Memantau arsitektur keamanan Zero Trust (TIC 3.0) dengan Microsoft Sentinel

Zero Trust adalah strategi keamanan untuk merancang dan menerapkan serangkaian prinsip keamanan berikut:

Verifikasi secara eksplisit Gunakan akses hak istimewa paling sedikit Asumsikan pelanggaran
Selalu autentikasi dan otorisasi berdasarkan semua titik data yang tersedia. Batasi akses pengguna dengan Just-In-Time dan Just-Enough-Access (JIT/JEA), kebijakan adaptif berbasis risiko, dan perlindungan data. Minimalkan dampak radius ledakan dan segmentasikan akses. Verifikasi enkripsi menyeluruh dan gunakan analitik untuk mendapatkan visibilitas, mendorong deteksi ancaman, dan meningkatkan pertahanan.

Artikel ini menjelaskan cara menggunakan solusi Microsoft Sentinel Zero Trust (TIC 3.0), yang membantu tim tata kelola dan kepatuhan memantau dan menanggapi persyaratan Zero Trust sesuai dengan inisiatif TRUSTED INTERNET CONNECTIONS (TIC) 3.0.

Solusi Microsoft Sentinel adalah sekumpulan konten terpaket yang telah diprakonfigurasi untuk kumpulan data tertentu. Solusi Zero Trust (TIC 3.0) mencakup buku kerja, aturan analitik, dan buku panduan, yang memberikan visualisasi otomatis atas prinsip-prinsip Zero Trust yang dipetakan ke kerangka kerja Trust Internet Connections, sehingga membantu organisasi memantau konfigurasi seiring waktu.

Note

Dapatkan tampilan komprehensif tentang status Zero Trust organisasi Anda dengan inisiatif Zero Trust di Microsoft Exposure Management. Untuk informasi selengkapnya, lihat Memodernisasi postur keamanan Anda dengan cepat untuk Zero Trust | Microsoft Learn.

Solusi Zero Trust dan kerangka kerja TIC 3.0

Zero Trust dan TIC 3.0 tidak sama, tetapi mereka berbagi banyak tema umum dan bersama-sama memberikan cerita umum. Solusi Microsoft Sentinel untuk Zero Trust (TIC 3.0) menawarkan lintasan silang terperinci antara Microsoft Sentinel dan model Zero Trust dengan kerangka kerja TIC 3.0. Zebra cross ini membantu pengguna memahami lebih baik tumpang tindih antara model Zero Trust dan kerangka kerja TIC 3.0.

Meskipun solusi Microsoft Sentinel untuk Zero Trust (TIC 3.0) memberikan panduan praktik terbaik, Microsoft tidak menjamin atau menyiratkan kepatuhan. Semua persyaratan, validasi, dan kontrol Koneksi Internet Tepercaya (TIC) diatur oleh Badan Keamanan Cyber & Infrastruktur.

Solusi Zero Trust (TIC 3.0) memberikan visibilitas dan kesadaran situasional untuk persyaratan kontrol yang dikirimkan dengan teknologi Microsoft di lingkungan yang sebagian besar berbasis cloud. Pengalaman pelanggan akan berbeda-beda tergantung pengguna, dan beberapa panel mungkin memerlukan konfigurasi tambahan serta modifikasi kueri untuk operasi.

Rekomendasi tidak berarti bahwa kontrol yang bersangkutan telah tercakup, karena rekomendasi tersebut sering kali hanya merupakan salah satu dari beberapa pendekatan untuk memenuhi persyaratan, yang berbeda bagi setiap pelanggan. Rekomendasi harus dianggap sebagai titik awal untuk merencanakan cakupan penuh atau sebagian dari persyaratan kontrol masing-masing.

Solusi Microsoft Sentinel untuk Zero Trust (TIC 3.0) berguna untuk salah satu pengguna berikut dan kasus penggunaan:

  • Para profesional tata kelola keamanan, risiko, dan kepatuhan, untuk penilaian dan pelaporan status kepatuhan
  • Insinyur dan arsitek, yang perlu merancang beban kerja yang selaras Zero Trust dan TIC 3.0
  • Analis keamanan, untuk pemberitahuan dan pembuatan otomatisasi
  • Penyedia layanan keamanan terkelola (MSP) untuk layanan konsultasi
  • Manajer keamanan, yang perlu meninjau persyaratan, menganalisis pelaporan, mengevaluasi kemampuan

Prasyarat

Sebelum menginstal solusi Zero Trust (TIC 3.0), pastikan Anda memiliki prasyarat berikut:

  • Onboard layanan Microsoft: Pastikan Anda mengaktifkan Microsoft Sentinel dan Microsoft Defender untuk Cloud di langganan Azure Anda.

  • persyaratan Microsoft Defender untuk Cloud: Dalam Microsoft Defender untuk Cloud:

    • Tambahkan standar peraturan yang diperlukan ke dasbor Anda. Pastikan untuk menambahkan tolok ukur keamanan Microsoft Cloud dan Penilaian NIST SP 800-53 R5 ke dasbor Microsoft Defender untuk Cloud Anda. Untuk informasi selengkapnya, lihat menambahkan standar peraturan ke dasbor Anda di dokumentasi Microsoft Defender untuk Cloud.

    • Terus ekspor data Microsoft Defender untuk Cloud ke ruang kerja Log Analytics Anda. Untuk informasi selengkapnya, lihat Terus mengekspor data Microsoft Defender untuk Cloud.

  • Izin pengguna yang diperlukan: Untuk menginstal solusi Zero Trust (TIC 3.0), Anda harus memiliki akses ke ruang kerja Microsoft Sentinel dengan izin Security Reader.

Solusi Zero Trust (TIC 3.0) juga ditingkatkan oleh integrasi dengan Layanan Microsoft lainnya, seperti:

Menginstal solusi Zero Trust (TIC 3.0)

Untuk menerapkan solusi Zero Trust (TIC 3.0) dari portal Azure:

  1. Di Microsoft Sentinel, pilih Hub konten dan temukan solusi Zero Trust (TIC 3.0).

  2. Di kanan bawah, pilih Lihat detail, lalu pilih Buat. Pilih langganan, grup sumber daya, dan ruang kerja tempat Anda ingin memasang solusi, lalu tinjau konten keamanan terkait yang akan disebarkan.

    Setelah selesai, pilih Tinjau + Buat untuk memasang solusi.

Untuk informasi lebih lanjut tentang menerapkan solusi Microsoft Sentinel, lihat Sebarkan konten dan solusi siap pakai.

Contoh skenario penggunaan

Skenario ini menunjukkan bagaimana analis operasi keamanan dapat menggunakan sumber daya yang digunakan bersama solusi Zero Trust (TIC 3.0) untuk memvisualisasikan data Zero Trust, mengonfigurasi peringatan terkait Zero Trust, dan merespons dengan SOAR.

Setelah Anda menginstal solusi Zero Trust (TIC 3.0), gunakan workbook, aturan analitik, dan playbook yang telah dipasang di ruang kerja Microsoft Sentinel Anda untuk mengelola Zero Trust di jaringan Anda.

Memvisualisasikan data Zero Trust

Gunakan workbook Zero Trust (TIC 3.0) untuk melihat data Zero Trust dan menjelajahi kueri:

  1. Buka Buku Kerja> Microsoft Sentinel Zero Trust (TIC 3.0), lalu pilih Lihat buku kerja yang disimpan.

    Di halaman buku kerja Zero Trust (TIC 3.0), pilih kapabilitas TIC 3.0 yang ingin Anda tampilkan. Untuk prosedur ini, pilih Deteksi Intrusi.

    Tip

    Gunakan tombol Panduan di bagian atas halaman untuk menampilkan atau menyembunyikan rekomendasi dan panel panduan. Pastikan bahwa detail yang benar dipilih di opsi Langganan, Ruang Kerja, dan TimeRange sehingga Anda bisa menampilkan data tertentu yang ingin Anda temukan.

  2. Pilih kartu kontrol yang ingin Anda tampilkan. Untuk prosedur ini, pilih Adaptive Access Control, lalu lanjutkan pengguliran untuk melihat kartu yang ditampilkan.

    Cuplikan layar kartu Access Control Adaptif.

    Tip

    Gunakan tombol Panduan di kiri atas untuk menampilkan atau menyembunyikan rekomendasi dan panel panduan. Misalnya, ini mungkin berguna saat Anda pertama kali mengakses buku kerja, tetapi tidak diperlukan setelah Anda memahami konsep yang relevan.

  3. Jelajahi kueri. Misalnya, di kanan atas kartu Access Control Adaptif, pilih menu Opsi tiga titik, lalu pilih Buka kueri eksekusi terakhir dalam tampilan Log.

    Kueri akan terbuka di halaman Log Microsoft Sentinel:

    Cuplikan layar kueri yang dipilih di halaman log Microsoft Sentinel.

Di Microsoft Sentinel, navigasikan ke area Analitik. Lihat aturan analitik siap pakai yang diterapkan bersama solusi Zero Trust (TIC 3.0) dengan mencari TIC3.0.

Secara default, solusi Zero Trust (TIC 3.0) menginstal serangkaian aturan analitik yang dikonfigurasi untuk memantau postur Zero Trust (TIC3.0) menurut keluarga kontrol, dan Anda dapat menyesuaikan ambang batas untuk memperingatkan tim kepatuhan terhadap perubahan postur.

Misalnya, jika postur ketahanan beban kerja Anda berada di bawah persentase tertentu dalam seminggu, Microsoft Sentinel akan menghasilkan pemberitahuan untuk merinci status kebijakan masing-masing (lulus/gagal), aset yang diidentifikasi, waktu penilaian terakhir, dan menyediakan tautan mendalam ke Microsoft Defender untuk Cloud untuk tindakan remediasi.

Perbarui aturan sesuai kebutuhan atau konfigurasikan yang baru:

Cuplikan layar panduan aturan Analitik.

Untuk informasi selengkapnya, lihat Membuat aturan analitik kustom untuk mendeteksi ancaman.

Tanggapi dengan SOAR

Di Microsoft Sentinel, buka tab Automation>Playbook aktif, lalu temukan playbook Notify-GovernanceComplianceTeam.

Gunakan playbook ini untuk memantau pemberitahuan CMMC secara otomatis, dan memberi tahu tim kepatuhan tata kelola dengan detail yang relevan melalui email dan pesan Microsoft Teams. Ubah buku panduan sesuai kebutuhan:

Cuplikan layar perancang aplikasi logika yang menampilkan buku pedoman contoh.

Untuk informasi selengkapnya, lihat Menggunakan pemicu dan tindakan di playbook Microsoft Sentinel.

Tanya jawab umum

Pertanyaan berikut membahas skenario umum dan persyaratan untuk solusi Zero Trust (TIC 3.0).

Apakah tampilan dan laporan kustom didukung?

Yes. Anda bisa mengkustomisasi buku kerja Zero Trust (TIC 3.0) Anda untuk menampilkan data berdasarkan parameter langganan, ruang kerja, waktu, keluarga kontrol, atau tingkat kematangan, dan Anda bisa mengekspor dan mencetak buku kerja Anda.

Untuk informasi selengkapnya, lihat Menggunakan buku kerja Azure Monitor untuk memvisualisasikan dan memantau data Anda.

Apakah diperlukan produk tambahan?

Baik Microsoft Sentinel maupun Microsoft Defender untuk Cloud merupakan prasyarat wajib untuk solusi ini. Untuk detailnya, lihat bagian Prasyarat .

Selain layanan ini, setiap kartu kontrol didasarkan pada data dari beberapa layanan, tergantung pada jenis data dan visualisasi yang ditampilkan dalam kartu. Lebih dari 25 layanan Microsoft memberikan pengayaan untuk solusi Zero Trust (TIC 3.0).

Apa yang harus saya lakukan dengan panel tanpa data?

Panel tanpa data menyediakan titik awal untuk mengatasi persyaratan kontrol Zero Trust dan TIC 3.0, termasuk rekomendasi untuk mengatasi kontrol masing-masing.

Apakah beberapa langganan, cloud, dan tenant didukung?

Yes. Anda bisa menggunakan parameter buku kerja, Azure Lighthouse, dan Azure Arc untuk memanfaatkan solusi Zero Trust (TIC 3.0) di semua langganan, cloud, dan penyewa Anda.

Untuk informasi selengkapnya, lihat Menggunakan buku kerja Azure Monitor untuk memvisualisasikan dan memantau data Anda dan Mengelola beberapa penyewa di Microsoft Sentinel sebagai MSSP.

Apakah integrasi mitra didukung?

Yes. Aturan buku kerja dan analitik dapat disesuaikan untuk integrasi dengan layanan mitra.

Untuk informasi selengkapnya, lihat Menggunakan buku kerja Azure Monitor untuk memvisualisasikan dan memantau data Anda dan Menampilkan detail peristiwa kustom dalam pemberitahuan.

Apakah ini tersedia di wilayah pemerintah?

Yes. Solusi Zero Trust (TIC 3.0) ada di Pratinjau Umum dan dapat disebarkan ke wilayah Komersial/Pemerintah. Untuk informasi selengkapnya, lihat Ketersediaan fitur cloud untuk pelanggan komersial dan Pemerintah AS.

Izin mana yang diperlukan untuk menggunakan isi ini?

Peran Microsoft Sentinel berikut menentukan apa yang dapat dilakukan pengguna dengan konten ini:

Untuk informasi selengkapnya, lihat Izin di Microsoft Azure Sentinel.