Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo aiuta i team della sicurezza e della tecnologia a stabilire e modernizzare una disciplina dell'architettura di sicurezza che fornisce una visione tecnica chiara e end-to-end per la sicurezza in tutta l'organizzazione.
Le discipline di sicurezza sono raggruppamenti di lavoro correlati alla sicurezza che aiutano le organizzazioni a offrire costantemente risultati di sicurezza nell'intero patrimonio tecnologico. All'interno del modello di adozione della sicurezza, le discipline consentono di fornire un ponte tra scenari aziendali e implementazione tecnica, garantendo che gli investimenti per la sicurezza si traduca in risultati misurabili reali come parte del modello di adozione della sicurezza.
Perché questa disciplina?
L'accesso e l'identità sono la disciplina di sicurezza che la maggior parte delle persone interagisce con prima e più spesso. Ogni utente lo sperimenta ogni volta che accedono a un dispositivo, accedono a un'applicazione, condividono un file, si connettono in remoto o usano le credenziali fisiche per accedere a un edificio.
Poiché i controlli di accesso si trovano all'intersezione della sicurezza e della produttività, influenzano direttamente sia il rischio dell'organizzazione che l'esperienza utente.
Disciplina Accesso e identità:
-
- Riduce il rischio formando e regolando i percorsi di accesso agli asset aziendali, assicurandosi che le entità giuste abbiano l'accesso corretto in condizioni corrette, impedendo al tempo stesso l'abuso da parte di utenti malintenzionati.
- Consente la produttività con accesso coerente e a basso attrito che scoraggia soluzioni alternative non sicure e shadow IT
- Fornisce una strategia comune che i leader e i professionisti della sicurezza possono allinearsi ed eseguire in modo coerente nell'organizzazione
Si tratta di una priorità strategica perché le identità sono il punto di ingresso più comune per gli attacchi e perché la compromissione dell'accesso con privilegi amplifica notevolmente l'impatto sugli attacchi. Le tecniche come password spraying, phishing e furto di token vengono usate regolarmente per ottenere un piede iniziale. Gli attacchi pass-the-hash, pass-the-ticket e simili attacchi di compromissione dell’identità vengono regolarmente usati per muoversi lateralmente, escalare i privilegi e raggiungere risorse di alto valore.
Senza una disciplina efficace per l'accesso e le identità, le organizzazioni devono affrontare un aumento del rischio:
- Compromissione esterna: gli utenti malintenzionati possono assumere rapidamente le identità legittime degli utenti o dei servizi, inclusi gli account con privilegi, e usarli per individuare e sfruttare gli asset aziendali.
- Abuso insider e uso improprio dei privilegi: utenti malintenzionati, negligenti o compromessi possono abusare di privilegi elevati per accedere a sistemi e dati sensibili.
- Perdita di produttività e soluzioni alternative non sicure: controlli di accesso eccessivamente restrittivi o incoerenti frustrano gli utenti e guidano l'adozione di shadow IT con controlli più deboli e visibilità limitata, aumentando il rischio e il raggio di esplosione.
Obiettivi e risultati
Una disciplina efficace per l'accesso e le identità si basa su due obiettivi strategici complementari:
- Proteggere l'accesso generale : aumentare la sicurezza di base in tutti gli asset dell'organizzazione applicando costantemente garanzie di sicurezza minime per l'accesso quotidiano.
- Accesso sicuro con privilegi : proteggere l'accesso che può avere un impatto aziendale significativo, inclusi asset aziendali di alto valore, account amministrativi IT, identità del carico di lavoro e artefatti che concedono un controllo ampio o profondo.
Insieme, questi obiettivi assicurano che l'accesso alla sicurezza venga ridimensionato con valore aziendale e rischio, fornendo una protezione avanzata dove è più importante, senza inutilmente ostacolare il lavoro di routine.
Il diagramma seguente illustra questi due obiettivi complementari:
Come applicare questa disciplina
Per applicare la disciplina Accesso e identità in modo efficace, concentrarsi sulla definizione di un approccio coerente incentrato sulle identità per la gestione dell'accesso nell'intera organizzazione:
-
Definire un modello di accesso incentrato sulle identità allineato al rischio aziendale
Stabilire un approccio chiaro per il modo in cui gli utenti, i dispositivi, le applicazioni e i carichi di lavoro accedono alle risorse dell'organizzazione in base al rischio e all'impatto aziendale. -
Garantire una verifica coerente dell'accesso in tutti gli ambienti
Applicare un approccio uniforme alla convalida delle condizioni di identità, dispositivo e accesso indipendentemente dalla posizione, dall'applicazione o dalla rete. -
Standardizzare i controlli di accesso e i criteri nell'organizzazione
Fornire indicazioni chiare per garantire che le decisioni di accesso vengano applicate in modo coerente e ridurre la frammentazione tra sistemi e ambienti. -
Allineare la gestione degli accessi agli scenari aziendali e agli asset critici
Classificare in ordine di priorità i controlli di accesso che proteggono asset di valore elevato e supportano scenari chiave, ad esempio il lavoro remoto sicuro e la protezione dei sistemi critici. -
Monitorare e perfezionare continuamente l'accesso in base al rischio e all'attività
Usare informazioni dettagliate da modelli di accesso, segnali di rischio ed eventi di sicurezza per rafforzare i controlli e ridurre l'esposizione nel tempo.
