Övervaka säkerhetsarkitekturer för Nolltillit (TIC 3.0) med Microsoft Sentinel

Nolltillit är en säkerhetsstrategi för att utforma och implementera följande uppsättningar av säkerhetsprinciper:

Verifiera uttryckligen Använd åtkomst med lägsta behörighet Utgå från intrång
Autentisera och auktorisera alltid baserat på alla tillgängliga datapunkter. Begränsa användaråtkomst med just-in-time och just-enough-access (JIT/JEA), riskbaserade anpassningsbara principer och dataskydd. Minimera påverkningsområdet och segmentera åtkomsten. Verifiera end-to-end-kryptering och använd analys för att få synlighet, öka hotidentifieringen och förbättra skyddet.

Den här artikeln beskriver hur du använder lösningen Microsoft Sentinel Nolltillit (TIC 3.0), som hjälper styrnings- och efterlevnadsteam att övervaka och svara på Nolltillit krav enligt TIC-initiativet (TRUSTED Internet CONNECTIONS) 3.0.

Microsoft Sentinel lösningar är uppsättningar med paketerat innehåll som är förkonfigurerat för en specifik uppsättning data. Lösningen Nolltillit (TIC 3.0) innehåller en arbetsbok, analysregler och en spelbok som tillhandahåller en automatiserad visualisering av Nolltillit principer, som går över till ramverket För betrodda Internetanslutningar, vilket hjälper organisationer att övervaka konfigurationer över tid.

Obs!

Få en omfattande vy över organisationens Nolltillit status med initiativet Nolltillit i Microsoft Exposure Management. Mer information finns i Snabbt modernisera din säkerhetsstatus för Nolltillit | Microsoft Learn.

Den Nolltillit lösningen och TIC 3.0-ramverket

Nolltillit och TIC 3.0 är inte samma sak, men de delar många vanliga teman och ger tillsammans en gemensam historia. Microsoft Sentinel-lösningen för Nulová dôvera (Zero Trust) (TIC 3.0) erbjuder detaljerade mappningar mellan Microsoft Sentinel och Nulová dôvera (Zero Trust)-modellen inom TIC 3.0-ramverket. Dessa övergångsställen hjälper användare att bättre förstå överlappningarna mellan Nulová dôvera (Zero Trust)-modellen och TIC 3.0-ramverket.

Även om den Microsoft Sentinel lösningen för Nolltillit (TIC 3.0) ger vägledning om bästa praxis, garanterar inte Microsoft eller antyder efterlevnad. Alla krav, valideringar och kontroller för betrodd internetanslutning (TIC) styrs av Byrån för cybersäkerhet & infrastruktursäkerhet.

Lösningen Nolltillit (TIC 3.0) ger synlighet och situationsmedvetenhet för kontrollkrav som levereras med Microsoft-tekniker i övervägande molnbaserade miljöer. Kundupplevelsen varierar mellan användare, och vissa rutor kan kräva ytterligare konfigurationer och ändringar av förfrågningar för att fungera.

Rekommendationer innebär inte täckning av respektive kontroller, eftersom de ofta är en av flera åtgärder för att närma sig krav, vilket är unikt för varje kund. Rekommendationer bör betraktas som en startpunkt för att planera fullständig eller partiell täckning av respektive kontrollkrav.

Den Microsoft Sentinel lösningen för Nolltillit (TIC 3.0) är användbar för någon av följande användare och användningsfall:

  • Säkerhetsstyrning, risk- och efterlevnadspersonal för utvärdering och rapportering av efterlevnadsstatus
  • Ingenjörer och arkitekter som behöver utforma Nolltillit och TIC 3.0-anpassade arbetsbelastningar
  • Säkerhetsanalytiker för att skapa aviseringar och automatisering
  • Leverantörer av hanterade säkerhetstjänster (MSSP: er) för konsulttjänster
  • Säkerhetschefer, som behöver granska krav, analysera rapportering, utvärdera funktioner

Förhandskrav

Kontrollera att du har följande förutsättningar innan du installerar lösningen Nolltillit (TIC 3.0):

  • Registrera Microsoft-tjänster: Kontrollera att både Microsoft Sentinel och Microsoft Defender för molnet är aktiverade i din Azure-prenumeration.

  • Microsoft Defender för molnkrav: I Microsoft Defender för molnet:

  • Nödvändiga användarbehörigheter: För att installera Nulová dôvera (Zero Trust) (TIC 3.0)-lösningen måste du ha tillgång till din Microsoft Sentinel-arbetsyta med Security Reader-behörigheter.

Lösningen Nolltillit (TIC 3.0) förbättras också av integreringar med andra Microsoft-tjänster, till exempel:

Installera lösningen Nolltillit (TIC 3.0)

För att distribuera Nulová dôvera (Zero Trust) (TIC 3.0)-lösningen från Azure-portalen:

  1. I Microsoft Sentinel väljer du Innehållshubb och letar upp lösningen Nolltillit (TIC 3.0).

  2. Längst ner till höger, välj Visa detaljer och välj sedan Skapa. Välj den prenumeration, resursgrupp och arbetsyta där du vill installera lösningen och granska sedan det relaterade säkerhetsinnehåll som ska distribueras.

    När du är klar väljer du Granska + skapa för att installera lösningen.

För mer information om att distribuera Microsoft Sentinel-lösningar, se Distribuera färdigt innehåll och lösningar.

Exempel på användningsscenario

Detta scenario visar hur en säkerhetsoperationsanalytiker kan använda resurserna som distribueras med Nulová dôvera (Zero Trust) (TIC 3.0)-lösningen för att visualisera Nulová dôvera (Zero Trust)-data, konfigurera Nulová dôvera (Zero Trust)-relaterade varningar och svara med SOAR.

Efter att du installerat Nulová dôvera (Zero Trust) (TIC 3.0)-lösningen, använd arbetsboken, analysreglerna och playbooken som är distribuerade till din Microsoft Sentinel-arbetsyta för att hantera Nulová dôvera (Zero Trust) i ditt nätverk.

Visualisera Nulová dôvera (Zero Trust)-data

Använd Nulová dôvera (Zero Trust) (TIC 3.0)-arbetsboken för att se Nulová dôvera (Zero Trust)-data och utforska frågor:

  1. Gå till Microsoft Sentinel Arbetsböcker>Nolltillit (TIC 3.0)-arbetsboken och välj Visa sparad arbetsbok.

    arbetsbokssidan Nolltillit (TIC 3.0) väljer du de TIC 3.0-funktioner som du vill visa. För den här proceduren väljer du Intrångsidentifiering.

    Tips

    Använd växlingsknappen Guide överst på sidan för att visa eller dölja rekommendationer och guidefönster. Kontrollera att rätt information har valts i alternativen Prenumeration, Arbetsyta och Tidsintervall så att du kan visa de specifika data som du vill hitta.

  2. Välj de kontrollkort som du vill visa. För denna procedur, välj Adaptive Access Control och fortsätt sedan scrolla för att visa det visade kortet.

    Skärmbild av kortet Adaptive Access Control.

    Tips

    Använd växlingsknappen Guider längst upp till vänster för att visa eller dölja rekommendationer och guidefönster. Till exempel kan dessa vara hjälpsamma när du först får tillgång till arbetsboken, men onödiga när du väl har förstått de relevanta koncepten.

  3. Utforska frågor. Längst upp till höger på kortet Adaptive Access Control väljer du menyn Alternativ med tre punkter och väljer sedan Öppna den senaste körningsfrågan i loggvyn.

    Frågan öppnas på sidan Microsoft Sentinel Logs:

    Skärmbild av den valda frågan på sidan Loggar i Microsoft Sentinel.

I Microsoft Sentinel går du till området Analys. Visa färdiga analysregler som distribuerats med lösningen Nolltillit (TIC 3.0) genom att söka efter TIC3.0.

Som standard installerar Nolltillit-lösningen (TIC 3.0) en uppsättning analysregler som är konfigurerade för att övervaka Nolltillit (TIC3.0) hållning efter kontrollfamilj, och du kan anpassa tröskelvärden för att varna efterlevnadsteam om ändringar i hållningen.

Om din arbetsbelastnings återhämtningsstatus till exempel understiger en angiven procentandel under en vecka genererar Microsoft Sentinel en avisering för att ange respektive principstatus (pass/fail), identifierade tillgångar, den senaste utvärderingstiden och ger djupgående länkar till Microsoft Defender för molnet för reparationsåtgärder.

Uppdatera reglerna efter behov eller konfigurera en ny:

Skärmbild av guiden för Analytics-regeln.

Mer information finns i Skapa anpassade analysregler för att identifiera hot.

Svara med SOAR

I Microsoft Sentinel går du till fliken Automation>Active-spelböcker och letar upp spelboken Notify-GovernanceComplianceTeam.

Använd den här spelboken för att automatiskt övervaka CMMC-aviseringar och meddela teamet för styrningsefterlevnad relevant information via både e-post och Microsoft Teams-meddelanden. Ändra spelboken efter behov:

Skärmbild av logikappdesignern som visar en exempelspelbok.

Mer information finns i Använda utlösare och åtgärder i Microsoft Sentinel-spelböcker.

Vanliga frågor och svar

Följande frågor behandlar vanliga scenarier och krav för lösningen Nulová dôvera (Zero Trust) (TIC 3.0).

Stöds anpassade vyer och rapporter?

Ja. Du kan anpassa din Nolltillit arbetsbok (TIC 3.0) för att visa data efter prenumeration, arbetsyta, tid, kontrollfamilj eller mognadsnivåparametrar, och du kan exportera och skriva ut arbetsboken.

Mer information finns i Använd Azure Monitor-arbetsböcker för att visualisera och övervaka dina data.

Krävs det ytterligare produkter?

Både Microsoft Sentinel och Microsoft Defender för molnet är obligatoriska förkunskaper för denna lösning. För detaljer, se avsnittet om förkunskapskrav .

Förutom dessa tjänster baseras varje kontrollkort på data från flera tjänster, beroende på vilka typer av data och visualiseringar som visas på kortet. Över 25 Microsoft-tjänster tillhandahåller berikning för lösningen Nolltillit (TIC 3.0).

Vad ska jag göra med paneler utan data?

Paneler utan data ger en startpunkt för att hantera Nolltillit och TIC 3.0-kontrollkrav, inklusive rekommendationer för att hantera respektive kontroller.

Stöds flera prenumerationer, moln och klientorganisationer?

Ja. Du kan använda arbetsboksparametrar, Azure Lighthouse och Azure Arc för att utnyttja lösningen Nolltillit (TIC 3.0) i alla dina prenumerationer, moln och klientorganisationer.

Mer information finns i Använda arbetsböcker i Azure Monitor för att visualisera och övervaka dina data och Hantera flera innehavare i Microsoft Sentinel som MSSP.

Stöds partnerintegrering?

Ja. Både arbetsböcker och analysregler är anpassningsbara för integreringar med partnertjänster.

Mer information finns i Använd Azure Monitor-arbetsböcker för att visualisera och övervaka data och Visa information om anpassade händelser i aviseringar.

Är detta tillgängligt i myndighetsregioner?

Ja. Lösningen Nolltillit (TIC 3.0) finns i offentlig förhandsversion och kan distribueras till kommersiella/myndighetsregioner. Mer information finns i Tillgänglighet för molnfunktioner för kommersiella och amerikanska myndighetskunder.

Vilka behörigheter krävs för att använda det här innehållet?

Följande Microsoft Sentinel-roller avgör vad användare kan göra med detta innehåll:

Mer information finns i Behörigheter i Microsoft Sentinel.