Monitorar arquiteturas de segurança Confiança Zero (TIC 3.0) com Microsoft Sentinel

Confiança Zero é uma estratégia de segurança para conceber e implementar os seguintes conjuntos de princípios de segurança:

Verificar explicitamente Usar acesso com privilégios mínimos Supor violação
Sempre autenticar e autorizar com base em todos os dados disponíveis. Restrinja o acesso do usuário com Just-In-Time e Just-Enough-Access (JIT/JEA), políticas adaptativas baseadas em risco e proteção de dados. Minimizar o raio de explosão e segmentar o acesso. Verifique a criptografia de ponta a ponta e use a análise para obter visibilidade, promover a detecção de ameaças e melhorar as defesas.

Este artigo descreve como utilizar a solução Microsoft Sentinel Confiança Zero (TIC 3.0), que ajuda as equipas de governação e conformidade a monitorizar e a responder aos requisitos Confiança Zero de acordo com a iniciativa TRUSTED INTERNET CONNECTIONS (TIC) 3.0.

Microsoft Sentinel soluções são conjuntos de conteúdos agrupados, pré-configurados para um conjunto específico de dados. A solução Confiança Zero (TIC 3.0) inclui uma pasta de trabalho, regras de análise e um playbook, que fornecem uma visualização automatizada dos princípios de Confiança Zero, correlacionados com a estrutura Trust Internet Connections, ajudando as organizações a monitorar as configurações ao longo do tempo.

Observação

Obtenha uma visão abrangente do status de Confiança Zero da sua organização com a iniciativa de Confiança Zero no Gerenciamento de Exposição da Microsoft. Para obter mais informações, consulte Modernize rapidamente sua estratégia de segurança com Confiança Zero | Microsoft Learn.

A solução Confiança Zero e a arquitetura TIC 3.0

Confiança Zero e TIC 3.0 não são os mesmos, mas partilham muitos temas comuns e, em conjunto, fornecem uma história comum. A solução do Microsoft Sentinel para Confiança Zero (TIC 3.0) oferece mapeamentos cruzados detalhados entre o Microsoft Sentinel, o modelo de Confiança Zero e a estrutura TIC 3.0. Essas faixas de pedestres ajudam os usuários a entender melhor as sobreposições entre o modelo Confiança Zero e o framework TIC 3.0.

Embora a solução Microsoft Sentinel para Confiança Zero (TIC 3.0) forneça orientações de melhores práticas, a Microsoft não garante nem implica conformidade. Todos os requisitos, validações e controles da Conexão Confiável com a Internet (TIC) são regidos pela Agência de Segurança Cibernética & de Segurança de Infraestrutura.

A solução Confiança Zero (TIC 3.0) fornece visibilidade e sensibilização situacional para os requisitos de controlo fornecidos com tecnologias da Microsoft em ambientes predominantemente baseados na cloud. A experiência do cliente variará de usuário para usuário, e alguns painéis podem exigir configurações adicionais e modificação de consultas para operação.

As recomendações não implicam a cobertura dos respetivos controlos, uma vez que são, muitas vezes, um de vários cursos de ação para abordar os requisitos, o que é exclusivo de cada cliente. As recomendações devem ser consideradas um ponto de partida para planear uma cobertura total ou parcial dos respetivos requisitos de controlo.

A solução Microsoft Sentinel para Confiança Zero (TIC 3.0) é útil para qualquer um dos seguintes utilizadores e casos de utilização:

  • Governação de segurança, riscos e profissionais de conformidade, para avaliação e relatórios da postura de conformidade
  • Engenheiros e arquitetos, que precisam de conceber cargas de trabalho alinhadas com Confiança Zero e TIC 3.0
  • Analistas de segurança, para criação de alertas e automatização
  • Fornecedores de serviços de segurança geridos (MSSPs) para serviços de consultoria
  • Gestores de segurança, que precisam de rever os requisitos, analisar relatórios, avaliar capacidades

Pré-requisitos

Antes de instalar a solução Confiança Zero (TIC 3.0), certifique-se de que tem os seguintes pré-requisitos:

  • Integrar serviços Microsoft: certifique-se de que tem Microsoft Sentinel e Microsoft Defender para a Cloud ativados na sua subscrição Azure.

  • Requisitos do Microsoft Defender para Nuvem: no Microsoft Defender para Nuvem:

    • Adicione as normas regulamentares necessárias ao seu dashboard. Certifique-se de adicionar o benchmark de segurança do Microsoft Cloud e as Avaliações do NIST SP 800-53 R5 ao painel do Microsoft Defender para Nuvem. Para obter mais informações, veja Adicionar uma norma regulamentar ao seu dashboard na documentação do Microsoft Defender para Nuvem.

    • Exporte continuamente os dados do Microsoft Defender para Nuvem para o espaço de trabalho do Log Analytics. Para obter mais informações, consulte Exportar continuamente os dados do Microsoft Defender para Nuvem.

  • Permissões de usuário necessárias: Para instalar a solução Confiança Zero (TIC 3.0), você deve ter acesso ao seu espaço de trabalho Microsoft Sentinel com permissões do Security Reader.

A solução Confiança Zero (TIC 3.0) também é melhorada por integrações com outros Serviços Microsoft, tais como:

Instalar a solução Confiança Zero (TIC 3.0)

Para implantar a solução Confiança Zero (TIC 3.0) a partir do portal do Azure:

  1. No Microsoft Sentinel, selecione Hub de conteúdos e localize a solução Confiança Zero (TIC 3.0).

  2. No canto inferior direito, selecione Ver detalhes e depois selecione Criar. Selecione a subscrição, o grupo de recursos e a área de trabalho onde pretende instalar a solução e, em seguida, reveja os conteúdos de segurança relacionados que serão implementados.

    Quando terminar, selecione Revisar + Criar para instalar a solução.

Para mais informações sobre a implantação de soluções Microsoft Sentinel, veja Implantar conteúdo e soluções prontas para usar.

Exemplo de uso

Esse cenário mostra como um analista de operações de segurança poderia usar os recursos implantados com a solução Confiança Zero (TIC 3.0) para visualizar dados do Confiança Zero, configurar alertas relacionados ao Confiança Zero e responder com SOAR.

Depois de instalar a solução Confiança Zero (TIC 3.0), use o workbook, as regras de análise e o playbook implantados no seu espaço de trabalho Microsoft Sentinel para gerenciar o Confiança Zero na sua rede.

Visualizar dados de Confiança Zero

Use o livro de exercícios Confiança Zero (TIC 3.0) para visualizar dados do Confiança Zero e explorar consultas:

  1. Navegue até a pasta de trabalho do Microsoft Sentinel Workbooks>Confiança Zero (TIC 3.0) e selecione Exibir pasta de trabalho salva.

    Na página da pasta de trabalho Confiança Zero (TIC 3.0), selecione os recursos do TIC 3.0 que deseja ver. Para este procedimento, selecione Deteção de Intrusões.

    Dica

    Use o alternador Guia no topo da página para exibir ou ocultar recomendações e painéis do guia. Certifique-se de que os detalhes corretos estão selecionados nas opções Subscrição, Área de Trabalho e Intervalo de Tempo para que possa ver os dados específicos que pretende localizar.

  2. Selecione os cartões de controlo que pretende apresentar. Para esse procedimento, selecione Adaptive Controle de Acesso e continue rolando para visualizar o cartão exibido.

    Captura da tela do cartão Controle de Acesso Adaptativo.

    Dica

    Use a alternância Guias no canto superior esquerdo para exibir ou ocultar recomendações e painéis de orientação. Por exemplo, isso pode ser útil quando você acessa o livro de exercícios pela primeira vez, mas desnecessário depois que você entende os conceitos relevantes.

  3. Explorar consultas. Por exemplo, no canto superior direito do cartão Controle de Acesso Adaptável, selecione o menu de três pontos Opções e, em seguida, selecione Abrir a consulta da última execução na exibição Logs.

    A consulta abre na página de Logs do Microsoft Sentinel:

    Captura de ecrã da consulta selecionada na página Registos do Microsoft Sentinel.

No Microsoft Sentinel, navegue para a área Análise. Veja as regras de análise completas implementadas com a solução Confiança Zero (TIC 3.0) ao procurar TIC3.0.

Por padrão, a solução Confiança Zero (TIC 3.0) instala um conjunto de regras analíticas configuradas para monitorar a postura de Confiança Zero (TIC 3.0) por família de controle, e você pode personalizar os limiares para alertar as equipes de conformidade sobre alterações na postura.

Por exemplo, se a postura de resiliência da carga de trabalho ficar abaixo de uma porcentagem especificada em uma semana, o Microsoft Sentinel gerará um alerta para detalhar o respectivo status de política (passagem/falha), os ativos identificados e a hora da última avaliação, além de fornecer links discriminados para o Microsoft Defender para Nuvem para ações de correção.

Atualize as regras conforme necessário ou configure uma nova:

Captura de tela do assistente de regra do Analytics.

Para obter mais informações, veja Criar regras de análise personalizadas para detetar ameaças.

Responda com SOAR

No Microsoft Sentinel, acesse a guia Automação>Guias estratégicos ativos e localize o guia estratégicoNotify-GovernanceComplianceTeam.

Utilize este manual de procedimentos para monitorizar automaticamente os alertas de CMMC e notificar a equipa de conformidade de governação com detalhes relevantes através de mensagens de e-mail e do Microsoft Teams. Modifique o manual de procedimentos conforme necessário:

Captura de ecrã do estruturador da aplicação lógica a mostrar um manual de procedimentos de exemplo.

Para obter mais informações, consulte Usar gatilhos e ações em playbooks do Microsoft Sentinel.

Perguntas frequentes

As perguntas a seguir abordam cenários e requisitos comuns para a solução Confiança Zero (TIC 3.0).

Há suporte para visualizações e relatórios personalizados?

Sim. Pode personalizar o seu livro de Confiança Zero (TIC 3.0) para ver dados por subscrição, área de trabalho, tempo, família de controlo ou parâmetros de nível de maturidade e pode exportar e imprimir o seu livro.

Para obter mais informações, consulte Usar pastas de trabalho do Azure Monitor para visualizar e monitorar seus dados.

São necessários produtos adicionais?

Tanto o Microsoft Sentinel quanto o Microsoft Defender para Nuvem são pré-requisitos necessários para esta solução. Para detalhes, veja a seção de Pré-requisitos .

Além desses serviços, cada cartão de controle se baseia em dados de vários serviços, dependendo dos tipos de dados e visualizações exibidos no cartão. Mais de 25 serviços Microsoft fornecem melhoramento para a solução de Confiança Zero (TIC 3.0).

O que devo fazer com painéis sem dados?

Os painéis que não contêm dados fornecem um ponto de partida para atender aos requisitos de controle do Confiança Zero e do TIC 3.0, incluindo recomendações para atender aos respectivos controles.

Há suporte para várias assinaturas, nuvens e locatários?

Sim. Você pode usar os parâmetros de pasta de trabalho, o Azure Lighthouse e o Azure Arc para utilizar a solução de Confiança Zero (TIC 3.0) em todas as suas assinaturas, nuvens e locatários.

Para obter mais informações, consulte Usar pastas de trabalho do Azure Monitor para visualizar e monitorar seus dados e Gerenciar vários locatários no Microsoft Sentinel como um MSSP.

A integração de parceiros é suportada?

Sim. Tanto as pastas de trabalho quanto as regras analíticas são personalizáveis para integrações com serviços de parceiros.

Para obter mais informações, consulte Usar pastas de trabalho do Azure Monitor para visualizar e monitorar seus dados e Exibir detalhes de eventos personalizados em alertas.

Está disponível em regiões governamentais?

Sim. A solução Confiança Zero (TIC 3.0) está em Pré-visualização Pública e implementável em regiões Comerciais/Governamentais. Para obter mais informações, consulte Disponibilidade de recursos da nuvem para clientes comerciais e do Governo dos EUA.

Que permissões são necessárias para utilizar este conteúdo?

Os seguintes papéis Microsoft Sentinel determinam o que os usuários podem fazer com este conteúdo:

Para obter mais informações, veja Permissões no Microsoft Sentinel.