Fortalecer a postura e a conformidade de segurança

Este artigo explica como fortalecer a postura e a conformidade usando os princípios do Confiança Zero, como parte do modelo de adoção de segurança da Microsoft [security adoption model]((security-adoption-model.md).

Esse cenário de negócios ajuda você a obter o seguinte resultado:

Aprimore continuamente a postura de segurança e a conformidade

Como líder de negócios, você deve cumprir seu dever fiduciário de proteger contra riscos de segurança. A proteção deve abranger incidentes de segurança contra ameaças em evolução e atender aos requisitos de conformidade regulatória, muitas vezes com os mesmos recursos limitados.

Esse cenário de negócios faz parte do nosso structured adoption model que ajuda você a alcançar metas de negócios usando uma abordagem de segurança moderna fundamentada em princípios Confiança Zero.

Essas diretrizes ajudam sua organização a melhorar a postura de segurança e manter a conformidade identificando continuamente os riscos, priorizando a correção e fortalecendo a proteção em toda a organização.

Como essa orientação funciona

Este artigo faz parte de um modelo de adoção estruturado que conecta a estratégia de segurança à implementação:

  • Comece com um cenário de negócios como este para definir o resultado que você deseja alcançar.

  • Identifique as disciplinas de segurança que se aplicam a esse cenário.

    Use essas disciplinas para definir a estratégia, a arquitetura, os processos e os controles necessários para o cenário. Trabalhe em cada disciplina para entender o que precisa ser planejado, projetado e implementado em toda a organização.

  • Use soluções técnicas para implementar esses requisitos usando tecnologias Microsoft, aplicando controles em pilares tecnológicos, como identidade e dados.

Essa abordagem garante que a melhoria da postura de segurança e a conformidade sejam continuamente mantidas como parte de sua arquitetura geral de Confiança Zero, em vez de como um esforço separado.

Por que a postura de segurança requer uma nova abordagem

As organizações enfrentam dois desafios de interseção: defender contra ameaças cada vez mais sofisticadas enquanto cumprem a expansão das obrigações regulatórias e de conformidade.

  • Postura de segurança: sua postura de segurança representa a capacidade geral da sua organização de prevenir, detectar e responder a ameaças cibernéticas. Uma postura de segurança forte é mensurável, quantificável e continuamente melhorando à medida que os riscos e as tecnologias evoluem.
  • Conformidade regulatória: a conformidade regulatória requer a adesão a leis, regulamentos e padrões do setor, como GDPR, CCPA, HIPAA e requisitos de residência de dados. A conformidade não é um esforço único, requer controles sustentados, evidências e disciplina operacional.

Você pode atender a esses dois requisitos com:

  • Uma abordagem sistemática para implementar controles de segurança
  • Recursos integrados que geralmente excedem os requisitos de conformidade
  • Ferramentas integradas que reduzem a complexidade e os custos operacionais
  • Acompanhamento de progresso e relatórios mensuráveis

Valor comercial

O valor de melhorar continuamente a postura de segurança e a conformidade beneficia toda a organização, mas é diferente para funções diferentes.

Funções Valor
Liderança empresarial Operar com segurança integrada que se alinha aos resultados dos negócios sem introduzir atritos desnecessários. Reduza o tempo de recuperação após incidentes de segurança ao atender aos requisitos regulatórios e legislativos. Limite o impacto financeiro, legal e de reputação de falhas de segurança e conformidade.
Funções de tecnologia Estabeleça uma postura de segurança padronizada com conformidade automatizada, custos previsíveis e redução do atrito operacional ao atender aos requisitos de tecnologia e segurança.
Direitos de acesso Obtenha visibilidade e controle aprimorados sobre o risco organizacional. Aumente incrementalmente o atrito de ataque para reduzir o retorno do invasor sobre o investimento (ROI) e limite o raio de explosão e as superfícies de ataque expostas.

Alinhar disciplinas de segurança

As disciplinas de segurança representam as áreas estruturadas de responsabilidade necessárias para entregar esse cenário de negócios.

  • As disciplinas de planejamento e supervisão definem a estratégia, a governança e a coordenação entre organizações necessárias.
  • As disciplinas de estratégia técnica definem as funcionalidades de arquitetura, operacional e controle necessárias.
  • As disciplinas operacionais garantem que os controles de segurança permaneçam eficazes ao longo do tempo por meio do monitoramento, resposta e melhoria contínua. Eles detectam uso indevido, respondem a ameaças e impulsionam melhorias contínuas na postura de segurança.

Disciplinas de planejamento e supervisão

Discipline Ação
Estratégia, integração e governança Estabeleça processos de governança que definem a postura de segurança e as metas de conformidade, as prioridades e a tolerância a riscos. Defina objetivos mensuráveis e acompanhe o progresso em direção à maturidade da segurança.
Arquitetura de segurança de ponta a ponta Implemente controles de segurança e monitoramento em toda a propriedade tecnológica. Integre esses controles em uma exibição unificada para proprietários e gerentes de ativos e arquiteturas de design que são seguras por padrão, ao mesmo tempo em que dão suporte aos requisitos de conformidade.

Disciplinas de estratégia técnica

Discipline Ação
Acesso e identidades Verifique se a organização tem uma abordagem intencional e sólida para gerenciar o acesso aos ativos.

Implemente controles de segurança baseados em identidade que dão suporte a princípios Confiança Zero e forneçam visibilidade dos padrões de acesso.
Segurança de infraestrutura Aplicar e monitorar controles de segurança de forma consistente e eficaz em todos os ativos de infraestrutura em todo o ambiente tecnológico, incluindo todos os ambientes de nuvem, datacenters on-premises e sistemas legados.

Estabeleça, monitore e imponha linhas de base seguras e padrões de configuração em sistemas operacionais comuns, dispositivos, aplicativos e outros componentes.
Segurança de desenvolvimento Aplicar controles de segurança de forma consistente e eficaz em softwares existentes e em novos desenvolvimentos.

Integre e automatize a inclusão de controles de segurança em processos de desenvolvimento.

Estabeleça processos para corrigir rapidamente falhas de segurança que são encontradas a qualquer momento durante o ciclo de vida do software, incluindo após a versão.
Segurança de dados Aplique de forma consistente e eficaz controles de segurança para garantir garantias de segurança e privacidade para ativos de dados que armazenam propriedade intelectual, segredos comerciais, dados regulamentados e outros dados confidenciais.

Implemente controles que atendam aos requisitos regulatórios e protejam contra perda de dados.
Segurança de OT e IoT Verifique se a organização tem uma abordagem intencional e sólida para dispositivos OT/IoT que interagem com processos físicos e com o mundo físico.

Disciplinas operacionais

Discipline Ação
SecOps Priorize o monitoramento e a mitigação com base nos incidentes de segurança mais frequentes e de maior impacto, usando inteligência de ameaças do SecOps e de fontes externas. Aprimore continuamente os recursos de detecção e resposta.
Gerenciamento de postura de segurança Avalie, meça e melhore continuamente a postura de segurança em toda a organização.

Implemente ferramentas como Segurança da Microsoft Exposure Management e Secure Score para acompanhar o progresso.

Priorize a correção com base no risco e no impacto nos negócios.

Pilares de tecnologia necessários

Os pilares de tecnologia representam os principais recursos de segurança Microsoft que dão suporte a esse cenário de negócios.

Pilar Gerenciamento de Exposição de Segurança Segurança Avançada do GitHub Priva
Identity Segurança da Microsoft Exposure Management identifica riscos relacionados à identidade, incluindo contas com privilégios excessivos, credenciais obsoletas e caminhos de ataque que exploram configurações incorretas relacionadas à identidade. GitHub Segurança Avançada detecta credenciais codificadas e chaves de API no código-fonte para reduzir o risco baseado em identidade causado pela exposição de credenciais. A integração com controles de acesso do repositório garante que somente usuários autorizados possam modificar o código confidencial. Microsoft Priva integra-se ao Microsoft Entra para rastrear quais identidades acessam dados pessoais e oferece suporte a solicitações relacionadas aos direitos dos titulares de dados, ajudando as pessoas a exercer controle sobre suas informações pessoais.
Pontos de extremidade O Segurança da Microsoft Exposure Management reúne vulnerabilidades de endpoints, configurações inadequadas e riscos de exposição, oferecendo uma visão unificada da postura de segurança dos dispositivos. NA O Microsoft Priva monitora o tratamento de dados pessoais em endpoints e ajuda a identificar riscos à privacidade decorrentes de dados armazenados nos dispositivos dos usuários.
Redes O Segurança da Microsoft Exposure Management mapeia as superfícies de ataque da rede, identifica serviços expostos e destaca lacunas na segmentação da rede que podem permitir movimentação lateral. NA Microsoft Priva ajuda a identificar quando dados pessoais se movem entre limites de rede e dão suporte a avaliações de transferência de dados para conformidade transfronteiriça.
Aplicativos O Gerenciamento de Exposição do Segurança da Microsoft descobre vulnerabilidades em aplicativos, configurações arriscadas e TI invisível, ajudando a proteger a superfície de ataque dos aplicativos. A SAST (verificação de código) no GitHub Advanced Security identifica vulnerabilidades de segurança e erros de codificação antes do lançamento, reduzindo o número de falhas exploráveis em aplicativos implantados. Campanhas de segurança e Copilot Autofixo ajudam as equipes a corrigir problemas em escala, dando suporte a padrões consistentes de segurança do aplicativo. Microsoft Priva descobre dados pessoais em aplicativos Microsoft 365 e fornece visibilidade de como as informações pessoais são usadas em ferramentas de colaboração.
Dados O Gerenciamento de Exposição do Segurança da Microsoft identifica riscos de exposição de dados, incluindo arquivos excessivamente compartilhados, dados confidenciais em locais vulneráveis e caminhos de ataque relacionados a dados. A verificação secreta detecta credenciais, tokens e cadeias de conexão expostas em repositórios, enquanto a proteção por push ajuda a evitar novos vazamentos antes de serem confirmados. Isso reduz o risco de acesso a dados por meio de segredos vazados e dá suporte à conformidade com os requisitos de proteção de dados. Microsoft Priva fornece recursos focados em privacidade, incluindo descoberta de dados pessoais, gerenciamento de riscos de privacidade, automação de solicitação de direitos de entidade e gerenciamento de consentimento.
Infraestrutura O Gerenciamento de Exposição do Segurança da Microsoft oferece visibilidade de vulnerabilidades, configurações inadequadas e lacunas de conformidade em infraestruturas de nuvem e locais em ambientes multinuvem. A verificação de dependência e a revisão de dependência identificam vulnerabilidades conhecidas em componentes de software livre e arquivos de configuração antes que a infraestrutura ou os aplicativos sejam implantados, reduzindo o risco herdado e dando suporte à postura de infraestrutura segura por padrão. Microsoft Priva estende a visibilidade da privacidade aos dados armazenados em toda a infraestrutura de nuvem, ajudando as organizações a manter a conformidade de privacidade em ambientes multinuvem.
IA O Gerenciamento de Exposição do Segurança da Microsoft usa IA para modelar caminhos de ataque, priorizar riscos com base na explorabilidade e no impacto nos negócios e fornecer recomendações inteligentes para aprimoramentos da postura de segurança. GitHub Segurança Avançada examina códigos assistidos por IA e escritos por humanos, ajudando as equipes a manter padrões de segurança à medida que a IA acelera o desenvolvimento. A correção assistida por IA acelera a correção de vulnerabilidades sem ignorar os controles de segurança. Microsoft Priva dá suporte à conformidade de privacidade para cargas de trabalho de IA, ajudando as organizações a entender como os dados pessoais são usados em cenários de treinamento e inferência de IA.

Próximas Etapas 

Examine as disciplinas de segurança.