Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie Sie Sicherheitsvorfälle verwalten und ihre Auswirkungen minimieren, indem sie Zero Trust Prinzipien als Teil des Microsoft Sicherheitsakzeptanzmodells verwenden.
Dieses Geschäftsszenario hilft Ihnen, das folgende Ergebnis zu erzielen:
Minimieren von Unternehmensschäden durch Sicherheitsvorfälle
Als Geschäftsleiter wissen Sie, dass Cyberangriffe unvermeidlich sind. Was wichtig ist, wie schnell Sie Sicherheitsvorfälle erkennen, enthalten und wiederherstellen können, um Betriebsunterbrechungen, finanzielle Verluste und Reputationswirkungen zu reduzieren.
Dieser Leitfaden hilft Ihrer Organisation, die geschäftlichen Auswirkungen von Sicherheitsvorfällen zu verringern, indem resilienz gestärkt, die Effektivität der Reaktion verbessert und die Wiederherstellung im gesamten Unternehmen beschleunigt wird.
Funktionsweise dieser Anleitung
Dieser Artikel ist Teil eines strukturierten Einführungsmodells , das die Sicherheitsstrategie mit der Implementierung verbindet:
Beginnen Sie mit einem Geschäftsszenario wie diesem, um das Ergebnis zu definieren, das Sie erreichen möchten.
Identifizieren Sie die Sicherheitsdisziplinen , die für dieses Szenario gelten.
Verwenden Sie diese Disziplinen, um die erforderliche Strategie, Architektur, Prozesse und Steuerelemente für das Szenario zu definieren. Arbeiten Sie durch jede Disziplin, um zu verstehen, was geplant, entworfen und in der gesamten Organisation implementiert werden muss.
Verwenden Sie technische Lösungen, um diese Anforderungen mithilfe von Microsoft Technologien zu implementieren und Steuerelemente auf technologieübergreifende Säulen wie Identität und Daten anzuwenden.
Mit diesem Ansatz wird sichergestellt, dass die Reaktion auf Sicherheitsvorfälle und die Wiederherstellung in Ihre gesamte Zero Trust Architektur integriert sind und eine schnellere Erkennung, Eindämmung und Wiederherstellung ermöglichen.
Warum die Minimierung von Angriffsschäden einen neuen Ansatz erfordert
Der Sicherheitserfolg ist ein Fehler des Angreifers, aber Sie können nicht garantieren, dass Sie jeden Angriff beenden. Da Schäden durch erfolgreiche Cybersicherheitsangriffe unvermeidlich sind, konzentrieren Sie sich auf die Erstellung von Resilienz, indem Sie sicherstellen, dass Sie:
- Verhindern Sie so viele Angriffe wie möglich.
- Reagieren Sie effektiv, wenn Angriffe auftreten, um Schäden zu begrenzen und schnell Geschäftsressourcen und -dienste wiederherzustellen.
- Lernen Sie , gelernte Erkenntnisse anzuwenden und die Resilienz kontinuierlich zu erhöhen.
Geschäftswert
Der Nutzen von Investitionen in die Minimierung geschäftlicher Schäden kommt der gesamten Organisation zugute, unterscheidet sich jedoch je nach Rolle.
| Rollen | Wert |
|---|---|
| Unternehmensführung | Reduziert Geschäftsunterbrechungen, Ausfallzeiten und Risiken von Sicherheitsvorfällen, indem die Häufigkeit und der Schweregrad von Verstößen eingeschränkt und die Wiederherstellungsgeschwindigkeit verbessert wird. Eine schnellere Wiederherstellung von Vorgängen und Datenintegrität minimiert die regulatorischen und reputationspolitischen Auswirkungen und verringert gleichzeitig die Anzahl der Vorfälle, die eine öffentliche Offenlegung erfordern. Sicherheit wird zu einem Treiber geschäftlicher Agilität, indem sichergestellt wird, dass Ausführungs- und Investitionsentscheidungen durch den Risikokontext informiert werden, anstatt durch Vorfälle eingeschränkt zu werden. |
| Technologierollen | Reduziert die betriebliche Reibung, während die Sicherheits- und Technologieanforderungen erfüllt werden, indem Kontrollen automatisiert und Zugriffs- und Wiederherstellungsprozesse standardisiert werden. Niedrigere Vorfallhäufigkeit und -auswirkungen verringern den Aufwand für Wartungs- und Neuerstellungsaktivitäten, sodass Teams sich auf die Bereitstellung zuverlässiger, skalierbarer Dienste konzentrieren können, die Remote- und Hybridarbeit unterstützen. |
| Sicherheitsrollen | Erhöht den Aufwand für Angreifer und senkt den Ertrag ihrer Angriffe, indem einheitliche, identitätszentrierte Kontrollen über Benutzer, Geräte und Anwendungen hinweg durchgesetzt werden. Verbesserte Sichtbarkeit und Automatisierung verringern ständig wiederkehrende Vorfälle nach dem Murmeltierprinzip, sodass Sicherheitsteams weniger Zeit für wiederkehrende Eindämmungsmaßnahmen und mehr Zeit für proaktive Risikominderung und die Stärkung der Resilienz aufwenden können. |
Sicherheitsdisziplinen aufeinander abstimmen
Sicherheitsdisziplinen stellen die strukturierten Bereiche der Verantwortlichkeit dar, die zum Bereitstellen dieses Geschäftsszenarios erforderlich sind.
