Aktivera säkert fjärrarbete

Den här artikeln beskriver hur du aktiverar säkert distansarbete med hjälp av Nulová dôvera (Zero Trust) principer som en del av Microsoft [säkerhetsimplementeringsmodell]((security-adoption-model.md).

Det här affärsscenariot hjälper dig att uppnå följande resultat:

Gör det möjligt för människor att göra sitt jobb på ett säkert sätt var de än befinner sig.

Som företagsledare måste du se till att anställda på ett säkert sätt kan komma åt de system, data och program som de behöver för att arbeta från valfri plats. Fjärrarbete utökar attackytan genom att arbeta utanför traditionella nätverksgränser, öka exponeringen för identitetsbaserade attacker, komprometterade enheter och obehörig åtkomst.

Ett viktigt resultat av att aktivera säkert distansarbete är att säkerställa att anställda på ett säkert sätt kan komma åt organisationens resurser utan att öka risken för obehörig åtkomst eller avbrott. Detta kräver konsekvent verifiering av användare, enheter och åtkomstvillkor för att säkerställa att endast betrodd åtkomst tillåts.

Det här scenariot fokuserar på att upprätta säker och konsekvent åtkomst till program och data i fjärr- och hybridmiljöer, vilket säkerställer att anställda kan arbeta produktivt medan organisationens resurser förblir skyddade och styrda.

Detta gör det möjligt för anställda att arbeta var som helst samtidigt som risken för dataexponering, driftstörningar och obehörig åtkomst minskar.

Så här fungerar den här vägledningen

Den här artikeln är en del av en strukturerad implementeringsmodell som ansluter säkerhetsstrategin till implementeringen:

  • Börja med ett affärsscenarier som det här för att definiera det resultat du vill uppnå.

  • Identifiera de säkerhetsdiscipliner som gäller för det här scenariot.

    Använd dessa områden för att definiera den strategi, arkitektur, processer och kontroller som krävs för scenariot. Arbeta igenom varje område för att förstå vad som behöver planeras, utformas och implementeras i hela organisationen.

  • Använd tekniska lösningar för att implementera dessa krav med hjälp av Microsoft tekniker, tillämpa kontroller i teknikpelare till exempel identitet, slutpunkter och data.

Den här metoden säkerställer att användarna kan arbeta var de än befinner sig medan åtkomsten till organisationens resurser kontinuerligt verifieras och skyddas, vilket minskar risken utan att begränsa produktiviteten.

Varför hybrid-fjärrarbete kräver en ny metod

Distansarbete är en kraftfull affärsaktiverare, men det medför också nya och utökade säkerhetsrisker. För att hantera dessa risker samtidigt som affärsvärdet låss upp måste organisationer ha en modern, identitetscentrerad metod för säkerhet som skyddar användare, enheter, program och data där åtkomst sker. För att lyckas måste organisationer:

  • Modernisera traditionell säkerhet: Traditionell perimeterbaserad säkerhet blockerar produktiviteten och är ineffektiv för fjärr- och hybridarbetsmiljöer. Organisationer måste se till att användare, enheter, program och data skyddas oavsett var eller hur de används.
  • Säker användaråtkomst: Använd multifaktorautentisering (MFA), principer för villkorsstyrd åtkomst och enhetsefterlevnadskontroller för att säkerställa att endast behöriga användare och felfria enheter kan komma åt företagsresurser.
  • Ge personalen möjlighet: Ge anställda flexibiliteten att arbeta produktivt hemifrån, på kontoret eller på språng utan att äventyra säkerheten, förbättra tillfredsställelse och kvarhållning.

Det här scenariot är grundläggande för moderna organisationer som vill stödja distribuerat arbete och samtidigt upprätthålla stark säkerhet och driftsresiliens.

Affärsvärde

Värdet för säkert distansarbete varierar beroende på roll, men gynnar hela organisationen.

Roller Value
Företagsledarskap Säkert distansarbete möjliggör affärskontinuitet och motståndskraft genom att ge anställda möjlighet att arbeta produktivt från valfri plats utan att öka säkerhets- eller efterlevnadsrisken. Genom att flytta från perimeterbaserad säkerhet till en identitets- och datacentrerad Nulová dôvera (Zero Trust) modell minskar organisationer sannolikheten för dataintrång och regelöverträdelser samtidigt som flexibiliteten bibehålls under avbrott. Den här metoden stöder flexibilitet för personalen, skyddar organisationens rykte och möjliggör expansion utan geografiska begränsningar.
Tekniska roller Säkert fjärrarbete ger ett skalbart, centraliserat ramverk för att hantera och skydda en distribuerad miljö. Identitets-, enhets- och programbaserade kontroller förbättrar synligheten för användare och slutpunkter, medan automatiserad principtillämpning minskar driftskostnaderna. Centraliserad hantering och automatisering förenklar åtkomstkontroll, påskyndar incidenthantering och återställning och gör det möjligt för IT-team att stödja fjärrarbete på ett tillförlitligt sätt utan att öka komplexiteten eller driftrisken.
Säkerhetsroller Med säkert distansarbete kan säkerhetsteam modernisera arkitekturen och driften med hjälp av Nulová dôvera (Zero Trust) principer, vilket möjliggör flexibilitet i verksamheten samtidigt som insynen i risker och hot förbättras. Omfattande identitets-, enhets- och programtelemetri ger användbara insikter utöver traditionella nätverksdata. Tillgångs- och datacentrerade kontroller skyddar känslig information på alla platser, vilket minskar sannolikheten för överträdelser och regelöverträdelser genom stark identitetsverifiering, verifiering av enhetshälsa och kontextuell åtkomst.

Justera säkerhetsområdet

Säkerhetsområden representerar de strukturerade ansvarsområden som krävs för att leverera det här affärsscenariot.

  • Planerings- och tillsynsområden definierar den strategi, styrning och samordning mellan organisationer som krävs.
  • Tekniska strategidiscipliner definierar de funktioner för arkitektur, drift och kontroll som krävs.
  • Driftsdiscipliner säkerställer att säkerhetskontroller förblir effektiva över tid genom övervakning, svar och kontinuerlig förbättring. De upptäcker missbruk, svarar på hot och driver pågående förbättringar av säkerhetsstatusen.

Planerings- och tillsynsområden

Discipline Action
Strategi, integrering och styrning Definiera tydliga affärs- och säkerhetsmål för säkert distansarbete, i linje med organisationens prioriteringar och risktolerans.

Säkerställ korsfunktionell anpassning mellan IT-, säkerhets-, HR- och affärsenheter.

Definiera mätbara mål, framgångskriterier och processer mellan team för att vägleda implementering och mognad.

Upprätta styrningsstrukturer för att övervaka policyframtvingande, efterlevnad och beslutsfattande under hela distansarbetets livscykel.
Säkerhetsarkitektur Se till att organisationen har en arkitektur från slutpunkt till slutpunkt som möjliggör och skyddar distansarbete (åtkomst och identiteter).

Se till att svars- och återställningsfunktionerna uppdateras (säkerhetsåtgärder).

Se till att data skyddas på rätt sätt (datasäkerhet) med mera.

Se till att alla komponenter är driftskompatibla, skalbara och anpassningsbara för nya hot och affärsbehov.

Tekniska strategidiscipliner

Discipline Action
Åtkomst och identiteter Implementera stark autentisering (MFA), centraliserad identitetshantering och principer för villkorsstyrd åtkomst för att verifiera användare och enheter innan du beviljar åtkomst.

Säkerställ minsta behörighet och just-in-time-åtkomst för känsliga roller.

Skydda åtkomsten till program via modern autentisering, sessionskontroller och körningsskydd.

Se till att appar registreras på identitetsplattformar och övervakas för avvikande beteende.
Datasäkerhet Klassificera och skydda känsliga data med hjälp av kryptering, etikettering och dataförlustskydd.

Se till att data förblir säkra mellan enheter, platser och program med beständiga åtkomstkontroller.
Infrastruktursäkerhet Skydda molnbaserad och lokal infrastruktur med segmentering, kryptering och kontinuerlig övervakning.

Tillämpa Nulová dôvera (Zero Trust) kontroller på alla nätverkssökvägar och administrativa gränssnitt.
Utvecklingssäkerhet Se till att utvecklingsstandarder kräver användning av moderna autentiseringsprotokoll för att ta bort behovet av att eftermontera säkerhet på äldre protokoll och mekanismer.
OT- och IoT-säkerhet Överväg noggrant affärsbehov för fjärråtkomst till dessa system jämfört med potentiella säkerhetsrisker för aktuella fjärråtkomstlösningar och potentiella förbättringar av dem.
Programsäkerhet Skydda åtkomsten till program via modern autentisering, sessionskontroller och körningsskydd.

Se till att appar registreras på identitetsplattformar och övervakas för avvikande beteende.

Verksamhetsområden

Discipline Action
SecOps Övervaka kontinuerligt fjärrenheter, identiteter och applikationer utan telemetri från traditionella brandväggar och system för att upptäcka eller förhindra nätverksintrång (IDS/IPS).

Uppdatera automatisering, spelböcker för incidenthantering och hotjaktsprocesser för att använda funktioner för utökad identifiering och svar (XDR).
Hantering av säkerhetsstatus Övervaka sårbarheter i programvara, säkerhetskonfigurationer och operativa metoder i hela miljön.

Använd verktyg som Microsoft Security Exposure Management och Secure Score för att följa utvecklingen och efterlevnaden, åtgärda brister och säkerställa överensstämmelse med Nulová dôvera (Zero Trust)-principer.

Nödvändiga teknikpelare

Teknikpelare representerar de grundläggande Microsoft säkerhetsfunktioner som stöder det här affärsscenariot.

Teknikpelare Microsoft Entra Microsoft Intune
Tvärgående pelare Framtvingar åtkomstbeslut med identitets-, autentiserings- och risksignaler i alla teknikpelare. Tillhandahåller signaler om enheters efterlevnadsstatus och säkerhet som används för att tillämpa åtkomstbeslut i samtliga teknikområden.
Identitet Hanterar identiteter, autentisering och identitetsskydd, inklusive riskidentifiering och principutvärdering för villkorsstyrd åtkomst. Integreras med Microsoft Entra för att säkerställa att endast autentiserade användare kan registrera och hantera enheter.
Slutpunkter Utvärderar enhetens tillstånd via villkorlig åtkomst och tillämpar åtkomstprinciper baserat på enhetens förtroende och risk. Konfigurerar, skyddar och övervakar enheter mellan plattformar, framtvingar efterlevnads- och säkerhetsbaslinjer.
Networks Microsoft Entra internetåtkomst och Microsoft Entra privatåtkomst är SSE-tekniker (Security Service Edge) som konvergerar nätverks-, identitets- och slutpunktsåtkomstkontroller så att du kan skydda åtkomsten till alla appar eller resurser var som helst. Aktiverar nätverksåtkomstkontroll via efterlevnadsprinciper och integreras med Microsoft Entra för nätverksmedvetna beslut om villkorsstyrd åtkomst. Microsoft Tunnel for Mobile säkerställer säker åtkomst med minst behörighet till interna appar var som helst.
Apps Villkorsstyrd åtkomst i Microsoft Entra skyddar program genom att framtvinga åtkomstkontroller och appskyddsprinciper. Appkontroll för villkorsstyrd åtkomst integreras med Microsoft Defender for Cloud Apps för att övervaka och kontrollera användarsessioner i realtid. Tillämpar hantering av mobilprogram (MAM) och appskyddsprinciper för att skydda programanvändningen på enheter.
data Villkorsstyrd åtkomst i Microsoft Entra fungerar med känslighetsetiketter för att framtvinga åtkomstkrav baserat på dataklassificering, vilket säkerställer att endast behöriga användare på kompatibla enheter kan komma åt känsligt innehåll. Tillämpar dataskyddsprinciper som kryptering, dataförlustskydd och selektiv rensning på hanterade enheter.
Infrastruktur Microsoft Entra Workload ID hjälper till att skydda program, tjänstens huvudnamn och hanterade identiteter som används för att komma åt dina appar och infrastruktur. Utökar hanterings- och säkerhetsprinciper till molndatorer, virtuella skrivbord och hybridslutpunkter.
Artificiell intelligens Microsoft Entra agent-ID utökar de omfattande säkerhetsfunktionerna i Microsoft Entra till agenter, vilket gör det möjligt för organisationer att skapa, identifiera, styra och skydda agentidentiteter. Microsoft Intune tillämpar AI-drivna insikter via slutpunktsanalys för att proaktivt identifiera problem med enhetens hälsotillstånd, optimera användarupplevelsen och rekommendera säkerhetsförbättringar.

Nästa steg

Lär dig hur du implementerar säkert fjärrarbete för att utforma en arkitektur för privilegierad åtkomst.