Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Nulová dôvera (Zero Trust) är en säkerhetsstrategi som förutsätter intrång och verifierar varje begäran som om den kommer från ett okontrollerat nätverk. Den här artikeln introducerar Nulová dôvera (Zero Trust)-principerna och hur de tillämpas på Azure.
Tips/Råd
Omfattande riktlinjer för Noll förtroende finns i Nulová dôvera (Zero Trust)-dokumentationen som innehåller:
- Vad är Nolltillit? - Kärnbegrepp och principer.
- Nulová dôvera (Zero Trust) för Azure-tjänster – Detaljerad implementeringsvägledning för Azure IaaS, nätverk och arbetsbelastningar.
- Nulová dôvera (Zero Trust)-implementeringsvägledning – Teknologipelarspecifika implementeringsmål.
- Nulová dôvera (Zero Trust)-implementeringsramverket – Implementering med fokus på affärsresultat.
Den här artikeln innehåller en Azure-fokuserad introduktion till Nulová dôvera (Zero Trust)-begrepp.
Noll förtroendeprinciper för Azure
Idag behöver organisationer en säkerhetsmodell som effektivt anpassar sig till komplexiteten i den moderna miljön, omfattar den mobila personalen och skyddar människor, enheter, program och data var de än befinner sig.
Nulová dôvera (Zero Trust)-säkerhetsmodellen baseras på tre vägledande principer:
- Verifiera explicit – Autentisera och auktorisera alltid baserat på alla tillgängliga datapunkter, inklusive användaridentitet, plats, enhetens hälsa och tjänst eller arbetsbelastning.
- Använd åtkomst med minst privilegier – Begränsa användaråtkomst med Just-In-Time och Just-Enough-Access (JIT/JEA), riskbaserade anpassningsbara principer och dataskydd.
- Anta ett intrång – Minimera påverkan och segmentåtkomst. Verifiera kryptering från slutpunkt till slutpunkt och använd analys för att få synlighet, driva hotidentifiering och förbättra skyddet.
Tillämpa principer på Azure-arbetsbelastningar
När du implementerar Noll förtroende i Azure översätts dessa principer till specifika arkitekturmönster:
Verifiera betyder uttryckligen att varje åtkomstförfrågan till Azure-resurser måste autentiseras och auktoriseras med Microsoft Entra ID, där villkorad åtkomst utvärderar risker baserat på flera signaler, inklusive användar-, enhets-, plats- och arbetsbelastningskontext.
Använd åtkomst med minsta privilegium kräver rollbaserad åtkomstkontroll (RBAC) med minimala behörigheter, Just-In-Time (JIT)-åtkomst för administrativa operationer och hanterade identiteter istället för att lagra inloggningsuppgifter.
Anta att intrång driver nätverkssegmentering för att begränsa lateral förflyttning, kryptering för vilande data och under överföring, kontinuerlig övervakning och hotidentifiering och oföränderliga säkerhetskopior för att skydda mot destruktiva attacker.
Nulová dôvera (Zero Trust)-arkitektur i Azure
En Nulová dôvera (Zero Trust)-metod sträcker sig över hela den digitala egendomen och fungerar som en integrerad säkerhetsfilosofi och strategi från slutpunkt till slutpunkt. När det tillämpas på Azure krävs ett multidisciplinärt angreppssätt som systematiskt hanterar infrastruktur, nätverk, identitet och dataskydd.
Den här bilden ger en representation av de primära element som bidrar till Nolltillit.
I bilden:
- Implementering av säkerhetspolicy är i centrum för en Nulová dôvera (Zero Trust)-arkitektur. Denna tillsyn inkluderar multifaktorautentisering med villkorlig åtkomst som tar hänsyn till användarkontorisk, enhetsstatus och andra kriterier och policyer som du sätter.
- Identiteter, enheter (kallas även slutpunkter), data, program, nätverk och andra infrastrukturkomponenter konfigureras med lämplig säkerhet. Principer som har konfigurerats för var och en av dessa komponenter samordnas med din övergripande Nulová dôvera (Zero Trust)-strategi.
