國防部零信任策略與路線圖概述了國防部各組成部分及國防工業基礎(DIB)夥伴採用基於零信任原則的新網路安全框架的路徑。 零信任 消除傳統邊界與信任假設,實現更有效率的架構,提升安全性、使用者體驗與任務效能。
本指南針對國防部零信任能力執行路線圖中152項零信任活動提出建議。 這些章節對應於國防部零信任模型的七大支柱。
使用下列連結來移至指南的章節。
5 網路
本節包含 Microsoft 對網路支柱中 DoD 零信任 活動的指導與建議。 欲了解更多,請參閱Secure networks with 零信任。
5.1 數據流程圖繪製
Azure 虛擬網路 服務是你 Azure 私有網路中的一個建構模組。 在虛擬網路中,Azure 資源彼此、網際網路及本地資源之間通訊。
當你在 Azure 部署多樞紐輻射網路拓撲時,Azure 防火牆 會處理虛擬網路間的路由流量。 此外,Azure 防火牆 Premium 包含安全功能,如 Trasport-Layer 安全(TLS)檢查、網路入侵、偵測與防護系統(IDPS)、URL 過濾及內容過濾。
Azure 網路工具如 Azure 網路監看員 和 Azure 監視器 Network Insights 能幫助您繪製並視覺化網路流量。 Microsoft Sentinel 整合功能能讓組織網路流量的可視化與控制,並具備工作簿、自動化與偵測功能。
| DoD 活動描述和結果 | Microsoft 指引與建議 |
|---|---|
Target
5.1.1 定義細化控制的網路存取規則和方針 Pt1國防部企業與組織合作,建立細化的網路存取規則和方針。 相關聯的作業概念 (ConOps) 會與存取原則一致開發,並確保未來的可支援性。 一旦達成一致,DoD 組織就會將這些存取原則實作至現有的網路技術(例如新一代防火牆、入侵預防系統等),以改善初始風險等級。 結果: - 提供技術標準 - 開發作業 概念 - 識別感興趣的社群 |
Azure 防火牆 Premium 使用 Azure 虛擬網路 和 Azure 防火牆 Premium 來控制雲端資源、雲端與本地資源,以及網際網路之間的通訊與路由。 Azure 防火牆 Premium 具備威脅情報、威脅偵測與入侵防禦能力,以保障流量安全。 - 分段策略 - 路由多樞紐輻射拓撲 - Azure 防火牆 高級功能 使用 Azure 防火牆 Policy Analytics 來管理防火牆規則、啟用流量可視化,以及對防火牆規則進行詳細分析。 - Azure 防火牆 Policy Analytics Azure Private Link 使用 Azure Private Link 可透過虛擬網路中的私人端點存取 Azure 平台即服務(PaaS)。 使用私有端點來保護關鍵的 Azure 資源,僅限於虛擬網路。 虛擬網路到 Azure 的流量仍維持在 Azure 骨幹網路上。 使用Azure PaaS 服務不必將虛擬網路暴露於公共網際網路。 - 安全網路:PaaS 服務邊界 - 網路安全最佳實務 網路安全群組 啟用網路安全群組(NSG)的流量記錄獲取交通活動。 在 網路監看員 中視覺化活動數據。 - NSG 流量記錄 Azure Virtual Network Manager 使用 Azure Virtual Network Manager 用於跨訂閱虛擬網路的集中連接與安全配置。 - Azure Virtual Network Manager Azure 防火牆管理員 Azure 防火牆管理員是一項用於集中式安全政策與路由管理的安全性管理服務,適用於雲端安全邊界。 - Azure 防火牆管理員 Azure 原則 使用Azure 原則來強制執行網路標準,例如流量強制隧道連接到 Azure 防火牆 或其他網路設備。 禁止公共 IP 或強制加密協議的安全使用。 - Azure網路服務定義 Azure 監視器 使用 Azure 網路監看員 並Azure 監視器網路洞察,提供完整且視覺化的網絡呈現。 - 網路監看員 - Network insights |
Target
5.1.2 定義細粒度存取控制規則和政策 Pt2DoD 組織會利用資料標記和分類標準來開發資料篩選器,以存取 SDN 基礎結構。 API 決策點會在 SDN 架構內正式化,並使用非任務/工作關鍵應用程式和服務實作。 結果: - 定義 API 基礎結構的數據標記篩選器 |
應用程式安全組 使用應用程式安全組將網路安全設定為應用程序結構的延伸模組。 根據群組來定義網路安全政策。 - 應用安全群組 Azure 服務標籤 使用服務標籤作為Azure虛擬機及Azure虛擬網路的服務標籤,以限制網路對Azure服務的存取。 Azure 維護每個標籤相關的 IP 位址。 - Azure 服務標籤 Azure 防火牆 Azure 防火牆管理員是一項用於集中式安全政策與路由管理的安全管理服務(針對雲端安全邊界(防火牆、DDoS、WAF)。 使用 IP 群組來管理 Azure 防火牆 規則的 IP 位址。 - Azure 防火牆管理員 - IP 群組 Azure Virtual Network Manager 虛擬網路管理員 是一項管理服務,用於全球跨訂閱制的虛擬網路群組、配置、部署、檢視及管理。 - 常見使用案例 Azure 網路監看員 啟用網路監看員監控、診斷及查看指標。 啟用或停用 Azure 基礎設施即服務 (IaaS) 日誌功能。 利用 網路監看員 監控並修復 IaaS 產品的網路健康狀況,如虛擬機、VNet、應用閘道、負載平衡器等。 - Azure 網路監看員 |
5.2 軟體定義網路
虛擬網路是 Azure 私有網路的基礎。 透過虛擬網路(VNet),組織控制 Azure 資源與本地部署之間的通訊。 過濾與路由流量,並整合其他 Azure 服務,如 Azure 防火牆、Azure Front Door、Azure 應用程式閘道、Azure VPN 閘道 及 Azure ExpressRoute。
| DoD 活動描述和結果 | Microsoft 指引與建議 |
|---|---|
Target
5.2.1 定義 SDN APIDoD 企業會與組織合作,以定義必要的 API 和其他程式設計介面,以啟用軟體定義網路功能(SDN) 功能。 這些 API 會啟用驗證決策點、應用程式傳遞控制 Proxy 和分割閘道自動化。 結果: SDN API 已標準化並實 作- API 適用於 AuthN 決策點、應用程式傳遞控制 Proxy 和分割閘道 |
Azure Resource Manager 使用 Azure Resource Manager(ARM)API 部署並配置Azure網路。 Azure 管理工具:Azure 入口網站、Azure PowerShell、Azure Command-Line 介面(CLI)及範本皆使用相同的 ARM API 來驗證與授權請求。 - Azure Resource Manager - Azure REST API 參考 Azure 角色 指派內建的 Azure 角色以進行網路資源管理。 遵循最小權限原則,透過 PIM 即時 (JIT) 指派角色,並使用 Azure 內建角色。 |
Target
5.2.2 實作 SDN 可程式化基礎結構遵循 API 標準、需求和 SDN API 功能,DoD 組織會實作軟體定義網路功能(SDN)基礎結構,以啟用自動化工作。 分段閘道器與認證決策點整合於 SDN 基礎設施中,輸出記錄也將記錄到標準化資料庫(例如 SIEM、Log Analytics)以供監控與警示。 結果: - 已實作的應用程式傳遞控制 Proxy - 已建立的 SIEM 記錄活動 - 已實作的使用者活動監視 (UAM) - 與驗證決策點整合 |
Azure 網路資源 保護外部存取虛擬網路(VNet)中託管的應用程式,支援:Azure Front Door(AFD)、Azure 應用程式閘道 或 Azure 防火牆。 AFD 與 Application Gateway 為 Open Web Application Security Project(OWASP)Top 10 及機器人提供負載平衡與安全功能。 您可以建立自訂規則。 Azure 防火牆 在第 4 層具備威脅情報過濾。 - 針對已知威脅的雲端原生過濾與保護 - 網路架構設計 Microsoft Sentinel Azure 防火牆、Application Gateway、ADF 和 Azure Bastion 會將日誌匯出到 Sentinel 或其他安全資訊與事件管理系統(SIEM)進行分析。 在 Sentinel 或 Azure 原則 中使用連接器來強制執行此要求。 - Azure 防火牆 搭配 Sentinel - Azure Web App 防火牆連接器至 Sentinel - 尋找 Sentinel 資料連接器 Microsoft Entra 應用程式代理 部署應用程式代理,在本地網路上發佈及交付私有應用程式。 整合安全混合存取(SHA)合作夥伴解決方案。 - 應用程式代理程式 - 部署應用代理 - SHA 合作夥伴整合 Microsoft Entra ID Protection 部署 Microsoft Entra ID Protection 並將登入風險訊號帶到條件存取。 請參見 Microsoft 指南 1.3.3 中的User。 Microsoft Defender for Cloud Apps 使用 Microsoft Defender for Cloud Apps 來監控有風險的網頁應用程式會話。 - Defender for Cloud Apps |
Target
5.2.3 區段流程流入控制、管理和數據平面網路基礎結構和流程會以實體或邏輯方式分割成控制、管理和數據平面。 實作使用 IPv6/VLAN 方法的基本分割,以更妥善地組織跨數據平面的流量。 來自升級基礎設施的分析與 NetFlow 會自動饋送至運營中心與分析工具。 結果: - IPv6 分割 - 啟用自動化 NetOps 資訊報告 - 確保整個企業的設定控制 - 與 SOAR 整合 |
Azure Resource Manager Azure Resource Manager 是一個部署與管理的服務,具有管理層,用於建立、更新及刪除 Azure 帳號中的資源。 - Azure 控制與資料平面 - 多租戶控制平面 - Azure 營運安全 Microsoft Sentinel 將 Azure 網路基礎設施連接到 Microsoft Sentinel。 配置 Sentinel 資料連接器以用於非 Azure 網路解決方案。 使用自訂分析查詢來觸發 Sentinel SOAR 自動化。 - 威脅回應與劇本 - Azure 防火牆 偵測與回應使用 Logic Apps 請參閱 Microsoft 指導 5.2.2 |
Advanced
5.2.4 網路資產探索和優化DoD 組織會透過 SDN 基礎結構,根據以風險為基礎的方法,將網路資產探索自動化,以限制對裝置的存取。 優化是根據 SDN 分析進行,以改善整體效能,並提供必要的核准資源存取權。 結果: - 技術性調整/技術演進 - 提供優化/效能控制 |
|
Advanced
5.2.5 即時存取決策SDN 基礎結構利用跨支柱數據源,例如用戶活動監視、實體活動監視、企業安全性配置檔等,以進行即時存取決策。 機器學習可用來根據進階網路分析來協助決策(完整封包擷取等)。 企業內部會使用統一的存取標準來一致地執行政策。 結果: - 使用分析引擎分析 SIEM 記錄,以提供即時原則存取決策, - 支援傳送擷取的封包、數據/網路流量以及其他特定記錄作分析, - 分割端到端傳輸網路流量, - 稽核企業內安全策略以確保一致性 |
完成活動 5.2.1 - 5.2.4. Microsoft Sentinel 透過傳送網路日誌給 Sentinel 分析來偵測威脅。 使用威脅情報、進階多階段攻擊偵測、威脅搜捕和內建查詢等功能。 Sentinel 自動化使操作員能阻擋惡意 IP 位址。 - 使用分析規則檢測威脅 - Azure 防火牆 連接器,用於 Sentinel Azure 網路監看員 使用 Azure 網路監看員 來捕獲往返於虛擬機(VM)和虛擬機規模集的網絡流量。 - 封包擷取 適用於雲端的 Microsoft Defender 適用於雲端的 Defender 會根據框架進行評估這些網路安全控制是否符合,例如 Microsoft Cloud 安全基準、國防部影響等級 4 (IL4) 和 IL5,以及國家標準技術研究院 (NIST) 800-53 R4/R5。 - 安全控制:網路安全 條件存取 使用條件存取洞察和報告工作簿來了解組織條件存取政策的影響。 - 洞察與報告 |
5.3 巨集分割
Azure 訂閱是將 Azure 資源分開的高階結構。 不同訂用帳戶中的資源之間的通訊是專門配置的。 訂用帳戶中的虛擬網路 (VNet) 資源提供網路層面的資源封裝。 根據預設,VNet 無法與其他 VNet 通訊。 要啟用 VNet 之間的網路通訊,請對等連接並使用 Azure 防火牆 來控制和監控流量。
若要深入瞭解,請參閱 使用網路層級分割來保護及控管工作負載。
| DoD 活動描述和結果 | Microsoft 指引與建議 |
|---|---|
Target
5.3.1 Datacenter 巨集分割DoD 組織會使用傳統階層式(Web、應用程式、db) 和/或服務架構,實作以數據中心為主的巨集分割。 代理和/或強制檢查會根據裝置屬性和行為與 SDN 解決方案進行整合。 結果:- 將動作記錄至 SIEM - 建立針對裝置屬性、行為和其他數據的代理/強制檢查 - 使用分析引擎分析活動 |
Azure 網路 設計並實作基於既有架構的Azure網路服務,例如企業級著陸區。 Segment Azure虛擬網路(Azure VNets),並遵循 Azure 網路安全最佳實踐。 當封包跨越不同 VNet 邊界時,請使用網路安全控制。 - 網路安全最佳實務 - 主權與 Azure 著陸區 - 網路拓撲與連接性 - 網路與連接建議 Microsoft Entra ID Protection 部署 Microsoft Entra ID Protection 並在你的條件存取政策設定中使用裝置與風險訊號。 見 Microsoft 指引 1.3.3 在 User 以及 2.1.4 在 Device. Microsoft Sentinel 使用連接器來消耗來自 Microsoft Entra ID 的日誌,並將網路資源傳送到 Microsoft Sentinel 以進行稽核、威脅獵殺、偵測及回應。 開啟 Sentinel 中的使用者實體行為分析 (UEBA)。 請參見 5.2.2 和 User 中的 Microsoft 指引。 Microsoft Defender 全面偵測回應 將 適用於端點的 Microsoft Defender 與 Microsoft Defender for Cloud Apps 整合,並封鎖未經授權應用程式的存取。 - 將 Defender for Cloud Apps 整合到 Defender for Endpoint - 發現並阻擋影子 IT |
Target
5.3.2 基地/營區/哨站/車站的巨集分段DoD 組織使用邏輯網路區域來實施基地、營區、哨站和車站的網路巨集分段,以限制橫向移動。 代理和/或強制檢查會根據裝置屬性和行為與 SDN 解決方案進行整合。 結果: - 建立 Proxy/強制檢查的裝置屬性、行為和其他數據 - 將動作記錄到 SIEM - 使用分析引擎分析活動 - 利用 SOAR 提供 RT 原則存取決策 |
完成活動 5.3.1. Microsoft Sentinel 使用Azure 防火牆可視覺化防火牆活動、利用 AI 調查能力偵測威脅、關聯活動並自動化回應行動。 - Azure 防火牆 |
5.4 微分割
網路安全群組(NSG)與應用安全群組(ASG)為 Azure 網路提供網路安全微分段。 ASG 會根據應用程式模式簡化流量篩選。 在相同的子網中部署多個應用程式,並根據 ASG 隔離流量。
若要深入瞭解,請參閱 使用網路層級分割來保護及控管工作負載。
| DoD 活動描述和結果 | Microsoft 指引與建議 |
|---|---|
Target
5.4.1 實作微分割DoD 組織會在 SDN 環境中實作微分割基礎結構,以基本分割服務元件(例如 Web、應用程式、db)、埠和通訊協定。 基礎自動化允許進行原則變更,包括 API 決策。 虛擬裝載環境會在主機/容器層級實作微分割。 結果: - 接受自動化政策變更 - 實施 API 決策點 - 在虛擬託管環境中部署 NGF/Micro FW/Endpoint Agent |
完整活動 5.3.1. Azure 防火牆 Premium 將 Azure 防火牆 Premium 作為你的Azure網路分段策略中的下一代防火牆(NGF)使用。 見Microsoft5.1.1. Application security groups 在網路安全群組(NSG)中,您可以使用應用程式安全群組來將網路安全設定為應用程式結構的延伸。 透過應用程式安全群組,將 Azure 資源關聯至同一應用程式,簡化網路安全性原則。 - 以網路層級分段保護和管理工作負載 - 應用程式安全群組 Azure Kubernetes 服務 需要使用 Azure Container Networking Interface(Azure CNI)運用 Azure 原則 中內建的定義來滿足 Azure Kubernetes 服務(AKS)中的應用程式要求。 使用網路原則,為AKS中的容器實作容器層級微分類。 - AKS 網路概念 - 配置 Azure CNI 覆蓋網路 - 使用網路政策保護 pod 間的流量安全 - AKS 政策參考 Microsoft Defender for Servers 將 Azure 虛擬機(VM)、其他雲端主機環境中的虛擬機,以及本地伺服器加入伺服器防護者。 適用於端點的 Microsoft Defender 的網路保護會阻擋主機層程序與符合入侵指標(IoC)的特定網域、主機名稱或 IP 位址的通訊。 - 規劃您的 Defender for Servers 部署 - 保護您的網路 - 建立指示器 |
Target
5.4.2 應用程式與裝置微分割DoD 組織會利用軟體定義網路 (SDN) 解決方案來建立符合 ZT 目標功能的基礎結構:邏輯網路區域、角色、屬性,以及使用者和裝置的條件式訪問控制、網路資源的特殊許可權存取管理服務,以及 API 存取的原則型控制。 Outcomes: - 分配角色、屬性與基於條件的 存取控制 給使用者與裝置 - 提供特權存取管理服務 - 依身份限制使用者與裝置的存取 - 建立邏輯網路區域 |
Microsoft Entra ID 將應用程式與 Microsoft Entra ID 整合。 以應用程式角色、安全群組及存取套件來管理存取。 參見Microsoft指引1.2,User. 條件存取 設計基於使用者、角色動態授權的條件存取政策設定, 群組、裝置、用戶端應用程式、身份風險及應用程式資源。 利用認證上下文建立邏輯網路區域,根據使用者與環境條件。 請參考 Microsoft 指引 1.8.3,User. 特權身份管理員 配置 PIM 以即時(JIT)存取特權角色及 Microsoft Entra 安全群組。 參見 Microsoft 指引 1.4.2,User. Azure 虛擬機器 以及 SQL 資料庫 配置 Azure 虛擬機器 與 SQL 實例以使用 Microsoft Entra 使用者登入身份。 - 在 Azure 中登入 Windows - 在 Azure 中登入 Linux 虛擬機 - 使用 Azure SQL 進行認證 Azure Bastion 使用 Bastion 透過 Azure 入口網站,或使用原生 SSH 或 RDP 用戶端,安全連接到擁有私有 IP 位址的 Azure 虛擬機。 - Bastion Microsoft Defender for Server 使用即時存取(JIT)存取虛擬機以防止未經授權的網路存取。 - 啟用虛擬機的 JIT 存取 |
Advanced
5.4.3 處理微分割DoD 組織會利用現有的微分割和 SDN 自動化基礎結構,以處理微分割。 主機層級進程會根據安全策略進行分割,並使用即時存取決策來授與存取權。 結果: - 區隔安全策略 的主機層級程式- 支援即時存取決策和原則變更 - 支援分析與自動化 的記錄卸除 - 支援分割原則的動態部署 |
完整活動 5.4.2. 適用於端點的 Microsoft Defender 在 Defender for Endpoint 中啟用網路保護,以阻止主機層程序和應用程式連接至惡意網域、IP 位址或受損的主機名稱的連線。 請參考 Microsoft 指南 4.5.1。 持續存取評估 持續存取評估(CAE)使像 Exchange Online、SharePoint Online 和 Microsoft Teams 等服務能夠訂閱 Microsoft Entra 事件,例如帳號停用及高風險偵測事件,並在 Microsoft Entra ID Protection 中進行應對。 請參考 Microsoft 指南 1.8.3 在 User。 Microsoft Sentinel 使用連接器從 Microsoft Entra ID 取得記錄,並將網路資源傳送給 Microsoft Sentinel 進行稽核、威脅獵捕、偵測與回應。 請參見 5.2.2 和 User 中的 1.6.2 的 Microsoft 指南。 |
Target
5.4.4 保護數據在傳輸過程中的安全根據數據流對應和監視,DoD 組織會啟用政策來要求保護傳輸中的數據。 保護政策中包含聯盟資訊共用、跨系統界限共用和跨架構組件保護等常見使用案例。 結果: - 在聯盟資訊共用 期間保護傳輸中的數據 - 跨系統高界限 保護傳輸中的數據 - 跨架構元件整合傳輸中數據 |
Microsoft 365 使用Microsoft 365進行國防部協作。 Microsoft 365 服務在靜態及傳輸中加密資料。 - Microsoft 365 中的加密 Microsoft Entra 外部 ID Microsoft 365 和 Microsoft Entra ID 透過方便的用戶接入與管理其他國防部租戶的存取,強化聯盟共享能力。 - B2B 協作 - 安全來賓共享 配置跨租戶存取與 Microsoft Cloud 設定以控制使用者如何與外部組織協作。 - 跨租戶存取 - Microsoft Cloud 設定 Microsoft Entra ID 控管 透過權限管理管理外部使用者存取生命週期。 - 外部存取權限管理 適用於雲端的 Microsoft Defender 使用 適用於雲端的 Defender 持續評估並執行雲端資源的安全傳輸協定。 - 雲端安全態勢管理 |
下一步
為 DoD 零信任 策略配置 Microsoft 雲端服務: