. |
Target
2.3.3 Implementowanie narzędzi do monitorowania integralności plików i kontroli aplikacji (FIM)Organizacje DoD nabywają i implementują rozwiązania do monitorowania integralności plików (FIM) i kontroli aplikacji. Program FIM kontynuuje opracowywanie i rozszerzanie monitorowania w filarze danych. Kontrola aplikacji jest wdrażana w środowiskach o niskim ryzyku w trybie monitorowania, ustanawiając bazowe uprawnienia. Zespoły kontroli aplikacji są zintegrowane ze środowiskami infrastruktury kluczy publicznych przedsiębiorstwa i organizacji, korzystają z certyfikatów dla przydziałów aplikacji. Aplikacja NextGen AV obejmuje wszystkie możliwe usługi i aplikacje Wyniki: - Narzędzia AppControl i FIM są implementowane we wszystkich usługach krytycznych/aplikacjach — narzędzia EDR obejmują maksymalną ilość usług/aplikacji — AppControl i dane FIM są wysyłane do C2C zgodnie z potrzebami |
Microsoft Defender for Endpoint Defender for Endpoint agreguje sygnały z File Integrity Monitoring (FIM), Application Control, Antywirus nowej generacji (NGAV) i nie tylko do oceny ryzyka urządzenia. - Ochrona nowej generacji - Antywirus dla zarządzanych urządzeń - Kontrolowany dostęp do folderów Microsoft Intune Konfiguruj zasady zabezpieczeń App Control w Microsoft Intune. - Zatwierdzone aplikacje z kontrolą aplikacji dla firm - Zasady AppControl i reguły plików w Microsoft Defender Dostęp warunkowy Aby osiągnąć model zgodny z połączeniem urządzenia (C2C), integruj aplikacje z Microsoft Entra ID i wymagaj zgodnych urządzeń w dostępie warunkowym. See Wskazówki firmy Microsoft w 2.2.2. |
Advanced
2.3.4 Integracja narzędzi NextGen AV Tools C2COrganizacje DoD nabywają i implementują rozwiązania antywirusowe i chroniące przed złośliwym oprogramowaniem nowej generacji zgodnie z potrzebami. Te rozwiązania są zintegrowane z początkowym wdrożeniem funkcji Comply to Connect na potrzeby kontroli stanu punktu odniesienia podpisów, aktualizacji itp. Wyniki: - Krytyczne dane av NextGen są wysyłane do C2C w celu sprawdzenia — narzędzie NextGen AV jest implementowane we wszystkich krytycznych usługach/aplikacjach |
Microsoft Intune Utwórz zasady zgodności urządzeń dla programu antywirusowego i oceny ryzyka maszyny Microsoft Defender for Endpoint. - Zasady antywirusowe dla zabezpieczeń punktu końcowego Zobacz wskazówki firmy Microsoft w 2.2.2. |
Advanced
2.3.5 W pełni integruj stos zabezpieczeń urządzeń z C2C zgodnie z potrzebamiOrganizacje DoD kontynuują wdrażanie Application Control we wszystkich środowiskach i w trybie ochrony. Analiza monitorowania integralności plików (FIM) i kontroli aplikacji jest zintegrowana z funkcją Comply to Connect w celu uzyskania rozszerzonych punktów danych podejmowania decyzji o dostępie. Analizy zgodności Comply to Connect są oceniane pod kątem dalszych punktów danych związanych ze stosami zabezpieczeń urządzeń/punktów końcowych, takich jak UEDM, i są integrowane w razie potrzeby. Wyniki: - Wdrożenie AppControl i FIM jest rozszerzane do wszystkich niezbędnych usług/aplikacji — pozostałe dane z narzędzi zabezpieczeń urządzeń są implementowane za pomocą C2C |
Wykonaj zadanie 2.3.4. Microsoft Defender for Cloud Apps Identyfikuj i kontroluj ryzykowne aplikacje w chmurze za pomocą zasad usługi Defender for Cloud Apps. - Kontroluj aplikacje w chmurze za pomocą zasad |
