本文概述了Microsoft安全採用模型中的安全學科。
安全領域是結構 化的問責領域 ,幫助組織將企業安全目標轉化為企業內的協調行動。 它們提供一種一致的方式來組織策略、架構與營運,以管理風險並保護關鍵業務成果。
安全領域不再將安全視為孤立的控制或個別工具,而是將流程、技能與技術組織成可重複的能力領域。 這有助於確保資安投資帶來可衡量的端到端成果,而非零散的改進。
這些安全領域共同構成一個完整的安全作業模型,使:
- 明確的安全策略與治理,
- 連貫、端到端的架構。
- 一致的技術實作與營運。
安全領域透過商業情境應用,例如遠端工作安全或保護關鍵資產。 這些情境定義了安全措施應聚焦於降低風險並支援企業的方向。
Tip
Microsoft 提供豐富的安全採用工作坊——安全採用框架(SAF)工作坊。 我們在此描述的結構化採用模式,包括資安紀律指引,與工作坊中專家主導的指導相符。 了解更多關於 我們SAF工作坊的資訊。
導入過程中的安全範疇
在我們的 安全採用模型中,安全領域提供商業情境與技術實施之間的組織架構。
如何運用安全領域
在我們的結構化採用模型中,安全領域貫穿全程。 它們依據 零信任 指引,支持不同族群:
- 企業領導者與專案負責人運用學科來理解資安商業情境如何實現,以保護資產並管理業務風險。
- 資安領導者與架構師運用學科來塑造端到端的設計,並確保技術支柱間的一致性。
- 實施與營運團隊運用專業領域來指導工具選擇、控制部署、偵測及持續改進。
學科類別
每個安全領域依據其支持的決策類型及在安全生命週期中的應用時間,分為三大類別之一。
- 規劃與監督領域:這些部門在整個安全計畫中建立方向、一致性與問責制。 它們定義了成功的樣貌,以及進步如何被衡量與治理。
- 技術策略學科:這些學科定義了安全如何以技術層面設計與實施。 他們提供架構指導,指導多個技術領域的控制選擇、工具與執行。
- 營運領域:這些領域定義了安全日常運作方式,包括持續可視化、偵測、回應,以及隨著威脅與環境變化而改進。
下圖說明了安全類別與領域,以及它們如何在各技術支柱之間相互對應。
安全領域
下表顯示了這些學科、所屬類別,以及他們所關注保護的科技支柱。
| 規範/類別 | Discipline | 支柱 |
|---|---|---|
|
安全策略、整合與治理 規劃與監督。 |
確立整體安全願景、優先事項、政策及成功措施。 它確保安全措施與業務目標及風險容忍度保持一致,且進展可衡量且受規範。 | 所有支柱。 |
|
安全架構 規劃與監督。 |
確保安全控制、技術與流程協同運作,形成一個有凝聚力的系統。 它能在身份、資料、應用程式、基礎設施與營運間對應架構決策,以達成一致的結果。 | 所有支柱。 |
|
存取與身份 技術策略 |
保護使用者、裝置、應用程式及工作負載存取組織資產的方式。 此學科推動一致且以身份為中心的方法,採用零信任原則,涵蓋所有存取路徑,包括網路與特權存取。 | 身份、網路、端點。 |
|
基礎設施安全 技術策略 |
確保運作業務的工作負載與平台在混合雲與多雲環境中安全,適用於新開發及舊有應用程式。 | 基礎結構。 |
|
開發安全 技術策略 |
確保應用程式與服務的設計、建置與維護皆依據 DevSecOps 方法及安全開發生命週期(SDL)進行安全維護。 這包括安全的編碼實務與應用程式安全測試。 | 應用程式。 |
|
資料安全 技術策略 |
保護資料資產,如智慧財產、商業機密及受管制資訊。 此領域在整個完整資料生命週期中套用安全控制,無論資料儲存在何處或如何移動。 它是安全使用生成式人工智慧的關鍵推手。 | 資料。 |
|
OT/物聯網安全 技術策略 |
保護與物理流程及物理世界互動的OT/IoT系統,包括工業控制系統及SCADA環境。 | 端點。 |
|
安全態勢管理 運行中 |
持續發現、衡量並優先排序安全風險。 它幫助組織將修復工作集中在最具影響力的漏洞與攻擊路徑上。 | 所有支柱。 |
|
安全行動 運行中 |
偵測、回應並從進行中的威脅中復原。 此領域著重於快速反應,以縮短攻擊者在入侵後的存取時間,從而限制其業務影響。 | 所有支柱。 |
下一步
- 開始導入安全性。
- 選擇一個商業情境。
- 了解Microsoft的安全工作坊