Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie kritische Geschäftsressourcen mithilfe Zero Trust Prinzipien im Rahmen des Microsoft Security Adoption Model identifiziert und geschützt werden.
Dieses Geschäftsszenario hilft Ihnen, das folgende Ergebnis zu erzielen:
Identifizieren und Schützen kritischer Geschäftsressourcen
Als Marktführer müssen Sie sicherstellen, dass die Systeme, Daten und Vorgänge, die Ihre Organisation fördern, vor gezielten und wirkungsvollen Bedrohungen geschützt sind. Nicht alle Vermögenswerte tragen die gleiche Bedeutung – einige stellen konzentriertes Risiko dar und erfordern einen stärkeren, stärker fokussierten Schutz.
Ein wichtiges Ergebnis des Schutzes kritischer Geschäftsressourcen besteht darin, den privilegierten Zugriff zu sichern, der sie steuert. Privilegierte Identitäten und Zugriffspfade stellen ein konzentriertes Risiko dar, da sie administrative Kontrolle über kritische Systeme und Daten bieten. Wenn kompromittiert, können sie weit verbreitete Auswirkungen in der gesamten Organisation ermöglichen.
Dieses Szenario konzentriert sich auf die Sicherstellung, dass wichtige Ressourcen geschützt sind und dass der Zugriff auf diese Ressourcen streng geregelt und konsistent gesteuert wird, sodass nur vertrauenswürdiger und autorisierter Zugriff zulässig ist.
Auf diese Weise kann Ihre Organisation das Risiko von Angriffen mit hohem Einfluss reduzieren, Geschäftsvorgänge, Einnahmen und Reputation vor Unterbrechungen oder Kompromittierungen schützen.
Funktionsweise dieser Anleitung
Dieser Artikel ist Teil eines strukturierten Einführungsmodells , das die Sicherheitsstrategie mit der Implementierung verbindet:
Beginnen Sie mit einem Geschäftsszenario wie diesem, um das Ergebnis zu definieren, das Sie erreichen möchten.
Identifizieren Sie die Sicherheitsdisziplinen , die für dieses Szenario gelten.
Verwenden Sie diese Disziplinen, um die erforderliche Strategie, Architektur, Prozesse und Steuerelemente für das Szenario zu definieren. Arbeiten Sie durch jede Disziplin, um zu verstehen, was geplant, entworfen und in der gesamten Organisation implementiert werden muss.
Verwenden Sie technische Lösungen, um diese Anforderungen mithilfe Microsoft Technologien zu implementieren und Steuerelemente auf technologie-Säulen anzuwenden wie Identität und Daten.
Dieser Ansatz stellt sicher, dass Sicherheitsinvestitionen auf die für das Unternehmen wichtigsten Assets ausgerichtet sind, während der Zugriff auf diese Assets konsequent gesteuert wird. Dadurch wird das Risiko schwerwiegender Kompromittierungen verringert und die allgemeine Widerstandsfähigkeit der Organisation gestärkt.
Warum der Schutz kritischer Ressourcen einen neuen Ansatz erfordert
Organisationen verlassen sich auf die Verfügbarkeit, Integrität und Vertraulichkeit ihrer Geschäftssysteme und Daten, um ihre Geschäftsvorgänge auszuführen, Kundeneinnahmen zu akzeptieren, ihre Mission zu erfüllen und vieles mehr. Wenn Bedrohungsakteure (Cybersicherheits-Angreifer) die Zusicherungen dieser System- und Datenressourcen kompromittieren, stehen Organisationen direkten Kosten sowie Risiken für Leben, Sicherheit, Mission, Umsatz, Reputation, Marktanteil und vieles mehr gegenüber.
In diesem Diagramm wird veranschaulicht, wie diese geschäftskritischen Ressourcen auf einer Ebene gesichert werden müssen, die größer als andere ist.