Advanced
2.3.6 Enterprise PKI Pt1Infrastruktura kluczy publicznych przedsiębiorstwa DoD (PKI) jest rozszerzana w celu dodania certyfikatów NPE i urządzeń. NPE i urządzenia, które nie obsługują certyfikatów PKI, są oznaczone do wycofania i rozpoczyna się ich demontaż. Wyniki: - Urządzenia, które nie mogą mieć certyfikatów, są wycofywane i/lub przenoszone do minimalnych środowisk dostępu — wszystkie urządzenia i npe mają zainstalowane certyfikaty na potrzeby uwierzytelniania w infrastrukturze kluczy publicznych przedsiębiorstwa |
Microsoft Intune Użyj Microsoft Intune do wdrażania certyfikatów PKI DoD na urządzeniach. Zobacz wskazówki Microsoft w 2.1.2. Zasady zarządzania aplikacjami Skonfiguruj zasady zarządzania aplikacjami dzierżawy, aby ograniczyć poświadczenia aplikacji do certyfikatów wystawionych przez przedsiębiorstwo PKI. Zobacz wskazówki Microsoft 1.5.3 w User. Microsoft Defender for Cloud Apps Skonfiguruj zasady dostępu, aby wymagać certyfikatów klienta do dostępu do aplikacji i blokować nieautoryzowany dostęp do urządzeń. - Zasady dostępu |
Advanced
2.3.7 Enterprise PKI Pt2Organizacje DoD wykorzystują certyfikaty do uwierzytelniania urządzeń i komunikacji między maszynami. Nieobsługiwane urządzenia kończą wycofywanie i wyjątki są zatwierdzane przy użyciu metodycznego podejścia opartego na ryzyku. Wynik: - Urządzenia są wymagane do uwierzytelniania w celu komunikowania się z innymi usługami i urządzeniami |
Microsoft Intune i dostęp warunkowy Integracja aplikacji z Microsoft Entra ID, zarządzaj urządzeniami za pomocą Intune, chroń urządzenia przy użyciu Microsoft Defender for Endpoint, i konfiguruj zasady zgodności. Uwzględnij zasady zgodności dla oceny ryzyka urządzenia usługi Defender for Endpoint. Wymagaj zgodnej kontroli przyznawania w zasadach dostępu warunkowego. Zobacz wskazówki firmy Microsoft w sekcji 2.2.2. |
2.4 Dostęp zdalny
Microsoft Entra ID jest dostawcą tożsamości (IdP) z polityką domyślnego odmawiania. Jeśli używasz Microsoft Entra do logowania do aplikacji, użytkownicy przechodzą proces uwierzytelniania i weryfikacji zasad dostępu warunkowego, zanim Microsoft Entra autoryzuje dostęp. Za pomocą Microsoft Entra ID można chronić aplikacje hostowane w chmurze lub lokalnie.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
2.4.1 Odmowa dostępu do urządzeń domyślnieOrganizacje Departamentu Obrony (DoD) blokują dostęp wszystkich niezarządzanych urządzeń zdalnych i lokalnych do zasobów. Zgodne urządzenia zarządzane zapewniają metodyczny dostęp oparty na ocenie ryzyka, zgodnie z koncepcjami docelowego poziomu ZTA. Wyniki: - Składniki mogą domyślnie blokować dostęp urządzeń do zasobów (aplikacji/danych) i jawnie zezwalać na dostęp urządzeniom zgodnym z zasadami — dostęp zdalny jest włączony zgodnie z podejściem "odmowa dostępu do urządzenia domyślnie" |
Microsoft Entra ID aplikacje Dostęp do aplikacji i zasobów chronionych przez Microsoft Entra ID jest domyślnie odrzucany. Dostęp do zasobów wymaga uwierzytelniania, aktywnego upoważnienia i autoryzacji według zasad dostępu warunkowego. - Integrate apps - App integration Microsoft Intune Zarządzaj urządzeniami z usługą Intune. Konfigurowanie zasad zgodności urządzeń. Wymagaj zgodnego urządzenia w zasadach dostępu warunkowego dla wszystkich użytkowników i aplikacji. Zobacz Wskazówki firmy Microsoft w wersji 2.2.1. |