- Hotskydd och intelligens övervakar miljön, exponerar aktuella risker och vidtar automatiserade åtgärder för att åtgärda attacker.
Från perimeterbaserad till Noll förtroende
Det traditionella tillvägagångssättet för åtkomstkontroll inom IT begränsar tillgången till ett företagsnätverk. Denna modell begränsar alla resurser till en företagsägd nätverksanslutning och är för restriktiv för att möta behoven hos ett dynamiskt företag.
I Azure-miljöer är övergången till Noll förtroende särskilt viktigt eftersom molnresurser finns utanför traditionella nätverksperimeter. Organisationer måste ha en Noll förtroende-metod för åtkomstkontroll när de använder distansarbete och använder molnteknik för att transformera sin affärsmodell.
Nulová dôvera (Zero Trust)-principer hjälper till att upprätta och kontinuerligt förbättra säkerhetsgarantierna samtidigt som den flexibilitet som behövs i moderna molnmiljöer bibehålls. De flesta Nulová dôvera (Zero Trust)-resor börjar med åtkomstkontroll och fokuserar på identitet som önskad och primär kontroll. Nätverkssäkerhetsteknik är fortfarande en viktig del, men det är inte den dominerande metoden i en fullständig strategi för åtkomstkontroll.
Mer information om Nulová dôvera (Zero Trust)-omvandlingen av åtkomstkontroll i Azure finns i Cloud Adoption Frameworks åtkomstkontroll.
Implementera Noll förtroende för Azure-infrastruktur
Att tillämpa Noll förtroende på Azure kräver en metodisk metod som hanterar olika lager i infrastrukturen, från grundläggande element till fullständiga arbetsbelastningar.
Azure IaaS- och infrastrukturkomponenter
Noll förtroende för Azure IaaS adresserar hela infrastrukturstacken: lagringstjänster med krypterings- och åtkomstkontroller, virtuella datorer med betrodd start och diskkryptering, ekernätverk med mikrosegmentering, hubbnätverk med centraliserade säkerhetstjänster och PaaS-integrering via privata slutpunkter. Detaljerad vägledning finns i Tillämpa noll förtroendeprinciper på Azure IaaS-översikt.
Azure-nätverk
Nätverkssäkerhet fokuserar på fyra nyckelområden: kryptering av all nätverkstrafik, segmentering med hjälp av nätverkssäkerhetsgrupper och Azure Firewall, synlighet genom trafikövervakning och upphörande av äldre VPN-baserade kontroller till förmån för identitetscentrerade metoder. Detaljerad vägledning finns i Tillämpa noll förtroendeprinciper på Azure-nätverk.
Identitet som kontrollplan
Identitet är det primära kontrollplanet för Nulová dôvera (Zero Trust) i Azure. Villkorlig åtkomst fungerar som huvudprincipmotor och utvärderar åtkomstbegäranden baserat på flera signaler för att bevilja, begränsa eller blockera åtkomst. Mer information finns i Villkorlig åtkomst för Noll förtroende och Säkerhetsöversikt för Azure-identitetshantering.
Skydda data och säkerställa tillgänglighet
Dataskydd i Azure kräver flera lager: kryptering i vila och under överföring, identitetsbaserade åtkomstkontroller med hanterade identiteter och RBAC samt för mycket känsliga arbetsbelastningar, konfidentiell databehandling för att skydda data under bearbetningen. Motståndskraft mot destruktiva attacker kräver resurslås, oföränderliga säkerhetskopior, geo-replikering och skydd av själva återställningsinfrastrukturen. Detaljerad vägledning finns i Skydda dina Azure-resurser från destruktiva cyberattacker.
Identifiering och hantering av hot
Nulová dôvera (Zero Trust) kräver kontinuerlig övervakning med antagandet att hot redan kan finnas. Microsoft Defender för molnet ger enhetlig säkerhetshantering och skydd mot hot för Azure-resurser, medan integrering med Microsoft Defender XDR möjliggör korrelerad identifiering i hela miljön. Detaljerad information finns i Översikt över Hotidentifiering i Azure och Microsoft Sentinel och Microsoft Defender XDR.
Delat ansvar och Azure-säkerhet
Säkerhet i Azure är ett gemensamt ansvar mellan Microsoft och dig. Microsoft säkrar den fysiska infrastrukturen och Azure-plattformen, medan du ansvarar för identitet, data och applikationssäkerhet. Ansvarsfördelningen varierar beroende på tjänstemodell (IaaS, PaaS, SaaS). Implementering av Noll förtroende kräver samordning av kontroller på plattformsnivå med val av kundkonfiguration. Mer information finns i Delat ansvar i molnet.
Säkerhetsfunktioner i Azure
Även om den här artikeln fokuserar på den konceptuella tillämpningen av Nulová dôvera (Zero Trust) på Azure är det viktigt att förstå bredden av tillgängliga säkerhetsfunktioner. Azure tillhandahåller omfattande säkerhetstjänster i alla lager i infrastrukturen.
En översikt över Azures säkerhetsfunktioner ordnade efter funktionsområde finns i Introduktion till Azure-säkerhet. En vy över Azure-säkerhet som organiseras efter skydds-, identifierings- och svarsfunktioner finns i Säkerhet från slutpunkt till slutpunkt i Azure.
Mer detaljerad vägledning finns tillgänglig för specifika områden:
- Identitet och tillgång - Azure identity management security overview.
- Nätverkssäkerhet - Azure Network Security Overview.
- Dataskydd - Azure encryption overview och Azure Key Vault security.
- Beräkningssäkerhet - Azure Virtual Machines security overview.
- Plattformssäkerhet - Azure Platform Security Overview.
- Identifiering av hot - Översikt över identifiering av hot i Azure.
- Förvaltning och övervakning - Översikt över Azure säkerhetshantering och övervakning.
Programutveckling och Noll förtroende
Program som distribueras i Azure måste autentisera och auktorisera varje begäran i stället för att förlita sig på implicit förtroende från nätverksplatsen. Viktiga principer inkluderar att verifiera identitet genom att använda Microsoft Entra ID, begära minimibehörigheter, skydda känslig data och använda hanterade identiteter istället för lagrade inloggningsuppgifter. Omfattande vägledning finns i Utveckla med Nulová dôvera (Zero Trust)-principer och Skapa Nulová dôvera (Zero Trust)-anpassade appar med hjälp av Microsofts identitetsplattform.
Nästa steg
Om du vill implementera Noll förtroende i din Azure-miljö börjar du med följande resurser:
- Översikt över Nulová dôvera (Zero Trust)-principer på Azure-tjänster – Börja här för en omfattande översikt över hur man applicerar Nulová dôvera (Zero Trust) på olika Azure-tjänstetyper.
- Tillämpa Nulová dôvera (Zero Trust)-principer på Azure IaaS-översikt – Detaljerad vägledning för infrastrukturarbetsbelastningar.
- Tillämpa Nulová dôvera (Zero Trust)-principer på Azure-nätverk – riktlinjer för nätverkssäkerhet.
- Skydda dina Azure-resurser från destruktiva cyberattacker – Resiliens och återhämtningsplanering.
- Vad är Nolltillit? - Omfattande vägledning om Nulová dôvera (Zero Trust) i Microsofts produkter.
För bredare Microsoft Nulová dôvera (Zero Trust)-resurser:
- Nulová dôvera (Zero Trust)-implementeringsvägledning – Teknologispecifika implementeringsmål.
- Nulová dôvera (Zero Trust) adoption framework - Implementeringsvägledning med fokus på affärsresultat.
- Nulová dôvera (Zero Trust) för Microsoft 365 - SaaS- och produktivitetsarbetsbelastningsguidning.