Monitorize arquiteturas de segurança Confiança Zero (TIC 3.0) com o Microsoft Sentinel

Confiança Zero é uma estratégia de segurança para conceber e implementar os seguintes conjuntos de princípios de segurança:

Verificar explicitamente Utilizar o acesso com privilégios mínimos Assumir violação
Autentique e autorize sempre com base em todos os pontos de dados disponíveis. Limitação do acesso do utilizador com Acesso no Momento Certo e Acesso Apenas ao Necessário (JIT/JEA), políticas adaptáveis baseadas no risco e proteção de dados. Minimizar o âmbito do impacto e segmentar o acesso. Verifique a encriptação ponto a ponto e utilize a análise para obter visibilidade, deteção de ameaças e melhorar as defesas.

Este artigo descreve como utilizar a solução Microsoft Sentinel Confiança Zero (TIC 3.0), que ajuda as equipas de governação e conformidade a monitorizar e a responder aos requisitos Confiança Zero de acordo com a iniciativa TRUSTED INTERNET CONNECTIONS (TIC) 3.0.

Microsoft Sentinel soluções são conjuntos de conteúdos agrupados, pré-configurados para um conjunto específico de dados. A solução Confiança Zero (TIC 3.0) inclui um livro de trabalho, regras de análise e um playbook, que proporcionam uma visualização automatizada dos princípios de Confiança Zero, relacionados com a estrutura Trust Internet Connections, ajudando as organizações a monitorizar as configurações ao longo do tempo.

Nota

Obtenha uma visão abrangente do estado de Confiança Zero da sua organização com a iniciativa Confiança Zero na Gestão de Exposição da Microsoft. Para obter mais informações, consulte Modernize rapidamente a sua estratégia de segurança para Confiança Zero | Microsoft Learn.

A solução Confiança Zero e a arquitetura TIC 3.0

Confiança Zero e TIC 3.0 não são os mesmos, mas partilham muitos temas comuns e, em conjunto, fornecem uma história comum. A solução Microsoft Sentinel para Confiança Zero (TIC 3.0) oferece correspondências detalhadas entre o Microsoft Sentinel e o modelo de confiança zero no âmbito da estrutura TIC 3.0. Estas passagens ajudam os utilizadores a compreender melhor as sobreposições entre o modelo Confiança Zero e o framework TIC 3.0.

Embora a solução Microsoft Sentinel para Confiança Zero (TIC 3.0) forneça orientações de melhores práticas, a Microsoft não garante nem implica conformidade. Todos os requisitos, validações e controlos da Ligação à Internet Fiável (TIC) são regidos pela Agência de Cibersegurança e Segurança das Infraestruturas.

A solução Confiança Zero (TIC 3.0) fornece visibilidade e sensibilização situacional para os requisitos de controlo fornecidos com tecnologias da Microsoft em ambientes predominantemente baseados na cloud. A experiência do cliente varia consoante o utilizador, e alguns painéis podem exigir configurações adicionais e modificação de consultas para funcionamento.

As recomendações não implicam a cobertura dos respetivos controlos, uma vez que são, muitas vezes, um de vários cursos de ação para abordar os requisitos, o que é exclusivo de cada cliente. As recomendações devem ser consideradas um ponto de partida para planear uma cobertura total ou parcial dos respetivos requisitos de controlo.

A solução Microsoft Sentinel para Confiança Zero (TIC 3.0) é útil para qualquer um dos seguintes utilizadores e casos de utilização:

  • Governação de segurança, riscos e profissionais de conformidade, para avaliação e relatórios da postura de conformidade
  • Engenheiros e arquitetos, que precisam de conceber cargas de trabalho alinhadas com Confiança Zero e TIC 3.0
  • Analistas de segurança, para criação de alertas e automatização
  • Fornecedores de serviços de segurança geridos (MSSPs) para serviços de consultoria
  • Gestores de segurança, que precisam de rever os requisitos, analisar relatórios, avaliar capacidades

Pré-requisitos

Antes de instalar a solução Confiança Zero (TIC 3.0), certifique-se de que tem os seguintes pré-requisitos:

  • Integrar serviços Microsoft: certifique-se de que tem Microsoft Sentinel e Microsoft Defender para a Cloud ativados na sua subscrição Azure.

  • Requisitos do Microsoft Defender para a Cloud: No Microsoft Defender para a Cloud:

    • Adicione as normas regulamentares necessárias ao dashboard. Certifique-se de que adiciona tanto o referencial de segurança do Microsoft Cloud como as Avaliações do NIST SP 800-53 R5 ao painel do Microsoft Defender para a Cloud. Para obter mais informações, veja Adicionar uma norma regulamentar ao dashboard na documentação do Microsoft Defender para a Cloud.

    • Exporte continuamente os dados do Microsoft Defender para a Cloud para a sua área de trabalho do Log Analytics. Para obter mais informações, veja Exportar continuamente os dados do Microsoft Defender para a Cloud.

  • Permissões de utilizador necessárias: Para instalar a solução Confiança Zero (TIC 3.0), deve ter acesso ao seu espaço de trabalho Microsoft Sentinel com permissões do Security Reader.

A solução Confiança Zero (TIC 3.0) também é melhorada por integrações com outros Serviços Microsoft, tais como:

Instalar a solução Confiança Zero (TIC 3.0)

Para implementar a solução Confiança Zero (TIC 3.0) a partir do portal Azure:

  1. No Microsoft Sentinel, selecione Hub de conteúdos e localize a solução Confiança Zero (TIC 3.0).

  2. No canto inferior direito, selecione Ver detalhes e depois selecione Criar. Selecione a subscrição, o grupo de recursos e a área de trabalho onde pretende instalar a solução e, em seguida, reveja os conteúdos de segurança relacionados que serão implementados.

    Quando terminar, selecione Rever e criar para instalar a solução.

Para mais informações sobre a implementação de soluções Microsoft Sentinel, consulte Implementar conteúdos e soluções prontos a usar.

Exemplo de cenário de utilização

Este cenário mostra como um analista de operações de segurança poderia usar os recursos implementados com a solução Confiança Zero (TIC 3.0) para visualizar dados Confiança Zero, configurar alertas relacionados com Confiança Zero e responder com SOAR.

Depois de instalar a solução Confiança Zero (TIC 3.0), utilize o workbook, as regras de análise e o playbook implementados no seu espaço de trabalho Microsoft Sentinel para gerir o Confiança Zero na sua rede.

Visualize os dados de Confiança Zero

Use o livro de exercícios Confiança Zero (TIC 3.0) para visualizar dados Confiança Zero e explorar consultas:

  1. Aceda ao livro do Microsoft Sentinel Workbooks>Confiança Zero (TIC 3.0) e selecione Ver livro guardado.

    Na página do livro de trabalho Confiança Zero (TIC 3.0), selecione as capacidades do TIC 3.0 que pretende ver. Para este procedimento, selecione Deteção de Intrusões.

    Sugestão

    Utilize o botão Guia no topo da página para mostrar ou ocultar recomendações e painéis do guia. Certifique-se de que os detalhes corretos estão selecionados nas opções Subscrição, Área de Trabalho e Intervalo de Tempo para que possa ver os dados específicos que pretende localizar.

  2. Selecione os cartões de controlo que pretende apresentar. Para este procedimento, selecione Adaptive Controlo de Acesso e continue a deslocar-se até visualizar o cartão exibido.

    Captura de ecrã do cartão Controlo de Acesso Adaptável.

    Sugestão

    Use o botão Guias no canto superior esquerdo para mostrar ou ocultar recomendações e painéis de guias. Por exemplo, estes podem ser úteis quando acedes ao caderno pela primeira vez, mas desnecessários depois de compreenderes os conceitos relevantes.

  3. Explorar consultas. Por exemplo, no canto superior direito do cartão Controlo de Acesso adaptável, selecione o menu de três pontos Opções e, em seguida, selecione Abrir a última consulta de execução na vista Registos.

    A consulta abre na página Microsoft Sentinel Logs:

    Captura de ecrã da consulta selecionada na página Registos do Microsoft Sentinel.

No Microsoft Sentinel, navegue para a área Análise. Veja as regras de análise completas implementadas com a solução Confiança Zero (TIC 3.0) ao procurar TIC3.0.

Por predefinição, a solução Confiança Zero (TIC 3.0) instala um conjunto de regras de análise que estão configuradas para monitorizar a postura de Confiança Zero (TIC 3.0) por família de controlo, e pode personalizar os limiares para alertar as equipas de conformidade sobre alterações na postura.

Por exemplo, se a postura de resiliência da sua carga de trabalho cair abaixo de uma percentagem especificada durante uma semana, o Microsoft Sentinel irá gerar um alerta para detalhar o respetivo estado da política (aprovada/reprovada), os recursos identificados, a data e hora da última avaliação e fornecerá ligações diretas para o Microsoft Defender para a Cloud para ações de remediação.

Atualize as regras conforme necessário ou configure uma nova:

Captura de ecrã do assistente de regras do Analytics.

Para obter mais informações, veja Criar regras de análise personalizadas para detetar ameaças.

Responda com o SOAR

No Microsoft Sentinel, navegue até ao separador Automação>Playbooks ativos e localize o playbook Notify-GovernanceComplianceTeam.

Utilize este manual de procedimentos para monitorizar automaticamente os alertas de CMMC e notificar a equipa de conformidade de governação com detalhes relevantes através de mensagens de e-mail e do Microsoft Teams. Modifique o manual de procedimentos conforme necessário:

Captura de ecrã do designer da Logic App que mostra um playbook de exemplo.

Para obter mais informações, consulte Utilizar acionadores e ações em playbooks do Microsoft Sentinel.

Perguntas mais frequentes

As perguntas seguintes abordam cenários e requisitos comuns para a solução Confiança Zero (TIC 3.0).

As visualizações e os relatórios personalizados são suportados?

Sim. Pode personalizar o seu livro de Confiança Zero (TIC 3.0) para ver dados por subscrição, área de trabalho, tempo, família de controlo ou parâmetros de nível de maturidade e pode exportar e imprimir o seu livro.

Para obter mais informações, consulte Utilizar livros do Azure Monitor para visualizar e monitorizar os seus dados.

São necessários produtos adicionais?

Tanto o Microsoft Sentinel como o Microsoft Defender para a Cloud são pré-requisitos obrigatórios para esta solução. Para mais detalhes, consulte a secção de Pré-requisitos .

Além destes serviços, cada cartão de controlo baseia-se em dados de vários serviços, consoante os tipos de dados e visualizações apresentados no cartão. Mais de 25 serviços Microsoft fornecem melhoramento para a solução de Confiança Zero (TIC 3.0).

O que devo fazer com painéis sem dados?

Os painéis sem dados fornecem um ponto de partida para abordar os requisitos de controlo de Confiança Zero e TIC 3.0, incluindo recomendações para abordar os controlos correspondentes.

São suportadas várias subscrições, nuvens e locatários?

Sim. Pode utilizar parâmetros de livros de trabalho, Azure Lighthouse e Azure Arc para tirar partido da solução Confiança Zero (TIC 3.0) em todas as suas subscrições, nuvens e tenants.

Para obter mais informações, veja Utilizar livros do Azure Monitor para visualizar e monitorizar os seus dados e Gerir vários inquilinos no Microsoft Sentinel como um MSSP.

A integração de parceiros é suportada?

Sim. Tanto os livros de trabalho como as regras analíticas são personalizáveis para integrações com serviços de parceiros.

Para obter mais informações, consulte Utilizar os books de trabalho do Azure Monitor para visualizar e monitorizar os seus dados e Mostrar detalhes de eventos personalizados em alertas.

Está disponível em regiões governamentais?

Sim. A solução Confiança Zero (TIC 3.0) está em Pré-visualização Pública e implementável em regiões Comerciais/Governamentais. Para obter mais informações, consulte Disponibilidade de funcionalidades na nuvem para clientes comerciais e do Governo dos EUA.

Que permissões são necessárias para utilizar este conteúdo?

Os seguintes papéis Microsoft Sentinel determinam o que os utilizadores podem fazer com este conteúdo:

Para obter mais informações, veja Permissões no Microsoft Sentinel.