Wyniki: — Wszystkie aplikacje wymagają dynamicznego dostępu do uprawnień dla urządzeń — uprawnienia urządzeń BYOD i IOT są ustalone jako pozycje bazowe i zintegrowane z przedsiębiorstwowym dostawcą tożsamości (IDP) |
- Defender dla IoT - Zabezpieczenie IoT i OT z Zero Trust - Strategia Cyberbezpieczeństwa Stanów Zjednoczonych w celu zabezpieczenia IoT |
Advanced
2.4.3 Zarządzana i Pełna Obsługa BYOD oraz IoT Pt1Organizacje DoD korzystają z Ujednoliconego Zarządzania Punktami Końcowymi i Urządzeniami (UEDM) oraz podobnych rozwiązań, aby umożliwić dostęp dla zarządzanych i zatwierdzonych urządzeń do krytycznych dla misji i operacyjnych usług/aplikacji przy użyciu dynamicznych zasad dostępu. Urządzenia BYOD i Internet Rzeczy (IoT) muszą spełniać standardowe kontrole punktu odniesienia przed autoryzacją. Wyniki: - tylko urządzenia BYOD i IoT spełniające wymagane standardy konfiguracji mogą uzyskiwać dostęp do zasobów — usługi krytyczne wymagają dynamicznego dostępu dla urządzeń |
Complete activity 2.4.2. Microsoft Defender for Cloud Apps Konfiguruj zasady dostępu, aby wymagać certyfikatów klienta na potrzeby dostępu do aplikacji. Blokuj dostęp z nieautoryzowanych urządzeń. Zobacz Wskazówki firmy Microsoft w wersji 2.3.6. |
Advanced
2.4.4 Zarządzanie i Pełne Obsługa BYOD oraz IoT Pt2Organizacje DoD korzystają z Ujednoliconego Zarządzania Punktami Końcowymi i Urządzeniami (UEDM) oraz podobnych rozwiązań, aby umożliwić dostęp do niezarządzanych urządzeń spełniających wymagania kontroli i standardów bazowych. Wszystkie możliwe usługi/aplikacje są zintegrowane, aby umożliwić dostęp do zarządzanych urządzeń. Urządzenia niezarządzane są zintegrowane z usługami/aplikacjami na podstawie podejścia opartego na metodzie autoryzacji opartej na ryzyku. Wynik: - Wszystkie możliwe usługi wymagają dynamicznego dostępu dla urządzeń |
Azure Virtual Desktop Deploy Azure Virtual Desktop (AVD) do obsługi dostępu zdalnego z urządzeń niezarządzanych. Dołącz maszyn wirtualnych hosta sesji usługi AVD do Microsoft Entra i zarządzaj zgodnością za pomocą Microsoft Intune. Zezwalaj na logowanie do usługi AVD przy użyciu uwierzytelniania bezhasłowego lub bezhasłowego odpornego na wyłudzanie informacji z niezarządzanych urządzeń. - Microsoft Entra dołączone maszyny wirtualne w usłudze AVD - Siła uwierzytelniania Microsoft Defender for Cloud Apps Użyj kontroli sesji w usłudze Defender for Cloud Apps, aby monitorować i ograniczać sesje internetowe z niezarządzanych urządzeń. Zasady sesji |
2.5 Częściowo i w pełni zautomatyzowany zasób, luka w zabezpieczeniach i zarządzanie poprawkami
Microsoft Intune obsługuje rozwiązania oparte na chmurze i hybrydowe (współzarządzanie) na potrzeby zarządzania urządzeniami. Zasady konfiguracji i zgodności zapewniają, że urządzenia spełniają wymagania dotyczące poziomu poprawek i konfiguracji zabezpieczeń dla organizacji.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
