Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek je součástí průvodce implementací řešení architektury s privilegovaným přístupem .
Privilegovaný přístup představuje kritické bezpečnostní riziko ve většině organizací, protože umožňuje přímou kontrolu nad systémy identit, rovinami řízení cloudu a důležitými obchodními prostředky.
Zjistěte, jak v obchodním scénáři hraje důležitou roli zabezpečená architektura privilegovaného přístupu – Ochrana důležitých obchodních prostředků – snížením tohoto rizika a posílením kontroly nad citlivými systémy.
Plánování je prvním krokem. Tento článek je zaměřený na implementátory a architekty zabezpečení, kteří překládají architekturu privilegovaného přístupu do praktického plánu zavedení (rozsah, požadavky, sekvencování a vlastnictví).
Při plánování zjistíte, které cesty s privilegovaným přístupem jsou nejdůležitější, rozhodněte se, které cesty jsou povolené a které jsou blokované, a namapujte tato rozhodnutí přímo na fázovanou implementaci, která se má sledovat.
Než začnete
- Náš model přechodu definuje sadu důležitých obchodních scénářů zaměřených na vedoucí pracovníky a pracovníky s rozhodovací pravomocí. Přečtěte si další informace o zabezpečení obchodních výsledků a řízení privilegovaného přístupu k důležitým systémům.
- Disciplíny zabezpečení používáme k tomu, abychom týmům pomohli poskytovat výsledky zabezpečení v celé firmě. Další informace o disciplínách přidružených k architektuře privilegovaného přístupu
Plánování výsledků
Plánování byste měli dokončit pomocí:
- Sdílené porozumění tomu, které cesty privilegovaného přístupu jsou ve vašem prostředí nejdůležitější.
- Smlouva o tom, které přístupové cesty jsou povoleny, omezeny nebo vyloučeny.
- Definovaná sekvence implementace pro snížení rizika bez přerušení operací.
- Jasně stanovená odpovědnost za schvalování, změny a přezkum rozhodnutí o privilegovaném přístupu.
- Přímé mapování od rozhodnutí o plánování do fází implementace
Cíle implementace
Plánování implementace převádí cíle návrhu na vynucovatelná rozhodnutí.
Více disciplín zabezpečení a technologií řídí výsledky pro toto řešení. Následující tabulka ukazuje, jak plánování cílů souvisí s disciplínami a následnou implementací.
| Cíl implementace | Zapojené disciplíny | Plánovací výsledek |
|---|---|---|
|
Omezení vystavení privilegovaných přihlašovacích údajů Minimalizujte, kdy, kde a jak se dají používat privilegované přihlašovací údaje. |
Strategie a zásady správného řízení Přístup a identity Architektura zabezpečení |
Zdokumentovaný seznam rolí, akcí a systémů, které představují privilegovaný přístup. Jasná pravidla pro to, kdy je povoleno zvýšení oprávnění, na jak dlouho a s jakým schválením. Pomáhá vynucovat přístup just-in-time a eliminovat trvalá privilegia. |
|
Izolace a monitorování přístupových cest oprávnění Vynucujte silné ověřování a důvěryhodnost zařízení. Nepřetržitě monitorujte neobvyklé chování. Stanovení priorit detekce a odezvy z důvodu vysokého dopadu |
Architektura zabezpečení Přístup a identity SecOps |
Explicitně definované cesty privilegovaného přístupu, které jsou povolené, omezené nebo vyloučené. Například pouze pracovní stanice s privilegovaným přístupem, schválené portály a rozhraní API, žádné starší protokoly, žádný přímý přístup správce z osobních zařízení. Poskytuje pevný model povolení/blokování pro podmíněný přístup, zabezpečení rozhraní a monitorování. |
|
Omezení privilegovaného prostoru pro útoky Omezte prostor pro útoky minimalizací počtu privilegovaných identit, rolí a přiřazení. |
Strategie, integrace, zásady správného řízení Přístup a identity Správa stavu zabezpečení |
Dokončení racionalizace privilegovaných rolí Které role jsou povinné nebo je možné je odebrat a které pracovní postupy se musí změnit, aby se zabránilo trvalému oprávnění. Dohoda o tom, které role se mají odebrat z trvalého přiřazení. Měření úspěšnosti. Například snížení počtu trvale přiřazených privilegovaných rolí. |
|
Samostatné pracovní postupy pro produktivitu a správu Samostatné pracovní postupy, které eliminují most mezi běžnými vektory útoku a řízením na podnikové úrovni. |
Architektura zabezpečení Infrastruktura Přístup a identita. |
Rozhodnutí o tom, kde může dojít k privilegované práci. Určuje, jestli jsou vyžadovány vyhrazené účty správců a zařízení. Které aktivity jsou zakázány ze standardních kancelářských prostředí. Které pracovní postupy je třeba přesunout na privilegovaná zařízení nebo privilegované relace. Tato rozhodnutí umožňují nasazení zařízení a fáze vynucování přístupu bez nejednoznačnosti. |
Použití úrovní zabezpečení k plánování
Úrovně zabezpečení se používají při plánování klasifikace privilegovaných přístupových cest, nejen účtů nebo zařízení. Pro účely plánování používáme při kontrole přístupových cest tři úrovně zabezpečení. Všimněte si, že tato příručka implementace se zaměřuje pouze na privilegovanou úroveň.
