Zabezpieczanie i zarządzanie uprzywilejowanym dostępem

W tym artykule wyjaśniono, jak zabezpieczyć i zarządzać uprzywilejowanym dostępem przy użyciu zasad Zero Trust, w ramach modelu wdrażania Microsoft zabezpieczenia.

Skorzystaj z tych wskazówek, aby uzyskać następujący wynik biznesowy:

Zabezpieczanie uprzywilejowanego dostępu jako kluczowego wyniku ochrony krytycznych zasobów

Jako lider biznesowy musisz zadbać o to, aby systemy, dane i kanały dostępu, na których opiera się działalność Twojej organizacji, były chronione przed ukierunkowanymi zagrożeniami i zagrożeniami o poważnych skutkach. Nie wszystkie zasoby mają równe znaczenie. Niektóre reprezentują skoncentrowane ryzyko i wymagają silniejszej, bardziej ukierunkowanej ochrony.

Kluczowym wynikiem ochrony krytycznych zasobów biznesowych jest zabezpieczenie uprzywilejowanego dostępu, który je kontroluje. Tożsamości uprzywilejowane i ścieżki dostępu stanowią skoncentrowane ryzyko, ponieważ zapewniają kontrolę administracyjną nad krytycznymi systemami i danymi. W przypadku naruszenia zabezpieczeń mogą one umożliwić powszechny wpływ w całej organizacji.

Te wskazówki pomagają organizacji zmniejszyć ryzyko dzięki wzmocnieniu kontroli nad uprzywilejowanym dostępem, zapewniając, że najbardziej poufne systemy i dane są dostępne tylko za pośrednictwem ściśle zarządzanych i bezpiecznie wymuszanych ścieżek dostępu.

Jak działają te wskazówki

Ten artykuł jest częścią ustrukturyzowanego modelu wdrażania , który łączy strategię zabezpieczeń z implementacją:

  • Zacznij od scenariuszy biznesowych , takich jak ten, aby zdefiniować wynik, który chcesz osiągnąć.

  • Określ dziedziny zabezpieczeń, które mają zastosowanie w tym scenariuszu.

    Te dyscypliny służą do definiowania wymaganej strategii, architektury, procesów i kontrolek dla scenariusza. Współpracuj z każdą dyscypliną, aby zrozumieć, co należy zaplanować, zaprojektować i zaimplementować w całej organizacji.

  • Użyj rozwiązań technicznych w celu zaimplementowania tych wymagań przy użyciu technologii Microsoft, stosowania kontrolek w filarach technologii takich jak tożsamość i dane.

Takie podejście zapewnia, że inwestycje w zabezpieczenia koncentrują się na zasobach, które mają największe znaczenie dla firmy, oraz że dostęp do tych zasobów jest konsekwentnie kontrolowany, aby zmniejszyć ryzyko poważnego naruszenia bezpieczeństwa.

Dostęp uprzywilejowany

Dostęp uprzywilejowany odnosi się do tożsamości administracyjnych i ról, które mają podwyższoną kontrolę nad najbardziej krytycznymi systemami organizacji.

Niewielka liczba wysoce zaufanych kont jest odpowiedzialna za zarządzanie dostępem do większości lub wszystkich zasobów biznesowych, ponieważ zarządzają zaawansowanymi systemami, takimi jak platformy tożsamości, płaszczyzny kontroli chmury, infrastruktura i mechanizmy kontroli zabezpieczeń. Te konta mogą zmieniać konfiguracje, udzielać dostępu i bezpośrednio wpływać na dużą część poziomu zabezpieczeń organizacji.

Te konta mogą modyfikować konfiguracje, udzielać dostępu i bezpośrednio wpływać na stan zabezpieczeń organizacji.

Ze względu na ten poziom kontroli uprzywilejowane konta należą do najcenniejszych celów dla osób atakujących. W przypadku naruszenia zabezpieczeń zezwalają one przeciwnikom na:

  • Obejście mechanizmów kontroli zabezpieczeń.
  • Poruszaj się bocznie między systemami.
  • Przejmij kontrolę nad krytycznymi aktywami biznesowymi.

Wiele nowoczesnych cyberataków, w tym ransomware i ukierunkowanych włamań, koncentruje się na uzyskaniu uprzywilejowanego dostępu wcześnie.

Dzisiejsze środowiska hybrydowe i oparte na chmurze zwiększają prawdopodobieństwo i wpływ naruszenia zabezpieczeń. Aby zmniejszyć to ryzyko, organizacje potrzebują nowoczesnej strategii dostępu uprzywilejowanego, która:

  • Chroni tożsamości administracyjne.
  • Zabezpiecza ścieżki dostępu administracyjnego.
  • Stosuje mechanizmy kontroli Zero Trust w sposób spójny w obszarze tożsamości, urządzeń, infrastruktury i operacji.

Na poniższym diagramie pokazano, jak strategia dostępu uprzywilejowanego tworzy oddzielny kanał dostępu i zabezpiecza go na wyższym poziomie dla tych uprzywilejowanych kont, urządzeń i nie tylko.

Diagram przedstawiający powodzenie zabezpieczeń równa się niepowodzeniu atakującemu przez ciągły cykl zapobiegania atakom, reagowania i odzyskiwania po pomyślnym ataku oraz uczenia się poprawy odporności.

Dlaczego dostęp uprzywilejowany wymaga nowego podejścia

Dostęp uprzywilejowany stanowi podstawę każdej innego mechanizmu zabezpieczeń. Jeśli atakujący uzyska kontrolę nad uprzywilejowanymi kontami, może podważyć wszystkie inne zabezpieczenia.

Tradycyjne założenia, takie jak zaufane sieci lub zaufane urządzenia, nie są już przechowywane w rozproszonych środowiskach skoncentrowanych na chmurze. Osoby atakujące wykorzystują wiele punktów wejścia i eskalują uprawnienia między tożsamościami, urządzeniami lub ścieżkami dostępu. Ataki ewoluowały od kradzieży danych odizolowanych do szybkich, wieloetapowych zdarzeń, które zakłócają podstawowe operacje biznesowe.

Jednocześnie organizacje działają w usługach w chmurze, systemach lokalnych, środowiskach pracy zdalnej i integracji innych firm. Ta złożoność zwiększa narażenie, gdy uprzywilejowany dostęp nie jest ściśle kontrolowany.

Korzystanie z podejścia Zero Trust

Ze względu na to, że ataki uprzywilejowanego dostępu mają duży wpływ i duże prawdopodobieństwo, muszą być traktowane jako najwyższy priorytet zabezpieczeń.

Nowoczesne podejście opiera się na zasadach Zero Trust, w których dostęp administracyjny jest ściśle kontrolowany i stale weryfikowany:

  • Najmniej uprzywilejowane — administratorzy otrzymują tylko uprawnienia wymagane dla określonych zadań.
  • Weryfikacja jawna — decyzje dostępu weryfikują tożsamość, urządzenie i kontekst każdej sesji uprzywilejowanej.
  • Zakładaj naruszenie — architektura zabezpieczeń ogranicza możliwość bocznego przemieszczania się atakujących i eskalacji uprawnień.

Zamiast polegać na poszczególnych narzędziach organizacje muszą przyjąć skoordynowaną strategię zabezpieczającą:

  • Tożsamości.
  • Devices
  • Ścieżki dostępu
  • Monitorowanie i reagowanie

Wyniki biznesowe

Zaimplementowanie nowoczesnej strategii dostępu uprzywilejowanego zapewnia wymierne wyniki biznesowe.

  • Zmniejszenie ryzyka naruszeń wysokiego ryzyka: Konta uprzywilejowane umożliwiają szeroki dostęp do systemu. Zabezpieczanie ich znacznie zmniejsza prawdopodobieństwo i wpływ oprogramowania wymuszającego okup przez człowieka i zakłócenia na dużą skalę.

  • Kontrolowanie ścieżek ataków administracyjnych: ograniczanie i izolowanie uprzywilejowanych ścieżek dostępu utrudnia osobie atakującej eskalację uprawnień. Dzięki ścisłemu kontrolowaniu ścieżek administracyjnych organizacje utrudniają atakującym przemieszczanie się w środowisku i zwiększają koszty takich działań.

  • Ochrona systemów i urządzeń o wysokiej wartości: Ochrona systemów tożsamości i systemów administracyjnych oraz zabezpieczanie urządzeń zmniejsza ryzyko naruszenia bezpieczeństwa przed mniej bezpiecznymi urządzeniami i systemami.

  • Wzmocnienie ładu i zgodności: Mechanizmy kontroli dostępu uprzywilejowanego zapewniają wgląd w uprzywilejowane użycie dostępu i zarządzanie ryzykiem. Ta widoczność obsługuje inspekcję, odpowiedzialność i dopasowanie do wymagań dotyczących zgodności.

    Poziomy zabezpieczeń strukturalnych upraszczają wdrażanie, zmniejszają błędy konfiguracji i zapewniają spójne wymuszanie kontroli w całej organizacji.

  • Poprawa wykrywania i reagowania: monitorowanie dostępu uprzywilejowanego umożliwia szybsze wykrywanie podejrzanych działań, co zmniejsza czas zamieszkania przeciwnika i ryzyko operacyjne.

  • Spójna implementacja: nasz model wdrażania zapewnia proste poziomy zabezpieczeń, aby zmniejszyć błędy konfiguracji i uniknąć luk operacyjnych dzięki spójnemu wymuszaniu kontroli w całej organizacji.

  • Obsługa bezpiecznej transformacji cyfrowej: Niezawodna strategia dostępu uprzywilejowanego umożliwia bezpieczne wdrażanie chmury, bezpieczną pracę zdalną i nowoczesne architektury platform bez coraz większego ryzyka organizacyjnego.

Dopasowywanie dyscyplin zabezpieczeń

Dyscypliny zabezpieczeń reprezentują ustrukturyzowane obszary odpowiedzialności wymagane do zapewnienia scenariusza biznesowego Zabezpieczanie krytycznych zasobów biznesowych .

  • Dyscypliny planowania i nadzoru definiują wymaganą strategię, ład i koordynację między organizacjami.
  • Dyscypliny strategii technicznej definiują wymagane możliwości architektury, działania i kontroli.
  • Dyscypliny operacyjne zapewniają, że mechanizmy kontroli zabezpieczeń pozostają skuteczne w czasie dzięki monitorowaniu, reagowaniu i ciągłym ulepszaniu. Wykrywają nieprawidłowe użycie, reagują na zagrożenia i prowadzą do ciągłych ulepszeń stanu zabezpieczeń.

Planowanie i dyscypliny nadzoru

Discipline Action
Strategia, integracja i ład Zdefiniuj strategię organizacyjną, zasady i procesy zapewniania ładu, które zapewniają spójne wdrażanie uprzywilejowanych mechanizmów kontroli dostępu oraz są zgodne z wymaganiami dotyczącymi ryzyka biznesowego i zgodności.
Kompleksowa architektura zabezpieczeń Zaprojektuj zintegrowaną architekturę zabezpieczeń, która łączy tożsamości, urządzenia, infrastrukturę i mechanizmy monitorowania, aby bezpiecznie zarządzać uprzywilejowanym dostępem w całym środowisku.

Dyscypliny strategii technicznej

Discipline Action
Dostęp i tożsamość Upewnij się, że tożsamości uprzywilejowane są ściśle zarządzane, aby tylko autoryzowani użytkownicy mogli uzyskać podwyższony poziom dostępu i tylko w wymaganym czasie i zakresie.
Zabezpieczenia infrastruktury** Chroń systemy, urządzenia i środowiska zarządzania, z których jest wykonywany uprzywilejowany dostęp, aby zapobiec naruszeniu zabezpieczeń sesji administracyjnych.

Dyscypliny operacyjne

Discipline Action
SecOps Monitoruj i badaj działania uprzywilejowane, aby szybko wykrywać, zawierać i reagować na niewłaściwe użycie lub naruszenie dostępu administracyjnego.
Zarządzanie stanem zabezpieczeń Stale oceniaj konfiguracje dostępu uprzywilejowanego i narażenie na identyfikowanie zagrożeń, wymuszanie najlepszych rozwiązań i ciągłe ulepszanie zabezpieczeń.

Następne kroki

Dowiedz się, jak odpowiednie dyscypliny współpracują ze sobą w celu zaprojektowania architektury dostępu uprzywilejowanego.