Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek je součástí průvodce implementací řešení architektury s privilegovaným přístupem .
Privilegovaný přístup představuje kritické bezpečnostní riziko ve většině organizací, protože umožňuje přímou kontrolu nad systémy identit, rovinami řízení cloudu a důležitými obchodními prostředky.
Zjistěte, jak v obchodním scénáři hraje důležitou roli zabezpečená architektura privilegovaného přístupu – Ochrana důležitých obchodních prostředků – snížením tohoto rizika a posílením kontroly nad citlivými systémy.
Tento článek popisuje fázi 3 implementace. Vynucuje zásady privilegovaného přístupu k omezení, kde je možné používat privilegované identity.
Pomocí signálů důvěryhodných zařízení vytvořených ve fázi 2 nakonfigurujete podmíněný přístup, aby bylo možné používat privilegované role, portály a rozhraní pro správu pouze ze schválených pracovních stanic s privilegovaným přístupem s nízkým rizikem.
Cíle ochrany
Fáze 3 vynucuje následující cíle ochrany:
- Ujistěte se, že privilegované přihlašovací údaje nelze používat ze zařízení, která nejsou PAW.
- Portály a rozhraní pro správu jsou dostupné jenom z vyhovujících zařízení s nízkým rizikem.
- Privilegovaný přístup vyžaduje silnou autentizaci uživatele a ověřenou důvěryhodnost zařízení.
- Omezte přístup k rozhraním pro správu (portály, rozhraní API, PowerShell) na schválené pracovní stanice s privilegovaným přístupem.
- Odcizené přihlašovací údaje se nedají znovu použít ze standardních nebo nespravovaných koncových bodů.
- Cesty privilegovaného přístupu jsou explicitní, auditovatelné a vynucovatelné.
Obor ochrany
Fáze 3 chrání privilegovaná přístupová rozhraní a pracovní postupy, jejichž prostřednictvím dochází k privilegovaným akcím, včetně:
- Portály pro správu cloudu (portál Azure, Centrum pro správu Microsoft Entra, Centrum pro správu Microsoftu 365)
- Portály pro správu zabezpečení (portály Microsoft Defender)
- Využití a aktivace privilegovaných rolí (včetně rolí řízených PIM)
- Administrativní relace prohlížeče
- Cesty výchozího přenosu dat sítě používané privilegovanými zařízeními
Fáze 3 nepřekonfiguruje zařízení ani identity. Vynucuje zásadu pomocí výstupů fází 1 a 2.
Rizika se zmírňovala
| Risk | Proč je to důležité | Zmírnění rizik fáze 3 |
|---|---|---|
| Privilegované přihlašovací údaje znovu použité ze zařízení, která nejsou pracovními stanicemi s privilegovaným přístupem | Vícefaktorové ověřování a schválení nezabrání útočníkům v opakovaném opakovaném nasazení odcizených tokenů nebo přihlašovacích údajů na ohrožených standardních pracovních stanicích. | Podmíněný přístup vyžaduje, aby se uživatelé v privilegovaných rolích přihlašovali pouze z vyhovujících pracovních stanic s privilegovaným přístupem s nízkým rizikem. |
| Privilegovaný přístup z vysoce rizikových nebo nepatchovaných zařízení | Ohrožené zařízení umožňuje útočníkům okamžitě vykonávat správní kontrolu. | Rozhodnutí o přístupu před udělením privilegovaného přístupu vyhodnocují stav dodržování předpisů v Intune a úroveň rizika v Microsoft Defenderu for Endpoint. |
| Portály pro správu přístupné z nespravovaných zařízení nebo zařízení BYOD | Roviny řízení cloudu se stanou dosažitelné ze zařízení mimo řízení organizace. | Podmíněný přístup omezuje portály pro správu na PAW a blokuje přístup ze zařízení, která nejsou PAW. |
| Obejití chráněných portálů pomocí alternativních rozhraní | Útočníci se můžou vyhnout ovládacím prvkům pomocí PowerShellu, rozhraní API nebo alternativních koncových bodů správce. | Uplatňování se konzistentně vztahuje na všechna administrativní rozhraní, nejen na hlavní portály. |
| Aktivace privilegované role z ohrožených pracovních stanic | Pracovní postupy schválení můžou být zneužité, pokud dojde k aktivaci role na nebezpečném zařízení. | Aktivace rolí PIM a používání rolí se vynucují prostřednictvím stejných požadavků Podmíněného přístupu na důvěryhodnost zařízení. |
| Samotné přihlašovací údaje poskytují privilegovaný přístup | Ochrany založené pouze na identitě předpokládají důvěryhodné běhové prostředí. | Fáze 3 spojuje podmínky identity, zařízení a rozhraní, takže samotné přihlašovací údaje nejsou dostatečné. |
| Nedostatek přehledu o prosazování | Bez vynucení zásad je obtížné prokázat, že je privilegovaný přístup omezený. | Rozhodnutí o podmíněném přístupu a telemetrická data Defenderu poskytují auditovatelné a sledovatelné důkazy o vynucování. |
| Rychlá eskalace po ohrožení pracovní stanice | Útočníci se rychle přetáčí z napadeného zařízení na celopodnikové řízení. | Fáze 3 zajišťuje, že odcizené přihlašovací údaje nelze použít mimo pracovní stanice s privilegovaným přístupem (PAW), čímž narušuje běžné cesty eskalace. |
Výsledky fází
Po dokončení fáze 3:
- Privilegované role a portály pro správu jsou přístupné jenom z vyhovujících, nízko rizikových pracovních stanic s privilegovaným přístupem.
- Podmíněný přístup blokuje privilegovaný přístup na zařízeních, která nejsou pracovními stanicemi pro privilegovaný přístup.
- Stav souladu zařízení s předpisy a rizikové signály z Microsoft Defenderu for Endpoint jsou vyžadovanými vstupy pro rozhodování o přístupu.
- Privilegovaný přístup se vynucuje napříč vrstvami identit, zařízení a rozhraní.
- Pokusy o přístup jsou protokolované, pozorovatelné a auditovatelné.
Předpoklady
Před konfigurací postupů v tomto článku:
- Dokončete pokyny pro 1. fázi, abyste zabezpečili řídicí rovinu identit.
- Dokončete Fázi 2, abyste nasadili a zabezpečili PAWs.
- Ujistěte se, že je aktivní soulad zařízení a integrace s Defenderem for Endpoint.
Krok 1 – Vyžadování vícefaktorového ověřování a důvěryhodnosti zařízení pro privilegovaný přístup
Zajištění privilegovaného přístupu vyžaduje silné ověřování uživatelů a důvěryhodná zařízení.
- V Centru pro správu Microsoft Entra přejděte na Protection>Conditional Access>Policies.
- Vyberte Vytvořit novou zásadu.
- V části Přiřazení>Uživatelé nakonfigurujete tato nastavení:
- Zahrnout privilegované role adresáře, jako je globální správce, správce zabezpečení.
- Vylučte skupinu pro nouzový přístup.
- V části Assignments>Cloud apps jsou zahrnuté aplikace pro správu cloudu, jako jsou portál Azure, Centrum pro správu Microsoft Entra, Centrum pro správu Microsoftu 365 a portály Defender.
- V ovládacích prvcích accessu udělte přístup pomocí těchto nastavení:
- Vyžadovat vícefaktorové ověřování
- Vyžadovat, aby zařízení bylo označeno jako vyhovující
- Vyžadovat, aby riziko zařízení v Microsoft Defender for Endpoint bylo nízké
- Povolte politiku.
Krok 2 – Omezte portály pro správu na PAWs
Ujistěte se, že portály pro správu jsou dostupné jenom z vyhovujících pracovních stanic s privilegovaným přístupem.
- V Centru pro správu Microsoft Entra přejděte na Protection>Conditional Access>Policies.
- Vyberte Vytvořit novou zásadu a vytvořte další zásadu.
- V části Přiřazení>Uživatelé nakonfigurujete tato nastavení:
- Zahrnout privilegované role adresáře, jako je globální správce, správce zabezpečení.
- Vylučte skupinu pro nouzový přístup.
- V části Přiřazení>cloudové aplikace zahrnují aplikace pro správu používané k privilegovanému přístupu ve vašem prostředí.
- V ovládacích prvcích accessu udělte přístup pomocí těchto nastavení:
- Vyžadovat, aby zařízení bylo označeno jako vyhovující
- Vyžadovat, aby riziko zařízení v Microsoft Defender for Endpoint bylo nízké
- Povolte politiku.
Krok 3 – Blokovat privilegovaný přístup ze zařízení, která nejsou PAW
Zajistěte, aby byl privilegovaný přístup k portálům pro správu zablokován ze zařízení jiných než PAW, i když tato zařízení splňují obecné požadavky na dodržování předpisů.
- V Centru pro správu Microsoft Entra přejděte na Protection>Conditional Access>Policies.
- Vyberte Vytvořit novou zásadu a vytvořte třetí zásadu.
- V části Přiřazení>Uživatelé nakonfigurujete tato nastavení:
- Zahrnout privilegované role adresáře, jako je globální správce, správce zabezpečení.
- Vylučte určené účty pro nouzový přístup.
- V Přiřazení>Cloudové aplikace jsou zahrnuté stejné portály pro správu.
- V části Podmínky vyberte Filtr pro zařízení.
- Nakonfigurujte filtr zařízení tak, aby se zaměřil na zařízení, která nejsou pracovními stanicemi s privilegovaným přístupem (PAW):
- Vyberte Zahrnout filtrovaná zařízení:
- Nakonfigurujte filtr zařízení, který na základě atributu nebo pravidla, jež vaše organizace používá k rozlišení zařízení PAW (pracovních stanic s privilegovaným přístupem), rozpozná zařízení, která nejsou PAW. Ujistěte se, že odpovídá metodě identifikace vytvořené ve fázi 2.
- Chcete-li použít podmínku filtru zařízení, vyberte Hotovo.
- V části Řízení přístupu vyberte Blokovat přístup.
- Vyberte Vytvořit, chcete-li zásadu povolit.
Krok 4 – Omezení síťového přístupu PAW
Omezte síťový přístup PAW pouze na nezbytné koncové body pro administraci a správu. Tato konfigurace spoléhá na explicitní pravidla brány firewall, která povolují požadované endpointy, namísto obecně pojatých povolení na úrovni protokolů.
V centru pro správu Microsoft Intune přejděte na Zabezpečení koncových bodů>Firewall.
Vyberte Vytvořit politiku.
Nakonfigurujte zásadu: – Platform: Windows 10 a novější. 1. Konfigurace nastavení profilu brány firewall:
- Příchozí připojení: Blokovat
- Odchozí připojení: Povolit (výchozí, řízená pravidly níže)
V části Nastavení nakonfigurujte pravidla brány firewall . K definování provozu vyžadovaného pro privilegovanou správu použijte pravidla brány firewall.
Vytvořte pravidla odchozího povolení pro požadované služby, například:
- DNS
- protokol DHCP
- NTP
- Požadované koncové body cloudové správy Microsoftu, jako jsou Intune a Microsoft Entra ID.
- Požadované endpointy pro správu
Každé pravidlo by mělo:
- Zadat směr: Odchozí.
- Zadat akci: Povolit
- Definujte cílové koncové body (rozsahy IP adres, plně kvalifikované názvy domén nebo značky služeb, pokud jsou podporovány)
Ujistěte se, že nejsou nakonfigurovaná žádná obecná pravidla povolení, jako jsou neomezená pravidla HTTP/HTTPS.
Přiřaďte zásadu k zabezpečeným zařízením pracovních stanic (PAWs).
Vyberte Vytvořit a nasaďte zásadu.
Tím se dokončí vrstva vynucení privilegovaného přístupu. Další článek na tom může stavět, aby zahrnoval kritéria měření, monitorování a úspěšnosti.
Další kroky
S privilegovanou vrstvou vynucení přístupu je posledním krokem konfigurace monitorování.