Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini adalah bagian dari panduan terapkan solusi arsitektur akses istimewa .
Akses istimewa menghadirkan risiko keamanan penting di sebagian besar organisasi karena memungkinkan kontrol langsung atas sistem identitas, sarana kontrol cloud, dan aset penting bisnis.
Pelajari bagaimana arsitektur akses istimewa yang aman memainkan peran penting dalam skenario bisnis Anda - Lindungi aset bisnis penting - dengan mengurangi risiko ini dan memperkuat kontrol atas sistem sensitif.
Artikel ini menjelaskan Fase 2 solusi. Ini menyebarkan dan memperkuat Stasiun Kerja Akses Istimewa (PAW) sehingga aktivitas istimewa hanya berasal dari perangkat tepercaya. Ini dibangun berdasarkan Fase 1 dan menghasilkan sinyal kepercayaan perangkat (kepatuhan Intune dan risiko Microsoft Defender untuk Titik Akhir) yang digunakan untuk penerapan pada Fase 3.
Tujuan perlindungan
Fase 2 memastikan bahwa akses istimewa:
- Hanya berasal dari perangkat tepercaya yang telah diperkuat keamanannya.
- Terisolasi dari aktivitas produktivitas berisiko tinggi.
- Menghasilkan sinyal perangkat yang bersih dan andal untuk penegakan nanti.
- Mengurangi pencurian kredensial, pemutaran ulang token, dan risiko pembajakan sesi.
- Membatasi radius ledakan jika perangkat disusupi.
Cakupan perlindungan
Akses istimewa hanya dapat dipercaya seperti perangkat asalnya. Perlindungan identitas—seperti MFA, persetujuan, dan aktivasi peran—tidak dapat mengkompensasi stasiun kerja yang disusupi. Jika penyerang mengontrol perangkat yang digunakan untuk akses istimewa, penyerang dapat:
- Mencuri token autentikasi setelah MFA selesai.
- Menyuntikkan proses berbahaya ke dalam sesi administratif.
- Putar ulang kredensial atau token dari memori.
- Melewati alur kerja persetujuan dengan beroperasi sebagai pengguna yang sah.
Untuk peran istimewa, satu stasiun kerja yang disusupi dapat memungkinkan eskalasi cepat ke kontrol seluruh penyewa atau seluruh perusahaan. Akibatnya, keamanan perangkat mendefinisikan batas atas kepercayaan untuk akses istimewa. Oleh karena itu, kebijakan akses istimewa mengasumsikan bahwa sesi administratif berasal dari perangkat yang memenuhi bilah keamanan tertinggi. Perangkat ini membentuk batas kepercayaan untuk operasi istimewa.
Stasiun kerja akses istimewa (PAW)
PAW adalah stasiun kerja Windows terkelola yang diperkeras yang dirancang khusus untuk tugas istimewa. PAW menentukan batas kepercayaan perangkat untuk akses istimewa, dan diisolasi dari vektor serangan umum.
- Terisolasi dari email, penelusuran web umum, dan beban kerja produktivitas.
- Terdaftar dan dikelola melalui Microsoft Intune.
- Gunakan Microsoft Entra ID untuk integrasi identitas.
- Dipantau oleh Microsoft Defender untuk Titik Akhir.
- Berikan akar kepercayaan berbasis perangkat keras yang kuat.
Berikut penjelasan tentang bagaimana PAWs ditempatkan dalam perspektif tingkat/profil keamanan.
| Tingkat keamanan | Profil perangkat |
|---|---|
| Pengguna perusahaan | Perangkat terkelola standar |
| Operator spesialis | Perangkat terkelola yang diperkeras |
| Berhak istimewa (administrator bidang kontrol) | PAW |
Risiko yang dimitigasi
| Risk | Mengapa penting | Mitigasi Fase 1 |
|---|---|---|
| Penyerang mencuri token autentikasi setelah MFA | MFA melindungi autentikasi, bukan lingkungan eksekusi. Jika stasiun kerja disusupi, penyerang dapat mencuri token pasca-autentikasi dan menggunakannya kembali untuk meniru pengguna istimewa. | PAW mengisolasi aktivitas hak istimewa pada perangkat yang diperkuat keamanannya dengan permukaan serangan yang lebih kecil, perlindungan kredensial (Credential Guard), dan pemantauan berkelanjutan, sehingga mencegah pencurian token dari perangkat kerja yang telah disusupi. |
| Injeksi proses berbahaya ke dalam sesi administratif | Penyerang dapat menyuntikkan kode ke dalam alat admin atau sesi browser pada perangkat yang disusupi, mendapatkan kontrol operasi istimewa bahkan ketika identitas dilindungi. | Kontrol aplikasi, penghapusan hak admin lokal, dan eksekusi aplikasi terbatas pada PAW mencegah eksekusi kode yang tidak sah selama sesi administratif. |
| Pemutaran ulang kredensial dari memori | Penyerang dapat mengekstrak kredensial atau token dari memori pada stasiun kerja yang disusupi dan memutar ulang untuk meningkatkan hak istimewa atau bergerak secara lateral. | PAW memberlakukan isolasi kredensial menggunakan keamanan berbasis virtualisasi dan konfigurasi OS yang diperkuat, mengurangi paparan kredensial dalam memori dan membatasi peluang pemutaran ulang. |
| Melewati alur kerja persetujuan dari perangkat yang disusupi | Bahkan dengan aktivasi peran berbasis persetujuan, penyerang yang mengontrol stasiun kerja dapat membajak sesi yang disetujui dan dengan cepat meningkatkan hak istimewa. | Kepercayaan perangkat menjadi prasyarat untuk pekerjaan istimewa. PAW memastikan persetujuan dan tindakan administratif hanya terjadi dari perangkat yang dirancang untuk menolak kompromi. |
| Eskalasi cepat dari stasiun kerja yang disusupi | Satu stasiun kerja admin yang disusupi dapat memungkinkan penyerang untuk melakukan pivot dengan cepat ke sistem identitas, sarana kontrol, dan administrasi di seluruh perusahaan. | Keamanan perangkat menetapkan batas atas pada kepercayaan. PAW memberikan tingkat keamanan tertinggi, sehingga mengurangi kemungkinan endpoint yang disusupi dapat digunakan untuk melakukan eskalasi ke peran dengan hak istimewa. |
Hasil fase
Setelah menyelesaikan Fase 2:
- Satu atau beberapa perangkat PAW khusus disiapkan.
- Pekerjaan administratif istimewa hanya berasal dari PAW.
- PAW diisolasi dari penggunaan produktivitas.
- Perangkat dikelola, dipantau, dan dipulihkan secara terpusat.
- Asumsi kepercayaan perangkat bersifat eksplisit dan dapat diberlakukan.
- Fase-fase berikutnya dapat menerapkan Akses Bersyarat dan pemantauan dengan aman.
Prasyarat
Sebelum mengonfigurasi prosedur dalam artikel ini:
- Pastikan instruksi Fase 1 selesai.
- Pelajari tentang keamanan perangkat dalam cerita akses istimewa.
- Layanan berikut harus tersedia:
- Microsoft Entra ID sebagai Penyedia Identitas.
- Microsoft Intune untuk manajemen perangkat.
- Microsoft Defender untuk Titik Akhir untuk perlindungan ancaman.
- Anda memerlukan setidaknya satu perangkat Windows yang didukung per administrator, dengan perangkat keras Windows modern yang mendukung:
- TPM 2.0
- Boot Aman UEFI
- BitLocker
- Keamanan berbasis virtualisasi (VBS/HVCI)
- Firmware dan driver dilayankan melalui Windows Update.
Perangkat yang tidak memenuhi standar ini tidak boleh digunakan untuk akses dengan hak istimewa.
Langkah 1: Tentukan provisi/siklus hidup PAW
Tentukan perangkat mana yang merupakan PAW, bagaimana perangkat dibuat, didaftarkan, dikelola, dan dicegah digunakan sebelum siap.
Membuat grup perangkat PAW
Grup ini akan berisi perangkat PAW, dan digunakan untuk:
- Penentuan sasaran pendaftaran
- Profil penguatan keamanan
- Evaluasi kepatuhan
- Penerapan Akses Bersyarat pada fase selanjutnya.
Buat sebagai berikut:
Di Pusat Admin Microsoft Entra, navigasikan ke Microsoft Entra ID>Groups>Kelompok baru.
Konfigurasikan pengaturan grup, lalu pilih Buat.
- Tipe grup: Keamanan
- Nama grup: Perangkat Stasiun Kerja Aman
- Jenis keanggotaan: Perangkat Dinamis
Pilih Tambahkan kueri dinamis dan tambahkan aturan dengan sintaks ini: device.devicePhysicalIds -any _ -contains "[OrderID]: PAW"
Pilih Simpan>Buat.
Perangkat yang terdaftar dengan tag grup PAW Autopilot diidentifikasi oleh aturan perangkat dinamis PAW dan diperlakukan sebagai stasiun kerja akses istimewa.
Atur siapa yang dapat membuat PAW
Pastikan PAW terdaftar dengan sengaja dan aman.
- Batasi siapa yang dapat menggabungkan perangkat untuk Microsoft Entra ID.
- Mewajibkan MFA untuk mendaftarkan perangkat.
- Hapus hak administrator lokal otomatis saat bergabung.
- Di Pusat Admin Entra, navigasikan kepengaturan Perangkat Perangkat>.
- Di Pengguna dapat menghubungkan perangkat ke Microsoft Entra ID>Dipilih, pilih Pengguna Stasiun Kerja Aman.
- Di Perlu Autentikasi Multifaktor untuk menggabungkan perangkat, pilih Ya.
- Di Administrator lokal tambahan pada perangkat yang tergabung ke Microsoft Entra, pilih None.
- Simpan pengaturan.
Dengan penerapan ini, hanya pengguna PAW yang dapat mendaftarkan PAW, MFA diwajibkan, dan tidak ada pengguna PAW yang secara default menjadi administrator lokal.
Kelola PAWs sejak pertama kali dinyalakan
PAW harus dikelola sejak pertama kali dinyalakan. Perangkat yang tidak dikelola tidak dapat dipercaya untuk akses istimewa.
- Konfigurasikan Microsoft Entra ID untuk mendaftarkan perangkat secara otomatis ke Intune.
- Pastikan semua PAW dikelola oleh MDM segera setelah proses join.
- Batasi pendaftaran perangkat ke platform yang disetujui.
- Buka Microsoft Entra ID>Mobility (MDM dan MAM)>Microsoft Intune.
- Atur cakupan pengguna MDM ke Semua dan simpan.
- Mengonfigurasi pembatasan Pendaftaran:
- Izinkan pendaftaran perangkat Windows.
- Memblokir atau membatasi perangkat yang dimiliki secara pribadi.
PAW selalu dikelola, tidak pernah tidak dikelola.
Sediakan PAW secara konsisten
Gunakan Windows Autopilot untuk menerapkan penyediaan PAW yang konsisten dan dapat diulang, sehingga memastikan PAW mulai dari kondisi baik yang telah diketahui.
Buat profil penyebaran Autopilot khusus, dan tetapkan ke grup perangkat PAW.
- Di Pusat Admin Microsoft Intune, buka Devices>Windows>Windows pendaftaran>Profil penyebaran.
- Pilih Buat profil dan buat profil dengan pengaturan berikut:
- Nama: Profil penyebaran stasiun kerja yang aman
- Mengonversi semua perangkat yang ditargetkan ke Autopilot: Ya
- Mode penyebaran: Penyebaran mandiri
- Jenis akun pengguna: Standar
- Pilih Buat.
Mencegah PAW digunakan sebelum pengerasan
Cegah PAW digunakan sebelum sepenuhnya diperkeras. Ini mencegah paparan dini selama penyiapan.
- Mengonfigurasi Halaman Status Pendaftaran (ESP)
- Memblokir penggunaan perangkat hingga semua profil dan aplikasi yang diperlukan diinstal
- Tetapkan ESP untuk perangkat PAW
Di Pusat Admin Microsoft Intune, buka Devices>Windows>Windows pendaftaran>Status pendaftaran.
Pilih Buat profil dan buat profil dengan pengaturan berikut:
- Tampilkan progres penginstalan aplikasi dan profil: Ya
- Blokir penggunaan perangkat hingga semua aplikasi dan profil diinstal: Ya
Tetapkan ke Perangkat Stasiun Kerja Aman dan pilih Buat.
Operasi siklus hidup berkelanjutan
Untuk memulihkan dan membangun kembali PAW:
- Reset / provisikan ulang PAW melalui Autopilot jika terkompromi.
- Perlakukan PAW sebagai dapat diganti, tidak diperbaiki secara manual.
Untuk identitas dan melacak PAW, gunakan:
- Keanggotaan grup perangkat
- Pendaftaran Autopilot
Dengan adanya proses-proses ini, PAW dapat diidentifikasi dengan jelas sebagai perangkat yang dikelola secara terpusat, yang dapat diinventarisasi, ditinjau, serta dihapus datanya secara aman dan dikonfigurasi ulang melalui Autopilot jika dikompromikan.
Langkah 2: Perketat keamanan PAWs
Perkuat keamanan Privileged Access Workstations (PAWs) agar memberikan sinyal perangkat yang bersih dan berisiko rendah. Kontrol pengerasan termasuk mengurangi permukaan serangan, memberlakukan patching, dan menghasilkan sinyal risiko/kepatuhan Defender.
Kontrol Akses Bersyarat dan kontrol pemantauan bergantung pada postur ini untuk menegakkan keputusan akses istimewa.
Kontrol ini mengasumsikan PAW memenuhi prasyarat keamanan perangkat keras yang diperlukan yang ditentukan sebelumnya.
Konfigurasikan dering Windows Update
PAW harus diperbarui dengan patch secara cepat dan dapat diprediksi. Penundaan atau penundaan yang dikontrol pengguna merusak kepercayaan perangkat.
Di Pusat Admin Microsoft Intune, buka Devices>Windows>Pembaruan perangkat lunak>cincin Windows Update.
Pilih Buat profil.
Konfigurasikan pengaturan berikut:
- Nama: PAW – Windows Update Ring
- Penundaan pembaruan kualitas (hari): 3
- Penangguhan pembaruan fitur (hari): 3
- Perilaku pembaruan otomatis: Penginstalan dan reboot otomatis tanpa kontrol pengguna akhir
- Blokir pengguna agar tidak dapat menjeda pembaruan: Blokir
- Atur tenggat waktu untuk restart yang tertunda: 3 hari
Di Penugasan, tetapkan untuk mengamankan perangkat stasiun kerja.
Buat profil.
Setelah Anda menyelesaikan prosedur ini, PAW tetap ditambal dengan waktu paparan seminimal mungkin dan tanpa dapat dilewati oleh pengguna.
Aktifkan Defender for Endpoint
Akses bersyarat dan kepatuhan bergantung pada sinyal risiko Defender. Tanpa Defender for Endpoint, kepercayaan perangkat tidak lengkap.
- Di Pusat Admin Microsoft Intune, buka menu Keamanan endpoint>Microsoft Defender untuk Titik Akhir.
- Atur Connect Microsoft Defender untuk Titik Akhir ke Intune ke On.
- Pilih Simpan.
- Refresh di Intune untuk mengonfirmasi koneksi.
Buat profil onboarding
Di Pusat Admin Microsoft Intune, buka Keamanan titik akhir>Deteksi dan respons titik akhir.
Pilih Buat profil dan konfigurasikan pengaturan berikut:
- Platform: Windows 10 dan yang lebih baru
- Jenis profil: Deteksi dan respons titik akhir
- Nama: PAW - Defender for Endpoint
Di Pengaturan konfigurasi aktifkan Berbagi sampel untuk semua file.
Tetapkan ke grup Perangkat Stasiun Kerja Aman .
Buat profil.
Setelah Anda mengonfigurasi prosedur, PAW mengirimkan telemetri risiko perangkat, malware, dan EDR yang digunakan oleh Akses Bersyarat dan SecOps.
Menerapkan pembatasan firewall dan jaringan
Sebagian besar jalur terkompromi PAW mengarah ke luar. Membatasi jalan keluar sangat penting.
- Di Pusat Admin Microsoft Intune, buka Keamanan endpoint>Firewall.
- Buat profil Perlindungan titik akhir .
- Konfigurasikan aturan firewall keluar untuk hanya mengizinkan layanan yang diperlukan seperti DNS, DHCP, NTP, dan titik akhir administratif dan manajemen yang disetujui. Blokir lalu lintas keluar yang tidak perlu secara default.
- Tetapkan keMengamankan Perangkat Stasiun Kerja.
Setelah Anda mengonfigurasi prosedur, PAW hanya dapat menjangkau titik akhir administratif yang diperlukan untuk tugas manajemen.
Langkah berikutnya
Dengan PAW yang dikonfigurasi dan diperkeras, langkah selanjutnya adalah memberlakukan akses istimewa menggunakan Akses Bersyarat dan kebijakan.