Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano, jak zaplanować wdrożenie na potrzeby ujednoliconych operacji zabezpieczeń w portalu Microsoft Defender. Ujednolić operacje bezpieczeństwa, aby ograniczyć ryzyko, zapobiegać atakom, wykrywać i powstrzymywać cyberzagrożenia w czasie rzeczywistym oraz szybciej reagować dzięki funkcjom zabezpieczeń wspomaganym przez SI — a wszystko to w portalu Microsoft Defender.
Planowanie wdrożenia
Portal usługi Defender łączy usługi, takie jak Microsoft Defender XDR, Microsoft Sentinel, Zarządzanie stopniem zagrożenia bezpieczeństwa przez firmę Microsoft i Microsoft Security Copilot w przypadku ujednoliconych operacji zabezpieczeń.
Pierwszym krokiem planowania wdrożenia jest wybranie usług, których chcesz użyć.
Podstawowym warunkiem wstępnym jest posiadanie zarówno Microsoft Defender XDR, jak i Microsoft Sentinel, aby monitorować i chronić usługi i rozwiązania firmy Microsoft oraz inne niż Microsoft, w tym zasoby chmurowe i lokalne.
Wdróż dowolną z następujących usług, aby dodać zabezpieczenia między punktami końcowymi, tożsamościami, pocztą e-mail i aplikacjami, aby zapewnić zintegrowaną ochronę przed zaawansowanymi atakami.
usługi Microsoft Defender XDR obejmują:
| Usługa | Opis |
|---|---|
| Microsoft Defender dla platformy Office 365 | Chroni przed zagrożeniami związanymi z wiadomościami e-mail, linkami adresów URL i narzędziami do współpracy Office 365. |
| Microsoft Defender for Identity | Identyfikuje, wykrywa i bada zagrożenia zarówno w lokalnym środowisku Active Directory, jak i wśród tożsamości chmurowych, takich jak Microsoft Entra ID. |
| Ochrona punktu końcowego w usłudze Microsoft Defender | Monitoruje i chroni urządzenia punktu końcowego, wykrywa i bada naruszenia urządzeń oraz automatycznie reaguje na zagrożenia bezpieczeństwa. |
| Usługa Microsoft Defender dla IoT | Zapewnia zarówno odnajdywanie urządzeń IoT, jak i wartość zabezpieczeń dla urządzeń IoT. |
| Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender | Identyfikuje zasoby i spis oprogramowania oraz ocenia stan urządzenia w celu znalezienia luk w zabezpieczeniach. |
| Microsoft Defender for Cloud Apps | Chroni i kontroluje dostęp do aplikacji SaaS w chmurze. |
Inne usługi obsługiwane w portalu Microsoft Defender, ale nie licencjonowane w Microsoft Defender XDR, obejmują:
| Usługa | Opis |
|---|---|
| Zarządzanie stopniem zagrożenia bezpieczeństwa przez firmę Microsoft | Zapewnia ujednolicony widok stanu zabezpieczeń między zasobami i obciążeniami firmy, wzbogacając informacje o zasobach o kontekst zabezpieczeń. |
| Microsoft Security Copilot | Udostępnia szczegółowe informacje i zalecenia oparte na sztucznej inteligencji w celu usprawnienia operacji zabezpieczeń. |
| Microsoft Defender dla Chmury | Chroni środowiska wielochmurowe i hybrydowe za pomocą zaawansowanego wykrywania zagrożeń i reagowania na nie. |
| Microsoft Threat Intelligence | Usprawnia przepływy pracy analizy zagrożeń przez agregowanie i wzbogacanie krytycznych źródeł danych w celu skorelowania wskaźników naruszenia zabezpieczeń (IOCs) z powiązanymi artykułami, profilami aktora i lukami w zabezpieczeniach. |
| Ochrona Entra ID firmy Microsoft | Ocenia dane o ryzyku związane z próbami logowania w celu oceny ryzyka związanego z każdym logowaniem do środowiska. |
| Zarządzanie ryzykiem wewnętrznym usługi Microsoft Purview | Koreluje różne sygnały w celu zidentyfikowania potencjalnych złośliwych lub niezamierzonych zagrożeń wewnętrznych, takich jak kradzież adresów IP, wyciek danych i naruszenia zabezpieczeń. |
Zapoznaj się z wymaganiami wstępnymi usługi
Przed wdrożeniem usług Microsoft Defender dla ujednoliconych operacji zabezpieczeń zapoznaj się z wymaganiami wstępnymi dla każdej usługi, która ma być używana. Poniższa tabela zawiera listę usług i linków, aby uzyskać więcej informacji:
| Usługa zabezpieczeń | Wymagania wstępne |
|---|---|
| Wymagane dla ujednoliconych operacji zabezpieczeń | |
| Microsoft Defender XDR | Microsoft Defender XDR wymagania wstępne |
| Microsoft Sentinel | Wymagania wstępne dotyczące wdrażania Microsoft Sentinel |
| Opcjonalne usługi Microsoft Defender XDR | |
| Microsoft Defender dla pakietu Office | Microsoft Defender XDR wymagania wstępne |
| Microsoft Defender for Identity | Microsoft Defender for Identity wymagania wstępne: Czujnik w wersji 2.x / Czujnik w wersji 3.x (wersja zapoznawcza) |
| Microsoft Defender dla punktów końcowych | Konfigurowanie wdrożenia Microsoft Defender dla punktu końcowego |
| Monitorowanie przedsiębiorstwa za pomocą Microsoft Defender dla IoT | Wymagania wstępne dotyczące usługi Defender for IoT w portalu Defender |
| Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender | Wymagania wstępne & uprawnienia dla zarządzania lukami w zabezpieczeniach w Microsoft Defender |
| Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze. | Wprowadzenie do usługi Microsoft Defender for Cloud Apps |
| Inne usługi obsługiwane w portalu Microsoft Defender | |
| Zarządzanie stopniem zagrożenia bezpieczeństwa przez firmę Microsoft | Wymagania wstępne i pomoc techniczna |
| Copilot rozwiązań zabezpieczających firmy Microsoft | Minimalne wymagania |
| Microsoft Defender dla Chmury | Rozpocznij planowanie ochrony wielochmurowej i innych artykułów w tej samej sekcji. |
| Analiza zagrożeń firmy Microsoft | Zacznij z Microsoft Threat Intelligence |
| Ochrona Microsoft Entra ID | Wymagania wstępne dotyczące ochrony Microsoft Entra ID |
| Zarządzanie ryzykiem wewnętrznym usługi Microsoft Purview | Wprowadzenie do zarządzania ryzykiem wewnętrznym |
Przegląd rozwiązań dotyczących zabezpieczeń i prywatności danych
Przed wdrożeniem usług Microsoft Defender dla ujednoliconych operacji zabezpieczeń upewnij się, że rozumiesz rozwiązania dotyczące zabezpieczeń danych i prywatności dla każdej usługi, z których planujesz korzystać. Poniższa tabela zawiera listę usług i linków, aby uzyskać więcej informacji. Należy pamiętać, że kilka usług korzysta z rozwiązań dotyczących zabezpieczeń i przechowywania danych dla Microsoft Defender XDR zamiast własnych odrębnych rozwiązań.
Planowanie architektury obszaru roboczego usługi Log Analytics
Aby rozpocząć pracę z ujednoliconymi operacjami zabezpieczeń przy użyciu Microsoft Sentinel w portalu usługi Defender, musisz najpierw włączyć obszar roboczy usługi Log Analytics dla Microsoft Sentinel. Pojedynczy obszar roboczy usługi Log Analytics może być wystarczający dla wielu środowisk, ale wiele organizacji tworzy wiele obszarów roboczych w celu optymalizacji kosztów i lepszego spełnienia różnych wymagań biznesowych.
Zaprojektuj obszar roboczy usługi Log Analytics, który chcesz włączyć dla Microsoft Sentinel. Rozważ parametry, takie jak wszelkie wymagania dotyczące zgodności dotyczące zbierania i przechowywania danych oraz sposób kontrolowania dostępu do Microsoft Sentinel danych.
Więcej informacji można znaleźć w następujących artykułach:
- Projektowanie architektury obszaru roboczego
- Przeglądanie przykładowych projektów obszarów roboczych
Planowanie kosztów Microsoft Sentinel i źródeł danych
Portal Defender może w sposób natywny pozyskiwać dane z usług własnych firmy Microsoft, takich jak Microsoft Defender for Cloud Apps i Microsoft Defender dla Chmury. Zalecamy rozszerzenie zakresu do innych źródeł danych w środowisku przez dodanie łączników danych Microsoft Sentinel.
Określanie źródeł danych
Określ pełny zestaw źródeł danych, z które będziesz pozyskiwać dane, oraz wymagania dotyczące rozmiaru danych, które pomogą Ci dokładnie projektować budżet i oś czasu wdrożenia. Te informacje można określić podczas przeglądu przypadku użycia biznesowego lub przez ocenę bieżącego rozwiązania SIEM, które już istnieje. Jeśli masz już urządzenie SIEM, przeanalizuj dane, aby zrozumieć, które źródła danych zapewniają największą wartość i powinny zostać pozyskane do Microsoft Sentinel.
Możesz na przykład użyć dowolnego z następujących zalecanych źródeł danych:
usługi Azure: Jeśli w Azure wdrożono dowolną z następujących usług, użyj następujących łączników, aby wysłać dzienniki diagnostyczne tych zasobów do Microsoft Sentinel:
- Azure Firewall
- Azure Application Gateway
- Keyvault
- Azure Kubernetes Service
- Azure SQL
- Sieciowe grupy zabezpieczeń
- Serwery Azure Arc
Zalecamy skonfigurowanie Azure Policy, aby wymagać przekazywania ich dzienników do bazowego obszaru roboczego usługi Log Analytics. Aby uzyskać więcej informacji, zobacz Tworzenie ustawień diagnostycznych na dużą skalę przy użyciu Azure Policy.
Maszyny wirtualne: w przypadku maszyn wirtualnych hostowanych lokalnie lub w innych chmurach, które wymagają zebrania dzienników, użyj następujących łączników danych:
- Zdarzenia zabezpieczeń systemu Windows przy użyciu AMA
- Zdarzenia za pośrednictwem usługi Defender dla punktu końcowego (dla serwera)
- Syslog
Wirtualne urządzenia sieciowe / źródła lokalne: W przypadku wirtualnych urządzeń sieciowych lub innych źródeł lokalnych, które generują dzienniki Common Event Format (CEF) lub SYSLOG, użyj następujących łączników danych:
- Syslog przez AMA
- Format typowych zdarzeń (CEF) za pośrednictwem usługi AMA
Aby uzyskać więcej informacji, zobacz Określanie priorytetów łączników danych.
Planowanie budżetu
Zaplanuj budżet Microsoft Sentinel, biorąc pod uwagę konsekwencje kosztów dla każdego planowanego scenariusza. Upewnij się, że Twój budżet obejmuje koszty pozyskiwania danych zarówno dla usługi Microsoft Sentinel, jak i Azure Log Analytics, a także wszelkich playbooków, które zostaną wdrożone, i tak dalej. Więcej informacji można znaleźć w następujących artykułach:
- Plany przechowywania dzienników w Microsoft Sentinel
- Zaplanuj koszty i poznaj cennik oraz sposób rozliczania usługi Microsoft Sentinel
Omówienie portali zabezpieczeń i centrów administracyjnych firmy Microsoft
Portal Microsoft Defender jest domem do monitorowania i zarządzania zabezpieczeniami tożsamości, danych, urządzeń i aplikacji, ale w przypadku określonych wyspecjalizowanych zadań musisz uzyskać dostęp do różnych portali.
Portale zabezpieczeń firmy Microsoft obejmują:
| Nazwa portalu | Opis | Link |
|---|---|---|
| Portal Microsoft Defender | Monitorowanie działań związanych z zagrożeniami i reagowanie na nie oraz wzmacnianie stanu zabezpieczeń w tożsamościach, wiadomościach e-mail, danych, punktach końcowych i aplikacjach przy użyciu Microsoft Defender XDR |
security.microsoft.com W portalu Microsoft Defender można wyświetlać alerty, zdarzenia, ustawienia i nie tylko oraz zarządzać nimi. |
| Portal usługi Defender dla Chmury | Korzystanie z Microsoft Defender dla chmury w celu wzmocnienia stanu zabezpieczeń centrów danych i obciążeń hybrydowych w chmurze | portal.azure.com/#blade/Microsoft_Azure_Security |
| portal rozwiązania zabezpieczające firmy Microsoft Intelligence | Uzyskaj aktualizacje analiz zagrożeń dla Ochrona punktu końcowego w usłudze Microsoft Defender, przesyłaj próbki i przeglądaj encyklopedię zagrożeń | microsoft.com/wdsi |
W poniższej tabeli opisano portale dla innych obciążeń, które mogą mieć wpływ na twoje zabezpieczenia. Odwiedź te portale, aby zarządzać tożsamościami, uprawnieniami, ustawieniami urządzenia i zasadami obsługi danych.
| Nazwa portalu | Opis | Link |
|---|---|---|
| centrum administracyjne Microsoft Entra | Uzyskuj dostęp do rodziny Microsoft Entra i zarządzaj nią, aby chronić swoją firmę za pomocą zdecentralizowanej tożsamości, ochrony tożsamości, nadzoru i nie tylko w środowisku wielochmurowym | entra.microsoft.com |
| Azure Portal | Wyświetlanie wszystkich zasobów Azure i zarządzanie nimi | portal.azure.com |
| Portal Microsoft Purview | Zarządzanie zasadami obsługi danych i zapewnianie zgodności z przepisami | purview.microsoft.com |
| Centrum administracyjne platformy Microsoft 365 | Konfigurowanie usług Platformy Microsoft 365; zarządzanie rolami, licencjami i śledzeniem aktualizacji usług Platformy Microsoft 365 | admin.microsoft.com |
| centrum administracyjne Microsoft Intune | Zarządzanie urządzeniami i zabezpieczanie ich przy użyciu Microsoft Intune. Można również łączyć funkcje Intune i Configuration Manager. | intune.microsoft.com |
| portal Microsoft Intune | Wdrażanie zasad urządzeń i monitorowanie urządzeń pod kątem zgodności przy użyciu Microsoft Intune | intune.microsoft.com |
Planowanie ról i uprawnień
Portal Microsoft Defender ujednolica następujące modele kontroli dostępu opartej na rolach (RBAC) dla ujednoliconych operacji zabezpieczeń:
- Microsoft Entra ID RBAC, używana do delegowania dostępu w usłudze Defender, na przykład do grup urządzeń
- Azure RBAC, używane przez Microsoft Sentinel do delegowania uprawnień
- Ujednolicone sterowanie dostępem oparte na rolach w usłudze Defender, używane do delegowania uprawnień w rozwiązaniach Defender
Chociaż uprawnienia przyznawane za pośrednictwem mechanizmu Azure RBAC dla usługi Microsoft Sentinel są w czasie działania federowane z ujednoliconym modelem RBAC w usłudze Defender, mechanizmy Azure RBAC i Defender RBAC są nadal zarządzane oddzielnie.
Ujednolicona kontrola dostępu oparta na rolach w usłudze Defender nie jest wymagana, aby obszar roboczy był dołączany do portalu usługi Defender, a uprawnienia Microsoft Sentinel nadal działają zgodnie z oczekiwaniami w portalu usługi Defender nawet bez ujednoliconej kontroli dostępu opartej na rolach. Jednak zastosowanie ujednoliconego modelu RBAC upraszcza delegowanie uprawnień między rozwiązaniami Defender. Aby uzyskać więcej informacji, zobacz Aktywowanie Microsoft Defender ujednoliconej kontroli dostępu opartej na rolach (RBAC).
Minimalnym wymaganym uprawnieniem analityka do wyświetlania danych Microsoft Sentinel jest delegowanie uprawnień dla roli Azure RBAC Sentinel Reader. Te uprawnienia są również stosowane do ujednoliconego portalu. Bez tych uprawnień menu nawigacji Microsoft Sentinel nie jest dostępne w ujednoliconym portalu, mimo że analityk ma dostęp do portalu Microsoft Defender.
Dobrą praktyką jest umieszczenie wszystkich zasobów związanych z usługą Microsoft Sentinel w tej samej grupie zasobów platformy Azure, a następnie delegowanie uprawnień ról Microsoft Sentinel (takich jak rola Sentinel Reader) na poziomie grupy zasobów zawierającej obszar roboczy usługi Microsoft Sentinel. W ten sposób przypisanie roli ma zastosowanie do wszystkich zasobów, które obsługują Microsoft Sentinel.
W przypadku następujących usług użyj różnych dostępnych ról lub utwórz role niestandardowe, aby zapewnić szczegółową kontrolę nad tym, co użytkownicy widzą i robią. Więcej informacji można znaleźć w następujących artykułach:
Więcej informacji można znaleźć w następujących artykułach:
- Planowanie ról i uprawnień dla Microsoft Sentinel
- Wbudowane role platformy Azure
- Role w usłudze Microsoft Sentinel
- Wymagania wstępne dotyczące wdrożenia
- Zarządzanie ujednoliconym modelem RBAC w Microsoft Defender (demonstracja wideo)
Planowanie działań Zero Trust
Ujednolicone operacje zabezpieczeń w portalu usługi Defender są częścią modelu zabezpieczeń Zero Trust firmy Microsoft, który obejmuje następujące zasady:
| Zasada zabezpieczeń | Opis |
|---|---|
| Jawne weryfikowanie | Zawsze uwierzytelniaj się i autoryzuj na podstawie wszystkich dostępnych punktów danych. |
| Korzystanie z dostępu z najniższymi uprawnieniami | Ogranicz dostęp użytkowników za pomocą funkcji just in time i just-enough-access (JIT/JEA), zasad adaptacyjnych opartych na ryzyku i ochrony danych. |
| Załóżmy, że naruszenie | Minimalizuj skalę skutków i segmentuj dostęp. Zweryfikuj kompleksowe szyfrowanie i użyj analizy, aby uzyskać widoczność, zwiększyć wykrywanie zagrożeń i ulepszyć ochronę. |
Model bezpieczeństwa Zero Trust ma na celu ochronę nowoczesnych środowisk cyfrowych dzięki segmentacji sieci, zapobieganiu ruchom bocznym, zapewnianiu dostępu z najmniejszymi uprawnieniami oraz wykorzystaniu zaawansowanej analityki do wykrywania zagrożeń i reagowania na nie.
Aby uzyskać więcej informacji na temat wdrażania zasad Zero Trust w portalu Defender, zobacz materiały dotyczące architektury Zero Trust dla następujących usług:
- Microsoft Defender XDR
- Microsoft Sentinel
- Microsoft Defender for Identity
- Microsoft Defender dla Office 365
- Ochrona punktu końcowego w usłudze Microsoft Defender
- Microsoft Defender dla aplikacji chmurowych
- Zarządzanie stopniem zagrożenia bezpieczeństwa przez firmę Microsoft
- Microsoft Defender dla Chmury
- Microsoft Security Copilot
- Ochrona tożsamości Microsoft Entra ID
- Microsoft Purview
Aby uzyskać więcej informacji, zapoznaj się z Centrum wskazówek dotyczących modelu Zero Trust.