Strategia Zero Trust DoD dla filaru sieci

Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.

Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie Wykonywania Zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.

Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.

5 Sieć

Ta sekcja zawiera wytyczne i zalecenia Microsoft dotyczące działań DoD Zero Trust w ramach filaru sieciowego. Aby dowiedzieć się więcej, zobacz Secure networks with Zero Trust aby uzyskać więcej informacji.

5.1 Mapowanie przepływu danych

Usługa Azure Virtual Network to blok konstrukcyjny w sieci prywatnej w Azure. W sieciach wirtualnych Azure zasoby komunikują się ze sobą, Internetem i zasobami lokalnymi.

Podczas wdrażania topologii sieci piasty i szprych w Azure Azure Firewall obsługuje routing ruchu między sieciami wirtualnymi. Ponadto Azure Firewall Premium obejmuje funkcje zabezpieczeń, takie jak inspekcja protokołu Transport-Layer Security (TLS), system wykrywania i zapobiegania włamaniom (IDPS), filtrowanie adresów URL oraz filtrowanie treści.

Narzędzia sieciowe Azure, takie jak Azure Network Watcher i Azure Monitor Network Insights, pomagają w mapowaniu i wizualizowaniu przepływu ruchu sieciowego. Integracja z Microsoft Sentinel umożliwia widoczność i kontrolę nad ruchem sieciowym organizacji poprzez wykorzystanie skoroszytów, automatyzacji i możliwości wykrywania.

Opis i wynik działania dod wskazówki i zalecenia dotyczące Microsoft
Target 5.1.1 Zdefiniuj szczegółowe reguły kontroli dostępu i zasady pt1
Aplikacja DoD Enterprise współpracująca z organizacjami tworzy szczegółowe reguły dostępu do sieci i zasady. Skojarzona koncepcja operacji (ConOps) jest opracowywana zgodnie z zasadami dostępu i zapewnia przyszłe wsparcie. Po uzgodnieniu organizacje DoD zaimplementują te zasady dostępu do istniejących technologii sieciowych (np. zapór nowej generacji, systemów zapobiegania włamaniom itp.), aby poprawić początkowe poziomy ryzyka.

Wyniki:
— zapewnianie standardów
technicznych — opracowywanie koncepcji operacji
— identyfikowanie społeczności zainteresowań
Azure Firewall Premium
Użyj Azure Virtual Network i Azure Firewall Premium, aby kontrolować komunikację i routing między zasobami w chmurze, chmurą i zasobami lokalnymi oraz Internetem. Azure Firewall Premium ma inteligencję zagrożeń, wykrywanie zagrożeń i możliwości zapobiegania włamaniom w celu zabezpieczenia ruchu.Strategia segmentacjiRouting topologii multi-hub-and-spokeFunkcje Azure Firewall PremiumUżyj Analizy Zasad Azure Firewall, aby zarządzać regułami zapory, włączyć wgląd w przepływ ruchu i przeprowadzić szczegółową analizę reguł zapory.Analiza Zasad Azure FirewallAzure Private LinkUżyj Azure Private Link, aby uzyskać dostęp do platformy Azure jako usługi (PaaS) za pośrednictwem prywatnego punktu końcowego w sieci wirtualnej. Użyj prywatnych punktów końcowych, aby zabezpieczyć krytyczne zasoby Azure wyłącznie w wirtualnych sieciach. Ruch z sieci wirtualnej do Azure pozostaje w sieci szkieletowej Azure. Nie jest konieczne udostępnienie sieci wirtualnej w publicznym Internecie w celu korzystania z usług PaaS Azure.
- Bezpieczne sieci: zakres usług PaaS
- Najlepsze praktyki bezpieczeństwa sieci

Grupy zabezpieczeń sieci
Włącz rejestrowanie przepływu w grupach zabezpieczeń sieciowych (NSG), aby uzyskać dane o aktywności ruchu. Wizualizowanie danych aktywności w dziennikach przepływu Network Watcher.
- NSG

Azure Virtual Network Manager
Użyj Azure Virtual Network Manager w przypadku scentralizowanych konfiguracji łączności i zabezpieczeń dla sieci wirtualnych w ramach subskrypcji.
- Azure Virtual Network Manager

Azure Firewall Manager
Azure Firewall Manager jest usługą zarządzania bezpieczeństwem dla scentralizowanych zasad zabezpieczeń i zarządzania trasami dla obwodów zabezpieczeń opartych na chmurze.
- Azure Firewall Manager

Azure Policy
Użyj Azure Policy do wymuszania standardów sieciowych, takich jak wymuszone tunelowanie ruchu do Azure Firewall lub innych urządzeń sieciowych. Zakazać publicznych adresów IP lub wymusić bezpieczne użycie protokołów szyfrowania.
- Definicje dla usług sieciowych Azure

Azure Monitor
Użyj Azure Network Watcher i Informacje o sieci Azure Monitor dla kompleksowej i wizualnej reprezentacji twojej sieci.
- Network Watcher
- Informacje o sieci

Target 5.1.2 Definiowanie szczegółowych reguł kontroli dostępu i zasad pt2
Organizacje DoD wykorzystują standardy oznaczania i klasyfikacji danych do opracowywania filtrów danych do dostępu API do infrastruktury SDN. Punkty decyzyjne interfejsu API są sformalizowane w ramach architektury SDN i implementowane przy użyciu aplikacji i usług, które nie są krytyczne dla misji lub zadania.

Wynik:
- Definiowanie filtrów tagowania danych dla infrastruktury interfejsu API
Grupy zabezpieczeń aplikacji Używają grup
zabezpieczeń aplikacji do konfigurowania zabezpieczeń sieci jako rozszerzenia struktury aplikacji. Grupuj maszyny wirtualne (VM) i zdefiniuj zasady zabezpieczeń sieci na podstawie grup.
- Grupy zabezpieczeń aplikacji

Tagi usług Azure
Użyj tagów usług dla maszyn wirtualnych Azure i sieci wirtualnych Azure, aby ograniczyć dostęp sieciowy do używanych usług Azure. Azure obsługuje adresy IP skojarzone z każdym tagiem.
- tagi usług Azure

Azure Firewall
Azure Firewall Manager to usługa zarządzania zabezpieczeniami służąca do scentralizowanego zarządzania zasadami zabezpieczeń i trasami dla obwodów zabezpieczeń opartych na chmurze (zapora, DDoS, WAF). Użyj grup adresów IP do zarządzania adresami IP dla zasad Azure Firewall.
- Azure Firewall Manager
- grupy adresów IP

Azure Virtual Network Manager
Virtual Network Manager to usługa zarządzania służąca do grupowania, konfigurowania, wdrażania, wyświetlania i zarządzania sieciami wirtualnymi globalnie w ramach subskrypcji.
- Typowe przypadki użycia

Azure Network Watcher
Włącz Network Watcher, aby monitorować, diagnozować i wyświetlać metryki. Włącz lub wyłącz dzienniki dla zasobów infrastruktury jako usługi (IaaS) Azure. Użyj Network Watcher do monitorowania i naprawiania kondycji sieci produktów IaaS, takich jak maszyny wirtualne, sieci wirtualne, bramy aplikacji, moduły równoważenia obciążenia i nie tylko.
- Azure Network Watcher

5.2 Sieć zdefiniowana programowo

Sieci wirtualne są podstawą sieci prywatnych w Azure. W przypadku sieci wirtualnej organizacja kontroluje komunikację między zasobami Azure a środowiskiem lokalnym. Filtrowanie i kierowanie ruchu oraz integracja z innymi usługami Azure, takimi jak Azure Firewall, Azure Front Door, Azure Application Gateway, Azure VPN Gateway i Azure ExpressRoute.

