Biztonságos áttekintés

Az Azure Secure felhőadaptálási keretrendszer módszertana strukturált megközelítést biztosít az Azure-felhőtulajdon biztonságossá tételéhez. Ez az áttekintés biztonsági útmutatást vezet be, amely a felhőbevezetési keretrendszer minden módszertani fázisára vonatkozik. A biztonság kiterjed a stratégiára, a tervezésre, a felkészültségre, a bevezetésre, az irányításra és a műveletekre; a fázisok közötti rések gyengítik az általános testtartást. A biztonságos módszertant a végéig kell alkalmaznia, hogy minden fázishoz kötött döntés megerősítse a védelmet, az észlelést és a rugalmasságot.

A felhőbevezetés módszertanát bemutató ábra. A diagramon minden fázishoz vannak mezők: csapatok és szerepkörök, stratégia, tervezés, készenlét, bevezetés, szabályozás és kezelés.

A biztonsági helyzet modernizálása

A biztonsági helyzet modernizálása a védelmi, észlelési és rugalmassági képességek folyamatos emelése. Ez a modernizáció azért fontos itt, mert a statikus vezérlők gyorsan hatékonyságukat veszítik a fejlődő támadásmódszerekkel szemben. A modernizációs munkát össze kell hangolnia a Microsoft Zero Trust bevezetési keretrendszerével, és minden fázisfeladatot a Zero Trust fejlesztésekkel kell gazdagítania.

Integrálhatja az identitás megerősítését, szegmentálását, az időszerű és a minimális jogosultsági szintű hozzáférést, a fenyegetésészlelés finomhangolását, az adatvédelem és a platform alapkonfigurációjának automatizálását a kezdőzónákba és a műveletekbe. Rangsorolja a modernizációs futamokat a mérhető kockázatcsökkentés alapján (például közzétett jogosultságok, nem biztonságos konfigurációk, nem figyelt eszközök). Automatizálhatja az ellenőrzést szabályzat, kódként szolgáló infrastruktúra, folyamatos megfelelőségi vizsgálat és biztonságos pontszámkövetés használatával a Microsoft Defender for Cloudban.

Incidensek előkészítése és az azokra való reagálás

Az incidensek előkészítése és elhárítása egy elsődleges szabályozási réteg, amely korlátozza a támadók tartózkodási idejét és az üzleti fennakadásokat. Ez a képesség azért fontos, mert még az érett megelőző vezérlők sem tudják kiküszöbölni a behatolási kísérleteket. Az incidensek teljes életciklusának megvalósítása és folyamatos fejlesztése a felkészültség, az észlelés, a triázs, az elszigetelés, a felszámolás, a helyreállítás és az incidens utáni tanulás területén.

Szerepkörök, kommunikációs csatornák, bizonyítékok kezelése és döntési hatóság kodifikálása. A műszer telemetriai betöltési és riasztási megbízhatósági fejlesztései csökkentik a hamis pozitív értékeket, és felgyorsítják az észlelési középidőt (MTTD). Az Azure incidenskezelési útmutatója segítségével finomíthatja a runbookokat, gyakorolhatja a táblázatos szimulációkat, és automatizálhatja az elszigetelési műveleteket (például elkülönítheti a gazdagépeket, visszavonhatja a jogkivonatokat, karanténba helyezheti a tárterületet) vezényelt munkafolyamatokon keresztül.

A CIA Triad alapelveinek elfogadása

A CIA Triad alapelvei (bizalmasság, integritás, rendelkezésre állás) tömör modellt biztosítanak az átfogó információvédelemhez. Ez a modell azért fontos itt, mert az egyetlen elv hiányosságai kaszkádolt gyengeségeket eredményeznek. A vezérlőket, a folyamatokat, a telemetriát és a metrikákat minden fázisban kifejezetten az egyes alapelvekhez kell megfeleltetnie.

  • A bizalmasság korlátozza a bizalmas adatokhoz való hozzáférést; titkosítás, kulcskezelés, identitáskezelés, hozzáférési szabályzatok, hálózati szegmentálás és adatbesorolási vezérlők kényszerítik.
  • Az integritás megőrzi az adatok helyességét és teljességét; a kivonatolás, az aláírás, a nem módosítható tárolási minták, a verziókövetés és a biztonságos frissítési ellátási láncok megbízható állapotot kényszerítenek ki.
  • A rendelkezésre állás biztosítja a szolgáltatásokhoz és adatokhoz való időben való hozzáférést; a redundancia tervezése, a tartalék tartományok elkülönítése, az automatikus skálázás, az állapottesztek, a káosztesztelés, a biztonsági mentés és a vészhelyreállítás vezénylése fenntartja az akadálymentességet.

Alkalmazza a triádot meghajtásra.

  • Adatvédelem: Bizalmassági címkék és titkosítási vezérlők kapcsolása a bizalmassági kockázathoz.
  • Üzletmenet-folytonosság: A mérnökök integritása és rendelkezésre állása biztosítja a műveletek fenntartását.
  • Az érdekelt felek megbízhatósága: Az auditok és a megfelelőségi jelentések minden elvének mérhető betartásának bemutatása.

Minden cikk olyan feladatokat fed le, amelyek a bizalmasságot, az integritást és a rendelkezésre állást kezelik, így ezeket az alapelveket stratégiai, tervezési, összeállítási, szabályozási és üzemeltetési feladatokba ágyazhatja be.

Biztonsági helyzet fenntartása

A biztonsági testtartás fenntartása a kontroll hatékonyságának mérésének, javításának és ellenőrzésének fegyelmezett ciklusa. Ez a fenntartás azért fontos, mert a fenyegetést indító tényezők gyorsan iterálnak, és a statikus védelem elveszíti relevanciáját. Intézményesítenie kell az ismétlődő értékelést, a priorizált szervizelést, az automatizálás vezérlését és a bizonyítékokon alapuló jelentéseket.

A Biztonsági pontszám biztonsági vezérlőinek nyomon követése a Microsoft Defender for Cloudban a hiányosságok számszerűsítéséhez és kockázatalapú metrikákhoz való összekapcsolásához (például magas jogosultságú identitások vagy titkosítatlan bizalmas tárolók expozíciója). Az eltérésészlelés automatizálása szabályzatokkal, konfigurációs alapvonalakkal és telepítési munkafolyamatokkal. Az incidensek visszatekintése és a fenyegetésintelligencia átvitele a hátralék pontosításába, így a testtartás változása igazodik az élő támadó viselkedéséhez.

A felhőalapú biztonsági ellenőrzőlista használata

A felhőalapú biztonsági ellenőrzőlista egy összevont navigációs és nyomon követési támogatás a biztonságos módszertan végrehajtásához. Ez az ellenőrzőlista azért fontos, mert csökkenti a kihagyási kockázatot, felgyorsítja a bevezetést, és támogatja az auditkészséget. Mérvadó feladatregisztrálóként integrálnia kell a csapat munkaszerződéseibe és az előrehaladási felülvizsgálatokba.

  Felhőbeli biztonsági lépés Felhőbiztonsági feladatok
☐ A biztonsági csapatok és szerepkörök ismertetése. ☐ A felhőszolgáltató szerepének megismerése.
☐ Az infrastruktúra- és platformcsapatok szerepköreinek megismerése.
☐ Ismerje meg a biztonsági architektúra, a mérnöki és a testtartás-felügyeleti csapatok szerepkörét.
☐ Ismerje meg a Biztonsági műveletek (SecOps és SOC) csapatok szerepköreit.
☐ Ismerje meg a biztonsági irányítási, kockázati és megfelelőségi (GRC) csapatok szerepkörét.
☐ Tudnivalók a biztonsági oktatásról és a szabályzatról.
☐ A biztonság integrálása a felhőbevezetési stratégiába. ☐ Biztonsági helyzet modernizálási stratégiája.
☐ Incidensre való felkészültség és reagálási stratégia.
☐ Bizalmassági stratégia.
☐ Integritási stratégia.
☐ Rendelkezésre állási stratégia.
☐ A biztonsági helyzet fenntartására vonatkozó stratégia
☐ Tervezze meg a biztonságos felhőbevezetést. ☐ Terv a célzóna bevezetésére.
☐ Biztonsági helyzet modernizálásának tervezése.
☐ Incidensre való felkészültség és reagálás tervezése.
☐ Bizalmassági tervezés.
☐ Integritástervezés
☐ Rendelkezésre állás tervezése
☐ Biztonsági helyzet fenntartásának tervezése
☐ Készítse fel biztonságos felhőtulajdonát. ☐ Készen áll a biztonsági helyzet modernizálására.
☐ Készen áll az incidensek felkészültségére és válaszára.
☐ Készen áll a bizalmasságra.
☐ Készen áll az integritásra.
☐ Készen áll a rendelkezésre állásra
☐ Készen áll a biztonsági helyzet fenntartására
☐ Biztonságosan végezheti el a felhőbevezetést. ☐ A biztonsági helyzet modernizálásának bevezetése.
☐ Incidensre való felkészültség és reagálás elfogadása.
☐ Fogadja el a bizalmasságot.
☐ Integritás elfogadása.
☐ A rendelkezésre állás bevezetése.
☐ Biztonsági helyzet fenntartásának elfogadása
☐ Biztonságosan szabályozhatja felhőtulajdonát. ☐ Biztonsági helyzet modernizálása.
☐ Incidensre való felkészültség és reagálás szabályozása
☐ A bizalmasság szabályozása.
☐ Integritás szabályozása.
☐ Rendelkezésre állás szabályozása.
☐ A biztonsági szabályozás fenntartása
☐ Biztonságosan kezelheti felhőtulajdonát. ☐ Biztonsági helyzet modernizálása.
☐ Incidensre való felkészültség és reagálás kezelése
☐ Bizalmasság kezelése.
☐ Az integritás kezelése.
☐ A rendelkezésre állás kezelése.
☐ A biztonság fenntartásának kezelése

Következő lépés