Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.
Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie Wykonywania Zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.
Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Data
- Sieć
- Automatyzacja i aranżacja
- Widoczność i analiza
5 Sieć
Ta sekcja zawiera wytyczne i zalecenia Microsoft dotyczące działań DoD Zero Trust w ramach filaru sieciowego. Aby dowiedzieć się więcej, zobacz Secure networks with Zero Trust aby uzyskać więcej informacji.
5.1 Mapowanie przepływu danych
Usługa Azure Virtual Network to blok konstrukcyjny w sieci prywatnej w Azure. W sieciach wirtualnych Azure zasoby komunikują się ze sobą, Internetem i zasobami lokalnymi.
Podczas wdrażania topologii sieci piasty i szprych w Azure Azure Firewall obsługuje routing ruchu między sieciami wirtualnymi. Ponadto Azure Firewall Premium obejmuje funkcje zabezpieczeń, takie jak inspekcja protokołu Transport-Layer Security (TLS), system wykrywania i zapobiegania włamaniom (IDPS), filtrowanie adresów URL oraz filtrowanie treści.
Narzędzia sieciowe Azure, takie jak Azure Network Watcher i Azure Monitor Network Insights, pomagają w mapowaniu i wizualizowaniu przepływu ruchu sieciowego. Integracja z Microsoft Sentinel umożliwia widoczność i kontrolę nad ruchem sieciowym organizacji poprzez wykorzystanie skoroszytów, automatyzacji i możliwości wykrywania.
| Opis i wynik działania dod | wskazówki i zalecenia dotyczące Microsoft |
|---|---|
Target
5.1.1 Zdefiniuj szczegółowe reguły kontroli dostępu i zasady pt1Aplikacja DoD Enterprise współpracująca z organizacjami tworzy szczegółowe reguły dostępu do sieci i zasady. Skojarzona koncepcja operacji (ConOps) jest opracowywana zgodnie z zasadami dostępu i zapewnia przyszłe wsparcie. Po uzgodnieniu organizacje DoD zaimplementują te zasady dostępu do istniejących technologii sieciowych (np. zapór nowej generacji, systemów zapobiegania włamaniom itp.), aby poprawić początkowe poziomy ryzyka. Wyniki: — zapewnianie standardów technicznych — opracowywanie koncepcji operacji — identyfikowanie społeczności zainteresowań |
Azure Firewall Premium Użyj Azure Virtual Network i Azure Firewall Premium, aby kontrolować komunikację i routing między zasobami w chmurze, chmurą i zasobami lokalnymi oraz Internetem. Azure Firewall Premium ma inteligencję zagrożeń, wykrywanie zagrożeń i możliwości zapobiegania włamaniom w celu zabezpieczenia ruchu. - Bezpieczne sieci: zakres usług PaaS - Najlepsze praktyki bezpieczeństwa sieci Grupy zabezpieczeń sieci Włącz rejestrowanie przepływu w grupach zabezpieczeń sieciowych (NSG), aby uzyskać dane o aktywności ruchu. Wizualizowanie danych aktywności w dziennikach przepływu Network Watcher. - NSG Azure Virtual Network Manager Użyj Azure Virtual Network Manager w przypadku scentralizowanych konfiguracji łączności i zabezpieczeń dla sieci wirtualnych w ramach subskrypcji. - Azure Virtual Network Manager Azure Firewall Manager Azure Firewall Manager jest usługą zarządzania bezpieczeństwem dla scentralizowanych zasad zabezpieczeń i zarządzania trasami dla obwodów zabezpieczeń opartych na chmurze. - Azure Firewall Manager Azure Policy Użyj Azure Policy do wymuszania standardów sieciowych, takich jak wymuszone tunelowanie ruchu do Azure Firewall lub innych urządzeń sieciowych. Zakazać publicznych adresów IP lub wymusić bezpieczne użycie protokołów szyfrowania. - Definicje dla usług sieciowych Azure Azure Monitor Użyj Azure Network Watcher i Informacje o sieci Azure Monitor dla kompleksowej i wizualnej reprezentacji twojej sieci. - Network Watcher - Informacje o sieci |
