Strategia Zero Trust DoD dla filaru urządzenia

Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.

Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.

Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.

2 Urządzenie

Ta sekcja zawiera wskazówki i zalecenia firmy Microsoft dotyczące działań Zero Trust w ramach Departamentu Obrony w obszarze urządzeń. Aby dowiedzieć się więcej, zobacz Securing endpoints with Zero Trust (Zabezpieczanie punktów końcowych przy użyciu Zero Trust.

2.1 Spis urządzeń

Microsoft Intune i Microsoft Defender for Endpoint konfiguruje, ocenia stan zdrowia i wykrywa luki w zabezpieczeniach oprogramowania na urządzeniach. ** Użyj Microsoft Entra ID i integracji Microsoft Intune, aby wymuszać zgodność zasad urządzeń w celu dostępu do zasobów.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 2.1.1 Analiza luk w narzędziu kondycji urządzeń
Organizacje DoD tworzą ręczny spis urządzeń w środowisku. Atrybuty urządzenia śledzone w inwentarzu umożliwiają funkcjonalność opisaną w poziomie docelowym ZTA.

Wynik:
- Ręcznie utworzony spis urządzeń dla każdej organizacji wraz z właścicielami
Microsoft Entra ID
Registeruj urządzenia użytkowników końcowych z Microsoft Entra ID i zarządzaj tożsamościami urządzeń z Microsoft Entra Centrum administracyjnego. Strona Przegląd urządzeń śledzi zasoby urządzeń, stan zarządzania, system operacyjny, typ sprzężenia i właściciel.
- Zarejestrowane urządzenia
- Hybrydowo dołączone urządzenia
- Wylistuj urządzenia
- Zarządzaj tożsamościami urządzeń

Microsoft Entra Connect Sync
Użyj Connect Sync do synchronizacji urządzeń zarządzanych przez Active Directory z Microsoft Entra ID.
- Hybrydowo dołączone urządzenia

Microsoft Intune
Wyświetl informacje o urządzeniach zarządzanych z centrum administracyjnego Microsoft Intune. Pobierz diagnostykę z urządzeń Windows przy użyciu zdalnej akcji Zbieranie diagnostyki.
- Szczegóły urządzenia
- Diagnostyka urządzeń Windows

Microsoft Endpoint Configuration Manager
Użyj współzarządzania, aby dołączyć wdrożenie Configuration Manager do chmury Microsoft 365.
- Współzarządzanie

Microsoft Defender for Endpoint
Przeglądaj urządzenia chronione przez Microsoft Defender for Endpoint w portalu Microsoft Defender.
- Spis urządzeń
Target 2.1.2 NPE/PKI, urządzenie w zarządzaniu
Organizacje DoD korzystają z rozwiązania DoD Enterprise PKI/usługi do wdrażania certyfikatów x509 na wszystkie obsługiwane i zarządzane urządzenia. W systemach PKI i/lub IDP są przypisywane dodatkowe inne jednostki niebędące personifikacjami (NPE), które obsługują certyfikaty x509.

Wynik:
- Podmioty niebędące osobami są zarządzane za pośrednictwem PKI organizacji i IdP organizacji
Microsoft Intune
Dodaj łącznik certyfikatów usługi Intune na potrzeby aprowizacji certyfikatów w punktach końcowych.
- Łącznik certyfikatów
- Certyfikaty na potrzeby uwierzytelniania

Użyj profili sieciowych usługi Intune, aby ułatwić uwierzytelnianie zarządzanych urządzeń w sieci. Dodaj certyfikat protokołu rejestrowania prostego certyfikatu (SCEP).
- Ustawienia Wi-Fi urządzenia
- Ustawienia sieci przewodowej urządzenia z systemem Windows

Zintegruj program Intune z partnerami kontroli dostępu do sieci (NAC) w celu zabezpieczenia danych, gdy urządzenia uzyskują dostęp do zasobów lokalnych.
- Integracja NAC

Zasady zarządzania aplikacjami
Skonfiguruj zasady zarządzania aplikacjami dzierżawy, aby ograniczyć poświadczenia aplikacji do certyfikatów wystawionych przez przedsiębiorstwo PKI.

zobacz wskazówki firmy Microsoft 1.9.1 w Użytkownik.

Azure IoT Hub
Skonfiguruj Azure IoT Hub, aby używać i wymuszać uwierzytelnianie X.509.
- Uwierzytelnij tożsamości za pomocą certyfikatów X.509

Microsoft Defender dla Tożsamości
Jeśli organizacja hostuje swoją infrastrukturę PKI za pomocą usług Active Directory Certificate Services (AD CS), wdrażaj czujniki usługi Defender for Identity i skonfiguruj inspekcję dla usług AD CS.
- Sensor AD CS
- Skonfiguruj inspekcje dla usług AD CS

Target 2.1.3 Enterprise IDP Pt1
DoD eterprise Identity Provider (IdP) przy użyciu scentralizowanej technologii lub federacyjnych technologii organizacyjnych integruje jednostki inne niż osoby (NPE), takie jak urządzenia i konta usług. Integracja jest śledzona w rozwiązaniu enterprise Device Management, jeśli ma zastosowanie, czy jest zintegrowana, czy nie. NPEs, których nie można zintegrować z IdP, są przeznaczone do wycofania z użycia lub wyjątkowo wykorzystywane przy zastosowaniu metody opartej na ocenie ryzyka.

