建立安全态势管理规范

本文可帮助安全和技术领导者建立或现代化安全状况管理规则。 此规则侧重于通过识别和消除可能攻击的关键资产路径来持续减少组织对攻击的风险。

安全规则 是相关安全工作的分组,可帮助组织在整个技术资产中持续提供安全成果。 在安全采用模型中,规则有助于在业务方案和技术实施之间提供桥梁,确保安全投资转化为安全采用模型一部分的实际可衡量结果。

为什么选择这一学科

大多数成功的网络攻击都不是从高级攻击开始的。 他们首先滥用已知、容易利用的弱点,通常是在标识、终结点、基础结构、应用程序或配置卫生方面。

安全态势领域旨在于攻击发生前进行预防,与安全运营(SecOps)领域相辅相成;后者侧重于在系统遭到入侵后进行检测、调查和响应。

  • 安全状况可减少攻击者的机会。
  • 当防护失败时,安全操作会限制影响。

它们共同构成了完整的安全操作模型。

如果没有专用的安全态势规则,组织通常会将姿势管理视为:

  • 定期漏洞扫描。
  • 合规复选框。
  • 一组彼此独立的整改项目。

这种方法会让系统性弱点持续存在,直到攻击者利用它们。

此图说明了安全状况管理和安全操作的互补性:

此示意图显示安全态势管理侧重于预防攻击(爆点左侧),而安全运营负责管理发生的事件(爆点右侧)。

任务和结果

通过持续识别和消除整个组织技术资产中最可利用的风险,减少网络攻击的可能性和影响。

在这一领域发展成熟的组织可实现:

  • 在新式资产中持续发现资产。
  • 优先呈现对可利用漏洞和攻击路径的可视性。
  • 由资产所有团队进行更快速、更有效的修复。
  • 减少攻击面和爆炸半径。
  • 改进了针对业务中断的复原能力。

安全状况充当治理的操作扩展,将企业风险优先级转化为日常修正工作。

如何应用此规则

若要有效应用安全态势管理规则,请专注于建立持续、风险驱动的方法来了解和改进组织的安全状况:

  1. 定义符合业务风险的态势管理策略
    根据对业务的潜在影响,建立一种明确的方法来识别、衡量和确定安全风险的优先级。
  2. 确保在整个环境中持续可见性
    持续掌握标识、设备、应用程序、基础设施和数据等方面的资产、配置和暴露情况的最新信息。
  3. 标准化如何评估安全风险并设置优先级
    提供明确的指导,以确保根据影响持续评估漏洞、配置错误和风险。
  4. 将状况管理与业务优先级和关键资产保持一致
    专注于影响高价值资产和关键业务方案的最重要风险的修正工作。
  5. 通过测量和修正持续改善姿势
    使用评估、风险趋势和修正工作的见解来减少风险,并随时间推移增强安全性。

管理更改

新式安全状况管理表示从静态漏洞报告向持续风险降低转变。

传统方法 现代学科
定期漏洞扫描 持续发现资产和风险。
合规性驱动的优先顺序 基于威胁情报的优先级排序。
有关安全性的调查发现 与工程团队和系统业务所有者共享责任。
一次性修复 持续修正和改进。
按例外情况打补丁 默认进行修补。

下图显示了安全状况规则的关键元素。

显示具有关键要素的安全状况管理任务的关系图:持续发现资产、识别和确定漏洞的优先级,以及启用缓解措施。

关键原则

关键现代化原则包括:

  • 赋能:不止于工具和报告。 为工程和运营团队配备指导、上下文、自动化和教育,以在正常工作过程中降低风险。
  • 范围:解决多个维度的弱点:
    • 功能 - 解决设计和实现缺陷。
    • 配置 -解决配置错误和随时间推移发生的配置漂移。
    • 运营 - 处理那些使滥用成为可能的管理和运营做法(例如,凭据处理不当)。
  • 操作:使姿势改进成为持续工程活动,而不是一次性清理。 这需要持续协作、文化变革和增量进展。

此规则需要文化变革、持续协作和增量改进,而不是一次性修正项目。

安全态势策略

有效的安全态势策略侧重于三项持续活动:

  1. 发现资产:持续识别整个新式资产中的资产,具体包括:

    • 标识系统
    • 端点
    • SaaS 应用程序
    • 云和本地基础结构
    • OT、IoT 和新兴平台

    这需要与资产所有权、配置和平台团队进行密切协作。

  2. 识别和确定可利用风险的优先级:关注漏洞和攻击路径,包括:

    • 攻击者可低成本利用。
    • 大规模可靠。
    • 多阶段攻击的常见入口点。

    威胁情报和现实世界中的攻击模式应为优先级排序提供依据,而非仅依赖严重性评分。

  3. 启用缓解措施:与资产所有团队协作,以便:

    • 将修正集成到现有工作流中。
    • 减少摩擦并重复工作。
    • 跟踪风险降低目标的进度。

    只有当修复漏洞比忽视风险更快、更容易时,安全态势才能真正发挥作用。

规则角色和协作者

安全状况本质上是跨职能的。

主要角色包括:

  • 工程和运营团队:技术和安全经理、安全和自动化工程师负责跨以下各项实施缓解措施和维护卫生:

    • 身份验证和访问控制
    • 网络
    • 终端和用户生产力
    • 基础结构和平台(云、本地、CI/CD)
    • Data
    • AI
    • OT 环境
  • 体系结构角色:设计系统并控制安全态势规则监控并改进:

    • 企业架构师
    • 安全架构师
    • 基础结构、标识、应用程序、数据和 AI 架构师。
    • 数据和人工智能(AI)架构师。
  • 安全策略、集成与治理(其他所有类别):提供指导和支持:

    • 风险优先级和指标
    • 符合性和策略一致性
    • 安全教育和参与
  • 威胁情报和 SecOps:根据攻击者行为、活跃攻击活动和新出现的技术手法,为优先级排序提供依据。

与其他学科的一致性

安全态势管理与其他领域密切协作:

  • SecOps:预防是对检测和响应的补充。
  • 安全策略、集成和管理:风险优先级和指标。
  • 安全体系结构:一致的控制放置。
  • 访问和标识:减少基于标识的攻击路径。
  • 基础结构开发和数据安全:消除系统性弱点。

这些规则共同创建了一个凝聚力的安全操作模型。

与技术支柱的一致性

安全态势涵盖所有技术支柱:

  • 标识 – 此支柱是安全状况的重中之重,因为标识是一个高风险入口点,几乎是所有攻击的基础。 几乎所有多阶段攻击都依赖于标识攻击,例如传递哈希、票证和其他方法,以便横向遍历并获取对其他组织资产的访问权限。 这些攻击通常使用与 IT 管理员或管理服务帐户关联的特权帐户。
  • 终结点:终结点是常见的攻击者据点和暂存环境。 快速查找和修复终结点漏洞至关重要。
  • 基础结构:快速查找和缓解基础结构漏洞非常重要,因为基础结构因托管工作负载和数据共享依赖项而产生广泛影响。
  • 应用:快速查找和缓解这些漏洞非常重要,因为威胁参与者通常以电子邮件、协作、业务线和其他应用为目标,以便跨组织输入和横向访问业务资产。
  • 数据:数据是盗窃、敲诈勒索和破坏的高价值目标。 攻击者通常以数据为目标,目的是窃取知识产权、加密数据以进行勒索或实施勒索软件攻击、策划未来攻击以及用于其他目的。
  • 网络:威胁行为者会攻击依赖网络连接的运营活动。 网络安全控制限制通信路径,限制攻击者移动并检测异常流。
  • AI:新兴 AI 攻击面需要新的发现和保护功能。

该规则可跨所有支柱构建一致的技能、工具和流程。

后续步骤

Microsoft Unified 提供了专家主导的研讨会,帮助组织加快安全态势管理策略、体系结构和技术的现代化。 这些研讨会包括:

  • 体系结构和策略研讨会 - 安全采用框架 (SAF) - 首席信息安全官 (CISO) 研讨会* 研讨会涵盖安全态势管理,作为现代有效的安全策略和计划的一部分。
  • 技术采用研讨会 - 载入加速器 - Microsoft 安全风险管理服务可加快采用 Microsoft 安全风险管理。

请联系客户成功客户经理,了解有关Microsoft主导的研讨会的详细信息。