Target
5.1.2 Definiowanie szczegółowych reguł kontroli dostępu i zasad pt2Organizacje DoD wykorzystują standardy oznaczania i klasyfikacji danych do opracowywania filtrów danych do dostępu API do infrastruktury SDN. Punkty decyzyjne interfejsu API są sformalizowane w ramach architektury SDN i implementowane przy użyciu aplikacji i usług, które nie są krytyczne dla misji lub zadania. Wynik: - Definiowanie filtrów tagowania danych dla infrastruktury interfejsu API |
Grupy zabezpieczeń aplikacji Używają grup zabezpieczeń aplikacji do konfigurowania zabezpieczeń sieci jako rozszerzenia struktury aplikacji. Grupuj maszyny wirtualne (VM) i zdefiniuj zasady zabezpieczeń sieci na podstawie grup. - Grupy zabezpieczeń aplikacji Tagi usług Azure Użyj tagów usług dla maszyn wirtualnych Azure i sieci wirtualnych Azure, aby ograniczyć dostęp sieciowy do używanych usług Azure. Azure obsługuje adresy IP skojarzone z każdym tagiem. - tagi usług Azure Azure Firewall Azure Firewall Manager to usługa zarządzania zabezpieczeniami służąca do scentralizowanego zarządzania zasadami zabezpieczeń i trasami dla obwodów zabezpieczeń opartych na chmurze (zapora, DDoS, WAF). Użyj grup adresów IP do zarządzania adresami IP dla zasad Azure Firewall. - Azure Firewall Manager - grupy adresów IP Azure Virtual Network Manager Virtual Network Manager to usługa zarządzania służąca do grupowania, konfigurowania, wdrażania, wyświetlania i zarządzania sieciami wirtualnymi globalnie w ramach subskrypcji. - Typowe przypadki użycia Azure Network Watcher Włącz Network Watcher, aby monitorować, diagnozować i wyświetlać metryki. Włącz lub wyłącz dzienniki dla zasobów infrastruktury jako usługi (IaaS) Azure. Użyj Network Watcher do monitorowania i naprawiania kondycji sieci produktów IaaS, takich jak maszyny wirtualne, sieci wirtualne, bramy aplikacji, moduły równoważenia obciążenia i nie tylko. - Azure Network Watcher |
5.2 Sieć zdefiniowana programowo
Sieci wirtualne są podstawą sieci prywatnych w Azure. W przypadku sieci wirtualnej organizacja kontroluje komunikację między zasobami Azure a środowiskiem lokalnym. Filtrowanie i kierowanie ruchu oraz integracja z innymi usługami Azure, takimi jak Azure Firewall, Azure Front Door, Azure Application Gateway, Azure VPN Gateway i Azure ExpressRoute.
| Opis i wynik działania dod | wskazówki i zalecenia dotyczące Microsoft |
|---|---|
Target
5.2.1 Definiowanie interfejsów API SDNPrzedsiębiorstwo DoD współpracuje z organizacjami, aby zdefiniować niezbędne interfejsy API i inne interfejsy programistyczne, aby umożliwić funkcje SDN (Software Defined Networking). Te interfejsy API umożliwią automatyzację punktu decyzyjnego uwierzytelniania, serwera proxy do kontrolowania dostarczania aplikacji i bram segmentacyjnych. Wyniki: - Interfejsy API sieci SDN są ustandaryzowane i implementowane — interfejsy API działają dla punktu decyzyjnego AuthN, serwera proxy kontroli dostarczania aplikacji i bram segmentacji |
Azure Resource Manager Wdrażanie i konfigurowanie sieci Azure przy użyciu API Azure Resource Manager (ARM). Narzędzia do zarządzania Azure: portal Azure, Azure PowerShell, interfejs wiersza poleceń Azure (CLI) i szablony używają tych samych interfejsów API usługi ARM do uwierzytelniania i autoryzacji żądań. - Azure Resource Manager - Azure dokumentacja interfejsu API REST Azure role Przypisz wbudowane role Azure do zarządzania zasobami sieciowymi. Przestrzegaj zasady najmniejszych uprawnień i przypisz role just-in-time (JIT) za pomocą PIM. - Wbudowane role Azure |
Target
5.2.2 Implementacja Programowalnej Infrastruktury SDNZgodnie ze standardami API, wymaganiami i funkcjami SDN API, Organizacje Departamentu Obrony zaimplementują infrastrukturę zdefiniowaną programowo sieci, aby umożliwić automatyzację zadań. Bramy segmentacji i punkty decyzyjne uwierzytelniania są zintegrowane z infrastrukturą SDN wraz z logowaniem wyjściowym do ustandaryzowanego repozytorium (np. SIEM, Log Analytics) na potrzeby monitorowania i zgłaszania alertów. Wyniki: - Zaimplementowano proxy do kontroli dostarczania aplikacji; Ustanowiono działania rejestrowania w SIEM; Zaimplementowano monitorowanie aktywności użytkowników (UAM); Zintegracja z punktem decyzyjnym uwierzytelniania |
Azure zasoby sieciowe Zabezpiecz zewnętrzny dostęp do aplikacji hostowanych w sieci wirtualnej (VNet) za pomocą: Azure Front Door (AFD), Azure Application Gateway lub Azure Firewall. Usługi AFD i Application Gateway oferują funkcje równoważenia obciążenia i zabezpieczeń dla Open Web Application Security Project (OWASP) Top 10 oraz botów. Możesz utworzyć reguły niestandardowe. Azure Firewall ma filtrowanie inteligencji zagrożeń w warstwie 4. - Azure Firewall z usługą Sentinel - Łącznik Azure Web Application Firewall do usługi Sentinel - Znajdź łączniki danych Sentinel Serwer proxy aplikacji Microsoft Entra Wdróż serwer proxy aplikacji w celu publikowania i dostarczania aplikacji prywatnych w sieci lokalnej. Integruj rozwiązania partnerskie bezpiecznego dostępu hybrydowego (SHA). - Pełnomocnik aplikacji - Wdróż pełnomocnika aplikacji - Integracja partnerów bezpiecznego dostępu hybrydowego (SHA) Ochrona Microsoft Entra ID Wdróż Ochrona Microsoft Entra ID, aby przynieść sygnały ryzyka logowania do Dostępu Warunkowego. Zobacz porady Microsoft 1.3.3 w Użytkownik. Microsoft Defender for Cloud Apps Użyj Defender for Cloud Apps, aby monitorować ryzykowne sesje aplikacji internetowej. - Defender for Cloud Apps |
Target
5.2.3 Segment przepływy do płaszczyzn kontroli, zarządzania i danychInfrastruktura sieciowa i przepływy są podzielone fizycznie lub logicznie na płaszczyzny kontroli, zarządzania i danych. Podstawowa segmentacja przy użyciu metod IPv6/VLAN jest implementowana w celu lepszego organizowania ruchu między płaszczyznami danych. Analizy i dane NetFlow ze zaktualizowanej infrastruktury są automatycznie przekazywane do centrów operacyjnych i narzędzi analitycznych. Wyniki: - Segmentacja IPv6 — Włącz zautomatyzowane raportowanie informacji NetOps — Zapewnij kontrolę konfiguracji w całym przedsiębiorstwie — Zintegrowane z SOAR |
- Odpowiedź na zagrożenia za pomocą podręczników - Wykrywanie i reakcja na zaporę Azure za pomocą Logic Apps Zobacz wskazówki Microsoft w 5.2.2. |
Advanced
5.2.4 Odnajdywanie i optymalizacja zasobów sieciowychOrganizacje DoD automatyzują odnajdywanie zasobów sieciowych za pośrednictwem infrastruktury SDN, która ogranicza dostęp do urządzeń w oparciu o metodyczne podejścia uwzględniające ryzyko. Optymalizacja jest przeprowadzana na podstawie analizy sieci SDN w celu poprawy ogólnej wydajności wraz z zapewnieniem niezbędnego zatwierdzonego dostępu do zasobów. Wyniki: - Techniczne odświeżanie/ewolucja technologii — zapewnianie optymalizacji/kontroli wydajności |
