Plánování implementace privilegovaného přístupu

Tento článek je součástí průvodce implementací řešení architektury s privilegovaným přístupem .

Privilegovaný přístup představuje kritické bezpečnostní riziko ve většině organizací, protože umožňuje přímou kontrolu nad systémy identit, rovinami řízení cloudu a důležitými obchodními prostředky.

Zjistěte, jak v obchodním scénáři hraje důležitou roli zabezpečená architektura privilegovaného přístupuOchrana důležitých obchodních prostředků – snížením tohoto rizika a posílením kontroly nad citlivými systémy.

Plánování je prvním krokem. Tento článek je zaměřený na implementátory a architekty zabezpečení, kteří překládají architekturu privilegovaného přístupu do praktického plánu zavedení (rozsah, požadavky, sekvencování a vlastnictví).

Při plánování zjistíte, které cesty s privilegovaným přístupem jsou nejdůležitější, rozhodněte se, které cesty jsou povolené a které jsou blokované, a namapujte tato rozhodnutí přímo na fázovanou implementaci, která se má sledovat.

Než začnete

Plánování výsledků

Plánování byste měli dokončit pomocí:

  • Sdílené porozumění tomu, které cesty privilegovaného přístupu jsou ve vašem prostředí nejdůležitější.
  • Smlouva o tom, které přístupové cesty jsou povoleny, omezeny nebo vyloučeny.
  • Definovaná sekvence implementace pro snížení rizika bez přerušení operací.
  • Jasně stanovená odpovědnost za schvalování, změny a přezkum rozhodnutí o privilegovaném přístupu.
  • Přímé mapování od rozhodnutí o plánování do fází implementace

Cíle implementace

Plánování implementace převádí cíle návrhu na vynucovatelná rozhodnutí.

Více disciplín zabezpečení a technologií řídí výsledky pro toto řešení. Následující tabulka ukazuje, jak plánování cílů souvisí s disciplínami a následnou implementací.

Cíl implementace Zapojené disciplíny Plánovací výsledek
Omezení vystavení privilegovaných přihlašovacích údajů

Minimalizujte, kdy, kde a jak se dají používat privilegované přihlašovací údaje.
Strategie a zásady správného řízení

Přístup a identity
Architektura zabezpečení
Zdokumentovaný seznam rolí, akcí a systémů, které představují privilegovaný přístup.

Jasná pravidla pro to, kdy je povoleno zvýšení oprávnění, na jak dlouho a s jakým schválením.

Pomáhá vynucovat přístup just-in-time a eliminovat trvalá privilegia.
Izolace a monitorování přístupových cest oprávnění

Vynucujte silné ověřování a důvěryhodnost zařízení.

Nepřetržitě monitorujte neobvyklé chování.

Stanovení priorit detekce a odezvy z důvodu vysokého dopadu
Architektura zabezpečení

Přístup a identity

SecOps
Explicitně definované cesty privilegovaného přístupu, které jsou povolené, omezené nebo vyloučené.

Například pouze pracovní stanice s privilegovaným přístupem, schválené portály a rozhraní API, žádné starší protokoly, žádný přímý přístup správce z osobních zařízení.

Poskytuje pevný model povolení/blokování pro podmíněný přístup, zabezpečení rozhraní a monitorování.
Omezení privilegovaného prostoru pro útoky

Omezte prostor pro útoky minimalizací počtu privilegovaných identit, rolí a přiřazení.
Strategie, integrace, zásady správného řízení
Přístup a identity

Správa stavu zabezpečení
Dokončení racionalizace privilegovaných rolí

Které role jsou povinné nebo je možné je odebrat a které pracovní postupy se musí změnit, aby se zabránilo trvalému oprávnění.

Dohoda o tom, které role se mají odebrat z trvalého přiřazení.

Měření úspěšnosti. Například snížení počtu trvale přiřazených privilegovaných rolí.
Samostatné pracovní postupy pro produktivitu a správu

Samostatné pracovní postupy, které eliminují most mezi běžnými vektory útoku a řízením na podnikové úrovni.
Architektura zabezpečení
Infrastruktura
Přístup a identita.
Rozhodnutí o tom, kde může dojít k privilegované práci.

Určuje, jestli jsou vyžadovány vyhrazené účty správců a zařízení.

Které aktivity jsou zakázány ze standardních kancelářských prostředí.

Které pracovní postupy je třeba přesunout na privilegovaná zařízení nebo privilegované relace.

Tato rozhodnutí umožňují nasazení zařízení a fáze vynucování přístupu bez nejednoznačnosti.

Použití úrovní zabezpečení k plánování

Úrovně zabezpečení se používají při plánování klasifikace privilegovaných přístupových cest, nejen účtů nebo zařízení. Pro účely plánování používáme při kontrole přístupových cest tři úrovně zabezpečení. Všimněte si, že tato příručka implementace se zaměřuje pouze na privilegovanou úroveň.

Úroveň zabezpečení Purpose
Enterprise Základní zabezpečení pro všechny uživatele a zařízení
Specializovaný Zvýšená ochrana u zvýšených rolí s vysokým dopadem na firmu
Privilegované Maximální ochrana řídicí roviny a správy na úrovni tenanta

Při plánování privilegovaného přístupu využijte úrovně zabezpečení k zodpovězení:

  • Které přístupové cesty vyžadují nejsilnější ochranu?
  • Které cesty mohou během modernizace dočasně zůstat na nižší úrovni?
  • Kde musí být ochrana povinná před povolením jakékoli privilegované práce?

Klíčové principy plánování:

  • Úrovně zabezpečení platí pro přístupové cesty, nejen identity.
  • Pokud se práce provádí prostřednictvím cesty privilegovaného přístupu, musí tato cesta splňovat požadovanou úroveň zabezpečení.
  • Průvodce úrovněmi zabezpečení:
    • Vzory vynucení
    • Konfigurační profily
    • Rozhodnutí o podmíněném přístupu
    • Sekvencování implementace

To vám umožní postupně modernizovat privilegovaný přístup a zároveň zajistit, aby se cesty s nejvyšším rizikem vyřešily jako první.

Diagram znázorňující klasifikace privilegovaných identit

Sekvenční implementace pro snížení rizika

Modernizace privilegovaného přístupu musí snížit riziko bez přerušení operací. Plánování stanoví sekvencování této implementace.

Typická posloupnost plánování:

  1. Přestaňte vytvářet nové privilegované riziko. Zabraňte pokračování privilegované aktivity nezabezpečenými cestami, dokud probíhá plánování a audit.
    • Žádná nová přiřazení privilegovaných rolí.
    • Žádné nové nezabezpečené přístupové cesty.
  2. Nejprve zabezpečte přístupové cesty s největším dopadem: Začněte vrstvou řízení identit (správci tenanta a předplatného). Přejděte k základní infrastruktuře a produkčním systémům.
  3. Založte bezpečné základy. Definujte privilegované identity, poté nakonfigurujte vyhrazená privilegovaná zařízení a schvalte přístupové cesty.
  4. Rozšiřte pokrytí přírůstkově. Zpřísněte vynucování s tím, jak monitorování a validace dozrávají. Pomocí detekce můžete identifikovat a opravit nové nebo neschválené cesty.

Toto sekvencování zajišťuje, že audity, vynucení a náprava jsou platné, protože ochrana existuje před utahováním kontrolních mechanismů.

Od plánování k implementaci

Implementace vynucuje rozhodnutí vytvořená během návrhu a plánování.

Plánování výstupu Vynucení implementace
Definice a obor privilegovaných rolí Fáze 1: Zabezpečte řídicí rovinu identit Zabezpečení přiřazení rolí, konfigurace PIM, pracovních postupů schvalování a auditování
Požadavky na privilegované zařízení Fáze 2: Zabezpečení zařízení Nasazení a vynucení používání posílených pracovních stanic s privilegovaným přístupem
Schválené a blokované přístupové cesty Fáze 3: Konfigurace zásad Konfigurace podmíněného přístupu, omezení rozhraní, blokování protokolu
Přijaté kompromisy a výjimky Fáze 1: Zabezpečte řídicí rovinu identit a Fáze 3: Nakonfigurujte zásady Protokolování, schvalovací pracovní postupy, nouzové účty
Monitorování privilegovaného přístupu Fáze 4: Monitorování a detekce hrozeb Pravidla detekce, stanovení priority upozornění, ověření schválených cest

Před implementací každé fáze se ujistěte, že jste dokončili odpovídající akce plánování.

Další kroky

Zahájení implementace s fází 1 – konfigurace roviny řízení identity . Tato fáze vytvoří základ, kde jsou definovány a chráněny privilegované identity, přiřazení rolí a autorizované cesty ke zvýšení oprávnění.

Všechny následné kontroly zařízení, zásad a monitorování závisí na této fázi.