Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek představuje ucelené řešení pro implementaci architektury privilegovaného přístupu. Zaměřuje se na plánovače zabezpečení a identit a implementátory.
V modelu přechodu na zabezpečení Microsoft:
- Implementační řešení poskytují pokyny k preskriptivnímu nasazení.
- Řešení odpovídají obchodním scénářům , které definují výsledky zabezpečení s vysokou prioritou.
Než začnete s implementací, zjistěte, jak hraje architektura zabezpečeného privilegovaného přístupu důležitou roli v obchodním scénáři – ochrana důležitých obchodních prostředků – snížením tohoto rizika a posílením kontroly nad citlivými systémy.
Cíle řešení
Privilegovaný přístup představuje jedno z nejvýkonných rizik v jakékoli organizaci, protože poskytuje přímou kontrolu nad systémy identit, rovinami řízení cloudu a důležitými obchodními prostředky.
Tato příručka definuje nulová důvěra (Zero Trust) přístup k privilegovanému přístupu tím, že s ním zachází jako s kompletní cestou přístupu, zahrnující identitu, zařízení, rozhraní, cílový prostředek a monitorování. Místo zabezpečení jednotlivých komponent izolovaně tento model zajišťuje, že se celý přístup řídí a průběžně ověřuje.
Cílem je snížit riziko:
- Omezení, kdo může provádět privilegované akce.
- Řízení toho, kde a jak se tyto akce můžou vyskytnout.
- Průběžné monitorování a reagování na privilegovanou aktivitu
Tuto architekturu implementujte pomocí Microsoft Entra ID, Microsoft Intune a Microsoft Defender for Endpoint.
Nasazení řešení ve fázích Začněte vytvořením zabezpečeného základu (roviny řízení identit a důvěryhodných zařízení), vynucováním kontrolních mechanismů zásad a následným nastavením operací monitorování a reakcí.
Riziko privilegovaného přístupu
Privilegované identity (lidské i nelidé) řídí vysoce hodnotné prostředky a mechanismy vynucování zabezpečení. Když dojde k ohrožení zabezpečení, výsledný obchodní dopad je závažný. S privilegovaným přístupem útočníci můžou:
- Exfiltrujte data, zašifrujte je nebo je zničte.
- Vypněte nebo narušte obchodní operace.
- Zakažte kontrolní mechanismy detekce a vynucování.
- Narušte systémy správy identit a získejte trvalý přístup.
Běžné útoky
Útoky se řídí dvěma běžnými vzory:
- Cílené krádeže dat: Cyberattackers vyhledá a exfiltruje citlivé duševní vlastnictví, finanční data nebo strategické plány. Odcizená data se prodávají, unikají nebo se využívají ke získání konkurenční výhody.
- Ransomware provozovaný člověkem: Cyberattackers využívá privilegovaný přístup k šifrování systémů, zastavení provozu a vydírání organizace – vynucení výkonných rozhodnutí za extrémního časového tlaku.
Proč je privilegovaný přístup rizikový
Riziko privilegovaného přístupu je jedinečné a systémové z mnoha důvodů.
