Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como fortalecer a postura e a conformidade usando os princípios do Confiança Zero, como parte do modelo de adoção de segurança da Microsoft [security adoption model]((security-adoption-model.md).
Esse cenário de negócios ajuda você a obter o seguinte resultado:
Aprimore continuamente a postura de segurança e a conformidade
Como líder de negócios, você deve cumprir seu dever fiduciário de proteger contra riscos de segurança. A proteção deve abranger incidentes de segurança contra ameaças em evolução e atender aos requisitos de conformidade regulatória, muitas vezes com os mesmos recursos limitados.
Esse cenário de negócios faz parte do nosso structured adoption model que ajuda você a alcançar metas de negócios usando uma abordagem de segurança moderna fundamentada em princípios Confiança Zero.
Essas diretrizes ajudam sua organização a melhorar a postura de segurança e manter a conformidade identificando continuamente os riscos, priorizando a correção e fortalecendo a proteção em toda a organização.
Como essa orientação funciona
Este artigo faz parte de um modelo de adoção estruturado que conecta a estratégia de segurança à implementação:
Comece com um cenário de negócios como este para definir o resultado que você deseja alcançar.
Identifique as disciplinas de segurança que se aplicam a esse cenário.
Use essas disciplinas para definir a estratégia, a arquitetura, os processos e os controles necessários para o cenário. Trabalhe em cada disciplina para entender o que precisa ser planejado, projetado e implementado em toda a organização.
Use soluções técnicas para implementar esses requisitos usando tecnologias Microsoft, aplicando controles em pilares tecnológicos, como identidade e dados.
Essa abordagem garante que a melhoria da postura de segurança e a conformidade sejam continuamente mantidas como parte de sua arquitetura geral de Confiança Zero, em vez de como um esforço separado.
Por que a postura de segurança requer uma nova abordagem
As organizações enfrentam dois desafios de interseção: defender contra ameaças cada vez mais sofisticadas enquanto cumprem a expansão das obrigações regulatórias e de conformidade.
- Postura de segurança: sua postura de segurança representa a capacidade geral da sua organização de prevenir, detectar e responder a ameaças cibernéticas. Uma postura de segurança forte é mensurável, quantificável e continuamente melhorando à medida que os riscos e as tecnologias evoluem.
- Conformidade regulatória: a conformidade regulatória requer a adesão a leis, regulamentos e padrões do setor, como GDPR, CCPA, HIPAA e requisitos de residência de dados. A conformidade não é um esforço único, requer controles sustentados, evidências e disciplina operacional.
Você pode atender a esses dois requisitos com:
- Uma abordagem sistemática para implementar controles de segurança
- Recursos integrados que geralmente excedem os requisitos de conformidade
- Ferramentas integradas que reduzem a complexidade e os custos operacionais
- Acompanhamento de progresso e relatórios mensuráveis
Valor comercial
O valor de melhorar continuamente a postura de segurança e a conformidade beneficia toda a organização, mas é diferente para funções diferentes.
| Funções | Valor |
|---|---|
| Liderança empresarial | Operar com segurança integrada que se alinha aos resultados dos negócios sem introduzir atritos desnecessários. Reduza o tempo de recuperação após incidentes de segurança ao atender aos requisitos regulatórios e legislativos. Limite o impacto financeiro, legal e de reputação de falhas de segurança e conformidade. |
| Funções de tecnologia | Estabeleça uma postura de segurança padronizada com conformidade automatizada, custos previsíveis e redução do atrito operacional ao atender aos requisitos de tecnologia e segurança. |
| Direitos de acesso | Obtenha visibilidade e controle aprimorados sobre o risco organizacional. Aumente incrementalmente o atrito de ataque para reduzir o retorno do invasor sobre o investimento (ROI) e limite o raio de explosão e as superfícies de ataque expostas. |
Alinhar disciplinas de segurança
As disciplinas de segurança representam as áreas estruturadas de responsabilidade necessárias para entregar esse cenário de negócios.
- As disciplinas de planejamento e supervisão definem a estratégia, a governança e a coordenação entre organizações necessárias.
- As disciplinas de estratégia técnica definem as funcionalidades de arquitetura, operacional e controle necessárias.
- As disciplinas operacionais garantem que os controles de segurança permaneçam eficazes ao longo do tempo por meio do monitoramento, resposta e melhoria contínua. Eles detectam uso indevido, respondem a ameaças e impulsionam melhorias contínuas na postura de segurança.
Disciplinas de planejamento e supervisão
| Discipline | Ação |
|---|---|
| Estratégia, integração e governança | Estabeleça processos de governança que definem a postura de segurança e as metas de conformidade, as prioridades e a tolerância a riscos. Defina objetivos mensuráveis e acompanhe o progresso em direção à maturidade da segurança. |
| Arquitetura de segurança de ponta a ponta | Implemente controles de segurança e monitoramento em toda a propriedade tecnológica. Integre esses controles em uma exibição unificada para proprietários e gerentes de ativos e arquiteturas de design que são seguras por padrão, ao mesmo tempo em que dão suporte aos requisitos de conformidade. |
Disciplinas de estratégia técnica
| Discipline | Ação |
|---|---|
| Acesso e identidades | Verifique se a organização tem uma abordagem intencional e sólida para gerenciar o acesso aos ativos. Implemente controles de segurança baseados em identidade que dão suporte a princípios Confiança Zero e forneçam visibilidade dos padrões de acesso. |
| Segurança de infraestrutura | Aplicar e monitorar controles de segurança de forma consistente e eficaz em todos os ativos de infraestrutura em todo o ambiente tecnológico, incluindo todos os ambientes de nuvem, datacenters on-premises e sistemas legados. Estabeleça, monitore e imponha linhas de base seguras e padrões de configuração em sistemas operacionais comuns, dispositivos, aplicativos e outros componentes. |
| Segurança de desenvolvimento | Aplicar controles de segurança de forma consistente e eficaz em softwares existentes e em novos desenvolvimentos. Integre e automatize a inclusão de controles de segurança em processos de desenvolvimento. Estabeleça processos para corrigir rapidamente falhas de segurança que são encontradas a qualquer momento durante o ciclo de vida do software, incluindo após a versão. |
| Segurança de dados | Aplique de forma consistente e eficaz controles de segurança para garantir garantias de segurança e privacidade para ativos de dados que armazenam propriedade intelectual, segredos comerciais, dados regulamentados e outros dados confidenciais. Implemente controles que atendam aos requisitos regulatórios e protejam contra perda de dados. |
| Segurança de OT e IoT | Verifique se a organização tem uma abordagem intencional e sólida para dispositivos OT/IoT que interagem com processos físicos e com o mundo físico. |
Disciplinas operacionais
| Discipline | Ação |
|---|---|
| SecOps | Priorize o monitoramento e a mitigação com base nos incidentes de segurança mais frequentes e de maior impacto, usando inteligência de ameaças do SecOps e de fontes externas. Aprimore continuamente os recursos de detecção e resposta. |
| Gerenciamento de postura de segurança | Avalie, meça e melhore continuamente a postura de segurança em toda a organização. Implemente ferramentas como Segurança da Microsoft Exposure Management e Secure Score para acompanhar o progresso. Priorize a correção com base no risco e no impacto nos negócios. |
Pilares de tecnologia necessários
Os pilares de tecnologia representam os principais recursos de segurança Microsoft que dão suporte a esse cenário de negócios.
| Pilar | Gerenciamento de Exposição de Segurança | Segurança Avançada do GitHub | Priva |
|---|---|---|---|
| Identity | Segurança da Microsoft Exposure Management identifica riscos relacionados à identidade, incluindo contas com privilégios excessivos, credenciais obsoletas e caminhos de ataque que exploram configurações incorretas relacionadas à identidade. | GitHub Segurança Avançada detecta credenciais codificadas e chaves de API no código-fonte para reduzir o risco baseado em identidade causado pela exposição de credenciais. A integração com controles de acesso do repositório garante que somente usuários autorizados possam modificar o código confidencial. | Microsoft Priva integra-se ao Microsoft Entra para rastrear quais identidades acessam dados pessoais e oferece suporte a solicitações relacionadas aos direitos dos titulares de dados, ajudando as pessoas a exercer controle sobre suas informações pessoais. |
| Pontos de extremidade | O Segurança da Microsoft Exposure Management reúne vulnerabilidades de endpoints, configurações inadequadas e riscos de exposição, oferecendo uma visão unificada da postura de segurança dos dispositivos. | NA | O Microsoft Priva monitora o tratamento de dados pessoais em endpoints e ajuda a identificar riscos à privacidade decorrentes de dados armazenados nos dispositivos dos usuários. |
| Redes | O Segurança da Microsoft Exposure Management mapeia as superfícies de ataque da rede, identifica serviços expostos e destaca lacunas na segmentação da rede que podem permitir movimentação lateral. | NA | Microsoft Priva ajuda a identificar quando dados pessoais se movem entre limites de rede e dão suporte a avaliações de transferência de dados para conformidade transfronteiriça. |
| Aplicativos | O Gerenciamento de Exposição do Segurança da Microsoft descobre vulnerabilidades em aplicativos, configurações arriscadas e TI invisível, ajudando a proteger a superfície de ataque dos aplicativos. | A SAST (verificação de código) no GitHub Advanced Security identifica vulnerabilidades de segurança e erros de codificação antes do lançamento, reduzindo o número de falhas exploráveis em aplicativos implantados. Campanhas de segurança e Copilot Autofixo ajudam as equipes a corrigir problemas em escala, dando suporte a padrões consistentes de segurança do aplicativo. | Microsoft Priva descobre dados pessoais em aplicativos Microsoft 365 e fornece visibilidade de como as informações pessoais são usadas em ferramentas de colaboração. |
| Dados | O Gerenciamento de Exposição do Segurança da Microsoft identifica riscos de exposição de dados, incluindo arquivos excessivamente compartilhados, dados confidenciais em locais vulneráveis e caminhos de ataque relacionados a dados. | A verificação secreta detecta credenciais, tokens e cadeias de conexão expostas em repositórios, enquanto a proteção por push ajuda a evitar novos vazamentos antes de serem confirmados. Isso reduz o risco de acesso a dados por meio de segredos vazados e dá suporte à conformidade com os requisitos de proteção de dados. | Microsoft Priva fornece recursos focados em privacidade, incluindo descoberta de dados pessoais, gerenciamento de riscos de privacidade, automação de solicitação de direitos de entidade e gerenciamento de consentimento. |
| Infraestrutura | O Gerenciamento de Exposição do Segurança da Microsoft oferece visibilidade de vulnerabilidades, configurações inadequadas e lacunas de conformidade em infraestruturas de nuvem e locais em ambientes multinuvem. | A verificação de dependência e a revisão de dependência identificam vulnerabilidades conhecidas em componentes de software livre e arquivos de configuração antes que a infraestrutura ou os aplicativos sejam implantados, reduzindo o risco herdado e dando suporte à postura de infraestrutura segura por padrão. | Microsoft Priva estende a visibilidade da privacidade aos dados armazenados em toda a infraestrutura de nuvem, ajudando as organizações a manter a conformidade de privacidade em ambientes multinuvem. |
| IA | O Gerenciamento de Exposição do Segurança da Microsoft usa IA para modelar caminhos de ataque, priorizar riscos com base na explorabilidade e no impacto nos negócios e fornecer recomendações inteligentes para aprimoramentos da postura de segurança. | GitHub Segurança Avançada examina códigos assistidos por IA e escritos por humanos, ajudando as equipes a manter padrões de segurança à medida que a IA acelera o desenvolvimento. A correção assistida por IA acelera a correção de vulnerabilidades sem ignorar os controles de segurança. | Microsoft Priva dá suporte à conformidade de privacidade para cargas de trabalho de IA, ajudando as organizações a entender como os dados pessoais são usados em cenários de treinamento e inferência de IA. |