Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.
Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.
Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Data
- Network
- Automatyzacja i aranżacja
- Widoczność i analiza
7 Widoczność i analiza
Ta sekcja zawiera wskazówki i zalecenia Microsoft dotyczące działań związanych z DoD Zero Trust w filarze widoczności i analizy. Aby dowiedzieć się więcej, zobacz Widoczność, automatyzacja i aranżacja za pomocą Zero Trust.
7.1 Rejestrowanie całego ruchu
Microsoft Sentinel to skalowalny, natywny dla chmury system zarządzania zdarzeniami zabezpieczeń (SIEM). Ponadto usługa Sentinel to rozwiązanie do orkiestracji zabezpieczeń, automatyzacji i odpowiedzi (SOAR) do obsługi dużych ilości danych z różnych źródeł. Łączniki danych usługi Sentinel pozyskiwają dane między użytkownikami, urządzeniami, aplikacjami i infrastrukturą, lokalnie i w wielu chmurach.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
7.1.1 Zagadnienia dotyczące skalowaniaOrganizacje doD przeprowadzają analizę w celu określenia bieżących i przyszłych potrzeb skalowania. Skalowanie jest analizowane zgodnie z typowymi metodami najlepszych rozwiązań branżowych i filarami ZT. Zespół współpracuje z istniejącymi grupami planowania ciągłości działania (BCP) i planowania odzyskiwania po awarii (DPR) w celu określenia potrzeb środowiska rozproszonego w nagłych wypadkach i rozwoju organizacji. Wyniki: - Wystarczająca infrastruktura w miejscu — ustanowione środowisko rozproszone — wystarczająca przepustowość dla ruchu sieciowego |
Microsoft Sentinel Sentinel używa obszaru roboczego Log Analytics do przechowywania danych dziennika zabezpieczeń do analizy. Log Analytics to platforma jako usługa (PaaS) w Azure. Nie ma infrastruktury do zarządzania lub budowania. - Architektura przestrzeni roboczej - Najlepsze praktyki dotyczące architektury przestrzeni roboczej - Zmniejsz koszty dla Sentinel Azure Monitor Agent Przesyłanie strumieniowe dzienników za pomocą Azure Monitor Agent dla maszyn wirtualnych, a także lokalnych urządzeń sieciowych i w innych chmurach. - Zdarzenia zabezpieczeń Windows z AMA - Przesyłanie strumieniowe dzienników w formatach CEF i Syslog - Zbiór danych - Benchmark wydajności agenta Azure Monitor - Skalowalność pozyskiwania Infrastruktura sieciowa Upewnij się, że infrastruktura sieciowa spełnia wymagania dotyczące przepustowości dla Microsoft 365 i monitorowania zabezpieczeń opartych na chmurze dla serwerów lokalnych. - Łączność sieciowa Microsoft 365 - Planowanie i dostosowywanie wydajności sieci - Azure ExpressRoute - Połączone wymagania sieciowe agenta maszyny Zarządzanie ciągłością działania w Azure Azure ma dojrzałe programy zarządzania ciągłością działalności biznesowej dla wielu branż. Przejrzyj zarządzanie ciągłością działalności biznesowej i podział obowiązków. - Zarządzanie ciągłością - działalności biznesowejWskazówki dotyczące niezawodności |
Target
7.1.2 Analizowanie dziennikówOrganizacje DoD identyfikują i ustalają priorytety źródeł dzienników i przepływów (np. zapory, Wykrywanie i Reagowanie na Punkcie Końcowym, Active Directory, przełączniki, routery itp.) oraz opracowują plan zbierania dzienników najpierw tych o wysokim priorytecie, a następnie o niskim. Otwarty format dziennika standardu branżowego jest uzgodniony na poziomie DoD Enterprise z organizacjami i wdrożony w przyszłych wymaganiach dotyczących zamówień. Istniejące rozwiązania i technologie są stale migrowane do formatu. Wyniki: - Standardowe formaty dzienników — reguły opracowane dla każdego formatu dziennika |
Microsoft Sentinel konektory danych Podłącz odpowiednie źródła danych do usługi Sentinel. Włączanie i konfigurowanie reguł analizy. Łączniki danych używają standardowych formatów dzienników. - Monitorowanie architektur zabezpieczeń Zero Trust - Tworzenie łączników niestandardowych usługi Sentinel - API do pobierania dzienników w Azure Monitor Zobacz wytyczne Microsoft 6.2.2 w Automatyzacja i orkiestracja. Standaryzuj rejestrowanie za pomocą standardu Common Event Format (CEF), standardu branżowego używanego przez dostawców zabezpieczeń do współdziałania zdarzeń między platformami. Użyj dziennika systemowego dla systemów, które nie obsługują dzienników w formacie CEF. - CEF z łącznikiem Azure Monitor dla usługi Sentinel - Przyjmuj komunikaty Syslog i CEF do usługi Sentinel za pomocą Azure Monitor Stosuj zaawansowany model informacji o bezpieczeństwie (ASIM) (publiczna wersja zapoznawcza) do zbierania i wyświetlania danych z wielu źródeł ze znormalizowanym schematem. - ASIM w celu normalizacji danych |
Target
7.1.3 Analiza dziennikówTypowe działania użytkowników i urządzeń są identyfikowane i priorytetowe na podstawie ryzyka. Działania uznane za najbardziej uproszczone i ryzykowne mają analizy utworzone przy użyciu różnych źródeł danych, takich jak dzienniki. Trendy i wzorce są opracowywane na podstawie analiz zebranych w celu analizowania działań w dłuższych okresach czasu. Wyniki: - Opracowywanie analiz na działanie — identyfikowanie działań do analizowania |
Complete activity 7.1.2. Microsoft Defender XDR Microsoft Defender XDR to ujednolicony pakiet ochrony przed naruszeniami i po naruszeniu zabezpieczeń przedsiębiorstwa, który koordynuje wykrywanie, zapobieganie, badanie i reagowanie natywnie między punktami końcowymi, tożsamościami, pocztą e-mail i aplikacjami. Użyj usługi Defender XDR, aby chronić przed zaawansowanymi atakami i reagować na nie. - Zbadaj alerty - Zero Trust z Defender XDR - Defender XDR dla instytucji rządowych USA Microsoft Sentinel Rozwiń niestandardowe zapytania analityczne i wizualizuj zebrane dane przy użyciu skoroszytów. - Niestandardowe reguły analityczne do wykrywania zagrożeń - Wizualizuj zebrane dane |
7.2 Zarządzanie informacjami i zdarzeniami zabezpieczeń
Microsoft Defender XDR i Microsoft Sentinel współpracują ze sobą w celu wykrywania, ostrzegania i reagowania na zagrożenia bezpieczeństwa. Microsoft Defender XDR wykrywa zagrożenia w Microsoft 365, tożsamościach, urządzeniach, aplikacjach i infrastrukturze. Usługa Defender XR generuje alerty w portalu Microsoft Defender. Połącz alerty i nieprzetworzone dane z Microsoft Defender XDR z usługą Sentinel i korzystaj z zaawansowanych reguł analizy w celu korelowania zdarzeń i generowania zdarzeń dla alertów o wysokiej wierności.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
7.2.1 Alerty o zagrożeniach Pt1Organizacje DoD korzystają z istniejącego rozwiązania do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM), aby opracować podstawowe reguły i alerty dotyczące typowych zdarzeń zagrożenia (złośliwe oprogramowanie, wyłudzanie informacji itp.) Alerty i/lub uruchomienia reguł są przekazywane do równoległego działania "Identyfikacja zasobów i korelacja alertów" w celu automatyzacji odpowiedzi. Wynik: - Reguły opracowane dla korelacji zagrożeń |
Microsoft Defender XDR Microsoft Defender XDR zawiera alerty dotyczące zagrożeń wykrytych w wielu punktach końcowych, tożsamościach, wiadomościach e-mail, narzędziach współpracy, aplikacjach i infrastrukturze w chmurze. Platforma automatycznie agreguje powiązane alerty w incydenty, aby usprawnić przegląd zabezpieczeń. - Zbadaj alerty reguły analizy w Microsoft Sentinel Włącz standardowe reguły analizy dla połączonych źródeł danych i twórz niestandardowe reguły analizy w celu wykrywania zagrożeń w usłudze Sentinel. Zobacz wskazówki Microsoft w 7.1.3. |
Target
7.2.2 Alerty o zagrożeniach pt2Organizacje Departamentu Obrony rozszerzają alerty o zagrożeniach w rozwiązaniu do zarządzania informacją i zdarzeniami bezpieczeństwa (SIEM), aby uwzględnić źródła danych wywiadu zagrożeń cybernetycznych (CTI). Reguły odchylenia i anomalii są opracowywane w rozwiązaniu SIEM w celu wykrywania zaawansowanych zagrożeń. Wynik: - Opracowywanie analiz w celu wykrywania odchyleń |
Microsoft Sentinel analiza zagrożeń Łączenie źródeł danych analizy zagrożeń cybernetycznych (CTI) z Microsoft Sentinel. - Analiza zagrożeń Zobacz wskazówki Microsoft 6.7.1 i 6.7.2 w Automatyzacji i orkiestracji. Rozwiązania Microsoft Sentinel Użyj reguł analizy i skoroszytów w centrum zawartości Microsoft Sentinel. - Zawartość i rozwiązania Sentinel Reguły analizy Microsoft Sentinel Utwórz zaplanowane reguły analizy w celu wykrywania odchyleń, tworzenia zdarzeń i wyzwalania akcji orkiestracji zabezpieczeń, automatyzacji i odpowiedzi (SOAR). - Niestandardowe reguły analityczne do wykrywania zagrożeń |
Advanced
7.2.3 Alerty o zagrożeniach pt3Alerty dotyczące zagrożeń są rozszerzane w celu uwzględnienia zaawansowanych źródeł danych, takich jak rozszerzone wykrywanie i reagowanie (XDR), analiza zachowań użytkowników i jednostek (UEBA) oraz monitorowanie aktywności użytkowników (UAM). Te zaawansowane źródła danych są używane do opracowywania ulepszonych wykryć anomalii i aktywności wzorców. Wyniki: — identyfikowanie wyzwalania nietypowych zdarzeń — implementowanie zasad wyzwalania |
Łączniki danych Microsoft Sentinel Połącz Microsoft Defender XDR z usługą Sentinel, aby agregować alerty, incydenty i surowe dane. - Połącz Defender XDR z Sentinel Dostosowywalne anomalie Microsoft Sentinel Użyj szablonów anomalii Microsoft Sentinel możliwych do dostosowania, aby zmniejszyć szum przy użyciu reguł wykrywania anomalii - Dostosowywalne anomalie do wykrywania zagrożeń Fusion w Microsoft Sentinel Silnik Fusion koreluje alerty dotyczące zaawansowanych ataków wieloetapowych. - Detekcje silnika Fusion Zobacz wytyczne Microsoft 6.4.1 w Automatyzacja i orkiestracja. |
Target
7.2.4 Identyfikator zasobu i korelacja alertówOrganizacje DoD opracowują podstawowe reguły korelacji używając danych o zasobach i alertach. Reagowanie na typowe zdarzenia zagrożeń (np. złośliwe oprogramowanie, wyłudzenie informacji itp.) jest zautomatyzowane w rozwiązaniu Do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM). Wynik: - Reguły opracowane dla odpowiedzi opartych na identyfikatorach zasobów |
Microsoft Defender XDR Microsoft Defender XDR koreluje sygnały między wieloplatformowymi punktami końcowymi, tożsamościami, pocztą e-mail, narzędziami do współpracy, aplikacjami i infrastrukturą chmury. Konfigurowanie samonaprawiania przy użyciu funkcji automatycznego badania i odpowiedzi Microsoft Defender. - Microsoft Defender XDR - Automatyczne badanie i reagowanie Jednostki Microsoft Sentinel Alerty kierowane do lub generowane przez Sentinel zawierają elementy danych, które Sentinel klasyfikuje jako jednostki: konta użytkowników, hosty, pliki, procesy, adresy IP, adresy URL. Strony jednostek umożliwiają wyświetlanie informacji o jednostkach, analizowanie zachowania i ulepszanie badań. - Klasyfikowanie i analizowanie danych przy użyciu jednostek - Badanie stron jednostek |
Target
7.2.5 Punkty odniesienia użytkownika/urządzeniaOrganizacje DoD opracowują podejścia bazowe dla użytkowników i urządzeń na podstawie standardów przedsiębiorstwa DoD dla odpowiednich filarów. Atrybuty używane podczas tworzenia punktów odniesienia są pobierane ze standardów opracowanych w skali całego przedsiębiorstwa w ramach działań międzydziałowych. Wynik: - Identyfikowanie punktów odniesienia użytkownika i urządzenia |
Microsoft Sentinel łączniki danych Ustal punkt odniesienia dla pozyskiwania danych dla Sentinel. Uwzględnij co najmniej łączniki Microsoft Entra ID i Microsoft Defender XDR, skonfiguruj standardowe reguły analizy, i włącz analizę zachowania jednostek użytkownika (UEBA). - Łączenie usługi Defender XDR z usługą Sentinel - Włącz UEBA Azure Lighthouse Konfigurowanie Azure Lighthouse do zarządzania obszarami roboczymi usługi Sentinel w wielu dzierżawach. - Rozszerz Sentinel między obszarami roboczymi i dzierżawcami - Operacje wielodzierżawcze dla organizacji obronnych |
7.3 Wspólna analiza zabezpieczeń i ryzyka
Microsoft Defender XDR ma standardowe wykrywanie zagrożeń, analizę i alerty. Użyj Microsoft Sentinel dostosowywalnych reguł analizy niemal w czasie rzeczywistym, aby ułatwić korelowanie, wykrywanie i generowanie alertów dotyczących anomalii w połączonych źródłach danych.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
7.3.1 Implementowanie narzędzi analitycznychOrganizacje DoD pozyskują i wdrażają podstawowe narzędzia analityczne skoncentrowane na cyberbezpieczeństwie. Opracowywanie analiz ma priorytet w oparciu o ryzyko i złożoność, szukając najpierw łatwych analiz o dużym wpływie. Ciągłe opracowywanie analiz koncentruje się na wymaganiach filaru, aby lepiej spełniać potrzeby raportowania. Wyniki: - Opracowywanie wymagań dotyczących środowiska analitycznego — pozyskiwanie i implementowanie narzędzi analitycznych |
Microsoft Defender XDR i Microsoft Sentinel Skonfiguruj integrację Microsoft Defender XDR i Microsoft Sentinel. - Microsoft Defender XDR - Microsoft Sentinel i Defender XDR dla Zero Trust |
Target
7.3.2 Ustalanie Podstawowych Zachowań UżytkownikaKorzystając z analizy opracowanej dla użytkowników oraz urządzeń w ramach równoległego działania, ustanawia się punkty odniesienia w rozwiązaniu technicznym. Te punkty odniesienia są stosowane do zidentyfikowanego zestawu użytkowników na podstawie początkowo ryzyka, a następnie rozszerzane do większej bazy użytkowników organizacji DoD. Używane rozwiązanie techniczne jest zintegrowane z funkcjami uczenia maszynowego w celu rozpoczęcia automatyzacji. Wyniki: — identyfikowanie użytkowników dla linii bazowej — ustanawianie punktów odniesienia opartych na uczeniu maszynowym |
Microsoft Defender XDR Microsoft Defender XDR zintegrowane automatyczne wykrywanie i reagowanie jest linią frontu obrony. Wskazówki zawarte w filarach "Użytkownik" i "Urządzenie" określają podstawowe zachowanie i wymuszają zasady za pomocą sygnałów Microsoft Defender XDR w Microsoft Intune (zgodność urządzeń) i Dostęp Warunkowy (zgodność urządzeń i ryzyko związane z tożsamością). Zobacz wskazówki firmy Microsoft w User i Device. Reguły analizy Microsoft Sentinel Użyj usługi Sentinel do korelowania zdarzeń, wykrywania zagrożeń i wyzwalania akcji odpowiedzi. Połącz odpowiednie źródła danych z usługą Sentinel i utwórz reguły analizy niemal w czasie rzeczywistym, aby wykrywać zagrożenia podczas pozyskiwania danych. - Wykrywanie zagrożeń Zobacz wskazówki firmy Microsoft w 7.2.5. Microsoft Sentinel notesy Zbuduj dostosowane modele uczenia maszynowego do analizowania danych usługi Sentinel przy użyciu notesów Jupyter i platformy bring-your-own-Machine-Learning (BYO-ML). - BYO-ML do usługi Sentinel - Jupyter notebooks i MSTICPy |
7.4 Analiza zachowań użytkowników i jednostek
Microsoft Defender XDR i Microsoft Sentinel wykrywają anomalie przy użyciu analizy zachowania jednostek użytkownika (UEBA). Wykrywanie anomalii w usłudze Sentinel przy użyciu reguł analizy fusion, UEBA i uczenia maszynowego (ML). Ponadto usługa Sentinel integruje się z notesami Azure (Jupyter Notebook) w celu korzystania z własnych modeli uczenia maszynowego (BYO-ML) oraz funkcji wizualizacji.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
7.4.1 Punkt odniesienia i profilowanie pt1Korzystając z analizy opracowanej dla użytkowników i urządzeń w ramach równoległego działania, typowe profile są tworzone dla typowych typów użytkowników i urządzeń. Analizy uzyskane z tworzenia punktu odniesienia są aktualizowane w celu analizy większych kontenerów i profili. Wyniki: - Opracowywanie analiz w celu wykrywania zmieniających się warunków zagrożenia — identyfikowanie profilów zagrożeń użytkowników i urządzeń |
Microsoft Defender XDR Odwiedź portal Microsoft Defender, aby uzyskać ujednolicony widok zdarzeń, alertów, raportów i analizy zagrożeń. Użyj Microsoft Secure Score, aby ocenić i poprawić poziom zabezpieczeń. Tworzenie niestandardowych wykryć w celu monitorowania zdarzeń zabezpieczeń i reagowania na nie w Microsoft Defender XDR. - Microsoft Defender portal - Oceń stan zabezpieczeń przy użyciu Secure Score - Niestandardowe wykrywania Microsoft Sentinel Użyj skoroszytów do wizualizacji i monitorowania danych. Tworzenie niestandardowych reguł analizy i włączanie wykrywania anomalii w celu identyfikowania i zgłaszania alertów dotyczących zmieniających się warunków zagrożenia. - Wizualizowanie i monitorowanie danych - Analiza niestandardowa do wykrywania zagrożeń - Dostosowywanie anomalii w celu wykrywania zagrożeń |
Advanced
7.4.2 Punkt odniesienia i profilowanie Pt2Organizacje DoD rozszerzają punkty odniesienia i profile w celu uwzględnienia niezarządzanych i niestandardowych typów urządzeń, w tym Internetu rzeczy (IoT) i technologii operacyjnej (OT) za pomocą monitorowania wyników danych. Te urządzenia są ponownie profilowane na podstawie standardowych atrybutów i przypadków użycia. Analizy są aktualizowane, aby uwzględnić nowe punkty odniesienia i profile, umożliwiając odpowiednie dalsze wykrywanie i reagowanie. Określeni ryzykowni użytkownicy i urządzenia są automatycznie priorytetowane w celu bardziej intensywnego monitorowania na podstawie ryzyka. Wykrywanie i reagowanie są zintegrowane z funkcjami między filarami. Wyniki: - Dodawanie profilów zagrożeń dla urządzeń IoT i OT — opracowywanie i rozszerzanie analiz — rozszerzanie profilów zagrożeń na poszczególnych użytkowników i urządzeń |
Microsoft Defender XDR Odkryj i zabezpiecz niezarządzane urządzenia przy użyciu Microsoft Defender for Endpoint. - Wykrywanie urządzeń - Łączenie najemców w celu wspierania zasad bezpieczeństwa punktów końcowych z Intune - Zabezpieczone urządzenia zarządzane i niezarządzane - Uwierzytelnione skanowanie urządzeń sieciowych - Uwierzytelnione skanowanie niezarządzanych urządzeń Windows Microsoft Defender for IoT Rozmieść czujniki Defender for IoT w sieciach technologii operacyjnej (OT). Usługa Defender for IoT obsługuje monitorowanie urządzeń bez agentów w chmurze, lokalnie i hybrydowych sieci OT. Włącz tryb uczenia dla punktu odniesienia środowiska i połącz usługę Defender dla IoT z Microsoft Sentinel. - Defender dla IoT dla organizacji - monitorowanie OT - Nauczona linia bazowa alertów OT - Połącz Defender dla IoT z Sentinel - Analizuj podmioty za pomocą stron podmiotów |
Advanced
7.4.3 Obsługa linii bazowej UEBA Pt1User and Entity Behavior Analytics (UEBA) w organizacjach DoD rozszerza monitorowanie do zaawansowanej analizy, takiej jak Machine Learning (ML). Wyniki te są z kolei przeglądane i przekazywane z powrotem do algorytmów uczenia maszynowego w celu poprawy wykrywania i reagowania. Wynik: - Implementowanie analizy opartej na uczeniu maszynowym w celu wykrywania anomalii |
```html
Ukończ zadanie 7.3.2. Reguły analityczne Microsoft Sentinel Sentinel używa dwóch modeli do tworzenia linii bazowych i wykrywania anomalii: UEBA i uczenia maszynowego. - Wykryte anomalie Anomalie UEBA UEBA wykrywa anomalie na podstawie dynamicznych linii bazowych encji. - Włącz UEBA - Anomalie UEBA Anomalie uczenia maszynowego Anomalie ML identyfikują nietypowe zachowania przy użyciu standardowych szablonów reguł analitycznych. - Anomalie uczenia maszynowego ``` |
Advanced
7.4.4 Wsparcie bazowe UEBA Część 2Analiza zachowań użytkowników i jednostek (UEBA) w organizacjach DoD uzupełnia swoje rozszerzenie poprzez użycie tradycyjnych i opartych na uczeniu maszynowym wyników, które mają być wprowadzane do algorytmów sztucznej inteligencji (AI). Początkowo wykrywanie oparte na sztucznej inteligencji jest nadzorowane, ale ostatecznie, dzięki zastosowaniu zaawansowanych technik, takich jak sieci neuronowe, operatorzy UEBA nie będą częścią procesu uczenia. Wynik: - Implementowanie analizy opartej na uczeniu maszynowym w celu wykrywania anomalii (nadzorowanych wykrywania sztucznej inteligencji) |
Fusion w Microsoft Sentinel Użyj zaawansowanego wykrywania ataków wielostopniowych w regule analityki Fusion w usłudze Sentinel. Fusion to silnik korelacji wytrenowany przez uczenie maszynowe, który wykrywa ataki wieloetapowe i zaawansowane trwałe zagrożenia (APT). Identyfikuje kombinacje nietypowych zachowań i podejrzanych działań, które w innym przypadku trudno jest wykryć. - Zaawansowane wykrywanie ataków wieloetapowych Notesy Microsoft Sentinel Twórz własne, dostosowane modele uczenia maszynowego do analizy danych Microsoft Sentinel za pomocą notesów Jupyter i platformy "wnieś-własne-uczenie-maszynowe" (BYO-ML). - BYO-ML do usługi Sentinel - Notesy Jupyter i MSTICPy |
7.5 Integracja analizy zagrożeń
Microsoft Defender Threat Intelligence usprawnia klasyfikację, reagowanie na zdarzenia, wyszukiwanie zagrożeń, zarządzanie lukami w zabezpieczeniach i analizę zagrożeń cybernetycznych (CTI) od ekspertów ds. zagrożeń firmy Microsoft i innych źródeł. Microsoft Sentinel łączy się ze źródłami analizy zagrożeń Microsoft Defender i źródłami CTI innych firm.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Target
7.5.1 Cyber Threat Intelligence Program Pt1DoD Enterprise współpracuje z organizacjami w celu opracowania zasad programu wywiadu zagrożeń cybernetycznych (CTI, Cyber Threat Intelligence), standardu i procesu. Organizacje wykorzystują tę dokumentację do tworzenia zespołów CTI z kluczowymi interesariuszami misji/zadań. Usługa CTI Teams integruje typowe źródła danych z usługą Security Information and Event Management (SIEM) w celu ulepszenia alertów i odpowiedzi. Integracje z punktami egzekwowania dla urządzeń i sieci (np. zaporami, pakietami zabezpieczeń punktu końcowego itp.) są tworzone w celu przeprowadzania podstawowego monitorowania danych opartych na CTI. Wyniki: - Zespół ds. analizy zagrożeń cybernetycznych jest utworzony z udziałem kluczowych interesariuszy - Publiczne i bazowe źródła danych CTI są wykorzystywane przez SIEM do generowania alertów - Istnieją podstawowe punkty integracji z systemami ochrony urządzeń i sieci (np. NGAV, NGFW, NG-IPS) |
|
Target
7.5.2 Cyber Threat Intelligence Program Pt2Organizacje DoD rozszerzają swoje zespoły ds. analizy zagrożeń cybernetycznych (CTI), aby uwzględnić nowych uczestników projektu zgodnie z potrzebami. Uwierzytelnione, prywatne i kontrolowane źródła danych CTI są zintegrowane z Zarządzaniem Informacjami i Zdarzeniami Bezpieczeństwa (SIEM) oraz punktami wymuszania dla filarów: urządzenia, użytkownika, sieci i danych. Wyniki: - Zespół ds. analizy zagrożeń cybernetycznych jest już obecny z udziałem rozszerzonych interesariuszy zgodnie z potrzebami — kontrolowane i prywatne kanały są wykorzystywane przez rozwiązanie SIEM i inne odpowiednie narzędzia analityczne do ostrzegania i monitorowania — integracja została wdrożona dla rozszerzonych punktów wymuszania w ramach filarów Urządzenia, Użytkownika, Sieci i Danych (UEBA, UAM) |
Microsoft Sentinel łączniki danych Zarządzaj zasobami sieciowymi w Azure przy użyciu interfejsu REST API. Ustanów podstawową integrację z punktami wymuszania sieci przy użyciu playbooków usługi Sentinel i Logic Apps. - Operacje REST sieci wirtualnej - Reakcja na zagrożenia z playbookami usługi Sentinel Znajdź playbooki dla innych punktów wymuszania sieci w repozytorium playbooków usługi Sentinel. - Playbooki usługi Sentinel na GitHubie |
7.6 Automatyczne zasady dynamiczne
Stos zabezpieczeń firmy Microsoft używa uczenia maszynowego (ML) i sztucznej inteligencji (AI) do ochrony tożsamości, urządzeń, aplikacji, danych i infrastruktury. W przypadku Microsoft Defender XDR i dostępu warunkowego wykrywanie uczenia maszynowego ustanawia zagregowane poziomy ryzyka dla użytkowników i urządzeń.
Użyj oceny ryzyka urządzenia, aby oznaczyć urządzenie jako niezgodne. Poziom ryzyka tożsamości umożliwia organizacjom wymaganie metod uwierzytelniania odpornych na wyłudzanie informacji, zgodnych urządzeń, zwiększonej częstotliwości logowania i nie tylko. Użyj warunków ryzyka i kontroli dostępu warunkowego, aby wymusić automatyczne, dynamiczne zasady dostępu.
| Opis i wynik działania dod | Wskazówki i zalecenia firmy Microsoft |
|---|---|
Advanced
7.6.1 Dostęp do sieci z obsługą AIOrganizacje DoD korzystają z infrastruktury SDN i profilów zabezpieczeń przedsiębiorstwa, aby umożliwić dostęp sieciowy oparty na sztucznej inteligencji (AI) i uczeniu maszynowym (ML). Analiza z poprzednich działań służy do uczenia algorytmów sztucznej inteligencji/uczenia maszynowego poprawiających podejmowanie decyzji. Wynik: - Dostęp do sieci jest oparty na sztucznej inteligencji oraz analizie środowiska |
Microsoft Defender XDR Automatyczne zakłócenia ataku w Microsoft Defender XDR ogranicza ruch boczny. Ta akcja zmniejsza skutki ataku wymuszającego okup. Naukowcy zajmujący się zabezpieczeniami firmy Microsoft używają modeli sztucznej inteligencji do przeciwdziałania złożoności zaawansowanych ataków przy użyciu usługi Defender XDR. Rozwiązanie koreluje sygnały z incydentami o wysokiej pewności w celu zidentyfikowania i powstrzymania ataków w czasie rzeczywistym. - Zakłócenia ataków Możliwości ochrony sieci w Microsoft Defender SmartScreen i ochrona sieci Web rozszerza się do systemu operacyjnego, aby blokować ataki poleceń i kontroli (C2). - Zabezpiecz swoją sieć - AI do zakłócania działalności oprogramowania ransomware obsługiwanego przez ludzi) Microsoft Sentinel Użyj Azure Firewall do wizualizacji działań zapory, wykrywania zagrożeń dzięki możliwościom badania sztucznej inteligencji, korelowania działań i automatyzowania akcji odpowiedzi. - Azure Firewall z Sentinel |
Advanced
7.6.2 Dynamiczna kontrola dostępu z obsługą sztucznej inteligencjiOrganizacje Departamentu Obrony USA korzystają z uprzedniego dynamicznego dostępu opartego na regułach do nauczania algorytmów sztucznej inteligencji i uczenia maszynowego (ML) w celu podejmowania decyzji o dostępie do różnych zasobów. Algorytmy działań "Dostęp do sieci z wykorzystaniem sztucznej inteligencji" są aktualizowane, aby umożliwić szersze podejmowanie decyzji we wszystkich DAAS. Wynik: - JIT/JEA są zintegrowane ze sztuczną inteligencją |
Dostęp warunkowy Wymagaj poziomu ryzyka urządzenia w Microsoft Defender for Endpoint w zasadach zgodności Microsoft Intune. Użyj warunków zgodności urządzeń i ryzyka Microsoft Entra ID Protection w zasadach dostępu warunkowego. - Zasady dostępu oparte na ryzyku - Zasady zgodności w celu ustalenia reguł dla urządzeń zarządzanych przez Intune Zarządzanie Tożsamościami Uprzywilejowanymi Użyj poziomu ryzyka ochrony tożsamości oraz sygnałów zgodności urządzeń w celu zdefiniowania kontekstu uwierzytelniania dla dostępu uprzywilejowanego. Wymagaj kontekstu uwierzytelniania dla żądań PIM w celu egzekwowania zasad dostępu Just-In-Time (JIT). Zobacz Wskazówki firmy Microsoft 7.6.1 w tej sekcji i 1.4.4 w temacie Użytkownik. |
Następne kroki
Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD:
- Wprowadzenie
- Użytkownik
- Urządzenie
- Aplikacje i obciążenia
- Data
- Network
- Automatyzacja i aranżacja
- Widoczność i analiza