Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek obsahuje přehled dobře známých architektur nulová důvěra (Zero Trust) a ukazuje, jak Microsoft model přechodu na nulová důvěra (Zero Trust) vám pomůže přejít od pochopení architektury až po přijetí ve velkém.
nulová důvěra (Zero Trust) není jedinou architekturou. Jedná se o model zabezpečení, který je v souladu s několika oborovými a vládními standardy. Tyto standardy nejsou konkurenční řešení. Každá z nich řeší jiný aspekt nulová důvěra (Zero Trust), jako je definování základních konceptů, posouzení průběhu nebo koordinace přijetí v rámci organizace.
I když oborové architektury pomáhají definovat, jaké nulová důvěra (Zero Trust) by měly dosáhnout, organizace stále potřebují způsob, jak je převést na konkrétní strategii a architekturu pro plánování, návrh a nasazení řešení.
Model zavádění nulová důvěra (Zero Trust) od Microsoftu dělá právě to. Poskytuje referenční strategii a architekturu, která je v souladu s oborovými rámci a vychází z nich, aby urychlila přijetí a implementaci modelu nulová důvěra (Zero Trust).
Tip
Microsoft nabízí bohatou sadu workshopů o přijetí zabezpečení – workshopy Security Adoption Framework (SAF). Naše pokyny ke strukturovanému modelu zavádění jsou v souladu s odbornými pokyny vedenými experty a poskytovanými službou Microsoft Unified v rámci těchto workshopů. Přečtěte si další informace o workshopech SAF.
NIST nulová důvěra (Zero Trust)
National Institute of Standards and Technology (NIST) Special Publication (SP) 800-207 nulová důvěra (Zero Trust) Architecture vytváří oborově rozpoznanou definici architektury nulová důvěra (Zero Trust). Vysvětluje, co nulová důvěra (Zero Trust) je a jak se provádějí rozhodnutí o důvěryhodnosti, nezávisle na konkrétním dodavateli, produktu nebo plánu nasazení.
NIST SP 800–207 je nejužitečnější, když organizace potřebují společnou a autoritativní definici konceptů nulová důvěra (Zero Trust), které je možné sdílet napříč týmy zabezpečení, IT a architektury.
Funkce NIST
NIST explicitně umístí nulová důvěra (Zero Trust) jako architekturu, kde přístup k prostředkům není nikdy implicitně důvěryhodný.
mezi zásady nulová důvěra (Zero Trust) v NIST patří:
- Vycházet z předpokladu narušení (bezpečnosti) jako základu pro komplexní a praktický přístup k zabezpečení.
- Výslovné ověřování důvěry před udělením přístupu k prostředkům
- Omezení rozsahu dopadu udělováním pouze nezbytně nutných oprávnění.
Klíčové koncepty architektury se zaměřují na:
- Průběžné dynamické vyhodnocování žádostí o přístup pomocí kontextových signálů
- Centralizovaná rozhodovací logika zásad, která vyhodnocuje signály proti zásadám organizace.
- Funkce vynucování zásad v blízkosti chráněných prostředků uplatňuje rozhodnutí.
Koncepční architektura nulová důvěra (Zero Trust) definovaná nist se zaměřuje na to, jak se rozhodnutí o přístupu vyhodnocují a vynucují pomocí modulů zásad, bodů vynucení a kontextových signálů.
Všimněte si, že:
- NIST SP 800-270 nedefinuje technologické pilíře ani domény zabezpečení, jako jsou identity, koncové body nebo ochrana dat.
- Identita, stav zařízení, aplikace a data se modelují jako předměty, prostředky a zdroje kontextu, které informují rozhodnutí o důvěryhodnosti, nikoli jako samostatné domény architektury.
Microsoft model přechodu na security staví na této architektuře použitím jejích principů a komponent v provozním rámci.
I když NIST definuje, jak se provádějí a vynucují rozhodnutí o důvěryhodnosti, model přechodu uspořádá tyto možnosti napříč disciplínami zabezpečení a technologickými pilíři, aby vedl obchodní plánování, vlastnictví, návrh řešení, implementaci a sledování průběhu.
Implementation
Pokyny k implementaci najdete v NIST SP 1800-35 Implementace architektury nulová důvěra (Zero Trust).
Pokyny pro tuto implementaci:
- NIST spolupracoval s 24 dodavateli, včetně Microsoft, na vývoji příručky s praktickými kroky pro organizace, které chtějí implementovat referenční návrhy kybernetické bezpečnosti pro nulová důvěra (Zero Trust).
- Microsoft se zúčastnili jako jeden z dodavatelů poskytujících technologii pro implementaci nulová důvěra (Zero Trust) schopností napříč:
- Správa identit a přístupu
- Správa a konfigurace koncových bodů
- Ochrana před hrozbami a monitorování
- Zabezpečený přístup k distribuovaným prostředkům
Tento diagram je výsledkem spolupráce NIST SP 1800-35. Můžete ho stáhnout z Microsoft Cybersecurity Reference Architecture (MCRA). Další informace o MCRA
Model vyspělosti nulové důvěry CISA
Cybersecurity and Infrastructure Security Agency (CISA) nulová důvěra (Zero Trust) Maturity Model je založen na zavádění a hodnocení. Tento model vyspělosti pomáhá organizacím organizovat a vyhodnocovat aktuální stav, určovat prioritu vylepšení a sledovat průběh.
Funkce CISA
Na rozdíl od NIST cisa nedefinuje referenční architekturu a místo toho vyhodnocuje funkce nezávisle na konkrétních vzorech návrhu.
- Model používá domény založené na pilířích, včetně identit, zařízení, sítí/prostředí, aplikací/úloh a dat.
- Definuje také tři průřezové funkce – viditelnost a analýzy, automatizaci a orchestraci a zásady správného řízení.
- A zachycuje čtyři fáze vyspělosti: tradiční, počáteční, pokročilé a optimální.
- Zásady správného řízení také nejsou považovány za samostatný pilíř, ale jako průřezové možnosti, které zajišťují obchodní sladění, jasné vlastnictví a měřitelné výsledky napříč všemi doménami.
Implementation
Model je v souladu s modelem zavádění zabezpečení společnosti Microsoft a slouží jako podklad pro něj, přičemž jej Microsoft dále rozšiřuje zaváděním disciplín, jako je architektura, aby propojil koncepční rámce, jako je NIST SP 800‑207, s praktickou implementací.
| CISA | Disciplína/pilíř zavádění | Podrobnosti |
|---|---|---|
|
Identita Identita zahrnuje ověřování, autorizaci, riziko identit a životní cyklus. Aplikace a úlohy zahrnují řízení přístupu k aplikacím, identitu úloh a zabezpečenou interakci s aplikacemi. |
Disciplína: Identita a přístup Technologie: Identita |
Řízení přístupu ve společnosti Microsoft zahrnuje jak vrstvu identit, tak aplikační vrstvu, zatímco CISA je od sebe odděluje. |
|
Vládnutí Zásady, kontroly a vynucování na podnikové úrovni |
Disciplína: Strategie, integrace, zásady správného řízení Architektura zabezpečení Technologie: Vše. |
Možnosti správy zásad a řízení v CISA přímo odpovídají výstupům SecOps. Microsoft přidává další zaměření na další aspekty zásad správného řízení (obchodní sladění, řízení rizik, role a další) a vyhrazený důraz na architekturu disciplíny a referenční architektury. |
|
Devices Inventář zařízení, stav, dodržování předpisů; segmentace sítě, zabezpečené připojení, kontroly životního prostředí. Včetně nestandardních, omezených a specializovaných zařízení. |
Disciplína: Identita a přístup, zabezpečení infrastruktury, zabezpečení OT/IoT Technologie: Koncové body |
Důvěryhodnost infrastruktury se vytváří prostřednictvím stavu zařízení a řízeného připojení, které odpovídá cíli nulová důvěra (Zero Trust), aby se minimalizoval poloměr výbuchu a laterální pohyb. Microsoft považuje zařízení OT/IoT za odlišnou disciplínu z důvodu jedinečného vlastnictví a řízení rizik. |
|
Aplikace a úlohy Aplikace a úlohy zahrnují řízení přístupu k aplikacím, identitu úloh a zabezpečenou interakci s aplikacemi. |
Disciplína: Zabezpečení vývoje Technologie: Aplikace |
Zaměření úlohy CISA je v souladu s cíli DevSecOps vložením zabezpečení do životního cyklu aplikací a služeb, a ne jako s aktivitou po nasazení. |
|
Networks Segmentace sítě, zabezpečené připojení, kontroly životního prostředí. |
Disciplína: Identita a přístup Technologie: Sítě |
Microsoft kombinuje veškerý přístup (identity, aplikace a sítě) do jedné disciplíny, která pomáhá řídit jasnou strategii, architekturu a konzistenci zásad napříč technologiemi. |
|
Data Klasifikace dat, inventář, řízení přístupu, šifrování a ochrana nezávisle na umístění v síti. |
Disciplína: Zabezpečení dat Technologie: Data |
Oba modely staví data do role hlavního cíle ochrany a posilují posun v přístupu nulová důvěra (Zero Trust) od zabezpečení perimetru k na data zaměřeným kontrolám. |
|
Viditelnost a analýzy, automatizace a orchestrace Shromažďování telemetrických dat, průběžné monitorování, detekce, automatizace odpovědí a vynucování zásad ve velkém měřítku |
Disciplína: SecOps Technologie: Vše |
Možnosti CISA se mapují přímo na výsledky SecOps, které zahrnují detekci hrozeb, automatizaci reakce a průběžné posuzování důvěryhodnosti napříč všemi doménami. |
| Fáze vyspělosti napříč všemi pilíři | Stav zabezpečení | Správa stavu je základním účelem modelu CISA: posouzení aktuálního stavu, identifikace mezer, stanovení priorit vylepšení a sledování průběhu nulová důvěra (Zero Trust) průběhu času. |
Informace najdete v tématu Naváření modelu vyspělosti CISA nulová důvěra (Zero Trust) s Microsoft cloudovými službami.
Referenční model nulová důvěra (Zero Trust) organizace The Open Group
The Open Group Referenční model nulová důvěra (Zero Trust) přistupuje k nulová důvěra (Zero Trust) z hlediska podnikových schopností a integrace. Místo definování konkrétních kroků implementace popisuje možnosti a struktury zásad správného řízení, které organizace potřebují definovat, integrovat a provozovat nulová důvěra (Zero Trust) ve velkém měřítku.
Funkce otevřít skupinu
Mezi funkce patří:
- Schopnosti + architektonické stavební bloky (ABB) definují bezpečnostní schopnosti, které vedou k trvalým výsledkům v oblasti zabezpečení, a lidi, procesy a technologie, které je umožňují.
- Modely spolupráce a integrace ukazují, jak integrovat zabezpečení se strategií, správou rizik, provozem a dalšími aspekty organizace.
Možnosti se skládají z lidí, procesů a technologických prvků, které spolupracují:
- Osoby: definované jako role ve standardu The Open Group Roles and Glossary
- Proces: je definován jako stavební bloky architektury (ABB) ve stejném standardu referenčního modelu nulová důvěra (Zero Trust)
- Technologie: definované jako ABB ve stejném standardu referenčního modelu nulová důvěra (Zero Trust)
Tento diagram znázorňuje tyto možnosti:
Tento diagram znázorňuje, jak tyto funkce odpovídají funkcím architektury NIST Cybersecurity Framework (NIST CSF):
Implementation
Model odpovídá našemu doporučenému modelu zavádění.
| Otevřít skupinu | Disciplína zavádění | Zarovnání |
|---|---|---|
|
Strategie a správa nulová důvěra (Zero Trust) Definuje, jak organizace vytvářejí nulová důvěra (Zero Trust) jako strategii v souladu s podnikáním, včetně zásad správného řízení, řízení rizik, vlastnictví zásad a sladění lidí, procesů a technologií. |
Strategie, integrace a zásady správného řízení | Open Group i Microsoft explicitně staví nulová důvěra (Zero Trust) jako podnikovou strategii, nikoli jako soubor technických kontrol. To přímo podporuje sladění, vlastnictví a integraci vedení v celé organizaci. |
|
Architektura nulová důvěra (Zero Trust) založená na schopnostech Poskytuje stavební bloky architektury a seskupování funkcí pro navrhování nulová důvěra (Zero Trust) architektur bez nutnosti předplacení konkrétních technologií nebo produktů. |
Architektura zabezpečení | Tím se naplní prostor mezi abstraktní architekturou a pokyny k implementaci NIST, což architektům umožňuje překládat principy nulová důvěra (Zero Trust) do návrhů na podnikové úrovni. |
|
Funkce správy identit, autentizace, autorizace a vynucování zásad Definuje možnosti potřebné k ověření identity, vyhodnocení důvěryhodnosti dynamicky a konzistentní vynucování rozhodnutí o přístupu napříč prostředími. |
Identita a přístup | Přímo souvisí se zabezpečením přístupu jako disciplínou zavádění: kdo má k čemu přístup, za jakých podmínek a jak je toto rozhodnutí prosazováno. |
|
Možnosti ochrany zaměřené na data Zdůrazňuje ochranu informací bez ohledu na umístění, včetně klasifikace dat, ochrany a přístupu řízeného zásadami. |
Zabezpečení dat | Odráží posun modelu nulová důvěra (Zero Trust) od zabezpečení perimetru k zabezpečení zaměřenému na data a přirozeně se tak shoduje s ochranou dat jako oblastí zavádění. |
|
Možnosti viditelnosti, monitorování, analýz a odpovědí Zahrnuje možnosti shromažďování telemetrie, monitorování signálů důvěryhodnosti a přizpůsobení zásad na základě pozorovaného rizika. |
SecOps | Umožňuje průběžné vyhodnocování a vynucování – jádro pro nulová důvěra (Zero Trust) operací a monitorování zabezpečení ve velkém měřítku. |
|
Možnosti zabezpečení interakce s aplikacemi a službami Popisuje, jak se aplikace a služby zapojují do modelu nulová důvěra (Zero Trust), včetně zabezpečených interakcí, identity služeb a vynucování za běhu. |
Zabezpečení vývojářů | Podporuje integraci nulová důvěra (Zero Trust) do moderních životního cyklu aplikací a komunikace mezi službami. |
|
Možnosti zabezpečení platformy a prostředí Pokrývá zabezpečené operace platforem, sítí a prostředí, která hostují úlohy, aniž by se s sítí zachází jako s hranicí důvěryhodnosti. |
Zabezpečení infrastruktury | Uvádí zabezpečení infrastruktury do souladu s principy nulová důvěra (Zero Trust) tím, že s infrastrukturou zachází jako s vymahatelnou, ale ne ze své podstaty důvěryhodnou. |
|
Podpora rozšířených prostředí a netradičních aktiv Explicitně rozpozná konvergenci IT/OT/IoT a potřebu nulová důvěra (Zero Trust) schopností v omezených a heterogenních prostředích. |
Infrastruktura (zabezpečení OT/IoT) | Odpovídá realitě zavádění, kdy OT/IoT vyžadují oddělenou správu, ale stále musí být v souladu s podnikovou strategií nulová důvěra (Zero Trust). |
|
Vyspělost založená na schopnostech a průběžné vylepšování Poskytuje model vyspělosti určený k posouzení aktuálního stavu, usměrňování zlepšování a postupnému přizpůsobování s vývojem hrozeb a technologií. |
Stav zabezpečení | Staví nulová důvěra (Zero Trust) jako průběžný program, nikoli jako jednorázové nasazení – v přímém souladu s cíli správy bezpečnostního stavu. |
Přiřadit technologie Microsoft k modelu
Referenční model nulová důvěra (Zero Trust) obsahuje také celkový souhrn komponent nulová důvěra (Zero Trust). Tento diagram ukazuje, jak technologie společnosti Microsoft odpovídají těmto komponentám:
Strategie nulové důvěry Ministerstva obrany USA
Ministerstvo obrany USA zveřejnilo strategii a plán zavádění modelu nulová důvěra (Zero Trust) ministerstva obrany.
Informace o tom, jak nakonfigurovat cloudové služby Microsoftu pro strategii nulové důvěry ministerstva obrany USA (DoD), najdete v článku Konfigurace služeb Microsoftu pro strategii nulové důvěry ministerstva obrany USA (DoD).
Další kroky
Vyberte obchodní scénář a zjistěte, jak se disciplíny zabezpečení mapují na scénář.