Supervisión de arquitecturas de seguridad de Confianza cero (TIC 3.0) con Microsoft Sentinel

Confianza cero es una estrategia de seguridad para diseñar e implementar los siguientes conjuntos de principios de seguridad:

Verificar explícitamente Utilizar el acceso con menos privilegios Dar por hecho que se producirá un ataque
Autentique y autorice siempre basándose en todos los datos disponibles. Limite el acceso de usuario con Just-In-Time y Just-Enough-Access (JIT/JEA), directivas adaptables basadas en riesgos y protección de datos. Minimice el radio de explosión y el acceso a los segmentos. Compruebe el cifrado de un extremo a otro y use análisis para obtener visibilidad, impulsar la detección de amenazas y mejorar las defensas.

En este artículo se describe cómo usar la solución Microsoft Sentinel Confianza cero (TIC 3.0), que ayuda a los equipos de gobernanza y cumplimiento a supervisar y responder a los requisitos de Confianza cero según la iniciativa TRUSTED INTERNET CONNECTIONS (TIC) 3.0.

Microsoft Sentinel soluciones son conjuntos de contenido agrupado, preconfigurados para un conjunto específico de datos. La solución Confianza cero (TIC 3.0) incluye un libro, reglas de análisis y un cuaderno de estrategias, que proporcionan una visualización automatizada de los principios de Confianza cero, se cruzan con el marco Trust Internet Connections, lo que ayuda a las organizaciones a supervisar las configuraciones a lo largo del tiempo.

Nota:

Obtenga una visión completa del estado de Confianza cero de la organización con la iniciativa Confianza cero en Administración de la exposición de Microsoft. Para obtener más información, consulte Modernice rápidamente su postura de seguridad para Confianza Cero | Microsoft Learn.

La solución Confianza cero y el marco TIC 3.0

Confianza cero y TIC 3.0 no son los mismos, pero comparten muchos temas comunes y juntos proporcionan una historia común. La solución Microsoft Sentinel para Confianza cero (TIC 3.0) ofrece pasos transversales detallados entre Microsoft Sentinel y el modelo de Confianza cero con el marco TIC 3.0. Estos pasos de peatones ayudan a los usuarios a comprender mejor las superposiciones entre el modelo Confianza cero y el marco TIC 3.0.

Aunque la solución Microsoft Sentinel para Confianza cero (TIC 3.0) proporciona instrucciones sobre procedimientos recomendados, Microsoft no garantiza ni implica el cumplimiento. Todos los requisitos, validaciones y controles de conexión a Internet de confianza (TIC) se rigen por la Cybersecurity & Infrastructure Security Agency.

La solución Confianza cero (TIC 3.0) proporciona visibilidad y reconocimiento situacional de los requisitos de control que se proporcionan con las tecnologías de Microsoft en entornos predominantemente basados en la nube. La experiencia del cliente variará según el usuario, y algunos paneles pueden requerir configuraciones adicionales y modificaciones de consulta para su funcionamiento.

Las recomendaciones no implican la cobertura de los controles respectivos, ya que a menudo son uno de varios cursos de acción para abordar los requisitos, que es único para cada cliente. Las recomendaciones deben considerarse un punto de partida para planear la cobertura completa o parcial de los requisitos de control respectivos.

La solución Microsoft Sentinel para Confianza cero (TIC 3.0) es útil para cualquiera de los siguientes usuarios y casos de uso:

  • Profesionales de seguridad especializados en gobernanza, riesgo y cumplimiento, para la evaluación y la elaboración de informes sobre el estado de cumplimiento
  • Ingenieros y arquitectos, que necesitan diseñar cargas de trabajo alineadas con Confianza cero y TIC 3.0
  • Analistas de seguridad, para la creación de alertas y automatización
  • Proveedores de servicios de seguridad administrados (MSSP) para servicios de consultoría
  • Administradores de seguridad, que necesitan revisar los requisitos, analizar informes, evaluar funcionalidades

Requisitos previos

Antes de instalar la solución Confianza cero (TIC 3.0), asegúrese de que tiene los siguientes requisitos previos:

  • Incorporación de servicios de Microsoft: asegúrese de que tiene habilitados Microsoft Sentinel y Microsoft Defender para la nube en la suscripción de Azure.

  • Requisitos de Microsoft Defender para la nube: En Microsoft Defender para la nube:

    • Agregue los estándares normativos necesarios al panel. Asegúrese de agregar tanto la prueba comparativa de seguridad de Microsoft Cloud como las evaluaciones de NIST SP 800-53 R5 al panel de Microsoft Defender para la nube. Para obtener más información, consulte incorporación de un estándar normativo al panel en la documentación de Microsoft Defender para la nube.

    • Exporte continuamente los datos de Microsoft Defender para la nube al área de trabajo de Log Analytics. Para obtener más información, consulte Exportación continua de Microsoft Defender para datos en la nube.

  • Permisos de usuario requeridos: Para instalar la solución Confianza cero (TIC 3.0), debes tener acceso a tu espacio de trabajo de Microsoft Sentinel con permisos del Lector de Seguridad.

La solución Confianza cero (TIC 3.0) también se mejora mediante integraciones con otros servicios de Microsoft, como:

Instalación de la solución Confianza cero (TIC 3.0)

Para desplegar la solución Confianza cero (TIC 3.0) desde el portal de Azure:

  1. En Microsoft Sentinel, seleccione Centro de contenido y busque la solución Confianza cero (TIC 3.0).

  2. En la parte inferior derecha, selecciona Ver detalles y luego selecciona Crear. Seleccione la suscripción, el grupo de recursos y el área de trabajo donde desea instalar la solución y, a continuación, revise el contenido de seguridad relacionado que se implementará.

    Cuando haya terminado, seleccione Revisar y crear para instalar la solución.

Para más información sobre el despliegue de soluciones Microsoft Sentinel, consulta Desplegar contenido y soluciones listas para usar.

Escenario de uso de ejemplo

Este escenario muestra cómo un analista de operaciones de seguridad podría utilizar los recursos desplegados con la solución Confianza cero (TIC 3.0) para visualizar datos de Confianza cero, configurar alertas relacionadas con Confianza cero y responder con SOAR.

Después de instalar la solución Confianza cero (TIC 3.0), utiliza el libro de trabajo, las reglas analíticas y el manual desplegados en tu espacio de trabajo de Microsoft Sentinel para gestionar Confianza cero en tu red.

Visualice los datos de confianza cero

Utiliza el libro de trabajo Confianza cero (TIC 3.0) para ver datos de Confianza cero y explorar consultas:

  1. Vaya al libro Microsoft Sentinel Workbooks>Confianza cero (TIC 3.0) y seleccione Ver libro guardado.

    En la página del libro Confianza cero (TIC 3.0), seleccione las funcionalidades de TIC 3.0 que desea ver. Para este procedimiento, seleccione Detección de intrusiones.

    Sugerencia

    Utilice el conmutador Guía, situado en la parte superior de la página, para mostrar u ocultar las recomendaciones y los paneles de orientación. Asegúrese de que los detalles correctos están seleccionados en las opciones Suscripción, Área de trabajo y TimeRange para que pueda ver los datos específicos que desea encontrar.

  2. Seleccione las tarjetas de control que desea mostrar. Para este procedimiento, selecciona Adaptive Access Control y luego continúa desplazando para ver la tarjeta mostrada.

    Captura de pantalla de la tarjeta de Access Control adaptable.

    Sugerencia

    Use el interruptor Guías de arriba a la izquierda para ver u ocultar las recomendaciones y los paneles de guía. Por ejemplo, estos pueden ser útiles cuando accedes por primera vez al cuaderno, pero innecesarios una vez que hayas entendido los conceptos relevantes.

  3. Explorar las consultas. Por ejemplo, en la parte superior derecha de la tarjeta adaptive Access Control, seleccione el menú Opciones de tres puntos y, a continuación, seleccione Abrir la última consulta de ejecución en la vista Registros.

    La consulta se abre en la página de Microsoft Sentinel Logs:

    Captura de pantalla de la consulta seleccionada en la página Registros de Microsoft Sentinel.

En Microsoft Sentinel, vaya al área Análisis. Vea las reglas de análisis integradas implementadas con la solución Confianza cero (TIC 3.0) mediante la búsqueda de TIC3.0.

De forma predeterminada, la solución Confianza Cero (TIC 3.0) instala un conjunto de reglas de análisis configuradas para supervisar la postura de Confianza Cero (TIC 3.0) según la familia de controles, y puede personalizar los umbrales para alertar a los equipos de cumplimiento sobre los cambios en la postura.

Por ejemplo, si el nivel de resistencia de la carga de trabajo cae por debajo de un porcentaje especificado en el plazo de una semana, Microsoft Sentinel generará una alerta en la que se detallará el estado de la directiva correspondiente (cumple/no cumple), los recursos identificados, la fecha y hora de la última evaluación, y se proporcionarán vínculos directos a Microsoft Defender para la nube para llevar a cabo acciones de corrección.

Actualice las reglas según sea necesario o configure una nueva:

Captura de pantalla del asistente de reglas de Analytics.

Para obtener más información, consulte Creación de reglas de análisis personalizadas para detectar amenazas.

Responde con SOAR

En Microsoft Sentinel, vaya a la pestaña Automatización>Guías de automatización activas y busque la guía de automatización Notify-GovernanceComplianceTeam.

Use este cuaderno de estrategias para supervisar automáticamente las alertas de CMMC y notificar al equipo de cumplimiento de gobernanza los detalles pertinentes a través de correo electrónico y mensajes de Microsoft Teams. Modifique el cuaderno de estrategias según sea necesario:

Captura de pantalla del diseñador de aplicaciones lógicas que muestra un cuaderno de estrategias de ejemplo.

Para obtener más información, consulte Usar desencadenadores y acciones en los cuadernos de estrategias de Microsoft Sentinel.

Preguntas frecuentes

Las siguientes preguntas abordan escenarios y requisitos comunes para la solución Confianza cero (TIC 3.0).

¿Se admiten vistas e informes personalizados?

Sí. Puede personalizar el libro de Confianza cero (TIC 3.0) para ver los datos por suscripción, área de trabajo, tiempo, familia de control o parámetros de nivel de madurez, y puede exportar e imprimir el libro.

Para obtener más información, consulte Usar cuadernos de Azure Monitor para visualizar y supervisar sus datos.

¿Se requieren productos adicionales?

Tanto Microsoft Sentinel como Microsoft Defender para la nube son requisitos previos para esta solución. Para más detalles, véase la sección de Requisitos Previos .

Aparte de estos servicios, cada tarjeta de control se basa en datos de varios servicios, en función de los tipos de datos y visualizaciones que se muestran en la tarjeta. Más de 25 servicios de Microsoft proporcionan enriquecimiento para la solución Confianza cero (TIC 3.0).

¿Qué debo hacer con paneles sin datos?

Los paneles sin datos proporcionan un punto de partida para abordar los requisitos de control de Confianza cero y TIC 3.0, incluidas las recomendaciones para abordar los controles respectivos.

¿Se admiten múltiples suscripciones, nubes e inquilinos?

Sí. Puede usar parámetros de libro, Azure Lighthouse y Azure Arc para aprovechar la solución Confianza cero (TIC 3.0) en todas las suscripciones, nubes e inquilinos.

Para más información, consulte Uso de libros de Azure Monitor para visualizar y supervisar los datos y Administración de varios inquilinos en Microsoft Sentinel como un MSSP.

¿Se admite la integración de asociados?

Sí. Tanto los libros de trabajo como las reglas de análisis se pueden personalizar para las integraciones con servicios de socios.

Para más información, consulte Uso de libros de Azure Monitor para visualizar y supervisar los datos y Exposición de detalles de eventos personalizados de alertas.

¿Está disponible en las regiones gubernamentales?

Sí. La solución Confianza cero (TIC 3.0) está en versión preliminar pública y se puede implementar en regiones comerciales o gubernamentales. Para obtener más información, consulte Disponibilidad de características en la nube para clientes comerciales y del Gobierno de EE. UU.

¿Qué permisos se necesitan para usar este contenido?

Los siguientes roles de Microsoft Sentinel determinan qué pueden hacer los usuarios con este contenido:

Para obtener más información, vea Permisos en Microsoft Sentinel.