Stärka säkerhetsstatus och efterlevnad

Den här artikeln förklarar hur du kan förbättra säkerhetsstatusen och regelefterlevnaden med hjälp av Nulová dôvera (Zero Trust)-principer, som en del av Microsofts [säkerhetsinförandemodell](security-adoption-model.md).

Det här affärsscenariot hjälper dig att uppnå följande resultat:

Kontinuerligt förbättra säkerhetsstatus och efterlevnad

Som företagsledare måste du uppfylla din förvaltningsplikt för att skydda mot säkerhetsrisker. Skyddet måste omfatta säkerhetsincidenter från hot som utvecklas och uppfylla regelefterlevnadskrav, ofta med samma begränsade resurser.

Det här affärsscenariot är en del av vår strukturerade implementeringsmodell som hjälper dig att uppnå affärsmål med hjälp av en modern säkerhetsstrategi som bygger på Nulová dôvera (Zero Trust) principer.

Den här vägledningen hjälper din organisation att förbättra säkerhetsstatusen och upprätthålla efterlevnaden genom att kontinuerligt identifiera risker, prioritera reparation och stärka skyddet i hela organisationen.

Så här fungerar den här vägledningen

Den här artikeln är en del av en strukturerad implementeringsmodell som ansluter säkerhetsstrategin till implementeringen:

  • Börja med ett affärsscenario som det här för att definiera det resultat du vill uppnå.

  • Identifiera de säkerhetsdiscipliner som gäller för det här scenariot.

    Använd dessa områden för att definiera den strategi, arkitektur, processer och kontroller som krävs för scenariot. Arbeta igenom varje område för att förstå vad som behöver planeras, utformas och implementeras i hela organisationen.

  • Använd tekniska lösningar för att implementera dessa krav med hjälp av Microsoft tekniker, tillämpa kontroller i teknikpelare till exempel identitet och data.

Den här metoden säkerställer att förbättringar och efterlevnad av säkerhetsstatus kontinuerligt upprätthålls som en del av din övergripande Nulová dôvera (Zero Trust) arkitektur, snarare än som en separat insats.

Varför säkerhetsstatus kräver en ny metod

Organisationer står inför två korsande utmaningar: att försvara sig mot alltmer sofistikerade hot samtidigt som de uppfyller utökade regel- och efterlevnadsskyldigheter.

  • Säkerhetsstatus: Din säkerhetsstatus representerar organisationens övergripande förmåga att förhindra, identifiera och svara på cyberhot. En stark säkerhetsstatus är mätbar, kvantifierbar och förbättras kontinuerligt i takt med att risker och tekniker utvecklas.
  • Regelefterlevnad: Regelefterlevnad kräver efterlevnad av lagar, förordningar och branschstandarder som GDPR, CCPA, HIPAA och krav på datahemvist. Efterlevnad är inte en engångsinsats – det kräver varaktiga kontroller, bevis och driftsdisciplin.

Du kan uppfylla båda dessa krav med:

  • En systematisk metod för att implementera säkerhetskontroller
  • Inbyggda funktioner som ofta överskrider efterlevnadskraven
  • Integrerade verktyg som minskar komplexiteten och driftskostnaderna
  • Mätbar förloppsspårning och rapportering

Affärsvärde

Värdet av att kontinuerligt förbättra säkerhetsstatus och efterlevnad gynnar hela organisationen, men är annorlunda för olika roller.

Roller Value
Företagsledarskap Arbeta med integrerad säkerhet som överensstämmer med affärsresultat utan onödig friktion. Minska återställningstiden efter säkerhetsincidenter samtidigt som du uppfyller regel- och lagstiftningskrav. Begränsa ekonomiska, juridiska och ryktesmässiga effekter på grund av säkerhets- och efterlevnadsfel.
Tekniska roller Upprätta en standardiserad säkerhetsstatus med automatiserad efterlevnad, förutsägbara kostnader och minskad driftsfriktion samtidigt som du uppfyller teknik- och säkerhetskraven.
Säkerhetsroller Få bättre synlighet och kontroll över organisationens risker. Öka angreppsfriktionen stegvis för att minska angriparens avkastning på investeringen (ROI) och begränsa explosionsradien och exponerade attackytor.

Justera säkerhetsområdet

Säkerhetsområden representerar de strukturerade ansvarsområden som krävs för att leverera det här affärsscenariot.

  • Planerings- och tillsynsområden definierar den strategi, styrning och samordning mellan organisationer som krävs.
  • Tekniska strategidiscipliner definierar de funktioner för arkitektur, drift och kontroll som krävs.
  • Driftsdiscipliner säkerställer att säkerhetskontroller förblir effektiva över tid genom övervakning, svar och kontinuerlig förbättring. De upptäcker missbruk, svarar på hot och driver pågående förbättringar av säkerhetsstatusen.

Planerings- och tillsynsområden

Discipline Action
Strategi, integrering och styrning Upprätta styrningsprocesser som definierar säkerhetsstatus och efterlevnadsmål, prioriteringar och risktolerans. Ange mätbara mål och spåra förloppet mot säkerhetsmognad.
Säkerhetsarkitektur från slutpunkt till slutpunkt Implementera säkerhetskontroller och övervakning i hela teknikegendomen. Integrera dessa kontroller i en enhetlig vy för tillgångsägare och förvaltare samt designarkitekturer som är säkra som standard samtidigt som de stöder efterlevnadskrav.

Tekniska strategidiscipliner

Discipline Action
Åtkomst och identiteter Se till att organisationen har en avsiktlig och sund metod för att hantera åtkomst till tillgångar.

Implementera identitetsbaserade säkerhetskontroller som stöder Nulová dôvera (Zero Trust) principer och ger insyn i åtkomstmönster.
Infrastruktursäkerhet Övervaka och tillämpa säkerhetskontroller konsekvent och effektivt i hela den tekniska miljöns infrastrukturtillgångar, inklusive alla moln, lokala datacenter och äldre system.

Upprätta, övervaka och framtvinga säkra baslinjer och konfigurationsstandarder för vanliga operativsystem, enheter, program och andra komponenter.
Utvecklingssäkerhet Tillämpa säkerhetskontroller på ett konsekvent och effektivt sätt i befintlig programvara och ny utveckling.

Integrera och automatisera införandet av säkerhetskontroller i utvecklingsprocesser.

Upprätta processer för att snabbt korrigera säkerhetsbrister som hittas när som helst under programvarans livscykel, inklusive efter lanseringen.
Datasäkerhet Tillämpa säkerhetskontroller konsekvent och effektivt för att säkerställa säkerhets- och sekretessgarantier för datatillgångar som lagrar immateriella rättigheter, affärshemligheter, reglerade data och andra känsliga data.

Implementera kontroller som uppfyller regelkraven och skyddar mot dataförlust.
OT- och IoT-säkerhet Se till att organisationen har en avsiktlig och sund metod för OT/IoT-enheter som interagerar med fysiska processer och den fysiska världen.

Verksamhetsområden

Discipline Action
SecOps Prioritera övervakning och minskning baserat på de vanligaste och mest effektfulla säkerhetsincidenterna med hjälp av hotinformation från SecOps och externa källor. Förbättra identifierings- och svarsfunktionerna kontinuerligt.
Hantering av säkerhetsstatus Utvärdera, mäta och förbättra säkerhetsstatusen i hela organisationen kontinuerligt.

Implementera verktyg som Microsoft Security Exposure Management och Secure Score för att spåra förloppet.

Prioritera reparation baserat på risk- och affärspåverkan.

Nödvändiga teknikpelare

Teknikpelare representerar de grundläggande Microsoft säkerhetsfunktioner som stöder det här affärsscenariot.

Pelaren Hantering av säkerhetsexponering GitHub Avancerad säkerhet Priva
Identitet Microsoft Security Hantering av exponeringar identifierar identitetsrelaterade risker, inklusive konton med för höga behörigheter, föråldrade autentiseringsuppgifter och angreppsvägar som utnyttjar felkonfigurationer i identitetshanteringen. GitHub Advanced Security identifierar hårdkodade autentiseringsuppgifter och API-nycklar i källkoden för att minska identitetsbaserad risk som orsakas av exponering av autentiseringsuppgifter. Integrering med lagringsplatsens åtkomstkontroller säkerställer att endast behöriga användare kan ändra känslig kod. Microsoft Priva integreras med Microsoft Entra för att spåra vilka identiteter som har åtkomst till personuppgifter och stöder begäranden om ämnesrättigheter för att hjälpa individer att utöva kontroll över sin personliga information.
Slutpunkter Microsoft Security Exponeringshantering aggregerar sårbarheter för slutpunkter, felkonfigurationer och exponeringsrisker, vilket ger en enhetlig vy över enhetens säkerhetsstatus. NA Microsoft Priva övervakar hantering av personliga data på slutpunkter och hjälper till att identifiera sekretessrisker från data som lagras på användarenheter.
Networks Microsoft Security Exponeringshantering mappar nätverksangreppsytor, identifierar exponerade tjänster och markerar nätverkssegmenteringsluckor som kan möjliggöra lateral förflyttning. NA Microsoft Priva hjälper dig att identifiera när personliga data flyttas över nätverksgränser och stöder utvärderingar av dataöverföring för gränsöverskridande efterlevnad.
Apps Microsoft Security Exponeringshantering identifierar programsårbarheter, riskfyllda konfigurationer och skugg-IT för att skydda programangreppsytan. Kodgenomsökning (SAST) i GitHub Advanced Security identifierar säkerhetsrisker och kodningsfel före lanseringen, vilket minskar antalet exploaterbara fel i distribuerade program. Säkerhetskampanjer och Copilot Autofix hjälper teamen att åtgärda problem i stor skala med stöd för konsekventa säkerhetsstandarder för program. Microsoft Priva identifierar personuppgifter i Microsoft 365 program och ger insyn i hur personlig information används i samarbetsverktyg.
data Microsoft Security Exponeringshantering identifierar risker för dataexponering, inklusive överdelade filer, känsliga data på sårbara platser och datarelaterade attackvägar. Hemlig genomsökning identifierar exponerade autentiseringsuppgifter, token och anslutningssträngar i lagringsplatser, medan push-skydd hjälper till att förhindra nya läckor innan de checkas in. Detta minskar risken för dataåtkomst via läckta hemligheter och stöder efterlevnad av dataskyddskrav. Microsoft Priva tillhandahåller sekretessfokuserade funktioner som identifiering av personuppgifter, hantering av integritetsrisker, automatisering av begäranden om ämnesrättigheter och medgivandehantering.
Infrastruktur Microsoft Security hantering av exponeringar ger insyn i sårbarheter, felkonfigurationer och brister i efterlevnaden i moln- och lokal infrastruktur i multimolnmiljöer. Beroendegenomsökning och beroendegranskning identifierar kända sårbarheter i komponenter med öppen källkod och konfigurationsfiler innan infrastruktur eller program distribueras, vilket minskar ärvda risker och stöder säker som standard infrastrukturstatus. Microsoft Priva utökar sekretesssynligheten för data som lagras i molninfrastrukturen, vilket hjälper organisationer att upprätthålla sekretessefterlevnad i miljöer med flera moln.
Artificiell intelligens Microsoft Security Exposure Management tillämpar AI på modellattackvägar, prioriterar risker baserat på exploabilitet och affärspåverkan och ger intelligenta rekommendationer för hållningsförbättringar. GitHub Advanced Security genomsöker både AI-assisterad och mänskligt skriven kod, vilket hjälper team att upprätthålla säkerhetsstandarder när AI påskyndar utvecklingen. AI-assisterad reparation påskyndar korrigering av säkerhetsrisker utan att kringgå säkerhetskontroller. Microsoft Priva stöder sekretessefterlevnad för AI-arbetsbelastningar genom att hjälpa organisationer att förstå hur personuppgifter används i AI-utbildnings- och slutsatsdragningsscenarier.

Nästa steg

Granska säkerhetsdiscipliner.