Wynik:
- NPE, w tym także urządzenia, są zintegrowane z Enterprise IdP
Rejestracja urządzeń dołączonych Microsoft Entra
Użyj urządzeń dołączonych do Microsoft Entra dla nowych i ponownie obrazowanych urządzeń klienckich z systemem Windows. Urządzenia połączone z Microsoft Entra zapewniają lepsze doświadczenie użytkownika podczas logowania się do aplikacji w chmurze, takich jak Microsoft 365. Użytkownicy uzyskują dostęp do zasobów lokalnych przy użyciu urządzeń przyłączonych do Microsoft Entra.Przyłączone urządzeniaLogowanie jednokrotne do zasobów lokalnych na urządzeniach przyłączonychMicrosoft IntuneUstaw automatyczną rejestrację dla urządzeń z Windows 10 lub 11 przyłączonych do dzierżawy Microsoft Entra.Rejestracja automatycznaMicrosoft Entra Connect SyncJeśli organizacja synchronizuje Active Directory z Microsoft Entra ID za pomocą Connect Sync, skonfiguruj urządzenia hybrydowo przyłączone do automatycznej rejestracji w Microsoft Entra ID.Urządzenia hybrydowo przyłączoneAplikacje Microsoft EntraZarejestruj aplikacje w Microsoft Entra i używaj jednostek usługi do programowego dostępu do Microsoft Entra oraz chronionych interfejsów API, takich jak Microsoft Graph. Konfigurowanie zasad zarządzania aplikacjami w celu ograniczenia typów poświadczeń aplikacji.

Zobacz wskazówki firmy Microsoft 2.1.2.

Microsoft Entra Workload ID
Użyj federacji tożsamości obciążenia, aby uzyskać dostęp do chronionych zasobów Microsoft Entra w akcjach GitHub i innych obsługiwanych scenariuszach.
- Federacja tożsamości obciążenia

Zarządzane tożsamości
Użyj zarządzanych tożsamości dla obsługiwanych zasobów Azure i maszyn wirtualnych z obsługą Azure Arc.
- Zarządzane tożsamości dla zasobów Azure
- Serwery z obsługą Azure Arc

Azure IoT Hub
Użyj Microsoft Entra ID do uwierzytelniania żądań w interfejsach API usługi Azure IoT Hub.
- Kontrola dostępu do IoT Hub

Advanced 2.1.4 Enterprise IDP Pt2
Dostawca tożsamości przedsiębiorstwa DoD (IdP), korzystający ze scentralizowanej technologii lub federacyjnych technologii organizacyjnych, dodaje dodatkowe dynamiczne atrybuty dla jednostek NPE, takich jak lokalizacja, wzorce użycia itp.

Wynik:
- Warunkowe atrybuty urządzenia są częścią profilu IdP
Microsoft Defender for Endpoint
Wdróż Defender for Endpoint na komputerach stacjonarnych użytkowników końcowych, zarządzanych urządzeniach przenośnych i serwerach.
- Wdrażanie urządzeń
- Defender for Endpoint na urządzeniach z Intune
- Wdrażanie serwerów Windows

Microsoft Intune
Zarządzanie urządzeniami użytkowników końcowych w usłudze Intune. Konfigurowanie zasad zgodności usługi Intune dla urządzeń zarządzanych. Uwzględnij ocenę ryzyka maszyny Microsoft Defender for Endpoint w zasadach zgodności usługi Intune.
- Planowanie zasad zgodności
- Zasady zgodności dla poziomu ryzyka urządzenia
- Zasady zgodności własne
- Konfiguracja urządzeń z systemem Windows w usłudze Intune
- Konfiguracja zabezpieczeń systemu Android Enterprise
- Urządzenia iOS i iPadOS w usłudze Intune

Jeśli twoja organizacja korzysta z rozwiązania usługi Mobile Threat Defense (MTD) innej firmy, skonfiguruj łącznik usługi Intune.
- Konfiguracja MTD

Zarządzanie aplikacjami mobilnymi
Użyj funkcji zarządzania aplikacjami mobilnymi usługi Intune dla nierejestrowanych urządzeń w celu skonfigurowania i zabezpieczenia aplikacji dla urządzeń BYOD (bring your own devices).
- Zarządzanie aplikacjami

2.2 Wykrywanie i zgodność urządzeń

Microsoft Intune zasady zgodności zapewniają zgodność urządzeń ze standardami organizacyjnymi. Zasady zgodności mogą oceniać konfigurację urządzenia względem punktu odniesienia zabezpieczeń. Zasady korzystają ze stanu ochrony Microsoft Defender for Endpoint oraz wyniku ryzyka maszyny do określenia zgodności. Dostęp warunkowy używa stanu zgodności urządzenia do podejmowania dynamicznych decyzji dotyczących dostępu dla użytkowników i urządzeń, w tym 'Przynieś Własne Urządzenie' (BYOD).

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 2.2.1 Implementowanie autoryzacji sieci opartej na standardach C2C/Compliance Pt1
Przedsiębiorstwo DoD współpracujące z organizacjami opracowuje zasady, standardy i wymagania dotyczące zgodności z Comply to Connect. Po osiągnięciu porozumienia jest uruchamiane zaopatrzenie w rozwiązania, wybierane są dostawcy, a implementacja rozpoczyna się od funkcjonalności na poziomie podstawowym w środowiskach docelowych ZT (niskie ryzyko). Testy na poziomie podstawowym są realizowane w nowym rozwiązaniu Comply to Connection, co umożliwia realizację funkcji docelowych ZTA.

Wyniki:
- C2C jest wymuszany na poziomie przedsiębiorstwa dla środowisk
niskiego ryzyka i testowania — podstawowe testy urządzeń są implementowane przy użyciu C2C
Microsoft Intune
Zarządzanie urządzeniami przy użyciu usługi Intune i konfigurowanie zasad zgodności urządzeń. Użyj funkcji zarządzania aplikacjami mobilnymi (MAM) usługi Intune, aby zabezpieczyć aplikacje w nierejestrowanym modelu BYOD.

Zobacz Wskazówki firmy Microsoft w wersji 2.1.4.

Dostęp
warunkowyUżyj sygnałów urządzenia zgodnego z usługą Intune, lokalizacji i sygnałów ryzyka logowania w zasadach dostępu warunkowego. Używanie filtrów urządzeń dla zasad dostępu warunkowego, na podstawie atrybutów urządzenia.
- Wymagaj zgodnych urządzeń
- Warunki
- Filtr dla urządzeń
- Dostęp warunkowy w usłudze Intune

Microsoft Entra Workload ID
Utwórz zasady dostępu warunkowego dla tożsamości obciążeń przy użyciu kontrolek ryzyka i lokalizacji.
- Dostęp warunkowy dla tożsamości obciążeń
- Zabezpiecz tożsamości obciążeń
Advanced 2.2.2 Wdrażanie C2C/opartej na zgodności autoryzacji sieci Pt2
Organizacje Departamentu Obrony rozszerzają wdrażanie i użycie funkcji "Comply to Connect" we wszystkich obsługiwanych środowiskach wymaganych do spełnienia zaawansowanych funkcji ZT. Zespoły Comply to Connect integrują swoje rozwiązania z IdP przedsiębiorstwa i bramami autoryzacyjnymi, aby lepiej zarządzać dostępem i uprawnieniami do zasobów.

Wyniki:
- C2C jest wymuszany we wszystkich obsługiwanych środowiskach
— zaawansowane kontrole urządzeń są wykonywane i zintegrowane z dostępem dynamicznym, dostawcą tożsamości przedsiębiorstwa i ZTNA.
Microsoft Entra aplikacje
Integruj aplikacje i zarządzaj dostępem użytkownika za pomocą Microsoft Entra ID.

Zobacz wskazówki firmy Microsoft w punkcie 1.2.4 w User.

Microsoft Intune i Microsoft Defender for Endpoint
Zarządzaj urządzeniami przy użyciu usługi Intune, wdróż usługę Defender for Endpoint, i skonfiguruj zasady zgodności urządzeń przy użyciu oceny ryzyka urządzenia Defender for Endpoint.

Zobacz wskazówki firmy Microsoft w punkcie 2.1.4 w tej sekcji.

Dostęp warunkowy
Utwórz zasady dostępu warunkowego wymagające zgodnego urządzenia dla dostępu do aplikacji.

Zobacz wskazówki firmy Microsoft w punkcie 2.2.1.

Microsoft Entra serwer proxy aplikacji
Wdróż serwer proxy aplikacji lub bezpieczne rozwiązanie partnerskie dostępu hybrydowego, aby umożliwić dostęp warunkowy dla aplikacji lokalnych i starszych za pośrednictwem Zero Trust Network Access (ZTNA).
- SHA z integracją Microsoft Entra

Microsoft Tunnel
Tunnel to rozwiązanie bramy wirtualnej sieci prywatnej (VPN) dla urządzeń zarządzanych przez Intune i nierejestrowanych urządzeń z aplikacjami zarządzanymi przez Intune. Aplikacja Tunnel używa Microsoft Entra ID do uwierzytelniania i zasad dostępu warunkowego dla dostępu urządzeń przenośnych do aplikacji lokalnych.
- Tunnel dla usługi Intune

2.3 Autoryzacja urządzenia z inspekcją w czasie rzeczywistym

Dostęp warunkowy to silnik polityki Zero Trust dla produktów i usług w chmurze firmy Microsoft. Ocenianie zasad Zero Trust w IdP (Identity Provider) zwiększa model comply-to-connect (C2C) poprzez stosowanie adaptacyjnych mechanizmów kontroli przed przyznaniem dostępu do zasobów. Zasady dostępu warunkowego używają sygnałów bezpieczeństwa z Microsoft Entra ID, Microsoft Defender XDR i Microsoft Intune.

Microsoft Defender XDR składniki oceniają poziomy ryzyka urządzeń i tożsamości przy użyciu wykrywania uczenia maszynowego (ML) oraz umożliwiając dynamiczne, oparte na ryzyku decyzje dotyczące zezwalania, blokowania lub kontrolowania dostępu do danych, aplikacji, zasobów i usług (DAAS).

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Advanced 2.3.1 Monitorowanie aktywności jednostek pt1
Korzystając z opracowanych punktów odniesienia dla użytkowników i urządzeń, organizacje DoD wykorzystują zaimplementowane rozwiązanie User and Entity Behavioral Activity (UEBA) w celu zintegrowania punktów odniesienia. Atrybuty i punkty odniesienia urządzenia UEBA są dostępne do użycia na potrzeby wykrywania autoryzacji urządzeń.

Wyniki:
- Atrybuty UEBA są zintegrowane dla bazowej konfiguracji urządzenia
- Atrybuty UEBA są dostępne do użycia podczas uzyskiwania dostępu do urządzeń
Microsoft Intune i Microsoft Defender for Endpoint
Zarządzaj urządzeniami za pomocą Intune, wdrażaj Defender for Endpoint i skonfiguruj zasady zgodności urządzeń przy użyciu oceny ryzyka urządzenia Defender for Endpoint.

Zobacz wskazówki firmy Microsoft w 2.1.4.

Conditional Access
Utwórz zasady dostępu warunkowego, które wymagają zgodnego urządzenia na potrzeby dostępu do aplikacji.

Zobacz wskazówki firmy Microsoft w 2.2.1.

