Noll förtroendesäkerhet i Azure

Nulová dôvera (Zero Trust) är en säkerhetsstrategi som förutsätter intrång och verifierar varje begäran som om den kommer från ett okontrollerat nätverk. Den här artikeln introducerar Nulová dôvera (Zero Trust)-principerna och hur de tillämpas på Azure.

Tips/Råd

Omfattande riktlinjer för Noll förtroende finns i Nulová dôvera (Zero Trust)-dokumentationen som innehåller:

Den här artikeln innehåller en Azure-fokuserad introduktion till Nulová dôvera (Zero Trust)-begrepp.

Noll förtroendeprinciper för Azure

Idag behöver organisationer en säkerhetsmodell som effektivt anpassar sig till komplexiteten i den moderna miljön, omfattar den mobila personalen och skyddar människor, enheter, program och data var de än befinner sig.

Nulová dôvera (Zero Trust)-säkerhetsmodellen baseras på tre vägledande principer:

  • Verifiera explicit – Autentisera och auktorisera alltid baserat på alla tillgängliga datapunkter, inklusive användaridentitet, plats, enhetens hälsa och tjänst eller arbetsbelastning.
  • Använd åtkomst med minst privilegier – Begränsa användaråtkomst med Just-In-Time och Just-Enough-Access (JIT/JEA), riskbaserade anpassningsbara principer och dataskydd.
  • Anta ett intrång – Minimera påverkan och segmentåtkomst. Verifiera kryptering från slutpunkt till slutpunkt och använd analys för att få synlighet, driva hotidentifiering och förbättra skyddet.

Tillämpa principer på Azure-arbetsbelastningar

När du implementerar Noll förtroende i Azure översätts dessa principer till specifika arkitekturmönster:

Verifiera betyder uttryckligen att varje åtkomstförfrågan till Azure-resurser måste autentiseras och auktoriseras med Microsoft Entra ID, där villkorad åtkomst utvärderar risker baserat på flera signaler, inklusive användar-, enhets-, plats- och arbetsbelastningskontext.

Använd åtkomst med minsta privilegium kräver rollbaserad åtkomstkontroll (RBAC) med minimala behörigheter, Just-In-Time (JIT)-åtkomst för administrativa operationer och hanterade identiteter istället för att lagra inloggningsuppgifter.

Anta att intrång driver nätverkssegmentering för att begränsa lateral förflyttning, kryptering för vilande data och under överföring, kontinuerlig övervakning och hotidentifiering och oföränderliga säkerhetskopior för att skydda mot destruktiva attacker.

Nulová dôvera (Zero Trust)-arkitektur i Azure

En Nulová dôvera (Zero Trust)-metod sträcker sig över hela den digitala egendomen och fungerar som en integrerad säkerhetsfilosofi och strategi från slutpunkt till slutpunkt. När det tillämpas på Azure krävs ett multidisciplinärt angreppssätt som systematiskt hanterar infrastruktur, nätverk, identitet och dataskydd.

Den här bilden ger en representation av de primära element som bidrar till Nolltillit.

Diagram över en Nulová dôvera (Zero Trust)-arkitektur som visar identitet, enheter, data, appar, infrastruktur och nätverk verifierat enligt policy.

I bilden:

  • Implementering av säkerhetspolicy är i centrum för en Nulová dôvera (Zero Trust)-arkitektur. Denna tillsyn inkluderar multifaktorautentisering med villkorlig åtkomst som tar hänsyn till användarkontorisk, enhetsstatus och andra kriterier och policyer som du sätter.
  • Identiteter, enheter (kallas även slutpunkter), data, program, nätverk och andra infrastrukturkomponenter konfigureras med lämplig säkerhet. Principer som har konfigurerats för var och en av dessa komponenter samordnas med din övergripande Nulová dôvera (Zero Trust)-strategi.
  • Hotskydd och intelligens övervakar miljön, exponerar aktuella risker och vidtar automatiserade åtgärder för att åtgärda attacker.

Från perimeterbaserad till Noll förtroende

Det traditionella tillvägagångssättet för åtkomstkontroll inom IT begränsar tillgången till ett företagsnätverk. Denna modell begränsar alla resurser till en företagsägd nätverksanslutning och är för restriktiv för att möta behoven hos ett dynamiskt företag.

Diagram som visar övergången från en traditionell nätverksperimetersäkerhetsmodell till en Nulová dôvera (Zero Trust)-identitetscentrerad metod.

I Azure-miljöer är övergången till Noll förtroende särskilt viktigt eftersom molnresurser finns utanför traditionella nätverksperimeter. Organisationer måste ha en Noll förtroende-metod för åtkomstkontroll när de använder distansarbete och använder molnteknik för att transformera sin affärsmodell.

Nulová dôvera (Zero Trust)-principer hjälper till att upprätta och kontinuerligt förbättra säkerhetsgarantierna samtidigt som den flexibilitet som behövs i moderna molnmiljöer bibehålls. De flesta Nulová dôvera (Zero Trust)-resor börjar med åtkomstkontroll och fokuserar på identitet som önskad och primär kontroll. Nätverkssäkerhetsteknik är fortfarande en viktig del, men det är inte den dominerande metoden i en fullständig strategi för åtkomstkontroll.

Mer information om Nulová dôvera (Zero Trust)-omvandlingen av åtkomstkontroll i Azure finns i Cloud Adoption Frameworks åtkomstkontroll.

Implementera Noll förtroende för Azure-infrastruktur

Att tillämpa Noll förtroende på Azure kräver en metodisk metod som hanterar olika lager i infrastrukturen, från grundläggande element till fullständiga arbetsbelastningar.

Azure IaaS- och infrastrukturkomponenter

Noll förtroende för Azure IaaS adresserar hela infrastrukturstacken: lagringstjänster med krypterings- och åtkomstkontroller, virtuella datorer med betrodd start och diskkryptering, ekernätverk med mikrosegmentering, hubbnätverk med centraliserade säkerhetstjänster och PaaS-integrering via privata slutpunkter. Detaljerad vägledning finns i Tillämpa noll förtroendeprinciper på Azure IaaS-översikt.

Azure-nätverk

Nätverkssäkerhet fokuserar på fyra nyckelområden: kryptering av all nätverkstrafik, segmentering med hjälp av nätverkssäkerhetsgrupper och Azure Firewall, synlighet genom trafikövervakning och upphörande av äldre VPN-baserade kontroller till förmån för identitetscentrerade metoder. Detaljerad vägledning finns i Tillämpa noll förtroendeprinciper på Azure-nätverk.

Identitet som kontrollplan

Identitet är det primära kontrollplanet för Nulová dôvera (Zero Trust) i Azure. Villkorlig åtkomst fungerar som huvudprincipmotor och utvärderar åtkomstbegäranden baserat på flera signaler för att bevilja, begränsa eller blockera åtkomst. Mer information finns i Villkorlig åtkomst för Noll förtroende och Säkerhetsöversikt för Azure-identitetshantering.

Skydda data och säkerställa tillgänglighet

Dataskydd i Azure kräver flera lager: kryptering i vila och under överföring, identitetsbaserade åtkomstkontroller med hanterade identiteter och RBAC samt för mycket känsliga arbetsbelastningar, konfidentiell databehandling för att skydda data under bearbetningen. Motståndskraft mot destruktiva attacker kräver resurslås, oföränderliga säkerhetskopior, geo-replikering och skydd av själva återställningsinfrastrukturen. Detaljerad vägledning finns i Skydda dina Azure-resurser från destruktiva cyberattacker.

Identifiering och hantering av hot

Nulová dôvera (Zero Trust) kräver kontinuerlig övervakning med antagandet att hot redan kan finnas. Microsoft Defender för molnet ger enhetlig säkerhetshantering och skydd mot hot för Azure-resurser, medan integrering med Microsoft Defender XDR möjliggör korrelerad identifiering i hela miljön. Detaljerad information finns i Översikt över Hotidentifiering i Azure och Microsoft Sentinel och Microsoft Defender XDR.

Delat ansvar och Azure-säkerhet

Säkerhet i Azure är ett gemensamt ansvar mellan Microsoft och dig. Microsoft säkrar den fysiska infrastrukturen och Azure-plattformen, medan du ansvarar för identitet, data och applikationssäkerhet. Ansvarsfördelningen varierar beroende på tjänstemodell (IaaS, PaaS, SaaS). Implementering av Noll förtroende kräver samordning av kontroller på plattformsnivå med val av kundkonfiguration. Mer information finns i Delat ansvar i molnet.

Säkerhetsfunktioner i Azure

Även om den här artikeln fokuserar på den konceptuella tillämpningen av Nulová dôvera (Zero Trust) på Azure är det viktigt att förstå bredden av tillgängliga säkerhetsfunktioner. Azure tillhandahåller omfattande säkerhetstjänster i alla lager i infrastrukturen.

En översikt över Azures säkerhetsfunktioner ordnade efter funktionsområde finns i Introduktion till Azure-säkerhet. En vy över Azure-säkerhet som organiseras efter skydds-, identifierings- och svarsfunktioner finns i Säkerhet från slutpunkt till slutpunkt i Azure.

Mer detaljerad vägledning finns tillgänglig för specifika områden:

Programutveckling och Noll förtroende

Program som distribueras i Azure måste autentisera och auktorisera varje begäran i stället för att förlita sig på implicit förtroende från nätverksplatsen. Viktiga principer inkluderar att verifiera identitet genom att använda Microsoft Entra ID, begära minimibehörigheter, skydda känslig data och använda hanterade identiteter istället för lagrade inloggningsuppgifter. Omfattande vägledning finns i Utveckla med Nulová dôvera (Zero Trust)-principer och Skapa Nulová dôvera (Zero Trust)-anpassade appar med hjälp av Microsofts identitetsplattform.

Nästa steg

Om du vill implementera Noll förtroende i din Azure-miljö börjar du med följande resurser:

För bredare Microsoft Nulová dôvera (Zero Trust)-resurser: