Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini memberikan gambaran umum tentang kerangka kerja Zero Trust terkenal, dan menunjukkan bagaimana model adopsi Zero Trust Microsoft membantu Anda beralih dari pemahaman kerangka kerja ke adopsi dalam skala besar.
Zero Trust bukan satu kerangka kerja. Ini adalah model keamanan yang selaras dengan beberapa standar industri dan pemerintah. Standar ini bukan solusi yang bersaing. Masing-masing membahas aspek Zero Trust yang berbeda, seperti menentukan konsep inti, menilai kemajuan, atau mengoordinasikan adopsi di seluruh organisasi.
Meskipun kerangka kerja industri membantu menentukan apa yang harus dicapai Zero Trust, organisasi masih memerlukan cara untuk menerjemahkan panduan tersebut ke dalam strategi dan arsitektur tertentu untuk perencanaan, desain, dan penyebaran solusi.
model adopsi Zero Trust Microsoft melakukan hal itu. Ini menyediakan strategi referensi dan arsitektur yang selaras dengan dan dibangun pada kerangka kerja industri untuk mempercepat adopsi dan implementasi Zero Trust.
Tip
Microsoft menawarkan serangkaian lokakarya adopsi keamanan yang kaya - lokakarya Security Adoption Framework (SAF). Panduan model adopsi terstruktur kami selaras dengan panduan yang dipimpin ahli dari Microsoft Unified yang dikirimkan dalam lokakarya tersebut. Pelajari selengkapnya tentang lokakarya SAF.
NIST Zero Trust
National Institute of Standards and Technology (NIST) Special Publication (SP) 800-207 Zero Trust Architecture menetapkan definisi arsitektur Zero Trust yang diakui industri. Ini menjelaskan apa itu Zero Trust dan bagaimana keputusan kepercayaan dibuat, terlepas dari peta strategi vendor, produk, atau penyebaran tertentu.
NIST SP 800-207 paling berguna ketika organisasi membutuhkan definisi umum dan otoritatif dari konsep Zero Trust yang dapat dibagikan di seluruh tim keamanan, TI, dan arsitektur.
Fitur NIST
NIST secara eksplisit memposisikan Zero Trust sebagai arsitektur di mana akses ke sumber daya tidak pernah dipercaya secara implisit.
Prinsip-prinsip Zero Trust dalam NIST meliputi:
- Dengan berasumsi bahwa sistem telah disusupi (terjadi pelanggaran), sebagai dasar untuk menerapkan pendekatan keamanan yang holistik dan praktis.
- Memverifikasi kepercayaan secara eksplisit sebelum memberikan akses ke aset.
- Membatasi radius ledakan dengan memberikan hak istimewa paling sedikit yang diperlukan.
Konsep arsitektur utama berfokus pada:
- Evaluasi dinamis berkelanjutan dari permintaan akses menggunakan sinyal kontekstual.
- Logika keputusan kebijakan terpusat yang mengevaluasi sinyal terhadap kebijakan organisasi.
- Fungsionalitas penegakan kebijakan yang berada di dekat sumber daya yang dilindungi menerapkan keputusan tersebut.
Arsitektur konseptual Zero Trust yang ditentukan oleh NIST berfokus pada bagaimana keputusan akses dievaluasi dan diberlakukan menggunakan mesin kebijakan, titik penegakan, dan sinyal kontekstual.
Perhatikan bahwa:
- NIST SP 800-270 tidak menentukan pilar teknologi atau domain keamanan seperti identitas, titik akhir, atau perlindungan data.
- Identitas, postur perangkat, aplikasi, dan data dimodelkan sebagai subjek, sumber daya, dan sumber konteks yang menginformasikan keputusan kepercayaan, bukan sebagai domain arsitektur terpisah.
model adopsi keamanan Microsoft dibangun berdasarkan arsitektur ini dengan menerapkan prinsip dan komponennya dalam kerangka kerja operasional.
Meskipun NIST mendefinisikan bagaimana keputusan kepercayaan dibuat dan diberlakukan, model adopsi kami mengatur kemampuan ini di seluruh disiplin keamanan dan pilar teknologi untuk memandu perencanaan bisnis, kepemilikan, desain solusi, implementasi, dan pelacakan kemajuan.
Implementation
Panduan implementasi diberikan dalam NIST SP 1800-35 Menerapkan Arsitektur Zero Trust.
Untuk panduan implementasi ini:
- NIST berkolaborasi dengan 24 vendor, termasuk Microsoft, dalam mengembangkan panduan dengan langkah-langkah praktis bagi organisasi yang ingin menerapkan desain referensi keamanan cyber untuk Zero Trust.
- Microsoft berpartisipasi sebagai salah satu vendor yang menyediakan teknologi untuk mengimplementasikan kemampuan Zero Trust di seluruh:
- Manajemen identitas dan akses.
- Manajemen dan konfigurasi endpoint.
- Perlindungan dan pemantauan ancaman.
- Akses aman ke sumber daya terdistribusi.
Diagram ini adalah hasil kolaborasi NIST SP 1800-35. Ini dapat diunduh dari Microsoft Cybersecurity Reference Architecture (MCRA). Pelajari selengkapnya tentang MCRA
Model Kematangan Kepercayaan Nol CISA
Cybersecurity and Infrastructure Security Agency (CISA) Zero Trust Maturity Model disusun berdasarkan adopsi dan penilaian. Model kematangan ini membantu organisasi mengatur dan menilai postur mereka saat ini, memprioritaskan peningkatan, dan melacak kemajuan.
Fitur CISA
Tidak seperti NIST, CISA tidak menentukan arsitektur referensi dan sebaliknya mengevaluasi kemampuan secara independen dari pola desain tertentu.
- Model ini menggunakan domain berbasis pilar, termasuk Identitas, Perangkat, Jaringan/Lingkungan, Aplikasi/Beban Kerja, dan Data.
- Ini juga menetapkan tiga kemampuan lintas fungsi - Visibilitas dan Analitik, Otomatisasi dan Orkestrasi, dan Tata Kelola.
- Dan menangkap empat tahap kematangan: Tradisional, Awal, Tingkat Lanjut, dan Optimal.
- Tata kelola juga tidak diperlakukan sebagai pilar yang berdiri sendiri, melainkan sebagai kapabilitas lintas fungsi yang memastikan keselarasan bisnis, kepemilikan yang jelas, dan capaian yang terukur di seluruh domain.
Implementation
Model ini selaras dengan dan menginformasikan model adopsi keamanan Microsoft, sementara Microsoft memperluasnya lebih lanjut dengan memperkenalkan disiplin ilmu seperti Arsitektur untuk menjembatani kerangka kerja konseptual seperti NIST SP 800-207 dengan implementasi praktis.
| CISA | Disiplin/pilar adopsi | Rincian |
|---|---|---|
|
Identitas Identitas mencakup autentikasi, otorisasi, risiko identitas, siklus hidup. Aplikasi dan beban kerja mencakup kontrol akses aplikasi, identitas beban kerja, dan interaksi aplikasi yang aman. |
Disiplin: Identitas dan Akses Teknologi: Identitas |
Kontrol akses dalam Microsoft mencakup lapisan identitas dan aplikasi sementara CISA memisahkannya. |
|
Pemerintahan Kebijakan, kontrol, dan penerapan di seluruh perusahaan. |
Disiplin: Strategi, Integrasi, Tata Kelola Arsitektur Keamanan Teknologi: Semua. |
Kemampuan kebijakan dan kontrol CISA selaras langsung dengan hasil SecOps. Microsoft menambahkan fokus ekstra pada aspek tata kelola lainnya (keselarasan bisnis, manajemen risiko, peran, dan banyak lagi), dan fokus khusus pada disiplin arsitektur dan arsitektur referensi. |
|
Devices Inventaris perangkat, postur, kepatuhan; segmentasi jaringan, konektivitas aman, kontrol lingkungan. Termasuk perangkat nontradisi, dibatasi, dan khusus. |
Disiplin: Identitas dan Akses, Keamanan infrastruktur, keamanan OT/IoT Teknologi: Titik akhir |
Kepercayaan infrastruktur ditetapkan melalui kesehatan perangkat dan konektivitas terkontrol, selaras dengan tujuan Zero Trust untuk meminimalkan radius ledakan dan gerakan lateral. Microsoft menganggap perangkat OT/IoT sebagai disiplin yang berbeda karena kepemilikan unik, dan alasan manajemen risiko. |
|
Aplikasi dan beban kerja Aplikasi & Beban Kerja mencakup kontrol akses aplikasi, identitas beban kerja, dan interaksi aplikasi yang aman. |
Disiplin: Keamanan Pengembangan Teknologi: Aplikasi |
Fokus beban kerja CISA selaras dengan tujuan DevSecOps dengan menyematkan keamanan ke dalam siklus hidup aplikasi dan layanan, daripada memperlakukannya sebagai aktivitas pasca-penyebaran. |
|
Networks Segmentasi jaringan, konektivitas aman, kontrol lingkungan. |
Disiplin: Identitas dan Akses Teknologi: Jaringan |
Microsoft menggabungkan semua akses (identitas, aplikasi, dan jaringan) ke dalam satu disiplin ilmu untuk membantu mendorong strategi, arsitektur, dan konsistensi kebijakan yang jelas di seluruh teknologi. |
|
Data Klasifikasi data, inventori, kontrol akses, enkripsi, dan perlindungan terlepas dari lokasi jaringan. |
Disiplin: Keamanan Data Teknologi: Data |
Kedua model menempatkan data sebagai target perlindungan utama, dan memperkuat pergeseran Zero Trust dari keamanan perimeter ke kontrol yang berpusat pada data. |
|
Visibilitas & Analitik, Otomatisasi & Orkestrasi Pengumpulan telemetri, pemantauan berkelanjutan, deteksi, otomatisasi respons, dan penegakan kebijakan dalam skala besar. |
Disiplin: SecOps Teknologi: Semua |
Kapabilitas lintas fungsi CISA selaras langsung dengan hasil SecOps yang mencakup deteksi ancaman, otomatisasi respons, dan penilaian ulang kepercayaan secara berkelanjutan di semua domain. |
| Tahap kematangan di semua pilar | Postur keamanan | Manajemen postur adalah tujuan inti dari model CISA: menilai status saat ini, mengidentifikasi kesenjangan, memprioritaskan peningkatan, dan melacak kemajuan Zero Trust dari waktu ke waktu. |
Untuk informasi, lihat Menimplementasi Model Kematangan Zero Trust CISA dengan layanan cloud Microsoft.
Model Referensi Zero Trust Grup Terbuka
Open Group Zero Trust Reference Model mendekati Zero Trust dari kemampuan perusahaan dan perspektif integrasi. Daripada menentukan langkah-langkah implementasi tertentu, ini menjelaskan kemampuan dan struktur tata kelola yang perlu ditentukan, diintegrasikan, dan dioperasikan oleh organisasi Zero Trust dalam skala besar.
Fitur untuk membuka grup
Fitur meliputi:
- Kapabilitas + Blok Bangunan Arsitektur (ABB) mendefinisikan kapabilitas keamanan yang mendorong tercapainya hasil keamanan yang berkelanjutan serta orang, proses, dan teknologi yang diperlukan untuk mewujudkannya.
- Model Kolaborasi dan Integrasi menunjukkan cara mengintegrasikan keamanan dengan strategi, manajemen risiko, operasi, dan aspek organisasi lainnya.
Kemampuan tersebut terdiri dari elemen orang, proses, dan teknologi yang bekerja sama:
- Orang: didefinisikan sebagai peran dalam Peran Grup Terbuka dan standar Glosarium
- Process: didefinisikan sebagai blok penyusun arsitektur (ABB) dalam standar Zero Trust Reference Model yang sama
- Technology: didefinisikan sebagai ABB dalam standar Model Referensi Zero Trust yang sama
Diagram ini menunjukkan kemampuan ini:
Diagram ini menunjukkan bagaimana kemampuan ini selaras dengan fungsi NIST Cybersecurity Framework (NIST CSF):
Implementation
Model ini sesuai dengan model adopsi yang kami rekomendasikan.
| Buka Grup | Disiplin penerapan | Perataan |
|---|---|---|
Mendefinisikan bagaimana organisasi menetapkan Zero Trust sebagai strategi yang selaras dengan bisnis, termasuk tata kelola, manajemen risiko, kepemilikan kebijakan, dan keselarasan orang, proses, dan teknologi. |
Strategi, Integrasi, dan Tata Kelola | Grup Terbuka dan Microsoft secara eksplisit memposisikan Zero Trust sebagai strategi perusahaan, bukan set kontrol teknis. Ini secara langsung mendukung keselarasan eksekutif, kepemilikan, dan integrasi di seluruh organisasi. |
|
arsitektur Zero Trust berbasis kemampuan Menyediakan blok penyusun arsitektur dan pengelompokan kemampuan untuk merancang arsitektur Zero Trust, tanpa merestui teknologi atau produk tertentu. |
Arsitektur keamanan | Ini mengisi ruang antara arsitektur abstrak NIST dan panduan implementasi, memungkinkan arsitek untuk menerjemahkan prinsip-prinsip Zero Trust ke dalam desain skala perusahaan. |
|
Kemampuan Identitas, Autentikasi, Otorisasi, dan Penegakan Kebijakan Menentukan kemampuan yang diperlukan untuk memverifikasi identitas, mengevaluasi kepercayaan secara dinamis, dan menerapkan keputusan akses secara konsisten di seluruh lingkungan. |
Identitas dan akses | Selaras langsung dengan keamanan akses sebagai disiplin adopsi: siapa yang dapat mengakses apa, dalam kondisi apa, dan bagaimana keputusan tersebut ditegakkan. |
|
Kemampuan perlindungan yang bersentrik data Menekankan perlindungan informasi terlepas dari lokasinya, termasuk klasifikasi data, perlindungan, dan akses berbasis kebijakan. |
Keamanan data | Mencerminkan pergeseran Zero Trust dari keamanan perimeter ke keamanan yang ber sentris data, selaras secara alami dengan perlindungan data sebagai domain adopsi. |
|
Kemampuan visibilitas, pemantauan, analitik, dan respons Termasuk kemampuan untuk mengumpulkan telemetri, memantau sinyal kepercayaan, dan mengadaptasi kebijakan berdasarkan risiko yang diamati. |
SecOps | Memungkinkan evaluasi dan penegakan berkelanjutan—yang menjadi inti dari operasi Zero Trust dan pemantauan keamanan dalam skala besar. |
|
Kemampuan keamanan interaksi aplikasi dan layanan Membahas bagaimana aplikasi dan layanan berpartisipasi dalam Zero Trust, termasuk interaksi aman, identitas layanan, dan penegakan runtime. |
Keamanan pengembangan | Mendukung integrasi Zero Trust ke dalam siklus hidup aplikasi modern dan komunikasi layanan-ke-layanan. |
|
Kemampuan keamanan platform dan lingkungan Mencakup pengoperasian yang aman atas platform, jaringan, dan lingkungan yang menjadi host bagi beban kerja, tanpa memperlakukan jaringan sebagai batas kepercayaan. |
Keamanan infrastruktur | Menyelaraskan keamanan infrastruktur dengan prinsip-prinsip Zero Trust dengan memperlakukan infrastruktur sebagai dapat ditegakkan tetapi tidak dipercaya secara inheren. |
|
Lingkungan yang diperluas dan dukungan aset non-tradisional Secara eksplisit mengenali konvergensi IT/OT/IoT dan kebutuhan akan kemampuan Zero Trust di seluruh lingkungan yang dibatasi dan heterogen. |
Infrastruktur (keamanan OT/IoT) | Cocok dengan realitas adopsi di mana OT/IoT memerlukan kepemilikan yang berbeda tetapi harus tetap selaras dengan strategi Zero Trust perusahaan. |
|
Kematangan berbasis kemampuan dan peningkatan berkelanjutan Menyediakan model kemampuan yang dimaksudkan untuk menilai status saat ini, memandu peningkatan, dan beradaptasi dari waktu ke waktu seiring berkembangnya ancaman dan teknologi. |
Postur keamanan | Menempatkan Zero Trust sebagai program yang berkelanjutan, bukan implementasi satu kali—selaras secara langsung dengan tujuan manajemen postur. |
Memetakan teknologi Microsoft ke model
Model Referensi Zero Trust juga menyertakan ringkasan keseluruhan komponen Zero Trust. Diagram ini menunjukkan bagaimana teknologi Microsoft dipetakan ke komponen tersebut:
Strategi Zero Trust Departemen Pertahanan AS
Departemen Pertahanan AS merilis DoD Zero Trust Strategy and Roadmap.
Untuk informasi tentang cara mengonfigurasi layanan cloud Microsoft untuk Strategi Zero Trust DoD, lihat Konfigurasi layanan Microsoft untuk strategi Zero Trust DoD.
Langkah berikutnya
Pilih skenario bisnis dan pelajari bagaimana disiplin keamanan selaras dengan skenario tersebut.