本文說明如何利用零信任原則,作為Microsoft[安全採用模型](security-adoption-model.md)的一部分,實現安全的遠端工作。
此商業情境能幫助您達成以下目標:
讓人們能安全地從任何地方工作。
作為企業領導者,您必須確保員工能安全地存取所需的系統、資料和應用程式,以便從任何地點工作。 遠端工作透過在傳統網路邊界之外運作,擴大攻擊面,增加身份攻擊、裝置被入侵及未經授權存取的風險。
實現安全遠端工作的一個關鍵成果,是確保員工能安全存取組織資源,同時降低未經授權存取或中斷的風險。 這需要持續驗證使用者、裝置及存取條件,以確保只允許受信任的存取。
此情境著重於建立跨遠端及混合環境的安全且一致的應用程式與資料存取,確保員工能高效工作,同時組織資源受到保護與管理。
這讓員工能隨時隨地工作,同時降低資料外洩、營運中斷及未經授權存取的風險。
此指引的運作方式
本文屬於一個結構 化採用模型 的一部分,將安全策略與實作連結起來:
從像這樣的 商業情境 開始,定義你想要達成的成果。
辨識適用於此情境的安全性領域。
利用這些學科來定義情境所需的策略、架構、流程與控制。 逐一檢視每個領域,了解組織中需要規劃、設計及實施的事項。
使用 technical solutions 來實施這些需求,利用Microsoft技術,並在 技術支柱(如身份、端點與資料)中套用控制。
此方法確保使用者能在任何地方工作,同時持續驗證並保護組織資源的存取,降低風險同時不限制生產力。
為什麼混合式遠端工作需要新方法
遠距工作是強大的商業推動力,但同時也帶來新的且擴大的安全風險。 為了管理這些風險同時釋放商業價值,組織必須採取現代且以身份為中心的安全策略,保護使用者、裝置、應用程式與資料,無論在哪裡存取。 要成功,組織必須:
- 現代化傳統安全: 傳統的邊界安全會阻礙生產力,且對遠端及混合工作環境效果不佳。 組織必須確保用戶、裝置、應用程式與資料無論在哪裡或如何存取,都能受到保護。
- 安全使用者存取: 使用多重驗證(MFA)、條件存取政策及裝置合規檢查,確保只有授權使用者及健康裝置能存取企業資源。
- 賦能勞動力: 讓員工能在家中、辦公室或外出時高效工作,同時不影響安全性,提升滿意度與留任率。
此情境對於現代組織希望在維持強大安全性與營運韌性的同時,支持分散式工作是基礎。
商業價值
安全遠端工作的價值因職務而異,但對整個組織都有益處。
| 角色 | 價值 |
|---|---|
| 商業領導 | 安全的遠端工作促進業務連續性與韌性,讓員工能在任何地點高效工作,且不增加安全或合規風險。 透過將邊界安全轉向以身份與資料為中心的 零信任 模式,組織能降低資料外洩與法規違規的可能性,同時在中斷時保持敏捷性。 此方法支持勞動力彈性,保護組織聲譽,並促進無地理限制的擴張。 |
| 科技職務 | 安全的遠端工作提供了一個可擴展且集中的框架,用以管理和保護分散式環境。 身份、裝置及應用程式控制提升了使用者與端點間的可視性,而自動化政策執行則降低營運負擔。 集中管理與自動化簡化存取控制,加速事件回應與復原,並讓 IT 團隊能可靠地支援遠端工作,且不會增加複雜度或營運風險。 |
| 資訊安全角色 | 安全的遠端工作讓資安團隊能利用 零信任 原則現代化架構與營運,促進業務敏捷性,同時提升對風險與威脅的可視性。 全面的身份、裝置及應用程式遙測,提供超越傳統網路資料的可行洞見。 以資產與資料為中心的控管能保護所有地點的敏感資訊,透過強力的身份驗證、裝置健康驗證及情境存取執行,降低資料外洩與法規違規的可能性。 |
整合安全領域
資安領域代表了執行此商業情境所需的結構化問責領域。
- 規劃與監督領域定義了所需的策略、治理及跨組織協調。
- 技術策略領域定義所需的架構、營運與控制能力。
- 營運紀律透過監控、回應與持續改進,確保資安控管能隨時間持續有效。 他們偵測濫用、回應威脅,並持續改進安全防護。
規劃與監督領域
| Discipline | Action |
|---|---|
| 策略、整合與治理 | 為安全遠端工作定義明確的業務與安全目標,並與組織的優先事項及風險容忍度保持一致。 確保 IT、資安、人力資源及業務單位間的跨部門協調。 共同定義可衡量的目標、成功標準及跨團隊流程,以引導執行與成熟度。 建立治理架構,監督政策執行、合規及決策,涵蓋遠端工作生命週期。 |
| 安全架構 | 確保組織擁有端對端架構,能支持並保障遠端工作(存取與身份)。 確保應變與復原能力持續更新(安全作業)。 確保資料受到適當保護(資料安全)等等。 確保所有元件皆具互通性、可擴展性,並能因應不斷演變的威脅與業務需求。 |
技術策略學科
| Discipline | Action |
|---|---|
| 存取與身份 | 實施強認證(MFA)、集中式身份管理及條件存取政策,以驗證使用者與裝置,然後再授權存取。 確保敏感角色享有最低權限及即時存取權限。 透過現代認證、會話控制及執行時保護,確保應用程式的安全存取。 確保應用程式已加入識別平台並監控異常行為。 |
| 資料安全 | 利用加密、標籤及資料遺失預防,分類並保護敏感資料。 確保資料在裝置、地點與應用程式間保持安全,並設有持久的存取控制。 |
| 基礎設施安全 | 透過分段、加密及持續監控,保護雲端與本地基礎設施的安全。 對所有網路路徑與管理介面套用 零信任 控制。 |
| 發展安全 | 確保開發標準要求使用現代認證協定,以消除對舊協定與機制進行安全調整的需求。 |
| OT與物聯網安全 | 請仔細考量企業遠端存取這些系統的需求,與現有遠端存取解決方案及其改進可能帶來的安全風險。 |
| 應用程式安全性 | 透過現代認證、會話控制及執行時保護,確保應用程式的安全存取。 確保應用程式已加入識別平台並監控異常行為。 |
作戰領域
| Discipline | Action |
|---|---|
| 安全行動 | 持續監控遠端裝置、身份與應用程式,無需傳統防火牆及網路入侵偵測或防護系統(IDS/IPS)遙測。 更新自動化、事件應變手冊及威脅狩獵流程,以利用擴展偵測與應變(XDR)功能。 |
| 安全態勢管理 | 監控整個環境中的軟體漏洞、安全配置及操作實務。 使用像 Microsoft 安全性 Exposure Management 和 Secure Score 這類工具來追蹤進度與合規,補救缺口,並確保符合 零信任 原則。 |
所需技術支柱
技術支柱代表了支持此商業情境的 Microsoft 核心安全能力。
| 技術支柱 | Microsoft Entra | Microsoft Intune |
|---|---|---|
| 十字柱 | 透過身份、身份驗證及風險訊號,在所有技術支柱中強制執行存取決策。 | 提供裝置合規與安全訊號,用於執行所有技術支柱的存取決策。 |
| 身分識別 | 管理身份、身份驗證與身份保護,包括風險偵測與條件存取政策評估。 | 與 Microsoft Entra 整合,確保只有已認證的使用者能註冊並管理裝置。 |
| 端點 | 透過條件存取評估裝置狀態,並根據裝置信任與風險執行存取政策。 | 配置、保護並監控跨平台的裝置,嚴格執行合規與安全基準。 |
| Networks | Microsoft Entra 網際網路存取 與 Microsoft Entra 私人存取 是安全服務邊緣(SSE)技術,整合網路、身份與端點存取控制,讓您能隨時隨地安全存取任何應用程式或資源。 | 透過合規政策實現網路存取控制,並與 Microsoft Entra 整合,以實現網路感知的條件存取決策。 Microsoft Tunnel for Mobile 確保從任何地方安全且最低權限地存取內部應用程式。 |
| 應用程式 | Microsoft Entra 條件式存取 透過執行存取控制與應用程式保護政策來保護應用程式。 條件存取應用程式控制整合於 Microsoft Defender for Cloud Apps,以即時監控與控制使用者會話。 | 強制執行行動應用程式管理(MAM)及應用程式保護政策,以保障裝置上的應用程式使用安全。 |
| 數據 | Microsoft Entra 條件式存取 透過敏感度標籤來執行基於資料分類的存取要求,確保只有合規裝置上的授權使用者才能存取敏感內容。 | 對受管理裝置套用加密、資料遺失防護及選擇性清除等資料保護政策。 |
| 基礎設施 | Microsoft Entra 工作負載 ID 協助保護用於存取應用程式與基礎設施的應用程式、服務主體及管理身份。 | 將管理與安全政策擴展至雲端電腦、虛擬桌面及混合端點。 |
| 人工智慧 | Microsoft Entra Agent ID 將 Microsoft Entra 全面的安全功能延伸至代理,使組織能夠建構、發現、治理及保護代理身份。 | Microsoft Intune 透過端點分析運用 AI 驅動的洞察,主動識別裝置健康問題、優化使用者體驗並建議安全改進。 |
下一步
學習如何實施安全的遠端工作 ,以設計特權存取架構。