Nicht alle Systeme und Daten tragen gleiche geschäftliche Auswirkungen. Unternehmenskritische Ressourcen sind in zwei Kategorien unterteilt:
- Hochwertige Assets – Hochwertige Assets sind Systeme und Daten, deren Kompromittierung schwere finanzielle oder betriebliche Schäden verursachen kann, bis hin zu und einschließlich Bankrott oder Insolvenz. Diese Werte sind häufig Ziel von Diebstahl, Erpressung oder Zerstörung.
- Privilegierter Zugriff – Privilegierter Zugriff stellt ein konzentriertes Risiko dar – Identitäten, Konten und Tools, die hochwertige Ressourcen steuern. Die Kompromittierung des privilegierten Zugriffs (über IT-Administratorkonten, Arbeitsstationen und andere Systeme) ermöglicht weit verbreitete Auswirkungen und muss auf derselben Ebene oder über der Ebene von hochwertigen Ressourcen geschützt werden.
Geschäftswert
Der Wert der Sicherung kritischer Werte kommt der gesamten Organisation zugute, unterscheidet sich jedoch je nach Rolle.
| Rollen | Wert |
|---|---|
| Unternehmensführung | Schützen Sie die wertvollsten Organisationsressourcen, die Umsatz, Mission erfolg und Wettbewerbsvorteil steigern. Minimieren Sie die geschäftlichen Auswirkungen von Angriffen auf hochwertige Systeme und Daten. Stellen Sie sicher, dass der privilegierte Zugriff gesichert ist, um die unbefugte Kontrolle kritischer Ressourcen zu verhindern. |
| Technologierollen | Konzentrieren Sie sich auf Sicherheitsinvestitionen auf die Vermögenswerte, die am wichtigsten für das Unternehmen sind. Reduzieren Sie den Strahlradius von Sicherheitsverletzungen, indem Sie privilegierte Zugriffspfade schützen. Implementieren Sie standardisierte Schutzmaßnahmen für identifizierte kritische Ressourcen in der gesamten technischen Umgebung. |
| Sicherheitsrollen | Priorisieren Sie Sicherheitsbemühungen basierend auf geschäftlichen Auswirkungen und nicht auf technischer Komplexität. Schaffen Sie klare Einblicke in kritische Ressourcen und privilegierte Zugriffspfade. Implementieren Sie mehrschichtige Sicherheitskontrollen für besonders wertvolle Ziele, die mit hoher Wahrscheinlichkeit angegriffen werden. |
Sicherheitsdisziplinen aufeinander abstimmen
Sicherheitsdisziplinen stellen die strukturierten Bereiche der Verantwortlichkeit dar, die zum Bereitstellen dieses Geschäftsszenarios erforderlich sind.
- Planungs- und Aufsichtsdisziplinen definieren die Strategie, die Governance und die organisationsübergreifende Koordination, die erforderlich sind.
- Technische Strategiedisziplinen definieren die erforderlichen Architektur-, Betriebs- und Kontrollfunktionen.
- Betriebsdisziplinen sorgen dafür, dass Sicherheitskontrollen im Laufe der Zeit durch Überwachung, Reaktion und kontinuierliche Verbesserung wirksam bleiben. Sie erkennen Missbrauch, reagieren auf Bedrohungen und fördern kontinuierliche Verbesserungen der Sicherheitslage.
Planungs- und Aufsichtsdisziplinen
| Fachbereich | Action |
|---|---|
| Strategie, Integration und Governance | Richten Sie klare Strategie, Governance, Richtlinie und Prozesse ein, um Teams beim Identifizieren und Priorisieren von geschäftskritischen Ressourcen und privilegiertem Zugriff zu leiten. Verfolgen Sie einen kontinuierlichen Lernansatz, um Ihre Fähigkeit fortlaufend zu verbessern, geschäftskritische Assets und privilegierte Zugriffe zu identifizieren, zu schützen, zu erkennen, darauf zu reagieren, sie wiederherzustellen und zu verwalten. Stellen Sie sicher, dass die Governance teamübergreifende Prozesse steuert und überwacht, um über Sicherheits-, Technologie- und Geschäftsteams hinweg einen koordinierten Ansatz zu gewährleisten. |
| End-to-End-Sicherheitsarchitektur | Stellen Sie sicher, dass Sicherheitsarchitekturen explizit die Sicherheit des privilegierten Zugriffs und der wichtigen unternehmenskritischen Ressourcen explizit erfordern, einschließen und priorisieren. Stellen Sie sicher, dass technische Kontrollen und Funktionen ausreichen, um risiken im gesamten Sicherheitslebenszyklus zu minimieren (Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen und Steuern). Fördern Sie einen integrierten Ansatz in allen Technologieteams, um unternehmenskritische Ressourcen zu priorisieren und Lerninhalte schnell anzuwenden, um mit der Entwicklung von Angreifern schritt zu halten. |
Technische Strategiedisziplinen
| Fachbereich | Action |
|---|---|
| Zugriff und Identitäten | Implementieren Sie ein Privileged-Access-Management nach den Just-in-Time- und Just-Enough-Access-Prinzipien. Sichern von Administrativen Konten mit phishingsicheren Anmeldeinformationen und verbesserter Überwachung Stellen Sie sicher, dass wichtige Systeme eine starke Authentifizierung erfordern und den Zugriff auf die geringsten Rechte erzwingen. Stellen Sie eine klare Sichtbarkeit fest, wer privilegierten Zugriff auf kritische Ressourcen hat. |
| Infrastruktursicherheit | Härten und überwachen Sie die Infrastruktur, in der kritische Geschäftsanwendungen und -daten gehostet werden. Implementieren Sie die Netzwerksegmentierung, um hochwertige Ressourcen zu isolieren. Stellen Sie erweiterte Protokollierung und Anomalieerkennung für privilegierten Zugriff auf kritische Infrastruktur bereit. Einrichten sicherer Basispläne und Konfigurationsverwaltung für kritische Systeme. |
| Entwicklungssicherheit | Priorisieren Sie Sicherheitstests und Bedrohungsmodellierung für Anwendungen, die kritische Geschäftsdaten verarbeiten oder darauf zugreifen. Implementieren Sie sichere Entwicklungspraktiken und Lieferkettensicherheit für unternehmenskritische Anwendungen. Richten Sie Steuerelemente auf Anwendungsebene ein, um vertrauliche Daten zu schützen und unbefugten Zugriff zu verhindern. |
| Datensicherheit | Klassifizieren und kennzeichnen Sie kritische Geschäftsdaten, um geeignete Schutzmaßnahmen zu ermöglichen. Implementieren Sie Verhinderung von Datenverlust, Verschlüsselung und Zugriffssteuerungen, die an datenkritischer Daten ausgerichtet sind. 3. Überwachen Sie ungewöhnliche Datenzugriffsmuster und potenzielle Exfiltration von hochwertigen Informationen. |
| OT- und IoT-Sicherheit | Identifizieren Sie IoT- und OT-Systeme, die geschäftskritisch sind oder die physische Sicherheit beeinträchtigen können. Implementieren Sie die Netzwerksegmentierung und verbesserte Überwachung für diese Systeme. Sicherer privilegierter Zugriff auf operative Technologieverwaltungsplattformen. |
Operative Disziplinen
| Fachbereich | Action |
|---|---|
| SecOps | Priorisieren Sie die Überwachung und Reaktion für kritische Ressourcen und privilegierte Zugriffe. Implementieren Sie erweiterte Bedrohungssuche und -erkennung für Angriffe, die auf hochwertige Systeme abzielen. Legen Sie beschleunigte Incident-Response-Verfahren für Sicherheitsverletzungen fest, die kritische Assets betreffen. Verwenden Sie Bedrohungsintelligenz, um Angriffe auf wertvolle Ziele zu antizipieren. |
| Sicherheitsstatusverwaltung | Bewerten Sie die Sicherheitslage kritischer Ressourcen und privilegierter Zugriffspfade kontinuierlich. Priorisieren Sie die Sicherheitsrisikobehebung basierend auf der Ressourcenkritischität und den geschäftlichen Auswirkungen. Überwachen sie die Einhaltung von Sicherheitsgrundwerten für hochwertige Systeme. Verfolgen und melden Sie den Sicherheitsstatus geschäftskritischer Ressourcen an die Führung. |
Erforderliche Technologiepfeiler
Technologiepfeiler stellen die wichtigsten Microsoft Sicherheitsfunktionen dar, die dieses Geschäftsszenario unterstützen.
| Säule | Zuständigkeitsbereich | Entra |
|---|---|---|
| Identity | Microsoft Purview ist in den Bedingten Zugriff integriert, um identitätsbasierte Zugriffssteuerungen für vertrauliche Daten mithilfe von Vertraulichkeitsbezeichnungen und Richtlinien zur Verhinderung von Datenverlust durchzusetzen. | Microsoft Entra bietet bedingten Zugriff und Identitätsgovernance, um sicherzustellen, dass nur autorisierte Benutzer und Dienste auf vertrauliche Daten zugreifen können. |
| Endpunkte | Microsoft Purview Endpunkt-DLP erweitert Datenschutzrichtlinien auf Endpunkte, verhindert nicht autorisierte Datenübertragungen und stellt sicher, dass vertrauliche Informationen auf Geräten geschützt bleiben. | Microsoft Entra erzwingt gerätebasierte Zugriffssteuerungen, um sicherzustellen, dass nur kompatible und vertrauenswürdige Geräte auf geschützte Daten zugreifen können. |
| Netzwerke | Microsoft Purview überwacht die Datenbewegung über Netzwerkgrenzen hinweg und lässt sich mit Netzwerksicherheitstools integrieren, um Datenexfiltration zu erkennen und zu verhindern. | Microsoft Entra wendet Standort- und netzwerkbasierte Zugriffsbedingungen über Richtlinien für bedingten Zugriff an. |
| Apps | Microsoft Purview wendet Vertraulichkeitsbezeichnungen und DLP-Richtlinien für Microsoft 365 Apps, SaaS-Anwendungen und lokale Dateifreigaben an, um einen konsistenten Datenschutz sicherzustellen. | Microsoft Entra steuert den Zugriff auf Anwendungen mithilfe von Einmaligem Anmelden (Single Sign-On, SSO), Anwendungsregistrierung und Zugriffsrichtlinien. |
| Daten | Microsoft Purview bietet die wichtigsten Funktionen zur Datensicherheit, einschließlich Vertraulichkeitsbezeichnungen, Datenklassifizierung, Verhinderung von Datenverlust, Informationsbarrieren und Datensatzverwaltung. | Microsoft Entra erzwingt Zugriffsentscheidungen mithilfe von RBAC, Privileged Identity Management (PIM) und Just-in-Time-Zugriff für vertrauliche Vorgänge. |
| Infrastruktur | Microsoft Purview erweitert die Datengovernance und den Datenschutz auf die Cloudinfrastruktur durch die Integration mit Azure-Diensten, Multicloud-Umgebungen und lokalen Datenspeichern. | Microsoft Entra steuert den administrativen Zugriff auf Cloudressourcen durch Rollenzuweisungen, Zugriffsüberprüfungen und privilegierte Rollenschutz. |
| Künstliche Intelligenz | Microsoft Purview bietet KI-Sicherheits- und Governancefunktionen, einschließlich AI Hub, um Einblicke in die KI-Nutzung, Vertraulichkeitsbezeichnungen für KI-generierte Inhalte und Compliance-Kontrollen für Copilot und andere KI-Dienste zu erhalten. | Microsoft Entra sichert den Zugriff auf KI-Dienste durch die Durchsetzung von Identitätsüberprüfung, Zugriffsrichtlinien und Governance-Vorgaben dafür, wer auf KI-Workloads zugreifen und sie konfigurieren darf. |
Nächste Schritte
Erfahren Sie mehr über den Schutz des privilegierten Zugriffs.