Nulová důvěra (nulová důvěra (Zero Trust)) zabezpečení v Azure

nulová důvěra (Zero Trust) je strategie zabezpečení, která předpokládá možný narušení a ověřuje každý požadavek, jako by pocházel z nekontrolované sítě. Tento článek představuje principy nulová důvěra (Zero Trust) a jejich aplikaci na Azure.

Návod

Podrobné pokyny k nulové důvěryhodnosti najdete v dokumentaci k nulové důvěryhodnosti , která obsahuje:

Tento článek obsahuje koncepty nulové důvěry (nulová důvěra (Zero Trust)) zaměřené na Azure.

Principy nulové důvěryhodnosti pro Azure

Organizace dnes potřebují model zabezpečení, který se efektivně přizpůsobí složitosti moderního prostředí, přijme mobilní pracovníky a chrání lidi, zařízení, aplikace a data, ať jsou kdekoli.

Model zabezpečení nulové důvěryhodnosti je založený na třech hlavních principech:

  • Ověřte explicitně – Vždy ověřujte a autorizujte na základě všech dostupných datových bodů, včetně identity uživatele, umístění, stavu zařízení a služby nebo pracovní zátěže.
  • Používejte přístup s nejnižšími oprávněními – Omezte přístup uživatelů pomocí technologie Just-In-Time a Just-Enough-Access (JIT/JEA), adaptivních zásad založených na rizikech a ochrany dat.
  • Předpokládat narušení – minimalizovat dopad a segmentovat přístup. Ověřte komplexní šifrování a využijte analýzy k získání viditelnosti, zjišťování hrozeb a zlepšení ochrany.

Použití principů pro úlohy Azure

Při implementaci nulové důvěryhodnosti v Azure se tyto principy překládají na specifické vzory architektury:

Ověřovat explicitně znamená, že každý požadavek na přístup k prostředkům Azure musí být ověřen a autorizován pomocí Microsoft Entra ID, přičemž zásady podmíněného přístupu vyhodnocují riziko na základě několika signálů, včetně uživatele, zařízení, umístění a kontextu úlohy.

Přístup s nejmenšími oprávněními vyžaduje řízení přístupu na základě rolí (RBAC) s minimálními oprávněními, přístup Just-In-Time (JIT) pro administrativní operace a spravované identity místo ukládání přihlašovacích údajů.

Předpokládejme, že porušení zabezpečení řídí segmentaci sítě, která omezuje laterální pohyb, šifrování neaktivních uložených dat a přenášených dat, průběžné monitorování a detekci hrozeb a neměnné zálohy pro ochranu před destruktivními útoky.

Architektura nulové důvěryhodnosti v Azure

Přístup nulové důvěry se rozšiřuje v rámci celého digitálního majetku a slouží jako integrovaná filozofie zabezpečení a ucelená strategie. Při aplikaci na Azure vyžaduje multidisciplinární přístup, který systematicky řeší infrastrukturu, síťování, identitu a ochranu dat.

Tento obrázek poskytuje znázornění primárních prvků, které přispívají k Nulové důvěře (nulová důvěra (Zero Trust)).

Diagram architektury nulová důvěra (Zero Trust) zobrazující identitu, zařízení, data, aplikace, infrastrukturu a síť ověřenou politikou.

Na obrázku:

  • Vynucení zásad zabezpečení je centrem architektury nulové důvěryhodnosti. Toto vynucování zahrnuje vícefaktorovou autentizaci s podmíněným přístupem, která zohledňuje riziko uživatelského účtu, stav zařízení a další kritéria a politiky, které nastavíte.
  • Identity, zařízení (nazývaná také koncové body), data, aplikace, síť a další součásti infrastruktury jsou nakonfigurovány s odpovídajícím zabezpečením. Zásady nakonfigurované pro každou z těchto komponent jsou sladěné s vaší celkovou strategií nulové důvěryhodnosti.
  • Ochrana před hrozbami a inteligentní funkce monitorují prostředí, objevují aktuální rizika a provádějí automatizovanou akci k nápravě útoků.

Od hraniční sítě po nulovou důvěryhodnost

Tradiční přístup k řízení přístupu pro IT omezuje přístup k firemní síti. Tento model omezuje všechny zdroje na síťové připojení vlastněné firmou a je příliš restriktivní na to, aby vyhověl potřebám dynamického podniku.

Diagram ukazuje posun od tradičního modelu zabezpečení sítě na obvodu k přístupu zaměřenému na identitu nulová důvěra (Zero Trust).

V prostředích Azure je přechod na nulovou důvěryhodnost zvlášť důležitý, protože cloudové prostředky existují mimo tradiční hraniční sítě. Organizace musí využít přístup nulové důvěryhodnosti k řízení přístupu, protože využívají vzdálenou práci a používají cloudové technologie k transformaci obchodního modelu.

Principy nulové důvěry pomáhají vytvářet a průběžně zlepšovat záruky zabezpečení a současně udržovat flexibilitu potřebnou v moderních cloudových prostředích. Většina cest nulové důvěryhodnosti začíná řízením přístupu a zaměřuje se na identitu jako upřednostňovanou a primární kontrolu. Technologie zabezpečení sítě zůstává klíčovým prvkem, ale není to dominantní přístup v úplné strategii řízení přístupu.

Další informace o nulová důvěra (Zero Trust) transformaci řízení přístupu v Azure najdete v Cloud Adoption Framework.

Implementace nulové důvěryhodnosti pro infrastrukturu Azure

Použití nulové důvěryhodnosti v Azure vyžaduje metodický přístup, který řeší různé vrstvy infrastruktury, od základních prvků až po dokončení úloh.

Komponenty azure IaaS a infrastruktury

nulová důvěra (Zero Trust) pro Azure IaaS řeší kompletní zásobník infrastruktury: služby úložiště s šifrováním a řízením přístupu, virtuální počítače s důvěryhodným spuštěním a šifrováním disků, spoke sítě s mikrosegmentací, centrální sítě s centralizovanými službami zabezpečení a integrací PaaS prostřednictvím privátních koncových bodů. Podrobné pokyny najdete v tématu Použití principů nulové důvěryhodnosti v přehledu Azure IaaS.

Sítě Azure

Zabezpečení sítě se zaměřuje na čtyři klíčové oblasti: šifrování veškerého síťového provozu, segmentace pomocí skupin zabezpečení sítě a Azure Firewall, viditelnost prostřednictvím monitorování provozu a ukončení starších ovládacích prvků založených na síti VPN ve prospěch přístupů orientovaných na identitu. Podrobné pokyny najdete v tématu Použití principů nulové důvěryhodnosti pro sítě Azure.

Identita jako řídicí rovina

Identita je primární řídicí rovinou nulové důvěryhodnosti v Azure. Podmíněný přístup slouží jako hlavní modul zásad, který vyhodnocuje žádosti o přístup na základě více signálů pro udělení, omezení nebo blokování přístupu. Další informace najdete v tématu Podmíněný přístup pro nulová důvěra (Zero Trust) a Přehled zabezpečení správy identit Azure.

Ochrana dat a zajištění dostupnosti

Ochrana dat v Azure vyžaduje několik vrstev: šifrování dat v klidu a při přenosu, řízení přístupu na základě identit pomocí spravovaných identit a RBAC a pro vysoce citlivé úlohy, důvěrné výpočty pro ochranu dat během zpracování. Odolnost proti destruktivním útokům vyžaduje uzamčení prostředků, neměnné zálohy, geografickou replikaci a ochranu infrastruktury pro obnovení samotné. Podrobné pokyny najdete v tématu Ochrana prostředků Azure před destruktivními kybernetickými útoky.

Detekce hrozeb a reakce na ně

nulová důvěra (Zero Trust) vyžaduje průběžné monitorování s předpokladem, že hrozby mohou být již přítomny. Microsoft Defender for Cloud poskytuje jednotnou správu zabezpečení a ochranu před hrozbami pro prostředky Azure, zatímco integrace s XDR v programu Microsoft Defender umožňuje korelaci detekce napříč celým prostředím. Podrobné informace najdete v tématu Přehled detekce hrozeb Azure a Microsoft Sentinel a XDR v programu Microsoft Defender.

Sdílená odpovědnost a zabezpečení Azure

Bezpečnost v Azure je sdílená odpovědnost mezi vámi a Microsoft. Microsoft zajišťuje fyzickou infrastrukturu a platformu Azure, zatímco vy jste zodpovědní za identitu, data a bezpečnost aplikací. Rozdělení odpovědnosti se liší podle modelu služby (IaaS, PaaS, SaaS). Implementace nulové důvěryhodnosti vyžaduje koordinaci kontrol na úrovni platformy s volbami konfigurace zákazníka. Další informace najdete v tématu Sdílená odpovědnost v cloudu.

Možnosti zabezpečení Azure

I když se tento článek zaměřuje na koncepční použití nulové důvěryhodnosti v Azure, je důležité pochopit, jaké možnosti zabezpečení jsou k dispozici. Azure poskytuje komplexní služby zabezpečení napříč všemi vrstvami vaší infrastruktury.

Přehled možností zabezpečení Azure uspořádaných podle funkční oblasti najdete v tématu Úvod do zabezpečení Azure. Přehled zabezpečení Azure uspořádaných podle možností ochrany, detekce a odezvy najdete v tématu Kompletní zabezpečení v Azure.

Podrobnější pokyny jsou k dispozici pro konkrétní oblasti:

Vývoj aplikací a nulový vztah důvěryhodnosti

Aplikace nasazené v Azure musí ověřovat a autorizovat všechny požadavky, a nespoléhat se na implicitní vztah důvěryhodnosti ze síťového umístění. Klíčové principy zahrnují ověření identity pomocí Microsoft Entra ID, požadavek na minimální povolení, ochranu citlivých dat a používání spravovaných identit místo uložených přihlašovacích údajů. Komplexní pokyny najdete v tématu Vývoj s využitím principů nulové důvěryhodnosti a vytváření aplikací připravených pro nulovou důvěryhodnost pomocí platformy Microsoft Identity Platform.

Další kroky

Pokud chcete ve svém prostředí Azure implementovat nulovou důvěryhodnost, začněte těmito prostředky:

Širší zdroje informací o nulové důvěryhodnosti Microsoftu: