Identyfikowanie i ochrona krytycznych zasobów biznesowych

W tym artykule wyjaśniono, jak identyfikować i chronić krytyczne zasoby biznesowe przy użyciu zasad Zero Trust w ramach modelu wdrażania zabezpieczeń Microsoft.

Ten scenariusz biznesowy pomaga osiągnąć następujący wynik:

Identyfikowanie i ochrona krytycznych zasobów biznesowych

Jako lider biznesowy musisz zadbać o to, aby systemy, dane i procesy stanowiące podstawę funkcjonowania Twojej organizacji były chronione przed ukierunkowanymi zagrożeniami oraz zagrożeniami o poważnych skutkach. Nie wszystkie aktywa mają równe znaczenie — niektóre reprezentują skoncentrowane ryzyko i wymagają silniejszej, bardziej ukierunkowanej ochrony.

Kluczowym wynikiem ochrony krytycznych zasobów biznesowych jest zabezpieczenie uprzywilejowanego dostępu, który je kontroluje. Tożsamości uprzywilejowane i ścieżki dostępu stanowią skoncentrowane ryzyko, ponieważ zapewniają kontrolę administracyjną nad krytycznymi systemami i danymi. W przypadku naruszenia zabezpieczeń mogą one umożliwić powszechny wpływ w całej organizacji.

Ten scenariusz koncentruje się na zapewnieniu, że krytyczne zasoby są chronione i że dostęp do tych zasobów jest ściśle kontrolowany i spójnie kontrolowany, dzięki czemu tylko zaufany i autoryzowany dostęp jest dozwolony.

Dzięki temu Organizacja może zmniejszyć ryzyko ataków o dużym wpływie, chronić operacje biznesowe, przychody i reputację przed zakłóceniami lub naruszeniem zabezpieczeń.

Jak działają te wskazówki

Ten artykuł jest częścią ustrukturyzowanego modelu wdrażania , który łączy strategię zabezpieczeń z implementacją:

  • Zacznij od scenariuszy biznesowych , takich jak ten, aby zdefiniować wynik, który chcesz osiągnąć.

  • Określ dziedziny zabezpieczeń, które mają zastosowanie w tym scenariuszu.

    Te dyscypliny służą do definiowania wymaganej strategii, architektury, procesów i kontrolek dla scenariusza. Współpracuj z każdą dyscypliną, aby zrozumieć, co należy zaplanować, zaprojektować i zaimplementować w całej organizacji.

  • Użyj rozwiązań technicznych w celu zaimplementowania tych wymagań przy użyciu technologii Microsoft, stosowania kontrolek w filarach technologii takich jak tożsamość i dane.

Takie podejście zapewnia, że inwestycje w zabezpieczenia koncentrują się na zasobach, które mają największe znaczenie dla firmy, a jednocześnie dostęp do tych zasobów podlega konsekwentnym zasadom kontroli, co zmniejsza ryzyko poważnego incydentu bezpieczeństwa i wzmacnia ogólną odporność organizacji.

Dlaczego ochrona krytycznych zasobów wymaga nowego podejścia

Organizacje korzystają z dostępności, integralności i poufności swoich systemów biznesowych i danych, aby uruchamiać swoje operacje biznesowe, akceptować przychody klientów, realizować swoją misję i nie tylko. Gdy podmioty zagrożeń (osoby atakujące w zakresie cyberbezpieczeństwa) naruszyją zabezpieczenia tych zasobów systemu i danych, organizacje stoją w obliczu bezpośrednich kosztów, a także ryzyka związanego z życiem, bezpieczeństwem, misją, przychodami, reputacją, udziałem w rynku i nie tylko.

Na tym diagramie pokazano, jak te krytyczne zasoby biznesowe muszą być zabezpieczone na poziomie większym niż inne.

Diagram przedstawiający dwie kategorie zasobów krytycznych dla działania firmy: zasoby o wysokiej wartości z wewnętrzną wartością biznesową oraz uprzywilejowane konta dostępu i systemy kontrolujące te zasoby.

Nie wszystkie systemy i dane mają równy wpływ na działalność biznesową. Zasoby krytyczne dla działania firmy dzielą się na dwie kategorie:

  • Aktywa o wysokiej wartości — aktywa o wysokiej wartości to systemy i dane, których naruszenie może spowodować poważne szkody finansowe lub operacyjne, do bankructwa lub upadłości. Te aktywa są często celem kradzieży, wymuszenia lub zniszczenia.
  • Dostęp uprzywilejowany — dostęp uprzywilejowany reprezentuje skoncentrowane ryzyko — tożsamości, konta i narzędzia kontrolujące zasoby o wysokiej wartości. Naruszenie uprzywilejowanego dostępu (za pośrednictwem kont administratorów IT, stacji roboczych i innych systemów) zapewnia powszechny wpływ i musi być chronione na tym samym poziomie lub wyższym poziomie zasobów o wysokiej wartości.

Wartość biznesowa

Wartość zabezpieczania krytycznych zasobów przynosi korzyści całej organizacji, ale różni się rolą.

Role Wartość
Kierownictwo firmy Chroń najcenniejsze zasoby organizacyjne, które napędzają przychody, sukces misji i przewagę konkurencyjną.

Zminimalizuj wpływ biznesowy na ataki ukierunkowane na systemy i dane o wysokiej wartości.

Upewnij się, że dostęp uprzywilejowany jest zabezpieczony, aby zapobiec nieautoryzowanej kontroli krytycznych zasobów.
Role technologii Skup się na inwestycjach w zabezpieczenia na aktywach, które mają największe znaczenie dla firmy.

Ogranicz skalę skutków naruszeń bezpieczeństwa, zabezpieczając uprzywilejowane kanały dostępu.

Zaimplementuj ustandaryzowane zabezpieczenia dla zidentyfikowanych krytycznych zasobów w całej infrastrukturze technicznej.
Role zabezpieczeń Określanie priorytetów działań związanych z zabezpieczeniami na podstawie wpływu biznesowego, a nie złożoności technicznej.

Zapewnij pełną widoczność kluczowych zasobów i uprzywilejowanych ścieżek dostępu.

Zaimplementuj mechanizmy kontroli ochrony w głębi systemu dla celów o wysokiej wartości, które najprawdopodobniej zostaną zaatakowane.

Dopasowywanie dyscyplin zabezpieczeń

Dyscypliny zabezpieczeń reprezentują ustrukturyzowane obszary odpowiedzialności wymagane do realizacji tego scenariusza biznesowego.

  • Dyscypliny planowania i nadzoru definiują wymaganą strategię, ład i koordynację między organizacjami.
  • Dyscypliny strategii technicznej definiują wymagane możliwości architektury, działania i kontroli.
  • Dyscypliny operacyjne zapewniają, że mechanizmy kontroli zabezpieczeń pozostają skuteczne w czasie dzięki monitorowaniu, reagowaniu i ciągłym ulepszaniu. Wykrywają nieprawidłowe użycie, reagują na zagrożenia i prowadzą do ciągłych ulepszeń stanu zabezpieczeń.

Planowanie i dyscypliny nadzoru

Discipline Action
Strategia, integracja i ład Ustanów wyraźną strategię, ład, zasady i procesy, aby kierować zespołami w zakresie identyfikowania i określania priorytetów zasobów krytycznych dla działania firmy oraz uprzywilejowanego dostępu.

Wspieranie podejścia do ciągłego uczenia się w celu ciągłego ulepszania możliwości identyfikowania, ochrony, wykrywania, reagowania, odzyskiwania i zarządzania krytycznymi dla działania firmy aktywami i uprzywilejowanym dostępem.

Należy zapewnić, aby ład organizacyjny nadawał kierunek procesom międzyzespołowym i je monitorował, tak aby zagwarantować skoordynowane podejście w zespołach ds. bezpieczeństwa, technologii i biznesu.
Kompleksowa architektura zabezpieczeń Zapewnij, aby architektury bezpieczeństwa w sposób jednoznaczny wymagały, obejmowały i traktowały priorytetowo bezpieczeństwo uprzywilejowanego dostępu oraz zasobów o wysokiej wartości, krytycznych dla działalności firmy.

Upewnij się, że mechanizmy kontroli technicznej i możliwości są wystarczające, aby ograniczyć ryzyko w całym cyklu życia zabezpieczeń (identyfikowanie, ochrona, wykrywanie, reagowanie, odzyskiwanie i zarządzanie).

Wspieranie zintegrowanego podejścia między zespołami technologicznymi w celu określania priorytetów zasobów krytycznych dla działania firmy i szybkiego stosowania uczenia się w celu nadążania za ewolucją osoby atakującej.

Dyscypliny strategii technicznej

Discipline Action
Dostęp i tożsamość Wdróż zarządzanie uprzywilejowanym dostępem zgodnie z zasadami just-in-time i just-enough-access.

Zabezpieczanie kont administracyjnych przy użyciu poświadczeń odpornych na wyłudzanie informacji i ulepszonego monitorowania

Upewnij się, że systemy krytyczne wymagają silnego uwierzytelniania i wymuszają dostęp z najmniejszymi uprawnieniami.

Ustanów jasny wgląd w to, kto ma uprzywilejowany dostęp do krytycznych zasobów.
Zabezpieczenia infrastruktury Wzmacnianie i ścisłe monitorowanie infrastruktury hostowania krytycznych aplikacji biznesowych i danych.

Zaimplementuj segmentację sieci, aby odizolować zasoby o wysokiej wartości.

Wdrażanie rozszerzonego rejestrowania i wykrywania anomalii w celu uzyskania uprzywilejowanego dostępu do infrastruktury krytycznej.

Ustal bezpieczne konfiguracje bazowe i zarządzanie konfiguracją dla systemów krytycznych.
Zabezpieczenia programistyczne Określanie priorytetów testowania zabezpieczeń i modelowania zagrożeń dla aplikacji, które przetwarzają lub uzyskują dostęp do krytycznych danych biznesowych.

Zaimplementuj bezpieczne rozwiązania programistyczne i zabezpieczenia łańcucha dostaw dla aplikacji krytycznych dla działania firmy.

Ustanów mechanizmy kontroli na poziomie aplikacji w celu ochrony poufnych danych i zapobiegania nieautoryzowanemu dostępowi.
Zabezpieczenia danych Klasyfikowanie i etykietowanie krytycznych danych biznesowych w celu włączenia odpowiednich mechanizmów kontroli ochrony.

Zaimplementuj mechanizmy zapobiegania utracie danych, szyfrowania i kontroli dostępu dostosowane do krytycznego działania danych.

3. Monitoruj nietypowe wzorce dostępu do danych i potencjalne eksfiltrację informacji o wysokiej wartości.
Zabezpieczenia OT i IoT Zidentyfikuj systemy IoT i OT, które mają krytyczne znaczenie dla działania firmy lub mogą mieć wpływ na bezpieczeństwo fizyczne.

Zaimplementuj segmentację sieci i ulepszone monitorowanie dla tych systemów.

Zabezpieczanie uprzywilejowanego dostępu do platform zarządzania technologią operacyjną.

Dyscypliny operacyjne

Discipline Action
SecOps Określanie priorytetów monitorowania i reagowania na krytyczne zasoby i uprzywilejowany dostęp.

Zaimplementuj ulepszone wyszukiwanie zagrożeń i wykrywanie ataków przeznaczonych dla systemów o wysokiej wartości.

Ustanów przyspieszone procedury reagowania na zdarzenia dotyczące naruszeń dotyczących krytycznych zasobów.

Użyj analizy zagrożeń, aby przewidywać ataki na cenne cele.
Zarządzanie stanem zabezpieczeń Ciągła ocena stanu zabezpieczeń krytycznych zasobów i uprzywilejowanych ścieżek dostępu.

Określanie priorytetów korygowania luk w zabezpieczeniach w oparciu o krytyczne znaczenie zasobów i wpływ na działalność biznesową.

Monitorowanie zgodności z punktami odniesienia zabezpieczeń dla systemów o wysokiej wartości.

Śledzenie i raportowanie stanu zabezpieczeń zasobów krytycznych dla działania firmy do kierownictwa.

Wymagane filary technologii

Filary technologii reprezentują podstawowe Microsoft możliwości zabezpieczeń, które obsługują ten scenariusz biznesowy.

Filar Zakresu Entra
Identity Microsoft Purview integruje się z Dostępem warunkowym, aby wymuszać mechanizmy kontroli dostępu oparte na tożsamości do danych poufnych przy użyciu etykiet poufności i zasad ochrony przed utratą danych. Microsoft Entra zapewnia dostęp warunkowy i nadzór nad tożsamościami, aby tylko autoryzowani użytkownicy i usługi mogli uzyskać dostęp do poufnych danych.
Punkty końcowe Microsoft Purview Endpoint DLP rozszerza zasady ochrony danych na punkty końcowe, zapobiegając nieautoryzowanym transferom danych i zapewniając ochronę poufnych informacji na urządzeniach. Microsoft Entra Wymusza kontrolę dostępu opartą na urządzeniach, zapewniając, że tylko zgodne i zaufane urządzenia mogą uzyskiwać dostęp do chronionych danych.
Networks Microsoft Purview monitoruje przenoszenie danych przez granice sieci i integruje się z narzędziami zabezpieczeń sieci w celu wykrywania i zapobiegania eksfiltracji danych. Microsoft Entra stosuje warunki dostępu opartego na lokalizacji i sieci za pomocą zasad dostępu warunkowego.
Aplikacje Microsoft Purview stosuje etykiety poufności i zasady DLP w aplikacjach Microsoft 365, aplikacjach SaaS i lokalnych udziałach plików w celu zapewnienia spójnej ochrony danych. Microsoft Entra kontroluje dostęp do aplikacji przy użyciu logowania jednokrotnego, rejestracji aplikacji i zasad dostępu.
Data Microsoft Purview zapewnia podstawowe funkcje zabezpieczeń danych, takie jak etykietowanie poufności, klasyfikacja danych, zapobieganie utracie danych, bariery informacyjne i zarządzanie rekordami. Microsoft Entra egzekwuje decyzje dotyczące dostępu przy użyciu mechanizmu RBAC (kontroli dostępu opartej na rolach), Privileged Identity Management (PIM) oraz dostępu dokładnie na czas w przypadku operacji wrażliwych.
Infrastruktura Microsoft Purview rozszerza nadzór nad danymi i ochronę infrastruktury w chmurze dzięki integracji z usługami Azure, środowiskami wielochmurowymi i lokalnymi magazynami danych. Microsoft Entra zarządza dostępem administracyjnym do zasobów w chmurze za pomocą przypisań ról, przeglądów uprawnień i ochrony ról uprzywilejowanych.
AI Microsoft Purview zapewnia funkcje zabezpieczeń i nadzoru nad sztuczną inteligencją, w tym AI Hub zapewniający wgląd w sposób korzystania ze sztucznej inteligencji, etykiety poufności dla treści generowanych przez sztuczną inteligencję oraz mechanizmy zapewniania zgodności dla usługi Copilot i innych usług AI. Microsoft Entra zabezpiecza dostęp do usług sztucznej inteligencji, wymuszając weryfikację tożsamości, zasady dostępu i nadzór nad osobami, które mogą uzyskiwać dostęp do obciążeń sztucznej inteligencji i konfigurować je.

Następne kroki

Dowiedz się więcej o ochronie uprzywilejowanego dostępu.