Fase 3 - Menerapkan kebijakan akses istimewa

Artikel ini adalah bagian dari panduan terapkan solusi arsitektur akses istimewa .

Akses istimewa menghadirkan risiko keamanan penting di sebagian besar organisasi karena memungkinkan kontrol langsung atas sistem identitas, sarana kontrol cloud, dan aset penting bisnis.

Pelajari bagaimana arsitektur akses istimewa yang aman memainkan peran penting dalam skenario bisnis Anda - Lindungi aset bisnis penting - dengan mengurangi risiko ini dan memperkuat kontrol atas sistem sensitif.

Artikel ini menjelaskan Fase 3 implementasi. Ini memberlakukan kebijakan akses istimewa untuk membatasi di mana identitas istimewa dapat digunakan.

Dengan menggunakan sinyal perangkat tepercaya yang ditetapkan di Fase 2, Anda mengonfigurasi Akses Bersyarat sehingga peran istimewa, portal, dan antarmuka manajemen hanya dapat digunakan dari stasiun kerja akses istimewa (PAW) yang disetujui dan berisiko rendah.

Tujuan perlindungan

Fase 3 memberlakukan tujuan perlindungan berikut:

  • Pastikan kredensial istimewa tidak dapat digunakan dari perangkat non-PAW.
  • Portal admin dan antarmuka hanya dapat dijangkau dari perangkat yang sesuai dan berisiko rendah.
  • Akses istimewa memerlukan autentikasi pengguna yang kuat dan kepercayaan perangkat terverifikasi.
  • Batasi akses ke antarmuka administratif (portal, API, PowerShell) ke PAW yang disetujui.
  • Kredensial yang dicuri tidak dapat digunakan kembali pada endpoint standar atau yang tidak dikelola.
  • Jalur akses istimewa bersifat eksplisit, dapat diaudit, dan dapat diberlakukan.

Cakupan perlindungan

Fase 3 melindungi antarmuka akses istimewa dan alur kerja di mana tindakan istimewa terjadi, termasuk:

  • Portal manajemen cloud (portal Azure, pusat admin Microsoft Entra, pusat admin Microsoft 365)
  • Portal manajemen keamanan (portal Microsoft Defender)
  • Penggunaan dan aktivasi peran istimewa (termasuk peran yang dikontrol PIM)
  • Sesi browser administratif
  • Jalur keluar jaringan yang digunakan oleh perangkat istimewa

Fase 3 tidak mengonfigurasi ulang perangkat atau identitas. Ini memberlakukan kebijakan menggunakan output Fase 1 dan 2.

Risiko yang dimitigasi

Risk Mengapa penting Mitigasi Fase 3
Kredensial hak istimewa digunakan ulang pada perangkat non-PAW MFA dan persetujuan tidak mencegah penyerang menggunakan kembali token atau kredensial yang dicuri pada stasiun kerja standar yang disusupi. Akses Bersyarat mengharuskan peran dengan hak istimewa untuk melakukan autentikasi hanya dari PAW yang patuh dan berisiko rendah.
Akses istimewa dari perangkat berisiko tinggi atau yang belum ditambal Perangkat yang rentan memungkinkan penyerang untuk segera menjalankan kontrol administratif. Keputusan akses menilai kepatuhan Intune dan tingkat risiko Microsoft Defender untuk Titik Akhir sebelum memberikan akses istimewa.
Portal administratif yang dapat diakses dari perangkat yang tidak dikelola atau BYOD Sarana kontrol cloud menjadi dapat dijangkau dari perangkat di luar kontrol organisasi. Akses Bersyarat membatasi akses ke portal administratif hanya dari PAW, memblokir akses dari perangkat non-PAW.
Bypass portal yang dilindungi menggunakan antarmuka alternatif Penyerang dapat menghindari kontrol dengan menggunakan PowerShell, API, atau titik akhir admin alternatif. Penerapan berlaku secara konsisten di seluruh antarmuka administratif, bukan hanya portal utama.
Aktivasi peran dengan hak istimewa dari stasiun kerja yang dikompromikan Alur kerja persetujuan dapat dibajak jika aktivasi peran terjadi pada perangkat yang tidak aman. Aktivasi peran PIM dan penggunaan peran diterapkan melalui persyaratan kepercayaan perangkat Akses Bersyarat yang sama.
Kredensial saja memberikan akses istimewa Perlindungan khusus identitas mengasumsikan lingkungan eksekusi yang dapat dipercaya. Fase 3 mengikat identitas, perangkat, dan kondisi antarmuka sehingga kredensial saja tidak mencukup.
Kurangnya visibilitas ke dalam penegakan Tanpa penegakan kebijakan, sulit untuk membuktikan akses istimewa dibatasi. Keputusan Akses Bersyarat dan telemetri Defender memberikan bukti penegakan yang dapat diaudit dan dipantau.
Eskalasi cepat setelah stasiun kerja disusupi Penyerang dengan cepat beralih dari perangkat yang telah disusupi untuk mengambil alih kendali atas seluruh perusahaan. Fase 3 memastikan kredensial yang dicuri tidak dapat digunakan di luar PAW, sehingga memutus jalur eskalasi yang umum.

Hasil fase

Setelah menyelesaikan Fase 3:

  • Peran istimewa dan portal admin hanya dapat diakses dari PAW yang sesuai dan berisiko rendah.
  • Akses Bersyarkat memblokir akses istimewa dari perangkat non-PAW.
  • Kepatuhan perangkat dan sinyal risiko Microsoft Defender untuk Titik Akhir merupakan masukan yang diperlukan dalam keputusan akses.
  • Akses istimewa diberlakukan di seluruh lapisan identitas, perangkat, dan antarmuka.
  • Upaya akses dicatat, diamati, dan dapat diaudit.

Prasyarat

Sebelum mengonfigurasi prosedur dalam artikel ini:

  • Selesaikan instruksi Fase 1 untuk mengamankan sarana kontrol identitas.
  • Selesaikan Fase 2 untuk menyebarkan dan memperkuat PAW.
  • Pastikan kepatuhan perangkat dan integrasi Microsoft Defender for Endpoint aktif.

Langkah 1 — Memerlukan MFA dan kepercayaan perangkat untuk akses istimewa

Pastikan akses istimewa memerlukan autentikasi pengguna yang kuat dan perangkat tepercaya.

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Protection>Akses Bersyarat>Policies.
  2. Pilih Buat kebijakan baru.
  3. Di Penugasan>Pengguna mengonfigurasi pengaturan ini:
    • Sertakan peran direktori istimewa seperti Administrator Global, Administrator Keamanan.
    • Mengecualikan kelompok kaca pemecah darurat.
  4. Di Assignments>Aplikasi cloud mencakup aplikasi manajemen cloud seperti Azure portal, pusat admin Microsoft Entra, pusat admin Microsoft 365, dan portal Defender.
  5. Di Kontrol akses, berikan akses dengan pengaturan ini:
    • Memerlukan otentikasi multifaktor
    • Memerlukan perangkat untuk dinyatakan sesuai standar
    • Memerlukan risiko perangkat Microsoft Defender untuk Titik Akhir = Rendah
  6. Aktifkan kebijakan.

Langkah 2 - Batasi portal administrasi hanya ke PAW

Pastikan bahwa portal administratif hanya dapat dijangkau dari PAW yang sesuai.

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Protection>Akses Bersyarat>Policies.
  2. Pilih Buat kebijakan baru untuk membuat kebijakan tambahan.
  3. Di Penugasan>Pengguna mengonfigurasi pengaturan ini:
    • Sertakan peran direktori istimewa seperti Administrator Global, Administrator Keamanan.
    • Mengecualikan kelompok kaca pemecah darurat.
  4. Di Penugasan>Aplikasi cloud sertakan aplikasi administratif yang digunakan untuk akses hak istimewa di lingkungan Anda.
  5. Di Kontrol akses, berikan akses dengan pengaturan ini:
    • Memerlukan perangkat untuk dinyatakan sesuai standar
    • Memerlukan risiko perangkat Microsoft Defender untuk Titik Akhir = Rendah
  6. Aktifkan kebijakan.

Langkah 3 - Memblokir akses istimewa dari perangkat non-PAW

Pastikan bahwa akses istimewa ke portal administratif diblokir dari perangkat non-PAW, bahkan jika perangkat tersebut memenuhi persyaratan kepatuhan umum.

  1. Di Pusat Admin Microsoft Entra, navigasikan ke Protection>Akses Bersyarat>Policies.
  2. Pilih Buat kebijakan baru untuk membuat kebijakan ketiga.
  3. Di Penugasan>Pengguna mengonfigurasi pengaturan ini:
    • Sertakan peran direktori istimewa seperti Administrator Global, Administrator Keamanan.
    • Kecualikan akun akses darurat yang ditetapkan.
  4. Di aplikasi Assignments>Cloud menyertakan portal administratif yang sama.
  5. Di bawah Kondisi, pilih Filter untuk perangkat.
  6. Konfigurasikan filter perangkat untuk menargetkan perangkat non-PAW:
    • Pilih Sertakan perangkat yang difilter:
    • Konfigurasikan filter perangkat yang mengidentifikasi perangkat non-PAW berdasarkan atribut atau aturan yang digunakan organisasi Anda untuk membedakan PAW. Pastikan ini cocok dengan metode identifikasi yang ditetapkan di Fase 2.
  7. Pilih Selesai untuk menerapkan kondisi filter perangkat.
  8. Di bawah Kontrol akses, pilih Blokir akses.
  9. Pilih Buat untuk mengaktifkan kebijakan.

Langkah 4 - Membatasi akses jaringan PAW

Batasi akses jaringan PAW hanya ke titik akhir administratif dan manajemen yang diperlukan. Konfigurasi ini bergantung pada aturan firewall yang eksplisit untuk mengizinkan endpoint yang diperlukan, bukan izin berbasis protokol yang bersifat luas.

  1. Di pusat admin Microsoft Intune, navigasikan ke keamanan Endpoint>Firewall.

  2. Pilih Buat kebijakan.

  3. Konfigurasikan kebijakan: - Platform: Windows 10 dan yang lebih baru. 1. Konfigurasikan pengaturan profil firewall:

    • Koneksi masuk: Blokir
    • Koneksi keluar: Izinkan (default, dikontrol oleh aturan di bawah)
  4. Di bawah Pengaturan, konfigurasikan aturan Firewall . Gunakan aturan firewall untuk menentukan lalu lintas yang diperlukan untuk administrasi istimewa.

  5. Buat aturan izin keluar untuk layanan yang diperlukan, seperti:

    • DNS
    • DHCP
    • NTP
    • Titik akhir manajemen cloud Microsoft yang diperlukan seperti Intune dan Microsoft Entra ID.
    • Titik akhir administratif yang diperlukan.

    Setiap aturan harus:

    • Tentukan Arah: Keluar.
    • Tentukan Tindakan: Izinkan
    • Tentukan titik akhir tujuan (rentang IP, FQDN, atau tag layanan jika didukung)
  6. Pastikan tidak dikonfigurasi aturan izin yang terlalu luas, seperti HTTP/HTTPS tanpa batasan.

  7. Tetapkan kebijakan untuk Mengamankan Perangkat Stasiun Kerja (PAW).

  8. Pilih Buat untuk menyebarkan kebijakan.

Ini menyelesaikan lapisan penegakan akses istimewa. Artikel berikutnya dapat dibangun berdasarkan ini untuk mencakup pengukuran, pemantauan, dan kriteria keberhasilan.

Langkah berikutnya

Dengan lapisan penegakan akses istimewa di tempat, langkah terakhir adalah mengonfigurasi pemantauan.