Zabezpiecz swoją infrastrukturę tożsamości Microsoft Entra

Jeśli czytasz ten artykuł, rozumiesz, jak ważne jest bezpieczeństwo. Prawdopodobnie ponosisz już odpowiedzialność za zabezpieczenie organizacji. Jeśli chcesz przekonać inne osoby o znaczeniu zabezpieczeń, wyślij je, aby przeczytać najnowsze Microsoft Digital Defense Report.

Ten artykuł pomaga uzyskać większą pewność dzięki możliwościom Microsoft Entra ID oraz pięciostopniowej liście kontrolnej, która poprawi ochronę Twojej organizacji przed cyberatakami.

Ta lista kontrolna ułatwia szybkie wdrażanie krytycznych zalecanych akcji w celu natychmiastowej ochrony organizacji przez wyjaśnienie, jak:

  • Wzmocnij swoje kwalifikacje.
  • Zmniejsz obszar powierzchni podatnej na ataki.
  • Automatyzowanie reagowania na zagrożenia.
  • Korzystanie z analizy w chmurze.
  • Włącz samoobsługę użytkownika końcowego.

Uwaga

Wiele zaleceń zawartych w tym artykule dotyczy wyłącznie aplikacji, które wykorzystują Microsoft Entra ID jako dostawcę tożsamości. Konfiguracja aplikacji do pojedynczego logowania zapewnia, że polityki poświadczeń, wykrywanie zagrożeń, audyt, logowanie i inne funkcje przynoszą korzyści tym aplikacjom. Microsoft Entra Zarządzanie aplikacjami jest podstawą, na której są oparte wszystkie te zalecenia.

Rekomendacje zawarte w tym artykule są zgodne z Identity Secure Score, automatyczną oceną konfiguracji bezpieczeństwa tożsamości Twojego tenanta Microsoft Entra. Organizacje mogą używać strony Wskaźnika bezpieczeństwa tożsamości w centrum administracyjnym Microsoft Entra, aby znaleźć luki w obecnej konfiguracji zabezpieczeń i upewnić się, że przestrzegają najlepszych praktyk Microsoft w zakresie bezpieczeństwa. Zaimplementowanie każdej rekomendacji na stronie Wskaźnik bezpieczeństwa zwiększa wskaźnik, umożliwia śledzenie postępu i ułatwia porównywanie implementacji z innymi organizacjami o podobnym rozmiarze.

Zrzut ekranu okna portalu Azure z Identity Secure Score i rekomendacjami.

Uwaga

Niektóre funkcje zalecane w tym miejscu są dostępne dla wszystkich klientów, podczas gdy inne wymagają subskrypcji Microsoft Entra ID P1 lub P2. Aby uzyskać więcej informacji, zobacz cennik Microsoft Entra i listę kontrolną wdrażania Microsoft Entra.

Zanim zaczniesz: Chroń konta uprzywilejowane za pomocą uwierzytelniania wieloskładnikowego

Zanim zaczniesz tę listę kontrolną, upewnij się, że Twoje konto nie zostało naruszone podczas jej czytania. Microsoft obserwuje ponad 600 milionów ataków na tożsamości codziennie, a ataki na hasła stanowią 99% wszystkich ataków tożsamości. W Microsoft Entra ID użytkownicy, którzy mają uprzywilejowane role, takie jak administratorzy, są głównym elementem zaufania do tworzenia i zarządzania resztą środowiska. Zaimplementuj następujące rozwiązania, aby zminimalizować skutki naruszenia zabezpieczeń.

Osoby atakujące, które uzyskują kontrolę nad uprzywilejowanymi kontami, mogą wyrządzić ogromne szkody, dlatego przed kontynuowaniem należy chronić te konta. Włącz i wymagaj Microsoft Entra uwierzytelniania wieloskładnikowego (MFA) dla wszystkich administratorów w organizacji przy użyciu ustawień domyślnych zabezpieczeń Microsoft Entra lub dostępu warunkowego. Jest to krytyczne.

Wszystko ustawione? Uruchom listę kontrolną.

Krok 1. Wzmocnienie poświadczeń

Chociaż pojawiają się inne typy ataków, w tym wyłudzanie zgody i ataki na nieludzkie tożsamości, ataki oparte na hasłach na tożsamościach użytkowników są nadal najbardziej rozpowszechnionym wektorem naruszenia tożsamości. Ugruntowane kampanie spear phishingowe i ataki typu password spray prowadzone przez atakujących nadal są skuteczne przeciwko organizacjom, które nie wdrażają MFA ani innych zabezpieczeń przed tą powszechną taktyką.

Jako organizacja potwierdzajcie i zabezpieczajcie swoją tożsamość, korzystając z MFA wszędzie. Federalne Biuro Śledcze (FBI) Internet Crime Complaint Center (IC3) 2024 Internet Crime Report zidentyfikowało wyłudzanie informacji i fałszowanie jako najbardziej zgłoszony typ przestępczości internetowej, z 193.407 skarg. Wyłudzanie informacji stanowi poważne zagrożenie zarówno dla firm, jak i osób fizycznych, a osoby atakujące używają wyłudzania poświadczeń w wielu szkodliwych atakach. MFA pomaga chronić dostęp do danych i aplikacji, zapewniając kolejną warstwę bezpieczeństwa poprzez zastosowanie drugiej formy uwierzytelniania. Organizacje mogą włączyć uwierzytelnianie wieloskładnikowe przy użyciu dostępu warunkowego, aby rozwiązanie pasowało do określonych potrzeb. Aby uzyskać więcej informacji, zobacz Planowanie, implementowanie i wdrażanie Microsoft Entra uwierzytelniania wieloskładnikowego.

Upewnij się, że organizacja używa silnego uwierzytelniania

Aby umożliwić podstawowy poziom bezpieczeństwa tożsamości, można użyć jednorazowego włączenia w domyślnych ustawieniach bezpieczeństwa Microsoft Entra. Domyślne ustawienia zabezpieczeń wymuszają uwierzytelnianie wieloskładnikowe Microsoft Entra dla wszystkich użytkowników w dzierżawcy i blokują logowanie przy użyciu starszych protokołów w całym dzierżawcy.

Jeśli Twoja organizacja ma licencje Microsoft Entra ID P1 lub P2, możesz również użyć skoroszytu szczegółowych informacji o dostępie warunkowym i raportowania, aby ułatwić odnajdywanie luk w konfiguracji i zasięgu. Na podstawie tych zaleceń możesz zamknąć tę lukę za pomocą nowej funkcji szablonów Dostępu warunkowego. Szablony dostępu warunkowego zapewniają łatwą metodę wdrażania nowych zasad, które są zgodne z Microsoft zalecanymi najlepszymi rozwiązaniami. Szablony te upraszczają wdrażanie powszechnych polityk chroniących Twoją tożsamość i urządzenia.

Zacznij blokować często atakowane hasła i wyłączać tradycyjne reguły złożoności i wygasania

Wiele organizacji używa tradycyjnych reguł złożoności i wygasania haseł. Badania Microsoft pokazują, a National Institute of Standards and Technology (NIST) Special Publication 800-63B Digital Identity Guidelines stwierdza, że takie zasady powodują, iż użytkownicy wybierają hasła łatwiejsze do odgadnięcia. Korzystaj z Microsoft Entra password protection, dynamicznej funkcji blokowania haseł, która wykorzystuje obecne zachowania atakujących, aby uniemożliwić użytkownikom ustawianie haseł, które atakujący mogą zgadnąć. Ta funkcja jest zawsze aktywna w przypadku użytkowników tworzonych w chmurze, a teraz jest również dostępna dla organizacji hybrydowych po wdrożeniu ochrony haseł Microsoft Entra dla Windows Server Active Directory. Ponadto usuń zasady wygasania. Zmiany haseł nie oferują żadnych korzyści, ponieważ cyberprzestępcy prawie zawsze używają poświadczeń zaraz po ich naruszeniu. Aby uzyskać więcej informacji, zobacz Ustawianie zasad wygasania haseł dla organizacji.

Ochrona przed wyciekiem poświadczeń i zwiększenie odporności na awarie

Najprostszą i zalecaną metodą włączania uwierzytelniania w chmurze dla obiektów katalogu miejscowego w Microsoft Entra ID jest włączenie synchronizacji skrótów hasła (PHS). Jeśli Twoja organizacja korzysta z hybrydowego rozwiązania tożsamościowego z uwierzytelnianiem pass-through lub federacją, włącz synchronizację haseł z dwóch powodów:

  • Raport Users z ujawnionymi poświadczeniami w Microsoft Entra ID ostrzega przed publicznie ujawnionymi parami nazw użytkowników i haseł. Niesamowita liczba haseł wyciekła przez wyłudzanie informacji, złośliwe oprogramowanie i ponowne użycie hasła w witrynach innych firm, które zostały później naruszone. Microsoft znajduje wiele z tych ujawnionych poświadczeń i informuje cię w tym raporcie, czy są one zgodne z poświadczeniami w twojej organizacji — ale tylko wtedy, gdy włączysz synchronizację skrótu hasła lub mają wyłącznie tożsamości chmurowe.
  • Jeśli wystąpi awaria lokalna, taka jak atak wymuszającego okup, możesz przełączyć się na uwierzytelnianie w chmurze przy użyciu synchronizacji skrótów haseł. Ta metoda uwierzytelniania kopii zapasowej umożliwia kontynuowanie uzyskiwania dostępu do aplikacji skonfigurowanych do uwierzytelniania przy użyciu Microsoft Entra ID, w tym Microsoft 365. W takim przypadku pracownicy IT nie muszą uciekać się do niezatwierdzonych kont IT ani osobistych kont e-mail, aby udostępniać dane, dopóki nie zostanie rozwiązana awaria lokalna.

Microsoft Entra ID nigdy nie przechowuje haseł w postaci zwykłego tekstu lub szyfruje je za pomocą algorytmu odwracalnego. Aby uzyskać więcej informacji na temat rzeczywistego procesu synchronizacji skrótów haseł, zobacz Szczegółowy opis działania synchronizacji skrótów haseł.

Wdrażanie inteligentnej blokady konta w ekstranecie usługi Active Directory Federation Services (AD FS)

Inteligentna blokada pomaga zablokować osoby atakujące, które próbują odgadnąć hasła użytkowników lub użyć metod siłowych, aby się dostać. Inteligentna blokada może rozpoznawać logowania pochodzące od prawidłowych użytkowników i traktować je inaczej niż te pochodzące od atakujących i innych nieznanych źródeł. Osoby atakujące są blokowane, podczas gdy Twoi użytkownicy nadal uzyskują dostęp do swoich kont i mogą wydajnie pracować. Organizacje, które konfigurują aplikacje tak, aby uwierzytelniały bezpośrednio za pomocą Microsoft Entra ID, korzystają z funkcji inteligentnej blokady Microsoft Entra. Wdrożenia federacyjne korzystające z usług AD FS 2016 i AD FS 2019 mogą umożliwić uzyskanie podobnych korzyści przy użyciu blokady ekstranetu AD FS i inteligentnej blokady ekstranetu.

Krok 2. Zmniejszenie obszaru obszaru podatnego na ataki

Biorąc pod uwagę wszechobecność naruszenia zabezpieczeń haseł, minimalizacja obszaru ataków w organizacji ma kluczowe znaczenie. Wyłącz korzystanie ze starszych, mniej bezpiecznych protokołów, ogranicz punkty wejścia dostępu, przejdź do uwierzytelniania w chmurze, przećwiczyć bardziej znaczącą kontrolę dostępu administracyjnego do zasobów i objąć zasady zabezpieczeń Zero Trust.

Korzystanie z uwierzytelniania w chmurze

Poświadczenia są podstawowym wektorem ataku. Rozwiązania opisane w tym artykule mogą zmniejszyć obszar ataków przy użyciu uwierzytelniania w chmurze, wdrażania uwierzytelniania wieloskładnikowego i używania metod uwierzytelniania bez hasła. Możesz wdrożyć metody bez hasła, takie jak Windows Hello dla biznesu, logowanie na telefon przy użyciu aplikacji Microsoft Authenticator lub fiDO.

Blokuj starsze uwierzytelnianie

Aplikacje korzystające z własnych starszych metod do uwierzytelniania za pomocą Microsoft Entra ID i uzyskiwania dostępu do danych firmowych stanowią inne ryzyko dla organizacji. Przykładami aplikacji korzystających ze starszego uwierzytelniania są klienci POP3, IMAP4 lub SMTP. Starsze aplikacje uwierzytelniania uwierzytelniają się w imieniu użytkownika i uniemożliwiają Microsoft Entra ID przeprowadzenie zaawansowanych ocen zabezpieczeń. Alternatywne, nowoczesne uwierzytelnianie zmniejsza ryzyko bezpieczeństwa, ponieważ obsługuje uwierzytelnianie wieloskładnikowe i dostęp warunkowy.

Microsoft zaleca następujące akcje:

  1. Odnajdź starsze uwierzytelnianie w organizacji przy użyciu dzienników logowania Microsoft Entra i skoroszytów Log Analytics.
  2. Skonfiguruj SharePoint Online i Exchange Online do korzystania z nowoczesnego uwierzytelniania.
  3. Jeśli masz licencje Microsoft Entra ID P1 lub P2, użyj zasad dostępu warunkowego, aby zablokować starsze uwierzytelnianie. Dla bezpłatnej wersji Microsoft Entra ID użyj domyślnych zabezpieczeń Microsoft Entra.
  4. Blokuj starsze uwierzytelnianie, jeśli używasz usług AD FS.
  5. Blokuj starsze uwierzytelnianie przy użyciu Exchange Server 2019.
  6. Wyłącz starsze uwierzytelnianie w Exchange Online.

Aby uzyskać więcej informacji, zobacz Blokowanie starszych protokołów uwierzytelniania w Microsoft Entra ID.

Blokuj nieprawidłowe punkty wejścia uwierzytelniania

Korzystając z jawnej zasady weryfikacji, należy zmniejszyć wpływ naruszonych poświadczeń użytkownika w momencie ich wystąpienia. Dla każdej aplikacji w środowisku należy wziąć pod uwagę prawidłowe przypadki użycia: grupy, sieci, które urządzenia i które inne elementy są autoryzowane. Blokuj resztę. Korzystając z Dostęp warunkowy usługi Microsoft Entra, możesz kontrolować, jak autoryzowani użytkownicy uzyskują dostęp do swoich aplikacji i zasobów na podstawie określonych warunków, które definiujesz.

Aby uzyskać więcej informacji, zobacz Aplikacje, akcje i kontekst uwierzytelniania dostępu warunkowego w chmurze.

Przeglądaj i zarządzaj rolami administracyjnymi

Inny filar Zero Trust wymaga zminimalizowania prawdopodobieństwa, że naruszone konto może działać z rolą uprzywilejowaną. Tę kontrolę można wdrożyć, przypisując tożsamości minimalny zakres uprawnień. Jeśli dopiero poznajesz role Microsoft Entra, ten artykuł pomoże ci zrozumieć role Microsoft Entra.

Używaj kont tylko w chmurze dla ról uprzywilejowanych w Microsoft Entra ID, aby odizolować je od jakichkolwiek środowisk lokalnych. Nie używaj lokalnych sejfów haseł do przechowywania danych uwierzytelniających.

Wdrażanie zarządzania tożsamościami uprzywilejowanymi

Privileged Identity Management (PIM) zapewnia aktywację roli opartą na czasie i zatwierdzania w celu ograniczenia ryzyka nadmiernego, niepotrzebnego lub nieprawidłowego użycia uprawnień dostępu do ważnych zasobów. Te zasoby obejmują zasoby w usługach Microsoft Entra ID, Azure i innych usługach online Microsoft, takich jak Microsoft 365 lub Microsoft Intune.

Microsoft Entra Privileged Identity Management (PIM) pomaga zminimalizować uprawnienia konta, pomagając:

  • Identyfikowanie użytkowników przypisanych do ról administracyjnych i zarządzanie nimi.
  • Zrozum nieużywane lub nadmiernie przywilejowane role, które należy usunąć.
  • Ustal reguły, które zapewnią, że role uprzywilejowane są chronione przez uwierzytelnianie wieloskładnikowe.
  • Ustal zasady, które zapewnią, że role uprzywilejowane będą przyznawane tylko na tyle długo, by wykonać zadanie uprzywilejowane.

Włącz Microsoft Entra PIM, zobacz użytkowników przypisanych do ról administratora i usuń niepotrzebne konta z tych ról. W przypadku pozostałych uprzywilejowanych użytkowników przenieś je ze stałych do uprawnionych. Wreszcie, ustal odpowiednie polityki, które zapewnią, że użytkownicy potrzebują dostępu do tych uprzywilejowanych ról, mogą to zrobić bezpiecznie, z niezbędną kontrolą zmian.

Microsoft Entra wbudowane i niestandardowe role działają na pojęciach podobnych do ról w systemie kontroli dostępu opartej na rolach dla zasobów Azure (role Azure). Różnica między tymi dwoma systemami kontroli dostępu opartej na rolach jest:

  • Microsoft Entra role kontrolują dostęp do zasobów Microsoft Entra, takich jak użytkownicy, grupy i aplikacje przy użyciu interfejs Graph API firmy Microsoft.
  • Azure role kontrolują dostęp do zasobów Azure, takich jak maszyny wirtualne lub magazyn, przy użyciu usługi Azure Resource Management.

Oba systemy zawierają podobnie używane definicje ról i przypisania ról. Jednak uprawnienia ról Microsoft Entra nie są dostępne w niestandardowych rolach Azure i odwrotnie. W ramach wdrażania procesu uprzywilejowanego konta stosuj najlepsze praktyki tworzenia co najmniej dwóch kont awaryjnych, aby mieć pewność, że nadal masz dostęp do Microsoft Entra ID, jeśli się zablokujesz.

Aby uzyskać więcej informacji, zobacz Planowanie wdrożenia Privileged Identity Management i Zabezpieczanie uprzywilejowanego dostępu do wdrożeń hybrydowych i w chmurze w Microsoft Entra ID.

Ważne jest, aby zrozumieć różne doświadczenia z uzyskaniem zgody aplikacji Microsoft Entra, rodzaje uprawnień i zgody oraz ich wpływ na bezpieczeństwo Twojej organizacji. Chociaż umożliwienie użytkownikom samodzielnego wyrażania zgody pozwala im pozyskać przydatne aplikacje integrujące się z Microsoft 365, Azure i innymi usługami, może to stanowić ryzyko, jeśli nie jest używane i monitorowane uważnie.

Microsoft zaleca ograniczenie zgody użytkownika w celu zezwolenia na zgodę użytkownika końcowego tylko dla aplikacji ze zweryfikowanych wydawców i tylko dla wybranych uprawnień. Jeśli ograniczysz zgodę użytkownika końcowego, wcześniejsze zgody nadal są uznawane, ale administratorzy muszą wykonywać wszystkie przyszłe operacje związane z uzyskaniem zgody. W przypadku przypadków ograniczonych użytkownicy mogą żądać zgody administratora za pośrednictwem zintegrowanego przepływu pracy żądania zgody administratora lub za pośrednictwem własnych procesów pomocy technicznej. Przed ograniczeniem zgody użytkowników końcowych skorzystaj z zaleceń firmy Microsoft, aby zaplanować tę zmianę w swojej organizacji. W przypadku aplikacji, do których chcesz, aby wszyscy użytkownicy mogli mieć dostęp, rozważ udzielenie zgody w imieniu wszystkich użytkowników, aby zapewnić, że osoby, które jeszcze nie wyraziły indywidualnej zgody, będą mogły korzystać z aplikacji. Jeśli nie chcesz, aby te aplikacje były dostępne dla wszystkich użytkowników we wszystkich scenariuszach, użyj przypisania aplikacji i dostępu warunkowego, aby ograniczyć dostęp użytkowników do konkretnych aplikacji.

Zapewnij, że użytkownicy mogą ubiegać się o zgodę administratora na nowe aplikacje, aby zmniejszyć tarcie użytkowników, zminimalizować liczbę wsparcia i uniemożliwić rejestrację aplikacji za pomocą danych uwierzytelniających innych niż Microsoft Entra. Po regulowaniu operacji wyrażania zgody administratorzy powinni regularnie przeprowadzać inspekcję aplikacji i uprawnień zgody.

Aby uzyskać więcej informacji, zobacz Microsoft Entra consent framework.

Krok 3. Automatyzowanie reagowania na zagrożenia

Microsoft Entra ID zawiera wiele funkcji, które automatycznie przechwytują ataki i zmniejszają opóźnienie między wykrywaniem i reagowaniem. Możesz zmniejszyć koszty i zagrożenia, skracając czas, w którym przestępcy mogą osadzić się w swoim środowisku.

Aby uzyskać więcej informacji, zobacz Instrukcje: konfigurowanie i włączanie zasad dotyczących ryzyka.

Implementowanie zasad ryzyka logowania

Ryzyko logowania reprezentuje prawdopodobieństwo, że właściciel tożsamości nie autoryzuje żądania uwierzytelnienia. Zasady oparte na ryzyku logowania można zaimplementować, dodając warunek ryzyka logowania do zasad dostępu warunkowego, który ocenia poziom ryzyka dla określonego użytkownika lub grupy. Na podstawie poziomów ryzyka, takich jak wysoki, średni lub niski, zasady mogą blokować dostęp lub wymuszać uwierzytelnianie wieloskładnikowe. Microsoft zaleca wymusić uwierzytelnianie wieloskładnikowe na średnich lub większych ryzykownych logowaniach.

Zrzut ekranu polityki dostępu warunkowego, która wymaga uwierzytelniania wieloskładnikowego dla logowań średniego i wysokiego ryzyka.

Wdrażanie polityki zabezpieczeń dotyczącej ryzyka użytkownika

Ryzyko użytkownika wskazuje prawdopodobieństwo naruszenia zabezpieczeń tożsamości użytkownika, a usługa Identity Protection oblicza je na podstawie wykrywania ryzyka użytkownika skojarzonych z tożsamością użytkownika. Zasady oparte na ryzyku użytkownika można zaimplementować, dodając warunek ryzyka użytkownika do zasad dostępu warunkowego, który ocenia poziom ryzyka dla określonego użytkownika. W oparciu o niski, średni lub wysoki poziom ryzyka zasady mogą blokować dostęp lub wymagać bezpiecznej zmiany hasła przy użyciu uwierzytelniania wieloskładnikowego. Microsoft zaleca wymaganie bezpiecznej zmiany hasła dla użytkowników narażonych na wysokie ryzyko.

Zrzut ekranu polityki dostępu warunkowego, która wymaga zmiany hasła dla użytkowników wysokiego ryzyka.

Wykrywanie ryzyka związanego z użytkownikiem obejmuje sprawdzenie, czy poświadczenia użytkownika pasują do poświadczeń ujawnionych przez cyberprzestępców. Aby optymalnie działać, ważne jest zaimplementowanie synchronizacji skrótów haseł przy użyciu Microsoft Entra Connect Sync.

Integrowanie Microsoft Defender XDR z usługą Ochrona Microsoft Entra ID

Aby usługa Identity Protection wykonała najlepsze możliwe wykrywanie ryzyka, potrzebuje jak największej liczby sygnałów. Ważne jest, aby zintegrować kompletny pakiet usług Microsoft Defender XDR:

  • Usługa Microsoft Defender dla punktu końcowego.
  • Microsoft Defender dla Office 365.
  • Microsoft Defender for Identity.
  • Microsoft Defender dla Aplikacji w Chmurze.

Dowiedz się więcej o Microsoft Defender XDR i znaczeniu integracji różnych domen w poniższym krótkim filmie wideo.

Konfigurowanie monitorowania i zgłaszania alertów

Monitoruj i audytuj swoje logi, aby wykryć podejrzane zachowania. Portal Azure oferuje kilka sposobów integracji logów Microsoft Entra z innymi narzędziami, takimi jak Microsoft Sentinel, Azure Monitor oraz inne narzędzia do zarządzania informacjami i zdarzeniami bezpieczeństwa (SIEM). Aby uzyskać więcej informacji, zobacz przewodnik dotyczący operacji zabezpieczeń Microsoft Entra.

Krok 4. Korzystanie z analizy w chmurze

Inspekcja i rejestrowanie zdarzeń związanych z zabezpieczeniami i powiązanych alertów są istotnymi składnikami efektywnej strategii ochrony. Dzienniki zabezpieczeń i raporty zapewniają elektroniczny rejestr podejrzanych działań i pomagają wykrywać wzorce, które mogą wskazywać na próbę lub udaną zewnętrzną penetrację sieci oraz ataki wewnętrzne. Inspekcja umożliwia monitorowanie aktywności użytkowników, dokumentowanie zgodności z przepisami, przeprowadzanie analizy śledczej i nie tylko. Alerty zapewniają powiadomienia o zdarzeniach zabezpieczeń. Upewnij się, że masz politykę przechowywania logów zarówno dla logów logowania, jak i audytu dla Microsoft Entra ID, eksportując je do Azure Monitor lub narzędzia SIEM.

Monitorowanie Microsoft Entra ID

Microsoft Azure usługi i funkcje zapewniają konfigurowalne opcje inspekcji zabezpieczeń i rejestrowania, aby ułatwić identyfikowanie luk w zasadach i mechanizmach zabezpieczeń oraz eliminowanie tych luk w celu zapobiegania naruszeniom. Użyj rejestrowania i inspekcji na platformie Azure oraz raportów aktywności inspekcji w centrum administracyjnym Microsoft Entra. Aby uzyskać więcej informacji, zobacz Microsoft Entra Security Operations guide on monitoring user accounts, privileged accounts, apps, and devices (Przewodnik dotyczący monitorowania kont użytkowników, kont uprzywilejowanych, aplikacji i urządzeń).

Monitorowanie programu Microsoft Entra Connect Health w środowiskach hybrydowych

Monitorowanie AD FS za pomocą Microsoft Entra Connect Health zapewnia lepszy wgląd w potencjalne problemy i przejrzystość ataków na infrastrukturę ADF. Wyświetl logowania do usługi AD FS, aby uzyskać pełniejszy wgląd w monitorowanie. Microsoft Entra Connect Health dostarcza alerty zawierające szczegółowe informacje, kroki rozwiązywania i linki do powiązanej dokumentacji; analiza użycia dla kilku metryk związanych z ruchem uwierzytelniania, monitorowanie wydajności i raporty. Użyj skoroszytu ryzykownych adresów IP dla AD FS, aby ułatwić określenie typowego stanu w danym środowisku i generowanie alertów w przypadku zmian. Monitoruj całą infrastrukturę hybrydową jako zasób warstwy 0. Aby uzyskać szczegółowe wskazówki dotyczące monitorowania tych zasobów, zobacz Przewodnik po operacjach zabezpieczeń dla infrastruktury.

Monitorowanie zdarzeń w Ochrona Microsoft Entra ID

Ochrona Microsoft Entra ID udostępnia dwa ważne raporty do codziennego monitorowania:

  • Ryzykowne zgłoszenia logowania wywołują aktywności związane z logowaniem użytkowników, które warto zbadać, aby ustalić, czy to prawowity właściciel wykonał logowanie.
  • Ryzykowne raporty użytkowników zawierają informacje o kontach użytkowników, które mogą zostać naruszone, na przykład w przypadku wykrycia wycieku poświadczeń lub zalogowania się użytkownika z różnych lokalizacji, co powoduje niemożliwe zdarzenie podróży.

Zrzut ekranu przeglądowych wykresów Ochrona Microsoft Entra ID pokazujących logowanie i aktywność użytkowników w portalu Azure.

Inspekcja aplikacji i uprawnień ze zgodą

Osoby atakujące mogą nakłonić użytkowników do przechodzenia do naruszonej witryny internetowej lub aplikacji, które uzyskują dostęp do informacji o profilu i danych użytkowników, takich jak ich adres e-mail. Atakujący może wykorzystać uprawnienia, na które wyrażono zgodę, aby zaszyfrować zawartość skrzynki pocztowej i zażądać okupu w zamian za przywrócenie danych skrzynki pocztowej. Administratorzy powinni przeglądać i przeprowadzać inspekcję uprawnień udzielanych przez użytkowników. Oprócz inspekcji uprawnień udzielanych przez użytkowników można zlokalizować ryzykowne lub niepożądane aplikacje OAuth w środowiskach Premium.

Krok 5. Włączanie samoobsługi użytkownika końcowego

W miarę możliwości chcesz pogodzić bezpieczeństwo z produktywnością. Jeśli podejdziesz do tego procesu z nastawieniem na budowanie fundamentów bezpieczeństwa, możesz ograniczyć utrudnienia w organizacji, wzmacniając pozycję użytkowników, a jednocześnie zachowując czujność i ograniczając obciążenia operacyjne.

Implementowanie samoobsługowego resetowania hasła

Microsoft Entra ID samoobsługowe resetowanie haseł (SSPR) firmy Microsoft Entra ID oferuje prosty sposób dla administratorów IT, aby umożliwić użytkownikom resetowanie lub odblokowywanie haseł lub kont bez pomocy technicznej lub interwencji administratora. System zawiera szczegółowe raportowanie, które śledzi, kiedy użytkownicy resetują swoje hasła, wraz z powiadomieniami, aby otrzymywać alerty o nieprawidłowym użyciu lub nadużyciu.

Implementowanie samoobsługowej grupy i dostępu do aplikacji

Microsoft Entra ID może zezwalać osobom niebędącym administratorami na zarządzanie dostępem do zasobów za pomocą grup zabezpieczeń, grup Microsoft 365, ról aplikacji i katalogów pakietów dostępu. Samoobsługowe zarządzanie grupami umożliwia właścicielom grup zarządzanie własnymi grupami bez przypisywania roli administracyjnej. Użytkownicy mogą również tworzyć grupy Microsoft 365 i zarządzać nimi bez polegania na administratorach w celu obsługi żądań, a nieużywane grupy wygasają automatycznie. Microsoft Entra zarządzanie upoważnieniami dodatkowo umożliwia delegowanie i widoczność, z kompleksowymi przepływami pracy żądań dostępu i automatycznym wygaśnięciem. Możesz powierzyć osobom niebędącym administratorami możliwość konfigurowania własnych pakietów dostępu dla grup, zespołów usługi Teams, aplikacji i witryn programu SharePoint Online, których są właścicielami. Korzystaj z niestandardowych polityk dotyczących tego, kto zatwierdza dostęp, takich jak menedżerowie pracowników i sponsorzy partnerów biznesowych.

Implementowanie przeglądów dostępu Microsoft Entra

Dzięki Microsoft Entra przeglądom dostępu można zarządzać członkostwem w pakiecie dostępu i grupach, dostępem do aplikacji dla przedsiębiorstw i przypisaniami ról uprzywilejowanych, aby zapewnić utrzymanie standardu zabezpieczeń. Regularny nadzór użytkowników, właścicieli zasobów i innych recenzentów zapewnia, że użytkownicy nie zachowują dostępu przez dłuższy czas, gdy nie będą już tego potrzebować.

Implementowanie automatycznego prowizjonowania użytkowników

Przyznawanie i wycofywanie zasobów to procesy zapewniające spójność tożsamości cyfrowych w wielu systemach. Te procesy są zwykle stosowane w ramach zarządzania cyklem życia tożsamości.

Prowizjonowanie to proces utworzenia tożsamości w systemie docelowym na podstawie określonych warunków. Deprowizacja to proces usuwania tożsamości z systemu docelowego, gdy warunki nie są już spełnione. Synchronizacja to proces aktualizowania aprowizowanego obiektu, dzięki czemu obiekt źródłowy i obiekt docelowy są spójne.

Microsoft Entra ID obecnie oferuje trzy obszary automatycznego aprowizowania:

Więcej informacji znajdziesz w artykule Co to jest provisioning?

Podsumowanie

Bezpieczna infrastruktura tożsamości ma wiele aspektów, ale ta pięcioetapowa lista kontrolna ułatwia szybkie osiągnięcie bezpieczniejszej, bezpieczniejszej infrastruktury tożsamości:

  • Wzmocnij swoje kwalifikacje.
  • Zmniejsz obszar powierzchni podatnej na ataki.
  • Automatyzowanie reagowania na zagrożenia.
  • Korzystanie z analizy w chmurze.
  • Włącz samoobsługę użytkownika końcowego.

Dziękujemy za poważne traktowanie bezpieczeństwa. Ten artykuł może posłużyć jako przydatna mapa drogowa do bezpieczniejszej postawy Twojej organizacji.

Następne kroki

Aby uzyskać pomoc dotyczącą planowania i wdrażania zaleceń, zobacz plany wdrażania projektu Microsoft Entra ID.

Jeśli masz pewność, że wszystkie te kroki zostały ukończone, użyj Identity Secure Score Microsoftu, który zapewnia aktualizacje zgodnie z najnowszymi najlepszymi praktykami i zagrożeniami bezpieczeństwa.