Zwiększanie poziomu zabezpieczeń i zgodności

W tym artykule wyjaśniono, jak wzmocnić stan zabezpieczeń i zgodność, stosując zasady Zero Trust, w ramach firmy Microsoft [model wdrażania zabezpieczeń](security-adoption-model.md).

Ten scenariusz biznesowy pomaga osiągnąć następujący wynik:

Ciągła poprawa stanu zabezpieczeń i zgodności

Jako lider biznesowy musisz wywiązać się ze swojego obowiązku powierniczego, aby chronić organizację przed zagrożeniami dla bezpieczeństwa. Ochrona musi zapewniać zabezpieczenie przed incydentami bezpieczeństwa wynikającymi z ewoluujących zagrożeń oraz spełniać wymogi zgodności z przepisami, często przy tych samych ograniczonych zasobach.

Ten scenariusz biznesowy jest częścią naszego modelu wdrażania ustrukturyzowanego który pomaga osiągnąć cele biznesowe przy użyciu nowoczesnego podejścia do zabezpieczeń zakorzenionego w zasadach Zero Trust.

Te wskazówki pomagają organizacji poprawić poziom zabezpieczeń i zachować zgodność dzięki ciągłemu identyfikowaniu ryzyka, określaniu priorytetów korygowaniu i wzmacnianiu ochrony w całej organizacji.

Jak działają te wskazówki

Ten artykuł jest częścią ustrukturyzowanego modelu wdrażania , który łączy strategię zabezpieczeń z implementacją:

  • Zacznij od scenariusza biznesowego , takiego jak ten, aby zdefiniować wynik, który chcesz osiągnąć.

  • Określ dziedziny zabezpieczeń, które mają zastosowanie w tym scenariuszu.

    Te dyscypliny służą do definiowania wymaganej strategii, architektury, procesów i kontrolek dla scenariusza. Współpracuj z każdą dyscypliną, aby zrozumieć, co należy zaplanować, zaprojektować i zaimplementować w całej organizacji.

  • Użyj rozwiązań technicznych w celu zaimplementowania tych wymagań przy użyciu technologii Microsoft, stosowania kontrolek w filarach technologii takich jak tożsamość i dane.

Takie podejście gwarantuje, że poprawa stanu zabezpieczeń i zgodność są stale utrzymywane w ramach ogólnej architektury Zero Trust, a nie jako oddzielnego nakładu pracy.

Dlaczego stan zabezpieczeń wymaga nowego podejścia

Organizacje stoją przed dwoma powiązanymi wyzwaniami: obroną przed coraz bardziej wyrafinowanymi zagrożeniami przy jednoczesnym spełnianiu coraz szerszych wymogów regulacyjnych i w zakresie zgodności.

  • Stan zabezpieczeń: Stan zabezpieczeń reprezentuje ogólną zdolność organizacji do zapobiegania, wykrywania i reagowania na zagrożenia cybernetyczne. Silna postawa zabezpieczeń jest wymierna, kwantyfikalna i stale ulepszana w miarę rozwoju ryzyka i technologii.
  • Zgodność z przepisami: Zgodność z przepisami wymaga przestrzegania przepisów, przepisów i standardów branżowych, takich jak RODO, CCPA, HIPAA i wymagania dotyczące rezydencji danych. Zgodność nie jest jednorazowym nakładem pracy — wymaga trwałej kontroli, dowodów i dyscypliny operacyjnej.

Oba te wymagania można spełnić za pomocą następujących elementów:

  • Systematyczne podejście do implementowania mechanizmów kontroli zabezpieczeń
  • Wbudowane możliwości, które często przekraczają wymagania dotyczące zgodności
  • Zintegrowane narzędzia, które zmniejszają złożoność i koszty operacyjne
  • Śledzenie i raportowanie mierzalnych postępów

Wartość biznesowa

Wartość ciągłego ulepszania stanu zabezpieczeń i zgodności przynosi korzyści całej organizacji, ale różni się w przypadku różnych ról.

Role Wartość
Kierownictwo firmy Działaj dzięki zintegrowanym zabezpieczeniom dopasowanym do celów biznesowych, bez wprowadzania zbędnych utrudnień. Skrócenie czasu odzyskiwania po zdarzeniach związanych z bezpieczeństwem przy jednoczesnym spełnieniu wymogów regulacyjnych i legislacyjnych. Ogranicz finansowe, prawne i reputacyjne skutki naruszeń zabezpieczeń i zgodności.
Role technologii Zapewnij standardowe podejście do zabezpieczeń dzięki zautomatyzowanemu zapewnianiu zgodności, przewidywalnym kosztom i mniejszym utrudnieniom operacyjnym, przy jednoczesnym spełnieniu wymagań technologicznych i wymagań w zakresie bezpieczeństwa.
Role zabezpieczeń Zyskaj lepszą widoczność i kontrolę nad ryzykiem organizacyjnym. Stopniowo zwiększaj utrudnienia dla atakującego, aby zmniejszyć jego zwrot z inwestycji (ROI) oraz ograniczyć skalę potencjalnych szkód i eksponowane powierzchnie ataku.

Dopasowywanie dyscyplin zabezpieczeń

Dyscypliny zabezpieczeń reprezentują ustrukturyzowane obszary odpowiedzialności wymagane do realizacji tego scenariusza biznesowego.

  • Dyscypliny planowania i nadzoru definiują wymaganą strategię, ład i koordynację między organizacjami.
  • Dyscypliny strategii technicznej definiują wymagane możliwości architektury, działania i kontroli.
  • Dyscypliny operacyjne zapewniają, że mechanizmy kontroli zabezpieczeń pozostają skuteczne w czasie dzięki monitorowaniu, reagowaniu i ciągłym ulepszaniu. Wykrywają nieprawidłowe użycie, reagują na zagrożenia i prowadzą do ciągłych ulepszeń stanu zabezpieczeń.

Planowanie i dyscypliny nadzoru

Discipline Action
Strategia, integracja i ład Ustanów procesy zapewniania ładu, które definiują poziom zabezpieczeń i cele zgodności, priorytety i tolerancję ryzyka. Ustawianie mierzalnych celów i śledzenie postępu w kierunku dojrzałości zabezpieczeń.
Kompleksowa architektura zabezpieczeń Zaimplementuj mechanizmy kontroli zabezpieczeń i monitorowanie w całej infrastrukturze technologicznej. Zintegruj te mechanizmy kontrolne w jednolitym widoku dla właścicieli zasobów i menedżerów oraz projektuj architektury, które są bezpieczne domyślnie, przy jednoczesnym spełnieniu wymagań zgodności.

Dyscypliny strategii technicznej

Discipline Action
Dostęp i tożsamość Upewnij się, że organizacja ma zamierzone i solidne podejście do zarządzania dostępem do zasobów.

Zaimplementuj mechanizmy kontroli zabezpieczeń oparte na tożsamościach, które obsługują zasady Zero Trust i zapewniają wgląd w wzorce dostępu.
Zabezpieczenia infrastruktury Konsekwentnie i skutecznie wdrażaj oraz monitoruj zabezpieczenia we wszystkich zasobach infrastruktury w całym środowisku technicznym, w tym we wszystkich chmurach, lokalnych centrach danych i systemach starszego typu.

Ustanów, monitoruj i wymuszaj bezpieczne punkty odniesienia i standardy konfiguracji dla typowych systemów operacyjnych, urządzeń, aplikacji i innych składników.
Zabezpieczenia programistyczne Spójne i skuteczne stosowanie mechanizmów kontroli zabezpieczeń w istniejącym oprogramowaniu i nowym oprogramowaniu.

Integrowanie i automatyzowanie dołączania mechanizmów kontroli zabezpieczeń do procesów programistycznych.

Ustanów procesy umożliwiające szybkie poprawianie błędów zabezpieczeń znalezionych w dowolnym momencie w cyklu życia oprogramowania, w tym po wydaniu.
Zabezpieczenia danych Spójne i skuteczne stosowanie mechanizmów kontroli zabezpieczeń w celu zapewnienia bezpieczeństwa i ochrony prywatności zasobów danych, które przechowują własność intelektualną, tajemnice handlowe, dane regulowane i inne poufne dane.

Zaimplementuj mechanizmy kontroli spełniające wymagania prawne i chronią przed utratą danych.
Zabezpieczenia OT i IoT Upewnij się, że organizacja ma zamierzone i solidne podejście do urządzeń OT/IoT, które współdziałają z procesami fizycznymi i światem fizycznym.

Dyscypliny operacyjne

Discipline Action
SecOps Nadaj priorytet monitorowaniu i łagodzeniu skutków na podstawie najczęstszych incydentów bezpieczeństwa i tych o największym wpływie, korzystając z danych wywiadowczych o zagrożeniach pochodzących z SecOps i źródeł zewnętrznych. Stale ulepszaj możliwości wykrywania i reagowania.
Zarządzanie stanem zabezpieczeń Ciągła ocena, mierzenie i zwiększanie poziomu zabezpieczeń w całej organizacji.

Zaimplementuj narzędzia, takie jak rozwiązania zabezpieczające firmy Microsoft Exposure Management i Wskaźnik bezpieczeństwa, aby śledzić postęp.

Określanie priorytetów korygowania na podstawie ryzyka i wpływu na działalność biznesową.

Wymagane filary technologii

Filary technologii reprezentują podstawowe Microsoft możliwości zabezpieczeń, które obsługują ten scenariusz biznesowy.

Filar Zarządzanie ekspozycją na zagrożenia bezpieczeństwa GitHub Advanced Security Priva
Identity rozwiązania zabezpieczające firmy Microsoft Exposure Management identyfikuje ryzyka związane z tożsamością, w tym konta z nadmiernymi uprawnieniami, nieaktualne poświadczenia oraz ścieżki ataku wykorzystujące błędne konfiguracje tożsamości. GitHub Advanced Security wykrywa zakodowane poświadczenia i klucze interfejsu API w kodzie źródłowym w celu zmniejszenia ryzyka opartego na tożsamościach spowodowanego ujawnieniem poświadczeń. Integracja z mechanizmami kontroli dostępu do repozytorium zapewnia, że tylko autoryzowani użytkownicy mogą modyfikować poufny kod. Microsoft Priva integruje się z Microsoft Entra, aby śledzić, które tożsamości uzyskują dostęp do danych osobowych, i obsługuje wnioski dotyczące praw osób, których dane dotyczą, pomagając osobom sprawować kontrolę nad ich danymi osobowymi.
Punkty końcowe rozwiązania zabezpieczające firmy Microsoft Zarządzanie ekspozycjami agreguje luki w zabezpieczeniach punktów końcowych, błędy konfiguracji i zagrożenia związane z ekspozycją, zapewniając ujednolicony widok stanu zabezpieczeń urządzenia. NA Microsoft Priva monitoruje obsługę danych osobowych w punktach końcowych i pomaga identyfikować zagrożenia prywatności związane z danymi przechowywanymi na urządzeniach użytkowników.
Networks rozwiązania zabezpieczające firmy Microsoft Exposure Management mapuje powierzchnie ataków sieciowych, identyfikuje ujawnione usługi i wyróżnia luki segmentacji sieci, które mogą umożliwić ruch boczny. NA Microsoft Priva pomaga określić, kiedy dane osobowe przechodzą przez granice sieci i obsługują oceny transferu danych w celu zapewnienia zgodności transgranicznej.
Aplikacje rozwiązania zabezpieczające firmy Microsoft Exposure Management wykrywa luki w zabezpieczeniach aplikacji, ryzykowne konfiguracje i niezatwierdzony dział IT w celu zabezpieczenia obszaru ataków aplikacji. Skanowanie kodu (SAST) w usłudze GitHub Advanced Security identyfikuje luki w zabezpieczeniach i błędy kodowania przed wydaniem, zmniejszając liczbę luk w zabezpieczeniach wdrożonych aplikacji. Kampanie zabezpieczeń i Copilot Autofiks pomagają zespołom rozwiązywać problemy na dużą skalę, obsługując spójne standardy zabezpieczeń aplikacji. Microsoft Priva odnajduje dane osobowe w aplikacjach Microsoft 365 i zapewnia wgląd w sposób, w jaki dane osobowe są używane w narzędziach do współpracy.
Data rozwiązania zabezpieczające firmy Microsoft Exposure Management identyfikuje zagrożenia związane z ujawnieniem danych, w tym nadmiernie udostępniane pliki, poufne dane w lokalizacjach narażonych i ścieżki ataków związanych z danymi. Skanowanie sekretów wykrywa ujawnione dane uwierzytelniające, tokeny i ciągi połączeń w repozytoriach, a ochrona przy wypychaniu pomaga zapobiegać nowym wyciekom, zanim trafią do commita. Zmniejsza to ryzyko uzyskania dostępu do danych przez ujawnione poufne dane i pomaga spełnić wymagania dotyczące ochrony danych. Microsoft Priva zapewnia funkcje ukierunkowane na prywatność, w tym odnajdywanie danych osobowych, zarządzanie ryzykiem prywatności, automatyzację żądań praw podmiotów i zarządzanie zgodami.
Infrastruktura rozwiązania zabezpieczające firmy Microsoft Exposure Management zapewnia wgląd w luki w zabezpieczeniach chmury i infrastruktury lokalnej, błędy konfiguracji i luki w zgodności w środowiskach wielochmurowych. Skanowanie zależności i przegląd zależności identyfikują znane luki w zabezpieczeniach składników typu open source i plików konfiguracji przed wdrożeniem infrastruktury lub aplikacji, co zmniejsza ryzyko dziedziczone i obsługuje stan infrastruktury zabezpieczonej domyślnie. Microsoft Priva rozszerza widoczność prywatności na dane przechowywane w infrastrukturze chmury, pomagając organizacjom zachować zgodność prywatności w środowiskach wielochmurowych.
AI rozwiązania zabezpieczające firmy Microsoft Exposure Management wykorzystuje sztuczną inteligencję do modelowania ścieżek ataku, nadawania priorytetu ryzykom na podstawie możliwości ich wykorzystania i wpływu na działalność firmy oraz dostarczania inteligentnych zaleceń dotyczących poprawy poziomu zabezpieczeń. GitHub Advanced Security skanuje zarówno kod tworzony przy wsparciu SI, jak i kod pisany przez ludzi, pomagając zespołom utrzymywać standardy bezpieczeństwa w miarę jak SI przyspiesza proces tworzenia oprogramowania. Korygowanie wspomagane przez sztuczną inteligencję przyspiesza naprawianie luk w zabezpieczeniach bez pomijania mechanizmów kontroli zabezpieczeń. Microsoft Priva obsługuje zgodność prywatności dla obciążeń sztucznej inteligencji, pomagając organizacjom zrozumieć, w jaki sposób dane osobowe są używane w scenariuszach trenowania i wnioskowania sztucznej inteligencji.

Następne kroki

Przeglądaj obszary zabezpieczeń.