Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini adalah bagian dari panduan terapkan solusi arsitektur akses istimewa .
Akses istimewa menghadirkan risiko keamanan penting di sebagian besar organisasi karena memungkinkan kontrol langsung atas sistem identitas, sarana kontrol cloud, dan aset penting bisnis.
Pelajari bagaimana arsitektur akses istimewa yang aman memainkan peran penting dalam skenario bisnis Anda - Lindungi aset bisnis penting - dengan mengurangi risiko ini dan memperkuat kontrol atas sistem sensitif.
Perencanaan adalah langkah pertama. Artikel ini ditujukan untuk pelaksana dan arsitek keamanan yang menerjemahkan arsitektur akses istimewa ke dalam rencana peluncuran praktis (cakupan, prasyarat, urutan, dan kepemilikan).
Selama perencanaan, Anda mengidentifikasi jalur akses istimewa mana yang paling penting, memutuskan jalur mana yang diizinkan dan mana yang diblokir, dan memetakan keputusan tersebut langsung ke implementasi bertahap untuk diikuti.
Sebelum Anda mulai
- Model adopsi kami mendefinisikan serangkaian skenario bisnis penting yang ditujukan untuk pemimpin bisnis dan pembuat keputusan. Pelajari selengkapnya tentang hasil bisnis mengamankan dan mengatur akses istimewa ke sistem penting.
- Kami menggunakan disiplin keamanan untuk membantu tim memberikan hasil keamanan di seluruh bisnis. Pelajari tentang disiplin ilmu yang terkait dengan arsitektur akses istimewa
Merencanakan hasil
Anda harus menyelesaikan perencanaan dengan:
- Pemahaman bersama tentang jalur akses istimewa mana yang paling penting di lingkungan Anda.
- Perjanjian tentang jalur akses mana yang diizinkan, dibatasi, atau dihilangkan.
- Urutan implementasi yang ditentukan untuk mengurangi risiko tanpa melanggar operasi.
- Penanggung jawab yang jelas untuk menyetujui, mengubah, dan meninjau keputusan akses istimewa.
- Pemetaan langsung dari keputusan perencanaan hingga fase implementasi.
Tujuan implementasi
Perencanaan implementasi menerjemahkan tujuan desain ke dalam keputusan yang dapat diberlakukan.
Beberapa disiplin keamanan dan teknologi mendorong hasil untuk solusi ini. Tabel di bawah ini menunjukkan bagaimana tujuan perencanaan terkait dengan disiplin ilmu dan implementasi hilir.
| Tujuan implementasi | Disiplin ilmu yang terlibat | Merencanakan hasil |
|---|---|---|
|
Batasi paparan kredensial istimewa Minimalkan kapan, di mana, dan bagaimana kredensial istimewa dapat digunakan. |
Strategi dan Tata Kelola Akses dan Identitas Arsitektur Keamanan |
Daftar peran, tindakan, dan sistem yang didokumentasikan yang merupakan akses istimewa. Aturan yang jelas saat elevasi diizinkan, berapa lama, dan dengan persetujuan apa. Membantu menegakkan akses sesuai kebutuhan dan menghilangkan hak akses istimewa permanen. |
|
Mengisolasi dan memantau jalur akses hak istimewa Menerapkan autentikasi dan kepercayaan perangkat yang kuat. Terus memantau perilaku anomali. Prioritaskan deteksi dan respons karena dampak tinggi. |
Arsitektur Keamanan Akses dan Identitas SecOps |
Jalur akses istimewa yang ditentukan secara eksplisit yang diizinkan, dibatasi, atau dihilangkan. Misalnya, hanya PAW, portal dan API yang disetujui, tanpa protokol lama, tanpa akses administrator langsung dari perangkat pribadi. Menyediakan model izin/blokir yang kuat untuk Akses Bersyarat, keamanan antarmuka, dan pemantauan. |
|
Mengurangi permukaan serangan istimewa Kurangi permukaan serangan dengan meminimalkan jumlah identitas, peran, dan tugas istimewa. |
Strategi, Integrasi, Tata Kelola Akses dan Identitas Manajemen Postur Keamanan. |
Selesaikan rasionalisasi peran istimewa. Peran mana yang diperlukan atau dapat dihilangkan, dan alur kerja mana yang harus diubah untuk menghindari hak akses permanen. Perjanjian tentang peran mana yang akan dihapus dari penugasan permanen. Pengukuran keberhasilan. Misalnya, pengurangan peran dengan hak istimewa yang permanen. |
|
Pisahkan alur kerja produktivitas dan administratif Pisahkan alur kerja untuk menghilangkan jembatan antara vektor serangan umum dan kontrol di seluruh perusahaan. |
Arsitektur Keamanan Infrastruktur Akses dan Identitas. |
Keputusan tentang di mana pekerjaan dengan hak istimewa dapat dilakukan. Apakah akun dan perangkat admin khusus diperlukan. Aktivitas mana yang dilarang dari lingkungan produktivitas standar. Alur kerja mana yang harus dipindahkan ke perangkat atau sesi istimewa. Keputusan ini memungkinkan penyebaran perangkat dan fase penerapan akses tanpa ambiguitas. |
Menggunakan tingkat keamanan untuk perencanaan
Tingkat keamanan digunakan selama perencanaan untuk mengklasifikasikan jalur akses istimewa, bukan hanya akun atau perangkat. Untuk tujuan perencanaan, kami menggunakan tiga tingkat keamanan saat meninjau jalur akses. Perhatikan bahwa panduan implementasi ini hanya berfokus pada tingkat hak istimewa.
| Tingkat keamanan | Purpose |
|---|---|
| Perusahaan | Keamanan garis besar untuk semua pengguna dan perangkat. |
| Khusus | Peningkatan perlindungan untuk peran yang ditingkatkan dan berdampak pada bisnis yang tinggi. |
| Istimewa | Perlindungan maksimum untuk sarana kontrol dan administrasi seluruh penyewa. |
Saat merencanakan akses istimewa, gunakan tingkat keamanan untuk menjawab:
- Jalur akses mana yang memerlukan perlindungan terkuat?
- Jalur mana yang dapat tetap berada di tingkat yang lebih rendah sementara selama modernisasi?
- Di mana perlindungan harus wajib sebelum pekerjaan istimewa diizinkan?
Prinsip perencanaan utama:
- Tingkat keamanan berlaku untuk jalur akses, bukan hanya identitas.
- Jika pekerjaan dilakukan melalui jalur akses istimewa, jalur tersebut harus memenuhi tingkat keamanan yang diperlukan.
- Panduan tingkat keamanan:
- Pola penegakan
- Profil konfigurasi
- Keputusan Akses Bersyarat
- Urutan implementasi
Ini memungkinkan Anda untuk memodernisasi akses istimewa secara bertahap sambil memastikan jalur berisiko tertinggi ditangani terlebih dahulu.
Implementasi urutan untuk mengurangi risiko
Modernisasi akses istimewa harus mengurangi risiko tanpa mengganggu operasi. Perencanaan menetapkan urutan yang diikuti implementasi.
Urutan perencanaan yang khas:
-
Berhenti membuat risiko istimewa baru. Mencegah aktivitas istimewa berlanjut pada jalur yang tidak aman saat perencanaan dan audit sedang berlangsung.
- Tidak ada penetapan baru untuk peran istimewa tetap.
- Tidak ada jalur akses baru yang tidak aman.
- Amankan terlebih dahulu jalur akses yang paling berdampak: Mulailah dengan bidang kontrol identitas (administrator tenant dan langganan). Beralih ke infrastruktur inti dan sistem produksi.
- Membangun fondasi yang aman. Tentukan identitas dengan hak istimewa, lalu konfigurasikan perangkat khusus dengan hak istimewa, dan setujui jalur akses.
- Perluas cakupan secara bertahap. Perketat penegakan seiring pemantauan dan validasi semakin matang. Gunakan deteksi untuk mengidentifikasi dan memulihkan jalur baru atau yang tidak disetujui.
Pengurutan ini memastikan audit, penegakan, dan remediasi valid karena perlindungan ada sebelum kontrol diperketat.
Memetakan perencanaan ke implementasi
Implementasi memberlakukan keputusan yang dihasilkan selama desain dan perencanaan.
| Hasil perencanaan | Penerapan implementasi |
|---|---|
| Definisi dan cakupan peran istimewa | Fase 1: Amankan sarana kontrol identitas. Penetapan peran yang aman, konfigurasi PIM, alur kerja persetujuan, dan audit. |
| Persyaratan perangkat istimewa | Fase 2: Mengamankan perangkat. Menyebarkan dan memberlakukan penggunaan stasiun kerja akses istimewa (PAW) yang diperkuat |
| Jalur akses yang disetujui dan diblokir | Fase 3: Mengonfigurasi kebijakan. Konfigurasi Akses Bersyarat, pembatasan antarmuka, pemblokiran protokol. |
| Kompromi dan pengecualian yang diterima | Fase 1: Amankan sarana kontrol identitas dan Fase 3: Konfigurasikan kebijakan. Pengelogan, tinjau alur kerja, akun break-glass. |
| Pemantauan terhadap akses dengan hak istimewa | Fase 4: Pemantauan dan deteksi ancaman. Aturan deteksi, prioritas pemberitahuan, validasi jalur yang disetujui. |
Sebelum menerapkan setiap fase, pastikan Anda telah menyelesaikan tindakan perencanaan yang sesuai.
Langkah berikutnya
Mulai implementasi dengan Fase 1 - Konfigurasikan sarana kontrol identitas . Fase ini menetapkan fondasi tempat identitas istimewa, penetapan peran, dan jalur elevasi resmi ditentukan dan dilindungi.
Semua kontrol perangkat, kebijakan, dan pemantauan berikutnya bergantung pada fase ini.