Reforçar a postura de segurança e a conformidade

Este artigo explica como fortalecer a postura e a conformidade utilizando princípios Confiança Zero, como parte do modelo de adoção de segurança Microsoft((security-adoption-model.md).

Este cenário empresarial ajuda-o a alcançar o seguinte resultado:

Melhorar continuamente a postura de segurança e a conformidade

Como líder empresarial, deve cumprir o seu dever fiduciário de proteger contra riscos de segurança. A proteção deve abranger incidentes de segurança contra ameaças em evolução e cumprir os requisitos de conformidade regulatória, muitas vezes com os mesmos recursos limitados.

Este cenário de negócio faz parte do nosso modelo de adoção estruturado que o ajuda a alcançar objetivos de negócio usando uma abordagem moderna de segurança fundamentada em princípios Confiança Zero.

Estas orientações ajudam a sua organização a melhorar a postura de segurança e a manter a conformidade, identificando continuamente riscos, priorizando remediações e reforçando a proteção em toda a organização.

Como funciona esta orientação

Este artigo faz parte de um modelo estruturado de adoção que liga a estratégia de segurança à implementação:

  • Comece com um cenário de negócio como este para definir o resultado que pretende alcançar.

  • Identifique as disciplinas de segurança que se aplicam a este cenário.

    Use essas disciplinas para definir a estratégia, arquitetura, processos e controlos necessários para o cenário. Trabalhe em cada disciplina para compreender o que precisa de ser planeado, desenhado e implementado em toda a organização.

  • Utilize soluções técnicas para implementar esses requisitos utilizando tecnologias Microsoft, aplicando controlos em pilares tecnológicos como identidade e dados.

Esta abordagem garante que a melhoria da postura de segurança e a conformidade são continuamente mantidas como parte da sua arquitetura global Confiança Zero, em vez de como um esforço separado.

Por que a postura de segurança exige uma nova abordagem

As organizações enfrentam dois desafios interligados: defender-se contra ameaças cada vez mais sofisticadas enquanto cumprem as crescentes obrigações regulatórias e de conformidade.

  • Postura de segurança: A sua postura de segurança representa a capacidade global da sua organização para prevenir, detetar e responder a ameaças cibernéticas. Uma postura de segurança forte é mensurável, quantificável e em constante melhoria à medida que os riscos e tecnologias evoluem.
  • Conformidade regulamentar: A conformidade regulamentar exige o cumprimento de leis, regulamentos e normas do setor como GDPR, CCPA, HIPAA e requisitos de residência de dados. A conformidade não é um esforço pontual — requer controlos sustentados, evidências e disciplina operacional.

Pode cumprir ambos os requisitos com:

  • Uma abordagem sistemática para implementar controlos de segurança
  • Capacidades incorporadas que frequentemente excedem os requisitos de conformidade
  • Ferramentas integradas que reduzem a complexidade e os custos operacionais
  • Acompanhamento e reporte mensuráveis de progresso

Valor comercial

O valor de melhorar continuamente a postura de segurança e a conformidade beneficia toda a organização, mas é diferente para cada função.

Roles Value
Liderança empresarial Operar com segurança integrada que esteja alinhada com os resultados do negócio sem introduzir atritos desnecessários. Reduzir o tempo de recuperação após incidentes de segurança, cumprindo os requisitos regulamentares e legislativos. Limitar o impacto financeiro, legal e reputacional devido a falhas de segurança e conformidade.
Funções tecnológicas Estabelecer uma postura de segurança padronizada com conformidade automatizada, custos previsíveis e redução de atritos operacionais, cumprindo os requisitos de tecnologia e segurança.
Direitos de acesso Ganhe maior visibilidade e controlo sobre o risco organizacional. Aumentar incrementalmente o atrito de ataque para reduzir o retorno do investimento (ROI) do atacante e limitar o raio de explosão e as superfícies de ataque expostas.

Alinhar as disciplinas de segurança

As disciplinas de segurança representam as áreas estruturadas de responsabilização necessárias para concretizar este cenário de negócio.

  • As disciplinas de planeamento e supervisão definem a estratégia, governação e coordenação interorganizacional necessárias.
  • As disciplinas de estratégia técnica definem as capacidades arquitetónicas, operacionais e de controlo necessárias.
  • As disciplinas operacionais garantem que os controlos de segurança permanecem eficazes ao longo do tempo através da monitorização, resposta e melhoria contínua. Eles detetam o uso indevido, respondem a ameaças e promovem melhorias contínuas na postura de segurança.

Disciplinas de planeamento e supervisão

Discipline Action
Estratégia, integração e governação Estabelecer processos de governação que definam a postura de segurança e os objetivos, prioridades e tolerância ao risco de conformidade. Defina objetivos mensuráveis e acompanhe o progresso rumo à maturidade em segurança.
Arquitetura de segurança de ponta a ponta Implemente controlos de segurança e monitorização em todo o património tecnológico. Integre estes controlos numa visão unificada para proprietários e gestores de ativos, e projete arquiteturas que sejam seguras por defeito, apoiando os requisitos de conformidade.

Disciplinas de estratégia técnica

Discipline Action
Acesso e identidades Garantir que a organização tem uma abordagem intencional e sólida para gerir o acesso aos ativos.

Implementar controlos de segurança baseados em identidade que apoiem os princípios Confiança Zero e proporcionem visibilidade sobre os padrões de acesso.
Segurança da infraestrutura Aplicar, monitorizar e impor controlos de segurança de forma consistente e eficaz em todos os ativos de infraestrutura do ambiente tecnológico, incluindo todas as nuvens, todos os centros de dados locais e os sistemas legados.

Estabelecer, monitorizar e aplicar bases seguras e padrões de configuração em sistemas operativos, dispositivos, aplicações e outros componentes comuns.
Segurança do desenvolvimento Aplicar de forma consistente e eficaz os controlos de segurança em software existente e em novos desenvolvimentos.

Integrar e automatizar a inclusão de controlos de segurança nos processos de desenvolvimento.

Estabelecer processos para corrigir rapidamente falhas de segurança que sejam detetadas a qualquer momento durante o ciclo de vida do software, incluindo após o lançamento.
Segurança dos dados Aplicar de forma consistente e eficaz os controlos de segurança para garantir garantias de segurança e privacidade para ativos de dados que armazenam propriedade intelectual, segredos comerciais, dados regulados e outros dados sensíveis.

Implemente controlos que cumpram os requisitos regulamentares e protejam contra a perda de dados.
Segurança OT e IoT Garantir que a organização tem uma abordagem intencional e adequada para dispositivos OT/IoT que interagem com processos físicos e o mundo físico.

Disciplinas operacionais

Discipline Action
SecOps Priorize a monitorização e mitigação com base nos incidentes de segurança mais frequentes e impactantes, utilizando inteligência de ameaças proveniente do SecOps e fontes externas. Melhorar continuamente as capacidades de deteção e resposta.
Gestão da postura de segurança Avaliar, medir e melhorar continuamente a postura de segurança em toda a organização.

Implemente ferramentas como Microsoft Security Exposure Management e o Secure Score para monitorizar o progresso.

Priorize a remediação com base no risco e no impacto no negócio.

Pilares tecnológicos obrigatórios

Os pilares tecnológicos representam as principais capacidades de segurança da Microsoft que suportam este cenário empresarial.

Pilar Gestão de Exposição à Segurança Segurança Avançada do GitHub Priva
Identidade O Microsoft Security Exposure Management identifica riscos relacionados com a identidade, incluindo contas excessivamente privilegiadas, credenciais obsoletas e caminhos de ataque que utilizam configurações incorretas de identidade. O GitHub Advanced Security deteta credenciais codificadas e chaves API no código-fonte para reduzir o risco baseado em identidade causado pela exposição a credenciais. A integração com os controlos de acesso ao repositório garante que apenas utilizadores autorizados podem modificar código sensível. A Microsoft Priva integra-se com a Microsoft Entra para rastrear quais as identidades que acedem a dados pessoais e apoia pedidos de direitos de sujeito para ajudar os indivíduos a exercer controlo sobre as suas informações pessoais.
Pontos Finais O Microsoft Security Exposure Management agrega vulnerabilidades nos endpoints, configurações incorretas e riscos de exposição, proporcionando uma visão unificada da postura de segurança dos dispositivos. NA A Microsoft Priva monitoriza o tratamento de dados pessoais nos endpoints e ajuda a identificar riscos de privacidade provenientes dos dados armazenados nos dispositivos dos utilizadores.
Networks O Microsoft Security Exposure Management mapeia superfícies de ataques de rede, identifica serviços expostos e destaca lacunas de segmentação de rede que poderiam permitir movimentos laterais. NA A Microsoft Priva ajuda a identificar quando dados pessoais atravessam fronteiras de rede e suporta avaliações de transferência de dados para conformidade transfronteiriça.
Aplicativos O Microsoft Security Exposure Management descobre vulnerabilidades de aplicações, configurações arriscadas e shadow IT para ajudar a proteger a superfície de ataque da aplicação. A varredura de código (SAST) no GitHub Advanced Security identifica vulnerabilidades de segurança e erros de codificação antes do lançamento, reduzindo o número de falhas exploráveis nas aplicações implementadas. Campanhas de segurança e o Copilot Autofix ajudam as equipas a resolver problemas em larga escala, apoiando padrões de segurança de aplicações consistentes. A Microsoft Priva descobre dados pessoais em aplicações Microsoft 365 e fornece visibilidade sobre como a informação pessoal é utilizada nas ferramentas de colaboração.
Dados O Microsoft Security Exposure Management identifica riscos de exposição a dados, incluindo ficheiros partilhados em excesso, dados sensíveis em locais vulneráveis e caminhos de ataque relacionados com dados. A digitalização secreta deteta credenciais, tokens e cadeias de ligação expostas nos repositórios, enquanto a proteção push ajuda a prevenir novas fugas antes de serem comprometidas. Isto reduz o risco de acesso a dados através de segredos divulgados e apoia o cumprimento dos requisitos de proteção de dados. A Microsoft Priva oferece capacidades focadas na privacidade, incluindo descoberta de dados pessoais, gestão de riscos de privacidade, automatização de pedidos de direitos de sujeito e gestão de consentimento.
Infraestruturas O Microsoft Security Exposure Management oferece visibilidade sobre vulnerabilidades, configurações incorretas e lacunas de conformidade na cloud e na infraestrutura local, em ambientes multicloud. A varredura de dependências e a revisão de dependências identificam vulnerabilidades conhecidas em componentes open-source e ficheiros de configuração antes da implementação da infraestrutura ou das aplicações, reduzindo o risco herdado e apoiando uma postura de infraestrutura segura por defeito. A Microsoft Priva estende a visibilidade da privacidade aos dados armazenados em toda a infraestrutura cloud, ajudando as organizações a manter a conformidade com a privacidade em ambientes multicloud.
AI O Microsoft Security Exposure Management aplica IA para modelar percursos de ataque, priorizar riscos com base na explorabilidade e no impacto empresarial, e fornecer recomendações inteligentes para melhorias da postura de segurança. O GitHub Advanced Security analisa tanto código assistido por IA como escrito por humanos, ajudando as equipas a manter padrões de segurança à medida que a IA acelera o desenvolvimento. A remediação assistida por IA acelera a correção de vulnerabilidades sem contornar os controlos de segurança. A Microsoft Priva apoia a conformidade com a privacidade para cargas de trabalho de IA, ajudando as organizações a compreender como os dados pessoais são usados em cenários de treino e inferência de IA.

Passos seguintes

Analise as disciplinas de segurança.