建立基礎架構安全職能

本文協助資安與技術團隊在公司內建立並現代化基礎設施安全領域。 此學科著重於保護支撐組織內系統與資料安全的基礎系統與平台。

資安學科 是相關安全工作的組合,幫助組織在整個技術領域持續提供安全成果。 在安全採用模式中,學科協助搭建 商業場景 與 技術實施之間的橋樑,確保安全投資轉化為實際可衡量的成果,作為 安全採用模型的一部分。

為什麼要有這樣的紀律?

基礎架構安全學科協助組織降低大規模入侵的風險,透過防止並限制資料中心、伺服器、容器、網路、儲存、雲端服務及其他儲存與處理敏感資料與工作負載的資源的損害。

這是威脅行為者經常針對的關鍵策略優先事項,因為入侵能讓他們同時存取多個系統。 現代且有紀律的基礎設施安全方法限制爆炸半徑,提升韌性,並實現大規模安全作業。

基礎設施支撐著每一項安全成果。 若雲端、容器、虛擬化或其他基礎設施平台遭到入侵,攻擊者便能迅速存取組織內的工作負載、資料與身份。

若缺乏有效的基礎設施與網路安全,組織可能會面臨:

  • 勒索軟體與勒索攻擊
  • 大規模資料外洩
  • 法規不合規
  • 營運中斷與服務中斷

這些影響直接轉化為財務損失、聲譽損害,以及對客戶和關鍵服務的損害。 因此,基礎設施安全是戰略優先事項,而非僅是技術問題。

使命與成果

基礎架構安全學科的使命是保護支援本地、混合及多雲環境工作負載與資料的基礎系統。 任務成果包括:

  • 基礎設施入侵導致爆炸半徑縮減
  • 跨環境實施一致的安全控管
  • 提升對勒索軟體與服務中斷的韌性
  • 更強的敏感工作負載與資料保護
  • 基礎設施安全與企業風險的對齊

基礎設施安全透過預防、偵測及限制資料中心、伺服器、容器、網路、儲存及雲端服務在其生命週期中的損害,降低風險。

如何運用這門紀律

要有效應用基礎設施與網路安全學科,請著重建立一套一致的方法來保護支持組織的平台與連線:

  • 定義與企業風險相符的基礎設施安全策略
    建立明確的平台、工作負載及網路環境安全策略,以保護關鍵系統並降低最大風險。
  1. 確保混合雲與多雲環境間的一致性保護
    採用統一方法來保護本地部署、雲端與邊緣環境的基礎設施安全,以減少缺口與不一致。
  2. 建立標準化的安全配置與實務
    提供明確指引,確保基礎設施與網路控制在不同環境與工作負載間一致實施。
  3. 將基礎設施安全與關鍵業務服務及情境對齊
    優先保護支援關鍵業務運作及關鍵情境(如安全遠端工作與關鍵資產保護)的系統與服務。
  4. 持續監控並提升基礎設施安全態勢
    利用漏洞、錯誤設定及操作訊號的洞察,強化防護並隨時間降低風險。

管理變革

基礎設施安全技術策略定義了組織如何運用現代工具與架構,保護其存放關鍵資料的基礎系統。

  • 策略重點在於實施零信任原則、先進的威脅防護、自動修補及持續監控,以確保混合環境中資料的機密性、完整性與可用性。
  • 策略將技術投資與風險降低目標對齊,實現安全連線、抗網路攻擊韌性及符合法規標準。
  • 若無明確策略,組織將面臨分散的安全控管、漏洞增加,以及資料外洩、服務中斷與法規處罰等風險。

此學科的現代化重點包括:

  • 持續提升基礎設施安全,涵蓋治理、識別、保護、偵測、回應與復原的整個生命週期。
  • 實施安全控管,如 零信任 架構、自動修補及持續監控,以提升可視性並應對不斷演變的威脅與合規需求。

這些努力透過減少攻擊面、防止未經授權存取,並維持對中斷的韌性,確保資料的機密性、完整性與可用性。

科技基礎設施極為複雜,包含許多運作環節,持續演進,必須保持安全,防範持續且不斷演變的威脅。 這表示有效的基礎設施安全必須具備:

  • 全面 性——控管必須涵蓋基礎設施的各種技術元素,包括網路、端點(伺服器、容器等)、資料、應用程式等,以避免讓威脅行為者獲得可被利用的無防備存取路徑。 這需要結合成熟的安全技術,並在先進的自動化與相關技術可用時加以整合。
  • 一致性與嚴謹 ——安全控管必須在所有技術實例中一致且嚴格地應用,以避免讓威脅行為者有機會利用被忽略或未發現資源中的漏洞。
  • 持續改進 ——基礎設施本身與威脅行為者都在不斷演進,因此所有安全面向也必須持續演進,包括威脅模型、安全架構與控制、安全如何整合進基礎設施管理與自動化等。

變革管理至關重要。 基礎設施營運者必須及早且持續參與——忽視營運現實的安全控管失效或被繞過。

學科角色與合作者

基礎設施安全領域通常需要技術團隊與資安團隊密切合作。 這些角色必須:

  • 合作確保安全控管能跨層基礎設施整合,以維持資料的機密性、完整性與可用性。
  • 負責規劃、設計及操作安全基礎系統(網路、運算、儲存及雲端平台),以存放關鍵資料。

在較大的組織中,專職專家通常負責基礎設施安全責任。 在較小的組織中,角色可能會與其他技術職務結合。

主要角色:

  • Security Architect – 設計本地及雲端基礎設施的安全架構,應用零信任原則並整合身份、網路及平台安全。
  • 基礎建設工程與營運 – 實施並管理伺服器、網路及雲端工作負載的安全配置、修補、監控及合規。 維持安全的配置,並強制各基礎設施元件的合規。
  • 網路工程師 – 專注於跨混合環境傳輸中安全連接、分段及資料保護。

主要內部合作夥伴包括:

  • 企業與解決方案架構師 ——確保安全需求整合於基礎架構設計與現代化計畫中。
  • 安全策略、整合與治理 ——提供安全控管的治理與監督,將基礎設施安全與組織風險管理相結合。 協助根據組織風險與影響優先排序專案與漏洞。
  • 開發人員與應用團隊——合作確保基礎設施能支援安全的應用程式部署與資料保護。
  • CISO 與資安領導 – 定義基礎設施安全的策略優先事項、風險容忍度及合規目標。

基礎架構架構師必須了解身份、網路與平台安全如何交織,才能有效保護工作負載。

與其他學科的對齊

基礎設施與網路安全與 SAF 其他學科協同運作:

  • 存取與身份 – 保護基礎設施的特權與服務存取
  • 安全運營(SecOps)-偵測並回應基於基礎設施的攻擊
  • 資料安全——保護基礎設施上託管及處理的敏感資料
  • 安全架構與治理——將控管與風險及業務優先事項對齊

這種對齊確保基礎設施安全支持端到端的安全成果,而非孤立的孤島運作。

與技術支柱保持一致

基礎設施安全與技術支柱

執行基礎架構安全策略需要跨多個技術支柱的安全控管:

基礎設施安全——映射到技術支柱

與科技支柱的對齊包括:

  • 身份:身份控制是所有存取控制的基礎。
    • 就像沒有主詞和受詞就無法組成句子一樣,如果你沒有為員工、合作夥伴、客戶、人工智慧代理、電腦、應用程式、微服務等分配帳號和身份,也無法建立可靠的存取政策來決定誰能存取什麼。
    • 攻擊者經常試圖入侵和濫用帳號、憑證、憑證及其他身份資料,以取得組織內的商業資產(通常優先處理像 IT 管理員這類特權帳號,以取得組織中許多或全部數位資產的存取權)。
  • 端點:存取控制保證依賴端點安全才能有效。 入侵端點的攻擊者可以冒充登入該端點的帳號,竊取憑證、令牌及其他身份偽造品,以便日後攻擊。 退役舊有的認證協議與密碼學通常需要更新與重新配置端點。
  • Infrastructure:組織的基礎設施承載身份系統(如Active Directory 網域控制器、LDAP 伺服器、聯邦伺服器等),因此這些資產一旦被入侵,可能導致組織中多個或全部帳號與身份被入侵。 此外,IT 管理員必須遵守用於管理基礎設施資產(包括基礎設施即代碼(IAC)及其他自動化)的特權帳號的身份與存取最佳實務。 退役舊有的認證協定與密碼學通常需要更新與重新配置基礎設施。
  • 應用程式:應用程式是組織的關鍵價值儲存,常被威脅行為者用作存取其他資產的入口。 所有應用程式必須遵循存取與身份安全的最佳實務,包括商業軟體即服務(SaaS)及行動應用程式、客製化開發應用程式、開發所需的 CI/CD 流程等。
  • 資料:資料是組織的重要價值儲存,常被攻擊者針對智慧財產權竊取、加密以進行勒索或勒索軟體、規劃未來攻擊等目的。 必須嚴格遵循安全最佳實務,因為存取與身份是保護資料的主要手段。
  • 網路。 網路控制是存取控制的基礎。 雖然網路曾經是主要的存取控制技術與技能,但隨著資產越來越多地分布在雲端服務商、行動裝置及組織網路外的其他環境中,網路控制的實用性與重要性逐漸減弱。 存取與身份不再能僅專注於網路控制,必須維持基本控制以阻擋舊有攻擊,並將網路強制整合進現代控制措施如安全服務邊緣(SSE)。
  • 人工智慧:AI 應用程式和代理人必須擁有身份來管理他們能存取的內容。 身份必須謹慎設計以執行最小特權原則並監控異常活動。 AI 也增加了各類攻擊的數量與精密度,進一步凸顯了遵循安全最佳實務的必要性,例如採用抗網路釣魚驗證等做法。 Access and Identity 也能利用 AI 自動發現政策錯誤設定及其他問題。

Microsoft資源

研討會

Microsoft Unified 提供專家主導的工作坊,協助組織現代化其基礎設施安全策略、架構與技術。 這些工作坊包括:

  • 架構與策略工作坊 - 安全採用框架(SAF)架構設計會議:基礎建設與發展安全 工作坊聚焦加速發展安全現代化與基礎建設安全整合。 此工作坊以不到四小時的摘要/討論形式提供,重點介紹關鍵學習與最佳實務。
  • 技術採用工作坊 - Microsoft Unified 舉辦工作坊,協助組織學習、規劃、實施及優化Microsoft基礎設施與網路技術,包括 Microsoft Entra 與 Microsoft Intune。

科技

Microsoft 提供技術解決方案,促進並加速基礎設施安全的現代化。

Technology 詳細資料
適用於雲端的 Microsoft Defender 提供擴展偵測與回應(XDR)及態勢管理能力,監控並保護您在 Azure、AWS、GCP 及本地資源(包括虛擬機、網路、Kubernetes/容器、SQL、儲存、物聯網/OT 等)的「混合型」基礎設施。 適用於雲端的 Microsoft Defender 的主要功能包括:

- Defender for Servers - 提供改善與修復安全態勢的建議,利用終端整合Defender保護機器免受即時安全威脅與攻擊,並提供無代理掃描漏洞。
- Defender 容器使用 - 雲端原生解決方案,用以強化、監控及維護您的容器化資產(Kubernetes 叢集、節點、工作負載、登錄檔、映像等)及其應用,跨越多雲及本地環境。
- Defender for SQL - 透過漏洞評估及警示,發現並減輕潛在的資料庫漏洞,並對可能顯示資料庫威脅的異常活動發出警示。
- Defender 用於儲存 - 透過惡意軟體掃描及敏感資料威脅偵測,偵測儲存帳戶潛在威脅,涵蓋Azure Blob 儲存體、Azure 檔案儲存體與Azure Data Lake Storage。
- Defender for Databases - 協助保護資料庫資產免受威脅與漏洞,提供威脅防護與安全管理,適用於Azure SQL、開源資料庫及 Cosmos DB。
- AI 安全態勢管理 - 發現生成式 AI 應用,識別漏洞,並透過內建建議與攻擊路徑分析降低風險,應用於 AI 工作負載。
Microsoft Sentinel 雲端原生 SIEM + SOAR + 資料湖 解決方案,包含基礎設施元件的偵測與回應。
Azure Arc 透過將現有非 Azure 及/或本地資源投射至 Azure Resource Manager,實現跨本地資料中心、多重雲端及邊緣元件的統一治理與管理。
Microsoft Entra 支援開發人員的強式身分識別以及應用程式身分識別,避免自行實作身分識別與密碼編譯
Microsoft Intune 支援使用雲端式端點管理解決方案,透過行動裝置管理(MDM)與行動應用程式管理(MAM)保護開發人員工作站
Microsoft Defender 全面偵測回應 支援開發工作站、CI/CD 系統、伺服器、容器等對安全開發環境所需的偵測與回應功能。
Microsoft Azure 雲端基礎設施中應用於軟體設計與實作的安全能力支援,包括Azure 防火牆、Azure WAF、DDoS 防護、Azure Key Vault、Azure Bastion、Azure Lighthouse,以及Azure 備份。

下一步

了解 OT/IoT 安全性如何整合到基礎架構與網路領域中。