Azure Monitor Użyj Azure Monitor do uzyskania wglądu w sieć, co umożliwia wyświetlenie kompleksowej wizualnej reprezentacji zasobów sieciowych, takich jak topologia, kondycja i metryki. Zobacz wskazówki Microsoft w 5.1.1. Microsoft Defender dla Chmury Defender dla Chmury odnajduje i pokazuje spis zaaprowizowanych zasobów w Azure, innych chmurach oraz w środowiskach lokalnych. - Środowisko multichmurowe - Zarządzaj stanem zabezpieczeń zasobów Ochrona punktu końcowego w usłudze Microsoft Defender Dodaj punkty końcowe i skonfiguruj wykrywanie urządzeń, aby zbierać, badać lub skanować swoją sieć, w celu odkrywania niezarejestrowanych urządzeń. - Przegląd wykrywania urządzeń |
Advanced
5.2.5 Decyzje dotyczącedostępu w czasie rzeczywistymInfrastruktura SDN korzysta ze źródeł danych między filarami, takich jak monitorowanie aktywności użytkowników, monitorowanie aktywności jednostek, profile zabezpieczeń przedsiębiorstwa i nie tylko na potrzeby podejmowania decyzji dotyczących dostępu w czasie rzeczywistym. Uczenie maszynowe służy do podejmowania decyzji w oparciu o zaawansowaną analizę sieci (pełne przechwytywanie pakietów itp.). Zasady są spójnie implementowane w przedsiębiorstwie przy użyciu ujednoliconych standardów dostępu. Wyniki: - Analizowanie dzienników SIEM za pomocą aparatu analitycznego w celu zapewnienia decyzji dotyczących dostępu do polityk w czasie rzeczywistym. - Obsługa wysyłania przechwyconych pakietów, przepływów danych/sieci oraz innych określonych dzienników do analizy. - Segmentacja przepływów sieci transportowej od końca do końca. - Przeprowadzanie inspekcji zasad zabezpieczeń pod kątem spójności w przedsiębiorstwie. |
Complete activities 5.2.1 - 5.2.4. Microsoft Sentinel Wykrywanie zagrożeń przez wysłanie dzienników sieciowych do usługi Sentinel w celu analizy. Korzystaj z funkcji, takich jak analiza zagrożeń, zaawansowane wieloestrowe wykrywanie ataków, wyszukiwanie zagrożeń i wbudowane zapytania. Automatyzacja usługi Sentinel umożliwia operatorom blokowanie złośliwych adresów IP. - Wykrywaj zagrożenia przy użyciu reguł analizy - Konektor zapory Azure dla Sentinel Azure Network Watcher Użyj Azure Network Watcher, aby przechwytywać ruch sieciowy do i z maszyn wirtualnych oraz Virtual Machine Scale Sets. - Przechwytywanie pakietów Microsoft Defender dla Chmury Defender dla Chmury ocenia zgodność z mechanizmami kontroli zabezpieczeń sieci określonych w ramach, takich jak Microsoft Cloud Security Benchmark, DoD Impact Level 4 (IL4) i IL5 oraz National Institute of Standards and Technology (NIST) 800-53 R4/R5. - Zabezpieczenia: Zabezpieczenia sieci Dostęp warunkowy Użyj wglądu w dostęp warunkowy i raportów do zrozumienia skutków organizacyjnych zasad dostępu warunkowego. - Wgląd i raportowanie |
5.3 Makro segmentacja
Azure subskrypcje to konstrukcje wysokiego poziomu, które oddzielają zasoby Azure. Komunikacja między zasobami w różnych subskrypcjach jest jawnie aprowizowana. Zasoby sieci wirtualnej (VNet) w subskrypcji umożliwiają ograniczenie zasobów na poziomie sieci. Domyślnie sieci wirtualne nie mogą komunikować się z innymi sieciami wirtualnymi. Aby umożliwić komunikację sieciową między sieciami wirtualnymi, należy je sparować i użyć Azure Firewall, aby kontrolować i monitorować ruch sieciowy.
Aby dowiedzieć się więcej, zobacz zabezpieczanie i zarządzanie obciążeniami przy użyciu segmentacji na poziomie sieci.
| Opis i wynik działania dod | wskazówki i zalecenia dotyczące Microsoft |
|---|---|
Target
5.3.1 Makro-segmentacja centrum danychOrganizacje DoD implementują makro-segmentację skoncentrowaną na centrum danych przy użyciu tradycyjnych architektur opartych na warstwach (web, aplikacja, db) i/lub opartych na usługach. Kontrole proxy i/lub egzekwowania są zintegrowane z rozwiązaniami SDN na podstawie atrybutów i zachowania urządzenia. Wyniki: — rejestrowanie działań w usłudze SIEM — ustanowienie kontroli serwera proxy/sprawdzanie egzekwowania atrybutów urządzenia, zachowania i innych danych — analizowanie działań za pomocą silnika analitycznego |
Sieci Azure Projektuj i wdrażaj usługi sieciowe Azure, oparte na ustalonych architekturach, takich jak strefy startowe w skali przedsiębiorstwa. Segmentowanie sieci wirtualnych Azure i przestrzeganie najlepszych rozwiązań dotyczących zabezpieczeń sieci Azure. Użyj mechanizmów zabezpieczeń sieci, gdy pakiety przekraczają różne granice sieci wirtualnej. - Najlepsze praktyki dotyczące zabezpieczeń sieci - Suwerenność i strefy docelowe platformy Azure - Topologia i łączność sieci - Zalecenia dotyczące sieci i łączności Ochrona Microsoft Entra ID Zaimplementuj Ochrona Microsoft Entra ID i użyj sygnałów pochodzących od urządzeń i ryzyk w zestawie zasad dostępu warunkowego. Zobacz zalecenia Microsoft w punkcie 1.3.3 w User oraz 2.1.4 w Device. Microsoft Sentinel Użyj łączników do korzystania z dzienników z Microsoft Entra ID oraz zasobów sieciowych do przesyłania do Microsoft Sentinel na potrzeby inspekcji, wyszukiwania zagrożeń, wykrywania i odpowiedzi. Włącz analizę zachowania jednostek użytkownika (UEBA) w usłudze Sentinel. |
Target
5.3.2 Makrosegmentacja B/O/P/SOrganizacje DoD wdrażają makrosegmentację bazy, obozu, posterunku i stacji, używając logicznych stref sieciowych ograniczających ruch boczny. Kontrole proxy i/lub egzekwowania są zintegrowane z rozwiązaniami SDN na podstawie atrybutów i zachowania urządzenia. Wyniki: — ustanawianie kontroli serwera proxy/wymuszających dla atrybutów urządzenia, zachowania i innych danych — rejestrowanie działań do systemu SIEM — analizowanie działań za pomocą silnika analitycznego — korzystanie z technologii SOAR w celu podejmowania decyzji o dostępie do zasad w czasie rzeczywistym (RT) |
Complete activity 5.3.1. Microsoft Sentinel Użyj Azure Firewall do wizualizacji działań zapory, wykrywanie zagrożeń dzięki możliwościom badania sztucznej inteligencji, korelowaniu działań i automatyzowaniu akcji odpowiedzi. - Azure Firewall |
5.4 Mikro segmentacja
Sieciowe grupy zabezpieczeń (NSG) i grupy zabezpieczeń aplikacji (ASG) umożliwiają mikrosegmentację zabezpieczeń sieci dla sieci Azure. Grupy ASG upraszczają filtrowanie ruchu zgodnie z wzorcami aplikacji. Wdróż wiele aplikacji w tej samej podsieci i izoluj ruch na podstawie grup ASG.
Aby dowiedzieć się więcej, zobacz zabezpieczanie i zarządzanie obciążeniami przy użyciu segmentacji na poziomie sieci.
| Opis i wynik działania dod | wskazówki i zalecenia dotyczące Microsoft |
|---|---|
Target
5.4.1 Implementacja mikrosementacjiOrganizacje DoD implementują infrastrukturę mikrosegmentacji w środowisku SDN, umożliwiając podstawową segmentację składników usługi (np. web, aplikacji, bazy danych), portów i protokołów. Podstawowa automatyzacja jest uznawana za dopuszczalną w przypadku zmian zasad, w tym podejmowania decyzji dotyczących interfejsu API. Wirtualne środowiska hostingu implementują mikrosegmentację na poziomie hosta/kontenera. Wyniki: - Akceptowanie automatycznych zmian zasad - Wdrażanie punktów decyzyjnych API - Implementacja agenta NGF/Micro FW/Endpoint w środowisku hostingu wirtualnego |
Complete activity 5.3.1. Azure Firewall Premium Użyj Azure Firewall Premium jako zapory NextGen (NGF) w strategii segmentacji sieci Azure. Zobacz wskazówki Microsoft w 5.1.1. Grupy zabezpieczeń aplikacji W grupach zabezpieczeń sieciowych można skonfigurować zabezpieczenia sieci jako rozszerzenie struktury aplikacji. Uprość zasady zabezpieczeń sieci poprzez skojarzenie zasobów Azure dla tej samej aplikacji, używając grup zabezpieczeń aplikacji. - Zabezpieczenie i zarządzanie obciążeniami poprzez segmentację na poziomie sieci - Grupy zabezpieczeń aplikacji Azure Kubernetes Service Wymaganie interfejsu Azure Container Networking Interface (Azure CNI) dla aplikacji w Azure Kubernetes Service (AKS) przy użyciu wbudowanych definicji w Azure Policy. Zaimplementuj mikrosegmentację na poziomie kontenera dla kontenerów w usłudze AKS przy użyciu zasad sieciowych. - Planowanie wdrożenia serwerów Defender - Chroń swoją sieć - Utwórz wskaźniki |
Target
5.4.2 Mikrosegmentacja aplikacji i urządzeńOrganizacje DoD korzystają z rozwiązań sieci zdefiniowanych programowo (SDN), aby ustanowić infrastrukturę spełniającą funkcjonalności celu ZT: strefy logicznych sieci, rola, atrybut i warunkowa kontrola dostępu dla użytkowników i urządzeń, uprzywilejowane usługi zarządzania dostępem dla zasobów sieciowych oraz kontrola oparta na zasadach na dostęp do interfejsu API. Outcomes: — Przypisywanie ról, atrybutów i kontroli dostępu opartej na warunkach dla użytkowników i urządzeń — zapewnianie usług zarządzania dostępem uprzywilejowanym — ograniczanie dostępu na podstawie tożsamości dla użytkowników i urządzeń — tworzenie logicznych stref sieci |
Microsoft Entra ID Integracja aplikacji z Microsoft Entra ID. Zarządzaj dostępem za pomocą ról aplikacji, grup zabezpieczeń oraz pakietów dostępu. Zobacz wytyczne Microsoft 1.2 w Użytkowniku. Dostęp warunkowy Zaprojektuj zestawy zasad dostępu warunkowego na podstawie użytkowników, ról, grup, urządzeń, aplikacji klienckich, ryzyka tożsamości i zasobów aplikacji. Użyj kontekstów uwierzytelniania do tworzenia stref sieci logicznych, na podstawie warunków użytkownika i środowiska. Zobacz wskazówki firmy Microsoft 1.8.3 w User. Privileged Identity Manager Skonfiguruj usługę PIM dla dostępu just-in-time (JIT) do ról uprzywilejowanych i grup zabezpieczeń Microsoft Entra. Zobacz wskazówki firmy Microsoft 1.4.2 w User. Azure Virtual Machines and SQL databases Skonfiguruj maszyny wirtualne Azure i instancje SQL, aby używały tożsamości Microsoft Entra do logowania użytkownika. - Zaloguj się do Windows w Azure - Zaloguj się do maszyny wirtualnej Linuksa w Azure - Uwierzytelnianie z Azure SQL Azure Bastion Użyj usługi Bastion do bezpiecznego łączenia się z maszynami wirtualnymi Azure z prywatnymi adresami IP z portalu Azure lub przy użyciu natywnej bezpiecznej powłoki (SSH) albo klienta protokołu RDP (Remote Desktop Protocol). - Bastion Microsoft Defender dla serwera Użyj dostępu just-in-time (JIT) do maszyn wirtualnych, aby chronić je przed nieautoryzowanym dostępem do sieci. - Włącz dostęp JIT na maszynach wirtualnych |
