Inför en disciplin för säkerhetshållning

Den här artikeln hjälper säkerhets- och teknikledare att etablera eller modernisera en disciplin för säkerhetsstatushantering. Det här området fokuserar på att kontinuerligt minska organisationens exponering för attacker genom att identifiera och eliminera de mest sannolika angreppsvägarna till kritiska tillgångar.

Säkerhetsdiscipliner är grupper av relaterade säkerhetsarbete som hjälper organisationer att konsekvent leverera säkerhetsresultat i hela teknikegendomen. Inom säkerhetsimplementeringsmodellen hjälper discipliner till att tillhandahålla en brygga mellan affärsscenarier och teknisk implementering, vilket säkerställer att säkerhetsinvesteringar omvandlas till verkliga mätbara resultat som en del av säkerhetsimplementeringsmodellen.

Varför detta område

De flesta lyckade cyberattacker börjar inte med avancerade kryphål. De börjar med att missbruka välkända, lätt exploaterbara svagheter – ofta inom identitet, slutpunkter, infrastruktur, program eller konfigurationshygien.

Disciplinen Security Posture syftar till att förhindra attacker innan de inträffar och kompletterar disciplinen Security Operations (SecOps), som fokuserar på upptäckt, utredning och respons efter en kompromettering.

  • Säkerhetshållning minskar möjligheterna för angripare.
  • Säkerhetsåtgärder begränsar påverkan när förebyggandet misslyckas.

Tillsammans bildar de en fullständig säkerhetsdriftsmodell.

Utan en dedikerad disciplin för säkerhetshållning behandlar organisationer ofta hantering av säkerhetshållning som:

  • En periodisk sårbarhetssökning.
  • En kryssruta för regelefterlevnad.
  • En samling frånkopplade reparationsprojekt.

Den här metoden lämnar systemiska svagheter på plats tills angripare utnyttjar dem.

Det här diagrammet illustrerar den kompletterande karaktären hos säkerhetsstatushantering och säkerhetsåtgärder:

Diagram som visar security posture management fokuserar på att förhindra attacker (till vänster om bang) medan Security Operations hanterar incidenter som inträffar (höger om bang).

Uppdrag och resultat

Minska sannolikheten för och effekten av cyberattacker genom att kontinuerligt identifiera och eliminera de mest exploaterbara riskerna i organisationens teknikegendom.

Organisationer som utvecklar denna disciplin till mognad uppnår:

  • Kontinuerlig identifiering av tillgångar i den moderna egendomen.
  • Prioriterad insyn i sårbarheter och angreppsvägar som kan utnyttjas.
  • Snabbare och effektivare åtgärder av team som äger tillgångarna.
  • Minska attackytan och explosionsradien.
  • Förbättrad motståndskraft mot affärsstörningar.

Säkerhetsstatus fungerar som den operativa förlängningen av styrningen och omvandlar företagets riskprioriteringar till det dagliga reparationsarbetet.

Så här tillämpar du den här disciplinen

Om du vill tillämpa security posture management-disciplin effektivt fokuserar du på att upprätta en kontinuerlig, riskdriven metod för att förstå och förbättra organisationens säkerhetsstatus:

  1. Definiera en hållningshanteringsstrategi som är anpassad till affärsrisker
    Upprätta en tydlig metod för att identifiera, mäta och prioritera säkerhetsrisker baserat på deras potentiella inverkan på verksamheten.
  2. Säkerställa kontinuerlig synlighet i hela miljön
    Upprätthålla en up-to-date förståelse för tillgångar, konfigurationer och exponeringar för identiteter, enheter, program, infrastruktur och data.
  3. Standardisera hur säkerhetsrisker utvärderas och prioriteras
    Ge tydlig vägledning för att säkerställa att sårbarheter, felkonfigurationer och risker utvärderas konsekvent och åtgärdas baserat på påverkan.
  4. Anpassa hållningshantering med affärsprioriteringar och kritiska tillgångar
    Fokusera reparationsarbetet på de viktigaste riskerna som påverkar värdefulla tillgångar och viktiga affärsscenarier.
  5. Kontinuerligt förbättra hållningen genom mätning och reparation
    Använd insikter från utvärderingar, risktrender och reparationsarbete för att minska exponeringen och stärka säkerheten över tid.

Hantera ändringar

Modern hantering av säkerhetsstatus representerar en övergång från rapportering av statiska säkerhetsrisker till kontinuerlig riskreducering.

Traditionell metod Modern disciplin
Periodiska sårbarhetsgenomsökningar Kontinuerlig tillgångs- och riskidentifiering.
Prioritering baserad på regelefterlevnad Hotbaserad prioritering.
Säkerhetsrelaterade resultat Delat ansvar med teknikteam och företagsägare av system.
Engångsreparation Kontinuerlig reparation och förbättring.
Korrigering efter undantag Patcha som standard.

Följande diagram visar de viktigaste delarna i disciplinen Säkerhetsstatus.

Diagram som visar security posture management-uppdrag med viktiga element: identifiera tillgångar kontinuerligt, identifiera och prioritera sårbarheter och aktivera åtgärder.

Nyckelprinciper

Viktiga moderniseringsprinciper är:

  • Aktivering: Gå längre än verktyg och rapporter. Utrusta teknik- och driftteam med vägledning, kontext, automatisering och utbildning för att minska riskerna som en del av deras normala arbete.
  • Omfattning: Åtgärda svagheter i flera dimensioner:
    • Funktionell – Åtgärda design- och implementeringsfel.
    • Konfiguration - Åtgärda felkonfiguration och konfigurationsdrift över tid.
    • Operativ – Hantera administrativa och operativa rutiner som möjliggör missbruk (till exempel bristfällig hantering av autentiseringsuppgifter).
  • Åtgärder: Gör hållningsförbättringar till en kontinuerlig teknisk aktivitet – inte en engångsrensning. Detta kräver varaktigt samarbete, kulturella förändringar och inkrementella framsteg.

Detta område kräver kulturell förändring, varaktigt samarbete och stegvis förbättring snarare än engångsreparationsprojekt.

Strategi för säkerhetsställning

En effektiv strategi för säkerhetsberedskap fokuserar på tre kontinuerliga aktiviteter:

  1. Identifiera tillgångar: Identifiera tillgångar i hela den moderna egendomen kontinuerligt, inklusive:

    • Identitetssystem
    • Endpoints
    • SaaS-applikationer
    • Molnbaserad och lokal infrastruktur
    • OT-, IoT- och framväxande plattformar

    Detta kräver nära samarbete med teamen för tillgångsansvar, konfiguration och plattform.

  2. Identifiera och prioritera exploaterbara risker: Fokusera på sårbarheter och angreppsvägar som är:

    • Billigt för angripare att utnyttja.
    • Tillförlitlig i stor skala.
    • Vanliga startpunkter för flerstegsattacker.

    Hotinformation och verkliga attackmönster bör ligga till grund för prioritering – inte enbart allvarlighetsgrad.

  3. Möjliggör riskreducerande åtgärder: arbeta med team som äger tillgångarna för att:

    • Integrera reparation i befintliga arbetsflöden.
    • Minska friktionen och upprepa ansträngningen.
    • Spåra framsteg mot mål för riskminskning.

    Säkerhetsläget är framgångsrikt när åtgärder går snabbare och är enklare än att ignorera risker.

Disciplinroller och medarbetare

Säkerhetsläge är i grunden tvärfunktionellt.

Primära roller är:

  • Teknik- och driftteam: Teknik- och säkerhetschefer, säkerhets- och automationstekniker som ansvarar för att implementera åtgärder och upprätthålla hygien i hela:

    • Identitet och åtkomst
    • Networking
    • Slutpunkter och användarproduktivitet
    • Infrastruktur och plattformar (moln, lokalt, CI/CD)
    • data
    • AI
    • OT-miljöer
  • Arkitekturroller: Utformar de system och kontroller som disciplinen Säkerhetsstatus övervakar och förbättrar:

    • Företagsarkitekt
    • Säkerhetsarkitekt
    • Infrastruktur-, identitets-, program-, data- och AI-arkitekter.
    • Ai-arkitekter (Data and Artificial Intelligence).
  • Säkerhetsstrategi, integrering och styrning (alla andra): Ge vägledning och support via:

    • Riskprioritering och mått
    • Efterlevnad och principjustering
    • Säkerhetsutbildning och engagemang
  • Hotinformation och SecOps: Informera om prioritering baserat på angripares beteende, aktiva kampanjer och nya tekniker.

Anpassning till andra områden

Security Posture Management har ett nära samarbete med andra områden:

  • SecOps: Förebyggande kompletterar identifiering och svar.
  • Säkerhetsstrategi, integrering och styrning: Riskprioritering och mått.
  • Säkerhetsarkitektur: Konsekvent kontrollplacering.
  • Åtkomst och identiteter: Minska identitetsbaserade attackvägar.
  • Infrastruktur, utveckling och datasäkerhet: Eliminera systemiska svagheter.

Tillsammans skapar dessa områden en sammanhängande säkerhetsdriftsmodell.

Anpassning till teknikpelarna

Säkerhetsstatus omfattar alla teknikpelare:

  • Identiteter – Den här pelaren har högsta prioritet för säkerhetsställningen eftersom identitet är en ingångspunkt med hög risk som ligger till grund för nästan alla attacker. Nästan alla attacker i flera steg förlitar sig på identitetsattacker, såsom pass-the-hash, biljettattacker och andra metoder, för att röra sig lateralt och få åtkomst till ytterligare av organisationens tillgångar. Dessa attacker använder ofta privilegierade konton som är associerade med IT-administratörer eller administrativa tjänstkonton.
  • Ändpunkter: Ändpunkter är en vanlig ingångspunkt för angripare och en miljö där de kan förbereda vidare attacker. Det är viktigt att snabbt hitta och åtgärda sårbarheter för slutpunkter.
  • Infrastruktur: Det är viktigt att snabbt hitta och minimera sårbarheter i infrastrukturen eftersom infrastrukturen har stor inverkan på grund av delade beroenden för värdbaserade arbetsbelastningar och data.
  • Appar: Det är viktigt att snabbt hitta och minimera dessa sårbarheter eftersom hotaktörer ofta riktar in sig på e-post, samarbete, verksamhetsspecifika appar och andra appar för att komma in i och i sidled gå över en organisation för att få åtkomst till affärstillgångar.
  • Data: Data utgör ett attraktivt mål för stöld, utpressning och störningar. Angripare riktar ofta in sig på data för att stjäla immateriella rättigheter, kryptera data för att skaffa sig påtryckningsmedel för utpressning eller utpressningstrojaner, planera framtida attacker och andra syften.
  • Nätverk: Hotaktörer attackerar åtgärder som förlitar sig på nätverksanslutning. Nätverkssäkerhetskontroller begränsar kommunikationsvägar, begränsar angriparens rörelse och identifierar onormala flöden.
  • AI: Nya AI-attackytor kräver nya identifierings- och skyddsfunktioner.

Disciplinen bygger upp konsekventa färdigheter, verktyg och processer i alla pelare.

Nästa steg

Microsoft Unified erbjuder expertledda workshops som hjälper organisationer att påskynda moderniseringen av strategi, arkitektur och teknik för säkerhetshållningshantering. Dessa workshops omfattar:

  • Arkitektur- och strategworkshoppar – workshopen The Security Adoption Framework (SAF) – Chief Information Security Officer (CISO)* behandlar hantering av säkerhetsläge som en del av en modern och effektiv säkerhetsstrategi och ett modernt och effektivt säkerhetsprogram.
  • Workshoppar för teknikanvändningOnboarding Accelerator - Microsoft Security Exposure Management-engagemanget påskyndar införandet av Microsoft Security Exposure Management.

Kontakta kundansvarig för kundframgång för mer information om Microsoft-ledda workshops.