Gestire il cambiamento
I modelli di controllo di accesso tradizionali sono incentrati sui perimetri di rete, sui sistemi di gestione delle identità a più livelli e sulle VPN in una rete interna attendibile. Questi modelli non soddisfano più le esigenze delle aziende moderne che operano in ambienti cloud, SaaS, mobili, di intelligenza artificiale e ibridi. Gli approcci tradizionali spesso si traducono in:
- Soluzioni frammentate tra livelli di identità, rete e applicazione.
- Protezione dell'accesso con privilegi debole o incoerente.
- Scarsa integrazione con operazioni di sicurezza e rilevamento.
- Lacune che gli attaccanti sfruttano abitualmente.
Il diagramma seguente illustra questa limitazione:
Una disciplina moderna di accesso e identità va oltre le singole tecnologie. Si concentra sulle priorità aziendali, l'integrazione e la completezza in tutti i percorsi di accesso, applicando al tempo stesso una singola strategia di accesso coerente. Il controllo di accesso moderno deve essere:
- Sicuro: Convalidare in modo esplicito utenti, dispositivi e carichi di lavoro usando segnali avanzati. Impedire l'escalation dei privilegi non autorizzati e proteggere l'accesso con privilegi.
- Coerente e completa: Coprire tutti i percorsi di accesso, umani e non umani, e applicare le garanzie di sicurezza in modo uniforme per eliminare le lacune e migliorare l'esperienza utente.
- Integrato: Utilizzare policy centralizzate e un numero minimo di motori di policy per far rispettare i controlli in modo coerente su vasta scala, evitando la deriva della configurazione.
- Incentrato sull'identità: assegnare priorità ai controlli basati sull'identità, che offrono un contesto più completo rispetto ai segnali di sola rete. Usare i controlli di rete come livello complementare, non come limite di attendibilità principale.
Questo diagramma del modello enterprise access illustra tutti i diversi tipi di percorsi di accesso che un'organizzazione deve proteggere tra più carichi di lavoro, più cloud, vari livelli di riservatezza aziendale e l'accesso da parte di utenti e dispositivi.
Ruoli e collaboratori della disciplina
La pianificazione e la distribuzione della disciplina Accesso e identità sono in genere di proprietà dei team responsabili dell'identità, dell'accesso e della rete. Nelle organizzazioni di grandi dimensioni, le responsabilità vengono distribuite tra ruoli e processi formali. Nelle organizzazioni più piccole, i ruoli possono essere combinati e gestiti in modo più informale. In tutti i casi, è consigliabile documentare l'accesso e la strategia di identità man mano che si evolve.
I ruoli principali includono:
- Architetti dell'accesso: definiscono la strategia di accesso end-to-end e la progettazione nei livelli di identità, rete, applicazione e piattaforma.
- Ingegneri e operatori addetti alla gestione delle identità e delle reti: implementano, gestiscono e mantengono sistemi di gestione delle identità, applicazione dei criteri di accesso e infrastrutture di supporto.
Gli architetti devono comprendere tutte le tecnologie di accesso in modo olistico. I tecnici hanno in genere competenze approfondite nei sistemi di identità e/o di rete.
I collaboratori interni principali includono:
- Architetti della sicurezza e dell’architettura aziendale, per allineare i controlli di accesso con l’architettura di sicurezza complessiva e le relative priorità
- Team di progettazione e operazioni, che implementano i requisiti di accesso in piattaforme e carichi di lavoro**
- Responsabili della sicurezza (CISO e delegati) che forniscono indicazioni e supervisione
- Sviluppatori, che progettano e creano applicazioni usando modelli di identità e accesso moderni
Nessun singolo ruolo è l'unico responsabile dell'accesso. Il controllo di accesso riuscito dipende dalla responsabilità condivisa e dal coordinamento tra i team.
Componenti della strategia
Una strategia efficace di accesso e identità protegge il ciclo di vita completo delle azioni autorizzate. Concettualmente, questo rispecchia la struttura di una frase:
- Soggetto identità : chi o cosa richiede l'accesso.
- Verbo di accesso : azione eseguita.
- Oggetto Di accesso : l'asset a cui si accede.
Soggetto dell'identità (chi)
La sicurezza dell'accesso inizia con sapere chi o cosa richiede l'accesso:
- Tutti i tipi di identità: proteggere gli account utente umani, le identità dei carichi di lavoro, gli agenti di intelligenza artificiale, le applicazioni, le entità servizio, i certificati e le chiavi crittografiche.
-
- Ciclo di vita completo dell'identità1: gestire le identità da nessun accesso alla creazione di identità, tramite modifiche e elevazione dei privilegi, al deprovisioning e al ritorno a nessun accesso quando non è più necessario.
- Origini di identità: definire quali provider di identità interni ed esterni sono attendibili, come vengono regolate le identità e come vengono applicati i controlli del ciclo di vita in tali origini.
Verbo di accesso (procedura)
Il controllo degli accessi deve coprire tutti gli asset e i percorsi di accesso durante l'intero ciclo di accesso.
- Copertura completa: applicare criteri per le risorse cloud, locali, SaaS, intelligenza artificiale, OT/IoT, tra accesso interattivo, API e comunicazione da computer a computer.
- Sistemi intermedi: proteggere dispositivi, directory, gateway, VPN e accedere ai proxy che mediano l'accesso.
- Criteri coerenti: applicare i criteri in modo uniforme tra l'accesso generale, l'accesso con privilegi, l'accesso alla rete, l'accesso esterno e i modelli di autorizzazione a livello di carico di lavoro.
- Accesso adattivo: valutare continuamente se le identità sono note, attendibili e consentite usando segnali in tempo reale e terminano le sessioni in caso di modifiche ai rischi.
- Autenticazione avanzata: applicare meccanismi e autenticazione resistenti al phishing che attenuano gli attacchi basati su password.
- Meccanismi di accesso moderni: applicare privilegi minimi a livello di applicazione e sostituire tecnologie perimetrali legacy con approcci incentrati sulle identità, ad esempio Security Service Edge (SSE).
Oggetto Access (cosa)
La politica di accesso deve riflettere il valore aziendale, la sensibilità e i requisiti di governance:
- Allineare i criteri all'azienda: classificare gli asset e allineare i controlli di accesso al valore e al rischio.
- Gestire le relazioni di controllo: le strategie di accesso devono tenere conto delle relazioni di controllo transitivo nel grafico della sicurezza. Se A controlla B e B controlla C, A controlla di fatto C, aumentando drasticamente la superficie d'impatto.
- Ridurre il debito tecnico: ritirare protocolli legacy non sicuri e crittografia (ad esempio LM/NTLM) che minano le garanzie di accesso. Questo richiede spesso un'azione coordinata tra identità, endpoint e infrastruttura.
Allineamento con altre discipline
La disciplina Accesso e identità non funziona in modo indipendente. Si allinea strettamente con altre discipline di sicurezza, tra cui:
- Strategia, Integrazione e Governance. Le decisioni di accesso costituiscono il rischio aziendale e la definizione delle priorità.
- Architettura di sicurezza: i controlli di accesso applicano decisioni relative all'architettura.
- Operazioni di sicurezza: i dati di telemetria delle identità e i segnali di accesso alimentano il rilevamento, le indagini e la risposta.
- Sicurezza degli endpoint: il comportamento del dispositivo influenza direttamente l'attendibilità dell'accesso.
- Sicurezza dei dati: i criteri di accesso riflettono la riservatezza e la governance dei dati.
Questo allineamento garantisce che le decisioni di accesso supportino i risultati di sicurezza end-to-end, non i controlli frammentati.
Allineamento con i pilastri tecnologici
La disciplina Accesso e identità si estende su tutti i pilastri della tecnologia e funge da livello di controllo unificante, come illustrato in questo diagramma.
La disciplina è allineata come segue:
- Identità: i controlli di autenticazione, autorizzazione, gestione del ciclo di vita e privilegi definiscono chi può accedere agli asset e in quali condizioni.
- Endpoint: il comportamento degli endpoint e la protezione delle credenziali influenzano le decisioni di attendibilità dell'accesso. I dispositivi compromessi compromettono i controlli delle identità.
- Infrastruttura: i sistemi di identità e le interfacce amministrative vengono eseguiti nell'infrastruttura e richiedono una protezione avanzata degli accessi con privilegi.
- App: le applicazioni devono usare modelli di identità moderni e applicare l'accesso con privilegi minimi per utenti, API e pipeline.
- Dati: i controlli di accesso basati sull'identità controllano chi può leggere, modificare o esfiltrare i dati sensibili.
- Rete: i controlli di rete integrano l'accesso incentrato sulle identità attenuando gli attacchi legacy e supportando i modelli di Security Service Edge (SSE).
- Intelligenza artificiale: gli agenti e i servizi di intelligenza artificiale introducono nuovi tipi di identità che richiedono la gestione del ciclo di vita, i privilegi minimi e il monitoraggio.
Passaggi successivi
Microsoft Unified offre architetture di riferimento alla sicurezza informatica, linee guida Zero Trust e workshop guidati da esperti per aiutare le organizzazioni con l'architettura di sicurezza end-to-end. Scopri di più.
Esaminare altre discipline di sicurezza.