- Planungs- und Aufsichtsdisziplinen definieren die Strategie, die Governance und die organisationsübergreifende Koordination, die erforderlich sind.
- Technische Strategiedisziplinen definieren die erforderlichen Architektur-, Betriebs- und Kontrollfunktionen.
- Betriebsdisziplinen sorgen dafür, dass Sicherheitskontrollen im Laufe der Zeit durch Überwachung, Reaktion und kontinuierliche Verbesserung wirksam bleiben. Sie erkennen Missbrauch, reagieren auf Bedrohungen und fördern kontinuierliche Verbesserungen der Sicherheitslage.
Planungs- und Aufsichtsdisziplinen
| Fachbereich | Action |
|---|---|
| Strategie, Integration und Governance | Richten Sie teamübergreifende Prozesse und Governance ein, um die Prävention, Reaktion und das Lernen in allen Sicherheits-, Technologie- und Geschäftsteams zu unterstützen. |
| End-to-End-Sicherheitsarchitektur | Stellen Sie sicher, dass technische Steuerelemente und Funktionen integriert sind, um die gelernten Erkenntnisse in der gesamten Organisation schnell anzuwenden. Diese Integration umfasst die Schaffung effektiver Sicherheitskontrollen über alle Prozesse, Menschen und Technologien hinweg – sowohl bestehende Technologien als auch neue Technologien wie Künstliche Intelligenz. Erfordert die Protokollierung von Aktivitäten und die Erkennung von anomaliealen Aktivitäten (potenzielle Angriffe), um eine effektive Reaktion und Wiederherstellung zu ermöglichen. Priorisieren Von Sicherheitsaktivitäten mithilfe von Erkenntnissen zur Bedrohungserkennung aus SecOps. |
Technische Strategiedisziplinen
| Fachbereich | Action |
|---|---|
| Zugriff und Identitäten | Richten Sie starke Kontrollen ein, z. B. mehrstufige Authentifizierung und Phishing-beständige Anmeldeinformationen, um bekannte Angriffstechniken zu verhindern. Unterstützen Sie die Protokollierung von Aktivitäten und die Erkennung von anomaliealen Aktivitäten (potenzielle Angriffe), um eine effektive Reaktion und Wiederherstellung zu ermöglichen. Priorisieren Von Sicherheitsaktivitäten mithilfe von Erkenntnissen zur Bedrohungserkennung aus SecOps. |
| Infrastruktursicherheit | Richten Sie starke Kontrollen ein, um bekannte Angriffstechniken in allen Infrastrukturressourcen im technischen Bereich zu verhindern, einschließlich multicloud und lokale Rechenzentren. Unterstützen Sie die Protokollierung von Aktivitäten und die Erkennung von anomaliealen Aktivitäten (potenzielle Angriffe), um eine effektive Reaktion und Wiederherstellung zu ermöglichen. Priorisieren Von Sicherheitsaktivitäten mithilfe von Erkenntnissen zur Bedrohungserkennung aus SecOps. |
| Entwicklungssicherheit | Richten Sie starke Kontrollen ein, um bekannte Angriffstechniken in allen neuen Entwicklungs- und vorhandenen Anwendungen zu verhindern. Unterstützen Sie die Protokollierung von Aktivitäten und die Erkennung von anomaliealen Aktivitäten (potenzielle Angriffe), um eine effektive Reaktion und Wiederherstellung zu ermöglichen. Richten Sie Prozesse ein, um Angriffsuntersuchungen, Wiederherstellung und Integration von Korrekturen für Sicherheitsfehler schnell zu unterstützen. Priorisieren Von Sicherheitsaktivitäten mithilfe von Erkenntnissen zur Bedrohungserkennung aus SecOps. |
| Datensicherheit | Richten Sie starke Kontrollen ein, um den Verlust, die Verschlüsselung, die Änderung oder andere Auswirkungen auf die Sicherheit oder den Datenschutz für Datenobjekte zu verhindern, die geistiges Eigentum, Geschäftsgeheimnisse, regulierte Daten und andere vertrauliche Informationen speichern. Unterstützen Sie die Protokollierung von Aktivitäten und die Erkennung anomaler Aktivitäten (potenzieller Angriffe), um eine wirksame Reaktion und Wiederherstellung zu ermöglichen. Priorisieren Von Sicherheitsaktivitäten mithilfe von Erkenntnissen zur Bedrohungserkennung aus SecOps. |
| OT- und IoT-Sicherheit | Richten Sie starke Kontrollen ein, um erfolgreiche Angriffe auf diese Vermögenswerte zu verhindern, die direkt mit physischen Prozessen und der physischen Welt interagieren und Leben, Sicherheit, Finanzielle und andere negative Auswirkungen verursachen können. Unterstützen Sie die Protokollierung von Aktivitäten und die Erkennung von anomaliealen Aktivitäten (potenzielle Angriffe), um eine effektive Reaktion und Wiederherstellung zu ermöglichen. Priorisieren Von Sicherheitsaktivitäten mithilfe von Erkenntnissen zur Bedrohungserkennung aus SecOps. |
Operative Disziplinen
| Fachbereich | Action |
|---|---|
| SecOps | Richten Sie einen kontinuierlichen Lernansatz ein, um die Reaktion auf SecOps zu verbessern und Erkenntnisse über Bedrohungserkennungen über die wichtigsten Angriffstechniken und Bedrohungsakteure zu teilen. Dieser Ansatz ermöglicht Verbesserungen, um sich auf die höchsten Geschäftsauswirkungsangriffe, die am häufigsten gesehenen Angriffe und andere zu konzentrieren, die unverhältnismäßige Auswirkungen auf SecOps, Sicherheit und Technologiemitarbeiter haben. |
| Sicherheitsstatusverwaltung | Richten Sie einen kontinuierlichen Lernansatz ein, um Erkenntnisse über Bedrohungserkennungen aus SecOps und dem Geschäftskontext zu integrieren, um Technologieteams zu überwachen und zu unterstützen, hohe Sicherheitsrisiken mit hohen geschäftlichen Auswirkungen zu mindern, die sich unverhältnismäßig auf das Geschäftsrisiko auswirken. |
Erforderliche Technologiepfeiler
Technologiepfeiler stellen die wichtigsten Microsoft Sicherheitsfunktionen dar, die dieses Geschäftsszenario unterstützen.
| Technologiesäule | Defender XDR | Microsoft Sentinel |
|---|---|---|
| Säulenkreuz | Korreliert Signale für Defender für Endpunkt, Defender for Identity, Defender for Office 365 und Defender for Cloud Apps, um Bedrohungen als koordinierte Vorfälle zu erkennen, zu untersuchen und darauf zu reagieren. | Erfasst und analysiert Daten aus technologieübergreifenden Säulen aus Microsoft- und Drittanbieterquellen, um eine zentralisierte Erkennung, Untersuchung und automatisierte Reaktion zu ermöglichen. |
| Identity | Defender for Identity erkennt Hybrididentitätsprobleme wie Missbrauch von Anmeldeinformationen, Lateralbewegung und Berechtigungsmissbrauch. Diese Identitätssignale werden innerhalb Defender XDR korreliert, um Angriffe zu erkennen und darauf zu reagieren. | Erfasst Identitätsprotokolle von Microsoft Entra und externen Anbietern, um verdächtige Authentifizierung und Kontoverhalten zu identifizieren. |
| Endpunkte | Microsoft Defender for Endpoint erkennt, untersucht und reagiert auf Bedrohungen auf Geräten. Diese Endpunktsignale werden innerhalb Defender XDR korreliert, um Angriffe zu erkennen und darauf zu reagieren. | Korreliert die Endpunkt-Telemetrie von Microsoft und Drittanbieterquellen, um Angriffe zu erkennen und Aktivitäten auf allen Geräten nachzuverfolgen. |
| Netzwerke | Korreliert netzwerkbezogene Signale über Endpunkte, Identitäten, Anwendungen und Infrastruktur hinweg, um netzwerkbasierte Bedrohungen zu erkennen. | Analysiert Netzwerkprotokolle und Flussdaten aus mehreren Quellen, um Befehls- und Kontrollaktivitäten und Netzwerkangriffe zu erkennen. |
| Apps | Microsoft Defender for Office 365 schützt E-Mails und Tools für die Zusammenarbeit vor Phishing-, Schadsoftware- und geschäftlichen E-Mail-Kompromittierungsangriffen. Microsoft Defender for Cloud Apps bietet Sichtbarkeit und Kontrolle über SaaS/Cloud-Apps. | Überwacht aktivitäten in Microsoft und SaaS-Anwendungen von Drittanbietern, um anomales Verhalten und Bedrohungen zu erkennen. |
| Daten | Microsoft Defender XDR korreliert Signale mit Microsoft Purview, um die Offenlegung sensibler Daten und potenzielle Datenexfiltration workloadübergreifend zu erkennen. | Analysiert Datenzugriffs- und Bewegungsmuster über Quellen hinweg, um Exfiltrations- und Insiderrisiken zu erkennen. |
| Infrastruktur | Microsoft Defender for Cloud erkennt Bedrohungen und Fehlkonfigurationen in cloud- und hybriden Workloads. Diese Signale werden innerhalb Defender XDR korreliert, um infrastrukturbasierte Angriffe zu erkennen. | Erfasst Infrastruktur-Telemetrie in cloud- und lokalen Umgebungen, um kompromittierte Ressourcen und Angriffe zu erkennen. |
| Künstliche Intelligenz | Wendet KI-gesteuerte Untersuchung und automatisierte Angriffsunterbrechungen über korrelierte Signale an, um die Erkennung und Reaktion zu beschleunigen. | Wendet Analysen und maschinelles Lernen an, um Bedrohungen zu priorisieren und Rauschen über große Datenmengen hinweg zu reduzieren. |