Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak identyfikować i chronić krytyczne zasoby biznesowe przy użyciu zasad Zero Trust w ramach modelu wdrażania zabezpieczeń Microsoft.
Ten scenariusz biznesowy pomaga osiągnąć następujący wynik:
Identyfikowanie i ochrona krytycznych zasobów biznesowych
Jako lider biznesowy musisz zadbać o to, aby systemy, dane i procesy stanowiące podstawę funkcjonowania Twojej organizacji były chronione przed ukierunkowanymi zagrożeniami oraz zagrożeniami o poważnych skutkach. Nie wszystkie aktywa mają równe znaczenie — niektóre reprezentują skoncentrowane ryzyko i wymagają silniejszej, bardziej ukierunkowanej ochrony.
Kluczowym wynikiem ochrony krytycznych zasobów biznesowych jest zabezpieczenie uprzywilejowanego dostępu, który je kontroluje. Tożsamości uprzywilejowane i ścieżki dostępu stanowią skoncentrowane ryzyko, ponieważ zapewniają kontrolę administracyjną nad krytycznymi systemami i danymi. W przypadku naruszenia zabezpieczeń mogą one umożliwić powszechny wpływ w całej organizacji.
Ten scenariusz koncentruje się na zapewnieniu, że krytyczne zasoby są chronione i że dostęp do tych zasobów jest ściśle kontrolowany i spójnie kontrolowany, dzięki czemu tylko zaufany i autoryzowany dostęp jest dozwolony.
Dzięki temu Organizacja może zmniejszyć ryzyko ataków o dużym wpływie, chronić operacje biznesowe, przychody i reputację przed zakłóceniami lub naruszeniem zabezpieczeń.
Jak działają te wskazówki
Ten artykuł jest częścią ustrukturyzowanego modelu wdrażania , który łączy strategię zabezpieczeń z implementacją:
Zacznij od scenariuszy biznesowych , takich jak ten, aby zdefiniować wynik, który chcesz osiągnąć.
Określ dziedziny zabezpieczeń, które mają zastosowanie w tym scenariuszu.
Te dyscypliny służą do definiowania wymaganej strategii, architektury, procesów i kontrolek dla scenariusza. Współpracuj z każdą dyscypliną, aby zrozumieć, co należy zaplanować, zaprojektować i zaimplementować w całej organizacji.
Użyj rozwiązań technicznych w celu zaimplementowania tych wymagań przy użyciu technologii Microsoft, stosowania kontrolek w filarach technologii takich jak tożsamość i dane.
Takie podejście zapewnia, że inwestycje w zabezpieczenia koncentrują się na zasobach, które mają największe znaczenie dla firmy, a jednocześnie dostęp do tych zasobów podlega konsekwentnym zasadom kontroli, co zmniejsza ryzyko poważnego incydentu bezpieczeństwa i wzmacnia ogólną odporność organizacji.
Dlaczego ochrona krytycznych zasobów wymaga nowego podejścia
Organizacje korzystają z dostępności, integralności i poufności swoich systemów biznesowych i danych, aby uruchamiać swoje operacje biznesowe, akceptować przychody klientów, realizować swoją misję i nie tylko. Gdy podmioty zagrożeń (osoby atakujące w zakresie cyberbezpieczeństwa) naruszyją zabezpieczenia tych zasobów systemu i danych, organizacje stoją w obliczu bezpośrednich kosztów, a także ryzyka związanego z życiem, bezpieczeństwem, misją, przychodami, reputacją, udziałem w rynku i nie tylko.
Na tym diagramie pokazano, jak te krytyczne zasoby biznesowe muszą być zabezpieczone na poziomie większym niż inne.
