本文介绍如何在Microsoft安全采用模型中使用零信任原则来管理安全事件并最大程度地降低其影响。
此业务方案可帮助你实现以下结果:
最大程度地减少安全事件造成的业务损失
作为商业领袖,你知道网络攻击是不可避免的。 重要的是如何快速检测、遏制和恢复安全事件,以减少运营中断、财务损失和信誉影响。
本指南通过加强复原能力、提高响应有效性和加速企业恢复,帮助组织减少安全事件的业务影响。
本指南的工作原理
本文是结构化采用模型的一部分,该模型将安全策略与实施联系起来:
此方法可确保安全事件响应和恢复集成到整体零信任体系结构中,从而实现更快的检测、遏制和恢复。
为什么尽量减少攻击损害需要一种新的方法
安全成功是攻击者失败,但无法保证你停止每次攻击。 由于网络安全攻击一旦得逞,造成的损害几乎不可避免,因此,应重点通过确保具备以下能力来建立韧性:
- 防止 尽可能多的攻击。
- 有效响应攻击,在攻击发生时限制损害,并快速恢复业务资产和服务。
- 了解如何 应用所吸取的教训,并持续提高复原能力。
业务价值
投资最小化业务损害的价值有利于整个组织,但因角色而异。
| 角色 | 价值 |
|---|---|
| 业务领导 | 通过限制违规的频率和严重性并提高恢复速度,减少安全事件造成的业务中断、停机时间和风险。 更快地恢复操作和数据完整性,可最大限度地减少法规和信誉影响,同时减少需要公开披露的事件数。 安全性成为业务敏捷性的启用因素,确保执行和投资决策由风险上下文告知,而不是受到事件的限制。 |
| 技术角色 | 通过自动化控制和标准化访问和恢复过程,减少操作摩擦,同时满足安全性和技术要求。 较低的事件发生频率和影响能够减少修复和重建工作所需的工作量,使团队能够专注于交付支持远程和混合办公的可靠、可扩展服务。 |
| 安全角色 | 通过跨用户、设备和应用程序强制实施以标识为中心的一致控制,增加攻击者的摩擦并减少攻击者的投资回报。 可见性与自动化水平的提升减少了反复发生的“土拨鼠日”式事件,使安全团队能够减少在重复性遏制任务上花费的时间,并将更多精力投入到主动降低风险和提升韧性上。 |
协调安全规则
安全规则表示交付此业务方案所需的结构化责任领域。
- 规划和监督规则定义了所需的战略、治理和跨组织协调。
- 技术策略规则定义所需的体系结构、操作和控制功能。
- 操作规则可确保通过监视、响应和持续改进,确保安全控制在一段时间内保持有效。 它们检测到滥用、响应威胁并推动持续的安全状况改进。
规划和监督规则
| Discipline | Action |
|---|---|
| 策略、集成和治理 | 设置跨团队流程和治理,以指导跨安全、技术和业务团队的预防、响应和学习。 |
| 端到端安全体系结构 | 确保集成技术控制和功能,以快速应用整个组织学到的教训。 此集成包括跨所有流程、人员和技术建立有效的安全控制 ,包括现有技术和人工智能等新技术。 要求记录活动并检测异常活动(潜在攻击),以实现有效的响应和恢复。 使用 SecOps 中的威胁情报见解确定安全活动的优先级。 |
技术策略规则
| Discipline | Action |
|---|---|
| 访问和标识 | 建立强大的控制措施,例如多重身份验证和防钓鱼凭据,以防止已知的攻击技术。 支持记录活动和检测异常活动(潜在攻击),以实现有效的响应和恢复。 使用 SecOps 中的威胁情报见解确定安全活动的优先级。 |
| 基础结构安全性 | 建立强大的控制措施,防止技术资产中的所有基础结构资产(包括多云和本地数据中心)中的已知攻击技术。 支持记录活动和检测异常活动(潜在攻击),以实现有效的响应和恢复。 使用 SecOps 中的威胁情报见解确定安全活动的优先级。 |
| 开发安全性 | 建立强大的控制措施,防止所有新的开发和现有应用程序的已知攻击技术。 支持记录活动和检测异常活动(潜在攻击),以实现有效的响应和恢复。 建立流程,快速支持攻击调查、恢复和集成安全漏洞修复。 使用 SecOps 中的威胁情报见解确定安全活动的优先级。 |
| 数据安全性 | 建立强有力的控制措施,防止对存储知识产权、商业机密、管控数据和其他敏感信息的数据资产造成丢失、加密、更改或其他安全或隐私影响。 支持活动日志记录和异常活动(潜在攻击)的检测,以实现有效的响应和恢复 使用 SecOps 中的威胁情报见解确定安全活动的优先级。 |
| OT 和 IoT 安全性 | 建立强有力的控制措施,防止对这些资产的成功攻击,这些资产直接与物理过程和物理世界进行交互,并可能导致生命、安全、财务和其他负面影响。 支持记录活动和检测异常活动(潜在攻击),以实现有效的响应和恢复。 使用 SecOps 中的威胁情报见解确定安全活动的优先级。 |
操作规则
| Discipline | Action |
|---|---|
| SecOps | 建立持续学习方法来改进 SecOps 响应,并分享有关顶级攻击技术和威胁参与者的威胁情报见解。 此方法使改进能够专注于最高的业务影响攻击、最常见的攻击,以及不成比例地影响 SecOps、安全性和技术人员的其他攻击。 |
| 安全状况管理 | 建立持续学习机制,整合来自 SecOps 和业务背景的威胁情报洞察,持续监测并帮助技术团队缓解那些业务影响高且对业务风险造成不成比例影响的高危漏洞。 |
所需的技术支柱
技术支柱表示支持此业务方案的核心Microsoft安全功能。
| 技术支柱 | Defender XDR | Microsoft Sentinel |
|---|---|---|
| 跨支柱 | 关联 Defender for Endpoint、Defender for Identity、Defender for Office 365 和 Defender for Cloud Apps 的信号,以将威胁作为关联事件进行检测、调查和响应。 | 从Microsoft和第三方源跨技术支柱引入和分析数据,以实现集中检测、调查和自动响应。 |
| 身份 | Microsoft Defender for Identity 可检测混合身份问题,例如凭据滥用、横向移动和特权滥用。 这些标识信号在Defender XDR内关联,以检测和响应攻击。 | 从 Microsoft Entra 和外部提供商采集身份日志,以识别可疑的身份验证和帐户行为。 |
| 端点 | Microsoft Defender for Endpoint检测、调查和响应设备上的威胁。 这些终结点信号在Defender XDR内关联,用于检测和响应攻击。 | 关联来自Microsoft和第三方源的终结点遥测数据,以检测攻击并跟踪设备中的活动。 |
| Networks | 跨终结点、标识、应用程序和基础结构关联与网络相关的信号,以检测基于网络的威胁。 | 分析来自多个源的网络日志和流数据,以检测命令和控制活动和网络攻击。 |
| 应用 | Microsoft Defender for Office 365保护电子邮件和协作工具免受网络钓鱼、恶意软件和商业电子邮件泄露攻击。 Microsoft Defender for Cloud Apps提供对 SaaS/云应用的可见性和控制。 | 监视跨Microsoft和第三方 SaaS 应用程序的活动,以检测异常行为和威胁。 |
| 数据 | Microsoft Defender XDR将信号与Microsoft Purview相关联,以检测敏感数据暴露和工作负荷中潜在的数据外泄。 | 分析跨源的数据访问和移动模式,以检测外泄和内部风险。 |
| 基础结构 | Microsoft Defender for Cloud检测跨云和混合工作负荷的威胁和配置错误。 这些信号在Defender XDR内关联,用于检测基于基础结构的攻击。 | 跨云和本地环境引入基础结构遥测,以检测遭到入侵的资源和攻击。 |
| 人工智能 | 通过在关联信号中应用 AI 驱动的调查和自动中断攻击,加速检测和响应。 | 应用分析和机器学习来确定威胁的优先级,并减少大规模数据集的干扰。 |