Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come gestire gli eventi imprevisti di sicurezza e ridurre al minimo l'impatto usando i principi di Zero Trust, come parte del modello di adozione della sicurezza Microsoft.
Questo scenario aziendale consente di ottenere il risultato seguente:
Ridurre al minimo i danni aziendali causati da eventi imprevisti di sicurezza
Come leader aziendale, sai che i cyberattacchi sono inevitabili. Ciò che conta è il modo in cui è possibile rilevare, contenere e recuperare da eventi imprevisti di sicurezza per ridurre le interruzioni operative, la perdita finanziaria e l'impatto sulla reputazione.
Queste linee guida consentono all'organizzazione di ridurre l'impatto aziendale degli eventi imprevisti di sicurezza grazie al rafforzamento della resilienza, al miglioramento dell'efficacia della risposta e all'accelerazione del ripristino in tutta l'azienda.
Funzionamento di queste linee guida
Questo articolo fa parte di un modello di adozione strutturato che connette la strategia di sicurezza all'implementazione:
Iniziare con uno scenario aziendale come questo per definire il risultato che si vuole ottenere.
Identificare le discipline di sicurezza applicabili a questo scenario.
Usare queste discipline per definire la strategia, l'architettura, i processi e i controlli necessari per lo scenario. Esaminare ogni disciplina per comprendere cosa deve essere pianificato, progettato e implementato nell'organizzazione.
Usare soluzioni tecniche per implementare tali requisiti usando tecnologie di Microsoft, applicando controlli tra i pilastri della tecnologia, ad esempio identità e dati.
Questo approccio garantisce che la risposta e il ripristino degli eventi imprevisti di sicurezza siano integrati nell'architettura Zero Trust complessiva, consentendo un rilevamento, un contenimento e un ripristino più rapidi.
Perché ridurre al minimo i danni all'attacco richiede un nuovo approccio
Il successo della sicurezza è il fallimento dell'attaccante, ma non puoi garantire di fermare ogni attacco. Poiché i danni causati da attacchi di sicurezza informatica riusciti sono inevitabili, concentrarsi sulla creazione della resilienza assicurandosi di poter:
- Evitare il maggior numero possibile di attacchi.
- Rispondere in modo efficace quando si verificano attacchi per limitare i danni e ripristinare rapidamente asset e servizi aziendali.
- Impara a mettere in pratica le lezioni apprese e ad aumentare continuamente la resilienza.
Valore aziendale
Il valore di investire nel ridurre al minimo i danni aziendali può essere vantaggioso per l'intera organizzazione, ma differisce in base al ruolo.
| Roles | Valore |
|---|---|
| Leadership aziendale | Riduce l'interruzione, il tempo di inattività e il rischio di eventi imprevisti di sicurezza limitando la frequenza e la gravità delle violazioni e migliorando la velocità di ripristino. Il ripristino più rapido delle operazioni e dell'integrità dei dati riduce al minimo l'impatto normativo e sulla reputazione riducendo al contempo il numero di eventi imprevisti che richiedono la divulgazione pubblica. La sicurezza diventa un fattore di agilità aziendale, assicurando che le decisioni di esecuzione e investimento siano informate dal contesto di rischio anziché vincolato dagli eventi imprevisti. |
| Ruoli della tecnologia | Riduce l'attrito operativo rispettando i requisiti di sicurezza e tecnologia automatizzando i controlli e standardizzando i processi di accesso e ripristino. Una minore frequenza e un minore impatto degli incidenti riducono l'impegno necessario per le attività di risoluzione e ricostruzione, consentendo ai team di concentrarsi sulla fornitura di servizi affidabili e scalabili a supporto del lavoro remoto e ibrido. |
| Ruoli di sicurezza | Aumenta le difficoltà per gli attaccanti e ne riduce il ritorno sull’investimento applicando controlli coerenti incentrati sull’identità per utenti, dispositivi e applicazioni. Maggiore visibilità e automazione riducono gli eventi imprevisti ripetitivi "groundhog day", consentendo ai team di sicurezza di dedicare meno tempo alle attività di contenimento ricorrenti e più tempo alla riduzione proattiva dei rischi e alla resilienza. |
Allineare le discipline di sicurezza
Le discipline di sicurezza rappresentano le aree strutturate di responsabilità necessarie per offrire questo scenario aziendale.
- Le discipline di pianificazione e supervisione definiscono la strategia, la governance e il coordinamento tra organizzazioni necessarie.
- Le discipline della strategia tecnica definiscono le funzionalità architetturali, operative e di controllo necessarie.
- Le discipline operative assicurano che i controlli di sicurezza rimangano efficaci nel tempo tramite monitoraggio, risposta e miglioramento continuo. Rilevano un uso improprio, rispondono alle minacce e migliorano il comportamento di sicurezza in corso.
Discipline di pianificazione e controllo
| Discipline | Action |
|---|---|
| Strategia, integrazione e governance | Configurare processi e governance tra team per guidare la prevenzione, la risposta e l'apprendimento tra team di sicurezza, tecnologia e business. |
| Architettura di sicurezza end-to-end | Assicurarsi che i controlli tecnici e le funzionalità siano integrati per applicare rapidamente le lezioni apprese nell'organizzazione. Questa integrazione include la definizione di controlli di sicurezza efficaci in tutti i processi, le persone e la tecnologia, sia la tecnologia esistente che la nuova tecnologia, come l'intelligenza artificiale. Richiedere la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci. Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps. |
Discipline della strategia tecnica
| Discipline | Action |
|---|---|
| Accesso e identità | Stabilire controlli sicuri, ad esempio l'autenticazione a più fattori e le credenziali resistenti al phishing, per evitare tecniche di attacco note. Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci. Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps. |
| Sicurezza dell'infrastruttura | Stabilire controlli avanzati per prevenire tecniche di attacco note in tutti gli asset dell'infrastruttura nel settore tecnico, inclusi i data center multicloud e locali. Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci. Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps. |
| Sicurezza dello sviluppo | Stabilire controlli avanzati per evitare tecniche di attacco note in tutte le nuove applicazioni di sviluppo e esistenti. Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci. Stabilire processi per supportare rapidamente le indagini sugli attacchi, il ripristino e l'integrazione delle correzioni per i difetti di sicurezza. Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps. |
| Sicurezza dei dati | Stabilire controlli sicuri per prevenire la perdita, la crittografia, l'alterazione o l'impatto sulla privacy per gli asset di dati che archiviano proprietà intellettuale, segreti commerciali, dati regolamentati e altre informazioni riservate. Supportare la registrazione dell'attività e il rilevamento di attività anomale (potenziali attacchi) per consentire una risposta efficace e il ripristino Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps. |
| Sicurezza OT e IoT | Stabilire controlli sicuri per prevenire attacchi riusciti su questi asset, che interagiscono direttamente con i processi fisici e il mondo fisico e possono causare vita, sicurezza, finanziaria e altri impatti negativi. Supportare la registrazione dell'attività e del rilevamento di attività anomale (potenziali attacchi) per consentire una risposta e un ripristino efficaci. Assegnare priorità alle attività di sicurezza usando le informazioni dettagliate sulle minacce di SecOps. |
Discipline operative
| Discipline | Action |
|---|---|
| Secop | Stabilire un approccio di apprendimento continuo per migliorare la risposta SecOps e condividere informazioni dettagliate sull'intelligence sulle minacce sulle tecniche di attacco e sugli attori delle minacce. Questo approccio consente di orientare i miglioramenti verso gli attacchi con il maggiore impatto aziendale, gli attacchi osservati più frequentemente e altri attacchi che gravano in modo sproporzionato su SecOps, sulla sicurezza e sul personale tecnologico. |
| Gestione del comportamento di sicurezza | Stabilire un approccio di apprendimento continuo per integrare le informazioni dettagliate sulle minacce da SecOps e contesto aziendale per monitorare e aiutare i team tecnologici a mitigare le vulnerabilità elevate con un impatto aziendale elevato che influisce in modo sproporzionato sul rischio aziendale. |
Pilastri tecnologici necessari
I pilastri della tecnologia rappresentano le principali funzionalità di sicurezza Microsoft che supportano questo scenario aziendale.
| Pilastro della tecnologia | Defender XDR | Microsoft Sentinel |
|---|---|---|
| Pilastro incrociato | Correla i segnali per Defender for Endpoint, Defender for Identity, Defender per Office 365 e Defender for Cloud Apps per rilevare, investigare e rispondere alle minacce come incidenti coordinati. | Inserisce e analizza i dati tra i pilastri della tecnologia provenienti da Microsoft e origini di terze parti per consentire il rilevamento centralizzato, l'indagine e la risposta automatizzata. |
| Identità | Defender per Identità rileva problemi di identità ibrida, ad esempio uso improprio delle credenziali, spostamento laterale e abuso dei privilegi. Questi segnali di identità sono correlati all'interno di Defender XDR per rilevare e rispondere agli attacchi. | Acquisisce i log delle identità da Microsoft Entra e da provider esterni per identificare comportamenti sospetti relativi all'autenticazione e agli account. |
| Endponti | Microsoft Defender per endpoint rileva, analizza e risponde alle minacce nei dispositivi. Questi segnali endpoint sono correlati all'interno di Defender XDR per rilevare e rispondere agli attacchi. | Correla i dati di telemetria degli endpoint da Microsoft e origini di terze parti per rilevare gli attacchi e tenere traccia delle attività tra i dispositivi. |
| Networks | Correla i segnali correlati alla rete tra endpoint, identità, applicazioni e infrastruttura per rilevare le minacce basate sulla rete. | Analizza i log di rete e i dati del flusso da più origini per rilevare le attività di comando e controllo e gli attacchi di rete. |
| Applicazioni | Microsoft Defender per Office 365 protegge gli strumenti di posta elettronica e collaborazione da attacchi di phishing, malware e compromissione della posta elettronica aziendale. Microsoft Defender for Cloud Apps offre visibilità e controllo sulle app SaaS/cloud. | Monitora l'attività tra Microsoft e applicazioni SaaS di terze parti per rilevare comportamenti e minacce anomali. |
| Data | Microsoft Defender XDR correla i segnali con Microsoft Purview per rilevare l'esposizione dei dati sensibili e la potenziale esfiltrazione dei dati tra i carichi di lavoro. | Analizza l'accesso ai dati e i modelli di spostamento tra le origini per rilevare i rischi di esfiltrazione e insider. |
| Infrastruttura | Microsoft Defender per il cloud rileva minacce e errori di configurazione tra carichi di lavoro cloud e ibridi. Questi segnali sono correlati all'interno di Defender XDR per rilevare gli attacchi basati sull'infrastruttura. | Inserisce i dati di telemetria dell'infrastruttura in ambienti cloud e locali per rilevare risorse e attacchi compromessi. |
| Intelligenza artificiale | Applica l'indagine basata sull'intelligenza artificiale e l'interruzione automatica degli attacchi tra segnali correlati per accelerare il rilevamento e la risposta. | Applica l'analisi e l'apprendimento automatico per classificare in ordine di priorità le minacce e ridurre il rumore nei set di dati su larga scala. |