Opis i wynik działania dod wskazówki i zalecenia dotyczące Microsoft
Target 5.2.1 Definiowanie interfejsów API SDN
Przedsiębiorstwo DoD współpracuje z organizacjami, aby zdefiniować niezbędne interfejsy API i inne interfejsy programistyczne, aby umożliwić funkcje SDN (Software Defined Networking). Te interfejsy API umożliwią automatyzację punktu decyzyjnego uwierzytelniania, serwera proxy do kontrolowania dostarczania aplikacji i bram segmentacyjnych.

Wyniki:
- Interfejsy API sieci SDN są ustandaryzowane i implementowane
— interfejsy API działają dla punktu decyzyjnego AuthN, serwera proxy kontroli dostarczania aplikacji i bram segmentacji
Azure Resource Manager
Wdrażanie i konfigurowanie sieci Azure przy użyciu API Azure Resource Manager (ARM). Narzędzia do zarządzania Azure: portal Azure, Azure PowerShell, interfejs wiersza poleceń Azure (CLI) i szablony używają tych samych interfejsów API usługi ARM do uwierzytelniania i autoryzacji żądań.
- Azure Resource Manager
- Azure dokumentacja interfejsu API REST

Azure role
Przypisz wbudowane role Azure do zarządzania zasobami sieciowymi. Przestrzegaj zasady najmniejszych uprawnień i przypisz role just-in-time (JIT) za pomocą PIM.
- Wbudowane role Azure

Target 5.2.2 Implementacja Programowalnej Infrastruktury SDN
Zgodnie ze standardami API, wymaganiami i funkcjami SDN API, Organizacje Departamentu Obrony zaimplementują infrastrukturę zdefiniowaną programowo sieci, aby umożliwić automatyzację zadań. Bramy segmentacji i punkty decyzyjne uwierzytelniania są zintegrowane z infrastrukturą SDN wraz z logowaniem wyjściowym do ustandaryzowanego repozytorium (np. SIEM, Log Analytics) na potrzeby monitorowania i zgłaszania alertów.

Wyniki:
- Zaimplementowano proxy do kontroli dostarczania aplikacji;
Ustanowiono działania rejestrowania w SIEM;
Zaimplementowano monitorowanie aktywności użytkowników (UAM);
Zintegracja z punktem decyzyjnym uwierzytelniania
Azure zasoby sieciowe
Zabezpiecz zewnętrzny dostęp do aplikacji hostowanych w sieci wirtualnej (VNet) za pomocą: Azure Front Door (AFD), Azure Application Gateway lub Azure Firewall. Usługi AFD i Application Gateway oferują funkcje równoważenia obciążenia i zabezpieczeń dla Open Web Application Security Project (OWASP) Top 10 oraz botów. Możesz utworzyć reguły niestandardowe. Azure Firewall ma filtrowanie inteligencji zagrożeń w warstwie 4.Filtrowanie natywne i ochrona w chmurze pod kątem znanych zagrożeńProjekt architektury sieci Microsoft SentinelAzure Firewall, Usługa Application Gateway, usługa ADF i Azure Bastion eksportują dzienniki do usługi Sentinel lub inny system zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM) na potrzeby analizy. Użyj łączników w usłudze Sentinel lub Azure Policy, aby wymusić to wymaganie w środowisku.
- Azure Firewall z usługą Sentinel
- Łącznik Azure Web Application Firewall do usługi Sentinel
- Znajdź łączniki danych Sentinel

Serwer proxy aplikacji Microsoft Entra
Wdróż serwer proxy aplikacji w celu publikowania i dostarczania aplikacji prywatnych w sieci lokalnej. Integruj rozwiązania partnerskie bezpiecznego dostępu hybrydowego (SHA).
- Pełnomocnik aplikacji
- Wdróż pełnomocnika aplikacji
- Integracja partnerów bezpiecznego dostępu hybrydowego (SHA)

Ochrona Microsoft Entra ID
Wdróż Ochrona Microsoft Entra ID, aby przynieść sygnały ryzyka logowania do Dostępu Warunkowego.

Zobacz porady Microsoft 1.3.3 w Użytkownik.

Microsoft Defender for Cloud Apps
Użyj Defender for Cloud Apps, aby monitorować ryzykowne sesje aplikacji internetowej.
- Defender for Cloud Apps

Target 5.2.3 Segment przepływy do płaszczyzn kontroli, zarządzania i danych
Infrastruktura sieciowa i przepływy są podzielone fizycznie lub logicznie na płaszczyzny kontroli, zarządzania i danych. Podstawowa segmentacja przy użyciu metod IPv6/VLAN jest implementowana w celu lepszego organizowania ruchu między płaszczyznami danych. Analizy i dane NetFlow ze zaktualizowanej infrastruktury są automatycznie przekazywane do centrów operacyjnych i narzędzi analitycznych.

Wyniki:
- Segmentacja IPv6
— Włącz zautomatyzowane raportowanie informacji NetOps
— Zapewnij kontrolę konfiguracji w całym przedsiębiorstwie
— Zintegrowane z SOAR
Azure Resource ManagerAzure Resource Manager to usługa wdrażania i zarządzania z warstwą zarządzania do tworzenia, aktualizowania i usuwania zasobów na koncie Azure.Płaszczyzny sterowania i danych AzureMultitenant płaszczyzny sterowaniaZabezpieczenia operacyjne AzureMicrosoft SentinelPołącz infrastrukturę sieciową Azure z usługą Sentinel. Skonfiguruj łączniki danych usługi Sentinel dla rozwiązań sieci innych niż Azure. Użyj niestandardowych zapytań analitycznych, aby wyzwolić automatyzację SOAR usługi Sentinel.
- Odpowiedź na zagrożenia za pomocą podręczników
- Wykrywanie i reakcja na zaporę Azure za pomocą Logic Apps

Zobacz wskazówki Microsoft w 5.2.2.

Advanced 5.2.4 Odnajdywanie i optymalizacja zasobów sieciowych
Organizacje DoD automatyzują odnajdywanie zasobów sieciowych za pośrednictwem infrastruktury SDN, która ogranicza dostęp do urządzeń w oparciu o metodyczne podejścia uwzględniające ryzyko. Optymalizacja jest przeprowadzana na podstawie analizy sieci SDN w celu poprawy ogólnej wydajności wraz z zapewnieniem niezbędnego zatwierdzonego dostępu do zasobów.

Wyniki:
- Techniczne odświeżanie/ewolucja
technologii — zapewnianie optymalizacji/kontroli wydajności
Azure Monitor
Użyj Azure Monitor do uzyskania wglądu w sieć, co umożliwia wyświetlenie kompleksowej wizualnej reprezentacji zasobów sieciowych, takich jak topologia, kondycja i metryki.

Zobacz wskazówki Microsoft w 5.1.1.

Microsoft Defender dla Chmury
Defender dla Chmury odnajduje i pokazuje spis zaaprowizowanych zasobów w Azure, innych chmurach oraz w środowiskach lokalnych.
- Środowisko multichmurowe
- Zarządzaj stanem zabezpieczeń zasobów

Ochrona punktu końcowego w usłudze Microsoft Defender
Dodaj punkty końcowe i skonfiguruj wykrywanie urządzeń, aby zbierać, badać lub skanować swoją sieć, w celu odkrywania niezarejestrowanych urządzeń.
- Przegląd wykrywania urządzeń
Advanced 5.2.5 Decyzje dotyczące
dostępu w czasie rzeczywistymInfrastruktura SDN korzysta ze źródeł danych między filarami, takich jak monitorowanie aktywności użytkowników, monitorowanie aktywności jednostek, profile zabezpieczeń przedsiębiorstwa i nie tylko na potrzeby podejmowania decyzji dotyczących dostępu w czasie rzeczywistym. Uczenie maszynowe służy do podejmowania decyzji w oparciu o zaawansowaną analizę sieci (pełne przechwytywanie pakietów itp.). Zasady są spójnie implementowane w przedsiębiorstwie przy użyciu ujednoliconych standardów dostępu.

Wyniki:
- Analizowanie dzienników SIEM za pomocą aparatu analitycznego w celu zapewnienia decyzji dotyczących dostępu do polityk w czasie rzeczywistym.
- Obsługa wysyłania przechwyconych pakietów, przepływów danych/sieci oraz innych określonych dzienników do analizy.
- Segmentacja przepływów sieci transportowej od końca do końca.
- Przeprowadzanie inspekcji zasad zabezpieczeń pod kątem spójności w przedsiębiorstwie.
Complete activities 5.2.1 - 5.2.4.

Microsoft Sentinel
Wykrywanie zagrożeń przez wysłanie dzienników sieciowych do usługi Sentinel w celu analizy. Korzystaj z funkcji, takich jak analiza zagrożeń, zaawansowane wieloestrowe wykrywanie ataków, wyszukiwanie zagrożeń i wbudowane zapytania. Automatyzacja usługi Sentinel umożliwia operatorom blokowanie złośliwych adresów IP.
- Wykrywaj zagrożenia przy użyciu reguł analizy
- Konektor zapory Azure dla Sentinel

Azure Network Watcher
Użyj Azure Network Watcher, aby przechwytywać ruch sieciowy do i z maszyn wirtualnych oraz Virtual Machine Scale Sets.
- Przechwytywanie pakietów

Microsoft Defender dla Chmury
Defender dla Chmury ocenia zgodność z mechanizmami kontroli zabezpieczeń sieci określonych w ramach, takich jak Microsoft Cloud Security Benchmark, DoD Impact Level 4 (IL4) i IL5 oraz National Institute of Standards and Technology (NIST) 800-53 R4/R5.
- Zabezpieczenia: Zabezpieczenia sieci

Dostęp warunkowy
Użyj wglądu w dostęp warunkowy i raportów do zrozumienia skutków organizacyjnych zasad dostępu warunkowego.
- Wgląd i raportowanie

5.3 Makro segmentacja

Azure subskrypcje to konstrukcje wysokiego poziomu, które oddzielają zasoby Azure. Komunikacja między zasobami w różnych subskrypcjach jest jawnie aprowizowana. Zasoby sieci wirtualnej (VNet) w subskrypcji umożliwiają ograniczenie zasobów na poziomie sieci. Domyślnie sieci wirtualne nie mogą komunikować się z innymi sieciami wirtualnymi. Aby umożliwić komunikację sieciową między sieciami wirtualnymi, należy je sparować i użyć Azure Firewall, aby kontrolować i monitorować ruch sieciowy.

Aby dowiedzieć się więcej, zobacz zabezpieczanie i zarządzanie obciążeniami przy użyciu segmentacji na poziomie sieci.

Opis i wynik działania dod wskazówki i zalecenia dotyczące Microsoft
Target 5.3.1 Makro-segmentacja centrum danych
Organizacje DoD implementują makro-segmentację skoncentrowaną na centrum danych przy użyciu tradycyjnych architektur opartych na warstwach (web, aplikacja, db) i/lub opartych na usługach. Kontrole proxy i/lub egzekwowania są zintegrowane z rozwiązaniami SDN na podstawie atrybutów i zachowania urządzenia.

Wyniki:
— rejestrowanie działań w usłudze SIEM
— ustanowienie kontroli serwera proxy/sprawdzanie egzekwowania atrybutów urządzenia, zachowania i innych danych
— analizowanie działań za pomocą silnika analitycznego
Sieci Azure
Projektuj i wdrażaj usługi sieciowe Azure, oparte na ustalonych architekturach, takich jak strefy startowe w skali przedsiębiorstwa. Segmentowanie sieci wirtualnych Azure i przestrzeganie najlepszych rozwiązań dotyczących zabezpieczeń sieci Azure. Użyj mechanizmów zabezpieczeń sieci, gdy pakiety przekraczają różne granice sieci wirtualnej.
- Najlepsze praktyki dotyczące zabezpieczeń sieci
- Suwerenność i strefy docelowe platformy Azure
- Topologia i łączność sieci
- Zalecenia dotyczące sieci i łączności

Ochrona Microsoft Entra ID
Zaimplementuj Ochrona Microsoft Entra ID i użyj sygnałów pochodzących od urządzeń i ryzyk w zestawie zasad dostępu warunkowego.

