Stabilire una disciplina architettura di sicurezza

Questo articolo aiuta i team della sicurezza e della tecnologia a stabilire e modernizzare una disciplina dell'architettura di sicurezza che fornisce una visione tecnica chiara e end-to-end per la sicurezza in tutta l'organizzazione.

Le discipline di sicurezza sono raggruppamenti di lavoro correlati alla sicurezza che aiutano le organizzazioni a offrire costantemente risultati di sicurezza nell'intero patrimonio tecnologico. All'interno del modello di adozione della sicurezza, le discipline consentono di fornire un ponte tra scenari aziendali e implementazione tecnica, garantendo che gli investimenti per la sicurezza si traduca in risultati misurabili reali come parte del modello di adozione della sicurezza.

Perché questa disciplina?

Gli approcci tradizionali all'architettura di sicurezza sono spesso:

  • Incentrato sulla rete o incentrato sul perimetro
  • Frammentato tra team e strumenti
  • Limitato a diagrammi statici o documenti di riferimento
  • Disconnesso dalla progettazione, dall'implementazione e dalle operazioni quotidiane

Queste limitazioni rendono difficile gestire la sicurezza come sistema. Al contrario, le organizzazioni finiscono per ottimizzare singoli strumenti o piattaforme in isolamento, con conseguente incoerenza, lacune, conflitti e aumento del rischio.

La disciplina Architettura di sicurezza modernizza questo modello stabilendo una visione tecnica coerente e end-to-end che connette persone, processi e tecnologie. Invece di concentrarsi sui singoli controlli in isolamento, questa disciplina garantisce che tutti i controlli e le funzionalità di sicurezza funzionino insieme come un sistema integrato allineato ai principi Zero Trust.

Senza una disciplina efficace per l'architettura della sicurezza, le organizzazioni hanno comunemente esperienza:

  • Team di sicurezza e tecnologia che operano in silo.
  • Soluzioni di sicurezza frammentate e duplicate.
  • Gap e sovrapposizioni nei controlli di sicurezza.
  • Prevenzione, rilevamento e risposta lenti e inefficaci.
  • Eventi imprevisti ripetuti causati da debolezze sistemiche non risolte.
  • Maggiore rischio aziendale e impatto aziendale.

Un'architettura di sicurezza avanzata supera queste limitazioni:

  • Uso di un'architettura comune: assicurarsi che i controlli e le decisioni siano allineati a un modello di architettura condiviso anziché a soluzioni tecniche isolate.
  • Collegare la strategia all'esecuzione. Un'architettura di sicurezza comune converte strategia, criteri e standard di sicurezza in un approccio tecnico coordinato che guida la progettazione, l'implementazione e le operazioni nell'intero ciclo di vita della sicurezza.
  • Applicazione coerente del modello Zero Trust. Garantire che i principi del modello Zero Trust vengano applicati in modo uniforme a tutte le attività di pianificazione, progettazione e implementazione in materia di sicurezza.

Il diagramma seguente illustra come l'architettura di sicurezza consenta la resilienza in tutta l'azienda con principi di Zero Trust.

Questo grafico illustra come l'architettura di sicurezza abilita i principi Zero Trust

Obiettivi e risultati

La disciplina Architettura di sicurezza fornisce chiarezza tecnica e struttura per il modo in cui le funzionalità di sicurezza si integrano nell'intera organizzazione. Consente alle organizzazioni di:

  • Definire uno stato finale chiaro: stabilire una comprensione condivisa del modo in cui le piattaforme, i controlli e le tecnologie di sicurezza interagiscono per proteggere gli asset aziendali.
  • Integrare la sicurezza nel patrimonio tecnologico: assicurarsi che le identità, i dispositivi, le reti, l'infrastruttura, le applicazioni, i dati e le tecnologie emergenti siano protetti tramite un'architettura end-to-end coerente.
  • Migliorare la coerenza e l'integrazione: ridurre la frammentazione guidando i team nell'implementazione di controlli in linea con i principi architetturali anziché con decisioni contingenti o specifiche di determinati strumenti.
  • Consentite una definizione efficace delle priorità: concentrate gli sforzi sui rischi di maggiore impatto utilizzando un approccio basato sui dati e allineato al modello Zero Trust, invece di reagire ai problemi più visibili o urgenti.
  • Ridurre la frequenza e l'impatto degli eventi imprevisti: migliorare la resilienza eliminando i punti deboli sistemici, accelerando la risposta e riducendo gli eventi imprevisti ripetuti nel tempo.

Come applicare questa disciplina

Per applicare efficacemente la disciplina Architettura di sicurezza, concentrarsi sulla definizione di un approccio coerente all'interno dell'organizzazione:

  1. Definire principi architetturali e modelli di progettazione
    Fornire indicazioni chiare che assicurano che i controlli e le tecnologie di sicurezza siano progettati e implementati in modo coerente tra sistemi e ambienti.
  2. Integrare l'architettura nella progettazione, nell'implementazione e nelle operazioni
    Assicurarsi che le linee guida per l'architettura siano incorporate nei processi decisionali, non considerati come attività statiche o isolate.
  3. Allineare l'architettura tra discipline e aree tecnologiche
    Assicurarsi che le identità, l'infrastruttura, le applicazioni e le protezioni dei dati funzionino insieme come parte di un sistema coesivo anziché soluzioni indipendenti.
  4. Perfezionare continuamente l'architettura in base al rischio e al feedback
    Usare le informazioni dettagliate dal comportamento di sicurezza, dagli eventi imprevisti e dalla modifica dei requisiti aziendali per evolvere l'architettura nel tempo.

Gestire le modifiche tramite l'architettura

Per fornire questo supporto e proseguire la modernizzazione, una disciplina moderna dell'architettura di sicurezza deve concentrarsi su molte aree.

Copertura completa

L'architettura di sicurezza deve tenere conto della complessità end-to-end nell'organizzazione. Ciò richiede l'integrazione di singole discipline di sicurezza in un intero insieme coerente e la gestione di una comprensione condivisa del modo in cui le tecnologie e i controlli di sicurezza interagiscono per proteggere gli asset aziendali. La copertura completa riduce le aree di visibilità bassa, impedisce i silo e garantisce che le decisioni di sicurezza considerino il sistema più ampio, non solo i singoli componenti.

Assegnazione di priorità spietata

L'architettura di sicurezza deve guidare continuamente la definizione delle priorità in modo che le risorse limitate siano incentrate sui rischi più interessati. Senza una chiara definizione delle priorità, le organizzazioni sprecano sforzi su distrazioni di basso valore (e apparentemente urgente) o soluzioni eccessivamente complesse che non fanno poco per migliorare i risultati reali della sicurezza.

Definizione delle priorità basata sui dati

La definizione di priorità efficace è messa a fuoco nei dati e si concentra su tre fattori:

  • Attacchi economici, facili e affidabili: affrontare le tecniche di attacco più semplici per l'esecuzione degli avversari e con maggiore probabilità di successo. Ciò massimizza l’interruzione delle attività degli attaccanti e il ritorno sull’investimento in sicurezza.
  • Impatto aziendale: assegnare priorità alle difese che proteggono gli asset aziendali di valore più elevato o hanno un impatto aziendale generale.
  • Mitigazioni efficaci ed efficienti: per i rischi più importanti, investire prima nelle mitigazioni più semplici, più economiche e più efficaci per ridurre i rischi in modo rapido e prevedibile.

Miglioramento continuo

L'architettura di sicurezza deve passare attraverso un miglioramento continuo e incrementale, invece di tentare di progettare soluzioni perfette in anticipo. Il miglioramento continuo riconosce che:

  • La sicurezza dovrebbe migliorare ogni giorno, anche da un punto di partenza non ottimale.
  • Il lavoro non è mai finito e i progetti devono evolversi con minacce, tecnologia e business.
  • Le vittorie rapide combinate con gli investimenti a lungo termine mantengono la sicurezza in avanti e impediscono la stagnazione.

L'immagine seguente illustra come la disciplina Architettura di sicurezza è incentrata sull'intera azienda.

Questo grafico mostra il modo in cui l'architettura della sicurezza è incentrata sull'intera azienda

Ruoli e collaboratori della disciplina

Gli architetti della sicurezza e gli architetti aziendali possiedono principalmente la disciplina Architettura di sicurezza.

Nelle organizzazioni di grandi dimensioni, queste responsabilità vengono distribuite tra ruoli formali e supportate dai processi di architettura documentati. Nelle organizzazioni più piccole, i ruoli possono essere combinati e gestiti in modo più informale. In tutti i casi, è consigliabile documentare l'architettura di sicurezza durante lo sviluppo, formalmente o informale.

Il recapito effettivo dipende dalla stretta collaborazione con:

  • Strategia di sicurezza, integrazione e disciplina della governance: allineare l'architettura alla strategia, ai criteri, agli standard e al comportamento dei rischi, fornendo feedback tecnico per garantire che la strategia sia pratica e praticabile.
  • Team tecnologici e tecnici: implementare linee guida per l'architettura e fornire feedback sulla fattibilità e sull'impatto operativo.
  • Ruoli dell'architettura del dominio: allineare identità, applicazione, infrastruttura, dati e architetture di rete ai principi e agli standard dell'architettura di sicurezza.
  • Disciplina delle operazioni di sicurezza (SecOps): fornire feedback continuo da eventi imprevisti, rilevamenti e comportamenti degli utenti malintenzionati per informare i miglioramenti dell'architettura.

La disciplina dell'architettura della sicurezza fornisce la chiarezza tecnica che consente ai team di progettazione, ingegneria e operations di restare allineati a una visione comune, assicurando che le decisioni architetturali rafforzino, anziché frammentare, il programma di sicurezza.

Il diagramma seguente illustra l'ampiezza dell'architettura di sicurezza e la contrasta con gli esperti tecnici e tecnici che tendono a concentrarsi su singole tecnologie.

Questo diagramma illustra il funzionamento dell'architettura di sicurezza nell'organizzazione

Allineamento con altre discipline

Discipline Ruolo di architettura della sicurezza
Strategia, Integrazione e Governance Converte la strategia di sicurezza, i criteri e le priorità in un approccio tecnico coordinato, fornendo feedback tecnico che mantiene la strategia realistica e chiaramente comunicata.
Discipline della strategia tecnica Assicura che le progettazioni e le implementazioni siano allineate ai principi architetturali condivisi, consentendo l'integrazione e il riutilizzo anziché l'evoluzione isolata.
Discipline operative Guida i miglioramenti dell'architettura che rafforzano la prevenzione, il rilevamento, la risposta e il ripristino nel tempo.

Insieme, queste discipline consentono un miglioramento continuo tra strategia di sicurezza, architettura e operazioni.

Il diagramma seguente illustra queste relazioni.

Riepilogo delle relazioni di disciplina di sicurezza

Allineamento con i pilastri tecnologici

L'architettura di sicurezza garantisce che i controlli in tutti i pilastri della tecnologia siano allineati a una progettazione coerente basata su Zero Trust e rimangano coerenti nel tempo. L'allineamento ai pilastri tecnologici è il seguente:

  • Identities: assicura che i sistemi di identità e i controlli di accesso con privilegi siano allineati a Zero Trust e proteggano l'accesso a tutti gli asset.
  • Endpoint: protegge i dispositivi usati come punti di accesso operativi da parte di utenti malintenzionati tramite una gestione coerente del ciclo di vita.
  • Infrastruttura: protegge le piattaforme cloud e locali che supportano carichi di lavoro e sistemi di gestione delle identità.
  • App: applica controlli di sicurezza coerenti tra applicazioni SaaS, in pacchetto e personalizzate e i relativi canali di comunicazione.
  • Dati: protegge i dati aziendali critici dal furto, dalla manipolazione e dall'estorsione.
  • Rete: garantisce che i controlli di rete supportino modelli di accesso incentrati sulle identità, riducendo gli attacchi classici basati sulla rete.
  • Intelligenza artificiale: integra nuove competenze, strumenti e controlli per gestire i rischi correlati all'intelligenza artificiale e l'uso dell'intelligenza artificiale da parte di utenti malintenzionati.

Passaggi successivi

Microsoft Unified offre architetture di riferimento alla sicurezza informatica, linee guida Zero Trust e workshop guidati da esperti per aiutare le organizzazioni con l'architettura di sicurezza end-to-end.