Microsoft Entra ID Protection
Konfiguruj zasady dostępu warunkowego dla poziomów ryzyka tożsamości w Microsoft Entra ID Protection.

Zobacz wskazówki firmy Microsoft w 1.6.1 w User.

Advanced 2.3.2 Monitorowanie aktywności jednostek, część 2
Organizacje DoD korzystają z rozwiązania User and Entity Behavioral Activity (UEBA) wraz z rozwiązaniami dostępu do sieci, aby wprowadzać atrybuty UEBA (np. stan urządzenia, schematy logowania itp.) na potrzeby uzyskiwania dostępu do środowisk i zasobów.

Wynik:
- Atrybuty UEBA są wymagane w celu uzyskania dostępu do urządzeń
Warunkowy dostęp
W zasadach dostępu warunkowego należy używać sygnałów stanu urządzeń zgodnych z Intune, lokalizacji i ryzyka tożsamości. Użyj filtrów urządzeń do określania docelowych zasad dostępu warunkowego na podstawie atrybutów urządzenia.

Zobacz Wskazówki firmy Microsoft w wersji 2.2.1 i 2.3.1.

Target 2.3.3 Implementowanie narzędzi do monitorowania integralności plików i kontroli aplikacji (FIM)
Organizacje DoD nabywają i implementują rozwiązania do monitorowania integralności plików (FIM) i kontroli aplikacji. Program FIM kontynuuje opracowywanie i rozszerzanie monitorowania w filarze danych. Kontrola aplikacji jest wdrażana w środowiskach o niskim ryzyku w trybie monitorowania, ustanawiając bazowe uprawnienia. Zespoły kontroli aplikacji są zintegrowane ze środowiskami infrastruktury kluczy publicznych przedsiębiorstwa i organizacji, korzystają z certyfikatów dla przydziałów aplikacji. Aplikacja NextGen AV obejmuje wszystkie możliwe usługi i aplikacje

Wyniki:
- Narzędzia AppControl i FIM są implementowane we wszystkich usługach krytycznych/aplikacjach — narzędzia EDR obejmują maksymalną ilość usług/aplikacji

— AppControl i dane FIM są wysyłane do C2C zgodnie z potrzebami
Microsoft Defender for Endpoint
Defender for Endpoint agreguje sygnały z File Integrity Monitoring (FIM), Application Control, Antywirus nowej generacji (NGAV) i nie tylko do oceny ryzyka urządzenia.
- Ochrona nowej generacji
- Antywirus dla zarządzanych urządzeń
- Kontrolowany dostęp do folderów

Microsoft Intune
Konfiguruj zasady zabezpieczeń App Control w Microsoft Intune.
- Zatwierdzone aplikacje z kontrolą aplikacji dla firm
- Zasady AppControl i reguły plików w Microsoft Defender

Dostęp warunkowy
Aby osiągnąć model zgodny z połączeniem urządzenia (C2C), integruj aplikacje z Microsoft Entra ID i wymagaj zgodnych urządzeń w dostępie warunkowym.

See Wskazówki firmy Microsoft w 2.2.2.

Advanced 2.3.4 Integracja narzędzi NextGen AV Tools C2C
Organizacje DoD nabywają i implementują rozwiązania antywirusowe i chroniące przed złośliwym oprogramowaniem nowej generacji zgodnie z potrzebami. Te rozwiązania są zintegrowane z początkowym wdrożeniem funkcji Comply to Connect na potrzeby kontroli stanu punktu odniesienia podpisów, aktualizacji itp.

Wyniki:
- Krytyczne dane av NextGen są wysyłane do C2C w celu sprawdzenia
— narzędzie NextGen AV jest implementowane we wszystkich krytycznych usługach/aplikacjach

Microsoft Intune
Utwórz zasady zgodności urządzeń dla programu antywirusowego i oceny ryzyka maszyny Microsoft Defender for Endpoint.
- Zasady antywirusowe dla zabezpieczeń punktu końcowego

Zobacz wskazówki firmy Microsoft w 2.2.2.

Advanced 2.3.5 W pełni integruj stos zabezpieczeń urządzeń z C2C zgodnie z potrzebami
Organizacje DoD kontynuują wdrażanie Application Control we wszystkich środowiskach i w trybie ochrony. Analiza monitorowania integralności plików (FIM) i kontroli aplikacji jest zintegrowana z funkcją Comply to Connect w celu uzyskania rozszerzonych punktów danych podejmowania decyzji o dostępie. Analizy zgodności Comply to Connect są oceniane pod kątem dalszych punktów danych związanych ze stosami zabezpieczeń urządzeń/punktów końcowych, takich jak UEDM, i są integrowane w razie potrzeby.

Wyniki:
- Wdrożenie AppControl i FIM jest rozszerzane do wszystkich niezbędnych usług/aplikacji
— pozostałe dane z narzędzi zabezpieczeń urządzeń są implementowane za pomocą C2C

Wykonaj zadanie 2.3.4.

Microsoft Defender for Cloud Apps
Identyfikuj i kontroluj ryzykowne aplikacje w chmurze za pomocą zasad usługi Defender for Cloud Apps.
- Kontroluj aplikacje w chmurze za pomocą zasad
Advanced 2.3.6 Enterprise PKI Pt1
Infrastruktura kluczy publicznych przedsiębiorstwa DoD (PKI) jest rozszerzana w celu dodania certyfikatów NPE i urządzeń. NPE i urządzenia, które nie obsługują certyfikatów PKI, są oznaczone do wycofania i rozpoczyna się ich demontaż.

