Přehled – implementace architektury privilegovaného přístupu

Tento článek představuje ucelené řešení pro implementaci architektury privilegovaného přístupu. Zaměřuje se na plánovače zabezpečení a identit a implementátory.

V modelu přechodu na zabezpečení Microsoft:

  • Implementační řešení poskytují pokyny k preskriptivnímu nasazení.
  • Řešení odpovídají obchodním scénářům , které definují výsledky zabezpečení s vysokou prioritou.

Než začnete s implementací, zjistěte, jak hraje architektura zabezpečeného privilegovaného přístupu důležitou roli v obchodním scénáři – ochrana důležitých obchodních prostředků – snížením tohoto rizika a posílením kontroly nad citlivými systémy.

Cíle řešení

Privilegovaný přístup představuje jedno z nejvýkonných rizik v jakékoli organizaci, protože poskytuje přímou kontrolu nad systémy identit, rovinami řízení cloudu a důležitými obchodními prostředky.

Tato příručka definuje nulová důvěra (Zero Trust) přístup k privilegovanému přístupu tím, že s ním zachází jako s kompletní cestou přístupu, zahrnující identitu, zařízení, rozhraní, cílový prostředek a monitorování. Místo zabezpečení jednotlivých komponent izolovaně tento model zajišťuje, že se celý přístup řídí a průběžně ověřuje.

Cílem je snížit riziko:

  • Omezení, kdo může provádět privilegované akce.
  • Řízení toho, kde a jak se tyto akce můžou vyskytnout.
  • Průběžné monitorování a reagování na privilegovanou aktivitu

Tuto architekturu implementujte pomocí Microsoft Entra ID, Microsoft Intune a Microsoft Defender for Endpoint.

Nasazení řešení ve fázích Začněte vytvořením zabezpečeného základu (roviny řízení identit a důvěryhodných zařízení), vynucováním kontrolních mechanismů zásad a následným nastavením operací monitorování a reakcí.

Riziko privilegovaného přístupu

Privilegované identity (lidské i nelidé) řídí vysoce hodnotné prostředky a mechanismy vynucování zabezpečení. Když dojde k ohrožení zabezpečení, výsledný obchodní dopad je závažný. S privilegovaným přístupem útočníci můžou:

  • Exfiltrujte data, zašifrujte je nebo je zničte.
  • Vypněte nebo narušte obchodní operace.
  • Zakažte kontrolní mechanismy detekce a vynucování.
  • Narušte systémy správy identit a získejte trvalý přístup.

Běžné útoky

Útoky se řídí dvěma běžnými vzory:

  • Cílené krádeže dat: Cyberattackers vyhledá a exfiltruje citlivé duševní vlastnictví, finanční data nebo strategické plány. Odcizená data se prodávají, unikají nebo se využívají ke získání konkurenční výhody.
  • Ransomware provozovaný člověkem: Cyberattackers využívá privilegovaný přístup k šifrování systémů, zastavení provozu a vydírání organizace – vynucení výkonných rozhodnutí za extrémního časového tlaku.

Diagram znázorňující klasifikace privilegovaných identit

Proč je privilegovaný přístup rizikový

Riziko privilegovaného přístupu je jedinečné a systémové z mnoha důvodů.

Risk Podrobnosti
Pracuje v řídicí rovině Privilegované účty fungují v řídicí rovině, nejen v rovině úloh.

Privilegované identity můžou upravovat identity, měnit konfigurace zabezpečení, zakázat nebo obejít kontrolní mechanismy vynucení a manipulovat s daty kritickými pro firmy.

Jakmile útočníci získají privilegovaný přístup, můžou podkopávat samotné mechanismy navržené tak, aby je detekovaly a zastavily. To činí tradiční strategie zamezení šíření mnohem méně účinnými a umožňuje, aby kompromitace zůstala neodhalena.
Vysoký obchodní dopad podle návrhu Privilegovaný přístup existuje ke správě kritických systémů, takže zneužití tohoto přístupu má okamžité a závažné důsledky.

S privilegovaným přístupem můžou útočníci:

- Exfiltrovat nebo zničit citlivá data
- Narušit nebo manipulovat s provozem firmy
- Šifrování celého prostředí pro vydírání (ransomwaru provozované lidmi)
- Narušovat systémy způsoby, které mohou způsobit škody v reálném světě.

Tyto výsledky nejsou teoretické. Dochází k nim opakovaně v různých odvětvích, takže privilegovaný přístup je jedním z nejspolehlivějších způsobů, jak útočníkům dosáhnout maximálního dopadu.
Hlasitá a rušivá Na rozdíl od krádeže neviditelných dat je mnoho privilegovaných přístupových útoků , zejména ransomwaru provozovaných lidmi, úmyslně rušivé. Zastaví provoz, přeruší služby pro zákazníky a vynutí rozhodování na úrovni vedení pod extrémním časovým tlakem.

Protože jsou všechny organizace z finančního i provozního hlediska motivovány k rychlému obnovení provozu, jsou tyto útoky univerzálně použitelné a vysoce účinné bez ohledu na odvětví nebo velikost.
Riziko roste, nezmenšuje se Útočníci jsou flexibilní a nezávislí na technologiích. Nezaměřují se na jeden produkt nebo kontrolu, ale v tuto chvíli zneužívají jakoukoli cestu privilegovaného přístupu, která je nejslabší.

Prostor pro útok s privilegovaným přístupem je široký a vzájemně propojený.

- Účty a systémy identit
- Pracovní stanice a zařízení
- Zprostředkující systémy, jako jsou nástroje pro vzdálený přístup a řešení PAM/PIM.
– Rozhraní pro správu, portály, rozhraní API a cesty ke zvýšení oprávnění.

Kompromitace kteréhokoli z těchto prvků může otevřít cestu k úplnému ovládnutí podniku a nové cesty přístupu se neustále objevují s tím, jak se prostředí vyvíjejí.
Přístupy s jedním řešením selžou Nasazení pouze jedné třídy řízení, jako je PAM/PIM, omezení sítě nebo nástroje detekce, nezmenšuje dostatečně riziko. Tyto ovládací prvky řeší části problému, ne systém.

Pokud privilegovaný přístup není chráněn v celém rozsahu, útočníci jednoduše obejdou izolovaná obranná opatření a zneužijí nechráněný článek v přístupové cestě.

Proto je nutné privilegovaný přístup chápat jako ucelený systém – od identit a důvěryhodnosti zařízení přes navýšení oprávnění a spouštění až po monitorování a reakci – nikoli jako soubor nezávislých nástrojů.

Architektonické principy a výsledky

doporučeným přístupem Microsoft je vytvoření systému s privilegovaným přístupem s uzavřenou smyčkou, který:

  • Zajišťuje okamžité snížení rizika.
  • Podporuje přírůstkový a udržitelný pokrok.
  • Vyhněte se zbytečné složitosti.
  • Umožňuje jasné výsledky a kritéria úspěchu.

Výsledky architektury

Implementace strategie založené na těchto principech vytváří řadu jasných výsledků a kritérií úspěchu.

Výsledek Architektura Kritéria úspěchu
Privilegovaný přístup se vynucuje jako kompletní systém. Privilegované riziko se řídí napříč celou cestou přístupu: identita, přiřazení role, zařízení, spouštěcí prostředí, pracovní postup zvýšení oprávnění, zprostředkující systémy, rozhraní pro správu, monitorování a reakce. Práce s privilegovanými oprávněními probíhá pouze prostřednictvím výslovně autorizovaných cest pro zvýšení oprávnění s ověřením podle principů nulová důvěra (Zero Trust) (ověření identity, důvěryhodnosti zařízení a kontextu relace). Každá relace před povolením přístupu ověřuje, že uživatelský účet a zařízení splňují požadovanou úroveň důvěryhodnosti.

Příklady metrik: % privilegovaných přihlášení splňujících požadavky, jako je MFA a požadovaná důvěryhodnost zařízení,
% privilegovaných akcí provedených prostřednictvím workflow schvalovaného navýšení oprávnění oproti trvalému oprávnění.
Ochrana a monitorování systémů identit Chraňte systémy identit, které hostují nebo poskytují oprávnění (adresáře, správa identit, účty správců atd.).

Zásady správného řízení, vynucení zásad, protokolování a analýzy jsou centralizované, aby se snížil posun a zlepšila viditelnost.
Každý z těchto systémů je chráněn na úrovni odpovídající potenciálnímu obchodnímu dopadu účtů hostovaných v něm.

Příklady měření: % privilegovaných identit, na které se vztahuje pravidelná kontrola přístupu
Míra dokončení pravidelných revizí privilegovaného přístupu (kdo provedl revizi, kdo přístup odebral).
Omezte laterální pohyb Izolujte privilegovanou práci od prostředí s vysokou expozicí. Chraňte přihlašovací údaje místního správce, tajné kódy účtu služby a mechanismy zvýšení oprávnění, aby ohrožení jednoho zařízení, účtu nebo přihlašovacích údajů nepovolily širší řízení správy. Ohrožení zabezpečení jednoho zařízení okamžitě nezpůsobí kontrolu nad mnoha nebo všemi ostatními zařízeními v prostředí.

Příklad metriky: % privilegovaných akcí prováděných pouze z administrátorských pracovních stanic.
Rychlé reakce na hrozby Privilegovaná aktivita je prioritní signál pro detekci a odpověď. Navrhněte monitorování a reakci na incidenty tak, aby narušovaly vícestupňové útoky a omezovaly dobu, po kterou útočník nepozorovaně setrvává v systému při útocích zaměřených na privilegovaný přístup. Reakce na incidenty může spolehlivě zastavit útoky s více fázemi předtím, než dosáhnou privilegovaného přístupu, a může rychle obsahovat privilegované zneužití, když k nim dojde.

Příklad míry: Průměrná doba nápravy privilegovaných incidentů (MTTR) se sníží na minuty, nikoli na hodiny nebo dny. Neočekávané nebo nové cesty privilegovaného přístupu jsou rychle identifikovány a uzavřeny.

Tyto ukazatele sledujte měsíčně, abyste mohli vyhodnocovat pokrok, a čtvrtletně je kontrolujte v rámci správy privilegovaného přístupu.

Pochopte cesty privilegovaného přístupu

Privilegované přístupové cesty jsou přístupové cesty, které tvoří úplný řetěz od identity ke spuštění, jak je znázorněno v následujícím diagramu.

Diagram znázorňující, jak jsou cesty privilegovaného přístupu omezené a chráněné

Pokud je nějaká vazba v řetězci slabá, je celá cesta zranitelná.

Path Součásti Risk
Cesty přístupu uživatele

Cesty přístupu uživatelů podporují standardní produktivitu a obchodní operace, jako jsou e-maily, spolupráce, procházení webu a obchodní aplikace.
Cesta přístupu uživatele obvykle zahrnuje:
- Identita: Standardní uživatelský účet
- Zařízení: Pracovní stanice pro obecné účely
- Zprostředkovatel: Volitelné zprostředkovatele, jako je síť VPN nebo vzdálený přístup.
- Rozhraní: Interakce s podnikovými aplikacemi a službami
I když ohrožení cesty přístupu uživatele může způsobit škodu, potenciální dopad je v porovnání s privilegovaným přístupem omezený.
Cesty privilegovaného přístupu

Cesty privilegovaného přístupu spravují identity, infrastrukturu, kontrolní mechanismy zabezpečení a důležité obchodní systémy.
Cesty privilegovaného přístupu se obvykle skládají z:
- Identita: Účet provádějící privilegovanou práci.
- Zařízení: Koncová pracovní stanice nebo zařízení používané v rámci privilegované relace.
- Zprostředkovatel: Jakýkoli systém nebo služba, která zprostředkovává nebo hostuje privilegovanou relaci, například nástroje pro vzdálený přístup nebo správu.
- Rozhraní: Plocha pro správu, kde se provádí privilegované řízení. Například portály, rozhraní API, nástroje příkazového řádku nebo automatizace.
Ačkoli se technické komponenty podobají cestě uživatelského přístupu, potenciální škody při kompromitaci jsou výrazně vyšší. Cesty privilegovaného přístupu proto musí být:

- Menší počet
– Explicitně definované
– Izolovaná od cest uživatelského přístupu
- Chráněno pomocí nejsilnějších dostupných ovládacích prvků.

Příklad cesty

V typické privilegované cestě přístupu:

  1. Přihlásí se vyhrazená identita správce.
  2. Přihlášení proběhlo ze zabezpečené pracovní stanice pro privilegovaný přístup (PAW).
  3. Přihlášení aktivuje roli prostřednictvím Privileged Identity Management (PIM).
  4. Přihlášení používá konkrétní rozhraní pro správu, jako je portál, rozhraní API nebo rozhraní příkazového řádku.
  5. Přihlášená identita provádí privilegovanou akci.

Komponenty řešení

Řešení privilegovaného přístupu je postavené na třech úzce propojených prvech, které zajišťují privilegované akce správných identit z důvěryhodných zařízení za vynucených podmínek.

  1. Privilegované identity

    • Vyhrazené účty správců, které mají povoleno provádět privilegované akce.
    • Identity chráněné silným ověřováním a v případě potřeby bez hesla.
    • Omezené přiřazení privilegovaných rolí
    • Zvýšení oprávnění na privilegovanou úroveň právě včas se schválením
  2. Pracovní stanice s privilegovaným přístupem (PAWs)

    • Zabezpečená, přísně omezená zařízení.
    • Omezený prostor pro útoky na zařízeních.
    • Ochrana před hrozbami přihlašovacích údajů a malwarem
    • Izolováno od vysoce rizikové aktivity uživatelů.
  3. Vynucování a monitorování zásad

    • Podmíněný přístup ověřuje identitu, zařízení a kontext relace.
    • Cesty pro privilegovanou eskalaci oprávnění jsou výslovně definovány.
    • Veškerá privilegovaná aktivita se protokoluje, monitoruje a kontroluje.

Systémy identit a cesty ke zvýšení oprávnění

Systémy identit a cesty ke zvýšení oprávnění jsou základní komponenty každé cesty privilegovaného přístupu. Definují, kde se vytvářejí privilegované identity, jak se přiřazují role pro správu a jak uživatelé přecházejí z neprivilegovaného stavu na provádění privilegovaných akcí.

Tyto pokyny pro implementaci považují systémy identit a cesty eskalace oprávnění za součást privilegované plochy útoku a řídicí vrstvy identit.

Area Podrobnosti Zmírnění rizik
Systémy pro správu identit Kde jsou definovány a spravovány privilegované identity, role a oprávnění správce.

Tato definice zahrnuje adresáře, přiřazení rolí, skupiny pro správu a konfiguraci na úrovni tenanta.
Privilegované identity fungují v řídicí rovině. Pokud dojde k ohrožení zabezpečení systémů identit, útočníci můžou vytvořit, upravit nebo zachovat privilegovaný přístup – obejít řízení zařízení, podmínky přístupu a monitorování.

Zabezpečení roviny řízení identit je nejvyšší prioritou při implementaci.
Povolené způsoby zvýšení oprávnění Jak uživatel přechází z neprivilegovaného stavu k provádění privilegovaných akcí.

Například časově omezená aktivace role, schvalovací pracovní postupy a administrativní relace s omezeným rozsahem.
Zajišťuje, že zvýšení oprávnění vyžaduje silné ověřování a že privilegované zvýšení oprávnění je úmyslné, dočasné, monitorované a probíhá pouze ze schválených zařízení a rozhraní.

Vynucením eskalace oprávnění prostřednictvím schválených pracovních postupů, zařízení a rozhraní zabráníte trvale přiděleným oprávněním a omezíte zneužití, boční pohyb a skrytou perzistenci.

Fáze řešení

Implementujte architekturu privilegovaného přístupu pomocí modelu postupného přechodu, který je sladěný s Microsoft osvědčenými postupy.

  1. Zahajte přechod pomocí modelu strukturovaného přechodu. Pokyny k přijetí pomáhají vedoucím podniků identifikovat důležité obchodní výsledky pro zabezpečenou identitu a porozumět disciplíně přístupu a identit, včetně týmů a úsilí potřebných k řízení iniciativ identit, jako je privilegovaný přístup.
  2. Naplánujte řešení. Plánování vám pomůže identifikovat cíle návrhu, přiřadit úrovně zabezpečení k určení strategie privilegovaného přístupu a naplánovat implementaci.
  3. Postupujte podle fází implementace shrnutých v následující tabulce. Každá fáze má konkrétní cíl a implementuje se pomocí konkrétních kroků konfigurace v odpovídajících článcích.

Fáze implementace

Fáze Zmírnění rizika Uplatňujte principy nulové důvěry
Fáze 1. Zabezpečte vrstvu řízení identit

Vytvářet:
– Samostatné identity správců.

Skupiny zabezpečení pro přiřazování rolí

- Vytvořte nouzové účty pro mimořádný přístup, pokud je nemáte.
Snižuje riziko krádeže přihlašovacích údajů, zneužití oprávnění a neoprávněného zvýšení oprávnění. Explicitní ověření
Používejte silné ověřování.

Použití nejnižších oprávnění
Omezte role správců nebo povolte oprávnění just-in-time.

Předpokládejme porušení.
Pro obnovení používejte účty se zalomeným sklem.
Fáze 2. Nasaďte a zabezpečte zařízení pro privilegovaný přístup

Zřízení vyhrazených privilegovaných pracovních stanic s privilegovaným přístupem

Použití posílení zabezpečení operačního systému a standardních hodnot zabezpečení

Vynucujte opravy, ochranu koncových bodů a šifrování disků.

Minimalizujte instalace aplikací a služeb.
Snižuje riziko ohrožení přihlašovacích údajů a útoků založených na zařízeních. Explicitní ověření
Před udělením přístupu se ujistěte, že jsou zařízení zaregistrovaná, důvěryhodná a dodržují předpisy.

Předpokládat porušení zabezpečení
Minimalizujte potenciální kompromisní cesty posílením zabezpečení zařízení a izolováním přihlašovacích údajů správce.

Použijte nejméně privilegovaný přístup.
Omezte, co můžou správci na těchto vyhrazených zařízeních dělat.
Fáze 3. Vynucení zásad privilegovaného přístupu

Nakonfigurujte podmíněný přístup pro privilegované role.

Vyžaduje kompatibilní zařízení a silné ověřování.

Vynucujte podmínky přístupu s podporou kontextu. Omezte přístup ke schváleným rozhraním.
Zabraňuje neoprávněnému přístupu a přehrání přihlašovacích údajů. Předpokládejme porušení. Zabránit zneužití přihlašovacích údajů, pokud jsou účty odcizeny omezením místa a způsobu udělení přístupu.

Použít nejnižší oprávnění. Vynucujte oprávnění založená na rolích a kontextových oprávněních.
Fáze 4. Monitorování a průběžné ověřování

Prošetřujte incidenty a rychle je opravte.

Průběžně znovu vyhodnocuje vztah důvěryhodnosti a pokrytí.
Detekce, zkoumání a reakce na privilegované hrozby

Monitorujte aktivace a relace privilegovaných rolí.

Detekce anomálií a podezřelých vzorů

Snižte dopad neodhaleného narušení a dlouhé doby působení útočníka.
Předpokládejme porušení zabezpečení. Nepřetržitě monitorujte aktivitu útočníka a neobvyklé chování.

Ověřte explicitně. Průběžně vyhodnocujte důvěryhodnost a prošetřujte podezřelé vzory přístupu.

Další kroky

Teď začněte plánovat strategii implementace.