Advanced
5.4.3 Mikrosegmentacja procesówOrganizacje DoD korzystają z istniejącej mikrosegmentacji i infrastruktury automatyzacji SDN umożliwiającej mikrosegmentację procesów. Procesy na poziomie hosta są podzielone na segmenty na podstawie zasad zabezpieczeń, a dostęp jest udzielany przy użyciu podejmowania decyzji dotyczących dostępu w czasie rzeczywistym. Wyniki: - Segmentowanie procesów na poziomie hosta dla polityk bezpieczeństwa - Obsługa decyzji w czasie rzeczywistym dotyczących dostępu oraz zmian polityk - Obsługa odciążania dzienników na potrzeby analityki i automatyzacji - Obsługa dynamicznego wdrażania polityki segmentacji |
Ukończ zadanie 5.4.2. Ochrona punktu końcowego w usłudze Microsoft Defender Aby włączyć ochronę sieci w Defender for Endpoint i blokować procesy oraz aplikacje na poziomie hosta przed łączeniem się ze złośliwymi domenami sieciowymi, adresami IP lub naruszonymi nazwami hostów. Zobacz wytyczne Microsoft 4.5.1. Ciągła ocena dostępu Ciągła ocena dostępu (CAE) pozwala usługom takim jak Exchange Online, SharePoint Online i Microsoft Teams subskrybować zdarzenia Microsoft Entra, takie jak wyłączenie konta i wykrywanie wysokiego ryzyka w Ochrona Microsoft Entra ID. Zobacz wskazówki Microsoft 1.8.3 w User. Microsoft Sentinel Użyj złączy, aby pobierać dzienniki z Microsoft Entra ID i zasobów sieciowych, aby wysłać do Microsoft Sentinel na potrzeby inspekcji, wyszukiwania zagrożeń, wykrywania i reagowania. Zobacz wskazówki Microsoft w 5.2.2 i 1.6.2 w User. |
Target
5.4.4 Ochrona danych w tranzycieNa podstawie mapowań przepływu danych i monitorowania zasady są ustanawiane przez organizacje Departamentu Obrony, które wymagają ochrony danych przesyłanych. Typowe przypadki użycia, takie jak udostępnianie informacji koalicyjnych, udostępnianie przez granice systemu i ochrona między składnikami architektury są uwzględniane w zasadach ochrony. Wyniki: - Ochrona danych w tranzycie podczas udostępniania informacji w ramach koalicji - Ochrona danych w tranzycie przez granice systemu wysokiego szczebla - Integracja ochrony danych w tranzycie między składnikami architektury |
Microsoft 365 Użyj Microsoft 365 do współpracy w usłudze DoD. usługi Microsoft 365 szyfrują dane w spoczynku i podczas transmisji. - Szyfrowanie w Microsoft 365 Tożsamość zewnętrzna Microsoft Entra Microsoft 365 i Microsoft Entra ID ulepszają współdzielenie koalicyjne dzięki łatwemu dołączaniu i zarządzaniu dostępem użytkowników w innych dzierżawach DoD. - Współpraca B2B - Bezpieczne udostępnianie dla gości Konfigurowanie dostępu między dzierżawami i ustawień chmury Microsoft umożliwiają kontrolowanie sposobu współpracy użytkowników z organizacjami zewnętrznymi. - Dostęp międzydzierżawowy - Ustawienia chmury Microsoft Zarządzanie Microsoft Entra ID Zarządzaj cyklami życia dostępu użytkowników zewnętrznych za pomocą zarządzania uprawnieniami. - Dostęp zewnętrzny za pomocą zarządzania uprawnieniami Microsoft Defender dla Chmury Używaj Defender dla Chmury do ciągłej oceny i wymuszania bezpiecznych protokołów transportu dla zasobów w chmurze. - Zarządzanie bezpieczeństwem w chmurze |
Następne kroki
Skonfiguruj usługi Microsoft w chmurze dla strategii Zero Trust DoD: