Strategia Zero Trust DoD dla filaru widoczności i analizy

Strategia i harmonogram działania DoD Zero Trust przedstawia ścieżkę dla partnerów Departamentu Obrony i Bazy Przemysłowej Obrony (DIB) w celu przyjęcia nowej struktury cyberbezpieczeństwa na podstawie zasad Zero Trust. Zero Trust eliminuje tradycyjne założenia dotyczące obwodów i zaufania, umożliwiając bardziej wydajną architekturę, która zwiększa bezpieczeństwo, środowiska użytkownika i wydajność misji.

Ten przewodnik zawiera zalecenia dotyczące 152 działań Zero Trust w Planie wdrażania zdolności Zero Trust DoD. Sekcje odpowiadają siedmiu filarom modelu Zero Trust DoD.

Skorzystaj z poniższych linków, aby przejść do sekcji przewodnika.

7 Widoczność i analiza

Ta sekcja zawiera wskazówki i zalecenia Microsoft dotyczące działań związanych z DoD Zero Trust w filarze widoczności i analizy. Aby dowiedzieć się więcej, zobacz Widoczność, automatyzacja i aranżacja za pomocą Zero Trust.

7.1 Rejestrowanie całego ruchu

Microsoft Sentinel to skalowalny, natywny dla chmury system zarządzania zdarzeniami zabezpieczeń (SIEM). Ponadto usługa Sentinel to rozwiązanie do orkiestracji zabezpieczeń, automatyzacji i odpowiedzi (SOAR) do obsługi dużych ilości danych z różnych źródeł. Łączniki danych usługi Sentinel pozyskiwają dane między użytkownikami, urządzeniami, aplikacjami i infrastrukturą, lokalnie i w wielu chmurach.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 7.1.1 Zagadnienia dotyczące skalowania
Organizacje doD przeprowadzają analizę w celu określenia bieżących i przyszłych potrzeb skalowania. Skalowanie jest analizowane zgodnie z typowymi metodami najlepszych rozwiązań branżowych i filarami ZT. Zespół współpracuje z istniejącymi grupami planowania ciągłości działania (BCP) i planowania odzyskiwania po awarii (DPR) w celu określenia potrzeb środowiska rozproszonego w nagłych wypadkach i rozwoju organizacji.

Wyniki:
- Wystarczająca infrastruktura w miejscu
— ustanowione
środowisko rozproszone — wystarczająca przepustowość dla ruchu sieciowego
Microsoft Sentinel
Sentinel używa obszaru roboczego Log Analytics do przechowywania danych dziennika zabezpieczeń do analizy. Log Analytics to platforma jako usługa (PaaS) w Azure. Nie ma infrastruktury do zarządzania lub budowania.
- Architektura przestrzeni roboczej
- Najlepsze praktyki dotyczące architektury przestrzeni roboczej
- Zmniejsz koszty dla Sentinel

Azure Monitor Agent
Przesyłanie strumieniowe dzienników za pomocą Azure Monitor Agent dla maszyn wirtualnych, a także lokalnych urządzeń sieciowych i w innych chmurach.
- Zdarzenia zabezpieczeń Windows z AMA
- Przesyłanie strumieniowe dzienników w formatach CEF i Syslog
- Zbiór danych
- Benchmark wydajności agenta Azure Monitor
- Skalowalność pozyskiwania

Infrastruktura sieciowa
Upewnij się, że infrastruktura sieciowa spełnia wymagania dotyczące przepustowości dla Microsoft 365 i monitorowania zabezpieczeń opartych na chmurze dla serwerów lokalnych.
- Łączność sieciowa Microsoft 365
- Planowanie i dostosowywanie wydajności sieci
- Azure ExpressRoute
- Połączone wymagania sieciowe agenta maszyny

Zarządzanie ciągłością działania w Azure
Azure ma dojrzałe programy zarządzania ciągłością działalności biznesowej dla wielu branż. Przejrzyj zarządzanie ciągłością działalności biznesowej i podział obowiązków.
- Zarządzanie ciągłością
- działalności biznesowejWskazówki dotyczące niezawodności

Target 7.1.2 Analizowanie dzienników
Organizacje DoD identyfikują i ustalają priorytety źródeł dzienników i przepływów (np. zapory, Wykrywanie i Reagowanie na Punkcie Końcowym, Active Directory, przełączniki, routery itp.) oraz opracowują plan zbierania dzienników najpierw tych o wysokim priorytecie, a następnie o niskim. Otwarty format dziennika standardu branżowego jest uzgodniony na poziomie DoD Enterprise z organizacjami i wdrożony w przyszłych wymaganiach dotyczących zamówień. Istniejące rozwiązania i technologie są stale migrowane do formatu.

Wyniki:
- Standardowe formaty dzienników
— reguły opracowane dla każdego formatu dziennika
Microsoft Sentinel konektory danych
Podłącz odpowiednie źródła danych do usługi Sentinel. Włączanie i konfigurowanie reguł analizy. Łączniki danych używają standardowych formatów dzienników.
- Monitorowanie architektur zabezpieczeń Zero Trust
- Tworzenie łączników niestandardowych usługi Sentinel
- API do pobierania dzienników w Azure Monitor

Zobacz wytyczne Microsoft 6.2.2 w Automatyzacja i orkiestracja.

Standaryzuj rejestrowanie za pomocą standardu Common Event Format (CEF), standardu branżowego używanego przez dostawców zabezpieczeń do współdziałania zdarzeń między platformami. Użyj dziennika systemowego dla systemów, które nie obsługują dzienników w formacie CEF.
- CEF z łącznikiem Azure Monitor dla usługi Sentinel
- Przyjmuj komunikaty Syslog i CEF do usługi Sentinel za pomocą Azure Monitor

Stosuj zaawansowany model informacji o bezpieczeństwie (ASIM) (publiczna wersja zapoznawcza) do zbierania i wyświetlania danych z wielu źródeł ze znormalizowanym schematem.
- ASIM w celu normalizacji danych

Target 7.1.3 Analiza dzienników
Typowe działania użytkowników i urządzeń są identyfikowane i priorytetowe na podstawie ryzyka. Działania uznane za najbardziej uproszczone i ryzykowne mają analizy utworzone przy użyciu różnych źródeł danych, takich jak dzienniki. Trendy i wzorce są opracowywane na podstawie analiz zebranych w celu analizowania działań w dłuższych okresach czasu.

Wyniki:
- Opracowywanie analiz na działanie
— identyfikowanie działań do analizowania
Complete activity 7.1.2.

Microsoft Defender XDR
Microsoft Defender XDR to ujednolicony pakiet ochrony przed naruszeniami i po naruszeniu zabezpieczeń przedsiębiorstwa, który koordynuje wykrywanie, zapobieganie, badanie i reagowanie natywnie między punktami końcowymi, tożsamościami, pocztą e-mail i aplikacjami. Użyj usługi Defender XDR, aby chronić przed zaawansowanymi atakami i reagować na nie.
- Zbadaj alerty
- Zero Trust z Defender XDR
- Defender XDR dla instytucji rządowych USA

Microsoft Sentinel
Rozwiń niestandardowe zapytania analityczne i wizualizuj zebrane dane przy użyciu skoroszytów.
- Niestandardowe reguły analityczne do wykrywania zagrożeń
- Wizualizuj zebrane dane

7.2 Zarządzanie informacjami i zdarzeniami zabezpieczeń

Microsoft Defender XDR i Microsoft Sentinel współpracują ze sobą w celu wykrywania, ostrzegania i reagowania na zagrożenia bezpieczeństwa. Microsoft Defender XDR wykrywa zagrożenia w Microsoft 365, tożsamościach, urządzeniach, aplikacjach i infrastrukturze. Usługa Defender XR generuje alerty w portalu Microsoft Defender. Połącz alerty i nieprzetworzone dane z Microsoft Defender XDR z usługą Sentinel i korzystaj z zaawansowanych reguł analizy w celu korelowania zdarzeń i generowania zdarzeń dla alertów o wysokiej wierności.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 7.2.1 Alerty o zagrożeniach Pt1
Organizacje DoD korzystają z istniejącego rozwiązania do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM), aby opracować podstawowe reguły i alerty dotyczące typowych zdarzeń zagrożenia (złośliwe oprogramowanie, wyłudzanie informacji itp.) Alerty i/lub uruchomienia reguł są przekazywane do równoległego działania "Identyfikacja zasobów i korelacja alertów" w celu automatyzacji odpowiedzi.

Wynik:
- Reguły opracowane dla korelacji zagrożeń
Microsoft Defender XDR
Microsoft Defender XDR zawiera alerty dotyczące zagrożeń wykrytych w wielu punktach końcowych, tożsamościach, wiadomościach e-mail, narzędziach współpracy, aplikacjach i infrastrukturze w chmurze. Platforma automatycznie agreguje powiązane alerty w incydenty, aby usprawnić przegląd zabezpieczeń.
- Zbadaj alerty

reguły analizy w Microsoft Sentinel
Włącz standardowe reguły analizy dla połączonych źródeł danych i twórz niestandardowe reguły analizy w celu wykrywania zagrożeń w usłudze Sentinel.

Zobacz wskazówki Microsoft w 7.1.3.

Target 7.2.2 Alerty o zagrożeniach pt2
Organizacje Departamentu Obrony rozszerzają alerty o zagrożeniach w rozwiązaniu do zarządzania informacją i zdarzeniami bezpieczeństwa (SIEM), aby uwzględnić źródła danych wywiadu zagrożeń cybernetycznych (CTI). Reguły odchylenia i anomalii są opracowywane w rozwiązaniu SIEM w celu wykrywania zaawansowanych zagrożeń.

Wynik:
- Opracowywanie analiz w celu wykrywania odchyleń
Microsoft Sentinel analiza zagrożeń
Łączenie źródeł danych analizy zagrożeń cybernetycznych (CTI) z Microsoft Sentinel.
- Analiza zagrożeń

Zobacz wskazówki Microsoft 6.7.1 i 6.7.2 w Automatyzacji i orkiestracji.

Rozwiązania Microsoft Sentinel
Użyj reguł analizy i skoroszytów w centrum zawartości Microsoft Sentinel.
- Zawartość i rozwiązania Sentinel

Reguły analizy Microsoft Sentinel
Utwórz zaplanowane reguły analizy w celu wykrywania odchyleń, tworzenia zdarzeń i wyzwalania akcji orkiestracji zabezpieczeń, automatyzacji i odpowiedzi (SOAR).
- Niestandardowe reguły analityczne do wykrywania zagrożeń

Advanced 7.2.3 Alerty o zagrożeniach pt3
Alerty dotyczące zagrożeń są rozszerzane w celu uwzględnienia zaawansowanych źródeł danych, takich jak rozszerzone wykrywanie i reagowanie (XDR), analiza zachowań użytkowników i jednostek (UEBA) oraz monitorowanie aktywności użytkowników (UAM). Te zaawansowane źródła danych są używane do opracowywania ulepszonych wykryć anomalii i aktywności wzorców.

Wyniki:
— identyfikowanie wyzwalania nietypowych zdarzeń
— implementowanie zasad wyzwalania
Łączniki danych Microsoft Sentinel
Połącz Microsoft Defender XDR z usługą Sentinel, aby agregować alerty, incydenty i surowe dane.
- Połącz Defender XDR z Sentinel

Dostosowywalne anomalie Microsoft Sentinel
Użyj szablonów anomalii Microsoft Sentinel możliwych do dostosowania, aby zmniejszyć szum przy użyciu reguł wykrywania anomalii
- Dostosowywalne anomalie do wykrywania zagrożeń

Fusion w Microsoft Sentinel
Silnik Fusion koreluje alerty dotyczące zaawansowanych ataków wieloetapowych.
- Detekcje silnika Fusion

Zobacz wytyczne Microsoft 6.4.1 w Automatyzacja i orkiestracja.

Target 7.2.4 Identyfikator zasobu i korelacja alertów
Organizacje DoD opracowują podstawowe reguły korelacji używając danych o zasobach i alertach. Reagowanie na typowe zdarzenia zagrożeń (np. złośliwe oprogramowanie, wyłudzenie informacji itp.) jest zautomatyzowane w rozwiązaniu Do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM).

Wynik:
- Reguły opracowane dla odpowiedzi opartych na identyfikatorach zasobów
Microsoft Defender XDR
Microsoft Defender XDR koreluje sygnały między wieloplatformowymi punktami końcowymi, tożsamościami, pocztą e-mail, narzędziami do współpracy, aplikacjami i infrastrukturą chmury. Konfigurowanie samonaprawiania przy użyciu funkcji automatycznego badania i odpowiedzi Microsoft Defender.
- Microsoft Defender XDR
- Automatyczne badanie i reagowanie

Jednostki Microsoft Sentinel
Alerty kierowane do lub generowane przez Sentinel zawierają elementy danych, które Sentinel klasyfikuje jako jednostki: konta użytkowników, hosty, pliki, procesy, adresy IP, adresy URL. Strony jednostek umożliwiają wyświetlanie informacji o jednostkach, analizowanie zachowania i ulepszanie badań.
- Klasyfikowanie i analizowanie danych przy użyciu jednostek
- Badanie stron jednostek

Target 7.2.5 Punkty odniesienia użytkownika/urządzenia
Organizacje DoD opracowują podejścia bazowe dla użytkowników i urządzeń na podstawie standardów przedsiębiorstwa DoD dla odpowiednich filarów. Atrybuty używane podczas tworzenia punktów odniesienia są pobierane ze standardów opracowanych w skali całego przedsiębiorstwa w ramach działań międzydziałowych.

Wynik:
- Identyfikowanie punktów odniesienia użytkownika i urządzenia
Microsoft Sentinel łączniki danych
Ustal punkt odniesienia dla pozyskiwania danych dla Sentinel. Uwzględnij co najmniej łączniki Microsoft Entra ID i Microsoft Defender XDR, skonfiguruj standardowe reguły analizy, i włącz analizę zachowania jednostek użytkownika (UEBA).
- Łączenie usługi Defender XDR z usługą Sentinel
- Włącz UEBA

Azure Lighthouse
Konfigurowanie Azure Lighthouse do zarządzania obszarami roboczymi usługi Sentinel w wielu dzierżawach.
- Rozszerz Sentinel między obszarami roboczymi i dzierżawcami
- Operacje wielodzierżawcze dla organizacji obronnych

7.3 Wspólna analiza zabezpieczeń i ryzyka

Microsoft Defender XDR ma standardowe wykrywanie zagrożeń, analizę i alerty. Użyj Microsoft Sentinel dostosowywalnych reguł analizy niemal w czasie rzeczywistym, aby ułatwić korelowanie, wykrywanie i generowanie alertów dotyczących anomalii w połączonych źródłach danych.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 7.3.1 Implementowanie narzędzi analitycznych
Organizacje DoD pozyskują i wdrażają podstawowe narzędzia analityczne skoncentrowane na cyberbezpieczeństwie. Opracowywanie analiz ma priorytet w oparciu o ryzyko i złożoność, szukając najpierw łatwych analiz o dużym wpływie. Ciągłe opracowywanie analiz koncentruje się na wymaganiach filaru, aby lepiej spełniać potrzeby raportowania.

Wyniki:
- Opracowywanie wymagań dotyczących środowiska
analitycznego — pozyskiwanie i implementowanie narzędzi analitycznych

Microsoft Defender XDR i Microsoft Sentinel
Skonfiguruj integrację Microsoft Defender XDR i Microsoft Sentinel.
- Microsoft Defender XDR
- Microsoft Sentinel i Defender XDR dla Zero Trust
Target 7.3.2 Ustalanie Podstawowych Zachowań Użytkownika
Korzystając z analizy opracowanej dla użytkowników oraz urządzeń w ramach równoległego działania, ustanawia się punkty odniesienia w rozwiązaniu technicznym. Te punkty odniesienia są stosowane do zidentyfikowanego zestawu użytkowników na podstawie początkowo ryzyka, a następnie rozszerzane do większej bazy użytkowników organizacji DoD. Używane rozwiązanie techniczne jest zintegrowane z funkcjami uczenia maszynowego w celu rozpoczęcia automatyzacji.

Wyniki:
— identyfikowanie użytkowników dla linii bazowej — ustanawianie punktów odniesienia
opartych na uczeniu maszynowym
Microsoft Defender XDR
Microsoft Defender XDR zintegrowane automatyczne wykrywanie i reagowanie jest linią frontu obrony. Wskazówki zawarte w filarach "Użytkownik" i "Urządzenie" określają podstawowe zachowanie i wymuszają zasady za pomocą sygnałów Microsoft Defender XDR w Microsoft Intune (zgodność urządzeń) i Dostęp Warunkowy (zgodność urządzeń i ryzyko związane z tożsamością).

Zobacz wskazówki firmy Microsoft w User i Device.

Reguły analizy Microsoft Sentinel
Użyj usługi Sentinel do korelowania zdarzeń, wykrywania zagrożeń i wyzwalania akcji odpowiedzi. Połącz odpowiednie źródła danych z usługą Sentinel i utwórz reguły analizy niemal w czasie rzeczywistym, aby wykrywać zagrożenia podczas pozyskiwania danych.
- Wykrywanie zagrożeń

Zobacz wskazówki firmy Microsoft w 7.2.5.

Microsoft Sentinel notesy
Zbuduj dostosowane modele uczenia maszynowego do analizowania danych usługi Sentinel przy użyciu notesów Jupyter i platformy bring-your-own-Machine-Learning (BYO-ML).
- BYO-ML do usługi Sentinel
- Jupyter notebooks i MSTICPy

7.4 Analiza zachowań użytkowników i jednostek

Microsoft Defender XDR i Microsoft Sentinel wykrywają anomalie przy użyciu analizy zachowania jednostek użytkownika (UEBA). Wykrywanie anomalii w usłudze Sentinel przy użyciu reguł analizy fusion, UEBA i uczenia maszynowego (ML). Ponadto usługa Sentinel integruje się z notesami Azure (Jupyter Notebook) w celu korzystania z własnych modeli uczenia maszynowego (BYO-ML) oraz funkcji wizualizacji.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 7.4.1 Punkt odniesienia i profilowanie pt1
Korzystając z analizy opracowanej dla użytkowników i urządzeń w ramach równoległego działania, typowe profile są tworzone dla typowych typów użytkowników i urządzeń. Analizy uzyskane z tworzenia punktu odniesienia są aktualizowane w celu analizy większych kontenerów i profili.

Wyniki:
- Opracowywanie analiz w celu wykrywania zmieniających się warunków
zagrożenia — identyfikowanie profilów zagrożeń użytkowników i urządzeń
Microsoft Defender XDR
Odwiedź portal Microsoft Defender, aby uzyskać ujednolicony widok zdarzeń, alertów, raportów i analizy zagrożeń. Użyj Microsoft Secure Score, aby ocenić i poprawić poziom zabezpieczeń. Tworzenie niestandardowych wykryć w celu monitorowania zdarzeń zabezpieczeń i reagowania na nie w Microsoft Defender XDR.
- Microsoft Defender portal
- Oceń stan zabezpieczeń przy użyciu Secure Score
- Niestandardowe wykrywania

Microsoft Sentinel
Użyj skoroszytów do wizualizacji i monitorowania danych. Tworzenie niestandardowych reguł analizy i włączanie wykrywania anomalii w celu identyfikowania i zgłaszania alertów dotyczących zmieniających się warunków zagrożenia.
- Wizualizowanie i monitorowanie danych
- Analiza niestandardowa do wykrywania zagrożeń
- Dostosowywanie anomalii w celu wykrywania zagrożeń

Advanced 7.4.2 Punkt odniesienia i profilowanie Pt2
Organizacje DoD rozszerzają punkty odniesienia i profile w celu uwzględnienia niezarządzanych i niestandardowych typów urządzeń, w tym Internetu rzeczy (IoT) i technologii operacyjnej (OT) za pomocą monitorowania wyników danych. Te urządzenia są ponownie profilowane na podstawie standardowych atrybutów i przypadków użycia. Analizy są aktualizowane, aby uwzględnić nowe punkty odniesienia i profile, umożliwiając odpowiednie dalsze wykrywanie i reagowanie. Określeni ryzykowni użytkownicy i urządzenia są automatycznie priorytetowane w celu bardziej intensywnego monitorowania na podstawie ryzyka. Wykrywanie i reagowanie są zintegrowane z funkcjami między filarami.

Wyniki:
- Dodawanie profilów zagrożeń dla urządzeń
IoT i OT — opracowywanie i rozszerzanie analiz
— rozszerzanie profilów zagrożeń na poszczególnych użytkowników i urządzeń
Microsoft Defender XDR
Odkryj i zabezpiecz niezarządzane urządzenia przy użyciu Microsoft Defender for Endpoint.
- Wykrywanie urządzeń
- Łączenie najemców w celu wspierania zasad bezpieczeństwa punktów końcowych z Intune
- Zabezpieczone urządzenia zarządzane i niezarządzane
- Uwierzytelnione skanowanie urządzeń sieciowych
- Uwierzytelnione skanowanie niezarządzanych urządzeń Windows

Microsoft Defender for IoT
Rozmieść czujniki Defender for IoT w sieciach technologii operacyjnej (OT). Usługa Defender for IoT obsługuje monitorowanie urządzeń bez agentów w chmurze, lokalnie i hybrydowych sieci OT. Włącz tryb uczenia dla punktu odniesienia środowiska i połącz usługę Defender dla IoT z Microsoft Sentinel.
- Defender dla IoT dla organizacji
- monitorowanie OT
- Nauczona linia bazowa alertów OT
- Połącz Defender dla IoT z Sentinel
- Analizuj podmioty za pomocą stron podmiotów

Advanced 7.4.3 Obsługa linii bazowej UEBA Pt1
User and Entity Behavior Analytics (UEBA) w organizacjach DoD rozszerza monitorowanie do zaawansowanej analizy, takiej jak Machine Learning (ML). Wyniki te są z kolei przeglądane i przekazywane z powrotem do algorytmów uczenia maszynowego w celu poprawy wykrywania i reagowania.

Wynik:
- Implementowanie analizy opartej na uczeniu maszynowym w celu wykrywania anomalii
```html Ukończ zadanie 7.3.2.

Reguły analityczne Microsoft Sentinel
Sentinel używa dwóch modeli do tworzenia linii bazowych i wykrywania anomalii: UEBA i uczenia maszynowego.
- Wykryte anomalie

Anomalie UEBA
UEBA wykrywa anomalie na podstawie dynamicznych linii bazowych encji.
- Włącz UEBA
- Anomalie UEBA

Anomalie uczenia maszynowego
Anomalie ML identyfikują nietypowe zachowania przy użyciu standardowych szablonów reguł analitycznych.
- Anomalie uczenia maszynowego

```
Advanced 7.4.4 Wsparcie bazowe UEBA Część 2
Analiza zachowań użytkowników i jednostek (UEBA) w organizacjach DoD uzupełnia swoje rozszerzenie poprzez użycie tradycyjnych i opartych na uczeniu maszynowym wyników, które mają być wprowadzane do algorytmów sztucznej inteligencji (AI). Początkowo wykrywanie oparte na sztucznej inteligencji jest nadzorowane, ale ostatecznie, dzięki zastosowaniu zaawansowanych technik, takich jak sieci neuronowe, operatorzy UEBA nie będą częścią procesu uczenia.

Wynik:
- Implementowanie analizy opartej na uczeniu maszynowym w celu wykrywania anomalii (nadzorowanych wykrywania sztucznej inteligencji)
Fusion w Microsoft Sentinel
Użyj zaawansowanego wykrywania ataków wielostopniowych w regule analityki Fusion w usłudze Sentinel. Fusion to silnik korelacji wytrenowany przez uczenie maszynowe, który wykrywa ataki wieloetapowe i zaawansowane trwałe zagrożenia (APT). Identyfikuje kombinacje nietypowych zachowań i podejrzanych działań, które w innym przypadku trudno jest wykryć.
- Zaawansowane wykrywanie ataków wieloetapowych

Notesy Microsoft Sentinel
Twórz własne, dostosowane modele uczenia maszynowego do analizy danych Microsoft Sentinel za pomocą notesów Jupyter i platformy "wnieś-własne-uczenie-maszynowe" (BYO-ML).
- BYO-ML do usługi Sentinel
- Notesy Jupyter i MSTICPy

7.5 Integracja analizy zagrożeń

Microsoft Defender Threat Intelligence usprawnia klasyfikację, reagowanie na zdarzenia, wyszukiwanie zagrożeń, zarządzanie lukami w zabezpieczeniach i analizę zagrożeń cybernetycznych (CTI) od ekspertów ds. zagrożeń firmy Microsoft i innych źródeł. Microsoft Sentinel łączy się ze źródłami analizy zagrożeń Microsoft Defender i źródłami CTI innych firm.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Target 7.5.1 Cyber Threat Intelligence Program Pt1
DoD Enterprise współpracuje z organizacjami w celu opracowania zasad programu wywiadu zagrożeń cybernetycznych (CTI, Cyber Threat Intelligence), standardu i procesu. Organizacje wykorzystują tę dokumentację do tworzenia zespołów CTI z kluczowymi interesariuszami misji/zadań. Usługa CTI Teams integruje typowe źródła danych z usługą Security Information and Event Management (SIEM) w celu ulepszenia alertów i odpowiedzi. Integracje z punktami egzekwowania dla urządzeń i sieci (np. zaporami, pakietami zabezpieczeń punktu końcowego itp.) są tworzone w celu przeprowadzania podstawowego monitorowania danych opartych na CTI.

Wyniki:
- Zespół ds. analizy zagrożeń cybernetycznych jest utworzony z udziałem kluczowych interesariuszy
- Publiczne i bazowe źródła danych CTI są wykorzystywane przez SIEM do generowania alertów
- Istnieją podstawowe punkty integracji z systemami ochrony urządzeń i sieci (np. NGAV, NGFW, NG-IPS)
Microsoft Defender Threat IntelligencePołącz źródła analizy zagrożeń w usłudze Defender i inne źródła analizy zagrożeń z usługą Sentinel.Defender Threat IntelligenceWłącz łącznik danych dla usługi Defender Threat IntelligencePołącz platformy analizy zagrożeń z usługą SentinelSieciowość AzureZintegruj zasoby sieciowe z Microsoft Sentinel.Sentinel z zaporą aplikacji internetowej AzureAzure Firewall z usługą Sentinel
Target 7.5.2 Cyber Threat Intelligence Program Pt2
Organizacje DoD rozszerzają swoje zespoły ds. analizy zagrożeń cybernetycznych (CTI), aby uwzględnić nowych uczestników projektu zgodnie z potrzebami. Uwierzytelnione, prywatne i kontrolowane źródła danych CTI są zintegrowane z Zarządzaniem Informacjami i Zdarzeniami Bezpieczeństwa (SIEM) oraz punktami wymuszania dla filarów: urządzenia, użytkownika, sieci i danych.

Wyniki:
- Zespół ds. analizy zagrożeń cybernetycznych jest już obecny z udziałem rozszerzonych interesariuszy zgodnie z potrzebami
— kontrolowane i prywatne kanały są wykorzystywane przez rozwiązanie SIEM i inne odpowiednie narzędzia analityczne do ostrzegania i monitorowania
— integracja została wdrożona dla rozszerzonych punktów wymuszania w ramach filarów Urządzenia, Użytkownika, Sieci i Danych (UEBA, UAM)
Microsoft Sentinel łączniki danych
Zarządzaj zasobami sieciowymi w Azure przy użyciu interfejsu REST API. Ustanów podstawową integrację z punktami wymuszania sieci przy użyciu playbooków usługi Sentinel i Logic Apps.
- Operacje REST sieci wirtualnej
- Reakcja na zagrożenia z playbookami usługi Sentinel

Znajdź playbooki dla innych punktów wymuszania sieci w repozytorium playbooków usługi Sentinel.
- Playbooki usługi Sentinel na GitHubie

7.6 Automatyczne zasady dynamiczne

Stos zabezpieczeń firmy Microsoft używa uczenia maszynowego (ML) i sztucznej inteligencji (AI) do ochrony tożsamości, urządzeń, aplikacji, danych i infrastruktury. W przypadku Microsoft Defender XDR i dostępu warunkowego wykrywanie uczenia maszynowego ustanawia zagregowane poziomy ryzyka dla użytkowników i urządzeń.

Użyj oceny ryzyka urządzenia, aby oznaczyć urządzenie jako niezgodne. Poziom ryzyka tożsamości umożliwia organizacjom wymaganie metod uwierzytelniania odpornych na wyłudzanie informacji, zgodnych urządzeń, zwiększonej częstotliwości logowania i nie tylko. Użyj warunków ryzyka i kontroli dostępu warunkowego, aby wymusić automatyczne, dynamiczne zasady dostępu.

Opis i wynik działania dod Wskazówki i zalecenia firmy Microsoft
Advanced 7.6.1 Dostęp do sieci z obsługą AI
Organizacje DoD korzystają z infrastruktury SDN i profilów zabezpieczeń przedsiębiorstwa, aby umożliwić dostęp sieciowy oparty na sztucznej inteligencji (AI) i uczeniu maszynowym (ML). Analiza z poprzednich działań służy do uczenia algorytmów sztucznej inteligencji/uczenia maszynowego poprawiających podejmowanie decyzji.

Wynik:
- Dostęp do sieci jest oparty na sztucznej inteligencji oraz analizie środowiska
Microsoft Defender XDR
Automatyczne zakłócenia ataku w Microsoft Defender XDR ogranicza ruch boczny. Ta akcja zmniejsza skutki ataku wymuszającego okup. Naukowcy zajmujący się zabezpieczeniami firmy Microsoft używają modeli sztucznej inteligencji do przeciwdziałania złożoności zaawansowanych ataków przy użyciu usługi Defender XDR. Rozwiązanie koreluje sygnały z incydentami o wysokiej pewności w celu zidentyfikowania i powstrzymania ataków w czasie rzeczywistym.
- Zakłócenia ataków

Możliwości ochrony sieci w Microsoft Defender SmartScreen i ochrona sieci Web rozszerza się do systemu operacyjnego, aby blokować ataki poleceń i kontroli (C2).
- Zabezpiecz swoją sieć
- AI do zakłócania działalności oprogramowania ransomware obsługiwanego przez ludzi)

Microsoft Sentinel
Użyj Azure Firewall do wizualizacji działań zapory, wykrywania zagrożeń dzięki możliwościom badania sztucznej inteligencji, korelowania działań i automatyzowania akcji odpowiedzi.
- Azure Firewall z Sentinel

Advanced 7.6.2 Dynamiczna kontrola dostępu z obsługą sztucznej inteligencji
Organizacje Departamentu Obrony USA korzystają z uprzedniego dynamicznego dostępu opartego na regułach do nauczania algorytmów sztucznej inteligencji i uczenia maszynowego (ML) w celu podejmowania decyzji o dostępie do różnych zasobów. Algorytmy działań "Dostęp do sieci z wykorzystaniem sztucznej inteligencji" są aktualizowane, aby umożliwić szersze podejmowanie decyzji we wszystkich DAAS.

Wynik:
- JIT/JEA są zintegrowane ze sztuczną inteligencją
Dostęp warunkowy
Wymagaj poziomu ryzyka urządzenia w Microsoft Defender for Endpoint w zasadach zgodności Microsoft Intune. Użyj warunków zgodności urządzeń i ryzyka Microsoft Entra ID Protection w zasadach dostępu warunkowego.
- Zasady dostępu oparte na ryzyku
- Zasady zgodności w celu ustalenia reguł dla urządzeń zarządzanych przez Intune

Zarządzanie Tożsamościami Uprzywilejowanymi
Użyj poziomu ryzyka ochrony tożsamości oraz sygnałów zgodności urządzeń w celu zdefiniowania kontekstu uwierzytelniania dla dostępu uprzywilejowanego. Wymagaj kontekstu uwierzytelniania dla żądań PIM w celu egzekwowania zasad dostępu Just-In-Time (JIT). Zobacz Wskazówki firmy Microsoft 7.6.1 w tej sekcji i 1.4.4 w temacie Użytkownik.

Następne kroki

Konfigurowanie usług w chmurze firmy Microsoft dla strategii Zero Trust DoD: