Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak wzmocnić stan zabezpieczeń i zgodność, stosując zasady Zero Trust, w ramach firmy Microsoft [model wdrażania zabezpieczeń](security-adoption-model.md).
Ten scenariusz biznesowy pomaga osiągnąć następujący wynik:
Ciągła poprawa stanu zabezpieczeń i zgodności
Jako lider biznesowy musisz wywiązać się ze swojego obowiązku powierniczego, aby chronić organizację przed zagrożeniami dla bezpieczeństwa. Ochrona musi zapewniać zabezpieczenie przed incydentami bezpieczeństwa wynikającymi z ewoluujących zagrożeń oraz spełniać wymogi zgodności z przepisami, często przy tych samych ograniczonych zasobach.
Ten scenariusz biznesowy jest częścią naszego modelu wdrażania ustrukturyzowanego który pomaga osiągnąć cele biznesowe przy użyciu nowoczesnego podejścia do zabezpieczeń zakorzenionego w zasadach Zero Trust.
Te wskazówki pomagają organizacji poprawić poziom zabezpieczeń i zachować zgodność dzięki ciągłemu identyfikowaniu ryzyka, określaniu priorytetów korygowaniu i wzmacnianiu ochrony w całej organizacji.
Jak działają te wskazówki
Ten artykuł jest częścią ustrukturyzowanego modelu wdrażania , który łączy strategię zabezpieczeń z implementacją:
Zacznij od scenariusza biznesowego , takiego jak ten, aby zdefiniować wynik, który chcesz osiągnąć.
Określ dziedziny zabezpieczeń, które mają zastosowanie w tym scenariuszu.
Te dyscypliny służą do definiowania wymaganej strategii, architektury, procesów i kontrolek dla scenariusza. Współpracuj z każdą dyscypliną, aby zrozumieć, co należy zaplanować, zaprojektować i zaimplementować w całej organizacji.
Użyj rozwiązań technicznych w celu zaimplementowania tych wymagań przy użyciu technologii Microsoft, stosowania kontrolek w filarach technologii takich jak tożsamość i dane.
Takie podejście gwarantuje, że poprawa stanu zabezpieczeń i zgodność są stale utrzymywane w ramach ogólnej architektury Zero Trust, a nie jako oddzielnego nakładu pracy.
Dlaczego stan zabezpieczeń wymaga nowego podejścia
Organizacje stoją przed dwoma powiązanymi wyzwaniami: obroną przed coraz bardziej wyrafinowanymi zagrożeniami przy jednoczesnym spełnianiu coraz szerszych wymogów regulacyjnych i w zakresie zgodności.
- Stan zabezpieczeń: Stan zabezpieczeń reprezentuje ogólną zdolność organizacji do zapobiegania, wykrywania i reagowania na zagrożenia cybernetyczne. Silna postawa zabezpieczeń jest wymierna, kwantyfikalna i stale ulepszana w miarę rozwoju ryzyka i technologii.
- Zgodność z przepisami: Zgodność z przepisami wymaga przestrzegania przepisów, przepisów i standardów branżowych, takich jak RODO, CCPA, HIPAA i wymagania dotyczące rezydencji danych. Zgodność nie jest jednorazowym nakładem pracy — wymaga trwałej kontroli, dowodów i dyscypliny operacyjnej.
Oba te wymagania można spełnić za pomocą następujących elementów:
- Systematyczne podejście do implementowania mechanizmów kontroli zabezpieczeń
- Wbudowane możliwości, które często przekraczają wymagania dotyczące zgodności
- Zintegrowane narzędzia, które zmniejszają złożoność i koszty operacyjne
- Śledzenie i raportowanie mierzalnych postępów
Wartość biznesowa
Wartość ciągłego ulepszania stanu zabezpieczeń i zgodności przynosi korzyści całej organizacji, ale różni się w przypadku różnych ról.
| Role | Wartość |
|---|---|
| Kierownictwo firmy | Działaj dzięki zintegrowanym zabezpieczeniom dopasowanym do celów biznesowych, bez wprowadzania zbędnych utrudnień. Skrócenie czasu odzyskiwania po zdarzeniach związanych z bezpieczeństwem przy jednoczesnym spełnieniu wymogów regulacyjnych i legislacyjnych. Ogranicz finansowe, prawne i reputacyjne skutki naruszeń zabezpieczeń i zgodności. |
| Role technologii | Zapewnij standardowe podejście do zabezpieczeń dzięki zautomatyzowanemu zapewnianiu zgodności, przewidywalnym kosztom i mniejszym utrudnieniom operacyjnym, przy jednoczesnym spełnieniu wymagań technologicznych i wymagań w zakresie bezpieczeństwa. |
| Role zabezpieczeń | Zyskaj lepszą widoczność i kontrolę nad ryzykiem organizacyjnym. Stopniowo zwiększaj utrudnienia dla atakującego, aby zmniejszyć jego zwrot z inwestycji (ROI) oraz ograniczyć skalę potencjalnych szkód i eksponowane powierzchnie ataku. |
Dopasowywanie dyscyplin zabezpieczeń
Dyscypliny zabezpieczeń reprezentują ustrukturyzowane obszary odpowiedzialności wymagane do realizacji tego scenariusza biznesowego.
- Dyscypliny planowania i nadzoru definiują wymaganą strategię, ład i koordynację między organizacjami.
- Dyscypliny strategii technicznej definiują wymagane możliwości architektury, działania i kontroli.
- Dyscypliny operacyjne zapewniają, że mechanizmy kontroli zabezpieczeń pozostają skuteczne w czasie dzięki monitorowaniu, reagowaniu i ciągłym ulepszaniu. Wykrywają nieprawidłowe użycie, reagują na zagrożenia i prowadzą do ciągłych ulepszeń stanu zabezpieczeń.
Planowanie i dyscypliny nadzoru
| Discipline | Action |
|---|---|
| Strategia, integracja i ład | Ustanów procesy zapewniania ładu, które definiują poziom zabezpieczeń i cele zgodności, priorytety i tolerancję ryzyka. Ustawianie mierzalnych celów i śledzenie postępu w kierunku dojrzałości zabezpieczeń. |
| Kompleksowa architektura zabezpieczeń | Zaimplementuj mechanizmy kontroli zabezpieczeń i monitorowanie w całej infrastrukturze technologicznej. Zintegruj te mechanizmy kontrolne w jednolitym widoku dla właścicieli zasobów i menedżerów oraz projektuj architektury, które są bezpieczne domyślnie, przy jednoczesnym spełnieniu wymagań zgodności. |
Dyscypliny strategii technicznej
| Discipline | Action |
|---|---|
| Dostęp i tożsamość | Upewnij się, że organizacja ma zamierzone i solidne podejście do zarządzania dostępem do zasobów. Zaimplementuj mechanizmy kontroli zabezpieczeń oparte na tożsamościach, które obsługują zasady Zero Trust i zapewniają wgląd w wzorce dostępu. |
| Zabezpieczenia infrastruktury | Konsekwentnie i skutecznie wdrażaj oraz monitoruj zabezpieczenia we wszystkich zasobach infrastruktury w całym środowisku technicznym, w tym we wszystkich chmurach, lokalnych centrach danych i systemach starszego typu. Ustanów, monitoruj i wymuszaj bezpieczne punkty odniesienia i standardy konfiguracji dla typowych systemów operacyjnych, urządzeń, aplikacji i innych składników. |
| Zabezpieczenia programistyczne | Spójne i skuteczne stosowanie mechanizmów kontroli zabezpieczeń w istniejącym oprogramowaniu i nowym oprogramowaniu. Integrowanie i automatyzowanie dołączania mechanizmów kontroli zabezpieczeń do procesów programistycznych. Ustanów procesy umożliwiające szybkie poprawianie błędów zabezpieczeń znalezionych w dowolnym momencie w cyklu życia oprogramowania, w tym po wydaniu. |
| Zabezpieczenia danych | Spójne i skuteczne stosowanie mechanizmów kontroli zabezpieczeń w celu zapewnienia bezpieczeństwa i ochrony prywatności zasobów danych, które przechowują własność intelektualną, tajemnice handlowe, dane regulowane i inne poufne dane. Zaimplementuj mechanizmy kontroli spełniające wymagania prawne i chronią przed utratą danych. |
| Zabezpieczenia OT i IoT | Upewnij się, że organizacja ma zamierzone i solidne podejście do urządzeń OT/IoT, które współdziałają z procesami fizycznymi i światem fizycznym. |
Dyscypliny operacyjne
| Discipline | Action |
|---|---|
| SecOps | Nadaj priorytet monitorowaniu i łagodzeniu skutków na podstawie najczęstszych incydentów bezpieczeństwa i tych o największym wpływie, korzystając z danych wywiadowczych o zagrożeniach pochodzących z SecOps i źródeł zewnętrznych. Stale ulepszaj możliwości wykrywania i reagowania. |
| Zarządzanie stanem zabezpieczeń | Ciągła ocena, mierzenie i zwiększanie poziomu zabezpieczeń w całej organizacji. Zaimplementuj narzędzia, takie jak rozwiązania zabezpieczające firmy Microsoft Exposure Management i Wskaźnik bezpieczeństwa, aby śledzić postęp. Określanie priorytetów korygowania na podstawie ryzyka i wpływu na działalność biznesową. |
Wymagane filary technologii
Filary technologii reprezentują podstawowe Microsoft możliwości zabezpieczeń, które obsługują ten scenariusz biznesowy.
| Filar | Zarządzanie ekspozycją na zagrożenia bezpieczeństwa | GitHub Advanced Security | Priva |
|---|---|---|---|
| Identity | rozwiązania zabezpieczające firmy Microsoft Exposure Management identyfikuje ryzyka związane z tożsamością, w tym konta z nadmiernymi uprawnieniami, nieaktualne poświadczenia oraz ścieżki ataku wykorzystujące błędne konfiguracje tożsamości. | GitHub Advanced Security wykrywa zakodowane poświadczenia i klucze interfejsu API w kodzie źródłowym w celu zmniejszenia ryzyka opartego na tożsamościach spowodowanego ujawnieniem poświadczeń. Integracja z mechanizmami kontroli dostępu do repozytorium zapewnia, że tylko autoryzowani użytkownicy mogą modyfikować poufny kod. | Microsoft Priva integruje się z Microsoft Entra, aby śledzić, które tożsamości uzyskują dostęp do danych osobowych, i obsługuje wnioski dotyczące praw osób, których dane dotyczą, pomagając osobom sprawować kontrolę nad ich danymi osobowymi. |
| Punkty końcowe | rozwiązania zabezpieczające firmy Microsoft Zarządzanie ekspozycjami agreguje luki w zabezpieczeniach punktów końcowych, błędy konfiguracji i zagrożenia związane z ekspozycją, zapewniając ujednolicony widok stanu zabezpieczeń urządzenia. | NA | Microsoft Priva monitoruje obsługę danych osobowych w punktach końcowych i pomaga identyfikować zagrożenia prywatności związane z danymi przechowywanymi na urządzeniach użytkowników. |
| Networks | rozwiązania zabezpieczające firmy Microsoft Exposure Management mapuje powierzchnie ataków sieciowych, identyfikuje ujawnione usługi i wyróżnia luki segmentacji sieci, które mogą umożliwić ruch boczny. | NA | Microsoft Priva pomaga określić, kiedy dane osobowe przechodzą przez granice sieci i obsługują oceny transferu danych w celu zapewnienia zgodności transgranicznej. |
| Aplikacje | rozwiązania zabezpieczające firmy Microsoft Exposure Management wykrywa luki w zabezpieczeniach aplikacji, ryzykowne konfiguracje i niezatwierdzony dział IT w celu zabezpieczenia obszaru ataków aplikacji. | Skanowanie kodu (SAST) w usłudze GitHub Advanced Security identyfikuje luki w zabezpieczeniach i błędy kodowania przed wydaniem, zmniejszając liczbę luk w zabezpieczeniach wdrożonych aplikacji. Kampanie zabezpieczeń i Copilot Autofiks pomagają zespołom rozwiązywać problemy na dużą skalę, obsługując spójne standardy zabezpieczeń aplikacji. | Microsoft Priva odnajduje dane osobowe w aplikacjach Microsoft 365 i zapewnia wgląd w sposób, w jaki dane osobowe są używane w narzędziach do współpracy. |
| Data | rozwiązania zabezpieczające firmy Microsoft Exposure Management identyfikuje zagrożenia związane z ujawnieniem danych, w tym nadmiernie udostępniane pliki, poufne dane w lokalizacjach narażonych i ścieżki ataków związanych z danymi. | Skanowanie sekretów wykrywa ujawnione dane uwierzytelniające, tokeny i ciągi połączeń w repozytoriach, a ochrona przy wypychaniu pomaga zapobiegać nowym wyciekom, zanim trafią do commita. Zmniejsza to ryzyko uzyskania dostępu do danych przez ujawnione poufne dane i pomaga spełnić wymagania dotyczące ochrony danych. | Microsoft Priva zapewnia funkcje ukierunkowane na prywatność, w tym odnajdywanie danych osobowych, zarządzanie ryzykiem prywatności, automatyzację żądań praw podmiotów i zarządzanie zgodami. |
| Infrastruktura | rozwiązania zabezpieczające firmy Microsoft Exposure Management zapewnia wgląd w luki w zabezpieczeniach chmury i infrastruktury lokalnej, błędy konfiguracji i luki w zgodności w środowiskach wielochmurowych. | Skanowanie zależności i przegląd zależności identyfikują znane luki w zabezpieczeniach składników typu open source i plików konfiguracji przed wdrożeniem infrastruktury lub aplikacji, co zmniejsza ryzyko dziedziczone i obsługuje stan infrastruktury zabezpieczonej domyślnie. | Microsoft Priva rozszerza widoczność prywatności na dane przechowywane w infrastrukturze chmury, pomagając organizacjom zachować zgodność prywatności w środowiskach wielochmurowych. |
| AI | rozwiązania zabezpieczające firmy Microsoft Exposure Management wykorzystuje sztuczną inteligencję do modelowania ścieżek ataku, nadawania priorytetu ryzykom na podstawie możliwości ich wykorzystania i wpływu na działalność firmy oraz dostarczania inteligentnych zaleceń dotyczących poprawy poziomu zabezpieczeń. | GitHub Advanced Security skanuje zarówno kod tworzony przy wsparciu SI, jak i kod pisany przez ludzi, pomagając zespołom utrzymywać standardy bezpieczeństwa w miarę jak SI przyspiesza proces tworzenia oprogramowania. Korygowanie wspomagane przez sztuczną inteligencję przyspiesza naprawianie luk w zabezpieczeniach bez pomijania mechanizmów kontroli zabezpieczeń. | Microsoft Priva obsługuje zgodność prywatności dla obciążeń sztucznej inteligencji, pomagając organizacjom zrozumieć, w jaki sposób dane osobowe są używane w scenariuszach trenowania i wnioskowania sztucznej inteligencji. |