Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln hjälper säkerhets- och teknikteam att upprätta och modernisera ett säkerhetsarkitekturområde som ger en tydlig teknisk vision från slutpunkt till slutpunkt för säkerhet i hela organisationen.
Säkerhetsdiscipliner är grupper av relaterade säkerhetsarbete som hjälper organisationer att konsekvent leverera säkerhetsresultat i hela teknikegendomen. Inom säkerhetsimplementeringsmodellen hjälper discipliner till att tillhandahålla en brygga mellan affärsscenarier och teknisk implementering, vilket säkerställer att säkerhetsinvesteringar omvandlas till verkliga mätbara resultat som en del av säkerhetsimplementeringsmodellen.
Varför denna disciplin?
Åtkomst och identitet är det säkerhetsområde som de flesta interagerar med först och oftast. Varje användare upplever det varje gång de loggar in på en enhet, får åtkomst till ett program, delar en fil, ansluter via fjärranslutning eller använder fysiska autentiseringsuppgifter för att komma in i en byggnad.
Eftersom åtkomstkontroller ligger i skärningspunkten mellan säkerhet och produktivitet påverkar de direkt både organisationsrisken och användarupplevelsen.
Disciplinen åtkomst och identiteter:
-
- Minskar risken genom att forma och styra åtkomstvägar till affärstillgångar, säkerställa att rätt entiteter har rätt åtkomst under rätt förhållanden, samtidigt som angripare förhindrar missbruk.
- Möjliggör produktivitet med konsekvent åtkomst med låg friktion som avråder från osäkra lösningar och skugg-IT
- Tillhandahåller en gemensam strategi som säkerhetsledare och utövare kan anpassa sig till och köra konsekvent i hela organisationen
Detta är en strategisk prioritet eftersom identiteter är den vanligaste startpunkten för attacker och eftersom privilegierad åtkomst komprometterar attackpåverkan dramatiskt. Tekniker som lösenordsspray, nätfiske och tokenstöld används rutinmässigt för att få ett första fotfäste. Pass-the-hash-, pass-the-ticket- och liknande identitetskompromissattacker används regelbundet för att flytta i sidled, eskalera privilegier och nå värdefulla tillgångar.
Utan ett effektivt område för åtkomst och identiteter utsätts organisationer för ökad risk från:
- Extern kompromiss: Angripare kan snabbt ta över legitima användar- eller tjänstidentiteter, inklusive privilegierade konton, och använda dem för att identifiera och utnyttja affärstillgångar.
- Insidermissbruk och missbruk av privilegier: Skadliga, försumliga eller komprometterade insiders kan missbruka utökade privilegier för åtkomst till känsliga system och data.
- Produktivitetsförlust och osäkra lösningar: Alltför restriktiva eller inkonsekventa åtkomstkontroller frustrerar användarna och driver införandet av skugg-IT med svagare kontroller och begränsad synlighet, vilket ökar risken och sprängningsradien.
Uppdrag och resultat
Ett effektivt område för åtkomst och identiteter bygger på två kompletterande strategiska mål:
- Säker allmän åtkomst – Öka baslinjesäkerheten för alla organisationstillgångar genom att konsekvent framtvinga minsta säkerhetsgarantier för daglig åtkomst.
- Säker privilegierad åtkomst – Skydda åtkomst som kan ha betydande inverkan på verksamheten, inklusive värdefulla affärstillgångar, IT-administrativa konton, arbetsbelastningsidentiteter och artefakter som ger bred eller djup kontroll.
Tillsammans säkerställer dessa mål att åtkomsten till säkerheten skalar med affärsvärde och risker, vilket ger ett starkt skydd där det är viktigast, utan att i onödan hindra rutinarbetet.
Följande diagram illustrerar dessa två kompletterande mål:
Så här tillämpar du den här disciplinen
Om du vill tillämpa åtkomst- och identitetsområdet effektivt fokuserar du på att upprätta en konsekvent, identitetscentrerad metod för hur åtkomst hanteras i hela organisationen:
-
Definiera en identitetscentrerad åtkomstmodell som är anpassad efter affärsrisker
Upprätta en tydlig metod för hur användare, enheter, program och arbetsbelastningar får åtkomst till organisationens resurser baserat på risker och affärspåverkan. -
Säkerställa konsekvent verifiering av åtkomst i alla miljöer
Tillämpa en enhetlig metod för att verifiera identitets-, enhets- och åtkomstvillkor oavsett plats, program eller nätverk. -
Standardisera åtkomstkontroller och principer i hela organisationen
Ge tydlig vägledning för att säkerställa att åtkomstbeslut tillämpas konsekvent och minskar fragmenteringen mellan system och miljöer. -
Anpassa åtkomsthantering till affärsscenarier och kritiska tillgångar
Prioritera åtkomstkontroller som skyddar värdefulla tillgångar och stöder viktiga scenarier, till exempel säkert distansarbete och skydd av kritiska system. -
Övervaka och förfina åtkomst kontinuerligt baserat på risk och aktivitet
Använd insikter från åtkomstmönster, risksignaler och säkerhetshändelser för att stärka kontrollerna och minska exponeringen över tid.
Hantera ändringar
Traditionella modeller för åtkomstkontroll fokuserar på nätverksperimeter, lageridentitetssystem och VPN runt ett betrott internt nätverk. Dessa modeller uppfyller inte längre behoven hos moderna företag som är verksamma i moln-, SaaS-, mobil-, AI- och hybridmiljöer. Äldre metoder resulterar ofta i:
- Fragmenterade lösningar mellan identitets-, nätverks- och programlager.
- Svagt eller inkonsekvent privilegierat åtkomstskydd.
- Dålig integrering med säkerhetsåtgärder och identifiering.
- Luckor som angripare rutinmässigt utnyttjar.
Följande diagram illustrerar den här begränsningen:
Ett modernt område för åtkomst och identiteter går utöver enskilda tekniker. Den fokuserar på affärsprioriteringar, integrering och fullständighet i alla åtkomstvägar, samtidigt som en enda, enhetlig åtkomststrategi framts. Modern åtkomstkontroll måste vara:
- Säker: Validera uttryckligen användare, enheter och arbetslaster med hjälp av rika signaler. Förhindra obehörig behörighetseskalering och skydda privilegierad åtkomst.
- Konsekvent och omfattande: Täck alla åtkomstvägar – mänskliga och icke-mänskliga – och tillämpa säkerhetsgarantier på ett enhetligt sätt för att eliminera luckor och förbättra användarupplevelsen.
- Integrerad: Använd centraliserad princip och ett minimalt antal principmotorer för att tillämpa kontroller konsekvent i stor skala och undvika konfigurationsavvikelser.
- Identitetscentrerad: Prioritera identitetsbaserade kontroller som ger bättre kontext än enbart nätverkssignaler. Använd nätverkskontroller som ett kompletterande lager, inte den primära förtroendegränsen.
Det här diagrammet från Enterprise Access Model visar alla olika typer av åtkomstvägar som en organisation måste skydda över flera arbetsbelastningar, flera moln, olika känslighetsnivåer för företag och åtkomst för både personer och enheter.
Disciplinroller och medarbetare
Planering och leverans av åtkomst- och identitetsområdet ägs vanligtvis av team som ansvarar för identitet, åtkomst och nätverk. I större organisationer fördelas ansvarsområdena mellan formella roller och processer. I mindre organisationer kan roller kombineras och hanteras mer informellt. I samtliga fall rekommenderar vi att du dokumenterar åtkomst- och identitetsstrategin när den utvecklas.
Primära roller är:
- Åtkomstarkitekter: Definiera strategi och design för åtkomst från slutpunkt till slutpunkt över identitets-, nätverks-, program- och plattformslager.
- Identitets- och nätverkstekniker och operatörer: Implementera, driva och underhålla identitetssystem, åtkomsttillämpning och stödinfrastruktur.
Arkitekter måste förstå alla åtkomsttekniker holistiskt. Tekniker har vanligtvis djup expertis inom identitets- och/eller nätverkssystem.
Viktiga interna medarbetare är:
- Säkerhets- och företagsarkitekter, för att anpassa åtkomstkontroller med bredare säkerhetsarkitektur och prioriteringar
- Teknik- och driftsteam som implementerar åtkomstkrav i plattformar och arbetsbelastningar**
- Säkerhetsledare (CISO och ombud), som ger vägledning och tillsyn
- Utvecklare som utformar och skapar program med moderna identitets- och åtkomstmönster
Ingen enskild roll har ensamt ansvar för åtkomst. En lyckad åtkomstkontroll beror på delat ansvar och samordning mellan teamen.
Strategikomponenter
En effektiv strategi för åtkomst och identitet skyddar hela livscykeln för auktoriserade åtgärder. Konceptuellt speglar detta strukturen för en mening:
- Identitetsämne – vem eller vad som begär åtkomst.
- Åtkomstverb – den åtgärd som utförs.
- Åtkomstobjekt – den tillgång som används.
Identitetsämne (vem)
Åtkomstsäkerhet börjar med att veta vem eller vad som begär åtkomst:
- Alla identitetstyper: Skydda mänskliga användarkonton, arbetsbelastningsidentiteter, AI-agenter, program, tjänstens huvudnamn, certifikat och kryptografiska nycklar.
-
- Hela identitetslivscykeln1: Hantera identiteter från att inte ha någon åtkomst alls till att identiteter skapas, via ändringar och behörighetshöjning, till avveckling och att återgå till att inte ha någon åtkomst när åtkomsten inte längre behövs.
- Identitetskällor: Definiera vilka interna och externa identitetsprovidrar som är betrodda, hur identiteter styrs och hur livscykelkontroller tillämpas mellan dessa källor.
Åtkomstverb (hur)
Åtkomsttillämpning måste omfatta alla tillgångar och åtkomstvägar i hela åtkomstcykeln.
- Omfattande täckning: Framtvinga principer för molnbaserade, lokala, SaaS-, AI-, OT/IoT-tillgångar, för interaktiv åtkomst, API:er och kommunikation från dator till dator.
- Mellanliggande system: Säkra enheter, kataloger, gatewayer, VPN och åtkomstproxyservrar som förmedlar åtkomst.
- Konsekvent princip: Tillämpa principen på ett enhetligt sätt för allmän åtkomst, privilegierad åtkomst, nätverksåtkomst, extern åtkomst och auktoriseringsmodeller på arbetsbelastningsnivå.
- Anpassningsbar åtkomst: Utvärdera kontinuerligt om identiteter är kända, betrodda och tillåts använda realtidssignaler och avsluta sessioner om risken ändras.
- Stark autentisering: Framtvinga nätfiskeresistent autentisering och mekanismer som minskar lösenordsbaserade attacker.
- Moderna åtkomstmekanismer: Framtvinga lägsta behörighet på programnivå och ersätt äldre perimetertekniker med identitetscentrerade metoder som Security Service Edge (SSE).
Åtkomstobjekt (vad)
Åtkomstprincipen måste återspegla affärsvärde, känslighet och styrningskrav:
- Anpassa principen till företag: Klassificera tillgångar och justera åtkomstkontrollerna efter deras värde och risk.
- Hantera kontrollrelationer: Åtkomststrategier måste ta hänsyn till transitiva kontrollrelationer i säkerhetsdiagrammet. Om A styr B och B styr C kontrollerar A effektivt C – vilket dramatiskt ökar explosionsradien.
- Minska den tekniska skulden: Dra tillbaka osäkra äldre protokoll och kryptografi (till exempel LM/NTLM) som undergräver åtkomstgarantierna. Detta kräver ofta samordnade åtgärder mellan identiteter, slutpunkter och infrastruktur.
Anpassning till andra områden
Området Åtkomst och identiteter fungerar inte oberoende av varandra. Den är nära anpassad till andra säkerhetsdiscipliner, bland annat:
- Strategi, integrering och styrning. Åtkomstbeslut formar affärsrisk och prioritering.
- Säkerhetsarkitektur: Åtkomstkontroller framtvingar arkitektoniska beslut.
- Säkerhetsåtgärder: Identifiering, undersökning och svar av identitetstelemetri och åtkomstsignaler.
- Slutpunktssäkerhet: Enhetsstatus påverkar åtkomstförtroendet direkt.
- Datasäkerhet: Åtkomstprinciper återspeglar datakänslighet och styrning.
Den här justeringen säkerställer att åtkomstbeslut stöder säkerhetsresultat från slutpunkt till slutpunkt, inte fragmenterade kontroller.
Anpassning till teknikpelarna
Området Åtkomst och identiteter omfattar alla teknikpelare och fungerar som ett enhetligt kontrollskikt över dem, som du ser i det här diagrammet.
Disciplinen är uppställd enligt följande:
- Identiteter: Autentisering, auktorisering, livscykelhantering och behörighetskontroller definierar vem som kan komma åt tillgångar och under vilka villkor.
- Slutpunkter: Slutpunktsstatus och skydd mot autentiseringsuppgifter påverkar beslut om åtkomstförtroende. Komprometterade enheter undergräver identitetskontrollerna.
- Infrastruktur: Identitetssystem och administrativa gränssnitt körs på infrastrukturen och kräver starkt privilegierat åtkomstskydd.
- Appar: Program måste använda moderna identitetsmönster och framtvinga åtkomst med lägsta behörighet för användare, API:er och pipelines.
- Data: Identitetsbaserade åtkomstkontroller styr vem som kan läsa, ändra eller exfiltera känsliga data.
- Nätverk: Nätverkskontroller kompletterar identitetscentrerad åtkomst genom att minimera äldre attacker och stödja SSE-mönster (Security Service Edge).
- AI: AI-agenter och -tjänster introducerar nya identitetstyper som kräver livscykelhantering, minsta behörighet och övervakning.
Nästa steg
Microsoft Unified erbjuder referensarkitekturer för cybersäkerhet, Nulová dôvera (Zero Trust) vägledning och expertledda workshops för att hjälpa organisationer med slutpunkt till slutpunkt säkerhetsarkitektur. Läs mer.
Granska andra säkerhetsdiscipliner.