Zobacz zalecenia Microsoft w punkcie 1.3.3 w User oraz 2.1.4 w Device.

Microsoft Sentinel
Użyj łączników do korzystania z dzienników z Microsoft Entra ID oraz zasobów sieciowych do przesyłania do Microsoft Sentinel na potrzeby inspekcji, wyszukiwania zagrożeń, wykrywania i odpowiedzi. Włącz analizę zachowania jednostek użytkownika (UEBA) w usłudze Sentinel.Zobacz wskazówki dotyczące Microsoft w wersjach 5.2.2 i 1.6.2 w User.Microsoft Defender XDRZintegruj Ochrona punktu końcowego w usłudze Microsoft Defender oraz Microsoft Defender for Cloud Apps i zablokuj dostęp do niezatwierdzonych aplikacji.Zintegruj Defender for Cloud Apps z Defender dla punktu końcowegoOdkryj i zablokuj shadow IT
Target 5.3.2 Makrosegmentacja B/O/P/S
Organizacje DoD wdrażają makrosegmentację bazy, obozu, posterunku i stacji, używając logicznych stref sieciowych ograniczających ruch boczny. Kontrole proxy i/lub egzekwowania są zintegrowane z rozwiązaniami SDN na podstawie atrybutów i zachowania urządzenia.

Wyniki:
— ustanawianie kontroli serwera proxy/wymuszających dla atrybutów urządzenia, zachowania i innych danych
— rejestrowanie działań do systemu SIEM
— analizowanie działań za pomocą silnika analitycznego
— korzystanie z technologii SOAR w celu podejmowania decyzji o dostępie do zasad w czasie rzeczywistym (RT)

Complete activity 5.3.1.

Microsoft Sentinel
Użyj Azure Firewall do wizualizacji działań zapory, wykrywanie zagrożeń dzięki możliwościom badania sztucznej inteligencji, korelowaniu działań i automatyzowaniu akcji odpowiedzi.
- Azure Firewall

5.4 Mikro segmentacja

Sieciowe grupy zabezpieczeń (NSG) i grupy zabezpieczeń aplikacji (ASG) umożliwiają mikrosegmentację zabezpieczeń sieci dla sieci Azure. Grupy ASG upraszczają filtrowanie ruchu zgodnie z wzorcami aplikacji. Wdróż wiele aplikacji w tej samej podsieci i izoluj ruch na podstawie grup ASG.

Aby dowiedzieć się więcej, zobacz zabezpieczanie i zarządzanie obciążeniami przy użyciu segmentacji na poziomie sieci.

Opis i wynik działania dod wskazówki i zalecenia dotyczące Microsoft
Target 5.4.1 Implementacja mikrosementacji
Organizacje DoD implementują infrastrukturę mikrosegmentacji w środowisku SDN, umożliwiając podstawową segmentację składników usługi (np. web, aplikacji, bazy danych), portów i protokołów. Podstawowa automatyzacja jest uznawana za dopuszczalną w przypadku zmian zasad, w tym podejmowania decyzji dotyczących interfejsu API. Wirtualne środowiska hostingu implementują mikrosegmentację na poziomie hosta/kontenera.

Wyniki:
- Akceptowanie automatycznych zmian zasad
- Wdrażanie punktów decyzyjnych API
- Implementacja agenta NGF/Micro FW/Endpoint w środowisku hostingu wirtualnego
Complete activity 5.3.1.

Azure Firewall Premium
Użyj Azure Firewall Premium jako zapory NextGen (NGF) w strategii segmentacji sieci Azure.

Zobacz wskazówki Microsoft w 5.1.1.

Grupy zabezpieczeń aplikacji
W grupach zabezpieczeń sieciowych można skonfigurować zabezpieczenia sieci jako rozszerzenie struktury aplikacji. Uprość zasady zabezpieczeń sieci poprzez skojarzenie zasobów Azure dla tej samej aplikacji, używając grup zabezpieczeń aplikacji.
- Zabezpieczenie i zarządzanie obciążeniami poprzez segmentację na poziomie sieci
- Grupy zabezpieczeń aplikacji

Azure Kubernetes Service
Wymaganie interfejsu Azure Container Networking Interface (Azure CNI) dla aplikacji w Azure Kubernetes Service (AKS) przy użyciu wbudowanych definicji w Azure Policy. Zaimplementuj mikrosegmentację na poziomie kontenera dla kontenerów w usłudze AKS przy użyciu zasad sieciowych.
Pojęcia dotyczące tworzenia sieci dla usługi AKSKonfigurowanie sieci nakładek Azure CNIZabezpieczanie ruchu między podami za pomocą zasad sieciowychReferencje polityki AKSMicrosoft Defender dla serwerówWdrożenie maszyn wirtualnych Azure, maszyn wirtualnych w innych środowiskach hostingowych w chmurze oraz serwerów lokalnych do Microsoft Defender dla serwerów. Ochrona sieci w Ochrona punktu końcowego w usłudze Microsoft Defender blokuje procesy na poziomie hosta w komunikacji z określonymi domenami, nazwami hostów lub adresami IP pasującymi do wskaźników naruszenia (IoC).
- Planowanie wdrożenia serwerów Defender
- Chroń swoją sieć
- Utwórz wskaźniki
Target 5.4.2 Mikrosegmentacja aplikacji i urządzeń
Organizacje DoD korzystają z rozwiązań sieci zdefiniowanych programowo (SDN), aby ustanowić infrastrukturę spełniającą funkcjonalności celu ZT: strefy logicznych sieci, rola, atrybut i warunkowa kontrola dostępu dla użytkowników i urządzeń, uprzywilejowane usługi zarządzania dostępem dla zasobów sieciowych oraz kontrola oparta na zasadach na dostęp do interfejsu API.

Outcomes:
— Przypisywanie ról, atrybutów i kontroli dostępu opartej na warunkach dla użytkowników i urządzeń
— zapewnianie usług zarządzania dostępem uprzywilejowanym
— ograniczanie dostępu na podstawie tożsamości dla użytkowników i urządzeń
— tworzenie logicznych stref sieci
Microsoft Entra ID
Integracja aplikacji z Microsoft Entra ID. Zarządzaj dostępem za pomocą ról aplikacji, grup zabezpieczeń oraz pakietów dostępu.

Zobacz wytyczne Microsoft 1.2 w Użytkowniku.

Dostęp warunkowy
Zaprojektuj zestawy zasad dostępu warunkowego na podstawie użytkowników, ról, grup, urządzeń, aplikacji klienckich, ryzyka tożsamości i zasobów aplikacji. Użyj kontekstów uwierzytelniania do tworzenia stref sieci logicznych, na podstawie warunków użytkownika i środowiska.

Zobacz wskazówki firmy Microsoft 1.8.3 w User.

Privileged Identity Manager
Skonfiguruj usługę PIM dla dostępu just-in-time (JIT) do ról uprzywilejowanych i grup zabezpieczeń Microsoft Entra.

Zobacz wskazówki firmy Microsoft 1.4.2 w User.

Azure Virtual Machines and SQL databases
Skonfiguruj maszyny wirtualne Azure i instancje SQL, aby używały tożsamości Microsoft Entra do logowania użytkownika.
- Zaloguj się do Windows w Azure
- Zaloguj się do maszyny wirtualnej Linuksa w Azure
- Uwierzytelnianie z Azure SQL

Azure Bastion
Użyj usługi Bastion do bezpiecznego łączenia się z maszynami wirtualnymi Azure z prywatnymi adresami IP z portalu Azure lub przy użyciu natywnej bezpiecznej powłoki (SSH) albo klienta protokołu RDP (Remote Desktop Protocol).
- Bastion

Microsoft Defender dla serwera
Użyj dostępu just-in-time (JIT) do maszyn wirtualnych, aby chronić je przed nieautoryzowanym dostępem do sieci.
- Włącz dostęp JIT na maszynach wirtualnych
Advanced 5.4.3 Mikrosegmentacja procesów
Organizacje DoD korzystają z istniejącej mikrosegmentacji i infrastruktury automatyzacji SDN umożliwiającej mikrosegmentację procesów. Procesy na poziomie hosta są podzielone na segmenty na podstawie zasad zabezpieczeń, a dostęp jest udzielany przy użyciu podejmowania decyzji dotyczących dostępu w czasie rzeczywistym.

Wyniki:
- Segmentowanie procesów na poziomie hosta dla polityk bezpieczeństwa
- Obsługa decyzji w czasie rzeczywistym dotyczących dostępu oraz zmian polityk
- Obsługa odciążania dzienników na potrzeby analityki i automatyzacji
- Obsługa dynamicznego wdrażania polityki segmentacji
Ukończ zadanie 5.4.2.

Ochrona punktu końcowego w usłudze Microsoft Defender
Aby włączyć ochronę sieci w Defender for Endpoint i blokować procesy oraz aplikacje na poziomie hosta przed łączeniem się ze złośliwymi domenami sieciowymi, adresami IP lub naruszonymi nazwami hostów.

Zobacz wytyczne Microsoft 4.5.1.

Ciągła ocena dostępu
Ciągła ocena dostępu (CAE) pozwala usługom takim jak Exchange Online, SharePoint Online i Microsoft Teams subskrybować zdarzenia Microsoft Entra, takie jak wyłączenie konta i wykrywanie wysokiego ryzyka w Ochrona Microsoft Entra ID.

Zobacz wskazówki Microsoft 1.8.3 w User.

Microsoft Sentinel
Użyj złączy, aby pobierać dzienniki z Microsoft Entra ID i zasobów sieciowych, aby wysłać do Microsoft Sentinel na potrzeby inspekcji, wyszukiwania zagrożeń, wykrywania i reagowania.

Zobacz wskazówki Microsoft w 5.2.2 i 1.6.2 w User.
Target 5.4.4 Ochrona danych w tranzycie
Na podstawie mapowań przepływu danych i monitorowania zasady są ustanawiane przez organizacje Departamentu Obrony, które wymagają ochrony danych przesyłanych. Typowe przypadki użycia, takie jak udostępnianie informacji koalicyjnych, udostępnianie przez granice systemu i ochrona między składnikami architektury są uwzględniane w zasadach ochrony.

Wyniki:
- Ochrona danych w tranzycie podczas udostępniania informacji w ramach koalicji
- Ochrona danych w tranzycie przez granice systemu wysokiego szczebla
- Integracja ochrony danych w tranzycie między składnikami architektury
Microsoft 365
Użyj Microsoft 365 do współpracy w usłudze DoD. usługi Microsoft 365 szyfrują dane w spoczynku i podczas transmisji.
- Szyfrowanie w Microsoft 365

Tożsamość zewnętrzna Microsoft Entra
Microsoft 365 i Microsoft Entra ID ulepszają współdzielenie koalicyjne dzięki łatwemu dołączaniu i zarządzaniu dostępem użytkowników w innych dzierżawach DoD.
- Współpraca B2B
- Bezpieczne udostępnianie dla gości

Konfigurowanie dostępu między dzierżawami i ustawień chmury Microsoft umożliwiają kontrolowanie sposobu współpracy użytkowników z organizacjami zewnętrznymi.
- Dostęp międzydzierżawowy
- Ustawienia chmury Microsoft

Zarządzanie Microsoft Entra ID
Zarządzaj cyklami życia dostępu użytkowników zewnętrznych za pomocą zarządzania uprawnieniami.
- Dostęp zewnętrzny za pomocą zarządzania uprawnieniami

Microsoft Defender dla Chmury
Używaj Defender dla Chmury do ciągłej oceny i wymuszania bezpiecznych protokołów transportu dla zasobów w chmurze.
- Zarządzanie bezpieczeństwem w chmurze

Następne kroki

Skonfiguruj usługi Microsoft w chmurze dla strategii Zero Trust DoD: