Monitorování architektur zabezpečení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) pomocí Microsoft Sentinel

nulová důvěra (nulová důvěra (Zero Trust)) je strategie zabezpečení pro návrh a implementaci následujících sad principů zabezpečení:

Výslovně ověřte Použití přístupu s nejnižšími oprávněními Předpokládat porušení zabezpečení
Ověření a autorizaci provádějte vždy na základě všech dostupných datových bodů. Omezte přístup uživatelů pomocí technologie JiT/JEA (Just-In-Time a Just-Enough-Access), adaptivních zásad založených na rizicích a ochrany dat. Omezte rozsah dopadu a segmentujte přístup. Ověřte komplexní šifrování a využijte analýzy k získání přehledu, řízení detekce hrozeb a vylepšení ochrany.

Tento článek popisuje, jak používat řešení Microsoft Sentinel nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0), které pomáhá týmům zásad správného řízení a dodržování předpisů monitorovat požadavky na nulová důvěra (nulová důvěra (Zero Trust)) a reagovat na ně podle iniciativy TRUSTED INTERNET CONNECTIONS (TIC) 3.0.

Microsoft Sentinel řešení jsou sady sbaleného obsahu, které jsou předem nakonfigurované pro konkrétní sadu dat. Řešení nulová důvěra (Zero Trust) (TIC 3.0) zahrnuje sešit, analytická pravidla a příručku, které poskytují automatizovanou vizualizaci principů modelu nulová důvěra (Zero Trust) mapovaných na rámec Trust Internet Connections a pomáhají organizacím monitorovat konfigurace v průběhu času.

Poznámka

Získejte komplexní přehled o stavu nulová důvěra (nulová důvěra (Zero Trust)) vaší organizace pomocí iniciativy nulová důvěra (nulová důvěra (Zero Trust)) ve službě Microsoft Exposure Management. Další informace najdete v tématu Rychlá modernizace stavu zabezpečení pro nulová důvěra (nulová důvěra (Zero Trust)) | Microsoft Learn.

Řešení nulová důvěra (nulová důvěra (Zero Trust)) a architektura TIC 3.0

nulová důvěra (nulová důvěra (Zero Trust)) a TIC 3.0 nejsou stejné, ale sdílejí mnoho společných motivů a společně poskytují společný příběh. Řešení Microsoft Sentinel pro nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) nabízí podrobné přechody mezi Microsoft Sentinel a modelem nulová důvěra (nulová důvěra (Zero Trust)) s architekturou TIC 3.0. Tyto přechody pomáhají uživatelům lépe pochopit překryvy mezi modelem nulová důvěra (Zero Trust) a rámcem TIC 3.0.

I když Microsoft Sentinel řešení pro nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) poskytuje pokyny k osvědčeným postupům, Microsoft nezaručuje ani nenaznačuje dodržování předpisů. Všechny požadavky, ověřování a ovládací prvky důvěryhodného připojení k internetu (TIC) se řídí Agenturou pro zabezpečení infrastruktury pro kybernetickou bezpečnost &.

Řešení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) poskytuje přehled o požadavcích na řízení s využitím technologií Microsoftu v převážně cloudových prostředích. Zákaznická zkušenost se liší podle uživatele a některá okna mohou vyžadovat další konfigurace a úpravy dotazů pro provoz.

Doporučení neznamenají pokrytí příslušných kontrolních mechanismů, protože jsou často jedním z několika způsobů, jak přistupovat k požadavkům, což je pro každého zákazníka jedinečné. Doporučení by měla být považována za výchozí bod pro plánování úplného nebo částečného pokrytí příslušných požadavků na kontrolu.

Řešení Microsoft Sentinel pro nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) je užitečné pro některé z následujících uživatelů a případů použití:

  • Odborníci na správu bezpečnosti, rizik a dodržování předpisů pro posouzení stavu souladu a tvorbu reportů
  • Inženýři a architekti, kteří potřebují navrhovat úlohy v souladu s modelem nulová důvěra (Zero Trust) a TIC 3.0
  • Bezpečnostní analytici pro vytváření výstrah a automatizace
  • Poskytovatelé spravovaných služeb zabezpečení (MSSP) pro konzultační služby
  • Správci zabezpečení, kteří potřebují kontrolovat požadavky, analyzovat sestavy a vyhodnocovat možnosti

Požadavky

Před instalací řešení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) se ujistěte, že splňujete následující požadavky:

  • Zprovoznění služeb Microsoftu: Ujistěte se, že máte ve svém předplatném Azure povolené služby Microsoft Sentinel a Microsoft Defender for Cloud.

  • Požadavky pro Microsoft Defender for Cloud: V produktu Microsoft Defender for Cloud:

    • Přidejte na řídicí panel požadované regulační standardy. Nezapomeňte na řídicí panel Microsoft Defender pro cloud přidat srovnávací test zabezpečení cloudu Microsoftu i hodnocení NIST SP 800-53 R5. Další informace najdete v tématu Přidání regulačního standardu na řídicí panel v dokumentaci k Microsoft Defender for Cloud.

    • Nepřetržitě exportujte Microsoft Defender pro cloudová data do pracovního prostoru služby Log Analytics. Další informace najdete v tématu Nepřetržitý export Microsoft Defender pro cloudová data.

  • Povinná uživatelská oprávnění: Pro instalaci řešení nulová důvěra (Zero Trust) (TIC 3.0) musíte mít přístup ke svému pracovnímu prostoru Microsoft Sentinel s oprávněními Security Reader.

Řešení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) je také vylepšeno integracemi s dalšími službami Microsoftu, jako jsou:

Instalace řešení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0)

Pro nasazení řešení nulová důvěra (Zero Trust) (TIC 3.0) z portálu Azure:

  1. V Microsoft Sentinel vyberte Centrum obsahu a vyhledejte řešení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0).

  2. V pravém dolním rohu vyberte Zobrazit podrobnosti a poté zvolte Vytvořit. Vyberte předplatné, skupinu prostředků a pracovní prostor, do kterých chcete řešení nainstalovat, a pak zkontrolujte související obsah zabezpečení, který se nasadí.

    Až budete hotovi, vyberte Zkontrolovat a vytvořit a nainstalujte řešení.

Pro více informací o nasazení řešení Microsoft Sentinel viz Nasazení hotového obsahu a řešení.

Ukázkový scénář použití

Tento scénář ukazuje, jak by analytik bezpečnostních operací mohl využít zdroje nasazené v řešení nulová důvěra (Zero Trust) (TIC 3.0) k vizualizaci dat nulová důvěra (Zero Trust), konfiguraci upozornění souvisejících s nulová důvěra (Zero Trust) a odpovědi pomocí SOAR.

Po instalaci řešení nulová důvěra (Zero Trust) (TIC 3.0) použijte pracovní sešit, analytická pravidla a playbook nasazené ve vašem pracovním prostoru Microsoft Sentinel ke správě nulová důvěra (Zero Trust) ve vaší síti.

Vizualizujte data nulová důvěra (Zero Trust)

Použijte pracovní sešit nulová důvěra (Zero Trust) (TIC 3.0) k zobrazení dat nulová důvěra (Zero Trust) a prozkoumání dotazů:

  1. Přejděte k sešitu Microsoft Sentinel Workbooks>nulová důvěra (Zero Trust) (nulová důvěra) (TIC 3.0) a vyberte možnost Zobrazit uložený sešit.

    Na stránce sešitu nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) vyberte funkce TIC 3.0, které chcete zobrazit. Pro účely tohoto postupu vyberte Detekce neoprávněných vniknutí.

    Tip

    Pomocí přepínače Průvodce v horní části stránky můžete zobrazit nebo skrýt podokna doporučení a vodítka. Ujistěte se, že jsou v možnostech Předplatné, Pracovní prostor a Časové uspořádání vybrané správné podrobnosti, abyste mohli zobrazit konkrétní data, která chcete najít.

  2. Vyberte karty ovládacích prvků, které chcete zobrazit. Pro tento postup vyberte Adaptive Access Control a pokračujte v rolování pro zobrazení zobrazené karty.

    Snímek obrazovky karty Adaptive Access Control.

    Tip

    Pomocí přepínače Průvodci vlevo nahoře můžete zobrazit nebo skrýt panely doporučení a průvodce. Například tyto mohou být užitečné při prvním přístupu k pracovnímu sešitu, ale zbytečné, jakmile pochopíte příslušné koncepty.

  3. Prozkoumejte dotazy. Například v pravém horním rohu karty Adaptive Access Control vyberte nabídku Možnosti se třemi tečkami a pak vyberte Otevřít dotaz z posledního spuštění v zobrazení protokolů.

    Dotaz se otevírá na stránce Microsoft Sentinel Logs:

    Snímek obrazovky vybraného dotazu na stránce Protokoly v Microsoft Sentinelu.

V Microsoft Sentinel přejděte do oblasti Analýza. Zobrazte předdefinovaná analytická pravidla nasazená pomocí řešení nulová důvěra (Zero Trust) (TIC 3.0) vyhledáním výrazu TIC3.0.

Ve výchozím nastavení řešení nulová důvěra (Zero Trust) (TIC 3.0) nainstaluje sadu analytických pravidel, která jsou nakonfigurována tak, aby monitorovala stav nulová důvěra (Zero Trust) (TIC 3.0) podle skupin kontrol, a můžete přizpůsobit prahové hodnoty pro upozorňování týmů odpovědných za dodržování předpisů na změny tohoto stavu.

Pokud například stav odolnosti úloh klesne za týden pod zadanou procentuální hodnotu, Microsoft Sentinel vygeneruje upozornění s podrobnostmi o stavu příslušné zásady (průchod/selhání), identifikovaných prostředcích, čase posledního posouzení a poskytne podrobné odkazy na akce Microsoft Defender for Cloud pro nápravu.

Podle potřeby aktualizujte pravidla nebo nakonfigurujte nové:

Snímek obrazovky s průvodcem analytickými pravidly

Další informace najdete v tématu Vytvoření vlastních analytických pravidel pro detekci hrozeb.

Odpovědět pomocí funkce SOAR

V Microsoft Sentinelu přejděte na kartu Automation>Aktivní playbooky a vyhledejte playbook Notify-GovernanceComplianceTeam.

Pomocí tohoto playbooku můžete automaticky monitorovat výstrahy CMMC a upozorňovat tým pro dodržování zásad správného řízení s relevantními podrobnostmi prostřednictvím e-mailu i zpráv Microsoft Teams. Podle potřeby upravte příručku:

Snímek obrazovky návrháře Logic Apps s ukázkovým postupem.

Další informace najdete v tématu Použití triggerů a akcí v playboocích Microsoft Sentinel.

Nejčastější dotazy

Následující otázky se týkají běžných scénářů a požadavků pro řešení nulová důvěra (Zero Trust) (TIC 3.0).

Podporují se vlastní zobrazení a sestavy?

Ano. Sešit nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) si můžete přizpůsobit tak, aby zobrazoval data podle předplatného, pracovního prostoru, času, řady ovládacích prvků nebo parametrů úrovně vyspělosti, a sešit můžete exportovat a vytisknout.

Další informace najdete v tématu Použití sešitů Azure Monitor k vizualizaci a monitorování dat.

Vyžadují se další produkty?

Pro toto řešení jsou povinné předpoklady jak Microsoft Sentinel, tak Microsoft Defender for Cloud. Podrobnosti najdete v sekci Předpoklady .

Kromě těchto služeb je každá řídicí karta založená na datech z více služeb v závislosti na typech dat a vizualizací, které se na kartě zobrazují. Více než 25 služeb Microsoftu poskytuje rozšíření řešení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0).

Co mám dělat s panely bez dat?

Panely bez dat představují výchozí bod pro řešení požadavků na kontrolu nulová důvěra (nulová důvěra (Zero Trust)) a TIC 3.0, včetně doporučení pro řešení příslušných kontrolních mechanismů.

Podporuje se více předplatných, cloudů a tenantů?

Ano. Pomocí parametrů sešitu, Azure Lighthouse a Azure Arc můžete využít řešení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) ve všech vašich předplatných, cloudech a tenantech.

Další informace najdete v článcích Použití sešitů Azure Monitor k vizualizaci a monitorování dat a Správa více tenantů v Microsoft Sentinelu jako MSSP.

Podporuje se integrace partnerů?

Ano. Sešity i analytická pravidla se dají přizpůsobit pro integraci s partnerskými službami.

Další informace najdete v tématech Použití sešitů Azure Monitor k vizualizaci a monitorování dat a podrobnosti o vlastních událostech zařízení Surface v upozorněních.

Je tato možnost dostupná v oblastech státní správy?

Ano. Řešení nulová důvěra (nulová důvěra (Zero Trust)) (TIC 3.0) je ve verzi Public Preview a dá se nasadit do komerčních oblastí nebo oblastí státní správy. Další informace najdete v tématu Dostupnost cloudových funkcí pro komerční zákazníky a zákazníky státní správy USA.

Jaká oprávnění se vyžadují k použití tohoto obsahu?

Následující role Microsoft Sentinel určují, co mohou uživatelé s tímto obsahem dělat:

Další informace najdete v tématu Oprávnění v Microsoft Sentinel.