2.5.1 Implementowanie narzędzi do zarządzania zasobami, lukami w zabezpieczeniach i poprawkamiOrganizacje doD implementują rozwiązania do zarządzania konfiguracjami zasobów/urządzeń, lukami w zabezpieczeniach i poprawkami. Korzystając z minimalnych standardów zgodności (np. STIG, itp.), zespoły mogą potwierdzić lub zaprzeczyć zgodności urządzeń zarządzanych. W ramach procesu pozyskiwania i wdrażania rozwiązań interfejsy API lub inne interfejsy programowe będą uwzględniane w przyszłych poziomach automatyzacji i integracji. Wyniki: - Składniki mogą potwierdzić, czy urządzenia spełniają minimalne standardy zgodności, czy nie — składniki mają systemy zarządzania zasobami, luk w zabezpieczeniach i stosowania poprawek za pomocą interfejsów API, które umożliwią integrację między systemami |
Microsoft Intune Zarządzaj urządzeniami w usłudze Intune. Zobacz wskazówki firmy Microsoft w 2.1.4. Użyj współzarządzania Microsoft Intune do obsługi starszych urządzeń punktów końcowych. - Zarządzanie punktami końcowymi - Współzarządzanie Konfigurowanie i aktualizowanie zasad dla platform urządzeń zarządzanych za pomocą usługi Intune. - Zasady aktualizacji oprogramowania iOS i iPadOS - Zasady aktualizacji oprogramowania macOS - Aktualizacje FOTA dla Androida - Aktualizacje Windows 10 i 11 Microsoft Defender for Endpoint Zintegruj Microsoft Defender for Endpoint z Microsoft Intune. Naprawianie luk w zabezpieczeniach punktu końcowego za pomocą zasad konfiguracji Microsoft Intune. - Microsoft Defender Vulnerability Management - Użyj Microsoft Intune oraz luk zidentyfikowanych przez Microsoft Defender for Endpoint |
2.6 Ujednolicone zarządzanie punktami końcowymi i zarządzanie urządzeniami przenośnymi
Zasady konfiguracji i zgodności Microsoft Intune zapewniają, że urządzenia spełniają wymagania organizacji dotyczące konfiguracji zabezpieczeń. Usługa Intune ocenia zasady zgodności i oznacza urządzenia jako zgodne lub niezgodne. Zasady dostępu warunkowego mogą używać stanu zgodności urządzeń, aby zablokować użytkownikom niezgodnym urządzeniom dostęp do zasobów chronionych przez Microsoft Entra ID.
Microsoft Entra External ID ustawienia dostępu między dzierżawami obejmują ustawienia zaufania na potrzeby współpracy gości. Te ustawienia można dostosować dla każdej dzierżawy partnera. Jeśli ufasz zgodnym urządzeniom z innej dzierżawy, to goście korzystający ze zgodnych urządzeń w swojej dzierżawie macierzystej spełniają wymagania zasad dostępu warunkowego wymagających zgodnych urządzeń w twojej dzierżawie. Nie musisz wprowadzać wyjątków od zasad dostępu warunkowego, aby uniknąć blokowania gości zewnętrznych.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
2.6.1 Zaimplementuj narzędzia UEDM lub równoważneOrganizacje DoD będą ściśle współpracować z aktywnością "Implementowanie narzędzi do zarządzania zasobami, lukami w zabezpieczeniach i poprawkami," aby nabyć i wdrożyć rozwiązanie Unified Endpoint and Device Management (UEDM), zapewniając, że wymagania są zintegrowane z procesem zaopatrzenia. Gdy rozwiązanie zostanie pozyskane, zespoły UEDM upewniają się, że są wprowadzone krytyczne funkcje docelowe ZT, takie jak minimalna zgodność wymogów, zarządzanie zasobami i obsługa interfejsu API. Wyniki: - Składniki mogą potwierdzić, czy urządzenia spełniają minimalne standardy zgodności - Składniki posiadają systemy zarządzania zasobami dla urządzeń użytkowników (telefonów, komputerów stacjonarnych, laptopów), które utrzymują zgodność IT i zgłaszają ją do przedsiębiorstwa DoD - Systemy zarządzania zasobami składników mogą programatycznie, np. za pomocą API, dostarczać informacje o stanie zgodności urządzeń i czy spełniają minimalne standardy |
Complete activity 2.3.2. Microsoft Intune Stan zgodności urządzenia jest zintegrowany z dostawcą tożsamości (IdP), Microsoft Entra ID za pomocą sygnałów zgodności usługi Intune w ramach dostępu warunkowego. Wyświetl stan zgodności urządzenia w centrum administracyjnym Microsoft Entra lub przy użyciu Microsoft Graph API. - Zasady zgodności - raporty Intune Zewnętrzny identyfikator Microsoft Entra Aby rozszerzyć zasady zgodności urządzeń na użytkowników spoza organizacji, skonfiguruj ustawienia dostępu między dzierżawami w celu zaufania MFA i zgodnych urządzeń z zaufanych dzierżaw DoD. - Dostęp między dzierżawami Microsoft Graph API Interfejsy API Microsoft Graph wysyłają zapytania o stan zgodności urządzenia. - Interfejsy API zgodności i prywatności |
Target
2.6.2 Enterprise Device Management Pt1Organizacje DoD migrują inwentarz urządzeń ręcznych do zautomatyzowanego podejścia, korzystając z rozwiązania Unified Endpoint Management i zarządzania urządzeniami. Zatwierdzone urządzenia mogą być zarządzane niezależnie od lokalizacji. Urządzenia będące częścią usług krytycznych muszą być zarządzane przez zintegrowane rozwiązanie do zarządzania urządzeniami, wspierające automatyzację. Outcomes: — Spis ręczny jest zintegrowany z zautomatyzowanym rozwiązaniem do zarządzania usługami krytycznymi — włącz Device Management ZT (z dowolnej lokalizacji z dostępem zdalnym lub bez dostępu zdalnego) |
Microsoft Intune i Dostęp warunkowy Zarządzaj urządzeniami za pomocą Microsoft Intune. Konfigurowanie zasad zgodności urządzeń. Wymagaj zasad dostępu warunkowego zgodnych z urządzeniem. Zobacz wskazówki firmy Microsoft w sekcji 2.1.4. |
Target
2.6.3 Enterprise Device Management Pt2Organizacje DoD migrują pozostałe urządzenia do rozwiązania zarządzania urządzeniami w przedsiębiorstwie. Rozwiązanie EDM jest zintegrowane z rozwiązaniami dotyczącymi ryzyka i zgodności zgodnie z potrzebami. Wynik: — spis ręczny jest zintegrowany z zautomatyzowanym rozwiązaniem do zarządzania dla wszystkich usług |
Microsoft Intune and Conditional Access Zarządzaj urządzeniami za pomocą usługi Intune. Konfigurowanie zasad zgodności urządzeń. Wymagaj zgodnego urządzenia w zasadach dostępu warunkowego. Zobacz Wskazówki firmy Microsoft w wersji 2.1.4. |
2.7 Punkt końcowy i rozszerzone wykrywanie i reagowanie (EDR i XDR)
Microsoft Defender XDR to pakiet ujednoliconej obrony, który koordynuje wykrywanie, zapobieganie, badanie i reagowanie w zakresach punktów końcowych, tożsamości, poczty e-mail i aplikacji. Składniki Microsoft Defender XDR wykrywają i bronią przed zaawansowanymi atakami.
Integracja składników Microsoft Defender XDR rozszerza ochronę poza urządzenia. Zobacz przykładowe zdarzenia wykrywania, które przyczyniają się do poziomu ryzyka użytkownika w Microsoft Entra ID Protection:
- Podejrzane wzorce wysyłania wiadomości e-mail wykryte przez Microsoft Defender dla pakietu Office
- Wykrywanie niemożliwych podróży w Microsoft Defender for Cloud Apps
- Próby uzyskania dostępu do podstawowego tokenu odświeżania wykrytego przez Microsoft Defender for Endpoint
Zasady dostępu warunkowego oparte na ryzyku mogą zabezpieczać, ograniczać lub blokować dostęp do usług w chmurze dla ryzykownego użytkownika, nawet jeśli używają zgodnego urządzenia w zaufanej sieci.
Aby dowiedzieć się więcej, zobacz włącz komponenty Microsoft Defender XDR oraz jakie są zagrożenia?
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
2.7.1 Implementowanie narzędzi wykrywania i reagowania na punkty końcowe (EDR) oraz integracja z językiem C2COrganizacje DoD nabywają i implementują rozwiązania do wykrywania i reagowania na punkty końcowe (EDR) w środowiskach. Usługa EDR zapewnia ochronę, monitoring i reaguje na działania złośliwe i anomalne, umożliwiając funkcjonalność ZT Target oraz wysyła dane do rozwiązania Comply to Connection w celu rozszerzonych kontroli urządzeń i użytkowników. Wyniki: - Narzędzia wykrywania i reagowania na punkty końcowe są implementowane — krytyczne dane EDR są wysyłane do C2C w celu sprawdzenia — narzędzie NextGen AV obejmuje maksymalną ilość usług/aplikacji |
Microsoft Defender for Endpoint Wdrażanie programu Defender for Endpoint na urządzeniach końcowych użytkowników. Zobacz wytyczne Microsoft 2.3.1 w tej sekcji. Konfigurowanie zasad zgodności urządzeń usługi Intune. Uwzględnij ocenę ryzyka maszyny Defender for Endpoint w celu zapewnienia zgodności z zasadami. Zobacz wskazówki firmy Microsoft 2.1.4. i w 2.3.2. Microsoft Defender for Cloud Włącz Microsoft Defender dla serwera dla subskrypcji z maszynami wirtualnymi w Azure. Plany usługi Defender for Server obejmują usługę Defender for Cloud dla serwerów. - Defender for Servers Użyj serwery z obsługą Azure Arc w celu ochrony serwerów fizycznych i maszyn wirtualnych z systemem Windows i Linux poza Azure. Wdróż agenta Azure Arc dla serwerów hostowanych poza Azure. Dołącz serwery z obsługą Azure Arc do subskrypcji chronionej przez usługę Microsoft Defender for Server. - Azure Arc-enabled servers - Azure Connected Machine agent |
Target
2.7.2 Implementowanie narzędzi rozszerzonego wykrywania i reagowania (XDR) i integracja z C2C Pt1Organizacje DoD nabywają i implementują rozwiązania rozszerzonego wykrywania i reagowania (XDR). Punkty integracji z funkcjami między-filarowymi są identyfikowane i ustalane są priorytety na podstawie ryzyka. Najbardziej ryzykowne z tych punktów integracji są zrealizowane i integracja jest uruchamiana. EDR kontynuuje pokrycie punktów końcowych, aby uwzględnić maksymalną liczbę usług i aplikacji w ramach implementacji XDR. Podstawowa analiza jest wysyłana ze stosu rozwiązania XDR do rozwiązania SIEM. Wyniki: - Zidentyfikowano punkty integracji według możliwości — najbardziej ryzykowne punkty integracji zostały zintegrowane w/ XDR — podstawowe alerty są obsługiwane za pomocą rozwiązania SIEM i/lub innych mechanizmów |
Pilot i wdrożenie składników i usług Microsoft Defender XDR. - Defender XDR - Sentinel i Defender XDR dla Zero Trust Konfiguruj integracje wdrożonych komponentów Microsoft Defender XDR. - Defender for Endpoint z Defender for Cloud Apps - Defender for Identity i Defender for Cloud Apps - Purview Information Protection i Defender for Cloud Apps - Microsoft Sentinel Konfigurowanie łączników danych usługi Sentinel dla Microsoft Defender XDR. Włącz reguły analizy. - Instalowanie usługi Defender XDR - Łączenie danych XDR usługi Defender z usługą Sentinel |
Advanced
2.7.3 Implementowanie narzędzi rozszerzonego wykrywania i reagowania (XDR) oraz integracja z C2C Pt2Stos rozwiązania XDR kończy identyfikację punktów integracji rozszerzających pokrycie do największej możliwej ilości. Wyjątki są śledzone i zarządzane przy użyciu metodycznego podejścia opartego na ryzyku dla ciągłej operacji. Rozszerzona analiza umożliwiająca korzystanie z zaawansowanych funkcji ZT jest zintegrowana z rozwiązaniem SIEM i innymi odpowiednimi rozwiązaniami. Wyniki: - Pozostałe punkty integracji zostały zintegrowane zgodnie z potrzebami — rozszerzone alerty i reagowanie są włączone z innymi narzędziami analitycznymi co najmniej przy użyciu rozwiązania SIEM |
Microsoft Defender XDR Użyj Microsoft Defender XDR w strategii operacji zabezpieczeń. - Integrate Defender XDR do operacji zabezpieczeń |
Następne kroki
Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD: