nulová důvěra (Zero Trust) nasazení s využitím Microsoft 365

Tento článek obsahuje plán nasazení pro vytváření nulová důvěra (Zero Trust) zabezpečení pomocí Microsoft 365. nulová důvěra (Zero Trust) je model zabezpečení, který předpokládá porušení zabezpečení a ověřuje každou žádost, jako by pocházela z neověřené sítě. Bez ohledu na to, kde požadavek pochází nebo k jakému prostředku přistupuje, nás model nulová důvěra (Zero Trust) naučí, že "nikdy nedůvěřujete, vždy ověřte".

Tento článek použijte společně s tímto plakátem.

Položka Popis
Ilustrace plánu nasazení Microsoft 365 nulová důvěra (Zero Trust).
PDF | Visio
Aktualizováno v dubnu 2025
Související průvodci řešením

principy a architektura nulová důvěra (Zero Trust)

nulová důvěra (Zero Trust) je strategie zabezpečení. Nejedná se o produkt nebo službu, ale o přístup při návrhu a implementaci následující sady principů zabezpečení.

Zásada Popis
Ověřte výslovně Vždy ověřovat a autorizovat na základě všech dostupných datových bodů.
Použití přístupu s nejnižšími oprávněními Omezte přístup uživatelů pomocí technologie Just-In-Time a Just-Enough-Access (JIT/JEA), adaptivních zásad založených na rizikech a ochrany dat.
Předpokládat porušení zabezpečení Minimalizujte poloměr výbuchu a rozdělte přístup. Ověřte komplexní šifrování a využijte analýzy k získání viditelnosti, zjišťování hrozeb a zlepšení ochrany.

Pokyny v tomto článku vám pomůžou tyto principy aplikovat implementací funkcí s Microsoft 365.

Přístup nulová důvěra (Zero Trust) se rozšiřuje v rámci celého digitálního majetku a slouží jako integrovaná filozofie zabezpečení a ucelená strategie.

Tento obrázek obsahuje reprezentaci primárních prvků, které přispívají k nulová důvěra (Zero Trust).

Diagram znázorňující architekturu zabezpečení nulová důvěra (Zero Trust).

Na obrázku:

  • Vynucování zásad zabezpečení je centrem architektury nulová důvěra (Zero Trust). To zahrnuje vícefaktorové ověřování pomocí podmíněného přístupu, které bere v úvahu riziko uživatelského účtu, stav zařízení a další kritéria a zásady, které nastavíte.
  • Identity, zařízení, data, aplikace, síť a další součásti infrastruktury jsou nakonfigurované s odpovídajícím zabezpečením. Zásady nakonfigurované pro každou z těchto komponent jsou sladěné s vaší celkovou strategií nulová důvěra (Zero Trust). Například zásady zařízení určují kritéria pro zařízení, která jsou v pořádku, a zásady podmíněného přístupu vyžadují pro přístup ke konkrétním aplikacím a datům zařízení, která jsou v pořádku.
  • Ochrana před hrozbami a inteligentní funkce monitorují prostředí, objevují aktuální rizika a provádějí automatizovanou akci k nápravě útoků.

Další informace o nulová důvěra (Zero Trust) najdete v Microsoft nulová důvěra (Zero Trust) Centrum pokynů.

Nasazení nulová důvěra (Zero Trust) pro Microsoft 365

Microsoft 365 je záměrně sestavena s mnoha možnostmi zabezpečení a ochrany informací, které vám pomůžou sestavovat nulová důvěra (Zero Trust) do vašeho prostředí. Mnohé z těchto možností je možné rozšířit, aby chránily přístup k jiným aplikacím SaaS, které vaše organizace používá, a datům v těchto aplikacích.

Tento obrázek představuje práci s nasazením funkcí nulová důvěra (Zero Trust). Tato práce je v souladu s obchodními scénáři nulová důvěra (Zero Trust) v rámci nulová důvěra (Zero Trust) implementačního rámce.

Diagram, který ukazuje plán nasazení Microsoft 365 nulová důvěra (Zero Trust) napříč pěti plavecké dráhy.

Na tomto obrázku je nasazení rozdělené do pěti plaveckých drah:

  • Zabezpečení práce na dálku a hybridní práci – tato práce vytváří základ ochrany identit a zařízení.
  • Ochrana před únikem nebo snížením obchodních škod – Ochrana před hrozbami poskytuje monitorování a nápravu bezpečnostních hrozeb v reálném čase. Defender for Cloud Apps poskytuje zjišťování aplikací SaaS, včetně aplikací umělé inteligence, a umožňuje rozšířit ochranu dat na tyto aplikace.
  • Identifikace a ochrana citlivých obchodních dat – Možnosti ochrany dat poskytují sofistikované ovládací prvky cílené na konkrétní typy dat, které chrání vaše nejcennější informace.
  • Zabezpečení aplikací a dat AI – rychle chrání použití aplikací AI vaší organizace a dat, se kterými pracují.
  • Splnění zákonných požadavků a požadavků na dodržování předpisů – Pochopte a sledujte pokrok směrem k dodržování předpisů, které ovlivňují vaši organizaci.

Tento článek předpokládá, že používáte cloudovou identitu. Pokud potřebujete pokyny pro tento cíl, podívejte se na Nasazení vaší infrastruktury identit pro Microsoft 365.

Návod

Když rozumíte krokům a kompletnímu procesu nasazení, můžete při přihlášení k Centrum pro správu Microsoftu 365 použít průvodce pokročilým nasazením Nastavte model zabezpečení Microsoft nulová důvěra (Zero Trust) průvodce pokročilým nasazením. Tento průvodce vás provede použitím principů nulová důvěra (Zero Trust) pro standardní a pokročilé technologické pilíře.

Plavecká dráha 1 – zabezpečení vzdálené a hybridní práce

Zabezpečení vzdálené a hybridní práce zahrnuje konfiguraci identity a ochrany přístupu zařízení. Tyto ochrany přispívají k zásadě nulová důvěra (Zero Trust) explicitně ověřovat.

Práce na zabezpečení vzdálené a hybridní práce probíhá ve třech fázích.

Fáze 1 – Implementace identit výchozího bodu a zásad přístupu k zařízením

Microsoft doporučuje komplexní sadu zásad přístupu k identitám a zařízením pro nulová důvěra (Zero Trust) v této příručce – nulová důvěra (Zero Trust) konfigurace identit a přístupu zařízení.

Ve fázi 1 začněte implementací úrovně počátečního bodu. Tyto zásady nevyžadují registraci zařízení ve správě.

Diagram, který zobrazuje zásady nulová důvěra (Zero Trust) identity a přístupu pro výchozí úroveň.

Přejděte na ochranu identity a přístupu k zařízením nulová důvěra (Zero Trust) pro podrobné pokyny. Tato série článků popisuje sadu předpokladů pro konfiguraci identit a přístup zařízení a sadu zásad Microsoft Entra Podmíněný přístup, Microsoft Intune a dalších, určených k zabezpečení přístupu k Microsoft 365 pro podnikové cloudové aplikace a služby, jiné SaaS služby a on-premises aplikace publikované prostřednictvím Microsoft Entra aplikace proxy.

Zahrnuje Požadavky Nezahrnuje
Doporučené zásady přístupu k identitám a zařízením pro tři úrovně ochrany:
  • Výchozí bod
  • Enterprise (doporučeno)
  • Specializovaný

Další doporučení pro:
  • Externí uživatelé (hosté)
  • Microsoft Teams
  • SharePoint
Microsoft E3 nebo E5

Microsoft Entra ID v některém z těchto režimů:
  • Výhradně cloudový
  • Hybridní s ověřováním PHS (Password Hash Sync)
  • Hybridní s předávacím ověřováním (PTA)
  • Federalizovaný
Registrace zařízení pro pravidla, která vyžadují spravovaná zařízení. Viz Správa zařízení pomocí Intune k registraci zařízení.

Fáze 2 – Registrace zařízení do systému správy pomocí Intune

V dalším kroku zaregistrujte svá zařízení do systému správy a začněte je chránit sofistikovanějšími ovládacími prvky.

Podrobné pokyny k registraci zařízení do správy najdete v tématu Správa zařízení pomocí Intune .

Zahrnuje Požadavky Nezahrnuje
Registrace zařízení pomocí Intune:
  • Zařízení vlastněná společností
  • Autopilot/ automatizované
  • prováděcí smlouva

Konfigurace zásad:
  • Zásady ochrany aplikací
  • Zásady dodržování předpisů
  • Zásady profilu zařízení
Registrace koncových bodů pomocí Microsoft Entra ID Konfigurace možností ochrany informací, včetně:
  • Typy citlivých informací
  • Štítky
  • Zásady ochrany před únikem informací

Informace o těchto možnostech najdete v části Plavecká dráha 3 – Identifikace a ochrana citlivých obchodních dat (dále v tomto článku).

Další informace najdete v nulová důvěra (Zero Trust) pro Microsoft Intune.

Fáze 3 – Přidání ochrany identit nulová důvěra (Zero Trust) a přístupu zařízení: Podnikové zásady

U zařízení zaregistrovaných do správy teď můžete implementovat úplnou sadu doporučených nulová důvěra (Zero Trust) zásad identit a přístupu zařízení, které vyžadují zařízení dodržující předpisy.

Vraťte se k běžným zásadám přístupu k identitám a zařízením a přidejte je do podnikové úrovně.

Diagram, který zobrazuje zásady identit a přístupu nulová důvěra (Zero Trust) pro úroveň Enterprise (doporučená).

Přečtěte si další informace o zabezpečení práce na dálku a hybridní práci v adopčním rámci nulová důvěra (Zero Trust)Zabezpečení vzdálené a hybridní práce.

Plavecká dráha 2 – Prevence nebo omezení obchodních škod způsobených porušením zabezpečení

Microsoft Defender XDR je rozšířené řešení detekce a reakce (XDR), které automaticky shromažďuje, koreluje a analyzuje signály, hrozby a výstrahy z vašeho prostředí Microsoft 365, včetně koncových bodů, e-mailů, aplikací a identit. Kromě toho Microsoft Defender for Cloud Apps pomáhá organizacím identifikovat a spravovat přístup k aplikacím SaaS, včetně aplikací GenAI.

Zabraňte nebo omezte obchodní škody z narušení tím, že budete testovat a nasazovat Microsoft Defender XDR.

Diagram, který ukazuje proces přidání Microsoft Defender XDR do architektury nulová důvěra (Zero Trust).

Přejděte na Pilot a nasaďte Microsoft Defender XDR a vyhledejte metodický průvodce pilotním nasazením a nasazením komponent Microsoft Defender XDR.

Zahrnuje Požadavky Nezahrnuje
Nastavte prostředí pro vyhodnocení a pilotní nasazení pro všechny komponenty:
Ochrana před hrozbami

Vyšetřování hrozeb a reakce na ně
Informace o požadavcích na architekturu pro jednotlivé komponenty Microsoft Defender XDR najdete v doprovodných materiálech. Microsoft Entra ID Protection není součástí tohoto průvodce řešením. Je součástí pracovní oblasti 1 – zabezpečená vzdálená a hybridní práce.

Přečtěte si více o tom, jak zabránit nebo snížit obchodní škody způsobené narušením zabezpečení v rámci přijetí konceptu nulové důvěry — Zamezení nebo snížení obchodních škod způsobených narušením.

Plavecká dráha 3 – identifikace a ochrana citlivých obchodních dat

Implementujte Microsoft Purview Information Protection, které vám pomůžou zjišťovat, klasifikovat a chránit citlivé informace bez ohledu na to, kde žije nebo cestuje.

Microsoft Purview Information Protection funkce jsou součástí Microsoft Purview a poskytují vám nástroje, které vám umožní znát data, chránit data a zabránit ztrátě dat. Tuto práci můžete zahájit kdykoli.

Microsoft Purview Information Protection poskytuje architekturu, proces a možnosti, které můžete použít k dosažení konkrétních obchodních cílů.

Diagram, který zobrazuje přehled Microsoft Purview Information Protection.

Další informace o plánování a nasazení ochrany informací najdete v tématu Deploy řešení Microsoft Purview Information Protection.

Přečtěte si další informace o tom, jak identifikovat a chránit citlivá obchodní data v rámci nulová důvěra (Zero Trust) adoption frameworkIdentify a chránit citlivá obchodní data.

Plavecká dráha 4 – Zabezpečení aplikací a dat umělé inteligence

Microsoft 365 zahrnuje možnosti, které organizacím pomohou rychle zabezpečit aplikace AI a data, jež tyto aplikace využívají.

Začněte pomocí Purview Správa stavu zabezpečení dat (DSPM) pro umělou inteligenci. Tento nástroj se zaměřuje na to, jak se AI používá ve vaší organizaci, zejména na citlivá data, která komunikují s nástroji AI. DSPM pro AI poskytuje podrobnější přehled o Microsoft Copilots a aplikacích SaaS třetích stran, jako jsou ChatGPT Enterprise a Google Gemini.

Následující diagram znázorňuje jedno z agregovaných zobrazení dopadu použití umělé inteligence na vaše data – citlivé interakce pro generující aplikaci AI.

Diagram znázorňující citlivé interakce pro generující aplikaci AI

Pomocí DSPM pro umělou inteligenci můžete:

  • Získejte přehled o využití AI, včetně citlivých dat.
  • Projděte si posouzení dat a seznamte se s mezerami v nadměrném sdílení, které je možné zmírnit SharePoint ovládacími prvky sdílení.
  • Vyhledejte mezery v pokrytí zásad popisků citlivosti a zásad ochrany před únikem informací.

Defender for Cloud Apps je dalším výkonným nástrojem pro zjišťování a řízení aplikací a využití SaaS GenAI. Defender for Cloud Apps zahrnuje v katalogu více než tisíc generativních aplikací souvisejících s AI, což poskytuje přehled o tom, jak se ve vaší organizaci používají generující aplikace AI a pomáhají vám je bezpečně spravovat.

Kromě těchto nástrojů poskytuje Microsoft 365 komplexní sadu funkcí pro zabezpečení a řízení AI. Informace o tom, jak začít s těmito funkcemi, najdete v tématu Zjišťování, ochrana a řízení aplikací a dat AI .

Diagram, který ukazuje možnosti Microsoft 365 pro ochranu a řízení AI.

Následující tabulka uvádí možnosti Microsoft 365 s odkazy na další informace v knihovně Security for AI.

Schopnost Více informací
Ovládací prvky pro řízení sdílení v SharePointu, včetně Pokročilého řízení SharePointu Použít ovládací prvky omezení sdílení v SharePointu
DSPM pro AI Získání přehledu o využití AI pomocí (DSPM) pro AI
Ochrana dat prostřednictvím DSPM pro AI
Popisky citlivosti a zásady DLP Pokračujte v identifikaci mezer v popiscích citlivosti a zásadách ochrany před únikem informací.
Správa insiderských rizik (IRM) – šablona zásad rizikového využití AI Použijte šablonu Rizikový AI
Adaptivní ochrana Konfigurace adaptivní ochrany pro správu insiderských rizik
Obránce pro Cloud Apps Zjišťování, schvalování a blokování aplikací AI
Třídění a ochrana použití aplikací umělé inteligence
Správa aplikací AI na základě rizika dodržování předpisů
Správce dodržování předpisů Purview Vytváření a správa posouzení pro předpisy související s AI
Dodržování předpisů komunikace Purview Analýza výzev a odpovědí zadaných do aplikací generující AI, které pomáhají detekovat nevhodné nebo rizikové interakce nebo sdílení důvěrných informací
Správa životního cyklu dat Purview Proaktivně odstraňte obsah, který už nepotřebujete, abyste snížili riziko nadexpozice dat v nástrojích AI.
eDiscovery Hledání klíčových slov v výzev a odpovědích, správa výsledků v případech eDiscovery
Protokoly auditu pro aktivity Copilot a AI identifikujte, jak, kdy a kde došlo k interakcím s Copilotem a ke kterým položkám byl přístup, včetně označení citlivosti na těchto položkách
posouzení ochrany osobních údajů Priva Zahájení posouzení dopadu ochrany osobních údajů pro aplikace AI, které vytvoříte

Plavecká dráha 5 – splnění zákonných požadavků a požadavků na dodržování předpisů

Nové zákonné požadavky, které můžou mít vliv na vaši firmu, se neustále přidávají bez ohledu na složitost IT prostředí vaší organizace nebo její velikost. Přístup nulová důvěra (Zero Trust) často překračuje některé typy požadavků stanovených předpisy dodržování předpisů, například ty, které řídí přístup k osobním údajům. Organizace, které implementovaly nulová důvěra (Zero Trust) přístup, můžou zjistit, že už splňují některé nové podmínky nebo mohou snadno stavět na své architektuře nulová důvěra (Zero Trust), aby vyhovovaly předpisům.

Microsoft 365 zahrnuje možnosti, které pomáhají s dodržováním právních předpisů, včetně následujících:

  • Správce dodržování předpisů
  • Průzkumník obsahu
  • Zásady uchovávání informací, popisky citlivosti a zásady ochrany před únikem informací
  • Dodržování předpisů komunikace
  • Správa životního cyklu dat
  • Priva Správa rizik zneužití osobních údajů

Ke splnění zákonných požadavků a požadavků na dodržování předpisů využijte následující zdroje informací.

Zdroj Více informací
Rámec pro zavedení nulová důvěra (Zero Trust) – Splnění regulačních a zákonných požadavků Popisuje metodický přístup, který může vaše organizace dodržovat, včetně definování strategie, plánování, přijetí a řízení.
Řízení aplikací AI a dat pro dodržování právních předpisů Řeší dodržování právních předpisů pro nově vznikající předpisy související s AI, včetně konkrétních funkcí, které pomáhají.
Spravování ochrany osobních údajů a ochrany dat pomocí Microsoft Priva a Microsoft Purview Vyhodnoťte rizika a proveďte vhodná opatření k ochraně osobních údajů v prostředí vaší organizace pomocí Microsoft Priva a Microsoft Purview.

Další kroky

Další informace o nulová důvěra (Zero Trust) najdete v průvodci nulová důvěra (Zero Trust).