Ridurre al minimo i danni causati da eventi imprevisti di sicurezza

Questo articolo illustra come gestire gli eventi imprevisti di sicurezza e ridurre al minimo l'impatto usando i principi di Zero Trust, come parte del modello di adozione della sicurezza Microsoft.

Questo scenario aziendale consente di ottenere il risultato seguente:

Ridurre al minimo i danni aziendali causati da eventi imprevisti di sicurezza

Come leader aziendale, sai che i cyberattacchi sono inevitabili. Ciò che conta è il modo in cui è possibile rilevare, contenere e recuperare da eventi imprevisti di sicurezza per ridurre le interruzioni operative, la perdita finanziaria e l'impatto sulla reputazione.

Queste linee guida consentono all'organizzazione di ridurre l'impatto aziendale degli eventi imprevisti di sicurezza grazie al rafforzamento della resilienza, al miglioramento dell'efficacia della risposta e all'accelerazione del ripristino in tutta l'azienda.

Funzionamento di queste linee guida

Questo articolo fa parte di un modello di adozione strutturato che connette la strategia di sicurezza all'implementazione:

  • Iniziare con uno scenario aziendale come questo per definire il risultato che si vuole ottenere.

  • Identificare le discipline di sicurezza applicabili a questo scenario.

    Usare queste discipline per definire la strategia, l'architettura, i processi e i controlli necessari per lo scenario. Esaminare ogni disciplina per comprendere cosa deve essere pianificato, progettato e implementato nell'organizzazione.

  • Usare soluzioni tecniche per implementare tali requisiti usando tecnologie di Microsoft, applicando controlli tra i pilastri della tecnologia, ad esempio identità e dati.

Questo approccio garantisce che la risposta e il ripristino degli eventi imprevisti di sicurezza siano integrati nell'architettura Zero Trust complessiva, consentendo un rilevamento, un contenimento e un ripristino più rapidi.

Perché ridurre al minimo i danni all'attacco richiede un nuovo approccio

Il successo della sicurezza è il fallimento dell'attaccante, ma non puoi garantire di fermare ogni attacco. Poiché i danni causati da attacchi di sicurezza informatica riusciti sono inevitabili, concentrarsi sulla creazione della resilienza assicurandosi di poter:

  • Evitare il maggior numero possibile di attacchi.
  • Rispondere in modo efficace quando si verificano attacchi per limitare i danni e ripristinare rapidamente asset e servizi aziendali.
  • Impara a mettere in pratica le lezioni apprese e ad aumentare continuamente la resilienza.

Diagramma che mostra come il successo della sicurezza equivalga al fallimento dell'attaccante attraverso un ciclo continuo di prevenzione degli attacchi, risposta e ripristino quando gli attacchi riescono e apprendimento per migliorare la resilienza

Valore aziendale

Il valore di investire nel ridurre al minimo i danni aziendali può essere vantaggioso per l'intera organizzazione, ma differisce in base al ruolo.

Roles Valore
Leadership aziendale Riduce l'interruzione, il tempo di inattività e il rischio di eventi imprevisti di sicurezza limitando la frequenza e la gravità delle violazioni e migliorando la velocità di ripristino. Il ripristino più rapido delle operazioni e dell'integrità dei dati riduce al minimo l'impatto normativo e sulla reputazione riducendo al contempo il numero di eventi imprevisti che richiedono la divulgazione pubblica. La sicurezza diventa un fattore di agilità aziendale, assicurando che le decisioni di esecuzione e investimento siano informate dal contesto di rischio anziché vincolato dagli eventi imprevisti.
Ruoli della tecnologia Riduce l'attrito operativo rispettando i requisiti di sicurezza e tecnologia automatizzando i controlli e standardizzando i processi di accesso e ripristino. Una minore frequenza e un minore impatto degli incidenti riducono l'impegno necessario per le attività di risoluzione e ricostruzione, consentendo ai team di concentrarsi sulla fornitura di servizi affidabili e scalabili a supporto del lavoro remoto e ibrido.
Ruoli di sicurezza Aumenta le difficoltà per gli attaccanti e ne riduce il ritorno sull’investimento applicando controlli coerenti incentrati sull’identità per utenti, dispositivi e applicazioni. Maggiore visibilità e automazione riducono gli eventi imprevisti ripetitivi "groundhog day", consentendo ai team di sicurezza di dedicare meno tempo alle attività di contenimento ricorrenti e più tempo alla riduzione proattiva dei rischi e alla resilienza.

Allineare le discipline di sicurezza

Le discipline di sicurezza rappresentano le aree strutturate di responsabilità necessarie per offrire questo scenario aziendale.

  • Le discipline di pianificazione e supervisione definiscono la strategia, la governance e il coordinamento tra organizzazioni necessarie.
  • Le discipline della strategia tecnica definiscono le funzionalità architetturali, operative e di controllo necessarie.
  • Le discipline operative assicurano che i controlli di sicurezza rimangano efficaci nel tempo tramite monitoraggio, risposta e miglioramento continuo. Rilevano un uso improprio, rispondono alle minacce e migliorano il comportamento di sicurezza in corso.

Discipline di pianificazione e controllo

Discipline Action
Strategia, integrazione e governance Configurare processi e governance tra team per guidare la prevenzione, la risposta e l'apprendimento tra team di sicurezza, tecnologia e business.
Architettura di sicurezza end-to-end Assicurarsi che i controlli tecnici e le funzionalità siano integrati per applicare rapidamente le lezioni apprese nell'organizzazione. Questa integrazione include la definizione di controlli di sicurezza efficaci in tutti i processi, le persone e la tecnologia, sia la tecnologia esistente che la nuova tecnologia, come l'intelligenza artificiale.

Richiedere la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci.

Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps.

Discipline della strategia tecnica

Discipline Action
Accesso e identità Stabilire controlli sicuri, ad esempio l'autenticazione a più fattori e le credenziali resistenti al phishing, per evitare tecniche di attacco note.

Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci.

Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps.
Sicurezza dell'infrastruttura Stabilire controlli avanzati per prevenire tecniche di attacco note in tutti gli asset dell'infrastruttura nel settore tecnico, inclusi i data center multicloud e locali.

Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci.

Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps.
Sicurezza dello sviluppo Stabilire controlli avanzati per evitare tecniche di attacco note in tutte le nuove applicazioni di sviluppo e esistenti.

Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci.

Stabilire processi per supportare rapidamente le indagini sugli attacchi, il ripristino e l'integrazione delle correzioni per i difetti di sicurezza.

Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps.
Sicurezza dei dati Stabilire controlli sicuri per prevenire la perdita, la crittografia, l'alterazione o l'impatto sulla privacy per gli asset di dati che archiviano proprietà intellettuale, segreti commerciali, dati regolamentati e altre informazioni riservate.

Supportare la registrazione dell'attività e il rilevamento di attività anomale (potenziali attacchi) per consentire una risposta efficace e il ripristino

Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps.
Sicurezza OT e IoT Stabilire controlli sicuri per prevenire attacchi riusciti su questi asset, che interagiscono direttamente con i processi fisici e il mondo fisico e possono causare vita, sicurezza, finanziaria e altri impatti negativi.

Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci.

Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps.

Discipline operative

Discipline Action
Secop Stabilire un approccio di apprendimento continuo per migliorare la risposta SecOps e condividere informazioni dettagliate sull'intelligence sulle minacce sulle tecniche di attacco e sugli attori delle minacce. Questo approccio consente di orientare i miglioramenti verso gli attacchi con il maggiore impatto aziendale, gli attacchi osservati più frequentemente e altri attacchi che gravano in modo sproporzionato su SecOps, sulla sicurezza e sul personale tecnologico.
Gestione del comportamento di sicurezza Stabilire un approccio di apprendimento continuo per integrare le informazioni dettagliate sulle minacce da SecOps e contesto aziendale per monitorare e aiutare i team tecnologici a mitigare le vulnerabilità elevate con un impatto aziendale elevato che influisce in modo sproporzionato sul rischio aziendale.

Pilastri tecnologici necessari

I pilastri della tecnologia rappresentano le principali funzionalità di sicurezza Microsoft che supportano questo scenario aziendale.

Pilastro della tecnologia Defender XDR Microsoft Sentinel
Pilastro incrociato Correla i segnali per Defender for Endpoint, Defender for Identity, Defender per Office 365 e Defender for Cloud Apps per rilevare, investigare e rispondere alle minacce come incidenti coordinati. Inserisce e analizza i dati tra i pilastri della tecnologia provenienti da Microsoft e origini di terze parti per consentire il rilevamento centralizzato, l'indagine e la risposta automatizzata.
Identità Defender per Identità rileva problemi di identità ibrida, ad esempio uso improprio delle credenziali, spostamento laterale e abuso dei privilegi. Questi segnali di identità sono correlati all'interno di Defender XDR per rilevare e rispondere agli attacchi. Acquisisce i log delle identità da Microsoft Entra e da provider esterni per identificare comportamenti sospetti relativi all'autenticazione e agli account.
Endponti Microsoft Defender per endpoint rileva, analizza e risponde alle minacce nei dispositivi. Questi segnali endpoint sono correlati all'interno di Defender XDR per rilevare e rispondere agli attacchi. Correla i dati di telemetria degli endpoint da Microsoft e origini di terze parti per rilevare gli attacchi e tenere traccia delle attività tra i dispositivi.
Networks Correla i segnali correlati alla rete tra endpoint, identità, applicazioni e infrastruttura per rilevare le minacce basate sulla rete. Analizza i log di rete e i dati del flusso da più origini per rilevare le attività di comando e controllo e gli attacchi di rete.
Applicazioni Microsoft Defender per Office 365 protegge gli strumenti di posta elettronica e collaborazione da attacchi di phishing, malware e compromissione della posta elettronica aziendale. Microsoft Defender for Cloud Apps offre visibilità e controllo sulle app SaaS/cloud. Monitora l'attività tra Microsoft e applicazioni SaaS di terze parti per rilevare comportamenti e minacce anomali.
Data Microsoft Defender XDR correla i segnali con Microsoft Purview per rilevare l'esposizione dei dati sensibili e la potenziale esfiltrazione dei dati tra i carichi di lavoro. Analizza l'accesso ai dati e i modelli di spostamento tra le origini per rilevare i rischi di esfiltrazione e insider.
Infrastruttura Microsoft Defender per il cloud rileva minacce e errori di configurazione tra carichi di lavoro cloud e ibridi. Questi segnali sono correlati all'interno di Defender XDR per rilevare gli attacchi basati sull'infrastruttura. Inserisce i dati di telemetria dell'infrastruttura in ambienti cloud e locali per rilevare risorse e attacchi compromessi.
Intelligenza artificiale Applica l'indagine basata sull'intelligenza artificiale e l'interruzione automatica degli attacchi tra segnali correlati per accelerare il rilevamento e la risposta. Applica l'analisi e l'apprendimento automatico per classificare in ordine di priorità le minacce e ridurre il rumore nei set di dati su larga scala.

Passaggi successivi

Esaminare le discipline di sicurezza.