Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.
Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.
Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Dane
- Sieć
- Automatyzacja i aranżacja
- Widoczność i analiza
1 użytkownik
Ta sekcja zawiera wskazówki i zalecenia firmy Microsoft dotyczące działań DoD Zero Trust w obszarze dotyczącym użytkownika. Aby dowiedzieć się więcej, zobacz
1.1 Spis użytkowników
Tożsamość Microsoft Entra jest wymaganą platformą tożsamości dla usług w chmurze firmy Microsoft. Tożsamość Microsoft Entra jest dostawcą tożsamości i platformą zarządzania do obsługi tożsamości wielochmurowych i tożsamości hybrydowych. Za pomocą Tożsamość Microsoft Entra można zarządzać dostępem do chmur innych niż Microsoft, takich jak Amazon Web Services (AWS), Google Cloud Platform (GCP), Oracle Cloud Infrastructure (OCI) i nie tylko. Tożsamość Microsoft Entra używa standardowych protokołów tożsamości, co czyni go odpowiednim dostawcą tożsamości dla oprogramowania jako usługi (SaaS), nowoczesnych aplikacji internetowych, aplikacji klasycznych i mobilnych, a także starszych aplikacji lokalnych.
Użyj Tożsamość Microsoft Entra, aby zweryfikować użytkowników i jednostki niebędące osobami (NPE), stale autoryzować dostęp do aplikacji i danych, zarządzać tożsamościami i ich uprawnieniami zgodnie z zasadami najniższych uprawnień i wykonywać administrację just in time (JIT).
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.1.1 Spis Użytkowników Organizacje DoD ustanawiają i aktualizują spis użytkowników ręcznie w razie potrzeby, przygotowując się do zautomatyzowanego podejścia w kolejnych etapach. Konta zarządzane zarówno centralnie przez dostawcę tożsamości/ICAM, jak i lokalnie w systemach zostaną zidentyfikowane i spisane. Konta uprzywilejowane zostaną zidentyfikowane na potrzeby przyszłej inspekcji, a konta użytkowników standardowych i uprzywilejowanych dla aplikacji i systemów zostaną zidentyfikowane na potrzeby przyszłej migracji i/lub likwidacji. Wyniki:- Zidentyfikowano zarządzanych zwykłych użytkowników- Zidentyfikowano zarządzanych uprzywilejowanych użytkowników- Zidentyfikowano aplikacje korzystające z własnego zarządzania kontami użytkowników w przypadku kont nieadministracyjnych i administracyjnych |
Tożsamość Microsoft Entra Identyfikuj zwykłych i uprzywilejowanych użytkowników w organizacji przy użyciu centrum administracyjnego Microsoft Entra lub microsoft interfejs Graph API. Aktywność użytkownika jest przechwytywana przez Tożsamość Microsoft Entra w dziennikach logowania i inspekcji, które można zintegrować z systemami monitorowania zdarzeń zabezpieczeń (SIEM), takimi jak Microsoft Sentinel. - Adopt Tożsamość Microsoft Entra - Microsoft interfejs Graph API: Wyświetlanie listy użytkowników - Integracja dziennika aktywności z Microsoft Entra Ról Microsoft Entra i Azure Uprzywilejowani użytkownicy to tożsamości przypisane do ról Tożsamość Microsoft Entra, ról Azure lub grup zabezpieczeń Tożsamość Microsoft Entra, które udzielają uprzywilejowanego dostępu do Microsoft 365 lub innych aplikacji. Zalecamy używanie użytkowników dostępnych wyłącznie w chmurze dla uprzywilejowanego dostępu. - Role wbudowane Microsoft Defender for Cloud Apps Usługa Defender for Cloud Apps umożliwia odnajdywanie niezatwierdzonych aplikacji przy użyciu własnego magazynu tożsamości. - Odkrywanie i zarządzanie niezatwierdzonym IT Microsoft Defender for Identity Wdróż i skonfiguruj czujniki Microsoft Defender for Identity w celu utworzenia spisu zasobów tożsamości dla lokalnych środowisk Active Directory Domain Services. - Przegląd Microsoft Defender for Identity - Wdrażanie Microsoft Defender for Identity - Badanie zasobów |
1.2 Dostęp warunkowy użytkownika
Tożsamość Microsoft Entra ułatwia organizacji implementowanie warunkowego, dynamicznego dostępu użytkowników. Funkcje, które obsługują tę funkcję, obejmują Microsoft Entra dostęp warunkowy, Zarządzanie tożsamością Microsoft Entra, role niestandardowe, dynamiczne grupy zabezpieczeń, role aplikacji i niestandardowe atrybuty zabezpieczeń.
Dostęp warunkowy to aparat zasad Zero Trust w czasie rzeczywistym w Tożsamość Microsoft Entra. Zasady dostępu warunkowego wykorzystują sygnały zabezpieczeń z obszarów takich jak użytkownik, urządzenie, aplikacja, sesja, ryzyko i inne, aby zastosować adaptacyjną dynamiczną autoryzację dla zasobów chronionych przez Tożsamość Microsoft Entra.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.2.1 Implementowanie uprawnień opartych na aplikacjach na przedsiębiorstwoFirma DoD współpracująca z organizacją ustanawia podstawowy zestaw atrybutów użytkownika na potrzeby uwierzytelniania i autoryzacji. Są one zintegrowane z procesem działania "Zarządzanie cyklem życia tożsamości przedsiębiorstwa Pt1" w celu uzyskania pełnego standardu przedsiębiorstwa. Rozwiązanie do zarządzania tożsamościami, poświadczeniami i dostępem (ICAM) przedsiębiorstwa jest włączone w celu samoobsługowego dodawania/aktualizowania atrybutów w rozwiązaniu. Pozostałe działania usługi Privileged Access Management (PAM) są w pełni migrowane do rozwiązania PAM. Wyniki:- Role/atrybuty w przedsiębiorstwie potrzebne do autoryzacji użytkownika do funkcji aplikacji i/lub danych zostały zarejestrowane w systemie ICAM przedsiębiorstwa DoD. Enterprise ICAM ma samoobsługową usługę rejestracji atrybutów lub ról, która umożliwia właścicielom aplikacji dodawanie atrybutów lub korzystanie z istniejących atrybutów przedsiębiorstwa; działania uprzywilejowane są w pełni migrowane do usługi PAM |
Microsoft Entra Connect Ustanów tożsamość hybrydową za pomocą Microsoft Entra Connect, aby wypełnić dzierżawy Tożsamość Microsoft Entra danymi atrybutów użytkownika z bieżących systemów katalogów. - Microsoft Entra Connect aplikacje Microsoft Entra Zintegruj aplikacje z Tożsamość Microsoft Entra. Projektowanie modeli autoryzacji i uprawnień aplikacji przy użyciu grup zabezpieczeń i ról aplikacji. Aby delegować zarządzanie aplikacjami, przypisz właścicieli do zarządzania konfiguracją aplikacji, rejestrowania i przypisywania ról aplikacji. - Integruj aplikacje z Tożsamość Microsoft Entra - Dynamiczne grupy bezpieczeństwa - Role dla aplikacji Zarządzanie Tożsamość Microsoft Entra Konfiguruj pakiety dostępu w zarządzaniu upoważnieniami, aby użytkownicy mogli żądać dostępu do ról aplikacji lub grup. - Zarządzanie dostępem do aplikacji - Deleguj nadzór nad pakietami dostępu Dostęp warunkowy Skonfiguruj zasady dostępu warunkowego dla dynamicznej autoryzacji aplikacji i usług chronionych przez Tożsamość Microsoft Entra. W zasadach dostępu warunkowego użyj niestandardowych atrybutów zabezpieczeń i filtrów aplikacji, aby ograniczyć zakres autoryzacji atrybutów zabezpieczeń przypisanych do obiektów aplikacji, na przykład czułość. - Dostęp warunkowy - Niestandardowe atrybuty zabezpieczeń - Filtr dla aplikacji Privileged Identity Management Użyj odnajdywania i szczegółowych informacji usługi PIM, aby zidentyfikować uprzywilejowane role i grupy. Usługa PIM umożliwia zarządzanie odnalezionymi uprawnieniami i konwertowanie przypisań użytkowników z trwałych na kwalifikujące się.Odnajdywanie i szczegółowe informacje dotyczące usługi PIM |
| 1.2.2 Dostęp dynamiczny oparty na regułach pt1Organizacje Ministerstwa Obrony wykorzystują reguły z aktywności "Okresowe uwierzytelnianie" w celu tworzenia podstawowych reguł do dynamicznego włączania i wyłączania uprawnień. Konta użytkowników wysokiego ryzyka korzystają z rozwiązania PAM, aby przejść do dynamicznego dostępu uprzywilejowanego przy użyciu dostępu just in time i metod Just Enough-Administration. Wyniki:- Dostęp do funkcji/usługi aplikacji i/lub danych są ograniczone do użytkowników z odpowiednimi atrybutami przedsiębiorstwa — wszystkie możliwe aplikacje używają uprawnień JIT/JEA dla użytkowników administracyjnych |
Tożsamość Microsoft Entra Użyj funkcji autoryzacji i ładu Tożsamość Microsoft Entra, aby ograniczyć dostęp do aplikacji na podstawie atrybutów użytkownika, przypisań ról, ryzyka i szczegółów sesji. Zobacz wskazówki firmy Microsoft w wersji 1.2.1. Zarządzanie Tożsamościami Uprzywilejowanymi Użyj zarządzania PIM dla ról Microsoft Entra i Azure. Rozszerzanie usługi PIM na inne aplikacje Tożsamość Microsoft Entra za pomocą usługi PIM dla grup. - PIM dla ról Microsoft Entra - PIM dla ról Azure - PIM dla grup |
| 1.2.3 Dynamiczny dostęp oparty na regułach, część 2Organizacje DoD rozszerzają rozwój reguł dynamicznego podejmowania decyzji o dostępie, uwzględniając ryzyko. Rozwiązania używane do dostępu dynamicznego są zintegrowane z Machine Learning między filarami i funkcjami sztucznej inteligencji umożliwiającą automatyczne zarządzanie regułami. Wyniki:- Składniki i usługi w pełni wykorzystują reguły umożliwiające dynamiczny dostęp do aplikacji i usług — technologia używana na potrzeby dynamicznego dostępu opartego na regułach obsługuje integrację z narzędziami sztucznej inteligencji/uczenia maszynowego |
Ochrona tożsamości Microsoft Entra Ochrona tożsamości Microsoft Entra używa algorytmów uczenia maszynowego do wykrywania użytkowników i ryzyka logowania. Używaj warunków ryzyka w zasadach dostępu warunkowego do dynamicznego dostępu, na podstawie poziomu ryzyka. - Ochrona tożsamości Microsoft Entra - Wykrycie ryzyka - Zasady dostępu oparte na ryzyku Microsoft Defender XDR Microsoft Defender XDR to rozszerzone rozwiązanie wykrywania i reagowania (XDR). Wdrażanie Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender for Cloud Apps i konfigurowanie integracji. - Integrate Defender for Endpoint za pomocą usługi Defender for Cloud Apps |
| 1.2.4 Role i uprawnienia zarządzania przedsiębiorstwem Pt1Organizacje DoD federują pozostałe atrybuty użytkowników i grup odpowiednio do rozwiązania Zarządzania Tożsamością, Poświadczeniami i Dostępem (ICAM) przedsiębiorstwa. Zaktualizowany zestaw atrybutów służy do tworzenia uniwersalnych ról dla organizacji do użycia. Podstawowe funkcje dostawcy tożsamości i tożsamości, poświadczeń i zarządzania dostępem (ICAM) są migrowane do usług w chmurze i/lub środowisk, co zapewnia lepszą odporność i wydajność. Wyniki:- Repozytorium atrybutów składników i danych roli sfederowane z przedsiębiorstwem ICAM- Oparta na chmurze tożsamość dostawcy przedsiębiorstwa może być używana przez aplikacje lokalne i w chmurze- Tworzony jest ustandaryzowany zestaw ról i uprawnień, który jest dopasowywany do atrybutów |
Tożsamość Microsoft Entra Tożsamość Microsoft Entra to wielochmurowa platforma centralnie zarządzana do zarządzania tożsamościami, poświadczeniami i dostępem (ICAM) oraz dostawca tożsamości (IdP). Ustanów tożsamość hybrydową za pomocą programu Microsoft Entra Connect, aby wypełnić dane użytkownika w katalogu. - Tożsamość Microsoft Entra - Tożsamość hybrydowa Aplikacje Microsoft Entra Integruj aplikacje z Tożsamość Microsoft Entra i używaj dynamicznych grup zabezpieczeń, ról aplikacji oraz niestandardowych atrybutów zabezpieczeń do zarządzania dostępem do aplikacji. - Zarządzanie aplikacjami - Zarządzaj dostępem do aplikacji Microsoft Entra serwer proxy aplikacji Aby używać Tożsamość Microsoft Entra z aplikacjami korzystającymi ze starszych protokołów uwierzytelniania, wdrażaj i konfiguruj serwer proxy aplikacji lub integruj rozwiązania partnerskie bezpiecznego dostępu hybrydowego. - SHA: Ochrona starszych aplikacji |
| 1.2.5 Role i uprawnienia ładu korporacyjnego Pt2Organizacje DoD przenoszą wszystkie możliwe funkcje dostawcy tożsamości (IdP) oraz rozwiązań zarządzania tożsamościami, poświadczeniami i dostępem (ICAM) do środowisk w chmurze. Enklawy/DDIL środowiska lokalne obsługują rozłączone funkcje, ale ostatecznie są zarządzane przez scentralizowane rozwiązania do zarządzania tożsamościami, poświadczeniami i dostępem (ICAM). Zaktualizowane role są teraz obligatoryjne do użycia, a wyjątki są sprawdzane zgodnie z podejściem opartym na ryzyku. Wyniki:- Większość składników korzysta z funkcji dostawcy tożsamości w chmurze, a gdzie to możliwe, lokalny dostawca tożsamości jest zlikwidowany - uprawnienia i role są wymagane do użycia podczas oceniania atrybutów |
Microsoft Entra aplikacje Migracja nowoczesnych aplikacji z Active Directory Federation Services (AD FS) do Tożsamość Microsoft Entra, a następnie likwidowanie infrastruktury usług AD FS. - Migracja uwierzytelniania aplikacji z usługi AD FS do Tożsamość Microsoft Entra Aprowizacja aplikacji Microsoft Entra Przenoszenie pozostałych procesów ICAM i aprowizacji aplikacji z lokalnych systemów zarządzania tożsamościami do Tożsamość Microsoft Entra. - Aprowizacja przychodząca wspierana przez API - Aprowizacja aplikacji |
1.3 Uwierzytelnianie wieloskładnikowe
Tożsamość Microsoft Entra obsługuje uwierzytelnianie oparte na certyfikatach (CBA), w tym Karty Dostępu DoD (CAC) i Weryfikację Tożsamości Osobistej (PIV) bez konieczności federacji z innym dostawcą tożsamości, dla użytkowników korzystających z chmury i systemów hybrydowych (synchronizowanych). Tożsamość Microsoft Entra obsługuje wiele branżowych bezhasłowych metod uwierzytelniania wieloskładnikowego odpornych na phishing, w tym CBA, Windows Hello dla biznesu, klucze zabezpieczeń FIDO2 i klucze dostępu.
Możesz utworzyć zasady dostępu warunkowego, aby wymuszać siłę uwierzytelniania i dynamicznie autoryzować dostęp na podstawie warunków użytkownika, urządzenia i środowiska, w tym poziomu ryzyka.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.3.1 Organizacyjne MFA/IdPOrganizacje DoD pozyskują i wdrażają scentralizowane rozwiązanie dostawcy tożsamości (IdP) oraz rozwiązanie uwierzytelniania wieloskładnikowego (MFA). IdP i rozwiązanie MFA mogą być łączone w jednej aplikacji lub oddzielone zgodnie z potrzebami, zakładając, że automatyczna integracja jest obsługiwana przez oba rozwiązania. Zarówno IdP, jak i MFA obsługują integrację z funkcją przedsiębiorstwowej infrastruktury kluczy publicznych i umożliwiają podpisywanie par kluczy przez zaufane główne urzędy certyfikacji. Aplikacje i usługi o znaczeniu krytycznym dla zadań korzystają z rozwiązania IdP i MFA do zarządzania użytkownikami i grupami. Wyniki: — składniki używają dostawcy tożsamości z uwierzytelnianiem wieloskładnikowym dla krytycznych aplikacji/usług — składniki zaimplementowały dostawcę tożsamości, który umożliwia uwierzytelnianie wieloskładnikowe PKI DoD — standardyzowana organizacyjna infrastruktura kluczy publicznych dla usług krytycznych |
Microsoft Entra metody uwierzytelniania Konfiguruj Microsoft Entra CBA przy użyciu PKI Departamentu Obrony. Ustaw poziom ochrony globalnej na uwierzytelnianie jednoskładnikowe. Utwórz reguły dla każdego urzędu certyfikacji wydającego lub identyfikatora OID zasad, aby zidentyfikować DoD PKI jako poziom ochrony uwierzytelniania wieloskładnikowego. Po konfiguracji, użytkownicy logują się do Microsoft Entra przy użyciu DoD CAC. - Uwierzytelnianie w Tożsamość Microsoft Entra - Microsoft Entra CBA - Konfigurowanie CBA Etapowe wdrażanie Użyj etapowego wdrażania, aby przeprowadzić migrację uwierzytelniania użytkowników z lokalnej usługi federacyjnej do Microsoft Entra CBA. Zobacz wskazówki firmy Microsoft w 1.2.4. Siła uwierzytelniania Microsoft Entra Utwórz nową siłę uwierzytelniania o nazwie DoD CAC. Wybierz uwierzytelnianie oparte na certyfikatach (wieloskładnikowe). Konfigurowanie opcji zaawansowanych i wybieranie wystawców certyfikatów dla siły uwierzytelniania DoD PKI. - Siła uwierzytelniania - Niestandardowe siły uwierzytelniania Microsoft Intune Microsoft Entra obsługuje dwie metody używania certyfikatów na urządzeniu przenośnym: pochodne poświadczenia (certyfikaty na urządzeniu) i klucze zabezpieczeń sprzętu. Aby użyć poświadczeń pochodnych infrastruktury kluczy publicznych DoD na zarządzanych urządzeniach przenośnych, użyj usługi Intune do wdrożenia narzędzia DISA Purebred.Pochodne poświadczenia CbA na urządzeniach z systemem iOS CBA na urządzeniach z systemem Android |
| 1.3.2 Alternatywne elastyczne uwierzytelnianie wieloskładnikowe Pt1Dostawca tożsamości (IdP) organizacji DoD obsługuje alternatywne metody uwierzytelniania wieloskładnikowego zgodne z wymaganiami dotyczącymi cyberbezpieczeństwa (np. FIPS 140-2, FIPS 197 itp.). Alternatywne tokeny mogą służyć do uwierzytelniania opartego na aplikacjach. Opcje wieloskładnikowe obsługują możliwości biometryczne i mogą być zarządzane przy użyciu podejścia samoobsługowego. Jeśli to możliwe, dostawcy usług wieloskładnikowych są przenoszeni do usług w chmurze zamiast być hostowanymi lokalnie. Wyniki:- Dostawca tożsamości udostępnia użytkownikom możliwość samoobsługi przy użyciu alternatywnego tokenu- Dostawca tożsamości udostępnia alternatywny token MFA dla zatwierdzonych aplikacji zgodnie z polityką |
Microsoft Entra metody uwierzytelniania Konfiguruj metody uwierzytelniania Microsoft Entra, aby użytkownicy rejestrowali klucze dostępu (FIDO2 Security Keys). Użyj opcjonalnych ustawień, aby skonfigurować zasady ograniczeń klucza dla kluczy zgodnych ze standardem FIPS 140-2. Logowanie za pomocą klucza zabezpieczeń bez hasła Metody uwierzytelnianiaTymczasowy dostęp - hasłoSkonfiguruj tymczasowe hasło dostępu (TAP) dla użytkowników, aby zarejestrować alternatywne metody uwierzytelniania bez użycia hasła bez certyfikatu CAC. Skonfiguruj TAPUtwórz zasady dostępu warunkowego, aby wymagać siły uwierzytelniania: DoD CAC do rejestracji informacji zabezpieczeń. Zasady wymagają od CAC zarejestrowania innych wystawców uwierzytelnień, takich jak klucze zabezpieczeń FIDO2. Rejestracja informacji o zabezpieczeniachZobacz wskazówki firmy Microsoft w wersji 1.3.1. Windows Hello dla biznesu Użyj Windows Hello dla biznesu za pomocą numeru PIN lub gestu biometrycznego na potrzeby logowania Windows. Polityki zarządzania urządzeniami służą do rejestrowania Windows Hello dla biznesu na urządzeniach Windows dostarczanych przez przedsiębiorstwo. - Windows Hello dla biznesu |
| 1.3.3 Alternatywne elastyczne uwierzytelnianie wieloskładnikowe część 2Alternatywne tokeny wykorzystują wzorce aktywności użytkownika z działań międzysektorowych, takich jak "Monitorowanie aktywności użytkowników (UAM) i Analiza zachowań użytkowników i jednostek (UEBA)", aby wspomóc podejmowanie decyzji dotyczących dostępu (np. nie przyznawać dostępu, gdy występuje odchylenie wzorca). Ta funkcja jest dodatkowo rozszerzana na alternatywne tokeny z włączoną funkcją biometryczną. Wynik: - Zaimplementowane wzorce aktywności użytkownika |
Ochrona tożsamości Microsoft Entra Ochrona tożsamości Microsoft Entra używa uczenia maszynowego (ML) i analizy zagrożeń w celu wykrywania ryzykownych użytkowników i zdarzeń logowania. Użyj warunków dotyczących ryzyka logowania i użytkownika, aby kierować zasady dostępu warunkowego w zależności od poziomów ryzyka. Zacznij od ochrony bazowej wymagającej uwierzytelniania wieloskładnikowego na potrzeby ryzykownych logowań. - Ochrona tożsamości Microsoft Entra Wdrażanie ochrony tożsamości Utwórz zestaw zasad dostępu warunkowego opartych na ryzyku, które używają mechanizmów kontroli udzielania i sesji, aby wymagać silniejszej ochrony w miarę wzrostu ryzyka. Konfiguracja i włączenie zasad ryzyka Dostęp warunkowy: sesja Dostęp warunkowy: udzielanie Przykłady zasad dostępu warunkowego opartego na ryzyku: Średnie ryzyko związane z logowaniem — Wymagaj siły uwierzytelniania: uwierzytelnianie wieloskładnikowe odporne na phishing — Wymagaj zgodnego urządzenia - Częstotliwość logowania: 1 godzina Wysokie ryzyko związane z logowaniem — Wymagaj siły uwierzytelniania: uwierzytelnianie wieloskładnikowe odporne na phishing — Wymagaj zgodnego urządzenia - Częstotliwość logowania: za każdym razem Wysokie ryzyko związane z użytkownikiem — Wymagaj siły uwierzytelniania: uwierzytelnianie wieloskładnikowe odporne na phishing — Wymagaj zgodnego urządzenia - Częstotliwość logowania: za każdym razem Microsoft Sentinel Skonfiguruj regułę analizy i playbook w Sentinel, aby utworzyć zdarzenie dla alertów z Entra ID Protection, gdy użytkownik ma wysokie ryzyko. - Łącznik Ochrona tożsamości Microsoft Entra dla Sentinel User:revokeSignInSessions |
1.4 Zarządzanie dostępem uprzywilejowanym
Zarządzanie tożsamością Microsoft Entra umożliwia korzystanie z funkcji PAM, w tym administrowania just in time (JIT), zarządzania upoważnieniami i okresowych przeglądów dostępu. Microsoft Entra Privileged Identity Management (PIM) pomaga odkryć, jak role są przypisywane w organizacji. Użyj usługi PIM, aby przekonwertować trwałe przypisania ról JIT, dostosować wymagania dotyczące przypisywania ról i aktywacji, a także zaplanować przeglądy dostępu.
Dostęp warunkowy wymusza siłę uwierzytelniania, poziom ryzyka i zgodne urządzenie stacji roboczej z dostępem uprzywilejowanym (PAW) w celu uzyskania dostępu uprzywilejowanego. Akcje administracyjne w Tożsamość Microsoft Entra są rejestrowane w dziennikach inspekcji Microsoft Entra.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.4.1 Implementowanie systemu i migrowania uprzywilejowanych użytkowników pt1 Organizacje DoD pozyskują i wdrażają rozwiązanie do zarządzania uprzywilejowanym dostępem (Privileged Access Management, PAM) celem obsługi wszystkich krytycznych przypadków użycia uprzywilejowanego. Punkty integracji aplikacji/usługi są identyfikowane w celu określenia stanu obsługi rozwiązania PAM. Aplikacje/usługi, które łatwo integrują się z rozwiązaniem PAM, są przenoszone do korzystania z rozwiązania w porównaniu ze statycznymi i bezpośrednimi uprawnieniami uprzywilejowanymi. Wyniki: - Narzędzia zarządzania dostępem uprzywilejowanym (PAM) są implementowane - Aplikacje i urządzenia, które obsługują i nie obsługują zidentyfikowanych narzędzi PAM — Aplikacje, które obsługują usługę PAM, używają teraz usługi PAM do kontrolowania kont awaryjnych/wbudowanych |
Privileged Identity Management Wdróż usługę PIM, aby chronić role Tożsamość Microsoft Entra i Azure. Użyj funkcji odnajdywania i szczegółowych informacji usługi PIM, aby zidentyfikować uprzywilejowane role i grupy. Usługa PIM umożliwia zarządzanie odnalezionymi uprawnieniami i konwertowanie przypisań użytkowników z stałych na kwalifikujące się. Omówienie usługi PIM Odnajdywanie i szczegółowe informacje dotyczące ról - Azure resources Microsoft Intune Wdrażanie stacji roboczej z priorytetowym dostępem zarządzanej przez Intune na potrzeby administracji Microsoft Entra, Microsoft 365 i Azure. Strategia dostępu uprzywilejowanego Dostęp warunkowy Użyj zasad dostępu warunkowego, aby wymagać zgodnych urządzeń. Aby wymusić zabezpieczenie dostępu uprzywilejowanego, użyj filtrów urządzeń w kontroli dostępu warunkowego dla zgodnych urządzeń. Filtry dla urządzeń |
| 1.4.2 Implementowanie systemu i migrowanie uprzywilejowanych użytkowników pt2 Organizacje DoD wykorzystują spis obsługiwanych i nieobsługiwanych aplikacji/usług do integracji z rozwiązaniem privileged access management (PAM) w celu rozszerzenia integracji. Usługa PAM jest zintegrowana z bardziej trudnymi aplikacjami/usługami w celu zmaksymalizowania pokrycia rozwiązania PAM. Wyjątki są zarządzane w metodologicznym podejściu opartym na ryzyku, aby migrować oraz/lub likwidować aplikacje/usługi, które nie obsługują rozwiązań PAM. Wynik: — Działania uprzywilejowane są migrowane do usługi PAM, a dostęp jest w pełni zarządzany |
Privileged Identity Management Użyj grup dostępu uprzywilejowanego i usługi PIM dla grup w celu rozszerzenia dostępu just in time (JIT) poza Tożsamość Microsoft Entra i Azure. Użyj grup zabezpieczeń w Microsoft 365, Microsoft Defender XDR lub mapuj role uprzywilejowane na oświadczenia dla aplikacji niezależnych od Microsoft zintegrowanych z Tożsamość Microsoft Entra. Grupy z możliwością przypisywania ról Przenoszenie grup do usługi PIM Przypisywanie użytkowników i grup do aplikacji Dostęp warunkowy Użyj akcji chronionych, aby dodać kolejną warstwę ochrony, gdy administratorzy wykonują akcje wymagające uprawnień o wysokim poziomie uprawnień w Tożsamość Microsoft Entra. Na przykład zarządzaj zasadami dostępu warunkowego i ustawieniami dostępu między poszczególnymi dzierżawcami. Akcje chronione Utwórz zasady dostępu warunkowego dla użytkowników z aktywnym członkostwem w roli Microsoft Entra. Wymagaj silnego uwierzytelniania: odporne na wyłudzanie informacji MFA i zgodne urządzenia. Użyj filtrów urządzeń, aby wymagać zgodnych stacji roboczych z dostępem uprzywilejowanym. Wymaganie uwierzytelniania wieloskładnikowego dla administratorów Filtrowanie dla urządzeń |
| 1.4.3 Zatwierdzenia w czasie rzeczywistym i analiza JIT/JEA Pt1 Identyfikacja niezbędnych atrybutów (użytkowników, grup itp.) jest zautomatyzowana i zintegrowana z rozwiązaniem Privileged Access Management (PAM). Żądania dostępu uprzywilejowanego są migrowane do rozwiązania PAM na potrzeby automatycznych zatwierdzeń i odmowy. Wyniki: - Zidentyfikowane konta, aplikacje, urządzenia i dane dotyczące problemu (największe ryzyko dla misji DoD) — Za pomocą narzędzi PAM zastosowano dostęp JIT/JEA do kont wysokiego ryzyka — Żądania dostępu uprzywilejowanego są zautomatyzowane zgodnie z potrzebami |
Zarządzanie Uprzywilejowanymi Tożsamościami Identyfikuj role wysokiego ryzyka w swoim środowisku, takie jak role Microsoft Entra, role Azure, w tym właściciel, administrator dostępu użytkowników, a także uprzywilejowane grupy zabezpieczeń. Najlepsze rozwiązania dotyczące ról Role uprzywilejowane Skonfiguruj ustawienia roli usługi PIM, aby wymagać zatwierdzenia. - Azure ustawienia roli zasobów - Ustawienia ról Microsoft Entra Ustawienia usługi PIM dla grup Zarządzanie tożsamością Microsoft Entra Użyj pakietów dostępu, aby zarządzać grupami zabezpieczeń w celu uzyskania uprawnień do roli. Ten mechanizm zarządza uprawnionymi administratorami; dodaje żądania samoobsługowe, zatwierdzenia i przeglądy dostępu w celu uzyskania uprawnień do roli. Zarządzanie uprawnieniami Utwórz grupy z możliwością przypisywania ról uprzywilejowanych w celu skonfigurowania żądań uprawnień i zatwierdzeń. Utwórz wykaz o nazwie Administratorzy uprawnieni do ról uprzywilejowanych. Dodaj grupy z możliwością przypisywania ról jako zasoby. Grupy z możliwością przypisywania ról Tworzenie wykazów zasobów i zarządzanie nimi Utwórz pakiety dostępu dla grup z przypisywalnymi rolami w katalogu Administratorzy uprawnieni do ról uprzywilejowanych. Możesz wymagać zatwierdzenia, gdy użytkownicy żądają uprawnień do zarządzania upoważnieniami, wymagają zatwierdzenia po aktywacji w usłudze PIM lub obu tych przypadkach. Pakiety dostępu |
| 1.4.4 Zatwierdzenia w czasie rzeczywistym i analiza JIT/JEA Pt2 Organizacje doD integrują rozwiązania User & Entity Behavior Analytics (UEBA) i User Activity Monitoring (UAM) z rozwiązaniem Privileged Access Management (PAM) zapewniającym analizę wzorców użytkowników do podejmowania decyzji. Wynik: - UEBA lub podobny system analityczny zintegrowany z narzędziami PAM do zatwierdzania kont JIT/JEA |
Dostęp warunkowy Zdefiniuj kontekst uwierzytelniania dla uprzywilejowanego dostępu. Utwórz co najmniej jedną zasadę dostępu warunkowego, która jest przeznaczona dla kontekstu uwierzytelniania dostępu uprzywilejowanego. Użyj warunków ryzyka w zasadach i zastosuj kontrole przydzielania i sesji w celu uzyskania uprzywilejowanego dostępu. Zalecamy, aby wymagać poziomu bezpieczeństwa uwierzytelnienia: uwierzytelnianie wieloskładnikowe odporne na wyłudzanie informacji, zgodna z wymaganiami stacja robocza z dostępem uprzywilejowanym. Konfigurowanie kontekstu uwierzytelniania Zobacz Wskazówki firmy Microsoft w wersji 1.4.1. Aby zablokować dostęp uprzywilejowany, gdy ryzyko logowania jest wysokie, utwórz więcej zasad dostępu warunkowego, które dotyczą kontekstu uwierzytelniania uprzywilejowanego dostępu z warunkiem wysokiego ryzyka logowania. Powtórz ten krok przy użyciu zasad dla wysokiego ryzyka związanego z użytkownikiem. Wdrażanie zasad Privileged Identity Management Skonfiguruj ustawienia ról PIM, aby wymagały kontekstu uwierzytelniania. To ustawienie wymusza zasady dostępu warunkowego dla wybranego kontekstu uwierzytelniania po aktywacji roli. Wymaganie kontekstu uwierzytelniania |
1.5 Federacja systemów tożsamości i zarządzanie poświadczeniami użytkowników
Tożsamość Microsoft Entra odgrywa kluczową rolę w zarządzaniu cyklem życia tożsamości (ILM). Dzierżawca Microsoft Entra to usługa katalogowa w chmurze o elastycznej skalowalności, rozwiązanie do zarządzania tożsamościami, poświadczeniami i dostępem (ICAM) oraz dostawca tożsamości (IdP). Obsługuje aprowizowanie między katalogami i aprowizowanie aplikacji w celu zarządzania cyklem życia użytkowników wewnętrznych w Tożsamość Microsoft Entra i innych aplikacjach.
Zarządzanie tożsamością Microsoft Entra funkcje pomagają w zarządzaniu cyklem życia dostępu dla uprawnień, takich jak aplikacje, Microsoft Teams i członkostwem w grupach zabezpieczeń. Zarządzanie upoważnieniami może być również używane do dołączania gości zewnętrznych i zarządzania nimi. Możesz zablokować dostęp i usunąć obiekty użytkownika-gościa po usunięciu ich ostatniego pakietu dostępu. Aby dowiedzieć się, jak organizacja może migrować funkcje ILM do Tożsamość Microsoft Entra, zobacz Road do chmury.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.5.1 Zarządzanie cyklem życia tożsamości organizacji Organizacje DoD ustanawiają proces zarządzania cyklem życia użytkowników zarówno uprzywilejowanych, jak i standardowych. Korzystając z dostawcy tożsamości organizacyjnej (IdP), proces jest implementowany i przestrzegany przez maksymalną liczbę użytkowników. Wszyscy użytkownicy, którzy wykraczają poza standardowy proces, są zatwierdzani poprzez wyjątki oparte na analizie ryzyka, które mają być regularnie oceniane pod kątem wycofania z użycia. Wynik: Standardowy proces cyklu życia tożsamości |
Tożsamość Microsoft Entra Standaryzacja cyklu życia konta dla tożsamości, w tym użytkowników, administratorów, użytkowników zewnętrznych i tożsamości aplikacji (jednostki usługi). - Zarządzanie cyklem życia tożsamości - Operacje zarządzania tożsamościami i dostępem Zarządzanie tożsamością Microsoft Entra Publikowanie regularnych przeglądów dostępu dla uprzywilejowanych użytkowników i aplikacji w dzierżawie. - Przeglądy dostępu |
| 1.5.2 Zarządzanie cyklem życia tożsamości przedsiębiorstwa pt1Rozwiązanie DoD Enterprise współpracuje z organizacjami w celu przejrzenia i dostosowania istniejących procesów, zasad i standardów cyklu życia tożsamości. Ostateczne uzgodnione zasady i wspierający proces są opracowywane i przestrzegane przez organizacje DoD. Korzystając ze scentralizowanych lub federacyjnych rozwiązań dostawcy tożsamości (IdP) i zarządzania tożsamościami i dostępem (IdAM), organizacje DoD implementują proces zarządzania cyklem życia przedsiębiorstwa dla maksymalnej liczby tożsamości, grup i uprawnień. Wyjątki od zasad są zarządzane w metodowym podejściu opartym na ryzyku. Wyniki:- Zautomatyzowane procesy cyklu życia tożsamości - Zintegrowane z procesem i narzędziami ICAM w przedsiębiorstwie |
Tożsamość Microsoft Entra Jeśli twoja organizacja korzysta z Active Directory, zsynchronizuj użytkowników z Tożsamość Microsoft Entra, używając Microsoft Entra Connect Sync lub Microsoft Entra Connect Cloud Sync. Uwaga: Nie synchronizuj uprzywilejowanych kont Active Directory ani nie przypisuj uprzywilejowanych ról w chmurze do zsynchronizowanych kont. - Connect Sync - Cloud Sync - Chroń Microsoft 365 przed atakami lokalnymi - Zmniejsz powierzchnię ataków Zarządzanie Tożsamościami Uprzywilejowanymi Zarządzanie dostępem administracyjnym za pomocą usługi PIM. Ustal cykl przeglądu dostępu dla uprawnionych ról Microsoft Entra i Azure. - Uprzywilejowane konta Metody uwierzytelniania Microsoft Entra Użyj opartych na chmurze metod uwierzytelniania wieloskładnikowego odpornych na phishing. Skonfiguruj uwierzytelnianie oparte na certyfikatach (CBA) Microsoft Entra z użyciem Common Access Cards (CAC) DoD w celu zarejestrowania innych poświadczeń bez hasła. Zobacz wskazówki firmy Microsoft w 1.3.2. |
| 1.5.3 Zarządzanie cyklem życia tożsamości przedsiębiorstwa pt2Organizacje DoD dodatkowo integrują krytyczne funkcje automatyzacji dostawcy tożsamości (IdP) oraz rozwiązania do zarządzania tożsamością, poświadczeniami i dostępem (ICAM) zgodnie z procesem zarządzania cyklem życia przedsiębiorstwa, aby umożliwić automatyzację i analizy na poziomie przedsiębiorstwa. Podstawowe procesy zarządzania cyklem życia tożsamości są zintegrowane z opartym na chmurze rozwiązaniem ICAM dla przedsiębiorstw. Wyniki:— Integracja z krytycznymi funkcjami IDM/IDP — podstawowe funkcje ILM są oparte na chmurze |
Zarządzanie tożsamością Microsoft Entra Użyj zarządzania uprawnieniami i przeglądów dostępu, aby zarządzać cyklami życia dostępu użytkowników w organizacji oraz zewnętrznymi cyklami życia tożsamości gości. |
| 1.5.4 Zarządzanie cyklem życia tożsamości przedsiębiorstwa Pt3Organizacje DoD integrują pozostałe procesy zarządzania cyklem życia tożsamości z rozwiązaniem DoD Identity, Credential and Access Management. Środowiska enklaw/DDIL, które są nadal autoryzowane do działania, integrują się z ICAM przedsiębiorstwa za pomocą lokalnych łączników do środowiska chmury. Wyniki:- Wszystkie funkcje ILM przeniesione do chmury zgodnie z potrzebami — integracja ze wszystkimi funkcjami IDM/IDP |
Microsoft Entra udostępnianie aplikacji Użyj udostępniania aplikacji Microsoft Entra w celu synchronizowania tożsamości z aplikacjami SCIM, SQL, LDAP, PowerShell i usług sieciowych. Użyj aplikacji opartej na interfejsie API, aby aprowizować użytkowników w różnych wystąpieniach Active Directory. - Provision apps - Aprowizowanie aplikacji lokalnych - Konfigurowanie aplikacji aprowizacji opartej na interfejsie API |
1.6 Zachowania, kontekstowe identyfikatory i biometria
Ochrona tożsamości Microsoft Entra ułatwia wykrywanie, korygowanie i zapobieganie zagrożeniom tożsamości przy użyciu uczenia maszynowego (ML) i analizy zagrożeń. Ta funkcja wykrywa zagrożenia w czasie rzeczywistym podczas logowania użytkownika i ryzyka offline obliczane w czasie. Zagrożenia obejmują anomalie tokenów, nietypowe właściwości logowania, niemożliwą podróż, podejrzane zachowanie użytkownika i nie tylko.
Ochrona tożsamości jest zintegrowana z Microsoft Defender XDR w celu pokazania zagrożeń związanych z tożsamościami wykrytych przez inne składniki w rodzinie produktów Microsoft Defender.
Aby dowiedzieć się więcej, zobacz Co to są wykrycia ryzyka?
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.6.1 Wdrażanie analizy zachowań użytkowników i jednostek(UEBA) oraz narzędzi do monitorowania aktywności użytkowników (UAM) Organizacje DoD pozyskują i wdrażają rozwiązania do analizy zachowań użytkowników i jednostek (UEBA) oraz monitorowania aktywności użytkowników (UAM). Początkowy punkt integracji z dostawcą tożsamości przedsiębiorstwa został ukończony, co umożliwia przyszłe użycie w podejmowaniu decyzji. Wynik: funkcje UEBA i UAM są implementowane dla dostawcy usług tożsamości przedsiębiorstwa |
Ochrona tożsamości Microsoft Entra Wdrażaj Ochrona tożsamości Microsoft Entra, aby uzyskać wykrycia ryzyka w czasie rzeczywistym i offline dla użytkowników oraz zdarzeń logowania. Rozszerzanie wykrywania ryzyka tożsamości na tożsamości aplikacji (jednostki usługi) przy użyciu Tożsamość obciążeń Microsoft Entra, edycja Workload Identities Premium. - Zabezpieczanie tożsamości obciążeń - Polityka oparta na ryzyku dla tożsamości obciążeń Zobacz wskazówki firmy Microsoft w 1.3.3. Microsoft Defender for Cloud Apps Wdrażanie Defender for Cloud Apps oraz konfigurowanie integracji z Ochrona punktu końcowego w usłudze Microsoft Defender i rozwiązaniami zewnętrznymi. Konfigurowanie zasad wykrywania anomalii w usłudze Defender for Cloud Apps. - Integracja programu Defender for Endpoint z usługą Defender for Cloud Apps - Integracje zewnętrznych rozwiązań - Wykrywanie podejrzanej aktywności użytkownika za pomocą UEBA Ochrona punktu końcowego w usłudze Microsoft Defender Wdrażanie punktów końcowych do usługi Defender for Endpoint. Konfiguracja integracji między Defender for Endpoint a Microsoft Intune. - Defender for Endpoint i innymi rozwiązaniami Microsoft Intune Konfiguracja integracji z Defender for Endpoint i korzystanie z oceny ryzyka urządzenia w politykach zgodności urządzeń. - Reguły Defender for Endpoint Dostęp warunkowy Twórz zasady dostępu warunkowego, aby wymagać zgodności urządzeń. Przed przyznaniem dostępu kontrolka wymaga urządzenia oznaczonego jako zgodne w Microsoft Intune. Integracja między usługą Defender for Endpoint i usługą Intune zapewnia ogólny obraz kondycji urządzenia i poziomu ryzyka na podstawie stanu zgodności. - Zasady zgodności w celu ustawienia reguł dla urządzeń zarządzanych w usłudze Intune Microsoft Sentinel Łączenie źródeł danych z usługą Sentinel i włączanie analizy UEBA dla dzienników inspekcji, dzienników logowania, działań Azure i zdarzeń zabezpieczeń. - Włączanie UEBA - Zaawansowane zagrożenia z UEBA |
| 1.6.2 Monitorowanie Aktywności Użytkowników Pt1Organizacje DoD integrują rozwiązania analityki zachowań użytkowników i podmiotów (UEBA) oraz monitorowania aktywności użytkowników (UAM) z dostawcami tożsamości organizacyjnych (IdP) w celu uzyskania rozszerzonej widoczności. Analiza i dane generowane przez UEBA i UAM dla krytycznych aplikacji i usług są zintegrowane z rozwiązaniem Just-in-Time i Just-Enough-Access, co dodatkowo poprawia podejmowanie decyzji. Wyniki: — UEBA jest zintegrowana z dostawcami tożsamości organizacji zgodnie z potrzebami— UEBA jest zintegrowana z JIT/JEA dla usług krytycznych |
Privileged Identity Management Wdrażanie PIM i przygotowywanie ról uprzywilejowanych. Zdefiniuj kontekst uwierzytelniania dla dostępu uprzywilejowanego. Użyj warunków ryzyka w kontekście uwierzytelniania i skonfiguruj ustawienia roli usługi PIM, aby wymagać kontekstu uwierzytelniania po aktywacji. Zobacz wskazówki firmy Microsoft w 1.4.4. Microsoft Sentinel Połącz źródła danych do usługi Sentinel i włącz analizę UEBA dla dzienników inspekcji, dzienników logowania, działania Azure oraz zdarzeń zabezpieczeń. - Włącz UEBA - Zagrożenia zaawansowane z UEBA Microsoft Defender for Cloud Apps Monitorowanie i kontrolowanie sesji w aplikacjach w chmurze za pomocą usługi Defender for Cloud Apps. - Chroń aplikacje za pomocą kontroli aplikacji - Zasady sesji - Zbadaj ryzykownych użytkowników |
| 1.6.3 Monitorowanie aktywności użytkowników pt2Organizacje DoD kontynuują korzystanie z analiz z rozwiązań Analizy zachowań użytkowników i jednostek (UEBA) i monitorowania aktywności użytkowników (UAM) przy użyciu wygenerowanych danych dla wszystkich monitorowanych aplikacji i usług, gdy podejmowanie decyzji odbywa się w rozwiązaniu Just-in-Time i Just-Enough-Access. Wynik:- Monitorowanie jednostek/UEBA jest zintegrowane z JIT/JEA dla wszystkich usług |
Privileged Identity Management Użyj usługi PIM dla grup w celu rozszerzenia dostępu just-in-time (JIT) do aplikacji za pomocą ról aplikacji. Przypisz grupy zarządzane przez usługę PIM do ról aplikacji uprzywilejowanych.Usługa PIM dla grupDodawanie ról aplikacji do aplikacji |
1.7 Najmniej uprzywilejowany dostęp
Dostęp do aplikacji korzystających z Tożsamość Microsoft Entra jest domyślnie blokowany. Zarządzanie tożsamością Microsoft Entra funkcje, takie jak zarządzanie upoważnieniami i przeglądy dostępu, zapewniają, że dostęp jest ograniczony czasowo, jest zgodny z zasadą najniższych uprawnień i wymusza mechanizmy kontroli rozdzielenia obowiązków.
Użyj wbudowanych ról Microsoft Entra, aby przypisać minimalne uprawnienia według zadań. Jednostki administracyjne umożliwiają określanie zakresu uprawnień opartych na zasobach dla użytkowników i urządzeń Tożsamość Microsoft Entra.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.7.1 Polityka domyślnego odmawiania użytkownikowiOrganizacje DoD prowadzą audyt użycia użytkowników wewnętrznych i grup pod kątem uprawnień oraz odwołują uprawnienia, jeśli to możliwe. To działanie obejmuje odwołanie i/lub zlikwidowanie nadmiarowych uprawnień i dostępu do tożsamości i grup opartych na aplikacji/usłudze. Jeśli to możliwe, statyczni użytkownicy uprzywilejowani są likwidowani lub ograniczane są ich uprawnienia w przygotowaniu do przyszłego dostępu opartego na regułach lub dynamicznego. Wyniki:- Aplikacje aktualizowane domyślnie w celu odmowy funkcji/danych wymagających określonych ról/atrybutów dostępu — zaimplementowano ograniczone domyślne poziomy uprawnień — aplikacje/usługi przejrzyły/przeprowadźły inspekcję wszystkich uprzywilejowanych użytkowników i usunęli tych użytkowników, którzy nie potrzebują tego poziomu dostępu |
Tożsamość Microsoft Entra Przejrzyj i ogranicz domyślne uprawnienia użytkowników i gości w Tożsamość Microsoft Entra. Ogranicz zgodę użytkownika na aplikacje i przejrzyj bieżącą zgodę w organizacji. - Domyślne uprawnienia użytkownika - Ogranicz uprawnienia zgody użytkownika Aplikacje Microsoft Entra Dostęp do aplikacji Microsoft Entra jest domyślnie odrzucany. Tożsamość Microsoft Entra weryfikuje uprawnienia i stosuje zasady dostępu warunkowego do autoryzowania dostępu do zasobów. - Integracja aplikacji - Integracja aplikacji Zarządzanie tożsamością Microsoft Entra Użyj funkcji zarządzania tożsamościami i uprawnieniami do zarządzania cyklami życia tożsamości i dostępu. Znajdź zautomatyzowane przepływy pracy żądań dostępu, przypisań dostępu, przeglądów i wygaśnięcia. - Zarządzanie uprawnieniami - Przeglądy dostępu Niestandardowe role Użyj wbudowanych ról Tożsamość Microsoft Entra do zarządzania zasobami. Jeśli jednak role nie spełniają potrzeb organizacji lub zminimalizować uprawnienia dla użytkowników administracyjnych, utwórz rolę niestandardową. Udzielanie rolom niestandardowym szczegółowych uprawnień do zarządzania użytkownikami, grupami, urządzeniami, aplikacjami i więcej. - Role niestandardowe Jednostki administracyjne Jednostka administracyjna jest zasobem Microsoft Entra zawierającym inne zasoby Microsoft Entra, takie jak użytkownicy, grupy lub urządzenia. Użyj jednostek administracyjnych, aby delegować uprawnienia do podzbioru administratorów na podstawie struktury organizacyjnej. - Uprzywilejowany dostęp dla chmury i hybrydowej - Alerty zabezpieczeń dla ról Microsoft Entra - Alerty zabezpieczeń dla ról Azure Microsoft Defender for Cloud Apps Przejrzyj uprawnienia przyznane aplikacjom. Zbadaj ryzykowne aplikacje OAuth w usłudze Defender for Cloud Apps. - Przejrzyj uprawnienia przyznane aplikacjom - Zbadaj ryzykowne aplikacje OAuth Microsoft Sentinel Użyj usługi PIM do przypisania ról Azure dla dostępu do usługi Sentinel i okresowo przeprowadzać inspekcję zapytań i działań. - Audyt kwerend i działań |
1.8 Ciągłe uwierzytelnianie
Tożsamość Microsoft Entra używa krótkotrwałych i długotrwałych tokenów do okresowego uwierzytelniania użytkowników w aplikacjach i usługach, które Microsoft Entra chronią. Tożsamość Microsoft Entra ma mechanizm ciągłej oceny dostępu (CAE), aby ulepszyć protokół standardowy. Mechanizm zasad reaguje na zmiany środowiska niemal w czasie rzeczywistym i wymusza adaptacyjne zasady dostępu.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.8.1 Pojedyncze uwierzytelnianieOrganizacje DoD korzystają z podstawowych procesów uwierzytelniania w celu uwierzytelniania użytkowników i podmiotów nieosobowych co najmniej raz na sesję (np. logowania). Co ważne, użytkownicy, którzy są uwierzytelniani, są zarządzani poprzez równoległy proces "Organizacyjne uwierzytelnianie wieloskładnikowe/IdP" przy użyciu dostawcy tożsamości organizacji (IdP), w przeciwieństwie do korzystania z tożsamości i grup opartych na aplikacji/usłudze. Wynik:- Uwierzytelnianie zaimplementowane w aplikacjach na sesję |
Tożsamość Microsoft Entra Tożsamość Microsoft Entra to scentralizowany dostawca tożsamości, który ułatwia logowanie jednokrotne między aplikacjami w chmurze firmy Microsoft i aplikacjami używanymi przez organizację. - Tożsamość Microsoft Entra Single sign-on Metoda uwierzytelniania logowania jednokrotnego umożliwia użytkownikom używanie poświadczeń Tożsamość Microsoft Entra do uwierzytelniania aplikacji i usług. Aplikacje mogą być aplikacjami SaaS, niestandardowymi aplikacjami biznesowymi lub aplikacjami lokalnymi. Użyj funkcji uwierzytelniania Microsoft Entra i Zero Trust, aby umożliwić bezpieczny i łatwy dostęp do aplikacji. - Czym jest SSO? - Integracje Microsoft Entra z protokołami uwierzytelniania Aprowizowanie aplikacji Microsoft Entra Aprowizowanie aplikacji Microsoft Entra tworzy, aktualizuje i usuwa użytkowników, role i grupy w aplikacjach SaaS oraz aplikacjach niestandardowych lub lokalnych. Użyj Tożsamość Microsoft Entra jako scentralizowanego źródła tożsamości dla aplikacji. Zminimalizuj tożsamości aplikacji lub usługi i użytkowników. - Zautomatyzowane aprowizowanie - Aprowizowanie aplikacji Tożsamość Microsoft Entra dla obciążeń Service Principals i tożsamości zarządzane są tożsamościami nieosobowymi (NPE) w Microsoft Entra. Użyj podmiotów usługi do automatycznego (nieinterakcyjnego) dostępu do interfejsów API chronionych przez Microsoft Entra. - Tożsamości obciążeń - Podmioty usługi w Tożsamość Microsoft Entra |
| 1.8.2 Okresowe uwierzytelnianieOrganizacje DoD umożliwiają wymagania dotyczące uwierzytelniania okresowego dla aplikacji i usług. Tradycyjnie są one oparte na czasie trwania i/lub przekroczeniu limitu czasu trwania, ale inne analizy oparte na okresach mogą służyć do ponownego uwierzytelniania sesji użytkowników. Wynik:- Uwierzytelnianie zaimplementowane wiele razy na sesję na podstawie atrybutów zabezpieczeń |
Microsoft Entra aplikacje Microsoft Entra aplikacje automatycznie zarządzają odświeżaniem sesji bez interakcji z użytkownikiem. Zobacz wskazówki firmy Microsoft w wersji 1.8.1. Warunkowy dostęp Konfiguruj częstotliwość logowania kontroli sesji w warunkowym dostępie do ponownego uwierzytelnienia sesji użytkowników. Użyj tej funkcji, gdy logowania są ryzykowne lub urządzenie użytkownika jest niezarządzane lub niezgodne.Konfigurowanie zarządzania sesjami uwierzytelnianiaZasady dostępu w aplikacjach Defender dla Chmury |
| 1.8.3 Ciągłe uwierzytelnianie pt1Aplikacje/usługa organizacji DoD korzystają z wielu uwierzytelnień sesji na podstawie atrybutów zabezpieczeń i żądanego dostępu. Zmiany uprawnień i żądania transakcji powiązanych wymagały dodatkowych poziomów uwierzytelniania, takich jak uwierzytelnianie wieloskładnikowe (MFA) wysyłane do użytkowników. Wynik:- Uwierzytelnianie transakcji zaimplementowane na sesję na podstawie atrybutów zabezpieczeń | Ciągła ocena dostępu (CAE) jest oparta na standardzie OpenID, który poprawia wygaśnięcie tokenu oparte na czasie i mechanizmy odświeżania, aby osiągnąć bardziej terminową reakcję na naruszenia zasad. Usługa CAE wymaga nowego tokenu dostępu w odpowiedzi na zdarzenia krytyczne, takie jak użytkownik przechodzący z zaufanej lokalizacji sieciowej do niezaufanej. Zaimplementuj CAE przy użyciu aplikacji klienckich i interfejsów API usług zaplecza. - Ciągłe ocenianie dostępu - Krytyczne oceny zdarzeń Aplikacje Microsoft Office korzystające z interfejsu API Microsoft Graph, API Outlook Online i API SharePoint Online obsługują CAE. Tworzenie aplikacji przy użyciu najnowszych bibliotek uwierzytelniania firmy Microsoft (MSAL) w celu uzyskania dostępu do interfejsów API z obsługą CAE. - CAE dla Microsoft 365 - CAE włączone interfejsy API w aplikacjach Dostęp warunkowy Zdefiniuj i użyj kontekstu uwierzytelniania dostępu warunkowego w celu ochrony poufnych lokacji SharePoint, Microsoft Teams, aplikacji chronionych Microsoft Defender for Cloud Apps, aktywacji roli PIM i aplikacji niestandardowych. - Kontekst uwierzytelniania - Zasady dla witryn SharePoint i OneDrive - Zasady sesji w usłudze Defender for Cloud Apps - Wymagaj kontekstu uwierzytelniania dla ról PIM - Wskazówki dotyczące kontekstu uwierzytelniania Użyj chronionych akcji, aby dodać kolejną warstwę ochrony, gdy administratorzy wykonują akcje wymagające uprawnień o wysokim poziomie w Tożsamość Microsoft Entra, takie jak zarządzanie zasadami dostępu warunkowego i ustawieniami dostępu między dzierżawami. Ochrona akcji użytkownika, takich jak rejestrowanie informacji zabezpieczających i dołączanie do urządzeń. - Chronione akcje - Docelowy zasób Zarządzanie Uprawnieniami Tożsamości Wymagany kontekst uwierzytelniania do aktywacji roli PIM. Zobacz wytyczne Microsoft w 1.4.4. |
| 1.8.4 Ciągłe uwierzytelnianie Pt2Departament Obrony kontynuuje użycie transakcyjnego uwierzytelniania, w tym integrację takich elementów jak wzorce użytkowników. Wynik:- Uwierzytelnianie transakcji zaimplementowane na sesję na podstawie atrybutów zabezpieczeń, w tym wzorców użytkowników |
Ochrona tożsamości Microsoft Entra W przypadku Ochrona tożsamości Microsoft Entra wykrycia nietypowego, podejrzanego lub ryzykownego zachowania poziom ryzyka użytkownika wzrasta. Utwórz zasady dostępu warunkowego przy użyciu warunków ryzyka, zwiększając ochronę na poziomie ryzyka.Wykrywanie ryzykaZobacz wskazówki firmy Microsoft w wersji 1.3.3.Zwiększenie poziomu ryzyka jest krytycznym zdarzeniem oceny dostępu ciągłego (CAE). Usługi implementujące caE, na przykład interfejs API Exchange Online, wymagają klienta (Outlook), aby ponownie uwierzytelnić się na potrzeby następnej transakcji. Zasady dostępu warunkowego o zwiększonym poziomie ryzyka są spełnione, zanim Tożsamość Microsoft Entra wystawi nowy token dostępu dla dostępu do Exchange Online. - Krytyczna ocena zdarzeń |
1.9 Zintegrowana platforma ICAM
Tożsamość Microsoft Entra obsługuje uwierzytelnianie certyfikatów przy użyciu certyfikatów wystawionych przez zewnętrzną infrastrukturę kluczy publicznych (PKI) dla jednostek użytkowników i osób niebędących użytkownikami (NPE). NpE w Tożsamość Microsoft Entra to tożsamości aplikacji i urządzeń. Tożsamość zewnętrzna Microsoft Entra ustawienia dostępu między dzierżawami pomagają organizacjom wielodzierżawnym, jak DoD, w bezproblemowej współpracy.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
| 1.9.1 Enterprise PKI/IDP Pt1DoD Enterprise współpracuje z organizacjami w celu zaimplementowania rozwiązań infrastruktury kluczy publicznych przedsiębiorstwa (PKI) i dostawcy tożsamości (IdP) w sposób scentralizowany i/lub federacyjny. Rozwiązanie PKI przedsiębiorstwa korzysta z jednego lub zestawu głównych urzędów certyfikacji (CA) na poziomie przedsiębiorstwa, którym następnie mogą zaufać organizacje w celu budowania pośrednich urzędów certyfikacji. Rozwiązanie dostawcy tożsamości może być jednym rozwiązaniem lub federacyjnym zestawem identyfikatorów organizacyjnych o standardowym poziomie dostępu w organizacjach i ustandaryzowanym zestawie atrybutów. Dostawcy tożsamości organizacji oraz urzędy certyfikacji PKI są zintegrowane z rozwiązaniami Enterprise IdP i PKI. pl-PL: Wyniki:- Składniki używają IdP z uwierzytelnianiem wieloskładnikowym (MFA) dla wszystkich aplikacji/usług- Zintegrowanie organizacyjnego MFA/PKI z MFA/PKI przedsiębiorstwa- Ujednolicona infrastruktura kluczy publicznych (PKI) w organizacji dla wszystkich usług |
Tożsamość Microsoft Entra metody uwierzytelniania Użyj zasad metod uwierzytelniania w Tożsamość Microsoft Entra, aby kontrolować metody uwierzytelniania użytkownika. - Microsoft Entra CBA Zobacz wskazówki firmy Microsoft w 1.3.1. Siła uwierzytelniania Użyj siły uwierzytelniania, aby kontrolować dostęp użytkowników do zasobów. - Siła uwierzytelniania Tożsamość zewnętrzna Microsoft Entra Konfiguruj dostęp między dzierżawami dla dzierżaw usługi DoD Tożsamość Microsoft Entra. Ustawienia zaufania umożliwiają akceptowanie oświadczeń uwierzytelniania wieloskładnikowego i zgodnych urządzeń dla tożsamości zewnętrznych z zaufanych dzierżaw DoD.Dostęp między dzierżawamiZasady zarządzania aplikacjamiZasady zarządzania aplikacjami dzierżawy to struktura umożliwiająca zaimplementowanie najlepszych rozwiązań w zakresie zabezpieczeń dla aplikacji w dzierżawie. Użyj zasad, aby ograniczyć poświadczenia aplikacji do certyfikatów wystawionych przez zaufaną infrastrukturę kluczy publicznych.Aby utworzyć łańcuch zaufania certyfikatów, dodaj nową kolekcję urzędu certyfikacji do certyfikatów pośrednich i głównych urzędów certyfikacji dla przedsiębiorstwa PKI.typ zasobu certificateBasedApplicationConfigurationAby utworzyć zasady zarządzania aplikacjami, aby wymagać certyfikatów wystawionych przez zaufane urzędy certyfikacji, skonfiguruj ograniczenia, aby nie zezwalać na dodawanie-hasła i wymagają zaufanego-urzędu-certyfikacji. Określ identyfikator utworzonej kolekcji zaufanego urzędu certyfikacji. - Interfejs API metod uwierzytelniania aplikacji Microsoft Intune Intune obsługuje certyfikaty prywatnych i publicznych standardów kryptograficznych (PKCS). - PKCS certificates |
| 1.9.2 Enterprise PKI/IDP Pt2Organizacje DoD umożliwiają biometryczne wsparcie dostawcy tożsamości (IdP) dla aplikacji i usług o krytycznym znaczeniu dla zadań zgodnie z potrzebami. Funkcje biometryczne są przenoszone z rozwiązań organizacyjnych do przedsiębiorstwa. Organizacyjne uwierzytelnianie wieloskładnikowe (MFA) i infrastruktura kluczy publicznych (PKI) są likwidowane i migrowane do przedsiębiorstwa zgodnie z potrzebami. Wyniki:- Krytyczne usługi organizacyjne zintegrowane z biometrią- Likwidacja organizacyjnego uwierzytelniania wieloskładnikowego/infrastruktury kluczy publicznych zgodnie z potrzebami na rzecz uwierzytelniania wieloskładnikowego/cyfrowej infrastruktury kluczy publicznych przedsiębiorstwa- Zaimplementowane funkcje biometryczne przedsiębiorstwa |
Tożsamość Microsoft Entra Microsoft obsługuje dane biometryczne w kilku składnikach zgodnych z uwierzytelnianiem Tożsamość Microsoft Entra. Metody uwierzytelniania Tożsamość Microsoft Entra obsługuje sprzętowe klucze dostępu (klucze bezpieczeństwa FIDO2), które używają funkcji obecności lub odcisku palca. - FIDO klucze zabezpieczeń Windows Hello dla biznesu Windows Hello dla biznesu używa gestów biometrycznych, takich jak odcisk palca i skanowanie twarzy. - Ustawienia profilu ochrony tożsamości MacOS MacOS mają biometrię, takie jak Touch ID, aby zalogować się przy użyciu poświadczeń powiązanych z urządzeniem. - Wtyczka logowania jednokrotnego dla urządzeń firmy Apple Microsoft Authenticator Urządzenia mobilne i Authenticator używają dotyku i twarzy do uwierzytelniania bez hasła. Obsługa klucza dostępu jest inną metodą uwierzytelniania odporną na phishing w aplikacji Authenticator. |
| 1.9.3 Enterprise PKI/IDP Pt3Organizacje DoD integrują pozostałe aplikacje/usługi z funkcjami biometrycznymi. Można użyć alternatywnych tokenów wieloskładnikowych (MFA). Wynik:- Wszystkie usługi organizacyjne integrują się z biometrią |
Microsoft Entra Verified ID Decentralizowane scenariusze tożsamości przy użyciu zweryfikowanego identyfikatora mogą wymagać weryfikacji twarzy po prezentacji poświadczeń. Zweryfikowany identyfikatorFace Check |
Następne kroki
Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD:
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Dane
- Sieć
- Automatyzacja i aranżacja
- Widoczność i analiza