Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
nulová důvěra (Zero Trust) je strategie zabezpečení, která předpokládá možný narušení a ověřuje každý požadavek, jako by pocházel z nekontrolované sítě. Tento článek představuje principy nulová důvěra (Zero Trust) a jejich aplikaci na Azure.
Návod
Podrobné pokyny k nulové důvěryhodnosti najdete v dokumentaci k nulové důvěryhodnosti , která obsahuje:
- Co je nulová důvěra (nulová důvěra (Zero Trust))? - Základní koncepty a principy.
- nulová důvěra (Zero Trust) pro Azure služby – Podrobné pokyny k implementaci Azure IaaS, sítí a pracovních zátěží.
- Pokyny k nasazení nulová důvěra (Zero Trust) – cíle nasazení specifické pro technologický pilíř.
- Rámec adopce nulová důvěra (Zero Trust) – implementace zaměřená na obchodní výsledky.
Tento článek obsahuje koncepty nulové důvěry (nulová důvěra (Zero Trust)) zaměřené na Azure.
Principy nulové důvěryhodnosti pro Azure
Organizace dnes potřebují model zabezpečení, který se efektivně přizpůsobí složitosti moderního prostředí, přijme mobilní pracovníky a chrání lidi, zařízení, aplikace a data, ať jsou kdekoli.
Model zabezpečení nulové důvěryhodnosti je založený na třech hlavních principech:
- Ověřte explicitně – Vždy ověřujte a autorizujte na základě všech dostupných datových bodů, včetně identity uživatele, umístění, stavu zařízení a služby nebo pracovní zátěže.
- Používejte přístup s nejnižšími oprávněními – Omezte přístup uživatelů pomocí technologie Just-In-Time a Just-Enough-Access (JIT/JEA), adaptivních zásad založených na rizikech a ochrany dat.
- Předpokládat narušení – minimalizovat dopad a segmentovat přístup. Ověřte komplexní šifrování a využijte analýzy k získání viditelnosti, zjišťování hrozeb a zlepšení ochrany.
Použití principů pro úlohy Azure
Při implementaci nulové důvěryhodnosti v Azure se tyto principy překládají na specifické vzory architektury:
Ověřovat explicitně znamená, že každý požadavek na přístup k prostředkům Azure musí být ověřen a autorizován pomocí Microsoft Entra ID, přičemž zásady podmíněného přístupu vyhodnocují riziko na základě několika signálů, včetně uživatele, zařízení, umístění a kontextu úlohy.
Přístup s nejmenšími oprávněními vyžaduje řízení přístupu na základě rolí (RBAC) s minimálními oprávněními, přístup Just-In-Time (JIT) pro administrativní operace a spravované identity místo ukládání přihlašovacích údajů.
Předpokládejme, že porušení zabezpečení řídí segmentaci sítě, která omezuje laterální pohyb, šifrování neaktivních uložených dat a přenášených dat, průběžné monitorování a detekci hrozeb a neměnné zálohy pro ochranu před destruktivními útoky.
Architektura nulové důvěryhodnosti v Azure
Přístup nulové důvěry se rozšiřuje v rámci celého digitálního majetku a slouží jako integrovaná filozofie zabezpečení a ucelená strategie. Při aplikaci na Azure vyžaduje multidisciplinární přístup, který systematicky řeší infrastrukturu, síťování, identitu a ochranu dat.
Tento obrázek poskytuje znázornění primárních prvků, které přispívají k Nulové důvěře (nulová důvěra (Zero Trust)).
Na obrázku:
- Vynucení zásad zabezpečení je centrem architektury nulové důvěryhodnosti. Toto vynucování zahrnuje vícefaktorovou autentizaci s podmíněným přístupem, která zohledňuje riziko uživatelského účtu, stav zařízení a další kritéria a politiky, které nastavíte.
- Identity, zařízení (nazývaná také koncové body), data, aplikace, síť a další součásti infrastruktury jsou nakonfigurovány s odpovídajícím zabezpečením. Zásady nakonfigurované pro každou z těchto komponent jsou sladěné s vaší celkovou strategií nulové důvěryhodnosti.
- Ochrana před hrozbami a inteligentní funkce monitorují prostředí, objevují aktuální rizika a provádějí automatizovanou akci k nápravě útoků.
Od hraniční sítě po nulovou důvěryhodnost
Tradiční přístup k řízení přístupu pro IT omezuje přístup k firemní síti. Tento model omezuje všechny zdroje na síťové připojení vlastněné firmou a je příliš restriktivní na to, aby vyhověl potřebám dynamického podniku.
V prostředích Azure je přechod na nulovou důvěryhodnost zvlášť důležitý, protože cloudové prostředky existují mimo tradiční hraniční sítě. Organizace musí využít přístup nulové důvěryhodnosti k řízení přístupu, protože využívají vzdálenou práci a používají cloudové technologie k transformaci obchodního modelu.
Principy nulové důvěry pomáhají vytvářet a průběžně zlepšovat záruky zabezpečení a současně udržovat flexibilitu potřebnou v moderních cloudových prostředích. Většina cest nulové důvěryhodnosti začíná řízením přístupu a zaměřuje se na identitu jako upřednostňovanou a primární kontrolu. Technologie zabezpečení sítě zůstává klíčovým prvkem, ale není to dominantní přístup v úplné strategii řízení přístupu.
Další informace o nulová důvěra (Zero Trust) transformaci řízení přístupu v Azure najdete v Cloud Adoption Framework.
Implementace nulové důvěryhodnosti pro infrastrukturu Azure
Použití nulové důvěryhodnosti v Azure vyžaduje metodický přístup, který řeší různé vrstvy infrastruktury, od základních prvků až po dokončení úloh.
Komponenty azure IaaS a infrastruktury
nulová důvěra (Zero Trust) pro Azure IaaS řeší kompletní zásobník infrastruktury: služby úložiště s šifrováním a řízením přístupu, virtuální počítače s důvěryhodným spuštěním a šifrováním disků, spoke sítě s mikrosegmentací, centrální sítě s centralizovanými službami zabezpečení a integrací PaaS prostřednictvím privátních koncových bodů. Podrobné pokyny najdete v tématu Použití principů nulové důvěryhodnosti v přehledu Azure IaaS.
Sítě Azure
Zabezpečení sítě se zaměřuje na čtyři klíčové oblasti: šifrování veškerého síťového provozu, segmentace pomocí skupin zabezpečení sítě a Azure Firewall, viditelnost prostřednictvím monitorování provozu a ukončení starších ovládacích prvků založených na síti VPN ve prospěch přístupů orientovaných na identitu. Podrobné pokyny najdete v tématu Použití principů nulové důvěryhodnosti pro sítě Azure.
Identita jako řídicí rovina
Identita je primární řídicí rovinou nulové důvěryhodnosti v Azure. Podmíněný přístup slouží jako hlavní modul zásad, který vyhodnocuje žádosti o přístup na základě více signálů pro udělení, omezení nebo blokování přístupu. Další informace najdete v tématu Podmíněný přístup pro nulová důvěra (Zero Trust) a Přehled zabezpečení správy identit Azure.
Ochrana dat a zajištění dostupnosti
Ochrana dat v Azure vyžaduje několik vrstev: šifrování dat v klidu a při přenosu, řízení přístupu na základě identit pomocí spravovaných identit a RBAC a pro vysoce citlivé úlohy, důvěrné výpočty pro ochranu dat během zpracování. Odolnost proti destruktivním útokům vyžaduje uzamčení prostředků, neměnné zálohy, geografickou replikaci a ochranu infrastruktury pro obnovení samotné. Podrobné pokyny najdete v tématu Ochrana prostředků Azure před destruktivními kybernetickými útoky.
Detekce hrozeb a reakce na ně
nulová důvěra (Zero Trust) vyžaduje průběžné monitorování s předpokladem, že hrozby mohou být již přítomny. Microsoft Defender for Cloud poskytuje jednotnou správu zabezpečení a ochranu před hrozbami pro prostředky Azure, zatímco integrace s XDR v programu Microsoft Defender umožňuje korelaci detekce napříč celým prostředím. Podrobné informace najdete v tématu Přehled detekce hrozeb Azure a Microsoft Sentinel a XDR v programu Microsoft Defender.
Sdílená odpovědnost a zabezpečení Azure
Bezpečnost v Azure je sdílená odpovědnost mezi vámi a Microsoft. Microsoft zajišťuje fyzickou infrastrukturu a platformu Azure, zatímco vy jste zodpovědní za identitu, data a bezpečnost aplikací. Rozdělení odpovědnosti se liší podle modelu služby (IaaS, PaaS, SaaS). Implementace nulové důvěryhodnosti vyžaduje koordinaci kontrol na úrovni platformy s volbami konfigurace zákazníka. Další informace najdete v tématu Sdílená odpovědnost v cloudu.
Možnosti zabezpečení Azure
I když se tento článek zaměřuje na koncepční použití nulové důvěryhodnosti v Azure, je důležité pochopit, jaké možnosti zabezpečení jsou k dispozici. Azure poskytuje komplexní služby zabezpečení napříč všemi vrstvami vaší infrastruktury.
Přehled možností zabezpečení Azure uspořádaných podle funkční oblasti najdete v tématu Úvod do zabezpečení Azure. Přehled zabezpečení Azure uspořádaných podle možností ochrany, detekce a odezvy najdete v tématu Kompletní zabezpečení v Azure.
Podrobnější pokyny jsou k dispozici pro konkrétní oblasti:
- Identita a přístup - Azure identity management security overview.
- Bezpečnost - sítěPřehled bezpečnosti sítě Azure.
- Ochrana - Přehled šifrování Azure a bezpečnost Azure Key Vault.
- Výpočetní bezpečnost - Přehled bezpečnosti Azure Virtual Machines.
- Bezpečnost - platformyPřehled bezpečnosti Azure platformy.
- Detekce - hrozebPřehled detekce hrozeb v Azure.
- Správa a monitorování - Přehled správy a monitorování bezpečnosti Azure.
Vývoj aplikací a nulový vztah důvěryhodnosti
Aplikace nasazené v Azure musí ověřovat a autorizovat všechny požadavky, a nespoléhat se na implicitní vztah důvěryhodnosti ze síťového umístění. Klíčové principy zahrnují ověření identity pomocí Microsoft Entra ID, požadavek na minimální povolení, ochranu citlivých dat a používání spravovaných identit místo uložených přihlašovacích údajů. Komplexní pokyny najdete v tématu Vývoj s využitím principů nulové důvěryhodnosti a vytváření aplikací připravených pro nulovou důvěryhodnost pomocí platformy Microsoft Identity Platform.
Další kroky
Pokud chcete ve svém prostředí Azure implementovat nulovou důvěryhodnost, začněte těmito prostředky:
- Přehled aplikací principů nulová důvěra (Zero Trust) na služby Azure – Začněte zde pro komplexní přehled o tom, jak aplikovat nulová důvěra (Zero Trust) napříč různými typy služeb Azure.
- Přehled použití principů nulové důvěry pro Azure IaaS – podrobné pokyny pro úlohy infrastruktury.
- Aplikace principů nulová důvěra (Zero Trust) na Azure sítě – Pokyny k implementaci síťové bezpečnosti.
- Chraňte své Azure zdroje před ničivými kybernetickými útoky – Odolnost a plánování obnovy.
- Co je nulová důvěra (nulová důvěra (Zero Trust))? - Komplexní vedení nulová důvěra (Zero Trust) napříč produkty Microsoft.
Širší zdroje informací o nulové důvěryhodnosti Microsoftu:
- Pokyny k nasazení nulová důvěra (Zero Trust) – Specifické cíle nasazení v dané technologické oblasti.
- Rámec pro adopci nulová důvěra (Zero Trust) – Vedení pro implementaci zaměřené na obchodní výsledky.
- nulová důvěra (Zero Trust) pro Microsoft 365 – pokyny pro SaaS a úlohy produktivity.