| Risk | Podrobnosti |
|---|---|
| Pracuje v řídicí rovině | Privilegované účty fungují v řídicí rovině, nejen v rovině úloh. Privilegované identity můžou upravovat identity, měnit konfigurace zabezpečení, zakázat nebo obejít kontrolní mechanismy vynucení a manipulovat s daty kritickými pro firmy. Jakmile útočníci získají privilegovaný přístup, můžou podkopávat samotné mechanismy navržené tak, aby je detekovaly a zastavily. To činí tradiční strategie zamezení šíření mnohem méně účinnými a umožňuje, aby kompromitace zůstala neodhalena. |
| Vysoký obchodní dopad podle návrhu | Privilegovaný přístup existuje ke správě kritických systémů, takže zneužití tohoto přístupu má okamžité a závažné důsledky. S privilegovaným přístupem můžou útočníci: - Exfiltrovat nebo zničit citlivá data - Narušit nebo manipulovat s provozem firmy - Šifrování celého prostředí pro vydírání (ransomwaru provozované lidmi) - Narušovat systémy způsoby, které mohou způsobit škody v reálném světě. Tyto výsledky nejsou teoretické. Dochází k nim opakovaně v různých odvětvích, takže privilegovaný přístup je jedním z nejspolehlivějších způsobů, jak útočníkům dosáhnout maximálního dopadu. |
| Hlasitá a rušivá | Na rozdíl od krádeže neviditelných dat je mnoho privilegovaných přístupových útoků , zejména ransomwaru provozovaných lidmi, úmyslně rušivé. Zastaví provoz, přeruší služby pro zákazníky a vynutí rozhodování na úrovni vedení pod extrémním časovým tlakem. Protože jsou všechny organizace z finančního i provozního hlediska motivovány k rychlému obnovení provozu, jsou tyto útoky univerzálně použitelné a vysoce účinné bez ohledu na odvětví nebo velikost. |
| Riziko roste, nezmenšuje se | Útočníci jsou flexibilní a nezávislí na technologiích. Nezaměřují se na jeden produkt nebo kontrolu, ale v tuto chvíli zneužívají jakoukoli cestu privilegovaného přístupu, která je nejslabší. Prostor pro útok s privilegovaným přístupem je široký a vzájemně propojený. - Účty a systémy identit - Pracovní stanice a zařízení - Zprostředkující systémy, jako jsou nástroje pro vzdálený přístup a řešení PAM/PIM. – Rozhraní pro správu, portály, rozhraní API a cesty ke zvýšení oprávnění. Kompromitace kteréhokoli z těchto prvků může otevřít cestu k úplnému ovládnutí podniku a nové cesty přístupu se neustále objevují s tím, jak se prostředí vyvíjejí. |
| Přístupy s jedním řešením selžou | Nasazení pouze jedné třídy řízení, jako je PAM/PIM, omezení sítě nebo nástroje detekce, nezmenšuje dostatečně riziko. Tyto ovládací prvky řeší části problému, ne systém. Pokud privilegovaný přístup není chráněn v celém rozsahu, útočníci jednoduše obejdou izolovaná obranná opatření a zneužijí nechráněný článek v přístupové cestě. Proto je nutné privilegovaný přístup chápat jako ucelený systém – od identit a důvěryhodnosti zařízení přes navýšení oprávnění a spouštění až po monitorování a reakci – nikoli jako soubor nezávislých nástrojů. |
Architektonické principy a výsledky
doporučeným přístupem Microsoft je vytvoření systému s privilegovaným přístupem s uzavřenou smyčkou, který:
- Zajišťuje okamžité snížení rizika.
- Podporuje přírůstkový a udržitelný pokrok.
- Vyhněte se zbytečné složitosti.
- Umožňuje jasné výsledky a kritéria úspěchu.
Výsledky architektury
Implementace strategie založené na těchto principech vytváří řadu jasných výsledků a kritérií úspěchu.
| Výsledek | Architektura | Kritéria úspěchu |
|---|---|---|
| Privilegovaný přístup se vynucuje jako kompletní systém. | Privilegované riziko se řídí napříč celou cestou přístupu: identita, přiřazení role, zařízení, spouštěcí prostředí, pracovní postup zvýšení oprávnění, zprostředkující systémy, rozhraní pro správu, monitorování a reakce. Práce s privilegovanými oprávněními probíhá pouze prostřednictvím výslovně autorizovaných cest pro zvýšení oprávnění s ověřením podle principů nulová důvěra (Zero Trust) (ověření identity, důvěryhodnosti zařízení a kontextu relace). | Každá relace před povolením přístupu ověřuje, že uživatelský účet a zařízení splňují požadovanou úroveň důvěryhodnosti. Příklady metrik: % privilegovaných přihlášení splňujících požadavky, jako je MFA a požadovaná důvěryhodnost zařízení, % privilegovaných akcí provedených prostřednictvím workflow schvalovaného navýšení oprávnění oproti trvalému oprávnění. |
| Ochrana a monitorování systémů identit | Chraňte systémy identit, které hostují nebo poskytují oprávnění (adresáře, správa identit, účty správců atd.). Zásady správného řízení, vynucení zásad, protokolování a analýzy jsou centralizované, aby se snížil posun a zlepšila viditelnost. |
Každý z těchto systémů je chráněn na úrovni odpovídající potenciálnímu obchodnímu dopadu účtů hostovaných v něm. Příklady měření: % privilegovaných identit, na které se vztahuje pravidelná kontrola přístupu Míra dokončení pravidelných revizí privilegovaného přístupu (kdo provedl revizi, kdo přístup odebral). |
| Omezte laterální pohyb | Izolujte privilegovanou práci od prostředí s vysokou expozicí. Chraňte přihlašovací údaje místního správce, tajné kódy účtu služby a mechanismy zvýšení oprávnění, aby ohrožení jednoho zařízení, účtu nebo přihlašovacích údajů nepovolily širší řízení správy. | Ohrožení zabezpečení jednoho zařízení okamžitě nezpůsobí kontrolu nad mnoha nebo všemi ostatními zařízeními v prostředí. Příklad metriky: % privilegovaných akcí prováděných pouze z administrátorských pracovních stanic. |
| Rychlé reakce na hrozby | Privilegovaná aktivita je prioritní signál pro detekci a odpověď. Navrhněte monitorování a reakci na incidenty tak, aby narušovaly vícestupňové útoky a omezovaly dobu, po kterou útočník nepozorovaně setrvává v systému při útocích zaměřených na privilegovaný přístup. | Reakce na incidenty může spolehlivě zastavit útoky s více fázemi předtím, než dosáhnou privilegovaného přístupu, a může rychle obsahovat privilegované zneužití, když k nim dojde. Příklad míry: Průměrná doba nápravy privilegovaných incidentů (MTTR) se sníží na minuty, nikoli na hodiny nebo dny. Neočekávané nebo nové cesty privilegovaného přístupu jsou rychle identifikovány a uzavřeny. |
Tyto ukazatele sledujte měsíčně, abyste mohli vyhodnocovat pokrok, a čtvrtletně je kontrolujte v rámci správy privilegovaného přístupu.
Pochopte cesty privilegovaného přístupu
Privilegované přístupové cesty jsou přístupové cesty, které tvoří úplný řetěz od identity ke spuštění, jak je znázorněno v následujícím diagramu.
Pokud je nějaká vazba v řetězci slabá, je celá cesta zranitelná.
| Path | Součásti | Risk |
|---|---|---|
|
Cesty přístupu uživatele Cesty přístupu uživatelů podporují standardní produktivitu a obchodní operace, jako jsou e-maily, spolupráce, procházení webu a obchodní aplikace. |
Cesta přístupu uživatele obvykle zahrnuje: - Identita: Standardní uživatelský účet - Zařízení: Pracovní stanice pro obecné účely - Zprostředkovatel: Volitelné zprostředkovatele, jako je síť VPN nebo vzdálený přístup. - Rozhraní: Interakce s podnikovými aplikacemi a službami |
I když ohrožení cesty přístupu uživatele může způsobit škodu, potenciální dopad je v porovnání s privilegovaným přístupem omezený. |
|
Cesty privilegovaného přístupu Cesty privilegovaného přístupu spravují identity, infrastrukturu, kontrolní mechanismy zabezpečení a důležité obchodní systémy. |
Cesty privilegovaného přístupu se obvykle skládají z: - Identita: Účet provádějící privilegovanou práci. - Zařízení: Koncová pracovní stanice nebo zařízení používané v rámci privilegované relace. - Zprostředkovatel: Jakýkoli systém nebo služba, která zprostředkovává nebo hostuje privilegovanou relaci, například nástroje pro vzdálený přístup nebo správu. - Rozhraní: Plocha pro správu, kde se provádí privilegované řízení. Například portály, rozhraní API, nástroje příkazového řádku nebo automatizace. |
Ačkoli se technické komponenty podobají cestě uživatelského přístupu, potenciální škody při kompromitaci jsou výrazně vyšší. Cesty privilegovaného přístupu proto musí být: - Menší počet – Explicitně definované – Izolovaná od cest uživatelského přístupu - Chráněno pomocí nejsilnějších dostupných ovládacích prvků. |
Příklad cesty
V typické privilegované cestě přístupu:
- Přihlásí se vyhrazená identita správce.
- Přihlášení proběhlo ze zabezpečené pracovní stanice pro privilegovaný přístup (PAW).
- Přihlášení aktivuje roli prostřednictvím Privileged Identity Management (PIM).
- Přihlášení používá konkrétní rozhraní pro správu, jako je portál, rozhraní API nebo rozhraní příkazového řádku.
- Přihlášená identita provádí privilegovanou akci.
Komponenty řešení
Řešení privilegovaného přístupu je postavené na třech úzce propojených prvech, které zajišťují privilegované akce správných identit z důvěryhodných zařízení za vynucených podmínek.
Privilegované identity
- Vyhrazené účty správců, které mají povoleno provádět privilegované akce.
- Identity chráněné silným ověřováním a v případě potřeby bez hesla.
- Omezené přiřazení privilegovaných rolí
- Zvýšení oprávnění na privilegovanou úroveň právě včas se schválením
Pracovní stanice s privilegovaným přístupem (PAWs)
- Zabezpečená, přísně omezená zařízení.
- Omezený prostor pro útoky na zařízeních.
- Ochrana před hrozbami přihlašovacích údajů a malwarem
- Izolováno od vysoce rizikové aktivity uživatelů.
Vynucování a monitorování zásad
- Podmíněný přístup ověřuje identitu, zařízení a kontext relace.
- Cesty pro privilegovanou eskalaci oprávnění jsou výslovně definovány.
- Veškerá privilegovaná aktivita se protokoluje, monitoruje a kontroluje.
Systémy identit a cesty ke zvýšení oprávnění
Systémy identit a cesty ke zvýšení oprávnění jsou základní komponenty každé cesty privilegovaného přístupu. Definují, kde se vytvářejí privilegované identity, jak se přiřazují role pro správu a jak uživatelé přecházejí z neprivilegovaného stavu na provádění privilegovaných akcí.
Tyto pokyny pro implementaci považují systémy identit a cesty eskalace oprávnění za součást privilegované plochy útoku a řídicí vrstvy identit.
| Area | Podrobnosti | Zmírnění rizik |
|---|---|---|
| Systémy pro správu identit | Kde jsou definovány a spravovány privilegované identity, role a oprávnění správce. Tato definice zahrnuje adresáře, přiřazení rolí, skupiny pro správu a konfiguraci na úrovni tenanta. |
Privilegované identity fungují v řídicí rovině. Pokud dojde k ohrožení zabezpečení systémů identit, útočníci můžou vytvořit, upravit nebo zachovat privilegovaný přístup – obejít řízení zařízení, podmínky přístupu a monitorování. Zabezpečení roviny řízení identit je nejvyšší prioritou při implementaci. |
| Povolené způsoby zvýšení oprávnění | Jak uživatel přechází z neprivilegovaného stavu k provádění privilegovaných akcí. Například časově omezená aktivace role, schvalovací pracovní postupy a administrativní relace s omezeným rozsahem. |
Zajišťuje, že zvýšení oprávnění vyžaduje silné ověřování a že privilegované zvýšení oprávnění je úmyslné, dočasné, monitorované a probíhá pouze ze schválených zařízení a rozhraní. Vynucením eskalace oprávnění prostřednictvím schválených pracovních postupů, zařízení a rozhraní zabráníte trvale přiděleným oprávněním a omezíte zneužití, boční pohyb a skrytou perzistenci. |
Fáze řešení
Implementujte architekturu privilegovaného přístupu pomocí modelu postupného přechodu, který je sladěný s Microsoft osvědčenými postupy.
- Zahajte přechod pomocí modelu strukturovaného přechodu. Pokyny k přijetí pomáhají vedoucím podniků identifikovat důležité obchodní výsledky pro zabezpečenou identitu a porozumět disciplíně přístupu a identit, včetně týmů a úsilí potřebných k řízení iniciativ identit, jako je privilegovaný přístup.
- Naplánujte řešení. Plánování vám pomůže identifikovat cíle návrhu, přiřadit úrovně zabezpečení k určení strategie privilegovaného přístupu a naplánovat implementaci.
- Postupujte podle fází implementace shrnutých v následující tabulce. Každá fáze má konkrétní cíl a implementuje se pomocí konkrétních kroků konfigurace v odpovídajících článcích.
Fáze implementace
| Fáze | Zmírnění rizika | Uplatňujte principy nulové důvěry |
|---|---|---|
| Fáze 1. Zabezpečte vrstvu řízení identit Vytvářet: – Samostatné identity správců. Skupiny zabezpečení pro přiřazování rolí - Vytvořte nouzové účty pro mimořádný přístup, pokud je nemáte. |
Snižuje riziko krádeže přihlašovacích údajů, zneužití oprávnění a neoprávněného zvýšení oprávnění. |
Explicitní ověření Používejte silné ověřování. Použití nejnižších oprávnění Omezte role správců nebo povolte oprávnění just-in-time. Předpokládejme porušení. Pro obnovení používejte účty se zalomeným sklem. |
| Fáze 2. Nasaďte a zabezpečte zařízení pro privilegovaný přístup Zřízení vyhrazených privilegovaných pracovních stanic s privilegovaným přístupem Použití posílení zabezpečení operačního systému a standardních hodnot zabezpečení Vynucujte opravy, ochranu koncových bodů a šifrování disků. Minimalizujte instalace aplikací a služeb. |
Snižuje riziko ohrožení přihlašovacích údajů a útoků založených na zařízeních. |
Explicitní ověření Před udělením přístupu se ujistěte, že jsou zařízení zaregistrovaná, důvěryhodná a dodržují předpisy. Předpokládat porušení zabezpečení Minimalizujte potenciální kompromisní cesty posílením zabezpečení zařízení a izolováním přihlašovacích údajů správce. Použijte nejméně privilegovaný přístup. Omezte, co můžou správci na těchto vyhrazených zařízeních dělat. |
| Fáze 3. Vynucení zásad privilegovaného přístupu Nakonfigurujte podmíněný přístup pro privilegované role. Vyžaduje kompatibilní zařízení a silné ověřování. Vynucujte podmínky přístupu s podporou kontextu. Omezte přístup ke schváleným rozhraním. |
Zabraňuje neoprávněnému přístupu a přehrání přihlašovacích údajů. |
Předpokládejme porušení. Zabránit zneužití přihlašovacích údajů, pokud jsou účty odcizeny omezením místa a způsobu udělení přístupu. Použít nejnižší oprávnění. Vynucujte oprávnění založená na rolích a kontextových oprávněních. |
| Fáze 4. Monitorování a průběžné ověřování Prošetřujte incidenty a rychle je opravte. Průběžně znovu vyhodnocuje vztah důvěryhodnosti a pokrytí. |
Detekce, zkoumání a reakce na privilegované hrozby Monitorujte aktivace a relace privilegovaných rolí. Detekce anomálií a podezřelých vzorů Snižte dopad neodhaleného narušení a dlouhé doby působení útočníka. |
Předpokládejme porušení zabezpečení. Nepřetržitě monitorujte aktivitu útočníka a neobvyklé chování. Ověřte explicitně. Průběžně vyhodnocujte důvěryhodnost a prošetřujte podezřelé vzory přístupu. |
Další kroky
Teď začněte plánovat strategii implementace.