Sladění přechodu s architekturami nulová důvěra (Zero Trust)

Tento článek obsahuje přehled dobře známých architektur nulová důvěra (Zero Trust) a ukazuje, jak Microsoft model přechodu na nulová důvěra (Zero Trust) vám pomůže přejít od pochopení architektury až po přijetí ve velkém.

nulová důvěra (Zero Trust) není jedinou architekturou. Jedná se o model zabezpečení, který je v souladu s několika oborovými a vládními standardy. Tyto standardy nejsou konkurenční řešení. Každá z nich řeší jiný aspekt nulová důvěra (Zero Trust), jako je definování základních konceptů, posouzení průběhu nebo koordinace přijetí v rámci organizace.

I když oborové architektury pomáhají definovat, jaké nulová důvěra (Zero Trust) by měly dosáhnout, organizace stále potřebují způsob, jak je převést na konkrétní strategii a architekturu pro plánování, návrh a nasazení řešení.

Model zavádění nulová důvěra (Zero Trust) od Microsoftu dělá právě to. Poskytuje referenční strategii a architekturu, která je v souladu s oborovými rámci a vychází z nich, aby urychlila přijetí a implementaci modelu nulová důvěra (Zero Trust).

Tip

Microsoft nabízí bohatou sadu workshopů o přijetí zabezpečení – workshopy Security Adoption Framework (SAF). Naše pokyny ke strukturovanému modelu zavádění jsou v souladu s odbornými pokyny vedenými experty a poskytovanými službou Microsoft Unified v rámci těchto workshopů. Přečtěte si další informace o workshopech SAF.

NIST nulová důvěra (Zero Trust)

National Institute of Standards and Technology (NIST) Special Publication (SP) 800-207 nulová důvěra (Zero Trust) Architecture vytváří oborově rozpoznanou definici architektury nulová důvěra (Zero Trust). Vysvětluje, co nulová důvěra (Zero Trust) je a jak se provádějí rozhodnutí o důvěryhodnosti, nezávisle na konkrétním dodavateli, produktu nebo plánu nasazení.

NIST SP 800–207 je nejužitečnější, když organizace potřebují společnou a autoritativní definici konceptů nulová důvěra (Zero Trust), které je možné sdílet napříč týmy zabezpečení, IT a architektury.

Funkce NIST

NIST explicitně umístí nulová důvěra (Zero Trust) jako architekturu, kde přístup k prostředkům není nikdy implicitně důvěryhodný.

mezi zásady nulová důvěra (Zero Trust) v NIST patří:

  • Vycházet z předpokladu narušení (bezpečnosti) jako základu pro komplexní a praktický přístup k zabezpečení.
  • Výslovné ověřování důvěry před udělením přístupu k prostředkům
  • Omezení rozsahu dopadu udělováním pouze nezbytně nutných oprávnění.

Klíčové koncepty architektury se zaměřují na:

  • Průběžné dynamické vyhodnocování žádostí o přístup pomocí kontextových signálů
  • Centralizovaná rozhodovací logika zásad, která vyhodnocuje signály proti zásadám organizace.
  • Funkce vynucování zásad v blízkosti chráněných prostředků uplatňuje rozhodnutí.

Koncepční architektura nulová důvěra (Zero Trust) definovaná nist se zaměřuje na to, jak se rozhodnutí o přístupu vyhodnocují a vynucují pomocí modulů zásad, bodů vynucení a kontextových signálů.

Všimněte si, že:

  • NIST SP 800-270 nedefinuje technologické pilíře ani domény zabezpečení, jako jsou identity, koncové body nebo ochrana dat.
  • Identita, stav zařízení, aplikace a data se modelují jako předměty, prostředky a zdroje kontextu, které informují rozhodnutí o důvěryhodnosti, nikoli jako samostatné domény architektury.

Microsoft model přechodu na security staví na této architektuře použitím jejích principů a komponent v provozním rámci.

I když NIST definuje, jak se provádějí a vynucují rozhodnutí o důvěryhodnosti, model přechodu uspořádá tyto možnosti napříč disciplínami zabezpečení a technologickými pilíři, aby vedl obchodní plánování, vlastnictví, návrh řešení, implementaci a sledování průběhu.

Implementation

Pokyny k implementaci najdete v NIST SP 1800-35 Implementace architektury nulová důvěra (Zero Trust).

Pokyny pro tuto implementaci:

  • NIST spolupracoval s 24 dodavateli, včetně Microsoft, na vývoji příručky s praktickými kroky pro organizace, které chtějí implementovat referenční návrhy kybernetické bezpečnosti pro nulová důvěra (Zero Trust).
  • Microsoft se zúčastnili jako jeden z dodavatelů poskytujících technologii pro implementaci nulová důvěra (Zero Trust) schopností napříč:
    • Správa identit a přístupu
    • Správa a konfigurace koncových bodů
    • Ochrana před hrozbami a monitorování
    • Zabezpečený přístup k distribuovaným prostředkům

Tento diagram je výsledkem spolupráce NIST SP 1800-35. Můžete ho stáhnout z Microsoft Cybersecurity Reference Architecture (MCRA). Další informace o MCRA

Diagram zobrazující Microsoft produkty mapované na NIST nulová důvěra (Zero Trust) Architecture.

Model vyspělosti nulové důvěry CISA

Cybersecurity and Infrastructure Security Agency (CISA) nulová důvěra (Zero Trust) Maturity Model je založen na zavádění a hodnocení. Tento model vyspělosti pomáhá organizacím organizovat a vyhodnocovat aktuální stav, určovat prioritu vylepšení a sledovat průběh.

Funkce CISA

Na rozdíl od NIST cisa nedefinuje referenční architekturu a místo toho vyhodnocuje funkce nezávisle na konkrétních vzorech návrhu.

  • Model používá domény založené na pilířích, včetně identit, zařízení, sítí/prostředí, aplikací/úloh a dat.
  • Definuje také tři průřezové funkce – viditelnost a analýzy, automatizaci a orchestraci a zásady správného řízení.
  • A zachycuje čtyři fáze vyspělosti: tradiční, počáteční, pokročilé a optimální.
  • Zásady správného řízení také nejsou považovány za samostatný pilíř, ale jako průřezové možnosti, které zajišťují obchodní sladění, jasné vlastnictví a měřitelné výsledky napříč všemi doménami.

Implementation

Model je v souladu s modelem zavádění zabezpečení společnosti Microsoft a slouží jako podklad pro něj, přičemž jej Microsoft dále rozšiřuje zaváděním disciplín, jako je architektura, aby propojil koncepční rámce, jako je NIST SP 800‑207, s praktickou implementací.

CISA Disciplína/pilíř zavádění Podrobnosti
Identita
Identita zahrnuje ověřování, autorizaci, riziko identit a životní cyklus. Aplikace a úlohy zahrnují řízení přístupu k aplikacím, identitu úloh a zabezpečenou interakci s aplikacemi.
Disciplína: Identita a přístup

Technologie: Identita
Řízení přístupu ve společnosti Microsoft zahrnuje jak vrstvu identit, tak aplikační vrstvu, zatímco CISA je od sebe odděluje.
Vládnutí
Zásady, kontroly a vynucování na podnikové úrovni
Disciplína: Strategie, integrace, zásady správného řízení
Architektura zabezpečení

Technologie: Vše.
Možnosti správy zásad a řízení v CISA přímo odpovídají výstupům SecOps. Microsoft přidává další zaměření na další aspekty zásad správného řízení (obchodní sladění, řízení rizik, role a další) a vyhrazený důraz na architekturu disciplíny a referenční architektury.
Devices
Inventář zařízení, stav, dodržování předpisů; segmentace sítě, zabezpečené připojení, kontroly životního prostředí. Včetně nestandardních, omezených a specializovaných zařízení.
Disciplína: Identita a přístup, zabezpečení infrastruktury, zabezpečení OT/IoT

Technologie: Koncové body
Důvěryhodnost infrastruktury se vytváří prostřednictvím stavu zařízení a řízeného připojení, které odpovídá cíli nulová důvěra (Zero Trust), aby se minimalizoval poloměr výbuchu a laterální pohyb.

Microsoft považuje zařízení OT/IoT za odlišnou disciplínu z důvodu jedinečného vlastnictví a řízení rizik.
Aplikace a úlohy
Aplikace a úlohy zahrnují řízení přístupu k aplikacím, identitu úloh a zabezpečenou interakci s aplikacemi.
Disciplína: Zabezpečení vývoje

Technologie: Aplikace
Zaměření úlohy CISA je v souladu s cíli DevSecOps vložením zabezpečení do životního cyklu aplikací a služeb, a ne jako s aktivitou po nasazení.
Networks
Segmentace sítě, zabezpečené připojení, kontroly životního prostředí.
Disciplína: Identita a přístup

Technologie: Sítě
Microsoft kombinuje veškerý přístup (identity, aplikace a sítě) do jedné disciplíny, která pomáhá řídit jasnou strategii, architekturu a konzistenci zásad napříč technologiemi.
Data
Klasifikace dat, inventář, řízení přístupu, šifrování a ochrana nezávisle na umístění v síti.
Disciplína: Zabezpečení dat

Technologie: Data
Oba modely staví data do role hlavního cíle ochrany a posilují posun v přístupu nulová důvěra (Zero Trust) od zabezpečení perimetru k na data zaměřeným kontrolám.
Viditelnost a analýzy, automatizace a orchestrace

Shromažďování telemetrických dat, průběžné monitorování, detekce, automatizace odpovědí a vynucování zásad ve velkém měřítku
Disciplína: SecOps

Technologie: Vše
Možnosti CISA se mapují přímo na výsledky SecOps, které zahrnují detekci hrozeb, automatizaci reakce a průběžné posuzování důvěryhodnosti napříč všemi doménami.
Fáze vyspělosti napříč všemi pilíři Stav zabezpečení Správa stavu je základním účelem modelu CISA: posouzení aktuálního stavu, identifikace mezer, stanovení priorit vylepšení a sledování průběhu nulová důvěra (Zero Trust) průběhu času.

Informace najdete v tématu Naváření modelu vyspělosti CISA nulová důvěra (Zero Trust) s Microsoft cloudovými službami.

Referenční model nulová důvěra (Zero Trust) organizace The Open Group

The Open Group Referenční model nulová důvěra (Zero Trust) přistupuje k nulová důvěra (Zero Trust) z hlediska podnikových schopností a integrace. Místo definování konkrétních kroků implementace popisuje možnosti a struktury zásad správného řízení, které organizace potřebují definovat, integrovat a provozovat nulová důvěra (Zero Trust) ve velkém měřítku.

Funkce otevřít skupinu

Mezi funkce patří:

  • Schopnosti + architektonické stavební bloky (ABB) definují bezpečnostní schopnosti, které vedou k trvalým výsledkům v oblasti zabezpečení, a lidi, procesy a technologie, které je umožňují.
  • Modely spolupráce a integrace ukazují, jak integrovat zabezpečení se strategií, správou rizik, provozem a dalšími aspekty organizace.

Možnosti se skládají z lidí, procesů a technologických prvků, které spolupracují:

  • Osoby: definované jako role ve standardu The Open Group Roles and Glossary
  • Proces: je definován jako stavební bloky architektury (ABB) ve stejném standardu referenčního modelu nulová důvěra (Zero Trust)
  • Technologie: definované jako ABB ve stejném standardu referenčního modelu nulová důvěra (Zero Trust)

Tento diagram znázorňuje tyto možnosti:

Diagram zobrazující možnosti zabezpečení otevřené skupiny z referenčního modelu nulová důvěra (Zero Trust)

Tento diagram znázorňuje, jak tyto funkce odpovídají funkcím architektury NIST Cybersecurity Framework (NIST CSF):

Diagram znázorňující možnosti zabezpečení open group mapované na funkce architektury kybernetické bezpečnosti NIST

Implementation

Model odpovídá našemu doporučenému modelu zavádění.

Otevřít skupinu Disciplína zavádění Zarovnání
Strategie a správa nulová důvěra (Zero Trust)

Definuje, jak organizace vytvářejí nulová důvěra (Zero Trust) jako strategii v souladu s podnikáním, včetně zásad správného řízení, řízení rizik, vlastnictví zásad a sladění lidí, procesů a technologií.
Strategie, integrace a zásady správného řízení Open Group i Microsoft explicitně staví nulová důvěra (Zero Trust) jako podnikovou strategii, nikoli jako soubor technických kontrol. To přímo podporuje sladění, vlastnictví a integraci vedení v celé organizaci.
Architektura nulová důvěra (Zero Trust) založená na schopnostech

Poskytuje stavební bloky architektury a seskupování funkcí pro navrhování nulová důvěra (Zero Trust) architektur bez nutnosti předplacení konkrétních technologií nebo produktů.
Architektura zabezpečení Tím se naplní prostor mezi abstraktní architekturou a pokyny k implementaci NIST, což architektům umožňuje překládat principy nulová důvěra (Zero Trust) do návrhů na podnikové úrovni.
Funkce správy identit, autentizace, autorizace a vynucování zásad

Definuje možnosti potřebné k ověření identity, vyhodnocení důvěryhodnosti dynamicky a konzistentní vynucování rozhodnutí o přístupu napříč prostředími.
Identita a přístup Přímo souvisí se zabezpečením přístupu jako disciplínou zavádění: kdo má k čemu přístup, za jakých podmínek a jak je toto rozhodnutí prosazováno.
Možnosti ochrany zaměřené na data

Zdůrazňuje ochranu informací bez ohledu na umístění, včetně klasifikace dat, ochrany a přístupu řízeného zásadami.
Zabezpečení dat Odráží posun modelu nulová důvěra (Zero Trust) od zabezpečení perimetru k zabezpečení zaměřenému na data a přirozeně se tak shoduje s ochranou dat jako oblastí zavádění.
Možnosti viditelnosti, monitorování, analýz a odpovědí

Zahrnuje možnosti shromažďování telemetrie, monitorování signálů důvěryhodnosti a přizpůsobení zásad na základě pozorovaného rizika.
SecOps Umožňuje průběžné vyhodnocování a vynucování – jádro pro nulová důvěra (Zero Trust) operací a monitorování zabezpečení ve velkém měřítku.
Možnosti zabezpečení interakce s aplikacemi a službami

Popisuje, jak se aplikace a služby zapojují do modelu nulová důvěra (Zero Trust), včetně zabezpečených interakcí, identity služeb a vynucování za běhu.
Zabezpečení vývojářů Podporuje integraci nulová důvěra (Zero Trust) do moderních životního cyklu aplikací a komunikace mezi službami.
Možnosti zabezpečení platformy a prostředí

Pokrývá zabezpečené operace platforem, sítí a prostředí, která hostují úlohy, aniž by se s sítí zachází jako s hranicí důvěryhodnosti.
Zabezpečení infrastruktury Uvádí zabezpečení infrastruktury do souladu s principy nulová důvěra (Zero Trust) tím, že s infrastrukturou zachází jako s vymahatelnou, ale ne ze své podstaty důvěryhodnou.
Podpora rozšířených prostředí a netradičních aktiv

Explicitně rozpozná konvergenci IT/OT/IoT a potřebu nulová důvěra (Zero Trust) schopností v omezených a heterogenních prostředích.
Infrastruktura (zabezpečení OT/IoT) Odpovídá realitě zavádění, kdy OT/IoT vyžadují oddělenou správu, ale stále musí být v souladu s podnikovou strategií nulová důvěra (Zero Trust).
Vyspělost založená na schopnostech a průběžné vylepšování

Poskytuje model vyspělosti určený k posouzení aktuálního stavu, usměrňování zlepšování a postupnému přizpůsobování s vývojem hrozeb a technologií.
Stav zabezpečení Staví nulová důvěra (Zero Trust) jako průběžný program, nikoli jako jednorázové nasazení – v přímém souladu s cíli správy bezpečnostního stavu.

Přiřadit technologie Microsoft k modelu

Referenční model nulová důvěra (Zero Trust) obsahuje také celkový souhrn komponent nulová důvěra (Zero Trust). Tento diagram ukazuje, jak technologie společnosti Microsoft odpovídají těmto komponentám:

Diagram zobrazující technologie Microsoft mapované na komponenty referenčního modelu Open Group nulová důvěra (Zero Trust) Reference Model components.

Strategie nulové důvěry Ministerstva obrany USA

Ministerstvo obrany USA zveřejnilo strategii a plán zavádění modelu nulová důvěra (Zero Trust) ministerstva obrany.

Informace o tom, jak nakonfigurovat cloudové služby Microsoftu pro strategii nulové důvěry ministerstva obrany USA (DoD), najdete v článku Konfigurace služeb Microsoftu pro strategii nulové důvěry ministerstva obrany USA (DoD).

Další kroky

Vyberte obchodní scénář a zjistěte, jak se disciplíny zabezpečení mapují na scénář.