Nie wszystkie systemy i dane mają równy wpływ na działalność biznesową. Zasoby krytyczne dla działania firmy dzielą się na dwie kategorie:
- Aktywa o wysokiej wartości — aktywa o wysokiej wartości to systemy i dane, których naruszenie może spowodować poważne szkody finansowe lub operacyjne, do bankructwa lub upadłości. Te aktywa są często celem kradzieży, wymuszenia lub zniszczenia.
- Dostęp uprzywilejowany — dostęp uprzywilejowany reprezentuje skoncentrowane ryzyko — tożsamości, konta i narzędzia kontrolujące zasoby o wysokiej wartości. Naruszenie uprzywilejowanego dostępu (za pośrednictwem kont administratorów IT, stacji roboczych i innych systemów) zapewnia powszechny wpływ i musi być chronione na tym samym poziomie lub wyższym poziomie zasobów o wysokiej wartości.
Wartość biznesowa
Wartość zabezpieczania krytycznych zasobów przynosi korzyści całej organizacji, ale różni się rolą.
| Role | Wartość |
|---|---|
| Kierownictwo firmy | Chroń najcenniejsze zasoby organizacyjne, które napędzają przychody, sukces misji i przewagę konkurencyjną. Zminimalizuj wpływ biznesowy na ataki ukierunkowane na systemy i dane o wysokiej wartości. Upewnij się, że dostęp uprzywilejowany jest zabezpieczony, aby zapobiec nieautoryzowanej kontroli krytycznych zasobów. |
| Role technologii | Skup się na inwestycjach w zabezpieczenia na aktywach, które mają największe znaczenie dla firmy. Ogranicz skalę skutków naruszeń bezpieczeństwa, zabezpieczając uprzywilejowane kanały dostępu. Zaimplementuj ustandaryzowane zabezpieczenia dla zidentyfikowanych krytycznych zasobów w całej infrastrukturze technicznej. |
| Role zabezpieczeń | Określanie priorytetów działań związanych z zabezpieczeniami na podstawie wpływu biznesowego, a nie złożoności technicznej. Zapewnij pełną widoczność kluczowych zasobów i uprzywilejowanych ścieżek dostępu. Zaimplementuj mechanizmy kontroli ochrony w głębi systemu dla celów o wysokiej wartości, które najprawdopodobniej zostaną zaatakowane. |
Dopasowywanie dyscyplin zabezpieczeń
Dyscypliny zabezpieczeń reprezentują ustrukturyzowane obszary odpowiedzialności wymagane do realizacji tego scenariusza biznesowego.
- Dyscypliny planowania i nadzoru definiują wymaganą strategię, ład i koordynację między organizacjami.
- Dyscypliny strategii technicznej definiują wymagane możliwości architektury, działania i kontroli.
- Dyscypliny operacyjne zapewniają, że mechanizmy kontroli zabezpieczeń pozostają skuteczne w czasie dzięki monitorowaniu, reagowaniu i ciągłym ulepszaniu. Wykrywają nieprawidłowe użycie, reagują na zagrożenia i prowadzą do ciągłych ulepszeń stanu zabezpieczeń.
Planowanie i dyscypliny nadzoru
| Discipline | Action |
|---|---|
| Strategia, integracja i ład | Ustanów wyraźną strategię, ład, zasady i procesy, aby kierować zespołami w zakresie identyfikowania i określania priorytetów zasobów krytycznych dla działania firmy oraz uprzywilejowanego dostępu. Wspieranie podejścia do ciągłego uczenia się w celu ciągłego ulepszania możliwości identyfikowania, ochrony, wykrywania, reagowania, odzyskiwania i zarządzania krytycznymi dla działania firmy aktywami i uprzywilejowanym dostępem. Należy zapewnić, aby ład organizacyjny nadawał kierunek procesom międzyzespołowym i je monitorował, tak aby zagwarantować skoordynowane podejście w zespołach ds. bezpieczeństwa, technologii i biznesu. |
| Kompleksowa architektura zabezpieczeń | Zapewnij, aby architektury bezpieczeństwa w sposób jednoznaczny wymagały, obejmowały i traktowały priorytetowo bezpieczeństwo uprzywilejowanego dostępu oraz zasobów o wysokiej wartości, krytycznych dla działalności firmy. Upewnij się, że mechanizmy kontroli technicznej i możliwości są wystarczające, aby ograniczyć ryzyko w całym cyklu życia zabezpieczeń (identyfikowanie, ochrona, wykrywanie, reagowanie, odzyskiwanie i zarządzanie). Wspieranie zintegrowanego podejścia między zespołami technologicznymi w celu określania priorytetów zasobów krytycznych dla działania firmy i szybkiego stosowania uczenia się w celu nadążania za ewolucją osoby atakującej. |
Dyscypliny strategii technicznej
| Discipline | Action |
|---|---|
| Dostęp i tożsamość | Wdróż zarządzanie uprzywilejowanym dostępem zgodnie z zasadami just-in-time i just-enough-access. Zabezpieczanie kont administracyjnych przy użyciu poświadczeń odpornych na wyłudzanie informacji i ulepszonego monitorowania Upewnij się, że systemy krytyczne wymagają silnego uwierzytelniania i wymuszają dostęp z najmniejszymi uprawnieniami. Ustanów jasny wgląd w to, kto ma uprzywilejowany dostęp do krytycznych zasobów. |
| Zabezpieczenia infrastruktury | Wzmacnianie i ścisłe monitorowanie infrastruktury hostowania krytycznych aplikacji biznesowych i danych. Zaimplementuj segmentację sieci, aby odizolować zasoby o wysokiej wartości. Wdrażanie rozszerzonego rejestrowania i wykrywania anomalii w celu uzyskania uprzywilejowanego dostępu do infrastruktury krytycznej. Ustal bezpieczne konfiguracje bazowe i zarządzanie konfiguracją dla systemów krytycznych. |
| Zabezpieczenia programistyczne | Określanie priorytetów testowania zabezpieczeń i modelowania zagrożeń dla aplikacji, które przetwarzają lub uzyskują dostęp do krytycznych danych biznesowych. Zaimplementuj bezpieczne rozwiązania programistyczne i zabezpieczenia łańcucha dostaw dla aplikacji krytycznych dla działania firmy. Ustanów mechanizmy kontroli na poziomie aplikacji w celu ochrony poufnych danych i zapobiegania nieautoryzowanemu dostępowi. |
| Zabezpieczenia danych | Klasyfikowanie i etykietowanie krytycznych danych biznesowych w celu włączenia odpowiednich mechanizmów kontroli ochrony. Zaimplementuj mechanizmy zapobiegania utracie danych, szyfrowania i kontroli dostępu dostosowane do krytycznego działania danych. 3. Monitoruj nietypowe wzorce dostępu do danych i potencjalne eksfiltrację informacji o wysokiej wartości. |
| Zabezpieczenia OT i IoT | Zidentyfikuj systemy IoT i OT, które mają krytyczne znaczenie dla działania firmy lub mogą mieć wpływ na bezpieczeństwo fizyczne. Zaimplementuj segmentację sieci i ulepszone monitorowanie dla tych systemów. Zabezpieczanie uprzywilejowanego dostępu do platform zarządzania technologią operacyjną. |
Dyscypliny operacyjne
| Discipline | Action |
|---|---|
| SecOps | Określanie priorytetów monitorowania i reagowania na krytyczne zasoby i uprzywilejowany dostęp. Zaimplementuj ulepszone wyszukiwanie zagrożeń i wykrywanie ataków przeznaczonych dla systemów o wysokiej wartości. Ustanów przyspieszone procedury reagowania na zdarzenia dotyczące naruszeń dotyczących krytycznych zasobów. Użyj analizy zagrożeń, aby przewidywać ataki na cenne cele. |
| Zarządzanie stanem zabezpieczeń | Ciągła ocena stanu zabezpieczeń krytycznych zasobów i uprzywilejowanych ścieżek dostępu. Określanie priorytetów korygowania luk w zabezpieczeniach w oparciu o krytyczne znaczenie zasobów i wpływ na działalność biznesową. Monitorowanie zgodności z punktami odniesienia zabezpieczeń dla systemów o wysokiej wartości. Śledzenie i raportowanie stanu zabezpieczeń zasobów krytycznych dla działania firmy do kierownictwa. |
Wymagane filary technologii
Filary technologii reprezentują podstawowe Microsoft możliwości zabezpieczeń, które obsługują ten scenariusz biznesowy.
| Filar | Zakresu | Entra |
|---|---|---|
| Identity | Microsoft Purview integruje się z Dostępem warunkowym, aby wymuszać mechanizmy kontroli dostępu oparte na tożsamości do danych poufnych przy użyciu etykiet poufności i zasad ochrony przed utratą danych. | Microsoft Entra zapewnia dostęp warunkowy i nadzór nad tożsamościami, aby tylko autoryzowani użytkownicy i usługi mogli uzyskać dostęp do poufnych danych. |
| Punkty końcowe | Microsoft Purview Endpoint DLP rozszerza zasady ochrony danych na punkty końcowe, zapobiegając nieautoryzowanym transferom danych i zapewniając ochronę poufnych informacji na urządzeniach. | Microsoft Entra Wymusza kontrolę dostępu opartą na urządzeniach, zapewniając, że tylko zgodne i zaufane urządzenia mogą uzyskiwać dostęp do chronionych danych. |
| Networks | Microsoft Purview monitoruje przenoszenie danych przez granice sieci i integruje się z narzędziami zabezpieczeń sieci w celu wykrywania i zapobiegania eksfiltracji danych. | Microsoft Entra stosuje warunki dostępu opartego na lokalizacji i sieci za pomocą zasad dostępu warunkowego. |
| Aplikacje | Microsoft Purview stosuje etykiety poufności i zasady DLP w aplikacjach Microsoft 365, aplikacjach SaaS i lokalnych udziałach plików w celu zapewnienia spójnej ochrony danych. | Microsoft Entra kontroluje dostęp do aplikacji przy użyciu logowania jednokrotnego, rejestracji aplikacji i zasad dostępu. |
| Data | Microsoft Purview zapewnia podstawowe funkcje zabezpieczeń danych, takie jak etykietowanie poufności, klasyfikacja danych, zapobieganie utracie danych, bariery informacyjne i zarządzanie rekordami. | Microsoft Entra egzekwuje decyzje dotyczące dostępu przy użyciu mechanizmu RBAC (kontroli dostępu opartej na rolach), Privileged Identity Management (PIM) oraz dostępu dokładnie na czas w przypadku operacji wrażliwych. |
| Infrastruktura | Microsoft Purview rozszerza nadzór nad danymi i ochronę infrastruktury w chmurze dzięki integracji z usługami Azure, środowiskami wielochmurowymi i lokalnymi magazynami danych. | Microsoft Entra zarządza dostępem administracyjnym do zasobów w chmurze za pomocą przypisań ról, przeglądów uprawnień i ochrony ról uprzywilejowanych. |
| AI | Microsoft Purview zapewnia funkcje zabezpieczeń i nadzoru nad sztuczną inteligencją, w tym AI Hub zapewniający wgląd w sposób korzystania ze sztucznej inteligencji, etykiety poufności dla treści generowanych przez sztuczną inteligencję oraz mechanizmy zapewniania zgodności dla usługi Copilot i innych usług AI. | Microsoft Entra zabezpiecza dostęp do usług sztucznej inteligencji, wymuszając weryfikację tożsamości, zasady dostępu i nadzór nad osobami, które mogą uzyskiwać dostęp do obciążeń sztucznej inteligencji i konfigurować je. |