| Úroveň zabezpečení | Purpose |
|---|---|
| Enterprise | Základní zabezpečení pro všechny uživatele a zařízení |
| Specializovaný | Zvýšená ochrana u zvýšených rolí s vysokým dopadem na firmu |
| Privilegované | Maximální ochrana řídicí roviny a správy na úrovni tenanta |
Při plánování privilegovaného přístupu využijte úrovně zabezpečení k zodpovězení:
- Které přístupové cesty vyžadují nejsilnější ochranu?
- Které cesty mohou během modernizace dočasně zůstat na nižší úrovni?
- Kde musí být ochrana povinná před povolením jakékoli privilegované práce?
Klíčové principy plánování:
- Úrovně zabezpečení platí pro přístupové cesty, nejen identity.
- Pokud se práce provádí prostřednictvím cesty privilegovaného přístupu, musí tato cesta splňovat požadovanou úroveň zabezpečení.
- Průvodce úrovněmi zabezpečení:
- Vzory vynucení
- Konfigurační profily
- Rozhodnutí o podmíněném přístupu
- Sekvencování implementace
To vám umožní postupně modernizovat privilegovaný přístup a zároveň zajistit, aby se cesty s nejvyšším rizikem vyřešily jako první.
Sekvenční implementace pro snížení rizika
Modernizace privilegovaného přístupu musí snížit riziko bez přerušení operací. Plánování stanoví sekvencování této implementace.
Typická posloupnost plánování:
-
Přestaňte vytvářet nové privilegované riziko. Zabraňte pokračování privilegované aktivity nezabezpečenými cestami, dokud probíhá plánování a audit.
- Žádná nová přiřazení privilegovaných rolí.
- Žádné nové nezabezpečené přístupové cesty.
- Nejprve zabezpečte přístupové cesty s největším dopadem: Začněte vrstvou řízení identit (správci tenanta a předplatného). Přejděte k základní infrastruktuře a produkčním systémům.
- Založte bezpečné základy. Definujte privilegované identity, poté nakonfigurujte vyhrazená privilegovaná zařízení a schvalte přístupové cesty.
- Rozšiřte pokrytí přírůstkově. Zpřísněte vynucování s tím, jak monitorování a validace dozrávají. Pomocí detekce můžete identifikovat a opravit nové nebo neschválené cesty.
Toto sekvencování zajišťuje, že audity, vynucení a náprava jsou platné, protože ochrana existuje před utahováním kontrolních mechanismů.
Od plánování k implementaci
Implementace vynucuje rozhodnutí vytvořená během návrhu a plánování.
| Plánování výstupu | Vynucení implementace |
|---|---|
| Definice a obor privilegovaných rolí | Fáze 1: Zabezpečte řídicí rovinu identit Zabezpečení přiřazení rolí, konfigurace PIM, pracovních postupů schvalování a auditování |
| Požadavky na privilegované zařízení | Fáze 2: Zabezpečení zařízení Nasazení a vynucení používání posílených pracovních stanic s privilegovaným přístupem |
| Schválené a blokované přístupové cesty | Fáze 3: Konfigurace zásad Konfigurace podmíněného přístupu, omezení rozhraní, blokování protokolu |
| Přijaté kompromisy a výjimky | Fáze 1: Zabezpečte řídicí rovinu identit a Fáze 3: Nakonfigurujte zásady Protokolování, schvalovací pracovní postupy, nouzové účty |
| Monitorování privilegovaného přístupu | Fáze 4: Monitorování a detekce hrozeb Pravidla detekce, stanovení priority upozornění, ověření schválených cest |
Před implementací každé fáze se ujistěte, že jste dokončili odpovídající akce plánování.
Další kroky
Zahájení implementace s fází 1 – konfigurace roviny řízení identity . Tato fáze vytvoří základ, kde jsou definovány a chráněny privilegované identity, přiřazení rolí a autorizované cesty ke zvýšení oprávnění.
Všechny následné kontroly zařízení, zásad a monitorování závisí na této fázi.