Wyniki:
- Urządzenia, które nie mogą mieć certyfikatów, są wycofywane i/lub przenoszone do minimalnych
środowisk dostępu — wszystkie urządzenia i npe mają zainstalowane certyfikaty na potrzeby uwierzytelniania w infrastrukturze kluczy publicznych przedsiębiorstwa
Microsoft Intune
Użyj Microsoft Intune do wdrażania certyfikatów PKI DoD na urządzeniach.

Zobacz wskazówki Microsoft w 2.1.2.

Zasady zarządzania aplikacjami
Skonfiguruj zasady zarządzania aplikacjami dzierżawy, aby ograniczyć poświadczenia aplikacji do certyfikatów wystawionych przez przedsiębiorstwo PKI.

Zobacz wskazówki Microsoft 1.5.3 w User.

Microsoft Defender for Cloud Apps
Skonfiguruj zasady dostępu, aby wymagać certyfikatów klienta do dostępu do aplikacji i blokować nieautoryzowany dostęp do urządzeń.
- Zasady dostępu

Advanced 2.3.7 Enterprise PKI Pt2
Organizacje DoD wykorzystują certyfikaty do uwierzytelniania urządzeń i komunikacji między maszynami. Nieobsługiwane urządzenia kończą wycofywanie i wyjątki są zatwierdzane przy użyciu metodycznego podejścia opartego na ryzyku.

Wynik:
- Urządzenia są wymagane do uwierzytelniania w celu komunikowania się z innymi usługami i urządzeniami
Microsoft Intune i dostęp warunkowy
Integracja aplikacji z Microsoft Entra ID, zarządzaj urządzeniami za pomocą Intune, chroń urządzenia przy użyciu Microsoft Defender for Endpoint, i konfiguruj zasady zgodności. Uwzględnij zasady zgodności dla oceny ryzyka urządzenia usługi Defender for Endpoint. Wymagaj zgodnej kontroli przyznawania w zasadach dostępu warunkowego.

Zobacz wskazówki firmy Microsoft w sekcji 2.2.2.

2.4 Dostęp zdalny

Microsoft Entra ID jest dostawcą tożsamości (IdP) z polityką domyślnego odmawiania. Jeśli używasz Microsoft Entra do logowania do aplikacji, użytkownicy przechodzą proces uwierzytelniania i weryfikacji zasad dostępu warunkowego, zanim Microsoft Entra autoryzuje dostęp. Za pomocą Microsoft Entra ID można chronić aplikacje hostowane w chmurze lub lokalnie.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 2.4.1 Odmowa dostępu do urządzeń domyślnie
Organizacje Departamentu Obrony (DoD) blokują dostęp wszystkich niezarządzanych urządzeń zdalnych i lokalnych do zasobów. Zgodne urządzenia zarządzane zapewniają metodyczny dostęp oparty na ocenie ryzyka, zgodnie z koncepcjami docelowego poziomu ZTA.

Wyniki:
- Składniki mogą domyślnie blokować dostęp urządzeń do zasobów (aplikacji/danych) i jawnie zezwalać na dostęp urządzeniom zgodnym z zasadami
— dostęp zdalny jest włączony zgodnie z podejściem "odmowa dostępu do urządzenia domyślnie"
Microsoft Entra ID aplikacje
Dostęp do aplikacji i zasobów chronionych przez Microsoft Entra ID jest domyślnie odrzucany. Dostęp do zasobów wymaga uwierzytelniania, aktywnego upoważnienia i autoryzacji według zasad dostępu warunkowego.
- Integrate apps
- App integration

Microsoft Intune
Zarządzaj urządzeniami z usługą Intune. Konfigurowanie zasad zgodności urządzeń. Wymagaj zgodnego urządzenia w zasadach dostępu warunkowego dla wszystkich użytkowników i aplikacji.

Zobacz Wskazówki firmy Microsoft w wersji 2.2.1.

2.4.2 Zarządzany i ograniczony BYOD & Obsługa IoTOrganizacje DoD korzystają z Ujednoliconego zarządzania punktami końcowymi i urządzeniami (UEDM) i podobnych rozwiązań, aby upewnić się, że zarządzane urządzenia BYOD (Bring Your Own Device) i Internet of Things (IoT) są w pełni zintegrowane z IdP przedsiębiorstwa, co umożliwia autoryzację użytkowników i urządzeń. Dostęp do urządzeń dla wszystkich aplikacji wymaga zasad dostępu dynamicznego.

Wyniki:
— Wszystkie aplikacje wymagają dynamicznego dostępu do uprawnień dla urządzeń
— uprawnienia urządzeń BYOD i IOT są ustalone jako pozycje bazowe i zintegrowane z przedsiębiorstwowym dostawcą tożsamości (IDP)
Ukończ czynność 2.4.1.Microsoft IntuneUżyj usługi Intune do zarządzania urządzeniami i aplikacjami mobilnymi w ramach inicjatywy BYOD (przynieś własne urządzenie).Zarządzanie aplikacjami mobilnymi dla urządzeń niezarejestrowanychZasady ochrony aplikacjiDostęp warunkowyWymagaj zgodności urządzenia i/lub zasad ochrony aplikacji w dostępach warunkowych dla wszystkich użytkowników i aplikacji.Zatwierdzona aplikacja kliencka lub zasady ochrony aplikacjiZasady ochrony aplikacji na urządzeniach z systemem WindowsMicrosoft Entra External IDSkonfiguruj ustawienia dostępu między dzierżawami, aby zaufać zgodnym mechanizmom kontroli urządzeń od zaufanych partnerów.Ustawienia dostępu między dzierżawami do współpracy B2BMicrosoft Defender for IoTWdrożenie czujników Defender dla IoT w celu uzyskania widoczności, a także do monitorowania i ochrony urządzeń IoT oraz technologii operacyjnych (OT). Upewnij się, że oprogramowanie urządzenia jest aktualne i zmienia lokalne hasła. Nie używaj domyślnych haseł.
- Defender dla IoT
- Zabezpieczenie IoT i OT z Zero Trust
- Strategia Cyberbezpieczeństwa Stanów Zjednoczonych w celu zabezpieczenia IoT

Advanced 2.4.3 Zarządzana i Pełna Obsługa BYOD oraz IoT Pt1
Organizacje DoD korzystają z Ujednoliconego Zarządzania Punktami Końcowymi i Urządzeniami (UEDM) oraz podobnych rozwiązań, aby umożliwić dostęp dla zarządzanych i zatwierdzonych urządzeń do krytycznych dla misji i operacyjnych usług/aplikacji przy użyciu dynamicznych zasad dostępu. Urządzenia BYOD i Internet Rzeczy (IoT) muszą spełniać standardowe kontrole punktu odniesienia przed autoryzacją.

Wyniki:
- tylko urządzenia BYOD i IoT spełniające wymagane standardy konfiguracji mogą uzyskiwać dostęp do zasobów
— usługi krytyczne wymagają dynamicznego dostępu dla urządzeń
Complete activity 2.4.2.

Microsoft Defender for Cloud Apps
Konfiguruj zasady dostępu, aby wymagać certyfikatów klienta na potrzeby dostępu do aplikacji. Blokuj dostęp z nieautoryzowanych urządzeń.

Zobacz Wskazówki firmy Microsoft w wersji 2.3.6.

Advanced 2.4.4 Zarządzanie i Pełne Obsługa BYOD oraz IoT Pt2
Organizacje DoD korzystają z Ujednoliconego Zarządzania Punktami Końcowymi i Urządzeniami (UEDM) oraz podobnych rozwiązań, aby umożliwić dostęp do niezarządzanych urządzeń spełniających wymagania kontroli i standardów bazowych. Wszystkie możliwe usługi/aplikacje są zintegrowane, aby umożliwić dostęp do zarządzanych urządzeń. Urządzenia niezarządzane są zintegrowane z usługami/aplikacjami na podstawie podejścia opartego na metodzie autoryzacji opartej na ryzyku.

Wynik:
- Wszystkie możliwe usługi wymagają dynamicznego dostępu dla urządzeń
Azure Virtual Desktop
Deploy Azure Virtual Desktop (AVD) do obsługi dostępu zdalnego z urządzeń niezarządzanych. Dołącz maszyn wirtualnych hosta sesji usługi AVD do Microsoft Entra i zarządzaj zgodnością za pomocą Microsoft Intune. Zezwalaj na logowanie do usługi AVD przy użyciu uwierzytelniania bezhasłowego lub bezhasłowego odpornego na wyłudzanie informacji z niezarządzanych urządzeń. - Microsoft Entra dołączone maszyny wirtualne w usłudze AVD - Siła uwierzytelniania Microsoft Defender for Cloud Apps Użyj kontroli sesji w usłudze Defender for Cloud Apps, aby monitorować i ograniczać sesje internetowe z niezarządzanych urządzeń. Zasady sesji

2.5 Częściowo i w pełni zautomatyzowany zasób, luka w zabezpieczeniach i zarządzanie poprawkami

Microsoft Intune obsługuje rozwiązania oparte na chmurze i hybrydowe (współzarządzanie) na potrzeby zarządzania urządzeniami. Zasady konfiguracji i zgodności zapewniają, że urządzenia spełniają wymagania dotyczące poziomu poprawek i konfiguracji zabezpieczeń dla organizacji.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 2.5.1 Implementowanie narzędzi do zarządzania zasobami, lukami w zabezpieczeniach i poprawkami
Organizacje doD implementują rozwiązania do zarządzania konfiguracjami zasobów/urządzeń, lukami w zabezpieczeniach i poprawkami. Korzystając z minimalnych standardów zgodności (np. STIG, itp.), zespoły mogą potwierdzić lub zaprzeczyć zgodności urządzeń zarządzanych. W ramach procesu pozyskiwania i wdrażania rozwiązań interfejsy API lub inne interfejsy programowe będą uwzględniane w przyszłych poziomach automatyzacji i integracji.

Wyniki:
- Składniki mogą potwierdzić, czy urządzenia spełniają minimalne standardy zgodności, czy nie
— składniki mają systemy zarządzania zasobami, luk w zabezpieczeniach i stosowania poprawek za pomocą interfejsów API, które umożliwią integrację między systemami
Microsoft Intune
Zarządzaj urządzeniami w usłudze Intune.

Zobacz wskazówki firmy Microsoft w 2.1.4.

Użyj współzarządzania Microsoft Intune do obsługi starszych urządzeń punktów końcowych.
- Zarządzanie punktami końcowymi
- Współzarządzanie

Konfigurowanie i aktualizowanie zasad dla platform urządzeń zarządzanych za pomocą usługi Intune.
- Zasady aktualizacji oprogramowania iOS i iPadOS
- Zasady aktualizacji oprogramowania macOS
- Aktualizacje FOTA dla Androida
- Aktualizacje Windows 10 i 11

Microsoft Defender for Endpoint
Zintegruj Microsoft Defender for Endpoint z Microsoft Intune. Naprawianie luk w zabezpieczeniach punktu końcowego za pomocą zasad konfiguracji Microsoft Intune.
- Microsoft Defender Vulnerability Management
- Użyj Microsoft Intune oraz luk zidentyfikowanych przez Microsoft Defender for Endpoint

2.6 Ujednolicone zarządzanie punktami końcowymi i zarządzanie urządzeniami przenośnymi

Zasady konfiguracji i zgodności Microsoft Intune zapewniają, że urządzenia spełniają wymagania organizacji dotyczące konfiguracji zabezpieczeń. Usługa Intune ocenia zasady zgodności i oznacza urządzenia jako zgodne lub niezgodne. Zasady dostępu warunkowego mogą używać stanu zgodności urządzeń, aby zablokować użytkownikom niezgodnym urządzeniom dostęp do zasobów chronionych przez Microsoft Entra ID.

Microsoft Entra External ID ustawienia dostępu między dzierżawami obejmują ustawienia zaufania na potrzeby współpracy gości. Te ustawienia można dostosować dla każdej dzierżawy partnera. Jeśli ufasz zgodnym urządzeniom z innej dzierżawy, to goście korzystający ze zgodnych urządzeń w swojej dzierżawie macierzystej spełniają wymagania zasad dostępu warunkowego wymagających zgodnych urządzeń w twojej dzierżawie. Nie musisz wprowadzać wyjątków od zasad dostępu warunkowego, aby uniknąć blokowania gości zewnętrznych.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 2.6.1 Zaimplementuj narzędzia UEDM lub równoważne
Organizacje DoD będą ściśle współpracować z aktywnością "Implementowanie narzędzi do zarządzania zasobami, lukami w zabezpieczeniach i poprawkami," aby nabyć i wdrożyć rozwiązanie Unified Endpoint and Device Management (UEDM), zapewniając, że wymagania są zintegrowane z procesem zaopatrzenia. Gdy rozwiązanie zostanie pozyskane, zespoły UEDM upewniają się, że są wprowadzone krytyczne funkcje docelowe ZT, takie jak minimalna zgodność wymogów, zarządzanie zasobami i obsługa interfejsu API.

Wyniki:
- Składniki mogą potwierdzić, czy urządzenia spełniają minimalne standardy zgodności
- Składniki posiadają systemy zarządzania zasobami dla urządzeń użytkowników (telefonów, komputerów stacjonarnych, laptopów), które utrzymują zgodność IT i zgłaszają ją do przedsiębiorstwa DoD
- Systemy zarządzania zasobami składników mogą programatycznie, np. za pomocą API, dostarczać informacje o stanie zgodności urządzeń i czy spełniają minimalne standardy
Complete activity 2.3.2.

Microsoft Intune
Stan zgodności urządzenia jest zintegrowany z dostawcą tożsamości (IdP), Microsoft Entra ID za pomocą sygnałów zgodności usługi Intune w ramach dostępu warunkowego. Wyświetl stan zgodności urządzenia w centrum administracyjnym Microsoft Entra lub przy użyciu Microsoft Graph API.
- Zasady zgodności
- raporty Intune

Zewnętrzny identyfikator Microsoft Entra
Aby rozszerzyć zasady zgodności urządzeń na użytkowników spoza organizacji, skonfiguruj ustawienia dostępu między dzierżawami w celu zaufania MFA i zgodnych urządzeń z zaufanych dzierżaw DoD.
- Dostęp między dzierżawami

Microsoft Graph API
Interfejsy API Microsoft Graph wysyłają zapytania o stan zgodności urządzenia.
- Interfejsy API zgodności i prywatności

Target 2.6.2 Enterprise Device Management Pt1
Organizacje DoD migrują inwentarz urządzeń ręcznych do zautomatyzowanego podejścia, korzystając z rozwiązania Unified Endpoint Management i zarządzania urządzeniami. Zatwierdzone urządzenia mogą być zarządzane niezależnie od lokalizacji. Urządzenia będące częścią usług krytycznych muszą być zarządzane przez zintegrowane rozwiązanie do zarządzania urządzeniami, wspierające automatyzację.

Outcomes:
— Spis ręczny jest zintegrowany z zautomatyzowanym rozwiązaniem do zarządzania usługami krytycznymi
— włącz Device Management ZT (z dowolnej lokalizacji z dostępem zdalnym lub bez dostępu zdalnego)

Microsoft Intune i Dostęp warunkowy
Zarządzaj urządzeniami za pomocą Microsoft Intune. Konfigurowanie zasad zgodności urządzeń. Wymagaj zasad dostępu warunkowego zgodnych z urządzeniem.

Zobacz wskazówki firmy Microsoft w sekcji 2.1.4.

Target 2.6.3 Enterprise Device Management Pt2
Organizacje DoD migrują pozostałe urządzenia do rozwiązania zarządzania urządzeniami w przedsiębiorstwie. Rozwiązanie EDM jest zintegrowane z rozwiązaniami dotyczącymi ryzyka i zgodności zgodnie z potrzebami.

Wynik:
— spis ręczny jest zintegrowany z zautomatyzowanym rozwiązaniem do zarządzania dla wszystkich usług

Microsoft Intune and Conditional Access
Zarządzaj urządzeniami za pomocą usługi Intune. Konfigurowanie zasad zgodności urządzeń. Wymagaj zgodnego urządzenia w zasadach dostępu warunkowego.

Zobacz Wskazówki firmy Microsoft w wersji 2.1.4.

2.7 Punkt końcowy i rozszerzone wykrywanie i reagowanie (EDR i XDR)

Microsoft Defender XDR to pakiet ujednoliconej obrony, który koordynuje wykrywanie, zapobieganie, badanie i reagowanie w zakresach punktów końcowych, tożsamości, poczty e-mail i aplikacji. Składniki Microsoft Defender XDR wykrywają i bronią przed zaawansowanymi atakami.

Integracja składników Microsoft Defender XDR rozszerza ochronę poza urządzenia. Zobacz przykładowe zdarzenia wykrywania, które przyczyniają się do poziomu ryzyka użytkownika w Microsoft Entra ID Protection:

  • Podejrzane wzorce wysyłania wiadomości e-mail wykryte przez Microsoft Defender dla pakietu Office
  • Wykrywanie niemożliwych podróży w Microsoft Defender for Cloud Apps
  • Próby uzyskania dostępu do podstawowego tokenu odświeżania wykrytego przez Microsoft Defender for Endpoint

Zasady dostępu warunkowego oparte na ryzyku mogą zabezpieczać, ograniczać lub blokować dostęp do usług w chmurze dla ryzykownego użytkownika, nawet jeśli używają zgodnego urządzenia w zaufanej sieci.

Aby dowiedzieć się więcej, zobacz włącz komponenty Microsoft Defender XDR oraz jakie są zagrożenia?

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 2.7.1 Implementowanie narzędzi wykrywania i reagowania na punkty końcowe (EDR) oraz integracja z językiem C2C
Organizacje DoD nabywają i implementują rozwiązania do wykrywania i reagowania na punkty końcowe (EDR) w środowiskach. Usługa EDR zapewnia ochronę, monitoring i reaguje na działania złośliwe i anomalne, umożliwiając funkcjonalność ZT Target oraz wysyła dane do rozwiązania Comply to Connection w celu rozszerzonych kontroli urządzeń i użytkowników.

Wyniki:
- Narzędzia wykrywania i reagowania na punkty końcowe są implementowane
— krytyczne dane EDR są wysyłane do C2C w celu sprawdzenia
— narzędzie NextGen AV obejmuje maksymalną ilość usług/aplikacji
Microsoft Defender for Endpoint
Wdrażanie programu Defender for Endpoint na urządzeniach końcowych użytkowników.

Zobacz wytyczne Microsoft 2.3.1 w tej sekcji.

Konfigurowanie zasad zgodności urządzeń usługi Intune. Uwzględnij ocenę ryzyka maszyny Defender for Endpoint w celu zapewnienia zgodności z zasadami.

Zobacz wskazówki firmy Microsoft 2.1.4. i w 2.3.2.

Microsoft Defender for Cloud
Włącz Microsoft Defender dla serwera dla subskrypcji z maszynami wirtualnymi w Azure. Plany usługi Defender for Server obejmują usługę Defender for Cloud dla serwerów.
- Defender for Servers

Użyj serwery z obsługą Azure Arc w celu ochrony serwerów fizycznych i maszyn wirtualnych z systemem Windows i Linux poza Azure. Wdróż agenta Azure Arc dla serwerów hostowanych poza Azure. Dołącz serwery z obsługą Azure Arc do subskrypcji chronionej przez usługę Microsoft Defender for Server.
- Azure Arc-enabled servers
- Azure Connected Machine agent

Target 2.7.2 Implementowanie narzędzi rozszerzonego wykrywania i reagowania (XDR) i integracja z C2C Pt1
Organizacje DoD nabywają i implementują rozwiązania rozszerzonego wykrywania i reagowania (XDR). Punkty integracji z funkcjami między-filarowymi są identyfikowane i ustalane są priorytety na podstawie ryzyka. Najbardziej ryzykowne z tych punktów integracji są zrealizowane i integracja jest uruchamiana. EDR kontynuuje pokrycie punktów końcowych, aby uwzględnić maksymalną liczbę usług i aplikacji w ramach implementacji XDR. Podstawowa analiza jest wysyłana ze stosu rozwiązania XDR do rozwiązania SIEM.

Wyniki:
- Zidentyfikowano punkty integracji według możliwości
— najbardziej ryzykowne punkty integracji zostały zintegrowane w/ XDR
— podstawowe alerty są obsługiwane za pomocą rozwiązania SIEM i/lub innych mechanizmów
Microsoft Defender XDR
Pilot i wdrożenie składników i usług Microsoft Defender XDR.
- Defender XDR
- Sentinel i Defender XDR dla Zero Trust
Konfiguruj integracje wdrożonych komponentów Microsoft Defender XDR.
- Defender for Endpoint z Defender for Cloud Apps
- Defender for Identity i Defender for Cloud Apps
- Purview Information Protection i Defender for Cloud Apps
- Microsoft Sentinel
Konfigurowanie łączników danych usługi Sentinel dla Microsoft Defender XDR. Włącz reguły analizy.
- Instalowanie usługi Defender XDR
- Łączenie danych XDR usługi Defender z usługą Sentinel

Advanced 2.7.3 Implementowanie narzędzi rozszerzonego wykrywania i reagowania (XDR) oraz integracja z C2C Pt2
Stos rozwiązania XDR kończy identyfikację punktów integracji rozszerzających pokrycie do największej możliwej ilości. Wyjątki są śledzone i zarządzane przy użyciu metodycznego podejścia opartego na ryzyku dla ciągłej operacji. Rozszerzona analiza umożliwiająca korzystanie z zaawansowanych funkcji ZT jest zintegrowana z rozwiązaniem SIEM i innymi odpowiednimi rozwiązaniami.

Wyniki:
- Pozostałe punkty integracji zostały zintegrowane zgodnie z potrzebami
— rozszerzone alerty i reagowanie są włączone z innymi narzędziami analitycznymi co najmniej przy użyciu rozwiązania SIEM

Microsoft Defender XDR
Użyj Microsoft Defender XDR w strategii operacji zabezpieczeń.
- Integrate Defender XDR do operacji zabezpieczeń

Następne kroki

Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD: